Términos y Condiciones
Última actualización: septiembre de 2026
DM Confydent, S.L. · CIF B93818375
1. Identificación del titular
En cumplimiento del deber de información recogido en el artículo 10 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE), se facilitan los siguientes datos del titular de la plataforma:
| Denominación social | DM Confydent, Sociedad Limitada |
| CIF / NIF | B93818375 |
| Domicilio social | C/ María de las Mercedes de Borbón, 278, 610, 28055 Madrid |
| Registro Mercantil | Registro Mercantil de Guadalajara, Hoja GU-13552 |
| EUID | ES19010.000213847 |
| CNAE | 6220 — Actividades de consultoría informática |
| Correo electrónico | [email protected] |
| Sitio web | https://confydent.es · https://confydent.app |
En adelante, «Confydent», «la Plataforma» o «el Prestador». La persona física o jurídica que contrata o utiliza los servicios será denominada «el Cliente» o «el Usuario». Confydent y el Cliente podrán ser denominados conjuntamente «las Partes».
2. Definiciones
A efectos de los presentes Términos, los siguientes términos tendrán el significado que se indica:
«Plataforma»: La solución de software como servicio (SaaS) Confydent, accesible a través de https://confydent.app y sus subdominios.
«Tenant»: El entorno lógico aislado asignado al Cliente dentro de la Plataforma, que contiene su configuración, usuarios y Contenido del Cliente.
«Contenido del Cliente»: Todos los datos, documentos, evidencias, información y materiales que el Cliente o sus usuarios introducen, generan o almacenan en la Plataforma.
«Datos Personales»: Cualquier información sobre una persona física identificada o identificable, conforme al RGPD.
«DPA»: El Contrato de Encargo del Tratamiento suscrito entre las Partes conforme al artículo 28 del RGPD, incorporado como Anexo I.
«SLA»: El Acuerdo de Nivel de Servicio que define los compromisos de disponibilidad, incorporado en la cláusula 19 y, en su caso, en las Condiciones Particulares.
«Condiciones Particulares»: El documento de pedido, propuesta u orden de servicio firmado entre las Partes que detalla el plan, precio, alcance y condiciones específicas aplicables al Cliente, especialmente en planes Enterprise.
«Incidente de Seguridad»: Toda violación de la seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizados a datos, conforme al artículo 4.12 del RGPD.
«Usuario Autorizado»: Toda persona física que, contando con autorización del Cliente, accede a la Plataforma mediante credenciales individuales asignadas dentro del Tenant del Cliente.
«Partner»: La persona física o jurídica autorizada por Confydent para comercializar y facturar la Plataforma al Cliente, conforme a la cláusula 8.
«Documentación»: Los manuales, guías de usuario, especificaciones técnicas y demás materiales que Confydent ponga a disposición del Cliente para el uso de la Plataforma.
3. Objeto y ámbito de aplicación
Los presentes Términos y Condiciones (en adelante, «los Términos»), junto con las Condiciones Particulares y el DPA, constituyen el acuerdo íntegro entre Confydent y el Cliente en relación con el uso de la Plataforma, y sustituyen a cualesquiera acuerdos, negociaciones, declaraciones o comunicaciones previas, orales o escritas, sobre el mismo objeto. La utilización de la Plataforma, así como la contratación de cualquiera de sus planes, atribuye la condición de Usuario e implica la aceptación plena y sin reservas de todas y cada una de las cláusulas de los presentes Términos, en la versión publicada en el momento del acceso o contratación.
Información precontractual. Confydent pone a disposición del Cliente, con carácter previo a la contratación y de forma gratuita, clara y comprensible, la información exigida por los artículos 97 y 98 del TRLGDCU y el artículo 10 de la LSSI-CE, incluyendo: (a) la identidad, domicilio y datos de contacto del prestador; (b) las características esenciales del servicio; (c) el precio total, incluidos impuestos, o su forma de cálculo; (d) los procedimientos de pago y ejecución; (e) la existencia del derecho de desistimiento, su plazo y procedimiento; (f) la duración del contrato y las condiciones de resolución; y (g) la existencia de garantías legales y comerciales, servicios posventa y procedimientos de reclamación. Dicha información figura en estos Términos, en la Plataforma y en https://confydent.es.
Orden de prelación. En caso de contradicción entre estos Términos y las Condiciones Particulares suscritas entre las Partes, prevalecerán las Condiciones Particulares. El DPA (Anexo I) prevalecerá sobre ambos en todo lo relativo al tratamiento de Datos Personales. Los anexos forman parte inseparable de los Términos.
Si el Usuario no está de acuerdo con los presentes Términos, deberá abstenerse de acceder y utilizar la Plataforma.
4. Descripción del servicio
Confydent es una plataforma all-in-one de Compliance & Trust que ofrece, según el plan contratado, funcionalidades que pueden incluir, entre otras: Trust Center público y TrustScore, gestión de marcos normativos (GRC) con mapeo de controles asistido por IA, análisis y gestión de riesgos, gestión de auditorías y no conformidades, registro de actividades de tratamiento (RAT) y herramientas de privacidad, gestión de riesgo de proveedores (TPRM), monitorización continua y gestión de la superficie de ataque externa (EASM), canal de denuncias, gestión documental y data rooms, continuidad de negocio (BIA), inteligencia artificial aplicada al compliance, y conectores con servicios de terceros conforme a la cláusula 18. La relación de funcionalidades es meramente enunciativa y no exhaustiva; Confydent podrá añadir nuevas funcionalidades en cualquier momento.
Las funcionalidades concretas disponibles para cada Cliente dependen del plan contratado —Core, Pro o Enterprise— y, en su caso, de los módulos adicionales (add-ons) activados, conforme a las características y precios publicados en https://confydent.es y en las Condiciones Particulares. El soporte técnico incluido en cada plan (canales, horarios y tiempos de respuesta) se detalla en el SLA (cláusula 20) y, en su caso, en las Condiciones Particulares.
5. Registro, cuenta y acceso
El Usuario deberá registrarse facilitando datos veraces, exactos y actualizados, y mantenerlos actualizados durante la vigencia de la relación.
El Usuario es responsable de la custodia y confidencialidad de sus credenciales de acceso, así como de toda actividad realizada a través de su cuenta. Se recomienda encarecidamente al Cliente activar la autenticación multifactor (MFA) en un plazo máximo de siete (7) días naturales desde el registro inicial, cuando esta funcionalidad esté disponible en su plan. Confydent no será responsable de accesos no autorizados derivados de la no activación de MFA, de la custodia negligente de las credenciales por parte del Cliente o del incumplimiento de las políticas de seguridad comunicadas por Confydent. El Usuario no compartirá sus credenciales con terceros ni las utilizará en dispositivos no seguros.
El Usuario debe ser mayor de edad y tener capacidad legal para contratar. Cuando el registro se realice en nombre de una persona jurídica, quien lo efectúe declara y garantiza contar con poder suficiente para vincular a dicha entidad.
El Usuario notificará a Confydent, en el mismo momento en que tenga conocimiento y, como máximo en un plazo máximo de veinticuatro (24) horas, cualquier uso no autorizado de su cuenta, pérdida o compromiso de credenciales, o Incidente de Seguridad que pueda afectar a la Plataforma, mediante comunicación dirigida a [email protected] o a través del formulario de incidencias habilitado en la Plataforma. La demora injustificada en la notificación exonerará a Confydent de responsabilidad por los daños derivados del incidente.
Confydent podrá suspender o cancelar cuentas en caso de uso fraudulento, incumplimiento de los Términos, requerimiento de autoridad competente o riesgo para la seguridad de la Plataforma o de terceros. Salvo en supuestos de urgencia justificada, fraude manifiesto o requerimiento legal que impida la comunicación previa, Confydent notificará al Usuario la suspensión con una antelación mínima de setenta y dos (72) horas, indicando el motivo y el plazo para subsanar el incumplimiento, si este fuera subsanable. La cancelación definitiva se regirá por la cláusula 26 (Duración y terminación).
El Usuario reconoce que el uso de la Plataforma implica la aceptación de la Política de Privacidad de Confydent (disponible en /politica-de-privacidad) y de la Política de Cookies (disponible en /politica-de-cookies), que forman parte integrante de los presentes Términos. El Usuario podrá ejercer en cualquier momento los derechos de acceso, rectificación, supresión, portabilidad, limitación y oposición respecto de sus datos personales, conforme al procedimiento establecido en la Política de Privacidad y en la cláusula 14.
Usuarios autorizados y límites de la cuenta. Salvo que las Condiciones Particulares dispongan otra cosa, cada cuenta de Cliente admitirá el número de usuarios autorizados (seats) correspondiente al plan contratado. El Cliente es responsable de gestionar los permisos y roles de sus usuarios autorizados, así como de revocar el acceso a quienes dejen de estar legitimados. El uso de la cuenta por usuarios no autorizados o la cesión de credenciales a terceros constituirá incumplimiento grave de los presentes Términos.
Registro de accesos (logs). Confydent podrá registrar y conservar los logs de acceso a la Plataforma (dirección IP, fecha, hora, usuario y acciones realizadas) con fines de seguridad, auditoría, detección de fraude y cumplimiento normativo, conforme al artículo 32 del RGPD y, en su caso, al Esquema Nacional de Seguridad. Los logs se conservarán durante el plazo legalmente exigido o, en su defecto, durante un periodo máximo de veinticuatro (24) meses desde su generación. El tratamiento de estos datos se rige por la Política de Privacidad.
Conservación de datos tras la baja. Una vez cancelada o terminada la cuenta, Confydent conservará los datos de registro y los logs de acceso durante el plazo legalmente exigido o, en su defecto, durante un periodo máximo de cinco (5) años, con la única finalidad de atender posibles reclamaciones, obligaciones legales o requerimientos de autoridades competentes. Transcurrido dicho plazo, los datos serán suprimidos o anonimizados de forma irreversible. Esta conservación no afecta al Contenido del Cliente, que se regirá por lo dispuesto en la cláusula 26 (Duración y terminación).
6. Contratación, precios y pago
6.1 · Planes y precios
Los planes y precios vigentes son los publicados en https://confydent.es, facilitados bajo solicitud o fijados en las Condiciones Particulares. Los precios se expresan en euros (EUR) y no incluyen los impuestos indirectos aplicables (IVA), que se añadirán según la legislación vigente.
Requisitos técnicos mínimos. El Cliente deberá disponer de un navegador web actualizado (por ejemplo, las dos últimas versiones de Google Chrome, Mozilla Firefox, Microsoft Edge o Safari), conexión a internet de banda ancha estable, y un dispositivo compatible. La Plataforma no garantiza su funcionamiento óptimo en navegadores obsoletos o entornos no soportados. Confydent comunicará los cambios en los requisitos técnicos mínimos con antelación razonable.
6.2 · Periodo de prueba
Confydent podrá ofrecer un periodo de prueba gratuito de catorce (14) días, sin necesidad de aportar datos de pago, salvo que se indique lo contrario. Finalizado el periodo de prueba, el acceso a las funcionalidades de pago requerirá la contratación de un plan.
Doble confirmación y botón de pedido. Antes de realizar un pedido, el Cliente tendrá la oportunidad de identificar y corregir posibles errores de introducción de datos. El proceso de contratación culminará con la selección de un botón o función análoga etiquetado de manera inequívoca con la mención «Pedido con obligación de pago» o una fórmula equivalente, conforme al artículo 98.2 del TRLGDCU. Confydent enviará al Cliente, en un plazo máximo de veinticuatro (24) horas, confirmación del contrato por correo electrónico en un soporte duradero, con el resumen del pedido y copia de los Términos aceptados.
6.3 · Facturación y renovación
La contratación podrá ser de carácter mensual o anual. En la modalidad anual, la facturación corresponde a diez (10) mensualidades por cada periodo de doce (12) meses, salvo que las Condiciones Particulares dispongan otra cosa. Las suscripciones se renuevan automáticamente por periodos iguales al contratado, salvo cancelación por parte del Cliente antes de la fecha de renovación. El Cliente deberá comunicar, de forma fehaciente, la cancelación con una antelación mínima de treinta (30) días naturales respecto de la fecha de renovación cuando tenga la condición de consumidor conforme al TRLGDCU, y de quince (15) días naturales en el resto de los casos. Confydent notificará al Cliente la próxima renovación con una antelación mínima de quince (15) días mediante correo electrónico a la dirección registrada. A falta de comunicación de cancelación en plazo, la suscripción se renovará automáticamente.
6.4 · Facturación a través del partner y condiciones de pago
La Plataforma se comercializa a través de partners (cláusula 8). En consecuencia, el Cliente abona el precio al partner, que le emite la factura correspondiente; Confydent, a su vez, factura al partner. Los precios y condiciones aplicables al Cliente son los fijados por Confydent y comercializados por el partner, sin que este pueda alterarlos.
Servicios profesionales. Confydent podrá ofrecer servicios profesionales adicionales (implantación, configuración, formación, consultoría, integración o personalización), que se prestarán conforme a las Condiciones Particulares o a un presupuesto específico aceptado por el Cliente. Los servicios profesionales se facturarán de forma independiente y no estarán sujetos a los niveles de servicio (SLA) de la Plataforma. Confydent realizará los servicios profesionales con diligencia razonable, pero no garantiza resultados concretos salvo pacto expreso. Los entregables de servicios profesionales basados en la Plataforma quedarán sujetos a la licencia de uso de estos Términos y a la reserva de propiedad intelectual de la cláusula 11.
Los medios de pago admitidos entre el Cliente y el partner incluyen, según el caso: tarjeta de crédito o débito y otros métodos ofrecidos a través de las pasarelas habilitadas, adeudo domiciliado SEPA y transferencia bancaria. El pago se realiza por adelantado, salvo que para determinados segmentos se pacten condiciones de pago aplazado conforme a la tabla siguiente o a las Condiciones Particulares.
| Segmento / tier | Condición de pago | Medio habitual |
|---|---|---|
| Core / Pro (self-service) | Por adelantado | Tarjeta o pasarela de pago |
| Enterprise — mediana | Por adelantado | Transferencia bancaria |
| Enterprise — grande | Pago a 30 días | Transferencia bancaria |
| Enterprise — corporación | Pago a 60 días | Transferencia bancaria |
Los plazos de pago aplazado se computan desde la fecha de emisión de la factura, sin superar en ningún caso los límites de la Ley 3/2004 de lucha contra la morosidad. Las condiciones concretas aplicables a cada Cliente Enterprise se fijarán en las Condiciones Particulares.
6.5 · Facturación electrónica
La factura al Cliente la emite el partner. Se emitirá factura electrónica en los formatos estándar aplicables (Facturae, UBL u otros conformes a la normativa europea) cuando así lo exija la legislación vigente, en particular el artículo 12 de la Ley 18/2022, de 28 de septiembre, y, cuando resulte necesario, a través de los puntos o plataformas de entrada designados por el Cliente. En operaciones no sujetas a la obligación legal de facturación electrónica, el Cliente podrá solicitar factura electrónica, que se facilitará sin coste adicional.
