# Anexo A. Acuerdo de tratamiento de datos personales (artículo 28 del Reglamento (UE) 2016/679)

Esta es una traducción de cortesía. En caso de discrepancia prevalece la versión italiana (artículo 14.6 de las Condiciones).

**Versión 1.0**
**Publicado el 21 de septiembre de 2026, en vigor desde el 21 de octubre de 2026**
**Huella SHA-256 del texto: [HASH SHA-256]**

| Epígrafe | Contenido |
| --- | --- |
| Título | Anexo A, Acuerdo de tratamiento de datos personales |
| Versión | 1.0 |
| Texto del presente Anexo | https://evolus.ai/es/acuerdo-tratamiento-datos |
| Documento al que se anexa | Condiciones Generales de Uso de Evolus y Employee AI ("Condiciones"), versión 2.0, publicadas en la dirección https://evolus.ai/es/condiciones-uso |
| Modalidades de aceptación | En línea, simultánea a las Condiciones, con las modalidades del artículo 3 de las Condiciones. Ninguna firma separada |
| Encargado del tratamiento | CodeDesign S.r.l., Via Nino Pesce 38, 18018 Taggia (IM), P. IVA IT01739830089 |
| Responsable del tratamiento | El Cliente, según se identifica en el acto de aceptación |
| Punto de contacto para la protección de los datos | privacy@codedesign.it |
| Lista de los subencargados | https://evolus.ai/es/subencargados |
| Medidas técnicas y organizativas | Anexo B, versión 1.0, publicado en la dirección https://evolus.ai/es/medidas-de-seguridad |
| Información sobre el tratamiento de la plataforma | https://evolus.ai/es/politica-privacidad |
| Planes y funciones reservadas | Lista de precios publicada en la dirección https://evolus.ai/es/precios |

---

## Antecedentes

**(a)** CodeDesign S.r.l. (en adelante, el "Proveedor" o "CodeDesign") presta al Cliente la plataforma Evolus y los servicios conexos, en las condiciones establecidas en las Condiciones.

**(b)** La prestación del Servicio conlleva el tratamiento, por parte del Proveedor, de datos personales de los que el Cliente es responsable del tratamiento.

**(c)** El presente Anexo A constituye el acuerdo previsto en el artículo 28, apartado 3, del Reglamento (UE) 2016/679 (en adelante, "RGPD") y regula el tratamiento de datos personales realizado por el Proveedor por cuenta del Cliente.

**(d)** Con arreglo al artículo 28, apartado 9, del RGPD, el presente Anexo se estipula en formato electrónico. Es aceptado por el Cliente simultáneamente a las Condiciones, con las modalidades y las evidencias previstas en el artículo 3 de las Condiciones, y se identifica mediante el código de versión 1.0 y la huella informática SHA-256 del texto que figura en el encabezamiento del documento. No se exige ninguna firma adicional.

**(e)** El presente Anexo es parte integrante y sustancial del Contrato. Únicamente en materia de protección de los datos personales sus disposiciones prevalecen sobre las de las Condiciones en caso de contradicción, como excepción expresa al orden de prevalencia del artículo 14.5 de las Condiciones.

---

## 1. Definiciones y funciones

**1.1 Definiciones.** A los efectos del presente Anexo:

a) **"RGPD"**: el Reglamento (UE) 2016/679. **"Normativa aplicable"**: el RGPD, el Decreto Legislativo italiano n. 196 de 30 de junio de 2003 en su redacción vigente, las resoluciones de carácter general de la autoridad de control italiana y cualquier otra disposición aplicable en materia de protección de los datos personales.

b) **"Datos del Cliente"**: los datos personales tratados por el Proveedor por cuenta del Cliente en la prestación del Servicio, tal como se describen en el Apéndice 1. Comprenden los contenidos introducidos por los Usuarios del Cliente, los obtenidos de los sistemas y de los canales que el Cliente conecta a la plataforma y los generados por la plataforma a partir de los anteriores, como resúmenes, transcripciones e índices de búsqueda.

c) **"Responsable"**: el Cliente, que determina los fines y los medios del tratamiento de los Datos del Cliente.

d) **"Encargado"**: el Proveedor, que trata los Datos del Cliente por cuenta del Responsable.

e) **"Subencargado"**: el tercero del que el Encargado se sirve para la ejecución de actividades de tratamiento específicas por cuenta del Responsable, con arreglo al artículo 28, apartados 2 y 4, del RGPD.

f) **"Servicios de terceros activados por el Responsable"**: los servicios de terceros que el Responsable conecta a la plataforma con credenciales, autorizaciones o parámetros propios, tales como los conectores del catálogo, las integraciones con Microsoft 365 y Google Workspace, el canal WhatsApp, los servidores de correo entrante y saliente indicados por el Responsable, los endpoints de los sistemas del Responsable a los que la plataforma envía datos y los sitios a los que acceden, a petición del Responsable, las herramientas de lectura de páginas web. Dichos servicios no son subencargados del Proveedor: se aplica el apartado 3.5.

g) **"Usuarios del Responsable"**: las personas físicas autorizadas por el Responsable para acceder a la plataforma.

h) **"Interesados"**: las personas físicas a las que se refieren los Datos del Cliente.

i) **"Violación"**: la violación de la seguridad de los datos personales tal como se define en el artículo 4, punto 12, del RGPD.

l) **"Empleado digital"**: la instancia aplicativa dedicada al Responsable a través de la cual se prestan las funciones de asistente y de automatización.

Los términos no definidos en el presente Anexo tienen el significado que les atribuyen las Condiciones o, en su defecto, el RGPD.

**1.2 Funciones.** En relación con los Datos del Cliente, el Cliente actúa como Responsable y el Proveedor como Encargado. El Cliente sigue siendo responsable de la determinación de los fines y de los medios esenciales del tratamiento y de la licitud de los datos que introduce o hace introducir en la plataforma.

**1.3 Tratamientos en los que el Proveedor es responsable del tratamiento.** El Proveedor actúa como responsable del tratamiento autónomo, fuera del presente Anexo, respecto de los datos de registro y de perfil de los Usuarios del Responsable, de los datos de facturación y de pago, de los datos de uso y de diagnóstico necesarios para la seguridad y el mantenimiento de la plataforma, de los registros de auditoría de las operaciones administrativas, de los datos de los tickets de asistencia y de los datos de los contactos comerciales. Dichos tratamientos se describen en la información publicada en la dirección https://evolus.ai/es/politica-privacidad. El Proveedor no utiliza los Datos del Cliente para fines propios.

**1.4 Clientes gestionados por un revendedor.** El Cliente cuya cuenta sea activada o gestionada por un revendedor acepta directamente el presente Anexo y es su único Responsable. El revendedor no es parte del presente Anexo y no asume, en virtud de él, ninguna condición respecto de los Datos del Cliente. Queda a salvo la relación distinta que exista entre el Cliente y el revendedor por los tratamientos que este último realice por cuenta propia o por cuenta del Cliente en virtud de un acuerdo independiente.

**1.5 Interpretación.** En caso de contradicción entre el presente Anexo y el Anexo B prevalece el presente Anexo. El Anexo B no puede modificarse reduciendo el nivel de seguridad, con arreglo al artículo 12.5 de las Condiciones.

---

## 2. Objeto, duración, naturaleza y fines del tratamiento

**2.1 Objeto.** El tratamiento tiene por objeto los Datos del Cliente y está al servicio de la prestación del Servicio tal como se describe en las Condiciones y lo configura el Responsable en la plataforma.

