Versión 2.0 — Publicada el 10 de septiembre de 2026 — En vigor desde el 12 de octubre de 2026. La versión 1.0 (26 de abril de 2023) sigue aplicándose hasta esa fecha. Los clientes existentes son notificados por correo electrónico conforme a la sección 1.10. Traducción facilitada a efectos informativos; prevalece la versión en inglés.
1.1. El presente Acuerdo de tratamiento de datos («DPA») forma parte del Contrato marco de servicios o de las Condiciones de servicio disponibles en https://gmelius.com/legal/terms (el «Contrato»), celebrado entre el cliente identificado en el Contrato (la «Compañía») y Gmelius SA («Gmelius»), conjuntamente las «partes».
1.2. El DPA se aplica únicamente en la medida en que Gmelius reciba, almacene o Trate Datos Personales en el marco de los Servicios. El Anexo 1 describe las actividades de Tratamiento incluidas.
1.3. El DPA sustituye a cualquier acuerdo de tratamiento de datos anterior entre las partes relativo a los Servicios.
1.4. Salvo modificación por el DPA, el Contrato permanece inalterado. En caso de conflicto entre el DPA y el Contrato, prevalece el DPA en la medida del conflicto. En caso de conflicto entre el DPA y un Mecanismo de transferencia internacional, prevalece este último.
1.5. Toda reclamación derivada del DPA queda sujeta al Contrato, incluidas sus limitaciones y exclusiones de responsabilidad. La responsabilidad total de Gmelius conforme al DPA y al Contrato conjuntamente no excederá los límites previstos en el Contrato.
1.6. Las sanciones regulatorias impuestas a Gmelius en relación con Datos de la Compañía derivadas del incumplimiento de la Compañía se imputarán a la responsabilidad de Gmelius frente a la Compañía conforme al Contrato.
1.7. Nadie distinto de una parte, sus sucesores y cesionarios autorizados podrá exigir el cumplimiento del DPA, salvo los derechos de los Interesados conforme a un Mecanismo de transferencia internacional.
1.8. El DPA se rige por la ley y jurisdicción previstas en el Contrato, salvo que un Mecanismo de transferencia internacional o la Legislación de protección de datos exijan otra cosa.
1.9. Si las partes han celebrado un HIPAA Business Associate Agreement, este rige la información sanitaria protegida y prevalece sobre el DPA en caso de conflicto.
1.10. Modificaciones del DPA. Gmelius podrá actualizar el DPA. Toda actualización se notificará a la Compañía con al menos treinta (30) días de antelación a su entrada en vigor, por correo electrónico al contacto administrativo y mediante publicación en https://gmelius.com/legal/dpa, salvo que la actualización venga impuesta por la ley, una orden regulatoria o judicial o un Mecanismo de transferencia internacional nuevo o modificado, en cuyo caso podrá aplicarse un plazo más breve. Si una actualización afecta de forma sustancial y desfavorable a los derechos de la Compañía como Responsable, esta podrá oponerse por escrito dentro del plazo de preaviso; si la oposición no se resuelve de buena fe, la Compañía podrá resolver los Servicios afectados mediante notificación escrita, sin reembolso de las cantidades prepagadas. El uso continuado de los Servicios tras la fecha de entrada en vigor constituye aceptación.
1.11. Idioma. El DPA está redactado en inglés. Las traducciones se facilitan únicamente por comodidad; en caso de discrepancia, prevalece la versión en inglés.
2.1. Los términos en mayúscula no definidos aquí tienen el significado que les otorga el Contrato.
2.2. Los términos «Business», «Sale», «Share», «Service Provider» y «Third Party» tienen el significado que les otorga la CCPA.
2.3. «Funciones de IA» designa las funciones de los Servicios que utilizan modelos de aprendizaje automático, de lenguaje o generativos para producir inferencias, clasificaciones, contenidos o acciones a partir de los Datos de la Compañía, incluidos los asistentes de clasificación, asignación y respuesta y los agentes configurables («Meli»).