6.6 · Modificación de precios
Confydent podrá modificar sus precios. Cualquier modificación se comunicará con una antelación mínima de treinta (30) días naturales y será aplicable a partir de la siguiente renovación, nunca dentro de un periodo ya abonado. La comunicación indicará el nuevo precio, la fecha de entrada en vigor y el derecho del Cliente a cancelar antes de dicha fecha. Si el Cliente no acepta el nuevo precio, podrá cancelar la renovación conforme a la cláusula 7, sin penalización ni coste adicional. El uso continuado de la Plataforma tras la fecha de entrada en vigor del nuevo precio implicará su aceptación.
6.7 · Falta de pago
El impago por el Cliente de las cantidades debidas al partner, o el impago del partner a Confydent, facultará a Confydent para suspender el acceso a la Plataforma (suspensión del tenant), previa comunicación al Cliente con al menos siete (7) días hábiles de preaviso. La comunicación de suspensión indicará el importe adeudado, la fecha límite de pago y las consecuencias del impago continuado. Si el Cliente impugna de buena fe la factura o el importe reclamado dentro del plazo de preaviso, Confydent no suspenderá el servicio hasta que se resuelva la discrepancia, siempre que el partner abone la parte no controvertida. La suspensión se levantará en un plazo máximo de veinticuatro (24) horas hábiles desde la acreditación del pago íntegro de las cantidades debidas. Confydent podrá coordinarse con el partner para la gestión de la suspensión y su levantamiento.
Intereses de demora y costes de recobro. Las cantidades no abonadas en plazo devengarán, sin necesidad de requerimiento previo, el interés de demora previsto en la Ley 3/2004, de 29 de diciembre, por la que se establecen medidas de lucha contra la morosidad en las operaciones comerciales. Asimismo, el deudor moroso indemnizará al acreedor por los costes de cobro debidamente acreditados.
Intereses de financiación y cargos por reactivación. Sin perjuicio de los intereses de demora, Confydent podrá repercutir al Cliente los costes financieros derivados del aplazamiento del pago cuando el retraso supere los quince (15) días hábiles. Asimismo, la reactivación del servicio tras una suspensión por impago podrá estar sujeta a un cargo administrativo de reactivación razonable, que se comunicará al Cliente previamente a su aplicación.
6.8 · Impuestos y obligaciones fiscales
Los precios se entienden sin incluir impuestos. Se añadirá el Impuesto sobre el Valor Añadido (IVA) o el tributo indirecto equivalente que resulte aplicable, al tipo vigente en cada momento. Cada Parte será responsable de sus propios impuestos directos.
Retenciones. Si la legislación aplicable obligara al Cliente a practicar alguna retención fiscal sobre los pagos, dicho Cliente aplicará, cuando proceda, los mecanismos previstos en los convenios para evitar la doble imposición, y facilitará a Confydent los certificados de retención correspondientes. Salvo que la ley imperativa disponga otra cosa, los importes pactados se entenderán netos para Confydent, de modo que, de existir retención obligatoria no recuperable, las Partes acordarán de buena fe el ajuste que corresponda.
Operaciones intracomunitarias. En operaciones con clientes de otros Estados miembros de la Unión Europea, se aplicará el régimen de IVA que corresponda conforme a la normativa vigente (por ejemplo, inversión del sujeto pasivo cuando proceda), debiendo el Cliente facilitar un número de identificación fiscal a efectos de IVA válido cuando sea necesario.
Clientes no establecidos en la Unión Europea. Cuando el partner esté establecido fuera de la Unión Europea, se aplicará el régimen de IVA correspondiente a los servicios prestados por vía electrónica conforme a la normativa vigente (en particular, el régimen especial de ventanilla única OSS/IOSS cuando proceda). El partner deberá facilitar la información fiscal necesaria para la correcta aplicación del régimen tributario correspondiente.
7. Cancelación y desistimiento
El Cliente podrá cancelar su suscripción en cualquier momento desde su cuenta o mediante comunicación a Confydent. La cancelación surtirá efecto al término del periodo de facturación en curso, manteniendo el acceso hasta entonces, sin derecho a reembolso de los periodos ya iniciados, salvo disposición legal imperativa en contrario o pacto distinto en las Condiciones Particulares.
Consumidores. Cuando el Cliente tenga la condición de consumidor conforme al Real Decreto Legislativo 1/2007 (TRLGDCU), dispondrá del derecho de desistimiento de catorce (14) días naturales desde la contratación, conforme a los artículos 102 y siguientes del TRLGDCU. No obstante, de conformidad con el artículo 103.m) del TRLGDCU, el Usuario que solicite y consienta expresamente el inicio de la prestación del servicio durante el plazo de desistimiento, y reconozca que pierde su derecho de desistimiento una vez que el contrato haya sido completamente ejecutado, perderá dicho derecho. Confydent facilitará al consumidor un formulario de desistimiento conforme al modelo del Anexo B del TRLGDCU, disponible en https://confydent.es.
Garantía legal de conformidad (Directiva 2019/770 y TRLGDCU). Cuando el Cliente tenga la condición de consumidor, el servicio digital deberá ser conforme con el Contrato durante toda la duración del suministro. Confydent garantiza que la Plataforma: (i) será conforme con la descripción, cantidad, calidad, funcionalidad, compatibilidad, interoperabilidad y demás características pactadas en estos Términos y en la Documentación; (ii) será apta para los fines a que ordinariamente se destinen servicios del mismo tipo; y (iii) se suministrará junto con los accesorios, instrucciones y actualizaciones razonablemente esperables. En caso de falta de conformidad, el consumidor tendrá derecho a que la Plataforma se ponga en conformidad, a una reducción proporcionada del precio o a la resolución del contrato, conforme a los artículos 119 bis y siguientes del TRLGDCU.
8. Comercialización a través de partners
Confydent comercializa la Plataforma exclusivamente a través de una red de partners autorizados (consultoras, despachos profesionales, aseguradoras, distribuidores y otros colaboradores), incluidas las contrataciones realizadas por medios en línea. En consecuencia, toda adquisición de la Plataforma por el Cliente se instrumenta a través de un partner. La relación entre las Partes se articula en dos planos que conviene distinguir:
Contrato de uso (Confydent ↔ Cliente). El contrato de prestación y uso de la Plataforma se celebra directamente entre Confydent y el Cliente y se rige por estos Términos y, en su caso, por las Condiciones Particulares. Confydent es la responsable del servicio frente al Cliente, y le corresponden las obligaciones, garantías y niveles de servicio previstos en estos Términos. El Cliente dispone, por tanto, de acción directa frente a Confydent en todo lo relativo al servicio.
Comercialización y facturación (Confydent ↔ Partner ↔ Cliente). La comercialización y la facturación se realizan a través del partner: Confydent factura al partner y el partner factura al Cliente. El Cliente abona el precio al partner. El partner comercializa la Plataforma conforme a los precios y condiciones fijados por Confydent, sin autonomía para modificar los presentes Términos ni las condiciones de uso.
Alcance del partner. El partner es un comercializador. No está autorizado a asumir obligaciones ni a otorgar garantías en nombre de Confydent más allá de lo previsto en estos Términos y en la documentación oficial, ni a alterar el contenido del servicio. Las manifestaciones, promesas o garantías del partner que excedan de dicho ámbito no vincularán a Confydent, y el Cliente renuncia expresamente a reclamar a Confydent por tales excesos. Confydent no será responsable de los actos, omisiones, errores, retrasos, incumplimientos o conductas negligentes del partner en el ejercicio de su actividad comercializadora o de facturación.
Servicios propios del partner. Los servicios adicionales que el partner preste al Cliente por su cuenta (consultoría, implantación, asesoramiento, formación) se rigen por la relación independiente entre el Cliente y el partner, ajena a Confydent y bajo la exclusiva responsabilidad de aquellos. Cualquier reclamación relativa a dichos servicios deberá dirigirse exclusivamente al partner. El Cliente reconoce que Confydent no supervisa, audita ni garantiza la calidad de los servicios propios del partner.
Continuidad ante cambio de partner. La terminación o sustitución de la relación entre el Cliente y un partner no afectará por sí sola a la vigencia del contrato de uso con Confydent, pudiendo Confydent reasignar la comercialización a otro partner o, excepcionalmente, articular la facturación por otra vía para garantizar la continuidad del servicio al Cliente.
Protección de datos. Confydent mantiene su condición de encargada del tratamiento respecto del Cliente conforme al DPA. Cuando el partner acceda a Datos Personales del Cliente para prestar sus propios servicios, dicho acceso se regirá por la relación que el Cliente establezca con el partner.
Resolución de incidencias con el partner. En caso de incidencia relacionada con la facturación o la comercialización a través del partner, el Cliente deberá dirigirse en primer lugar al partner. Si la incidencia no se resolviera en un plazo razonable, el Cliente podrá comunicarla a Confydent a través de [email protected], indicando la referencia del partner y la descripción del problema. Confydent colaborará de buena fe para facilitar la resolución, sin que ello implique asunción de responsabilidad por los actos del partner.
La intervención del partner en la comercialización y facturación no altera los derechos del Cliente frente a Confydent conforme a estos Términos ni la responsabilidad de Confydent sobre el servicio.
9. Obligaciones y uso aceptable
El Usuario se compromete a utilizar la Plataforma conforme a la ley, los presentes Términos, la moral y el orden público. En particular, se obliga a abstenerse de:
Utilizar la Plataforma con fines ilícitos, fraudulentos o lesivos de derechos de terceros.
Introducir o difundir contenidos ilícitos, difamatorios o que infrinjan derechos de propiedad intelectual o industrial.
Realizar acciones que puedan dañar, sobrecargar o deteriorar la Plataforma o impedir su normal funcionamiento.
Intentar acceder de forma no autorizada a sistemas, cuentas de otros usuarios o datos restringidos.
Introducir software malicioso, realizar ingeniería inversa (salvo en la medida imperativamente permitida por la ley), o eludir las medidas de seguridad de la Plataforma.
Utilizar la Plataforma para prestar servicios a terceros no autorizados, o revenderla, sublicenciarla o cederla, sin autorización escrita de Confydent. Esta limitación se entiende sin perjuicio de la comercialización realizada por los partners autorizados conforme a la cláusula 8.
Utilizar la Plataforma, su contenido, resultados o datos para entrenar, desarrollar, mejorar o alimentar sistemas de inteligencia artificial, modelos de aprendizaje automático o bases de datos de terceros, sin autorización expresa y por escrito de Confydent.
Utilizar la Plataforma, sus resultados, informes o datos para realizar análisis competitivos, benchmarking, evaluaciones comparativas o para desarrollar productos o servicios que compitan con Confydent, salvo autorización expresa y por escrito.
Utilizar la Plataforma de forma que infrinja las normativas de control de exportaciones, sanciones económicas o restricciones comerciales aplicables (incluyendo las de la Unión Europea, España y, en su caso, Estados Unidos). El Cliente declara y garantiza que ni él ni sus usuarios se encuentran incluidos en listas de sanciones ni operan en territorios sujetos a embargo.
El Cliente es el único responsable de la veracidad, licitud y exactitud del Contenido del Cliente, así como del cumplimiento de la normativa que le resulte aplicable. Confydent podrá suspender de forma inmediata y cautelar el acceso ante un uso que comprometa la seguridad o integridad de la Plataforma o de terceros, informando al Cliente a la mayor brevedad. La suspensión cautelar no dará derecho a indemnización ni a reducción de precio mientras dure la investigación del incidente, y se levantará una vez verificado que el uso es conforme a estos Términos.
Contenido generado por el usuario y responsabilidad. Confydent actúa como prestador de servicios de alojamiento de datos conforme al artículo 16 de la LSSI-CE y no tiene obligación general de supervisar el Contenido del Cliente. No obstante, cuando tenga conocimiento efectivo de que un contenido es manifiestamente ilícito o lesivo de derechos de terceros, actuará con diligencia para retirarlo o impedir el acceso, de conformidad con la LSSI-CE y el Reglamento (UE) 2022/2065 (DSA).
Indemnización por uso indebido. El Cliente indemnizará y mantendrá indemne a Confydent frente a toda reclamación, daño, coste o gasto (incluidos honorarios razonables de abogados) derivados del incumplimiento por el Cliente o sus usuarios de las obligaciones de uso aceptable previstas en la presente cláusula.
Graduación de consecuencias. Sin perjuicio de la suspensión cautelar, el incumplimiento de las obligaciones de uso aceptable facultará a Confydent para: (i) requerir la subsanación inmediata del incumplimiento; (ii) suspender total o parcialmente el acceso a la Plataforma; (iii) resolver el contrato sin derecho a reembolso de las cantidades abonadas; y (iv) reclamar la indemnización de los daños y perjuicios causados. La elección de la medida dependerá de la gravedad del incumplimiento, sin que el ejercicio de una excluya las demás.
Responsabilidad por Usuarios Autorizados. El Cliente será responsable de las acciones y omisiones de sus Usuarios Autorizados como si fueran propias. El Cliente garantiza que sus Usuarios Autorizados cumplirán los presentes Términos y las políticas de uso aceptable, y se obliga a informarles de dichas obligaciones. El incumplimiento de los Términos por un Usuario Autorizado se considerará incumplimiento del Cliente a todos los efectos.
Obligaciones en virtud del Reglamento de Servicios Digitales (DSA). En la medida en que Confydent pueda tener la consideración de prestador de servicios intermediarios conforme al Reglamento (UE) 2022/2065 (DSA), Confydent mantendrá un punto de contacto electrónico para la recepción de comunicaciones de autoridades y usuarios, y atenderá las órdenes de actuación contra contenidos ilícitos emitidas por las autoridades competentes conforme al artículo 9 del DSA. El Cliente colaborará con Confydent en la gestión de cualquier reclamación o notificación relativa al Contenido del Cliente.
10. Confidencialidad
Cada Parte (la «Parte Receptora») se compromete a mantener la confidencialidad de toda la información confidencial de la otra Parte (la «Parte Reveladora») a la que tenga acceso con ocasión de la relación contractual, y a no divulgarla ni utilizarla para fines distintos de la ejecución del Contrato. La Parte Receptora aplicará a la información confidencial de la Parte Reveladora medidas de protección técnicas y organizativas al menos equivalentes a las que aplica a su propia información confidencial de similar naturaleza, y en ningún caso inferiores a las que exigiría un estándar de diligencia razonable.
Se considera información confidencial toda información técnica, comercial, financiera, estratégica u operativa, con independencia de su soporte (escrito, oral, electrónico o de cualquier otra naturaleza), incluyendo, a título enunciativo pero no limitativo: el Contenido del Cliente, las condiciones económicas pactadas, el know-how, arquitectura, algoritmos, modelos, código fuente y funcionamiento de la Plataforma, los datos de clientes y proveedores, los planes de negocio, y cualquier información que razonablemente deba considerarse confidencial por su naturaleza o por las circunstancias de su revelación. La información marcada como «confidencial», «secreta» o con una leyenda equivalente se presumirá confidencial, sin que la ausencia de tal marca excluya su carácter confidencial cuando este resulte de su propia naturaleza.