**2.2 Naturaleza y fines.** El tratamiento consiste en las operaciones de recogida, registro, organización, estructuración, conservación, adaptación, extracción, consulta, utilización, comunicación por transmisión, cotejo, interconexión, limitación, supresión y destrucción necesarias para prestar las funciones activadas por el Responsable, entre ellas la asistencia conversacional, la automatización de tareas, la gestión de los canales de comunicación, la transcripción y el resumen de conversaciones de voz y de reuniones, la búsqueda y la recuperación de información de los documentos del Responsable y la interoperabilidad con los Servicios de terceros activados por el Responsable.

**2.3 Categorías de interesados y de datos.** Se indican en el Apéndice 1, que es parte integrante del presente Anexo.

**2.4 Duración.** El tratamiento dura lo que dure el Contrato y se prolonga, únicamente para las operaciones de devolución y supresión, durante los plazos del artículo 10.

**2.5 Tratamientos eventuales.** Las funciones que conllevan tratamientos adicionales, como los agentes de voz, el widget de chat en los sitios del Responsable, la participación en reuniones y los conectores del catálogo, son activadas por el Responsable y se tratan solo si el Responsable las mantiene activas y mientras las mantenga.

---

## 3. Instrucciones documentadas del Responsable

**3.1 Contenido de las instrucciones.** Constituyen instrucciones documentadas del Responsable con arreglo al artículo 28, apartado 3, letra a), del RGPD, y por este orden:

a) las Condiciones y el presente Anexo;

b) la configuración que el Responsable o sus Usuarios habilitados realizan en la plataforma, entre ella los canales activados, las integraciones autorizadas mediante la concesión de autorizaciones OAuth o mediante credenciales propias, los plazos de conservación de las conversaciones de voz, los conectores activados y sus credenciales, los endpoints a los que la plataforma envía datos, los criterios de ocultación y seudonimización y las instrucciones impartidas a los Empleados digitales. Constituyen asimismo instrucciones documentadas, para los Clientes del Plan Enterprise, la elección de la región europea del proveedor de voz, el enrutamiento europeo de las solicitudes a los modelos, el enrutamiento únicamente a los endpoints de conservación cero y la definición de la lista de los proveedores de modelos admitidos; para los demás planes se aplican la región de voz global, el enrutamiento global y los proveedores de inferencia de la lista publicada en la página del apartado 5.2;

c) las instrucciones escritas adicionales que el Responsable remite a la dirección privacy@codedesign.it, que son eficaces desde su recepción y quedan registradas por el Proveedor.

**3.2 Tratamiento solo conforme a instrucciones.** El Proveedor trata los Datos del Cliente únicamente sobre la base de las instrucciones del apartado 3.1, también en relación con la transferencia de datos a un tercer país, salvo que esté obligado a ello en virtud del Derecho de la Unión o del Estado miembro al que esté sujeto. En tal caso el Proveedor informa al Responsable antes del tratamiento, salvo que el Derecho lo prohíba por razones importantes de interés público.

**3.3 Instrucciones contrarias a la Normativa aplicable.** El Proveedor informa inmediatamente al Responsable, en la dirección de correo electrónico del administrador indicada por el Responsable, si considera que una instrucción infringe la Normativa aplicable. En tal caso el Proveedor puede suspender la ejecución de la instrucción hasta que el Responsable la confirme o la modifique por escrito, sin que ello constituya incumplimiento.

**3.4 Instrucciones que exceden del Servicio.** Las instrucciones que requieran actividades no previstas en el Servicio o no realizables con las funciones disponibles se ejecutan, si son técnicamente posibles, previo acuerdo de las Partes sobre los plazos y los costes razonables. El Proveedor no está obligado a desarrollar nuevas funciones para dar curso a una instrucción.

**3.5 Servicios de terceros activados por el Responsable.** Cuando el Responsable activa un Servicio de terceros con credenciales o autorizaciones propias, el destinatario de los datos es elegido por el Responsable, que responde de ello como responsable del tratamiento correspondiente y se ocupa de su base jurídica, de la información a los interesados y, cuando proceda, de su propio acuerdo con ese proveedor. Respecto de dichas transmisiones el Proveedor opera como mero intermediario técnico, conforme a las instrucciones del Responsable, y no asume la condición de responsable ni de encargado del tratamiento realizado por el tercero. El Proveedor no selecciona, no negocia y no controla las condiciones contractuales y de seguridad de dichos terceros, y no está obligado a verificar su conformidad.

**3.6 Efectos de las configuraciones.** El Responsable toma conocimiento de que algunas configuraciones tienen efectos directos sobre la protección de los datos. Están disponibles para todos los planes los plazos de conservación de las conversaciones de voz, la modalidad sin conservación, la activación de los conectores y los criterios de seudonimización y de ocultación. Están reservadas a los Clientes del Plan Enterprise la región europea del proveedor de voz, el enrutamiento europeo de las solicitudes a los modelos, el enrutamiento únicamente a los endpoints de conservación cero y la restricción de los proveedores de modelos para el entorno concreto; para los demás planes se aplican la región de voz global, el enrutamiento global y los proveedores de inferencia de la lista publicada en la página del apartado 5.2. Las funciones reservadas al Plan Enterprise están disponibles cuando así se prevea en la propuesta comercial aceptada por el Proveedor, con arreglo al artículo 2.3 de las Condiciones; los planes se describen en la lista de precios publicada en la dirección https://evolus.ai/es/precios. El Proveedor pone a disposición dichos controles y documenta sus efectos; la elección y el mantenimiento de la configuración corresponden al Responsable.

---

## 4. Obligaciones del Encargado

El Proveedor asume las obligaciones que siguen, correspondientes a las letras a) a h) del artículo 28, apartado 3, del RGPD.

### 4.1 Tratamiento conforme a instrucciones documentadas (letra a)

El Proveedor trata los Datos del Cliente únicamente conforme a instrucciones documentadas del Responsable, en los términos del artículo 3.

### 4.2 Confidencialidad de las personas autorizadas (letra b)

**4.2.1** El Proveedor garantiza que las personas autorizadas para el tratamiento de los Datos del Cliente, sean empleados o colaboradores, hayan suscrito acuerdos de confidencialidad o estén sujetas a una obligación legal de confidencialidad adecuada. La obligación permanece tras la extinción de la relación.

**4.2.2** El Proveedor autoriza para el tratamiento únicamente a las personas que lo necesitan para la prestación del Servicio, para la asistencia, para el mantenimiento y para la seguridad, y les imparte instrucciones escritas sobre el tratamiento.

**4.2.3** El acceso del personal del Proveedor a los entornos del Responsable mediante la función de acceso por cuenta de un Usuario está permitido únicamente a los perfiles expresamente habilitados, queda anotado en el registro de auditoría y permanece a disposición del Responsable con arreglo al artículo 4.8.

### 4.3 Seguridad del tratamiento (letra c)

**4.3.1** El Proveedor adopta las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad adecuado al riesgo, con arreglo al artículo 32 del RGPD. Las medidas adoptadas en la fecha de aceptación se describen en el Anexo B, que es parte integrante del presente Anexo.

**4.3.2** El Proveedor puede actualizar las medidas del Anexo B, siempre que el nivel global de seguridad no se reduzca. Las actualizaciones se publican y comunican con las modalidades del artículo 13 de las Condiciones.

**4.3.3** El Responsable toma conocimiento de que la valoración de la adecuación de las medidas a sus propios fines, y en particular a las categorías de datos que decide introducir en la plataforma, es de su competencia, con arreglo al artículo 8.

### 4.4 Recurso a subencargados (letra d)

Se aplica el artículo 5.

### 4.5 Asistencia para los derechos de los interesados (letra e)

**4.5.1** Teniendo en cuenta la naturaleza del tratamiento, el Proveedor asiste al Responsable con medidas técnicas y organizativas adecuadas, en la medida en que ello sea posible, para el cumplimiento de la obligación del Responsable de dar curso a las solicitudes de los interesados previstas en el capítulo III del RGPD.