2.4. «Datos de la Compañía» designa los Datos Personales que Gmelius Trata por cuenta de la Compañía en calidad de Encargado en el marco de los Servicios, incluidos los contenidos en correos electrónicos, adjuntos, eventos de calendario, archivos y datos de Aplicaciones Conectadas.
2.5. «Aplicación Conectada» designa una aplicación o servicio de terceros (CRM, mensajería, gestión de proyectos, automatización, etc.) que la Compañía o sus Usuarios conectan a los Servicios.
2.6. «Responsable», «Encargado», «Interesado», «Datos Personales», «Violación de Datos Personales» y «Tratamiento» tienen el significado que les otorga el RGPD e incluyen las nociones equivalentes de otras Legislaciones de protección de datos.
2.7. «Legislación de protección de datos» designa todas las leyes aplicables al Tratamiento de Datos Personales conforme al Contrato, incluidos el Reglamento (UE) 2016/679 («RGPD»), la Ley federal suiza de protección de datos de 25 de septiembre de 2020 («LPD»), el UK GDPR y la Data Protection Act 2018 («UK GDPR»), la California Consumer Privacy Act en su versión modificada por la CPRA («CCPA») y otras leyes estatales estadounidenses aplicables.
2.8. «Data Privacy Framework» designa el EU-U.S. Data Privacy Framework, su extensión británica y el Swiss-U.S. Data Privacy Framework.
2.9. «Datos Anonimizados» designa datos que razonablemente no permiten identificar a un Interesado, incluidos los datos agregados.
2.10. «EEE» designa el Espacio Económico Europeo.
2.11. «Mecanismo de transferencia internacional» designa un mecanismo reconocido para transferir Datos Personales a un tercer país, incluidas las Cláusulas Contractuales Tipo, el Anexo del Reino Unido y el Data Privacy Framework.
2.12. «Datos Sensibles» designa los Datos Personales que revelen origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas o afiliación sindical; datos genéticos o biométricos; datos de salud, incluida la información protegida por HIPAA; datos sobre la vida u orientación sexual; números de identificación oficiales; datos de tarjetas y cuentas financieras; credenciales de acceso; geolocalización precisa; y cualquier otra categoría calificada como especial o sensible por la Legislación de protección de datos.
2.13. «Servicios» designa los productos y servicios prestados por Gmelius a la Compañía conforme al Contrato.
2.14. «Cláusulas Contractuales Tipo» designa las cláusulas adoptadas por la Decisión de Ejecución (UE) 2021/914 de 4 de junio de 2021.
2.15. «Subencargado» designa un encargado contratado por Gmelius para Tratar Datos de la Compañía.
2.16. «Anexo del Reino Unido» designa el International Data Transfer Addendum a las Cláusulas Contractuales Tipo (versión B1.0, en vigor desde el 21 de marzo de 2022) publicado por el ICO.
2.17. «Usuario» designa a la persona física autorizada por la Compañía para usar los Servicios.
3.1. La Compañía es Responsable (o Encargado cuando actúa por cuenta de otro responsable) de los Datos de la Compañía, y Gmelius es Encargado (o Subencargado). El Anexo 1 describe el objeto, la duración, la naturaleza y las finalidades del Tratamiento, las categorías de Datos Personales e Interesados y las funciones respectivas.
3.2. Cuando Gmelius Trata Datos Personales en calidad de Responsable (datos de cuenta, facturación, soporte y uso relativos a los representantes y Usuarios de la Compañía), dicho Tratamiento se rige por la Política de privacidad de Gmelius y la sección 7 no resulta aplicable.
4.1. Gmelius está establecida en Suiza, jurisdicción reconocida como adecuada por la Comisión Europea y el Reino Unido. Los Datos de la Compañía se alojan en Google Cloud y pueden ser accesibles para Subencargados situados en Estados Unidos (Anexo 1).