Quedan excluidas de esta obligación las informaciones que: (a) sean o pasen a ser de dominio público sin incumplimiento de la Parte Receptora; (b) ya obraran legítimamente en poder de la Parte Receptora con anterioridad a su recepción, según pueda acreditarse documentalmente; (c) sean desarrolladas de forma independiente por la Parte Receptora sin uso de la información confidencial; (d) sean recibidas lícitamente de un tercero sin obligación de confidencialidad; o (e) deban revelarse por imperativo legal o requerimiento de autoridad competente, en cuyo caso la Parte Receptora: (i) notificará a la Parte Reveladora con la mayor antelación posible, en la medida legalmente permitida; (ii) cooperará razonablemente con la Parte Reveladora si esta desea oponerse a la revelación o solicitar un tratamiento confidencial; y (iii) revelará únicamente la porción de información estrictamente exigida.
Esta obligación de confidencialidad permanecerá vigente durante la relación contractual y por un plazo de cinco (5) años tras su terminación, cualquiera que sea la causa. Respecto de los secretos empresariales, la obligación se mantendrá mientras conserven tal condición conforme a la Ley 1/2019 de Secretos Empresariales, sin límite temporal.
11. Propiedad intelectual e industrial
Todos los derechos de propiedad intelectual e industrial sobre la Plataforma —incluyendo, a título enunciativo pero no limitativo, su software, código fuente y objeto, arquitectura, algoritmos, modelos de inteligencia artificial, interfaces de programación (APIs), diseño, bases de datos, marcas, logotipos, textos, documentación técnica, metodologías y demás elementos— son y permanecerán en todo momento titularidad exclusiva de DM Confydent, S.L. o de los terceros que hayan autorizado su uso. La contratación de los servicios no implica cesión, transferencia ni renuncia alguna de dichos derechos, sino únicamente la concesión de una licencia de uso limitada, no exclusiva, intransferible y revocable para utilizar la Plataforma conforme a su finalidad y al plan contratado, durante la vigencia del Contrato. Cualquier desarrollo, mejora, adaptación o trabajo derivado de la Plataforma realizado por Confydent, incluso cuando resulte de sugerencias del Cliente, será de titularidad exclusiva de Confydent.
Propiedad del Contenido del Cliente. Todo el Contenido del Cliente es y será en todo momento propiedad exclusiva del Cliente. Confydent no adquiere ningún derecho de propiedad sobre dicha información y únicamente la trata en calidad de encargado del tratamiento conforme al DPA adjunto. El Cliente concede a Confydent una licencia no exclusiva, intransferible, limitada y revocable para alojar, procesar, reproducir técnicamente y mostrar el Contenido del Cliente con la única finalidad de prestar, operar y mantener el servicio (incluidas las copias de seguridad y las medidas de continuidad), durante la vigencia del Contrato. Dicha licencia se extinguirá automáticamente con la terminación del Contrato, sin perjuicio de las obligaciones legales de conservación y de los periodos de eliminación previstos en estos Términos.
Sugerencias y feedback. Cualquier sugerencia, propuesta de mejora o feedback que el Cliente comunique voluntariamente sobre la Plataforma podrá ser utilizado libremente por Confydent para mejorar sus servicios, sin que ello genere derecho alguno a favor del Cliente ni afecte a la titularidad del Contenido del Cliente.
Reserva de mejoras y desarrollos. Las mejoras, actualizaciones, nuevas funcionalidades o desarrollos que Confydent incorpore a la Plataforma durante la vigencia del Contrato, ya sean sugeridas por el Cliente o desarrolladas de forma independiente, serán de titularidad exclusiva de Confydent y quedarán sometidas a estos Términos. El Cliente no adquirirá ningún derecho adicional sobre dichas mejoras más allá del derecho de uso conforme al plan contratado. Esta reserva incluye expresamente cualquier personalización, configuración o adaptación de la Plataforma realizada por Confydent a solicitud del Cliente.
Reserva de derechos. Todos los derechos no expresamente concedidos al Cliente en los presentes Términos quedan reservados a Confydent. El Cliente no adquiere ningún derecho, título o interés sobre la Plataforma ni sobre sus elementos más allá de la licencia de uso limitada expresamente otorgada. Cualquier uso no autorizado podrá constituir infracción de derechos de propiedad intelectual o industrial y dar lugar a las responsabilidades civiles y penales correspondientes.
Prohibición de extracción automatizada. Queda expresamente prohibido el uso de robots, scrapers, sistemas de extracción automatizada de datos u otros medios análogos para acceder, copiar o indexar cualquier contenido de la Plataforma, salvo en la medida estrictamente necesaria para el uso ordinario del servicio conforme al plan contratado o cuando Confydent lo autorice expresamente por escrito. La infracción de esta prohibición facultará a Confydent para la suspensión inmediata del servicio y la resolución del Contrato, sin perjuicio de las acciones legales que correspondan.
12. Datos agregados e inteligencia artificial
12.1 · Datos agregados y anonimizados
Confydent podrá generar y utilizar datos estadísticos, agregados y anonimizados derivados del uso de la Plataforma, con la finalidad de operar, mantener, mejorar y desarrollar sus servicios, entrenar y mejorar sus propios modelos de inteligencia artificial, elaborar métricas y análisis sectoriales, y construir indicadores de referencia (incluido el TrustScore y modelos de riesgo). Estos datos se someten a un proceso de anonimización irreversible conforme al RGPD, de modo que no permiten reidentificar al Cliente, a sus usuarios ni a ningún interesado.
Una vez anonimizados, dichos datos dejan de ser Datos Personales y quedan fuera del ámbito de aplicación del RGPD. Confydent podrá conservarlos, explotarlos y utilizarlos sin restricción, incluida su incorporación a productos y servicios, incluso tras la terminación del Contrato. Este derecho de Confydent sobre los datos anonimizados subsistirá de forma indefinida y no estará sujeto a revocación. Confydent no publicará ni comercializará información que identifique al Cliente ni datos que, individualmente considerados, revelen su postura de seguridad, sin su consentimiento expreso.
12.2 · Inteligencia artificial
La Plataforma incorpora funcionalidades basadas en inteligencia artificial (por ejemplo, generación asistida de documentación, mapeo de controles, análisis de riesgos y descubrimiento de tratamientos). En relación con dichas funcionalidades:
El Contenido del Cliente no se utiliza para entrenar modelos de IA de terceros ni modelos de uso general de Confydent que se pongan a disposición de otros clientes, salvo consentimiento expreso del Cliente. El tratamiento por IA del Contenido del Cliente se realiza exclusivamente para prestarle el servicio a él. Titularidad de los resultados de IA. Los resultados, informes o documentación generados por las funcionalidades de IA de la Plataforma a partir del Contenido del Cliente serán propiedad del Cliente en la medida en que constituyan una obra derivada de su contenido. No obstante, los algoritmos, modelos, lógica, parámetros, pesos y demás elementos subyacentes de la tecnología de Confydent empleados para generar dichos resultados permanecerán en todo momento titularidad exclusiva de Confydent.
Supervisión humana. Los resultados generados por IA tienen carácter de apoyo y no constituyen decisiones automatizadas con efectos jurídicos en el sentido del artículo 22 del RGPD. El Cliente es responsable de revisar y validar dichos resultados antes de basar en ellos cualquier decisión.
Trazabilidad. El contenido generado por IA se identifica como tal dentro de la Plataforma.
Sin garantía de exactitud. Dada la naturaleza de la tecnología, Confydent no garantiza la exactitud o integridad de los resultados de IA, que deben ser verificados, en todo momento, por el Cliente.
El uso de estas funcionalidades se rige adicionalmente por la cláusula de cumplimiento del Reglamento de Inteligencia Artificial que figura a continuación.
13. Inteligencia artificial y cumplimiento del Reglamento (UE) 2024/1689
Confydent desarrolla y opera las funcionalidades de inteligencia artificial de la Plataforma en condición de proveedor de sistemas de IA conforme al Reglamento (UE) 2024/1689 («Reglamento de IA» o «AI Act»), y asume las obligaciones que dicho régimen le atribuye como proveedor, conforme a su calendario de aplicación escalonada. La presente cláusula regula dichas obligaciones; el reparto de funciones con el Cliente en su condición de responsable del despliegue podrá detallarse, cuando proceda, en las Condiciones Particulares.
13.1 · Clasificación por nivel de riesgo
Confydent clasifica sus sistemas de IA según el enfoque basado en el riesgo del AI Act. Las funcionalidades de IA de la Plataforma (por ejemplo, generación asistida de documentación y del sistema de gestión, mapeo de controles, análisis de riesgos, descubrimiento de tratamientos y cálculo de indicadores como el TrustScore) están concebidas como sistemas de apoyo de riesgo limitado o mínimo, no incluyen prácticas de IA prohibidas por el artículo 5 del AI Act y no se destinan a usos de alto riesgo salvo que así se indique expresamente. Confydent revisará esta clasificación conforme evolucionen el producto y las guías interpretativas aplicables.
13.2 · Obligaciones de transparencia
Confydent cumple las obligaciones de transparencia aplicables a sus sistemas de IA conforme al artículo 50 del AI Act. En particular: (a) informa de que el usuario interactúa con un sistema de inteligencia artificial; (b) identifica de forma visible los contenidos generados o asistidos por IA dentro de la Plataforma; y (c) facilita al Cliente la información razonable sobre las capacidades, limitaciones y finalidad de dichas funcionalidades para permitir un uso informado. Cuando las funcionalidades de IA generen contenido sintético (texto, audio, imagen o vídeo), dicho contenido estará marcado de forma legible por máquina cuando así lo exija la normativa aplicable, conforme al artículo 50.2 del AI Act.
13.3 · Gobernanza de datos y modelos
Confydent aplica medidas de gobernanza sobre los datos y modelos empleados por sus funcionalidades de IA orientadas a la calidad, la trazabilidad y la mitigación de sesgos, en la medida que resulte proporcionada a la naturaleza de los sistemas, conforme a los principios del artículo 10 del AI Act. Confydent adoptará medidas razonables para identificar, evaluar y mitigar los sesgos que pudieran afectar a los resultados de sus sistemas de IA, teniendo en cuenta la finalidad prevista del sistema y el contexto de uso. Conforme a la cláusula de Datos agregados e inteligencia artificial, el Contenido del Cliente no se utiliza para entrenar modelos de terceros ni modelos de uso general puestos a disposición de otros clientes sin su consentimiento.
13.4 · Supervisión humana y límites
Los resultados de la IA tienen carácter de apoyo y están diseñados para operar bajo supervisión humana; no constituyen decisiones automatizadas con efectos jurídicos o similares en el sentido del artículo 22 del RGPD. Confydent no garantiza la exactitud o integridad de los resultados generados por IA, que deben ser revisados y validados por el Cliente antes de fundamentar en ellos cualquier decisión. El Cliente es responsable del uso que haga de dichos resultados en sus propios procesos.
13.5 · Reparto de funciones (proveedor y responsable del despliegue)
Confydent actúa como proveedor de los sistemas de IA integrados en la Plataforma y asume las obligaciones que el AI Act atribuye a esta condición conforme al artículo 16. El Cliente, al utilizar dichas funcionalidades en el marco de su actividad profesional, puede tener la consideración de responsable del despliegue (deployer) conforme al artículo 3.4 del AI Act. Dado que las funcionalidades de IA de la Plataforma se conciben como sistemas de riesgo limitado o mínimo y no como sistemas de alto riesgo, las obligaciones que el AI Act impone al Cliente en su condición de responsable del despliegue son limitadas y se circunscriben, con carácter general, a: (a) utilizar las funcionalidades conforme a su finalidad y a las instrucciones facilitadas por Confydent; (b) ejercer la supervisión humana sobre los resultados en su propio proceso; (c) informar a las personas físicas que interactúen con el sistema de IA de que lo hacen con un sistema de inteligencia artificial, conforme al artículo 50.1 del AI Act; y (d) cooperar con las autoridades de vigilancia del mercado cuando así se lo requieran. Confydent facilitará al Cliente la información e instrucciones razonables para permitirle cumplir dichas obligaciones. Esta previsión refleja el reparto de funciones derivado del régimen legal y no exime a ninguna de las Partes de las obligaciones que el AI Act les atribuya directamente. Si en el futuro alguna funcionalidad pasara a considerarse de alto riesgo, las Partes acordarán en las Condiciones Particulares el reparto de obligaciones adicionales que resultara aplicable.
13.6 · Evolución normativa
Dado el calendario de aplicación escalonada del AI Act, Confydent adaptará progresivamente sus sistemas, su documentación y sus medidas a las obligaciones que vayan resultando exigibles, e informará al Cliente de los cambios relevantes que afecten al servicio.
Notificación de incidentes graves de IA. Confydent notificará a las autoridades de vigilancia del mercado competentes cualquier incidente grave en el sentido del artículo 3.49 del AI Act (avería o defecto del sistema de IA que cause la muerte o daños graves a la salud, los derechos fundamentales, la propiedad o el medio ambiente), en el plazo y forma previstos en el artículo 73 del Reglamento. Confydent informará al Cliente afectado de cualquier incidente grave que afecte a su tenant, con la mayor brevedad posible, indicando la naturaleza del incidente, las medidas adoptadas y las acciones recomendadas.
Documentación técnica e instrucciones de uso. Confydent mantendrá documentación técnica actualizada de sus sistemas de IA conforme al artículo 11 del AI Act, en la medida que resulte exigible según la clasificación de riesgo. A solicitud razonable del Cliente (especialmente en planes Enterprise o cuando el Cliente esté sujeto a obligaciones regulatorias específicas como deployer), Confydent facilitará información sobre las capacidades, limitaciones, finalidad prevista e instrucciones de uso de las funcionalidades de IA, conforme al artículo 13 del AI Act y en la medida necesaria para que el Cliente pueda cumplir sus propias obligaciones como responsable del despliegue.
Trazabilidad y registros del sistema de IA. Confydent mantendrá registros automáticos (logs) de las interacciones con las funcionalidades de IA, conforme al artículo 12 del AI Act, en la medida proporcionada a la clasificación de riesgo de cada sistema. Dichos registros se conservarán durante el plazo legalmente exigido o, en su defecto, durante un periodo mínimo de seis (6) meses, con fines de trazabilidad, auditoría y atención de reclamaciones.