**4.5.2** El Proveedor no da curso directamente a las solicitudes de los interesados relativas a los Datos del Cliente. Si recibe una solicitud de un interesado relativa a Datos del Cliente, el Proveedor la remite al Responsable, a la dirección de correo electrónico del administrador y a las personas de contacto indicadas en el Apéndice 4, en el plazo de 5 días hábiles desde su recepción, informa al interesado de que la ha remitido y no facilita ninguna otra respuesta sobre el fondo, salvo instrucción escrita distinta del Responsable.

**4.5.3** La asistencia comprende, previa solicitud escrita del Responsable y dentro de los límites de las funciones disponibles, la búsqueda de los datos atribuibles a un interesado, su extracción en un formato legible, su rectificación y su supresión. Las Partes hacen constar que la extracción y la supresión referidas a un interesado concreto no están disponibles como función de la plataforma y son ejecutadas por el Proveedor previa solicitud escrita, con intervención asistida y en los plazos acordados caso por caso.

**4.5.4** La asistencia se presta sin costes adicionales para un número razonable de solicitudes. Para las solicitudes manifiestamente excesivas por su número o por su complejidad el Proveedor puede exigir una contraprestación proporcionada al esfuerzo, acordada previamente.

### 4.6 Asistencia para las obligaciones de los artículos 32 a 36 (letra f)

**4.6.1** El Proveedor asiste al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, para garantizar el cumplimiento de las obligaciones de seguridad del tratamiento, de notificación y comunicación de las Violaciones, de evaluación de impacto relativa a la protección de datos y de consulta previa a la autoridad de control.

**4.6.2** Para las Violaciones se aplica el artículo 9.

**4.6.3** Previa solicitud escrita del Responsable, el Proveedor pone a disposición la descripción de la arquitectura del tratamiento, de las medidas de seguridad, de los flujos de datos y de los subencargados necesaria para que el Responsable realice su evaluación de impacto. El Proveedor no realiza la evaluación de impacto por cuenta del Responsable y no asume su resultado.

### 4.7 Supresión o devolución al término (letra g)

Se aplica el artículo 10.

### 4.8 Información y actividades de auditoría (letra h)

**4.8.1** El Proveedor pone a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del presente Anexo y del artículo 28 del RGPD.

**4.8.2** El Responsable puede realizar una auditoría por año natural, con preaviso escrito de al menos 30 días, salvo en el caso de una Violación constatada que afecte a los Datos del Cliente, en el que la auditoría puede realizarse sin el límite de frecuencia y con preaviso de 7 días.

**4.8.3** La auditoría se desarrolla en primer lugar de forma documental o a distancia, mediante la remisión de la documentación sobre las medidas adoptadas, de los informes de auditoría interna disponibles y de las respuestas a un cuestionario de seguridad. La auditoría in situ en las sedes del Proveedor se admite cuando la auditoría documental o a distancia no sea suficiente para aclarar una observación concreta, y se desarrolla en horario de oficina, durante el tiempo estrictamente necesario, sin perjuicio para la continuidad del Servicio y sin acceso a los datos de otros clientes del Proveedor.

**4.8.4** Los costes de la auditoría corren a cargo del Responsable, incluidos los del tercero del que el Responsable se sirva, salvo que la auditoría constate una Violación imputable al Proveedor o un incumplimiento sustancial del presente Anexo, en cuyo caso los costes corren a cargo del Proveedor.

**4.8.5** El Responsable y los terceros de los que se sirva quedan vinculados por la confidencialidad sobre lo conocido. El tercero no puede ser un competidor del Proveedor. El Proveedor puede oponerse de forma motivada a la designación de un tercero, y en tal caso las Partes acuerdan un tercero alternativo.

**4.8.6** El Proveedor no está obligado a permitir accesos que perjudiquen la seguridad o la confidencialidad de los datos de otros clientes, la seguridad de su propia infraestructura u obligaciones de confidencialidad frente a terceros.

**4.8.7** El Proveedor declara haber iniciado un proceso de certificación de su sistema de gestión de la seguridad de la información conforme a la norma ISO/IEC 27001:2022. En la fecha del presente Anexo la certificación no se ha obtenido y el Proveedor no la declara como obtenida. Su obtención se comunicará a los Clientes y se hará constar en el Anexo B.

### 4.9 Registro de las categorías de actividades de tratamiento

El Proveedor lleva el registro de las categorías de actividades de tratamiento realizadas por cuenta del Responsable, con arreglo al artículo 30, apartado 2, del RGPD, y pone a disposición del Responsable el extracto relativo a los tratamientos que le conciernen, previa solicitud escrita.

### 4.10 Punto de contacto

**4.10.1** El Proveedor no ha designado un delegado de protección de datos con arreglo al artículo 37 del RGPD, al haber valorado que no concurren los presupuestos legales. La valoración se revisa con una periodicidad al menos anual.

**4.10.2** El punto de contacto para cualquier cuestión relativa al presente Anexo, para las instrucciones escritas del Responsable, para las solicitudes de los interesados y para las comunicaciones relativas a las Violaciones es el buzón privacy@codedesign.it, atendido por la persona de referencia para la protección de los datos del Proveedor.

---

## 5. Subencargados del tratamiento

**5.1 Autorización general.** El Responsable autoriza con carácter general al Proveedor a recurrir a subencargados para la ejecución de actividades de tratamiento específicas, con arreglo al artículo 28, apartado 2, del RGPD.

**5.2 Lista.** La lista actualizada y versionada de los subencargados, con indicación de la denominación, del país de establecimiento, de la actividad realizada y de las categorías de datos tratadas, está publicada en la dirección https://evolus.ai/es/subencargados. La instantánea de la lista en la fecha del presente Anexo figura en el Apéndice 2. En caso de discrepancia prevalece la lista publicada.

**5.3 Comunicación de las variaciones.** El Proveedor comunica al Responsable, a la dirección de correo electrónico del administrador indicada por el Responsable y mediante aviso en el portal, toda incorporación o sustitución de subencargados, con un preaviso de al menos 30 días respecto de la fecha prevista para el inicio del tratamiento por parte del nuevo subencargado. La comunicación indica el nombre del subencargado, el país de establecimiento, la actividad encomendada, las categorías de datos afectadas y, en caso de transferencia fuera de la Unión Europea, la base jurídica de la transferencia.

**5.4 Oposición.** En el plazo de 30 días desde la comunicación el Responsable puede oponerse por motivos razonables y documentados relacionados con la protección de los datos personales, escribiendo a privacy@codedesign.it. Las Partes cooperan de buena fe para encontrar una solución alternativa, como una configuración distinta del Servicio que excluya al subencargado objetado. Cuando la solución no sea posible, el Responsable puede desistir del Contrato limitadamente a los Servicios afectados, sin penalizaciones y con reembolso proporcional de las contraprestaciones abonadas por el periodo no disfrutado, con arreglo al artículo 12.6 de las Condiciones.

**5.5 Sustituciones urgentes.** Cuando la sustitución de un subencargado venga impuesta por razones de seguridad, por el cese repentino del servicio por parte del proveedor o por una resolución de la autoridad, el Proveedor puede llevarla a cabo sin el preaviso del apartado 5.3, comunicándolo al Responsable en el plazo de 5 días desde la activación. Quedan a salvo el derecho de oposición y el derecho de desistimiento del apartado 5.4, ejercitables en el plazo de 30 días desde la comunicación.

**5.6 Cadena contractual.** El Proveedor impone a cada subencargado, mediante contrato u otro acto jurídico, obligaciones en materia de protección de datos no menos exigentes que las del presente Anexo, en particular en cuanto a confidencialidad del personal, medidas de seguridad adecuadas, limitación de la finalidad, asistencia al Proveedor, notificación de las violaciones sin dilación indebida, supresión o devolución de los datos al término y prohibición de recurrir a nuevos subencargados sin garantías análogas.