4.2. En la medida en que Datos de la Compañía relativos a Interesados del EEE, Suiza o el Reino Unido se transfieran a un país sin decisión de adecuación, las partes acuerdan que, al aceptar el DPA, celebran igualmente las Cláusulas Contractuales Tipo (Módulo 2, o Módulo 3 cuando la Compañía actúa como Encargado) tal como se completan en el Apéndice A, junto con las adaptaciones suizas y, para los datos británicos, el Anexo del Reino Unido. Cuando un Subencargado esté certificado conforme al Data Privacy Framework, Gmelius podrá ampararse adicionalmente en esa certificación.
4.3. Si un Mecanismo de transferencia internacional es invalidado o sustituido, Gmelius podrá reemplazarlo por un mecanismo sucesor o alternativo previa notificación a la Compañía, y las partes cooperarán de buena fe para aplicar las medidas complementarias necesarias.
5.1. Cumplimiento. Cada parte cumplirá sus obligaciones conforme a la Legislación de protección de datos.
5.2. Obligaciones de la Compañía. La Compañía declara y garantiza disponer y mantener todos los consentimientos, informaciones y bases jurídicas necesarios para comunicar los Datos de la Compañía a Gmelius y permitir su Tratamiento previsto, incluidos los Datos Sensibles y los datos de terceros contenidos en la correspondencia. La Compañía es responsable de la licitud de sus instrucciones, de la configuración de los Servicios (permisos de Usuarios, Aplicaciones Conectadas, Funciones de IA) y del uso seguro de los Servicios por sus Usuarios.
5.3. Solicitudes de los Interesados. Los Servicios ofrecen a la Compañía herramientas para consultar, corregir, eliminar y exportar los Datos de la Compañía. Cuando no sea posible, Gmelius prestará asistencia razonable a costa de la Compañía. Si Gmelius recibe una solicitud directamente de un Interesado, lo remitirá a la Compañía y la informará sin dilación indebida, salvo prohibición legal.
5.4. Solicitudes de autoridades. Ante una solicitud de una autoridad pública relativa a Datos de la Compañía, Gmelius redirigirá a la autoridad hacia la Compañía cuando sea posible y, salvo prohibición legal, informará a la Compañía con antelación razonable para que pueda solicitar una medida de protección.
5.5. Evaluaciones de impacto y consultas. Teniendo en cuenta la naturaleza del Tratamiento y la información disponible, Gmelius prestará asistencia razonable a la Compañía en sus evaluaciones de impacto y consultas previas. Gmelius podrá facturar la asistencia que exceda la entrega de su documentación estándar.
5.6. Confidencialidad. Gmelius garantiza que el personal autorizado a Tratar Datos de la Compañía está sujeto a obligaciones de confidencialidad y recibe formación en protección de datos.
5.7. Tecnologías de seguimiento. La Compañía reconoce que los Servicios utilizan cookies y tecnologías similares descritas en la Política de cookies y mantendrá los avisos y consentimientos exigidos para su despliegue en los dispositivos de los Usuarios.
6.1. Medidas de seguridad. Gmelius implementa y mantiene medidas técnicas y organizativas adecuadas para proteger los Datos de la Compañía frente a Violaciones, según se describe en el Anexo 2 y en https://gmelius.com/legal/security (las «Medidas de seguridad»). Gmelius cuenta con una atestación SOC 2 Type II.
6.2. Actualizaciones. Gmelius podrá actualizar las Medidas de seguridad siempre que no reduzcan sustancialmente el nivel global de seguridad de los Servicios. Corresponde a la Compañía verificar su adecuación a sus requisitos.
6.3. Responsabilidades de la Compañía. La Compañía es responsable del uso seguro de los Servicios, incluida la protección de sus credenciales, la configuración adecuada de los permisos de Usuarios y agentes y de los pasos de aprobación humana, la protección de los datos en tránsito hacia y desde los Servicios y, en su caso, su copia de seguridad.