Alfabetización en materia de IA. Confydent se compromete a adoptar medidas para promover un nivel suficiente de alfabetización en materia de IA entre su personal y el de sus proveedores que participen en el desarrollo, operación y uso de los sistemas de IA de la Plataforma, conforme al artículo 4 del AI Act
Información sobre sistemas de IA. En cumplimiento del artículo 50 del Reglamento (UE) 2024/1689, Confydent informa al Cliente de que la Plataforma incorpora sistemas de inteligencia artificial destinados a interactuar con usuarios. Los contenidos generados por IA estarán marcados o identificados como tales cuando así lo exija la normativa. El Cliente, en su condición de responsable del despliegue, informará a su vez a las personas físicas que interactúen con dichos sistemas conforme al AI Act.
14. Protección de datos personales
El tratamiento de datos personales se rige por el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), conforme a lo detallado en la Política de Privacidad de Confydent colgada en la Web y en el DPA (Anexo I).
Roles. Respecto a los datos de la cuenta y la relación contractual, Confydent actúa como responsable del tratamiento. Respecto a los Datos Personales que el Cliente incorpore a la Plataforma en el marco de su actividad, Confydent actúa como encargado del tratamiento, rigiéndose dicha relación por el DPA conforme al artículo 28 del RGPD.
Infraestructura europea. Confydent presta sus servicios sobre infraestructura ubicada íntegramente en la Unión Europea. Los Datos Personales del Cliente se alojan y tratan dentro del territorio de la UE. No se realizarán transferencias internacionales a terceros países salvo que medien las garantías adecuadas previstas en el Capítulo V del RGPD y se informe debidamente al Cliente en el DPA.
Registro de Actividades de Tratamiento (RAT). Confydent mantiene el registro de actividades de tratamiento que le corresponde como responsable y encargado, conforme al artículo 30 del RGPD. Adicionalmente, la Plataforma proporciona al Cliente herramientas para elaborar y mantener su propio RAT (artículo 30) respecto de los tratamientos de su responsabilidad, sin que ello exima al Cliente de su obligación de llevarlo y mantenerlo actualizado.
Base jurídica del tratamiento. Los Datos Personales facilitados por el Cliente o recabados durante el uso de la Plataforma se tratarán sobre la base jurídica de la ejecución del Contrato (artículo 6.1.b RGPD), el cumplimiento de obligaciones legales aplicables a Confydent (artículo 6.1.c RGPD) o el interés legítimo de Confydent en la mejora y seguridad del servicio (artículo 6.1.f RGPD), según proceda. El tratamiento con fines de marketing directo se basará en el consentimiento previo, expreso, libre e informado del interesado (artículo 6.1.a RGPD y artículo 21 LSSI-CE), que podrá revocarse en cualquier momento.
Delegado de Protección de Datos. El Cliente podrá dirigir cualquier cuestión relativa a la protección de datos a través de los canales indicados en la Política de Privacidad. [email protected].
Derechos del interesado. El Cliente, y los usuarios autorizados, podrán ejercer en cualquier momento sus derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, así como a no ser objeto de decisiones automatizadas, incluida la elaboración de perfiles, dirigiéndose a [email protected] o a los canales indicados en la Política de Privacidad. Confydent responderá en el plazo de un mes, prorrogable en los términos del artículo 12 del RGPD. En caso de disconformidad, el interesado podrá presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
15. Seguridad de la información
Confydent implementa medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD, al Esquema Nacional de Seguridad (Real Decreto 311/2022) en la medida aplicable, y a los estándares reconocidos de la industria. Dichas medidas se revisan periódicamente y se adaptan a la evolución del estado de la técnica, las amenazas identificadas y los requisitos normativos. Las medidas incluyen, entre otras:
Cifrado de los datos en tránsito (TLS) y en reposo (AES-256-GCM).
Arquitectura multi-tenant con aislamiento lógico entre Clientes y control de acceso basado en roles (RBAC).
Autenticación mediante SSO (SAML 2.0), MFA y estándares WebAuthn/FIDO2 según el plan.
Registros de auditoría (audit trail) de accesos y operaciones, y sellado de evidencias.
Gestión de vulnerabilidades, pruebas de seguridad periódicas y ciclo de desarrollo seguro (SSDLC).
Copias de seguridad periódicas y procedimientos de continuidad y recuperación ante desastres.
Separación de entornos de desarrollo, pruebas y producción, con controles que impiden el uso de datos reales en entornos no productivos salvo cuando esté debidamente anonimizado o seudonimizado.
Política de contraseñas robusta, que exige longitud mínima, complejidad, caducidad periódica y prohibición de reutilización.
Destrucción segura de soportes y datos al finalizar su ciclo de vida, conforme a estándares reconocidos.
Certificaciones. Confydent mantiene un Sistema de Gestión de Seguridad de la Información certificado conforme a la norma ISO/IEC 27001. Previa solicitud razonable y bajo acuerdo de confidencialidad, Confydent pondrá a disposición del Cliente el certificado vigente y la documentación de seguridad pertinente.
El Cliente es responsable de las medidas de seguridad en su propio entorno, de la gestión de sus usuarios y permisos, y del uso diligente de las credenciales.
Gestión del cambio en seguridad. Confydent aplica procedimientos formales de gestión del cambio que incluyen la evaluación del impacto en seguridad antes de implementar modificaciones en la Plataforma, los sistemas o la infraestructura. Los cambios significativos se someten a pruebas de seguridad antes de su despliegue en producción.
15.1 · Pruebas de seguridad y de intrusión
Confydent ejecuta un programa continuo de pruebas de seguridad sobre la Plataforma, que incluye análisis de vulnerabilidades periódicos y pruebas de intrusión (pentesting) realizadas por equipos internos y por terceros independientes periódicas y tras cambios significativos. A solicitud razonable del Cliente y bajo previo acuerdo de confidencialidad, Confydent facilitará un resumen ejecutivo de los resultados y del estado de remediación.
Pruebas de intrusión por el Cliente. En planes Enterprise, y previa solicitud, el Cliente podrá realizar sus propias pruebas de intrusión sobre el servicio, previamente coordinadas con Confydent en cuanto a alcance, ventana temporal y reglas de ejecución para no afectar a la disponibilidad ni a otros clientes del entorno multi-tenant, conforme a lo que se pacte en las Condiciones Particulares. Ambas Partes tratarán como confidenciales los resultados y Confydent remediará las vulnerabilidades identificadas conforme a su criticidad.
Confydent no será responsable de los incidentes de seguridad que se originen por el incumplimiento de estas obligaciones por parte del Cliente o de sus Usuarios Autorizados.
16. Notificación de incidentes de seguridad
En caso de Incidente de Seguridad que afecte al Contenido del Cliente o a sus Datos Personales, Confydent notificará al Cliente sin dilación indebida y, en todo caso, en un plazo máximo de setenta y dos (72) horas desde que tenga conocimiento del mismo.
La notificación incluirá, en la medida de lo disponible: la naturaleza del incidente, las categorías y volumen aproximado de datos afectados, las consecuencias probables, y las medidas adoptadas o propuestas para mitigarlo. Confydent prestará al Cliente la asistencia razonable para el cumplimiento de sus obligaciones de notificación frente a autoridades de control y afectados, conforme a los artículos 33 y 34 del RGPD.
17. Subcontratación y subencargados
Confydent podrá recurrir a proveedores y subencargados para la prestación del servicio (por ejemplo, proveedores de infraestructura cloud ubicada en la UE o que, en caso de estar ubicado fuera de la UE, cumplan con los requisitos del RGPD, pasarelas de pago o servicios de correo). Confydent mantiene una relación de subencargados a disposición del Cliente y garantiza que todos ellos quedan sujetos a obligaciones de protección de datos y confidencialidad equivalentes a las aquí previstas.
Confydent informará al Cliente de cualquier cambio previsto en la incorporación o sustitución de subencargados que traten Datos Personales, dando al Cliente la posibilidad de oponerse por motivos razonables, conforme a lo previsto en el DPA. Confydent responderá frente al Cliente de la actuación de sus subencargados.
Transferencias internacionales de datos. Confydent no transferirá Datos Personales del Cliente fuera del Espacio Económico Europeo salvo que (i) exista una decisión de adecuación de la Comisión Europea respecto del país de destino; (ii) se hayan adoptado garantías adecuadas conforme al artículo 46 del RGPD (en particular, Cláusulas Contractuales Tipo); o (iii) concurra alguna de las excepciones del artículo 49 del RGPD. La lista de subencargados que tratan Datos Personales, incluida su ubicación, se publicará en https://confydent.es/.
18. Uso de Conectores de Terceros
18.1 · Definiciones específicas de Conectores
A los efectos de este apartado, los siguientes términos tendrán el significado que se indica a continuación, sin perjuicio de las definiciones contenidas en la cláusula 2:
Conectores de Terceros: cualquier API, módulo o herramienta de software de un proveedor distinto de Confydent que permite la interconexión entre la Plataforma y sistemas externos.
Servicios Conectados: sistemas, plataformas o servicios externos del Cliente o de terceros a los que la Plataforma accede mediante Conectores de Terceros.
Credenciales del Servicio Conectado: claves de acceso, tokens OAuth, credenciales API u otros mecanismos de autenticación del Cliente para acceder a los Servicios Conectados.
Datos del Conector: datos transmitidos, procesados, almacenados o generados a través de los Conectores de Terceros en conexión con la Plataforma.
Productos de Datos: modelos, informes, análisis, datos derivados y demás resultados generados por la Plataforma a partir de los Datos del Conector.
18.2 · Disponibilidad y alcance de los Conectores
Confydent pone a disposición del Cliente determinados Conectores de Terceros como funcionalidad adicional de la Plataforma. La disponibilidad, funcionalidad y compatibilidad de los Conectores depende de los proveedores terceros y puede variar sin previo aviso por causas ajenas a Confydent.
Confydent se reserva el derecho de añadir, modificar o descontinuar Conectores con un preaviso mínimo de treinta (30) días naturales, salvo causa de fuerza mayor o requerimiento imperativo del proveedor tercero. El uso de Conectores podrá estar sujeto a la aceptación de términos adicionales del proveedor correspondiente, siendo el Cliente el único responsable de su cumplimiento.
18.3 · Condiciones de uso y activación de Conectores
La activación de un Conector requiere que el Cliente proporcione las Credenciales del Servicio Conectado correspondientes y autorice expresamente a Confydent a acceder al Servicio Conectado en su nombre. El Cliente es el único responsable de la custodia, confidencialidad y uso adecuado de las Credenciales del Servicio Conectado, así como de disponer de las autorizaciones necesarias para la conexión de sus Servicios Conectados.
El Cliente no utilizará los Conectores para transmitir datos ilícitos, introducir malware, eludir medidas de seguridad ni permitir el acceso de terceros no autorizados. Los Productos de Datos no podrán redistribuirse sin autorización previa y por escrito de Confydent, salvo para uso interno del Cliente y su grupo empresarial.
18.4 · Exclusión y limitación de responsabilidad
Confydent no es el proveedor de los Servicios Conectados ni de los Conectores de Terceros y no garantiza su disponibilidad, rendimiento, seguridad ni la integridad de los datos procesados a través de ellos. Sin perjuicio de lo dispuesto en la cláusula 24, Confydent no será responsable de los daños derivados de:
(a) fallos, interrupciones o vulnerabilidades de los Servicios Conectados o Conectores de Terceros;
(b) acciones u omisiones de los proveedores terceros o modificaciones en sus servicios o APIs;
(c) el uso indebido o no autorizado de Credenciales del Servicio Conectado por el Cliente o terceros.
Esta exclusión no aplicará en supuestos de dolo o culpa grave de Confydent conforme al artículo 1102 del Código Civil. La responsabilidad agregada total de Confydent derivada del uso de Conectores no excederá de las cuotas efectivamente abonadas por el Cliente durante los doce (12) meses anteriores al hecho causante, conforme a lo dispuesto en la cláusula 24.
18.5 · Tratamiento de datos en el contexto de los Conectores
El Cliente autoriza a Confydent a procesar los Datos del Conector exclusivamente en la medida necesaria para la prestación de los servicios contratados, conforme a lo dispuesto en el DPA (Anexo I) y en la cláusula 14 de protección de datos personales.
Confydent podrá utilizar los Datos del Conector de forma agregada y anonimizada para la mejora de servicios, desarrollo de productos y análisis estadísticos, conforme al RGPD y la LOPDGDD, siempre que dichos datos no permitan la identificación directa ni indirecta del Cliente o de personas físicas.
18.6 · Consentimiento para intercambio de información operativa
El Cliente consiente que Confydent comparta con los proveedores de Conectores información técnica y operativa (volumen de transacciones, errores técnicos, métricas de rendimiento) estrictamente necesaria para la prestación y soporte de los Conectores, conforme al principio de minimización de datos (artículo 5.1.c RGPD), sin incluir datos personales salvo necesidad estricta y con las garantías adecuadas. Confydent informará de las categorías de información compartida.
El Cliente podrá revocar este consentimiento en cualquier momento mediante comunicación escrita a Confydent, lo que podrá conllevar la imposibilidad de continuar utilizando el Conector afectado.
18.7 · Propiedad intelectual e industrial sobre Conectores
Sin perjuicio de lo dispuesto en la cláusula 11, Confydent es titular exclusiva de todos los derechos de propiedad intelectual e industrial sobre los elementos propios de la Plataforma utilizados en los Conectores (software, código fuente, algoritmos, modelos, interfaces y documentación), conforme al Texto Refundido de la Ley de Propiedad Intelectual (artículos 95 a 104).
Los Productos de Datos se licencian al Cliente para su uso interno; Confydent retiene la titularidad sobre los modelos y la lógica de procesamiento. El Cliente conserva la titularidad sobre sus datos originales (inputs). Queda prohibida la reproducción, descompilación, ingeniería inversa o creación de obras derivadas, salvo en lo expresamente permitido por ley (artículo 100 TRLPI).
Nada en este apartado otorga al Cliente derechos sobre las marcas o signos distintivos de Confydent o de los proveedores terceros de Conectores.
18.8 · Suspensión, limitación y terminación de Conectores
Confydent podrá suspender, limitar o cesar la disponibilidad de cualquier Conector cuando:
(a) el proveedor tercero finalice, suspenda o modifique sustancialmente su relación con Confydent o sus condiciones de acceso;
(b) el proveedor tercero incumpla estándares de seguridad o protección de datos razonablemente exigibles;
(c) concurra fuerza mayor, el Cliente infrinja estos Términos o sea necesario para proteger la seguridad o integridad de la Plataforma o de terceros.
Se comunicará al Cliente con un preaviso.
La suspensión de un Conector por causas ajenas a Confydent no constituirá incumplimiento contractual ni dará derecho a la resolución del contrato principal. No obstante, si la indisponibilidad afecta sustancialmente al servicio contratado, el Cliente podrá solicitar una reducción proporcional de las cuotas correspondientes al periodo de indisponibilidad.
A la terminación del Contrato por cualquier causa, el derecho a utilizar los Conectores cesará de forma inmediata. Confydent facilitará la exportación de los Datos del Conector conforme a lo dispuesto en la cláusula 23 de portabilidad y reversibilidad.