**5.7 Responsabilidad por el subencargado.** Si el subencargado incumple sus obligaciones en materia de protección de datos, el Proveedor conserva frente al Responsable la plena responsabilidad del cumplimiento de las obligaciones del subencargado, con arreglo al artículo 28, apartado 4, del RGPD.

**5.8 Subencargados activados por el Responsable.** No son subencargados del Proveedor los Servicios de terceros activados por el Responsable a los que se refiere el apartado 3.5, aunque figuren en el catálogo de conectores puesto a disposición por la plataforma. El catálogo es una herramienta de configuración: la elección del proveedor y la introducción de sus credenciales son actos del Responsable.

---

## 6. Transferencias de datos personales fuera de la Unión Europea

**6.1 Declaración de transparencia.** El Responsable toma conocimiento de que la prestación del Servicio conlleva, en el estado actual, transferencias de datos personales a terceros países. El Proveedor no declara que los Datos del Cliente permanezcan íntegramente en el Espacio Económico Europeo.

**6.2 Infraestructura.** La infraestructura de procesamiento y de conservación de los Datos del Cliente está situada en la Unión Europea. En particular: los servicios aplicativos, la base de datos, el almacenamiento de archivos y el almacén vectorial de los índices de los documentos están alojados en infraestructura en la nube en Europa Occidental; los Empleados digitales, su memoria y sus almacenes locales están alojados en un servidor situado en Alemania; las copias de seguridad se conservan en almacenamiento de objetos situado en Finlandia; el reconocimiento óptico de los documentos se ejecuta en infraestructura en la nube en región de la Unión Europea. Las ubicaciones exactas se indican en el Apéndice 1, sección "Lugares del tratamiento".

**6.3 Proveedores de modelos de inteligencia artificial.** Las solicitudes a los modelos lingüísticos se enrutan a través de OpenRouter, Inc., sociedad establecida en los Estados Unidos de América, que las asigna a uno de los proveedores de inferencia admitidos en la cuenta del Proveedor. La lista de los proveedores admitidos está publicada en la página del apartado 5.2 y figura, en la fecha del presente Anexo, en el Apéndice 2. Los contenidos transmitidos comprenden el texto de la conversación, los adjuntos y los resultados de las herramientas utilizadas. La asignación se produce por cada solicitud: la configuración del Servicio determina el modelo solicitado y no el proveedor que lo ejecuta, y para algunas funciones el propio modelo es seleccionado dinámicamente por el servicio de enrutamiento. El Responsable del Plan Enterprise puede restringir la lista de los proveedores admitidos para su propio entorno con arreglo al apartado 6.8 y obtener el enrutamiento europeo y el enrutamiento únicamente a los endpoints de conservación cero con arreglo al apartado 6.7.

**6.4 Servicios de voz y de transcripción.** Las funciones de síntesis de voz, de agente de voz y de diarización de las reuniones son prestadas por ElevenLabs, sociedad establecida en los Estados Unidos de América. La región europea de residencia de los datos de voz está disponible para los Clientes del Plan Enterprise; para los demás planes se aplica la región global. Para las suscripciones de voz compartidas puestas a disposición por el Proveedor se aplica en todo caso la región global. La transcripción de voz predeterminada y la síntesis de voz en el canal WhatsApp son prestadas por Deepgram, Inc., sociedad establecida en los Estados Unidos de América, en endpoint global.

**6.5 Bases jurídicas de la transferencia.** La transferencia a cada destinatario se realiza, por este orden:

a) en virtud de una decisión de adecuación de la Comisión Europea con arreglo al artículo 45 del RGPD, cuando sea aplicable al país del destinatario;

b) para los destinatarios establecidos en los Estados Unidos de América, en virtud de la decisión de adecuación relativa al Marco de Privacidad de Datos UE-EE. UU., cuando la entidad figure certificada en el registro oficial y para las categorías de datos cubiertas por la certificación;

c) a falta de los presupuestos de las letras a) y b), en virtud de las cláusulas contractuales tipo adoptadas mediante la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, módulo 3 (de encargado del tratamiento a subencargado del tratamiento), incorporadas al acuerdo entre el Proveedor y el proveedor de que se trate e integradas con las medidas complementarias que resulten necesarias;

d) con carácter residual, en virtud de una de las excepciones del artículo 49 del RGPD, cuando concurran sus presupuestos y durante el tiempo estrictamente necesario.

El Proveedor no declara que todos los destinatarios establecidos en los Estados Unidos de América estén certificados en el Marco de Privacidad de Datos UE-EE. UU. El estado de certificación de cada destinatario se verifica en el registro oficial, se indica en la página del apartado 5.2 y se actualiza con cada variación. A los destinatarios no certificados se les aplica la letra c).

**6.6 Evaluación de impacto de la transferencia.** El Proveedor documenta, para cada transferencia basada en la letra c) del apartado 6.5, una evaluación de impacto de la transferencia que tiene en cuenta la legislación y las prácticas del país de destino, las categorías de datos transferidas y las medidas complementarias adoptadas. La evaluación se pone a disposición del Responsable previa solicitud escrita, dentro de los límites del artículo 4.8.

**6.7 Funciones de reducción de las transferencias reservadas al Plan Enterprise.** Están disponibles para los Clientes del Plan Enterprise, cuando así se prevea en la propuesta comercial aceptada por el Proveedor con arreglo al artículo 2.3 de las Condiciones: el enrutamiento europeo de las solicitudes a los modelos, mediante el endpoint de la Unión Europea del servicio de enrutamiento; el enrutamiento únicamente a los endpoints de conservación cero; la restricción de los proveedores de modelos admitidos para el entorno concreto; la región europea del proveedor de voz. Para los demás planes se aplican el enrutamiento global, los proveedores de inferencia de la lista publicada en la página del apartado 5.2 y la región de voz global. El Proveedor deja constancia en esa misma página del estado de cada función y se compromete a activar el enrutamiento europeo ante cada proveedor que lo ponga a disposición en las condiciones técnicas y económicas del Servicio.

**6.8 Exclusión de destinatarios.** La limitación de la lista de los proveedores de modelos admitidos para el propio entorno está disponible para los Clientes del Plan Enterprise; para los demás planes se aplican los proveedores de inferencia de la lista publicada en la página del apartado 5.2. Una vez activada, la limitación prevalece sobre las preferencias establecidas a nivel de cada función. El Proveedor da curso a la limitación con los controles puestos a disposición en la plataforma; cuando la limitación haga técnicamente indisponible una función, el Proveedor informa de ello al Responsable y la función queda suspendida.

**6.9 Cooperación.** Las Partes cooperan de buena fe si una decisión de adecuación es anulada o suspendida, o si la autoridad de control adopta una resolución que incida sobre las transferencias en curso, con el fin de encontrar sin demora una base jurídica alternativa o una configuración distinta del Servicio. Cuando ello no sea posible, se aplica el derecho de desistimiento del apartado 5.4.

---

## 7. Uso de sistemas de inteligencia artificial

**7.1 Ausencia de entrenamiento por parte del Proveedor.** El Proveedor no utiliza los Datos del Cliente para entrenar, reentrenar, afinar o evaluar modelos de inteligencia artificial propios, ni para fines distintos de la prestación del Servicio al Responsable.

**7.2 Compromiso frente a los subencargados.** El Proveedor se compromete a seleccionar subencargados que presten los servicios de inteligencia artificial excluyendo contractualmente el uso de los contenidos transmitidos para el entrenamiento de sus propios modelos, y a activar, ante los proveedores que lo permitan, los ajustes de servicio que deshabilitan la conservación y el uso de los contenidos para fines propios, incluidos los parámetros de exclusión que deban transmitirse en cada solicitud cuando el proveedor prevea esa modalidad. El Proveedor deja constancia del estado de dichos compromisos en la página del apartado 5.2.