7.1. Instrucciones. Gmelius Trata los Datos de la Compañía únicamente conforme a instrucciones documentadas de esta, consistentes en: (a) el Contrato y el DPA; (b) la configuración y el uso de los Servicios por la Compañía y sus Usuarios, incluidas las reglas de automatización, las Aplicaciones Conectadas y las Funciones de IA; y (c) cualesquiera otras instrucciones escritas acordadas. Gmelius informará a la Compañía si, en su opinión, una instrucción infringe la Legislación de protección de datos, salvo prohibición.
7.2. Restricciones. Gmelius no: (a) venderá ni compartirá los Datos de la Compañía; (b) los conservará, usará o divulgará con una finalidad distinta de la prestación de los Servicios, incluida cualquier finalidad comercial ajena a la relación directa con la Compañía; (c) los combinará con Datos Personales de otras fuentes, salvo instrucción de la Compañía o necesidad para los Servicios; ni (d) los utilizará para entrenar, ajustar o desarrollar o mejorar de otro modo un modelo generalizado de inteligencia artificial o aprendizaje automático, operado por Gmelius o por un tercero. Gmelius podrá Tratar los Datos de la Compañía en la medida necesaria para detectar y prevenir incidentes de seguridad, fraude o actividades ilícitas, y crear y usar Datos Anonimizados para análisis del servicio, sin intentar su reidentificación. Gmelius certifica comprender y cumplir estas restricciones.
7.3. Personal. El acceso a los Datos de la Compañía se limita al personal que lo necesita para prestar los Servicios, el soporte o la seguridad, y en la medida necesaria.
7.4. Subencargados.
7.5. Violación de Datos Personales. Gmelius notificará a la Compañía sin dilación indebida y, en todo caso, en un plazo de setenta y dos (72) horas desde la confirmación de una Violación que afecte a Datos de la Compañía. La notificación describirá, en la medida conocida, la naturaleza de la violación, las categorías y el número aproximado de Interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Gmelius podrá facilitar la información por fases y omitir información confidencial o sensible desde el punto de vista competitivo. Basta la notificación por correo electrónico al contacto administrativo; la Compañía mantendrá sus datos de contacto actualizados. La notificación no constituye reconocimiento de culpa ni responsabilidad. Gmelius no está obligada a notificar eventos de seguridad fallidos que no den lugar a una Violación.
7.6. Supresión y devolución. Durante la vigencia del Contrato, la Compañía puede exportar sus datos a través de los Servicios. En el plazo de treinta (30) días desde la terminación, Gmelius devolverá los Datos de la Compañía en un formato de uso común o los suprimirá, según la elección escrita de la Compañía formulada antes de esa fecha, y en todo caso suprimirá los Datos de la Compañía (incluidos los datos de personalización de IA, la memoria de los agentes y las pistas de auditoría) en el plazo de noventa (90) días desde la terminación, salvo obligación legal de conservación, en cuyo caso los datos conservados se aislarán y protegatan de todo Tratamiento ulterior. Los datos pueden permanecer en copias de seguridad cifradas hasta noventa (90) días.
7.7. Auditorías. Gmelius pondrá a disposición de la Compañía, previa solicitud y bajo confidencialidad, su informe SOC 2 Type II más reciente, el resumen de sus pruebas de intrusión y demás documentación razonablemente necesaria para acreditar el cumplimiento del DPA. Cuando dicha documentación resulte insuficiente para satisfacer una exigencia de la Legislación de protección de datos o de una autoridad de control, o tras una Violación que afecte a Datos de la Compañía, la Compañía (o un auditor independiente sujeto a confidencialidad y que no sea competidor de Gmelius) podrá auditar las instalaciones y registros pertinentes de Gmelius, como máximo una vez cada doce meses, con preaviso escrito de al menos treinta (30) días, en horario laboral, sin perturbar las operaciones de Gmelius ni comprometer los datos de otros clientes, y a su costa. La Compañía comunicará sin demora a Gmelius las conclusiones de la auditoría.