18.9 · Disposiciones generales
Este apartado forma parte integrante de los presentes Términos y Condiciones. En caso de contradicción entre las disposiciones generales de los Términos y las disposiciones específicas de este apartado, prevalecerán estas últimas en lo relativo al uso de Conectores de Terceros.
19. Disponibilidad y nivel de servicio (SLA), solo planes Enterprise
Confydent pondrá los medios razonables para mantener la disponibilidad y continuidad de la Plataforma. Para los planes que incluyan compromisos de nivel de servicio, se aplicará el siguiente SLA, sin perjuicio de lo que hayan pactado las Condiciones Particulares. A efectos de este apartado, se entiende por «Tiempo de Inactividad» cualquier periodo en el que la Plataforma no esté operativa o accesible para el Cliente por causas imputables a Confydent, medido en minutos desde el momento en que Confydent tenga conocimiento del incidente (por notificación del Cliente o por sus propios sistemas de monitorización) hasta su resolución. No se considerará Tiempo de Inactividad la degradación de rendimiento que no impida el uso sustancial de la Plataforma.
Cómputo. La disponibilidad se calcula mensualmente como el cociente entre el tiempo en que la Plataforma ha estado operativa y el tiempo total del mes, expresado en porcentaje. Se excluirán del cómputo: (a) las ventanas de mantenimiento programado, notificadas con al menos cuarenta y ocho (48) horas de antelación, que no excedan de cuatro (4) horas mensuales acumuladas; (b) los mantenimientos de emergencia necesarios para preservar la seguridad o integridad de la Plataforma, comunicados con la mayor antelación posible; (c) las incidencias imputables al Cliente, a sus usuarios o a terceros ajenos a Confydent, incluidos fallos en la conectividad, equipos o software del Cliente; (d) los ataques de denegación de servicio (DDoS) u otros ciberataques externos, en la medida en que Confydent haya aplicado medidas de mitigación razonables; (e) las indisponibilidades derivadas de fallos en la infraestructura de proveedores cloud (AWS, Azure u otros), siempre que Confydent actúe diligentemente para restablecer el servicio; y (f) los supuestos de fuerza mayor conforme a la cláusula 27.
| Disponibilidad mensual | Nivel | Crédito de servicio |
|---|---|---|
| ≥ 99,9 % | Objetivo | — |
| 99,0 % – 99,9 % | Incumplimiento leve | 5 % de la cuota mensual |
| 98,0 % – 99,0 % | Incumplimiento medio | 10 % de la cuota mensual |
| < 98,0 % | Incumplimiento grave | 20 % de la cuota mensual |
Créditos de servicio. En caso de incumplimiento del nivel de disponibilidad comprometido, el Cliente tendrá derecho a los créditos de servicio indicados en la tabla anterior, que constituyen el único y exclusivo remedio del Cliente y la única responsabilidad de Confydent por indisponibilidad de la Plataforma, con exclusión de cualquier otra indemnización, penalidad o remedio contractual o extracontractual. Los créditos se aplicarán como descuento en facturas posteriores, previa solicitud escrita del Cliente en el plazo de treinta (30) días desde el mes afectado, acompañada de evidencia razonable de la indisponibilidad. Los créditos acumulados en un mes no podrán exceder del veinticinco por ciento (25 %) de la cuota mensual correspondiente.
Objetivos de recuperación. Confydent mantendrá planes de continuidad de negocio y recuperación ante desastres (BCP/DRP) proporcionados a la criticidad del servicio. Los objetivos de recuperación estándar son: (a) RTO (Recovery Time Objective): tiempo máximo para restablecer el servicio tras un desastre mayor: cuatro (4) horas; y (b) RPO (Recovery Point Objective): pérdida máxima de datos admisible, medida en tiempo transcurrido desde la última copia de seguridad: una (1) hora. Los Clientes Enterprise podrán acordar objetivos de recuperación más exigentes en las Condiciones Particulares, sujetos a condiciones económicas adicionales.
Procedimiento de reclamación. Para solicitar un crédito de servicio, el Cliente deberá enviar una comunicación escrita a [email protected] en el plazo de treinta (30) días naturales desde el final del mes afectado, indicando: (i) la identificación del Cliente y del tenant; (ii) las fechas y horas de inicio y fin del Tiempo de Inactividad reclamado; y (iii) una descripción del incidente y, cuando sea posible, capturas de pantalla, logs u otra evidencia razonable. Confydent verificará la reclamación con sus propios registros de monitorización y comunicará al Cliente su decisión en un plazo máximo de quince (15) días hábiles. Los registros de monitorización de Confydent constituirán la referencia principal para el cálculo de la disponibilidad, salvo error manifiesto.
Revisión periódica del SLA. Confydent podrá revisar los niveles de servicio, créditos y objetivos de recuperación previstos en este apartado para adaptarlos a la evolución tecnológica, normativa o del mercado, comunicando cualquier modificación con una antelación mínima de sesenta (60) días naturales. Las modificaciones que reduzcan los compromisos de disponibilidad o los créditos de servicio no serán de aplicación a los contratos en vigor hasta su renovación, salvo que el Cliente las acepte expresamente.
20. Requisitos regulatorios sectoriales del Cliente, solo sujetos DORA, NIS2 o ENS
Cuando el Cliente esté sujeto a regímenes regulatorios que le impongan obligaciones sobre sus proveedores de servicios TIC o sobre su cadena de suministro, resultará de aplicación la presente cláusula, cuyo desarrollo podrá detallarse en las Condiciones Particulares. Complementa al resto de estos Términos y, en caso de conflicto respecto de estas materias, prevalecerá para los Clientes afectados. Confydent aplicará las disposiciones específicas de esta cláusula según el régimen o regímenes que resulten aplicables a cada Cliente (DORA, NIS2, ENS u otros equivalentes). El Cliente comunicará a Confydent, al inicio de la relación contractual y ante cualquier cambio posterior, los regímenes regulatorios que le resulten de aplicación, a fin de que Confydent pueda adecuar sus obligaciones.
20.1 · Disposiciones comunes a todos los regímenes
Con independencia del régimen aplicable, Confydent se obliga, en relación con los servicios prestados al Cliente, a:
A efectos de esta cláusula, se entenderá por «función crítica o importante» aquella cuya interrupción comprometería materialmente los resultados financieros del Cliente, la solidez o continuidad de sus servicios y actividades, o el cumplimiento de sus condiciones y obligaciones derivadas de su autorización o de la normativa aplicable al sector financiero, conforme al artículo 3.21 de DORA. El Cliente identificará en las Condiciones Particulares si considera que la Plataforma soporta funciones críticas o importantes a estos efectos.
Aplicar medidas técnicas y organizativas de seguridad conforme a la cláusula 15 (Seguridad de la información) y al estado de la técnica (gestión de riesgos, control de acceso, cifrado, gestión de vulnerabilidades y de incidentes, continuidad).
Mantener y probar periódicamente planes de continuidad de negocio y recuperación ante desastres (BCP/DRP) proporcionados a la criticidad del servicio, con objetivos de recuperación (RTO/RPO) que se facilitarán al Cliente a solicitud.
Notificar los incidentes de seguridad conforme a los plazos y el detalle que exija el régimen aplicable al Cliente (ver apartados siguientes), y asistir al Cliente en el cumplimiento de sus obligaciones de notificación.
Reconocer derechos de auditoría, acceso e inspección a favor del Cliente y de sus autoridades competentes y de supervisión, sin limitarlos contractualmente, admitiéndose métodos proporcionados (certificaciones e informes de terceros) sin menoscabo del acceso directo cuando resulte necesario.
Garantizar que los subencargados que soporten funciones críticas o importantes queden sujetos a obligaciones equivalentes, respondiendo Confydent de su cumplimiento, y mantener el tratamiento de los datos en la Unión Europea.
Cooperar con las autoridades competentes del Cliente y apoyar su estrategia de salida conforme a la cláusula 23 (Portabilidad y reversibilidad de los datos).
20.2 · DORA — entidades financieras
Para el Cliente sujeto al Reglamento (UE) 2022/2554 («DORA»), Confydent cumplirá los requisitos aplicables a los proveedores de servicios TIC conforme al artículo 30 de DORA, incluyendo: la descripción completa de los servicios, la continuidad y resiliencia operativa, la participación razonable en las pruebas de resiliencia operativa digital del Cliente (incluidas, cuando proceda, las pruebas de penetración basadas en amenazas —TLPT— conforme al artículo 26 de DORA), la notificación de incidentes relacionados con las TIC que permita al Cliente cumplir sus obligaciones de reporte, y los plenos derechos de acceso, inspección y auditoría del Cliente y de sus autoridades de supervisión (por ejemplo, Banco de España, CNMV o las Autoridades Europeas de Supervisión).
Plazos de notificación de incidentes (DORA). Cuando el Cliente deba cumplir las obligaciones de notificación de incidentes graves relacionados con las TIC conforme al artículo 19 de DORA, Confydent le notificará los incidentes que afecten a los servicios prestados con la celeridad necesaria para que el Cliente pueda cumplir dichos plazos frente a su autoridad competente, en particular: una notificación inicial dentro de las veinticuatro (24) horas siguientes a la clasificación del incidente como grave, un informe intermedio en el plazo máximo de setenta y dos (72) horas, y un informe final en el plazo de un (1) mes, todo ello a contar desde que Confydent tenga conocimiento del incidente. Para incidentes significativos que afecten a intereses financieros de clientes, Confydent informará también de las medidas adoptadas para mitigar sus efectos.
Supervisión directa de autoridades. El Cliente reconoce que, cuando Confydent sea designado como proveedor tercero crítico de servicios TIC conforme a los artículos 31 a 44 de DORA, quedará sujeto a la supervisión directa de la Autoridad Principal de Supervisión designada por las Autoridades Europeas de Supervisión. Confydent cooperará plenamente con dicha supervisión e informará al Cliente de las inspecciones, requerimientos o medidas que pudieran afectar a los servicios prestados, en la medida legalmente permitida.
Estrategia de salida (DORA). Confydent pondrá a disposición del Cliente, a solicitud razonable, la información necesaria para que el Cliente pueda elaborar y mantener una estrategia de salida conforme al artículo 28.8 de DORA, incluyendo: (i) los formatos de exportación disponibles y su interoperabilidad; (ii) los plazos de preaviso y los periodos de transición para la migración ordenada; (iii) la asistencia técnica disponible para la reversibilidad; y (iv) las obligaciones post-terminación de conservación y eliminación de datos. Los términos específicos de la estrategia de salida podrán detallarse en las Condiciones Particulares.
20.3 · NIS2 — entidades esenciales e importantes
Para el Cliente que tenga la condición de entidad esencial o importante conforme a la Directiva (UE) 2022/2555 («NIS2») y su normativa española de transposición, Confydent aplicará medidas de gestión de riesgos de ciberseguridad conforme al artículo 21 de NIS2 en su condición de proveedor dentro de la cadena de suministro del Cliente.
Plazos de notificación de incidentes (NIS2). Cuando el Cliente deba cumplir las obligaciones de notificación escalonada de NIS2, Confydent le notificará los incidentes significativos que afecten a los servicios prestados con la celeridad necesaria para que el Cliente pueda cumplir dichos plazos frente a su autoridad competente (en España, entre otros, el INCIBE-CERT o el CCN-CERT según el sector), en particular: una alerta temprana dentro de las veinticuatro (24) horas, una notificación de incidente dentro de las setenta y dos (72) horas, y la información necesaria para el informe final en el plazo de un (1) mes, todo ello a contar desde que Confydent tenga conocimiento del incidente.
20.4 · ENS — sector público
Para el Cliente incluido en el ámbito de aplicación del Esquema Nacional de Seguridad (Real Decreto 311/2022, «ENS»), Confydent, como proveedor que presta servicios a una entidad del sector público, alineará las medidas de seguridad aplicables al servicio con las exigencias del ENS correspondientes a la categoría del sistema, y colaborará con el Cliente aportando la información y evidencias necesarias para sus procesos de conformidad y auditoría del ENS. Confydent se encuentra en proceso de certificación ENS nivel Alto y comunicará al Cliente la obtención del certificado una vez emitido por la entidad de certificación acreditada. Hasta entonces, Confydent facilitará al Cliente, bajo acuerdo de confidencialidad, la documentación de conformidad parcial y el plan de acción para la certificación completa.
21. Soporte
Confydent prestará soporte al Cliente a través de los canales habilitados (por ejemplo, correo electrónico o portal de soporte). Los tiempos de respuesta y la cobertura horaria dependen del plan contratado y, en su caso, de las Condiciones Particulares:
| Plan | Canal | Horario | 1.ª respuesta |
|---|---|---|---|
| Core | Laborable | 48 h | |
| Pro | Email · portal | Laborable | 24 h |
| Enterprise | Email · portal · gestor | Extendido / SLA | 4–8 h |
Exclusiones del soporte. El soporte técnico de Confydent no incluye: (a) incidencias derivadas del uso de la Plataforma de forma contraria a la Documentación o a estos Términos; (b) incidencias causadas por modificaciones, integraciones o desarrollos realizados por el Cliente o terceros no autorizados por Confydent; (c) incidencias derivadas de fallos en la conectividad, equipos o software del entorno del Cliente; (d) formación, consultoría o servicios de implantación, que podrán contratarse por separado; ni (e) incidencias relacionadas con los Conectores de Terceros en la medida en que sean imputables al proveedor externo. En tales supuestos, Confydent podrá ofrecer asistencia adicional sujeta a tarifa.
Cooperación del Cliente. El Cliente colaborará razonablemente con Confydent en la resolución de incidencias, proporcionando la información, accesos y evidencias necesarios para el diagnóstico (capturas de pantalla, logs, descripción de los pasos para reproducir el problema). La falta de cooperación del Cliente podrá afectar a los tiempos de resolución sin que ello constituya incumplimiento por parte de Confydent.
Definición de horario laborable. A efectos de esta cláusula, se entiende por «horario laborable» el periodo comprendido entre las 09:00 y las 18:00 horas (CET/CEST), de lunes a viernes, excluyendo los días festivos nacionales en España. El «horario extendido» aplicable a planes Enterprise comprende de 08:00 a 20:00 horas (CET/CEST), de lunes a viernes, o el que se pacte en las Condiciones Particulares. Los plazos de primera respuesta comenzarán a computarse desde la recepción del ticket en el sistema de soporte dentro del horario aplicable; las solicitudes recibidas fuera de horario se considerarán recibidas al inicio del siguiente periodo laborable.