**7.3 Naturaleza de los resultados.** Los resultados generados por los modelos pueden ser imprecisos o incompletos. El Servicio es una herramienta de apoyo y de automatización: el Responsable mantiene la supervisión sobre los resultados y verifica su fiabilidad antes de basarse en ellos para decisiones relevantes.

**7.4 Ausencia de decisiones automatizadas con arreglo al artículo 22.** El Servicio no está diseñado para adoptar decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos sobre los interesados o que les afecten significativamente de modo similar. Si el Responsable configura el Servicio de modo que produzca ese efecto, el tratamiento correspondiente se reconduce a su exclusiva determinación y el Responsable asume las obligaciones del artículo 22 del RGPD, incluida la previsión de las garantías y de la intervención humana.

**7.5 Declaración de naturaleza artificial.** El Servicio aplica una declaración de naturaleza artificial en las comunicaciones generadas hacia terceros, no desactivable por el Responsable, y conserva su prueba. El Responsable no elude ni hace eludir dicha declaración.

**7.6 Información del Responsable a sus propios interesados.** El Responsable informa a sus Usuarios, empleados, clientes y contactos de que sus datos se tratan mediante la plataforma y se transmiten a los proveedores de inteligencia artificial indicados en la lista de los subencargados, así como de los fines del tratamiento. El Proveedor pone a disposición del Responsable modelos de texto utilizables a tal fin, como el modelo de adenda a la información a los empleados y el modelo de aviso para quienes llaman y para los visitantes del sitio, contenidos en el documento "Modelos para los clientes" puesto a disposición en el portal. Los modelos son una herramienta de apoyo y no eximen al Responsable de valorar su adecuación a su propio contexto.

---

## 8. Obligaciones del Responsable

**8.1 Licitud.** El Responsable garantiza que los Datos del Cliente se recogen y tratan de forma lícita, que existe una base jurídica idónea para cada finalidad y que las instrucciones impartidas al Proveedor son conformes con la Normativa aplicable.

**8.2 Información a los interesados.** El Responsable facilita a los interesados la información prevista en los artículos 13 y 14 del RGPD, incluida la indicación del recurso a un encargado del tratamiento, de las categorías de destinatarios y de las transferencias a terceros países descritas en el artículo 6.

**8.3 Configuraciones.** El Responsable realiza y mantiene las configuraciones de la plataforma coherentes con sus propias determinaciones en materia de protección de datos, con arreglo al apartado 3.6, y verifica periódicamente su adecuación.

**8.4 Categorías especiales de datos.** El Servicio no está diseñado para el tratamiento sistemático de las categorías especiales de datos personales del artículo 9 del RGPD ni de los datos relativos a condenas e infracciones penales del artículo 10. El Responsable puede introducir o hacer transitar dichos datos únicamente si garantiza su licitud, si concurre una de las condiciones del artículo 9, apartado 2, o del artículo 10, y si adopta las medidas adicionales que el riesgo exija, incluidas las funciones de seudonimización y de ocultación puestas a disposición por la plataforma. El Responsable toma conocimiento de que dichos datos pueden aparecer de forma incidental en los contenidos de correo electrónico, en los documentos, en las transcripciones de voz y en las conversaciones.

**8.5 Datos de terceros presentes en los canales conectados.** El Responsable garantiza que está legitimado para permitir al Proveedor el acceso a los buzones de correo electrónico, a los calendarios, a los archivos documentales y a los canales de mensajería que conecta a la plataforma, y que ha informado a los interesados cuyos datos figuran en ellos, incluidos los terceros remitentes y destinatarios de las comunicaciones.

**8.6 Control sobre los trabajadores.** El Responsable, cuando sea empleador, utiliza el Servicio respetando el artículo 4 de la Ley italiana n. 300 de 20 de mayo de 1970 y la normativa nacional aplicable sobre controles a distancia, cumple las obligaciones correspondientes de acuerdo sindical o de autorización administrativa cuando procedan e informa a los trabajadores de las modalidades de uso de las herramientas y de las modalidades de realización de los controles, con arreglo al artículo 4, apartado 3, de la misma ley. El Proveedor no es parte de dichos cumplimientos y no responde de ellos.

**8.7 Usuarios.** El Responsable gestiona las habilitaciones de sus Usuarios, revoca oportunamente las que ya no sean necesarias, custodia las credenciales e imparte a sus Usuarios instrucciones sobre el uso de la plataforma.

**8.8 Personas de contacto.** El Responsable mantiene actualizados en el portal los datos de contacto del administrador y de las personas de contacto para la protección de los datos indicadas en el Apéndice 4, a las que el Proveedor envía las comunicaciones previstas en el presente Anexo.

**8.9 Indemnidad.** El Responsable mantiene indemne al Proveedor frente a las reclamaciones de terceros, incluidas las sanciones de la autoridad de control, que se deriven del incumplimiento de las obligaciones del presente artículo, dentro de los límites del artículo 11.

---

## 9. Violaciones de la seguridad de los datos personales

**9.1 Notificación al Responsable.** El Proveedor notifica al Responsable toda Violación que afecte a los Datos del Cliente sin dilación indebida y, en todo caso, en el plazo de 48 horas desde que tenga conocimiento de ella, con independencia del nivel de riesgo constatado. La valoración del riesgo para los interesados y la decisión sobre la notificación a la autoridad de control y sobre la comunicación a los interesados corresponden al Responsable.

**9.2 Momento del conocimiento.** El Proveedor tiene conocimiento de la Violación en el momento en que adquiere un grado razonable de certeza de que se ha producido un incidente de seguridad con impacto en datos personales. El periodo de constatación es el más breve posible y queda documentado. Cuando la Violación es comunicada al Proveedor por un subencargado, el Proveedor tiene conocimiento de ella en el momento de la recepción de la comunicación.

**9.3 Contenido de la notificación.** La notificación contiene, con arreglo al artículo 33, apartado 3, del RGPD:

a) la descripción de la naturaleza de la Violación, incluidos, cuando sea posible, las categorías y el número aproximado de interesados afectados y las categorías y el número aproximado de registros de datos personales afectados;

b) el nombre y los datos de contacto del punto de contacto donde obtener más información, que es el buzón privacy@codedesign.it;

c) la descripción de las consecuencias probables de la Violación;

d) la descripción de las medidas adoptadas o propuestas para poner remedio a la Violación y para mitigar sus posibles efectos negativos;

e) la fecha y la hora de la Violación y de su descubrimiento, los sistemas y las funciones afectados y las eventuales acciones que el Responsable deba realizar.

**9.4 Notificación preliminar y actualizaciones.** Si al vencimiento de las 48 horas la información no está disponible en su totalidad, el Proveedor notifica lo constatado calificando expresamente la comunicación como preliminar y remite las actualizaciones a medida que la información se consolida, y en todo caso al menos cada 72 horas mientras el caso permanezca abierto.

**9.5 Canales.** La notificación se envía a la dirección de correo electrónico del administrador indicada por el Responsable y a las personas de contacto del Apéndice 4, y va acompañada de la apertura de un aviso en el portal de asistencia, que deja constancia de la comunicación y de las respuestas. Para las Violaciones que afectan a varios clientes o a la infraestructura común el Proveedor publica un aviso en la página de estado del Servicio.

**9.6 Asistencia.** El Proveedor asiste al Responsable, previa solicitud escrita y sin demora, facilitando la información técnica necesaria para la notificación del Responsable a la autoridad de control y para la comunicación a los interesados. El Proveedor no efectúa la notificación a la autoridad ni la comunicación a los interesados en nombre del Responsable, salvo mandato escrito específico.