8.1. Activación e instrucciones. Las Funciones de IA son activadas por los administradores o Usuarios de la Compañía. La configuración de una Función de IA o de un agente por la Compañía — fuentes de datos accesibles, acciones permitidas, grado de autonomía y exigencia de aprobación humana — constituye la instrucción documentada de la Compañía para el Tratamiento correspondiente. La Compañía puede desactivar las Funciones de IA en cualquier momento.
8.2. Proveedores de modelos. Las Funciones de IA se basan en modelos fundacionales operados por los proveedores enumerados como Subencargados en el Anexo 1. Gmelius solo recurre a proveedores que se comprometen contractualmente a (a) una retención nula, es decir, a no almacenar ni registrar los Datos de la Compañía más allá del tratamiento inmediato, y (b) no utilizarlos para entrenar o mejorar sus modelos. Gmelius tampoco utiliza los Datos de la Compañía con esos fines (sección 7.2(d)). Toda personalización es específica de la cuenta de la Compañía.
8.3. Decisiones automatizadas y supervisión humana. Las Funciones de IA asisten a los Usuarios y no adoptan decisiones con efectos jurídicos o significativamente similares en el sentido del artículo 22 del RGPD o del artículo 21 de la LPD. La Compañía determina si su uso requiere revisión humana, configura los pasos de aprobación en consecuencia y asume toda decisión adoptada sobre la base de un resultado generado por IA. Gmelius facilita una pista de auditoría de las acciones de los agentes para apoyar las obligaciones de supervisión de la Compañía.
8.4. Reparto regulatorio. Entre las partes, la Compañía es el responsable del despliegue de las Funciones de IA en el sentido del Reglamento europeo de IA y de leyes comparables, y Gmelius es el proveedor de los Servicios. Cada parte cumplirá las obligaciones de transparencia, supervisión y documentación propias de su función.
8.5. Resultados. El contenido generado por IA puede ser inexacto o incompleto. Se facilita para asistir a los Usuarios y debe revisarse antes de utilizarse o comunicarse a terceros.
8.6. Exclusión. Si la Compañía exige que ninguna Función de IA Trate sus datos, podrá desactivarlas a nivel de espacio de trabajo, y Gmelius no las activará sin su consentimiento escrito previo, que puede otorgar un administrador a través de los Servicios.
9.1. Cuando la Compañía o sus Usuarios conectan una Aplicación Conectada a los Servicios, la Compañía instruye a Gmelius para transmitir y recibir Datos de la Compañía hacia y desde esa aplicación según su configuración, incluso cuando un agente tenga acceso a ella.
9.2. Las Aplicaciones Conectadas son contratadas por la Compañía, no por Gmelius, y no son Subencargados. La Compañía es responsable de sus acuerdos con sus proveedores y de la licitud de las transferencias. Gmelius no responde del Tratamiento realizado por una Aplicación Conectada tras la transmisión por instrucción de la Compañía.
9.3. Las transferencias de datos obtenidos mediante las API de Google Workspace a una Aplicación Conectada solo se producen si la Compañía ha configurado explícitamente ese flujo, conforme a la Google API Services User Data Policy.