Clasificación de incidencias. Las incidencias se clasificarán según su severidad en las siguientes categorías: (a) Crítica (P1): la Plataforma no está operativa o existe una interrupción total del servicio que afecta a todos los usuarios del Cliente; (b) Alta (P2): una funcionalidad esencial está gravemente degradada o inoperativa, pero existe una alternativa temporal; (c) Media (P3): una funcionalidad no esencial presenta un mal funcionamiento que no impide el uso general de la Plataforma; y (d) Baja (P4): consultas generales, solicitudes de información o mejoras sin impacto en la operativa. La clasificación inicial será realizada por el Cliente al abrir el ticket, pudiendo Confydent reclasificarla motivadamente tras su análisis.
Procedimiento de escalado. Si el Cliente considera que una incidencia no está siendo gestionada adecuadamente o que los tiempos de respuesta no se están cumpliendo, podrá solicitar el escalado de la incidencia a través del mismo canal de soporte, indicando el número de ticket y el motivo del escalado. Confydent designará un responsable de escalado que revisará la incidencia y comunicará al Cliente el estado actualizado en un plazo máximo de cuatro (4) horas laborables. Para planes Enterprise, las Condiciones Particulares podrán incluir un gestor de cuenta dedicado (Customer Success Manager) con funciones de punto de contacto preferente y escalado.
Soporte fuera de horario (Enterprise). Para incidencias críticas (P1) en planes Enterprise, Confydent ofrecerá, cuando así se pacte en las Condiciones Particulares, un canal de soporte de emergencia disponible 24x7 para la notificación y gestión inicial de incidencias que afecten a la disponibilidad total de la Plataforma. Las condiciones económicas y los tiempos de respuesta del soporte 24x7 se detallarán en las Condiciones Particulares.
Tiempos de respuesta y resolución. Los tiempos de primera respuesta indicados en la tabla son compromisos orientativos. Confydent realizará esfuerzos comercialmente razonables para resolver las incidencias en plazos proporcionados a su severidad: (i) incidencias críticas (P1): resolución o workaround funcional en el menor tiempo posible, con dedicación prioritaria; (ii) incidencias altas (P2): resolución o workaround en un plazo razonable; (iii) incidencias medias y bajas (P3/P4): resolución conforme a la planificación ordinaria del equipo de soporte. Los plazos de resolución específicos podrán pactarse en las Condiciones Particulares para planes Enterprise.
22. Gestión del cambio y evolución del servicio
Confydent evoluciona la Plataforma de forma continua. Las actualizaciones ordinarias (correcciones, mejoras y nuevas funcionalidades) se despliegan sin coste adicional y sin acción del Cliente, procurando no reducir de forma sustancial las funcionalidades contratadas.
Mantenimiento programado. Las intervenciones de mantenimiento que puedan afectar a la disponibilidad se realizarán, siempre que sea posible, en ventanas de bajo impacto y se notificarán con una antelación mínima de cuarenta y ocho (48) horas, salvo intervenciones urgentes de seguridad.
Cambios sustanciales. Confydent comunicará con antelación razonable los cambios que modifiquen de forma sustancial el funcionamiento, la interfaz, los requisitos técnicos o la retirada (deprecación) de funcionalidades o de versiones de la interfaz de programación (API). Cuando un cambio sustancial degrade de forma relevante una funcionalidad esencial para el Cliente, este podrá resolver la parte afectada del Contrato sin penalización conforme a la cláusula 32 (Modificación de los Términos).
Interfaz de programación (API). Cuando el plan incluya acceso a la API, Confydent mantendrá una política de versionado y de preaviso razonable antes de retirar versiones, con el fin de que el Cliente pueda adaptar sus integraciones.
Notificación de cambios en APIs de terceros. Cuando Confydent tenga conocimiento de que un proveedor tercero (infraestructura cloud, pasarelas de pago, servicios de autenticación u otros) va a modificar, descontinuar o deprecar una API o servicio del que dependa la Plataforma, Confydent lo comunicará al Cliente con la mayor antelación posible, indicando el impacto estimado y las alternativas disponibles. Confydent realizará esfuerzos comercialmente razonables para minimizar las interrupciones, pero no será responsable de los daños derivados de cambios impuestos por dichos proveedores terceros.
Notificación de vulnerabilidades. Confydent se compromete a notificar al Cliente, sin dilación indebida, cualquier vulnerabilidad de seguridad conocida que afecte a la Plataforma y que pueda comprometer la seguridad o integridad del Contenido del Cliente, indicando las medidas adoptadas o recomendadas para su mitigación.
23. Portabilidad y reversibilidad de los datos
Exportación durante el Contrato. El Cliente podrá exportar y descargar el Contenido del Cliente en cualquier momento durante la vigencia del Contrato, de forma autónoma, a través de las funcionalidades de exportación de la Plataforma, en formatos estructurados, interoperables y de uso común (por ejemplo, CSV, JSON, XLSX o PDF según el tipo de contenido).
Plan de reversibilidad (Enterprise). En planes Enterprise, y a solicitud del Cliente, Confydent prestará asistencia razonable para la migración o reversión ordenada del servicio, que podrá incluir: la entrega de una exportación completa y estructurada del Contenido del Cliente, la documentación necesaria para su interpretación, y el apoyo técnico durante la transición, conforme a los plazos y condiciones pactados en las Condiciones Particulares.
Borrado certificado. Completada la reversión y transcurridos los periodos de conservación y eliminación previstos en las cláusulas correspondientes de estos Términos, Confydent procederá a la eliminación del Contenido del Cliente y, a solicitud razonable del Cliente en planes Enterprise, emitirá una confirmación o certificado de borrado. La eliminación alcanzará también a las copias de seguridad conforme a sus ciclos de rotación, sin perjuicio de las obligaciones legales de conservación.
Continuidad de la información. Confydent no bloqueará, retendrá ni condicionará la devolución del Contenido del Cliente al pago de cantidades controvertidas, sin perjuicio de las reglas de suspensión por impago previstas en estos Términos.
Límites a la portabilidad. El derecho de exportación se limita al Contenido del Cliente almacenado en la Plataforma en el momento de la solicitud. No incluye: (a) configuraciones, personalizaciones, flujos de trabajo o automatizaciones creados dentro de la Plataforma; (b) datos derivados, análisis, informes o Productos de Datos generados por la Plataforma a partir del Contenido del Cliente; (c) metadatos o registros propios del sistema; ni (d) software, código, algoritmos o modelos de Confydent. El Cliente reconoce que la recreación de dichas configuraciones en otro sistema es responsabilidad exclusiva del Cliente.
24. Limitación de responsabilidad
Confydent presta sus servicios conforme a un estándar de diligencia profesional razonable, pero no garantiza que la Plataforma esté libre de errores, vulnerabilidades o interrupciones, ni que sus resultados garanticen por sí solos el cumplimiento normativo del Cliente. La Plataforma se presta «tal cual» (as is) y «según disponibilidad» (as available), y Confydent excluye, en la medida máxima permitida por la legislación aplicable, toda garantía, condición o declaración, expresa o implícita, incluyendo, sin limitación, las garantías implícitas de comerciabilidad, idoneidad para un fin particular, no infracción, calidad satisfactoria o exactitud, que no esté expresamente recogida en estos Términos. Ninguna información o asesoramiento, oral o escrito, proporcionado por Confydent o sus representantes creará una garantía no prevista expresamente en estos Términos.
Derechos imperativos de los consumidores. Las exclusiones y limitaciones de garantía previstas en la presente cláusula no serán de aplicación cuando el Cliente tenga la condición de consumidor conforme al TRLGDCU, en la medida en que resulten contrarias a los derechos que la legislación imperativa le reconoce, en particular los derivados de la garantía legal de conformidad de los artículos 114 y siguientes y 119 bis y siguientes del TRLGDCU. En tales casos, se aplicarán las garantías legales mínimas y los remedios previstos en dicha normativa.
En la medida máxima permitida por la legislación aplicable, Confydent no será responsable frente al Cliente ni frente a terceros de ningún daño indirecto, incidental, especial, consecuencial o punitivo, incluyendo, sin limitación, el lucro cesante, la pérdida de datos, la pérdida de oportunidades de negocio, la interrupción de la actividad, los costes de obtención de productos o servicios sustitutivos, los daños reputacionales o la pérdida de ahorros esperados, cualquiera que sea su causa y con independencia de que Confydent hubiera sido advertida de la posibilidad de tales daños o de que estos fueran previsibles, derivados del uso, la imposibilidad de uso o el funcionamiento de la Plataforma, o de cualquier otra circunstancia relacionada con el Contrato.
Límite cuantitativo. La responsabilidad total y acumulada de Confydent por todos los conceptos derivados del Contrato, ya sea por responsabilidad contractual, extracontractual o de cualquier otra naturaleza, no excederá del importe efectivamente abonado por el Cliente a Confydent (o, en su caso, al partner correspondiente en beneficio de Confydent) durante los doce (12) meses inmediatamente anteriores al primer hecho que origine la reclamación o, si la vigencia del Contrato fuera inferior a doce meses, del importe total efectivamente abonado desde su inicio. A los efectos de este límite, una serie de hechos relacionados entre sí se considerará un único evento.
Exclusiones al límite. Las exclusiones y límites anteriores no serán de aplicación exclusivamente en los siguientes supuestos: (a) dolo o fraude de cualquiera de las Partes; (b) daños a la vida, integridad física o salud de las personas; (c) responsabilidad que no pueda excluirse o limitarse conforme a la legislación española imperativa; o (d) incumplimiento por el Cliente de sus obligaciones de pago. Las exclusiones al límite previstas en las letras (a), (b) y (c) se interpretarán restrictivamente y no se extenderán a la culpa grave salvo que la ley lo exija imperativamente.
Deber de mitigación. La Parte que sufra un daño adoptará medidas razonables para mitigar sus pérdidas. La parte incumplidora no será responsable de los daños que la parte perjudicada hubiera podido evitar o reducir razonablemente.
Plazo para reclamaciones. Toda reclamación del Cliente derivada del Contrato o del uso de la Plataforma deberá formularse por escrito y comunicarse a Confydent en el plazo máximo de un (1) año desde que el Cliente tuvo o debió tener conocimiento del hecho que la origina, transcurrido el cual se entenderá prescrita, sin perjuicio de los plazos imperativos que la legislación aplicable establezca para consumidores y usuarios.
Reclamaciones de terceros / indemnidad. El Cliente indemnizará, defenderá y mantendrá indemne a Confydent, sus directivos, empleados y agentes frente a toda reclamación, demanda, responsabilidad, daño, coste o gasto que se derive de o esté relacionada con: (i) un uso del servicio contrario a estos Términos o a la ley por parte del Cliente o sus usuarios; (ii) la ilicitud, inexactitud o infracción de derechos de terceros del Contenido del Cliente; o (iii) el incumplimiento por el Cliente de la normativa que le resulte aplicable. El Cliente notificará a Confydent sin demora cualquier reclamación de la que tenga conocimiento y cooperará razonablemente en la defensa. Recíprocamente, Confydent mantendrá indemne al Cliente frente a reclamaciones de terceros que aleguen que la Plataforma, usada conforme al Contrato, infringe derechos de propiedad intelectual o industrial de dichos terceros, asumiendo la defensa jurídica y los daños e indemnizaciones firmes que se deriven, siempre que el Cliente notifique la reclamación sin demora, no reconozca responsabilidad sin acuerdo de Confydent y coopere razonablemente en la defensa. La indemnidad de Confydent al Cliente estará sujeta en todo caso al límite cuantitativo previsto en la cláusula 24.
Remedios ante infracción de PI. Si la Plataforma fuera o pudiera ser objeto de una reclamación por infracción de derechos de terceros, Confydent podrá, a su elección y coste: (i) obtener para el Cliente el derecho a seguir utilizándola; (ii) modificarla o sustituirla por una funcionalmente equivalente que no infrinja; o (iii) si ninguna de las anteriores fuera razonablemente posible, resolver la parte afectada del servicio y reembolsar la parte proporcional de las cantidades abonadas y no consumidas. Esta indemnidad no aplicará cuando la infracción derive del Contenido del Cliente, de modificaciones no autorizadas o del uso de la Plataforma en combinación con elementos no suministrados por Confydent.
Limitación de recursos. Los remedios establecidos en esta cláusula constituyen el único y exclusivo recurso del Cliente en caso de infracción de derechos de propiedad intelectual o industrial de terceros por parte de la Plataforma. En la medida máxima permitida por la legislación aplicable, el Cliente renuncia expresamente a cualquier otro remedio, legal o contractual, distinto de los aquí previstos.
25. Seguro
Confydent declara mantener en vigor, con entidad aseguradora de reconocida solvencia, pólizas de seguro de responsabilidad civil profesional y de ciberriesgo con cobertura adecuada a la naturaleza de los servicios prestados. Previa solicitud razonable, Confydent acreditará al Cliente la vigencia de dichas coberturas.
Subrogación. En caso de que Confydent abone cualquier indemnización al Cliente conforme a estos Términos, Confydent quedará subrogada en los derechos del Cliente frente a terceros responsables hasta el límite de las cantidades satisfechas. El Cliente cooperará razonablemente con Confydent para hacer valer dichos derechos de subrogación.
Importes mínimos de cobertura. Los límites concretos de cobertura de las pólizas de responsabilidad civil profesional y ciberriesgo podrán comunicarse al Cliente a solicitud razonable.
26. Duración y terminación
La relación contractual permanecerá vigente mientras el Cliente mantenga una suscripción activa. Cualquiera de las Partes podrá resolver el Contrato en caso de incumplimiento grave de la otra Parte que, siendo subsanable, no se subsane en el plazo de treinta (30) días desde el requerimiento fehaciente; o de forma inmediata en caso de incumplimiento no subsanable, insolvencia o concurso de la otra Parte.
Resolución por Confydent. Sin perjuicio de lo anterior, Confydent podrá resolver el Contrato mediante comunicación al Cliente con sesenta (60) días de antelación, reembolsando la parte proporcional de las cantidades abonadas y no consumidas correspondientes al periodo restante. Esta facultad no será ejercitable durante el periodo mínimo inicial pactado en las Condiciones Particulares, salvo incumplimiento del Cliente.
26.1 · Periodo de cortesía para la descarga de la documentación
En caso de rescisión o finalización del Contrato por cualquier causa (distinta del impago, regulado en la cláusula 6.7), el Cliente dispondrá de un periodo de cortesía adicional de catorce (14) días naturales, a contar desde la fecha de efecto de la rescisión, para acceder a la Plataforma con la única finalidad de descargar y exportar el Contenido del Cliente. Durante dicho periodo, el resto de funcionalidades no estarán operativas, no se aplicarán los niveles de servicio (SLA), y Confydent no prestará servicios de soporte técnico. Confydent no será responsable de la pérdida de contenido que el Cliente no descargue dentro de este plazo. El acceso durante el periodo de cortesía no generará coste adicional para el Cliente, salvo que las Condiciones Particulares dispongan otra cosa.
26.2 · Eliminación del tenant
Una vez el Cliente haya descargado su documentación, o bien transcurrido el periodo de cortesía de catorce (14) días, Confydent procederá a la eliminación definitiva del tenant y de todo su contenido. Esta eliminación es irreversible. Es responsabilidad del Cliente descargar su documentación dentro del plazo indicado. La eliminación de Datos Personales se realizará conforme a lo previsto en el DPA.