**9.7 Contención y documentación.** El Proveedor adopta sin demora las medidas de contención y de remedio, conserva las evidencias del suceso y documenta cada Violación en un registro interno, que incluye las circunstancias, los efectos y las medidas adoptadas. El Proveedor remite al Responsable una comunicación final sobre el resultado de la constatación en el plazo de 30 días desde el cierre del caso.

**9.8 Violaciones en los subencargados.** Las Violaciones que se producen en un subencargado y afectan a los Datos del Cliente se tratan con el mismo procedimiento y con los mismos plazos, que comienzan a contar desde la recepción de la comunicación del subencargado.

**9.9 Violaciones no imputables al Proveedor.** La notificación del apartado 9.1 no constituye reconocimiento de responsabilidad del Proveedor. Quedan excluidas de la obligación de notificación las violaciones que afecten exclusivamente a los sistemas del Responsable o a los Servicios de terceros activados por el Responsable, de las que el Proveedor informa en todo caso al Responsable si tiene noticia de ellas.

**9.10 Procedimiento.** El Proveedor mantiene un procedimiento documentado de gestión de las violaciones de la seguridad de los datos personales, con funciones, plazos, canales y modelos de comunicación, revisado al menos anualmente. El procedimiento se pone a disposición del Responsable en extracto, previa solicitud escrita, dentro de los límites del artículo 4.8.

---

## 10. Supresión y devolución de los datos al término

**10.1 Elección del Responsable.** A la extinción del Contrato, por cualquier título, el Proveedor, a elección del Responsable, devuelve los Datos del Cliente o los suprime, y suprime las copias existentes, salvo que el Derecho de la Unión o del Estado miembro prevea la conservación de los datos.

**10.2 Ejercicio de la elección.** El Responsable comunica su elección a privacy@codedesign.it en el plazo de 30 días desde la extinción. A falta de comunicación dentro de dicho plazo el Proveedor procede a la supresión, previo requerimiento escrito con un preaviso de al menos 10 días.

**10.3 Devolución.** La devolución se realiza mediante la puesta a disposición de los Datos del Cliente en los formatos siguientes: documentos y grabaciones en los archivos originales; conversaciones, transcripciones y datos estructurados en formato abierto legible por un sistema, JSON o CSV. La entrega se realiza mediante archivo cifrado, con clave transmitida por canal separado, disponible para su descarga durante 30 días. La devolución no comprende los elementos que constituyen propiedad intelectual del Proveedor, las configuraciones internas de la plataforma ni los datos de otros clientes.

**10.4 Plazos de la supresión.** La supresión de los Datos del Cliente de los sistemas de producción se completa en el plazo de 60 días desde la extinción del Contrato, o desde la puesta a disposición de la exportación si esta es posterior. Las copias presentes en las copias de seguridad se sobrescriben por el ciclo normal de rotación en un plazo adicional de 30 días, con un plazo total máximo de 90 días desde la extinción. Durante todo el periodo el acceso a los Datos del Cliente está bloqueado y los datos no se utilizan para ninguna finalidad distinta de la conservación técnica y de su supresión.

**10.5 Contenido de la supresión.** La supresión comprende las conversaciones y los mensajes, los documentos y los adjuntos y sus índices de búsqueda, las transcripciones y las grabaciones, las agendas de contactos y los registros maestros, las configuraciones y las instrucciones, las credenciales y las autorizaciones otorgadas a los conectores, y los almacenes locales del Empleado digital, incluidos sus volúmenes de trabajo.

**10.6 Conservación por obligaciones legales.** El Proveedor puede conservar los Datos del Cliente más allá de los plazos del apartado 10.4 únicamente en la medida y durante el tiempo impuestos por una obligación legal, informando de ello al Responsable con indicación de la norma aplicable, de la categoría de datos conservada y del plazo. Los datos así conservados quedan sujetos a limitación del tratamiento y no se utilizan para ninguna otra finalidad.

**10.7 Datos técnicos residuales no identificativos.** El Proveedor puede conservar, más allá de los plazos del apartado 10.4, los datos agregados o convertidos en no identificativos necesarios para la facturación, para la demostración del cumplimiento y para la seguridad, entre ellos los registros de auditoría de las operaciones administrativas en los plazos del Anexo B, el detalle de los consumos sin las referencias identificativas y las filas técnicas residuales de las conversaciones de voz, sin audio, sin transcripción, sin resumen y sin el número de quien llama, mantenidas con la sola finalidad de demostrar que se realizó la declaración de naturaleza artificial y de evitar duplicidades en la fase de importación.

**10.8 Certificación.** Una vez completadas las operaciones el Proveedor entrega al Responsable, previa solicitud escrita, una certificación de la supresión realizada, con indicación de las categorías de datos suprimidas y de la fecha.

**10.9 Suspensión del acceso.** La suspensión del acceso a la plataforma prevista en las Condiciones no conlleva la supresión de los Datos del Cliente, que permanecen conservados hasta la extinción del Contrato y, desde ese momento, con arreglo a los plazos del presente artículo.

---

## 11. Responsabilidad

**11.1 Remisión.** La responsabilidad del Proveedor por el incumplimiento del presente Anexo se rige por el artículo 7 de las Condiciones, aprobado específicamente por el Cliente con arreglo al artículo 1341, párrafo segundo, del Código Civil italiano.

**11.2 Límites imperativos.** Las limitaciones y las exclusiones de responsabilidad del artículo 7 de las Condiciones no se aplican en los casos en que la ley prohíba su operatividad, y en particular en caso de dolo o culpa grave, de daño a la persona y en los casos en que la Normativa aplicable excluya toda limitación convencional.

**11.3 Reparto con arreglo al artículo 82 del RGPD.** En las relaciones entre las Partes, cada una soporta las consecuencias económicas del daño causado por el tratamiento en la medida en que le sea imputable con arreglo al artículo 82 del RGPD. El Proveedor responde del daño causado por el tratamiento únicamente si no ha cumplido las obligaciones del RGPD dirigidas específicamente a los encargados del tratamiento o ha actuado al margen o en contra de las instrucciones legítimas del Responsable.

**11.4 Repetición.** La Parte que haya indemnizado íntegramente el daño tiene derecho de repetición frente a la otra por la parte correspondiente a la responsabilidad de esta última, con arreglo al artículo 82, apartado 5, del RGPD.

**11.5 Sanciones.** Las sanciones administrativas impuestas por la autoridad de control corren a cargo de la Parte a la que se refiera la resolución. Cuando la resolución constate la responsabilidad concurrente de ambas, cada una soporta la cuota correspondiente a su propia conducta.

---

## 12. Duración, modificaciones, ley aplicable y fuero

**12.1 Duración.** El presente Anexo es eficaz desde la fecha de aceptación y permanece en vigor durante toda la vigencia del Contrato y, para las disposiciones de los artículos 10 y 11, hasta que se completen las operaciones de devolución y supresión.

**12.2 Modificaciones.** El Proveedor puede modificar el presente Anexo con las modalidades y los preavisos del artículo 13 de las Condiciones. Las nuevas versiones se aplican con las modalidades de los apartados 3.10 y 13.3 de las Condiciones. Cuando la modificación suponga un empeoramiento de las garantías en materia de protección de datos, el Responsable puede desistir sin penalizaciones con arreglo al artículo 13.2 de las Condiciones.

**12.3 Modificaciones impuestas por la ley.** Las modificaciones impuestas por normas, por resoluciones de la autoridad de control o por la evolución de las decisiones de adecuación pueden aplicarse con efecto inmediato, con comunicación al Responsable en el plazo de 5 días desde la aplicación, con arreglo al artículo 13.4 de las Condiciones.