| Actividad | Funciones | Categorías de datos | Datos Sensibles | Interesados | Módulo CCT |
| Prestación de los Servicios: alojamiento, sincronización y puesta a disposición de correos, borradores, adjuntos, etiquetas, eventos de calendario, notas y datos de flujos de trabajo. | Compañía: Responsable. Gmelius: Encargado. | Datos de identidad y contacto, contenido y metadatos de comunicaciones, cualquier Dato Personal contenido en los Datos de la Compañía. | Pueden estar presentes a discreción de la Compañía. PHI solo con BAA. | Usuarios, clientes, prospectos, proveedores, empleados y corresponsales de la Compañía. | Módulo 2; Módulo 3 si la Compañía es Encargado. |
| Funciones de IA: clasificación, enrutamiento, redacción y ejecución de tareas por agentes sobre los Datos de la Compañía, incluida la recuperación desde Google Drive y Aplicaciones Conectadas cuando estén activadas. | Compañía: Responsable. Gmelius: Encargado. | Como arriba, más datos de personalización de IA y pistas de auditoría de los agentes. | Como arriba. | Como arriba. | Módulo 2 / 3. |
| Tecnologías de seguimiento de correos facilitadas para uso de la Compañía. | Compañía: Responsable. Gmelius: Encargado. | Dirección de correo del destinatario, eventos de apertura y clic, identificadores de dispositivo y navegador. | Ninguno. | Destinatarios de los correos de la Compañía. | Módulo 2. |
| Administración de la cuenta, facturación, soporte y análisis de uso para representantes y Usuarios de la Compañía. | Gmelius: Responsable. Compañía: Responsable. | Nombre, correo, cargo, identificador, datos de uso, comunicaciones de soporte. | Ninguno. | Representantes y Usuarios de la Compañía. | Módulo 1. |
Duración: vigencia del Contrato más el plazo de supresión de la sección 7.6. Naturaleza y finalidad: prestación de los Servicios según el Contrato y la documentación de Gmelius.
La Compañía autoriza el recurso a los Subencargados siguientes conforme a la sección 7.4. La lista actual se mantiene en esta página.
| Subencargado | Ubicación | Finalidad | Mecanismo de transferencia | Condiciones |
| Google Cloud EMEA Limited / Google LLC | UE / EE. UU. | Infraestructura en la nube, almacenamiento, registro; inferencia de modelos de IA (Gemini vía Vertex AI, retención nula) | CCT; Data Privacy Framework | Ver |
| Cloudflare, Inc. | EE. UU. | DNS, CDN, seguridad de red | CCT; Data Privacy Framework | Ver |
| Twilio Inc. (SendGrid) | EE. UU. | Envío de correos transaccionales | CCT; Data Privacy Framework | Ver |
| Stripe, Inc. | EE. UU. | Procesamiento de pagos (solo datos de facturación) | CCT; Data Privacy Framework | Ver |
| HubSpot, Inc. | EE. UU. | CRM y soporte (solo datos de contacto de la cuenta; sin Contenido del Cliente) | CCT; Data Privacy Framework | Ver |
Gmelius mantiene salvaguardas administrativas, físicas y técnicas destinadas a proteger la seguridad, confidencialidad e integridad de los Datos de la Compañía, en particular: cifrado en tránsito (TLS) y en reposo; separación lógica de inquilinos; control de acceso basado en roles con mínimo privilegio y autenticación multifactor; registro y supervisión de accesos en producción; ciclo de desarrollo seguro con revisión de código y análisis de dependencias; pruebas de intrusión independientes anuales; gestión de vulnerabilidades y programa de divulgación responsable; continuidad de negocio y copias de seguridad; procedimientos de respuesta a incidentes; obligaciones de confidencialidad y formación del personal; diligencia sobre los Subencargados; y, para las Funciones de IA, acceso de agentes limitado por permisos, controles de salida, pasos de aprobación humana configurables y registro de auditoría de las acciones. Más detalles en https://gmelius.com/legal/security y en el informe SOC 2 Type II disponible a través del Trust Center.
Las Cláusulas Contractuales Tipo se incorporan por referencia con las siguientes opciones:
Para las transferencias sujetas al UK GDPR se aplica el Anexo del Reino Unido con las siguientes opciones: Tabla 1: partes según el Anexo I(A); Tabla 2: las Cláusulas Contractuales Tipo completadas en el presente Apéndice A; Tabla 3: información de los Anexos 1 y 2; Tabla 4: cualquiera de las partes puede poner fin al Anexo del Reino Unido conforme a su sección 19. La autoridad competente es la Information Commissioner's Office.