27. Fuerza mayor
Ninguna de las Partes será responsable por el incumplimiento o el retraso en el cumplimiento de sus obligaciones (salvo las obligaciones de pago de cantidades vencidas y exigibles) cuando dicho incumplimiento o retraso se deba a causas de fuerza mayor o caso fortuito, entendidas como acontecimientos ajenos a su control razonable, imprevisibles o inevitables, incluyendo, entre otros: catástrofes naturales, epidemias o pandemias, conflictos bélicos o terrorismo, ciberataques masivos a infraestructuras de terceros, fallos generalizados de telecomunicaciones, suministro eléctrico o de internet, interrupciones o degradaciones de servicios de proveedores de infraestructura en la nube, decisiones de autoridad, huelgas generales, embargos, sanciones o restricciones comerciales. La Parte afectada lo comunicará a la otra sin dilación indebida, indicando la naturaleza del evento y su duración estimada, y adoptará medidas razonables para mitigar sus efectos y restaurar el cumplimiento. Si la causa de fuerza mayor se prolonga de forma continuada durante más de sesenta (60) días, cualquiera de las Partes podrá resolver el Contrato mediante notificación escrita, sin que ello genere derecho a indemnización alguna para ninguna de las Partes.
28. Cesión del contrato
El Cliente no podrá ceder, transferir ni subcontratar su posición contractual ni los derechos y obligaciones derivados del Contrato, total o parcialmente, sin el consentimiento previo y por escrito de Confydent. Cualquier cesión o transferencia en contravención de esta cláusula será nula de pleno derecho. Confydent podrá ceder el Contrato, o cualquier derecho u obligación derivado del mismo, a una entidad de su grupo empresarial, a un adquirente de la totalidad o parte sustancial de sus activos, o en el marco de una operación de reestructuración, fusión, escisión o adquisición, informando al Cliente con una antelación razonable y garantizando el mantenimiento de las condiciones del servicio y del nivel de protección de datos. En tal caso, si la cesión perjudicara objetivamente al Cliente de forma demostrable, este podrá resolver el Contrato sin penalización mediante notificación escrita en el plazo de treinta (30) días desde la comunicación de la cesión.
29. Continuidad del servicio ante insolvencia, solo aplica a planes Enterprise
Con el fin de proteger la continuidad operativa del Cliente frente a un eventual cese de actividad de Confydent, y a solicitud del Cliente en planes Enterprise, las Partes podrán suscribir un acuerdo de depósito en garantía (escrow) con un tercero depositario independiente de reconocida solvencia (por ejemplo, NCC Group, Iron Mountain o entidad equivalente autorizada por las Partes), en virtud del cual se depositará una copia actualizada del código fuente de la Plataforma y la documentación técnica necesaria para su mantenimiento. El depósito se actualizará con cada versión mayor (major release) de la Plataforma, y en todo caso con una periodicidad mínima semestral.
Supuestos de liberación. El material depositado se liberará a favor del Cliente únicamente ante supuestos tasados y verificables, tales como: (a) la declaración de concurso de acreedores de Confydent conforme a la Ley Concursal; (b) el cese definitivo de actividad de Confydent; o (c) la interrupción permanente del servicio durante más de sesenta (60) días consecutivos no imputable a fuerza mayor ni subsanada por Confydent. La verificación del supuesto de liberación se realizará por el depositario conforme al procedimiento establecido en el acuerdo de escrow, en un plazo máximo de quince (15) días hábiles desde la solicitud del Cliente.
Licencia de uso post-liberación. En caso de liberación del material depositado, el Cliente recibirá una licencia no exclusiva, intransferible, limitada y revocable para utilizar el código fuente y la documentación técnica con la única finalidad de garantizar la continuidad operativa del servicio para uso interno del Cliente, sin derecho a sublicenciar, comercializar, modificar (salvo lo estrictamente necesario para el mantenimiento), realizar ingeniería inversa más allá de lo permitido por la ley, o explotar el material con fines distintos de la continuidad. Esta licencia quedará sujeta a las obligaciones de confidencialidad y propiedad intelectual previstas en los presentes Términos y en el acuerdo de escrow, y se extinguirá automáticamente si el supuesto de liberación dejara de concurrir.
Alternativamente, Confydent adoptará medidas razonables para garantizar la disponibilidad del Contenido del Cliente y su exportación conforme a la cláusula 23 (Portabilidad y reversibilidad de los datos), incluso en escenarios de cese de actividad. Confydent se compromete a colaborar con sus proveedores de infraestructura cloud para facilitar, en la medida de lo posible, la continuidad del acceso al Contenido del Cliente durante un periodo transitorio de al menos treinta (30) días desde la declaración de concurso o cese de actividad. Los costes del servicio de escrow, cuando se solicite, se regularán en las Condiciones Particulares.
30. Referencias y uso de marca
Ninguna de las Partes utilizará el nombre, marcas, logotipos o signos distintivos de la otra, ni la mencionará públicamente como cliente o proveedor, sin su consentimiento previo y por escrito. Salvo indicación de lo contrario las Partes no usarán el nombre ni logotipo como referencia con fines comerciales, salvo autorización por parte de la otra Parte que podrá revocar en cualquier momento mediante comunicación escrita. Al igual que cualquier caso de éxito, testimonio o nota de prensa conjunta requerirá acuerdo específico entre las Partes.
Revocación y retirada. En caso de revocación del consentimiento, la Parte autorizada retirará los signos distintivos de la Parte titular de todos los materiales, sitios web, redes sociales y comunicaciones en un plazo máximo de quince (15) días naturales desde la recepción de la comunicación de revocación. El incumplimiento de esta obligación facultará a la Parte titular a exigir la retirada inmediata y, en su caso, a reclamar los daños y perjuicios que se acrediten.
Directrices de uso de marca. Cuando una Parte autorice el uso de sus signos distintivos, la Parte autorizada los utilizará conforme a las directrices de marca que la Parte titular facilite, respetando en todo caso la integridad, proporciones, colores y zona de exclusión del logotipo, y abstenerse de alterarlos, combinarlos con otros signos o utilizarlos de forma que pudiera inducir a confusión, menospreciar la imagen del titular o sugerir una vinculación inexistente. A solicitud del titular, la Parte autorizada someterá los materiales a aprobación previa antes de su publicación.
Trust Center y TrustScore. Cuando el plan contratado incluya la funcionalidad de Trust Center público, el Cliente autoriza a Confydent a mostrar el logotipo del Cliente y su puntuación de confianza (TrustScore) en el Trust Center, de conformidad con la configuración que el propio Cliente establezca en la Plataforma. El Cliente podrá desactivar esta visualización en cualquier momento desde la configuración de su Tenant.
31. Cumplimiento normativo y conducta ética
Cada Parte declara y garantiza que cumple la legislación que le resulte aplicable, incluyendo la normativa anticorrupción, de prevención del blanqueo de capitales, de sanciones internacionales y de protección de datos. Confydent dispone de un modelo de organización y gestión (compliance penal) conforme al artículo 31 bis del Código Penal y de un código ético, y se compromete a mantener estándares de integridad en su actividad. Confydent tratará el canal de denuncias y la información asociada conforme a la Ley 2/2023 y la Directiva (UE) 2019/1937. El Cliente declara y garantiza, igualmente, que cumple la legislación aplicable a su actividad, que los fondos utilizados para el pago de los servicios tienen origen lícito, y que ni el Cliente ni sus administradores, directivos o beneficiarios efectivos figuran en listas de sanciones internacionales (OFAC, UE, Naciones Unidas).
Consecuencias del incumplimiento. El incumplimiento por cualquiera de las Partes de las obligaciones de cumplimiento normativo y conducta ética previstas en la presente cláusula constituirá un incumplimiento grave que facultará a la otra Parte para resolver el Contrato de forma inmediata, sin necesidad de preaviso ni de plazo de subsanación, y sin perjuicio de la indemnización de los daños y perjuicios que se acrediten. La Parte incumplidora indemnizará y mantendrá indemne a la otra frente a toda sanción, multa, reclamación o coste (incluidos honorarios de abogados) que se derive del incumplimiento.
31.1 · Anticorrupción y soborno
Confydent se obliga a cumplir la normativa aplicable en materia de lucha contra la corrupción y el soborno, incluyendo la Ley Orgánica 10/1995 (Código Penal), y, en la medida en que resulten de aplicación, la legislación internacional equivalente (como la U.S. Foreign Corrupt Practices Act o la UK Bribery Act). Confydent se abstendrá de ofrecer, prometer, entregar o aceptar, directa o indirectamente, cualquier pago, regalo o ventaja indebida con el fin de obtener o mantener un negocio o una ventaja impropia. El Cliente asume la misma obligación y se abstendrá de ofrecer a empleados o representantes de Confydent cualquier pago, regalo o ventaja indebida. Cuando el Cliente disponga de un código de conducta de proveedores, Confydent se compromete a observar sus principios, siempre que le sean comunicados y resulten razonables y compatibles con estos Términos.
31.2 · No captación de personal
Durante la vigencia del Contrato y en los doce (12) meses siguientes a su terminación, ninguna de las Partes solicitará ni contratará activa y dirigidamente al personal de la otra que haya intervenido directamente en la relación, sin su consentimiento previo por escrito. No se considerará infracción la contratación derivada de procesos de selección abiertos al público general o de candidaturas espontáneas no promovidas por la Parte.
31.3 · Sostenibilidad y derechos humanos (ESG)
Confydent declara su compromiso con la conducta empresarial responsable, el respeto de los derechos humanos y laborales fundamentales, y la reducción del impacto ambiental de su actividad, de conformidad con los principios del Pacto Mundial de las Naciones Unidas, las Líneas Directrices de la OCDE para Empresas Multinacionales, los Principios Rectores de las Naciones Unidas sobre Empresas y Derechos Humanos, y la normativa europea de diligencia debida en materia de sostenibilidad. Confydent colaborará razonablemente con el Cliente facilitando la información de que disponga en relación con sus políticas ambientales, sociales y de gobernanza (ESG) a efectos de los procesos de homologación y diligencia debida de proveedores del Cliente, incluyendo, cuando proceda y a solicitud razonable, los informes de estado de información no financiera (EINF) conforme a la Ley 11/2018.
31.4 · Accesibilidad
Confydent orienta el diseño de la Plataforma hacia la accesibilidad y trabaja para alinear progresivamente sus interfaces con los estándares de referencia, en particular las Directrices WCAG 2.1 nivel AA y la norma EN 301 549, de conformidad con la Directiva (UE) 2019/882 sobre requisitos de accesibilidad de productos y servicios. A solicitud del Cliente, Confydent facilitará la información disponible sobre el grado de conformidad de la Plataforma, incluyendo, cuando esté disponible, la declaración de accesibilidad y el informe de auditoría correspondiente. Confydent se compromete a comunicar al Cliente los avances significativos en materia de accesibilidad.
32. Modificación de los Términos
Confydent podrá modificar los presentes Términos para adaptarlos a cambios legislativos, regulatorios, técnicos, de seguridad o de negocio. Las modificaciones sustanciales se comunicarán al Cliente a través de la Plataforma o por correo electrónico a la dirección registrada, con una antelación mínima de treinta (30) días. El uso continuado de los servicios tras la entrada en vigor de las modificaciones implicará su aceptación. Si el Cliente no aceptara una modificación sustancial que le perjudique objetivamente, podrá resolver el Contrato antes de su entrada en vigor, sin penalización. En clientes con Condiciones Particulares, las modificaciones que afecten a lo pactado en dichas Condiciones Particulares requerirán acuerdo entre las Partes. No se considerarán modificaciones sustanciales los cambios meramente formales, de estilo o las actualizaciones menores de funcionalidad que no reduzcan el nivel del servicio contratado.
33. Miscelánea
Nulidad parcial. Si alguna cláusula o disposición de los presentes Términos fuese declarada nula, ineficaz o inaplicable por resolución judicial o arbitral firme, dicha declaración no afectará a la validez y eficacia del resto del Contrato, que mantendrá plena vigencia. Las Partes negociarán de buena fe la sustitución de la cláusula afectada por otra válida y lícita que refleje, en la medida de lo legalmente permitido, la intención económica y comercial original.
No renuncia. La falta de ejercicio por cualquiera de las Partes de un derecho no supondrá su renuncia.
Acuerdo íntegro. Los presentes Términos, junto con las Condiciones Particulares, el DPA y sus Anexos, constituyen el acuerdo completo entre las Partes en relación con su objeto y sustituyen a cualesquiera acuerdos, pactos, negociaciones, declaraciones o comunicaciones previas, orales o escritas, sobre la misma materia. Ninguna renuncia a un derecho previsto en estos Términos será eficaz salvo que conste por escrito y esté firmada por la Parte que renuncia, y dicha renuncia no se extenderá a incumplimientos posteriores o distintos.
Notificaciones. Las comunicaciones ordinarias entre las Partes se realizarán a través de la Plataforma o por correo electrónico a las direcciones designadas por cada Parte, considerándose válidamente efectuadas. Para las comunicaciones de carácter formal o con efectos contractuales (por ejemplo, requerimientos de incumplimiento, resolución o cesión), se emplearán medios que dejen constancia fehaciente de su envío, contenido y recepción (por ejemplo, correo electrónico con acuse, burofax o comunicación equivalente) dirigidos a los domicilios y personas de contacto designados en las Condiciones Particulares o, en su defecto, al domicilio social de cada Parte. Cualquier cambio de datos de contacto deberá notificarse a la otra Parte.
Supervivencia. Las cláusulas que por su naturaleza deban subsistir a la terminación del Contrato permanecerán vigentes, incluyendo en todo caso: confidencialidad (cláusula 10), propiedad intelectual e industrial (cláusula 11), datos agregados e IA (cláusula 12), protección de datos (DPA), limitación de responsabilidad (cláusula 24), indemnidad, deber de mitigación, ley aplicable y jurisdicción (cláusula 34), y las obligaciones de eliminación y portabilidad del Contenido del Cliente.
Independencia de las Partes. Nada en los presentes Términos podrá interpretarse como la creación de una relación laboral, de agencia, de asociación o de empresa conjunta entre Confydent y el Cliente. Cada Parte actúa como contratista independiente y ninguna tiene autoridad para asumir obligaciones en nombre de la otra.
34. Legislación aplicable y jurisdicción
Los presentes Términos se rigen por la legislación española.
Para la resolución de controversias, las Partes intentarán de buena fe alcanzar una solución amistosa en el plazo de treinta (30) días desde la notificación del desacuerdo. Transcurrido dicho plazo sin acuerdo, las Partes se someten a los Juzgados y Tribunales de Madrid, con renuncia a cualquier otro fuero que pudiera corresponderles, salvo que el Cliente tenga la condición de consumidor, en cuyo caso será de aplicación el fuero que legalmente le corresponda.