**12.4 Nulidad parcial.** La invalidez de una disposición concreta no perjudica la eficacia de las restantes. Las Partes sustituyen la disposición inválida por otra de efecto económico y jurídico lo más equivalente posible y conforme con la Normativa aplicable.

**12.5 Ley aplicable.** El presente Anexo se rige por la ley italiana y debe interpretarse de conformidad con el RGPD y con las directrices del Comité Europeo de Protección de Datos.

**12.6 Fuero competente.** Para cualquier controversia relativa al presente Anexo es competente con carácter exclusivo el Tribunal de Imperia, con arreglo al artículo 14.4 de las Condiciones, sin perjuicio de lo previsto en la cláusula 18 de las cláusulas contractuales tipo para las controversias que queden comprendidas en ella y sin perjuicio del derecho del interesado a actuar en las sedes previstas en el artículo 79 del RGPD.

---

# Apéndice 1. Detalles del tratamiento

## 1.1 Cuadro resumen

| Epígrafe | Contenido |
| --- | --- |
| **Objeto** | Tratamiento de los Datos del Cliente necesario para la prestación de la plataforma Evolus y de las funciones activadas por el Responsable |
| **Duración** | Duración del Contrato, más los plazos de devolución y supresión del artículo 10 |
| **Naturaleza** | Recogida, registro, organización, estructuración, conservación, adaptación, extracción, consulta, utilización, comunicación por transmisión, cotejo, interconexión, limitación, supresión, destrucción |
| **Fines** | Asistencia conversacional y automatización de tareas; gestión de los canales de comunicación del Responsable; transcripción, diarización y resumen de conversaciones de voz y de reuniones; indexación y recuperación de información de los documentos del Responsable; interoperabilidad con los Servicios de terceros activados por el Responsable; prestación de las funciones de la aplicación para dispositivos móviles; asistencia técnica a petición del Responsable; seguridad del Servicio y prevención de los abusos |
| **Tipo de tratamiento** | Automatizado, con intervenciones manuales autorizadas y trazadas para la asistencia y el mantenimiento |
| **Frecuencia** | Continuada durante la vigencia del Contrato |

## 1.2 Categorías de interesados

a) Usuarios del Responsable habilitados para acceder a la plataforma.

b) Empleados y colaboradores del Responsable cuyos datos figuran en los contenidos tratados, en las agendas de contactos, en los calendarios y en las comunicaciones.

c) Clientes, clientes potenciales y contactos comerciales del Responsable.

d) Proveedores, asesores y socios del Responsable.

e) Visitantes de los sitios del Responsable que interactúan con el widget de chat.

f) Personas que efectúan y reciben las llamadas de los agentes de voz y de la centralita, cuando la función esté activada.

g) Participantes en las reuniones a las que asiste la plataforma, cuando la función esté activada.

h) Remitentes, destinatarios y personas mencionadas en los mensajes de correo electrónico, en los calendarios y en las conversaciones de los canales conectados.

i) Terceros cuyos datos personales figuren en los documentos, en los adjuntos y en los contenidos introducidos en la plataforma.

## 1.3 Categorías de datos personales

a) Datos identificativos y de contacto: nombre, apellidos, nombre de usuario, dirección de correo electrónico, número de teléfono, cargo, organización de pertenencia, idioma preferido, imagen del perfil.

b) Contenidos de comunicaciones: mensajes de correo electrónico con sus adjuntos, conversaciones de chat del portal y del widget, mensajes en los canales de mensajería conectados, incluidos Microsoft Teams y WhatsApp, borradores y respuestas generadas.

c) Datos de calendario: eventos, horarios, lugares, participantes, asunto y descripción.

d) Documentos y archivos: documentos cargados en las bibliotecas de conocimiento, adjuntos de las conversaciones y de los avisos, archivos generados por la plataforma, con sus metadatos e índices de búsqueda.

e) Datos de voz: grabaciones de audio de las llamadas y de las reuniones, transcripciones, diarización de los hablantes, resúmenes y análisis, número de teléfono de quien llama y de quien recibe la llamada.

f) Datos de interacción con el widget de chat: contenido de los mensajes, nombre y datos de contacto eventualmente facilitados por el visitante, dirección de la página visitada, título de la página y enlaces internos de la página transmitidos al Servicio para facilitar el contexto de la respuesta.

g) Datos técnicos y de uso: identificadores de sesión y de dispositivo, dirección IP, identificador del navegador, registros de acceso y de actividad, datos de diagnóstico, registros de auditoría de las operaciones administrativas, datos de consumo del Servicio.

h) Datos de configuración: instrucciones, automatizaciones, reglas, agendas de contactos, listas de destinatarios y credenciales de los Servicios de terceros activados por el Responsable, conservadas de forma cifrada.

i) Categorías especiales de datos con arreglo al artículo 9 del RGPD y datos relativos a condenas e infracciones penales con arreglo al artículo 10, únicamente cuando figuren de forma incidental en los contenidos introducidos u obtenidos, en los términos y con los límites del apartado 8.4.

## 1.4 Lugares del tratamiento

| Tratamiento | Lugar |
| --- | --- |
| Servicios aplicativos, base de datos, almacenamiento de archivos y almacén de claves | Infraestructura en la nube, Europa Occidental (Unión Europea) |
| Sistema de identidad y de autenticación | Infraestructura en la nube, Europa Occidental (Unión Europea) |
| Almacén vectorial de los índices de los documentos | Base de datos de la plataforma, Europa Occidental (Unión Europea) |
| Reconocimiento óptico de los documentos | Infraestructura en la nube, región de la Unión Europea |
| Empleados digitales, sus almacenes locales, orquestación, servicios de reunión y de telefonía | Servidor dedicado, Núremberg, Alemania |
| Copias de seguridad | Almacenamiento de objetos, Helsinki, Finlandia |
| Observabilidad y registros técnicos | Infraestructura de monitorización gestionada por el Proveedor, Unión Europea |
| Traducción de los resúmenes de las llamadas | Servicio de modelos en infraestructura en la nube, Francia |
| Enrutamiento de las solicitudes a los modelos lingüísticos y proveedores de inferencia posteriores | Endpoint europeo del servicio de enrutamiento para los Clientes del Plan Enterprise; para los demás planes endpoint global, con tratamiento en los Estados Unidos de América y en otros países, según la lista del Apéndice 2 y de la página del apartado 5.2 |
| Servicios de voz, síntesis y diarización | Región europea para los Clientes del Plan Enterprise; región global para los demás planes y para las suscripciones de voz compartidas |
| Transcripción de voz predeterminada y síntesis de voz en el canal WhatsApp | Estados Unidos de América, endpoint global |
| Notificaciones a los dispositivos móviles | Estados Unidos de América, servicios de transporte de las notificaciones |

---

# Apéndice 2. Subencargados del tratamiento

La lista vinculante y actualizada es la publicada en la dirección https://evolus.ai/es/subencargados, versión 1.0 de 21 de septiembre de 2026. El presente apéndice reproduce la instantánea de la lista en la fecha del presente Anexo, a efectos de transparencia y de documentación de la aceptación.