Resolución alternativa de litigios. En cumplimiento de la normativa de la Unión Europea en materia de resolución alternativa de litigios en materia de consumo, se informa al Cliente consumidor de que podrá acudir a las entidades de resolución alternativa acreditadas conforme a la Ley 7/2017, de 2 de noviembre, así como a los mecanismos que la Comisión Europea habilite en cada momento.
Idioma. Los presentes Términos se han redactado en español. En caso de que se faciliten traducciones a otros idiomas por conveniencia, la versión en español prevalecerá en caso de discrepancia, salvo que las Condiciones Particulares establezcan expresamente otra cosa.
Clientes de otros Estados miembros de la Unión Europea. Cuando el Cliente esté establecido en otro Estado miembro de la UE, las referencias contenidas en estos Términos a normas o autoridades españolas se entenderán hechas, en lo que proceda, a la normativa de transposición y a las autoridades competentes equivalentes de dicho Estado. La ley aplicable y el fuero podrán adaptarse en las Condiciones Particulares para atender exigencias imperativas del país del Cliente, sin que ello altere el nivel de protección de datos ni las garantías previstas en estos Términos.
35. Información sobre protección de datos personales de los firmantes
En cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (en adelante, «RGPD»), y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, «LOPDGDD»), se informa a las personas físicas firmantes del presente documento de lo siguiente:
Finalidades del tratamiento. Cada una de las Partes tratarán los datos personales de los firmantes con las siguientes finalidades: (a) gestión, formalización, ejecución y seguimiento de la relación contractual derivada de la suscripción del presente documento; (b) cumplimiento de las obligaciones legales aplicables, incluyendo las de carácter fiscal, contable y de prevención del blanqueo de capitales; (c) gestión de comunicaciones relacionadas con el contrato; y (d) en su caso, defensa de los intereses legítimos ante reclamaciones o procedimientos judiciales o administrativos.
Base jurídica del tratamiento. El tratamiento de los datos personales de los firmantes se fundamenta en: (a) la ejecución del contrato del que el interesado es parte (artículo 6.1.b) del RGPD); (b) el cumplimiento de obligaciones legales aplicables al responsable (artículo 6.1.c) del RGPD). La aportación de los datos es necesaria para la formalización y ejecución del contrato; la negativa a facilitarlos impedirá la suscripción del mismo.
Categorías de datos tratados. Datos identificativos y de contacto profesional de los firmantes: nombre y apellidos, cargo, número DNI/NIE/pasaporte, dirección de correo electrónico profesional, número de teléfono profesional y firma.
Destinatarios de los datos. Los datos personales podrán comunicarse, en caso necesario, a: (a) administraciones públicas, organismos reguladores, autoridades judiciales o fiscales, cuando exista obligación legal de hacerlo; (b) asesores legales, auditores y profesionales sujetos a secreto profesional; (c) encargados del tratamiento que presten servicios, conforme a los contratos de encargo suscritos.
Plazo de conservación de los datos. Los datos personales de los firmantes se conservarán durante la vigencia de la relación contractual y, una vez extinguida, durante los plazos de prescripción de las acciones legales derivadas del contrato (con carácter general, cinco (5) años conforme al artículo 1964 del Código Civil, sin perjuicio de plazos específicos aplicables en materia fiscal, contable o de prevención del blanqueo de capitales). Transcurridos dichos plazos, los datos serán suprimidos o anonimizados de forma irreversible.
Derechos del interesado. El firmante podrá ejercer en cualquier momento los siguientes derechos reconocidos por el RGPD y la LOPDGDD: (a) acceso a sus datos personales; (b) rectificación de los datos inexactos o incompletos; (c) supresión de los datos cuando, entre otros supuestos, ya no sean necesarios para la finalidad para la que fueron recogidos; (d) limitación del tratamiento en determinadas circunstancias; (e) portabilidad de los datos en un formato estructurado, de uso común y lectura mecánica; y (f) oposición al tratamiento. Asimismo, cuando el tratamiento se base en el consentimiento, el interesado tendrá derecho a retirar dicho consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada.
Ejercicio de derechos. Para ejercer cualquiera de los derechos mencionados, el interesado podrá dirigirse a la [email protected].
Derecho a presentar una reclamación. Sin perjuicio de lo anterior, el interesado tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (https://www.aepd.es), si considera que el tratamiento de sus datos personales infringe la normativa aplicable.
Anexos
Los siguientes anexos forman parte integrante de los presentes Términos:
Anexo I — Contrato de Encargo del Tratamiento (DPA), conforme al artículo 28 del RGPD. Se incorpora a continuación.
Anexo II — Relación de subencargados vigente (incluida en el Apéndice 2 del DPA).
Anexo III — Condiciones Particulares del plan contratado (cuando apliquen; documento independiente firmado entre las Partes).
ANEXO I
Contrato de Encargo del Tratamiento (DPA)
Conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD)
1. Partes y objeto
El presente Contrato de Encargo del Tratamiento (en adelante, «DPA») se celebra entre el Cliente, como responsable del tratamiento (en adelante, el «Responsable»), y DM Confydent, S.L., con CIF B93818375, como encargado del tratamiento (en adelante, el «Encargado» o «Confydent»).
Su objeto es regular el tratamiento de Datos Personales que el Encargado realiza por cuenta del Responsable como consecuencia de la prestación de los servicios de la Plataforma, conforme al artículo 28 del RGPD y a la Ley Orgánica 3/2018 (LOPDGDD). Los términos en mayúscula no definidos aquí tienen el significado que se les atribuye en los Términos.
2. Descripción del tratamiento
El objeto, la naturaleza y finalidad del tratamiento, el tipo de Datos Personales y las categorías de interesados se detallan en el Apéndice 1 de este DPA. El tratamiento se mantendrá durante la vigencia del Contrato y hasta la devolución o supresión de los datos conforme a la cláusula 11.
El Encargado tratará los Datos Personales únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo que esté obligado por el Derecho de la UE o de un Estado miembro, en cuyo caso informará al Responsable de dicha exigencia legal antes del tratamiento, salvo prohibición legal.
3. Obligaciones del Encargado
El Encargado se obliga a:
Tratar los Datos Personales solo conforme a las instrucciones documentadas del Responsable, y no utilizarlos para fines propios.
Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a obligación legal de confidencialidad.
Adoptar todas las medidas de seguridad exigidas por el artículo 32 del RGPD, conforme al Apéndice 3.
Respetar las condiciones para recurrir a otro encargado (subencargado) previstas en la cláusula 5.
Asistir al Responsable, en la medida de lo posible, para que pueda cumplir con su obligación de responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad).
Ayudar al Responsable en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones, evaluaciones de impacto (EIPD) y consultas previas (arts. 32 a 36 del RGPD).
A elección del Responsable, suprimir o devolver todos los Datos Personales una vez finalice la prestación, y suprimir las copias existentes, salvo obligación legal de conservación.
Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de sus obligaciones y permitir y contribuir a auditorías, conforme a la cláusula 8.
4. Obligaciones del Responsable
El Responsable se obliga a:
Facilitar al Encargado únicamente los Datos Personales necesarios para la prestación del servicio y disponer de base jurídica válida para su tratamiento.
Dar y documentar las instrucciones oportunas al Encargado, y velar por el cumplimiento del RGPD respecto de los tratamientos de su responsabilidad.
Realizar, cuando proceda, las evaluaciones de impacto y consultas previas.
Garantizar la licitud, exactitud y actualización de los datos que incorpore a la Plataforma.
5. Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a subencargados para la prestación del servicio, relacionados en el Apéndice 2. El Encargado impondrá a todo subencargado, mediante contrato, las mismas obligaciones de protección de datos que las previstas en este DPA, respondiendo frente al Responsable del incumplimiento de aquel.
El Encargado informará al Responsable de cualquier cambio previsto en la incorporación o sustitución de subencargados con una antelación razonable, dando al Responsable la posibilidad de oponerse por motivos razonables relativos a la protección de datos. En caso de oposición fundada no resuelta, cualquiera de las Partes podrá resolver el Contrato conforme a lo previsto en los Términos.
6. Transferencias internacionales
El Encargado presta el servicio sobre infraestructura ubicada íntegramente en la Unión Europea y no realizará transferencias de Datos Personales fuera del Espacio Económico Europeo salvo instrucción del Responsable o exigencia legal. En caso de que una transferencia resulte necesaria, se realizará únicamente si concurren las garantías adecuadas previstas en el Capítulo V del RGPD (por ejemplo, decisión de adecuación o cláusulas contractuales tipo), informando previamente al Responsable.
Requerimientos de autoridades de terceros países. Si el Encargado recibiera un requerimiento de acceso a los Datos Personales por parte de una autoridad de un tercer país (por ejemplo, al amparo de normativa como la U.S. CLOUD Act), lo notificará al Responsable sin dilación y en la medida legalmente permitida, no procederá a la comunicación salvo obligación legal ineludible, y adoptará las medidas razonables para impugnar o limitar el requerimiento y comunicar únicamente el mínimo imprescindible.
7. Violaciones de la seguridad de los datos
El Encargado notificará al Responsable, sin dilación indebida y en un plazo máximo de setenta y dos (72) horas desde que tenga conocimiento, cualquier violación de la seguridad de los Datos Personales, facilitando la información exigida por el artículo 33.3 del RGPD en la medida en que esté disponible, y prestando la asistencia razonable al Responsable para el cumplimiento de sus obligaciones de notificación frente a la autoridad de control y, en su caso, a los interesados.
8. Auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD. El Responsable podrá auditar dicho cumplimiento, por sí o mediante un tercero independiente sujeto a confidencialidad, con un preaviso razonable (mínimo quince (15) días hábiles), una vez al año salvo incidente o requerimiento de autoridad, sin interferir desproporcionadamente en la actividad del Encargado. Se entenderá cumplida esta obligación mediante la entrega de certificaciones vigentes (por ejemplo, ISO/IEC 27001) e informes de terceros cuando estén disponibles.
9. Confidencialidad
El Encargado mantendrá la confidencialidad de los Datos Personales, obligación que subsistirá tras la finalización del Contrato, y garantizará que su personal y subencargados quedan sujetos al mismo deber.
10. Responsabilidad
El régimen de responsabilidad por el incumplimiento de las obligaciones de protección de datos se regirá por el artículo 82 del RGPD y por lo dispuesto en la cláusula 24 (Limitación de responsabilidad) de los Términos, sin perjuicio de las responsabilidades imperativas que la normativa de protección de datos atribuye a cada Parte.
11. Duración, devolución y supresión
Este DPA estará vigente mientras el Encargado trate Datos Personales por cuenta del Responsable. A la finalización de la prestación, y a elección del Responsable comunicada por escrito en un plazo máximo de treinta (30) días desde la terminación, el Encargado devolverá o suprimirá los Datos Personales y sus copias, conforme a los periodos de cortesía y eliminación previstos en los Términos (cláusulas 6.7 y 25). En defecto de instrucción del Responsable, el Encargado procederá a la supresión. En caso de obligación legal de conservación, el Encargado bloqueará los datos durante el plazo legalmente exigido, aplicando las medidas técnicas y organizativas necesarias para impedir su tratamiento ulterior.
Apéndice 1 — Detalle del tratamiento
| Objeto | Prestación de la plataforma Confydent de Compliance & Trust. |
| Naturaleza y finalidad | Alojamiento, procesamiento y puesta a disposición de la información del Cliente para la gestión de compliance, seguridad y confianza digital. |
| Duración | La vigencia del Contrato, más los periodos de conservación/eliminación previstos. |
| Categorías de interesados | Empleados, colaboradores, proveedores, clientes y usuarios del Responsable, y denunciantes. |
| Categorías de datos | Datos identificativos y de contacto, datos profesionales, credenciales, y los que el Responsable incorpore. |
| Datos especiales | Solo si el Responsable los incorpora (p.ej. canal de denuncias); con garantías reforzadas. |
Apéndice 2 — Relación de subencargados
Con carácter orientativo, el Encargado recurre a los siguientes tipos de subencargados, todos ellos con tratamiento de datos dentro de la UE. La relación concreta y actualizada está disponible en https://confydent.es/subprocesadores y se pondrá a disposición del Responsable a solicitud.
| Tipo de subencargado | Servicio | Ubicación |
|---|---|---|
| Proveedor de infraestructura cloud | Alojamiento y cómputo | España / UE |
| Proveedor de correo transaccional | Envío de notificaciones | España / UE |
| Proveedor de GPU | Procesamiento para IA | España / UE |
Apéndice 3 — Medidas técnicas y organizativas de seguridad (art. 32 RGPD)
El Encargado aplica, como mínimo, las siguientes medidas de seguridad, revisadas periódicamente:
Cifrado de datos en tránsito (TLS) y en reposo (AES-256-GCM).
Seudonimización cuando resulte aplicable y minimización de datos.
Arquitectura multi-tenant con aislamiento lógico y control de acceso basado en roles (RBAC).
Autenticación robusta: SSO (SAML 2.0), MFA y WebAuthn/FIDO2 según el plan.
Registros de auditoría de accesos y operaciones, y sellado de evidencias.
Gestión de vulnerabilidades, pruebas de seguridad periódicas y ciclo de desarrollo seguro (SSDLC).
Copias de seguridad periódicas y procedimientos de continuidad y recuperación ante desastres, orientados a garantizar la disponibilidad e integridad.
Procedimientos de gestión de incidentes y de restauración del acceso a los datos en caso de incidente físico o técnico.
Formación y compromisos de confidencialidad del personal autorizado.
Certificación ISO/IEC 27001 del Sistema de Gestión de Seguridad de la Información
Aceptación
Las Partes aceptan el presente DPA, que se entiende suscrito con la aceptación de los Términos o, en su caso, con la firma de las Condiciones Particulares.
Confydent es una herramienta de apoyo a la gestión del compliance. No constituye asesoramiento legal, regulatorio ni de seguridad, ni garantiza por sí misma el cumplimiento normativo del Cliente, que es responsable último de sus obligaciones legales. El uso de la Plataforma no sustituye el criterio de profesionales cualificados. La Plataforma se proporciona «tal cual» (as is) y «según disponibilidad» (as available), sin garantías implícitas de idoneidad para un fin particular, comerciabilidad o ausencia de infracción, en la máxima medida permitida por la ley aplicable.
Confydent no será en ningún caso responsable de las decisiones empresariales, regulatorias o de compliance que el Cliente adopte basándose en la información o resultados obtenidos a través de la Plataforma. El Cliente reconoce que la responsabilidad del cumplimiento normativo y, sus consecuencias, es exclusivamente suya.
Desde la solicitud
• Rescisión: 14 días naturales de cortesía para descarga; después, eliminación irreversible del tenant.
• Impago: conservación del contenido durante 3 meses; transcurrido el plazo, eliminación del tenant.