## 2.1 Subencargados estructurales

Tratan Datos del Cliente por el solo hecho de que el Servicio se presta, sin que sea necesaria ninguna activación por parte del Responsable.

| Subencargado | Actividad | Lugar del tratamiento | Categorías de datos |
| --- | --- | --- | --- |
| Microsoft Ireland Operations Limited, Irlanda, entidad del grupo Microsoft Corporation, Estados Unidos | Infraestructura en la nube: servicios aplicativos, base de datos, almacenamiento de archivos, almacén de claves, registro de las imágenes, observabilidad, reconocimiento óptico de los documentos, traducción de los resúmenes de las llamadas, envío del correo de servicio, servicios de comunicación para la telefonía integrada | Unión Europea (Europa Occidental y Francia) | Todas las categorías del Apéndice 1.3 |
| Hetzner Online GmbH, Alemania | Servidor dedicado de los Empleados digitales, orquestación, servicios de reunión y de telefonía, almacenamiento de objetos de las copias de seguridad | Alemania y Finlandia | Todas las categorías del Apéndice 1.3 |
| OpenRouter, Inc., Estados Unidos | Enrutamiento de las solicitudes a los modelos lingüísticos | Endpoint europeo para los Clientes del Plan Enterprise; endpoint global, con tratamiento en los Estados Unidos de América, para los demás planes | Contenidos de las conversaciones, adjuntos, resultados de las herramientas, identificadores técnicos de la solicitud |
| Proveedores de inferencia admitidos por detrás de OpenRouter, Inc., a la fecha: Amazon Web Services, Inc., Estados Unidos; Anthropic PBC, Estados Unidos; Microsoft Corporation, Estados Unidos; Fireworks AI, Inc., Estados Unidos; Google LLC, Estados Unidos; NVIDIA Corporation, Estados Unidos; OpenAI Global LLC, Estados Unidos; Parasail, Inc., Estados Unidos; Perplexity AI, Inc., Estados Unidos; Recraft AI Limited, Reino Unido. Los proveedores establecidos en países sin decisión de adecuación quedan excluidos del enrutamiento | Ejecución de la inferencia en los modelos solicitados | Estados Unidos de América y Reino Unido, según el proveedor asignado | Contenidos de las conversaciones, adjuntos, resultados de las herramientas |
| ElevenLabs, Estados Unidos | Síntesis de voz, agentes de voz, diarización de las reuniones | Región europea para los Clientes del Plan Enterprise; región global para los demás planes y para las suscripciones de voz compartidas | Audio, transcripciones, número de quien llama, texto que debe pronunciarse |
| Deepgram, Inc., Estados Unidos | Transcripción de voz predeterminada, síntesis de voz en el canal WhatsApp | Estados Unidos de América | Audio y transcripciones |
| 650 Industries, Inc. (Expo), Estados Unidos | Envío de las notificaciones a los dispositivos móviles | Estados Unidos de América | Identificador del dispositivo, título y contenido de la notificación |
| Apple Inc., Estados Unidos, y Google LLC, Estados Unidos | Transporte de las notificaciones a los dispositivos iOS y Android | Estados Unidos de América y Unión Europea | Identificador del dispositivo, contenido de la notificación |
| Internet Security Research Group (Let's Encrypt), Estados Unidos | Emisión de los certificados de seguridad de las conexiones | Estados Unidos de América | Nombres de dominio, ningún dato de contenido |

> **Advertencia sobre los proveedores de inferencia.** La asignación de cada solicitud a uno de los proveedores admitidos la realiza el servicio de enrutamiento. La lista reproducida se toma del panel de la cuenta del Proveedor a la fecha de 19 de septiembre de 2026, es modificable desde ese mismo panel sin ninguna publicación de software y por ello se vuelve a tomar en cada nueva versión de la página del apartado 5.2. Los proveedores establecidos en países sin decisión de adecuación quedan excluidos del enrutamiento a partir de la fecha de efecto del presente Anexo. El Responsable del Plan Enterprise puede restringir la lista de los proveedores admitidos para su propio entorno con arreglo al apartado 6.8.

## 2.2 Subencargados activados por elección del Responsable

Tratan Datos del Cliente únicamente si el Responsable activa la función o la configuración correspondiente.

| Subencargado | Actividad | Presupuesto de activación |
| --- | --- | --- |
| AssemblyAI, Inc., Estados Unidos | Transcripción de voz alternativa | Selección del proveedor de transcripción por parte del Responsable |
| OpenAI Ireland Limited, Irlanda, y OpenAI Global LLC, Estados Unidos | Transcripción de voz alternativa y llamada directa a los modelos en las funciones que la prevén | Selección del proveedor de transcripción o configuración del modelo |
| Microsoft Ireland Operations Limited, Irlanda, y Microsoft Corporation, Estados Unidos; Google LLC, Estados Unidos; Perplexity AI, Inc., Estados Unidos; Exa Labs, Estados Unidos; Parallel Web Systems, Inc., Estados Unidos | Búsqueda de información en la red a petición del asistente | Activación de la función de búsqueda en el agente y elección del motor |

El almacén vectorial de los índices de los documentos está alojado en la base de datos de la plataforma, en la Unión Europea, y no conlleva el recurso a un subencargado adicional.

## 2.3 Sujetos que no son subencargados del Proveedor

Los Servicios de terceros activados por el Responsable a los que se refiere el apartado 3.5, entre ellos los conectores del catálogo activados con credenciales del Responsable, Microsoft 365 y Google Workspace, Meta Platforms para el canal WhatsApp, los servidores de correo entrante y saliente del Responsable, los endpoints de los sistemas del Responsable a los que la plataforma envía datos y los sitios a los que acceden las herramientas de lectura de páginas web, no son subencargados del Proveedor. El Proveedor deja constancia de ellos, en todo caso, en la página del apartado 5.2, a efectos de transparencia.

Los proveedores que tratan datos por cuenta del Proveedor en calidad de responsable del tratamiento autónomo con arreglo al apartado 1.3, entre ellos el proveedor de los servicios de pago y el software de gestión administrativa del Proveedor, no tratan Datos del Cliente con arreglo al presente Anexo y se indican en la información del apartado 1.3.

---

# Apéndice 3. Medidas técnicas y organizativas

Las medidas técnicas y organizativas adoptadas por el Proveedor con arreglo al artículo 32 del RGPD se describen en el **Anexo B, Medidas técnicas y organizativas**, versión 1.0, publicado en la dirección https://evolus.ai/es/medidas-de-seguridad, que constituye parte integrante del presente Anexo y se entiende aquí íntegramente reproducido.

Las medidas exigidas a los subencargados son las del artículo 5.6. Las medidas que el Responsable puede configurar en la plataforma para la protección de sus propios interesados se describen en la sección 11 del Anexo B.

---

# Apéndice 4. Contactos y personas de referencia

## 4.1 Personas de referencia del Proveedor

| Función | Datos de contacto |
| --- | --- |
| Punto de contacto para la protección de los datos | privacy@codedesign.it |
| Comunicaciones relativas a las violaciones de la seguridad de los datos personales | privacy@codedesign.it |
| Instrucciones escritas del Responsable con arreglo al apartado 3.1, letra c) | privacy@codedesign.it |
| Solicitudes de auditoría con arreglo al artículo 4.8 | privacy@codedesign.it |
| Delegado de protección de datos | No designado, con arreglo al apartado 4.10.1 |

## 4.2 Personas de referencia del Responsable

Los datos que siguen los cumplimenta y mantiene actualizados el Responsable en el portal, en la sección dedicada a las personas de contacto para la protección de los datos. A falta de indicación, las comunicaciones se envían a la dirección de correo electrónico del administrador de la organización registrado en la plataforma.

| Función | Dato que debe indicarse |
| --- | --- |
| Administrador de la organización | Nombre y dirección de correo electrónico |
| Persona de contacto para la protección de los datos del Responsable | Nombre y dirección de correo electrónico |
| Delegado de protección de datos del Responsable, si ha sido designado | Nombre, dirección de correo electrónico y teléfono de contacto |
| Contacto para las comunicaciones urgentes relativas a las violaciones | Teléfono de contacto |
| Eventual representante en la Unión con arreglo al artículo 27 del RGPD | Nombre y datos de contacto |

---

*Anexo A, versión 1.0. CodeDesign S.r.l., Via Nino Pesce 38, 18018 Taggia (IM), P. IVA IT01739830089. Contacto para la protección de los datos: privacy@codedesign.it.*
