Acuerdo de tratamiento de datos
Última actualización: 2026-08-17 (borrador — pendiente de revisión jurídica)
1. Lea esto primero
El DPA es un borrador. No ha pasado por asesoría jurídica, y Cyril todavía no es una entidad jurídica registrada, por lo que no hay ninguna sociedad que pueda firmarlo. Lo publicamos de todos modos porque un borrador que usted puede leer y exigirnos resulta más útil que la promesa de que existe uno.
Si necesita un DPA firmado antes de poder utilizar Cyril —y si es responsable del tratamiento en el Reino Unido o en la UE, probablemente lo necesite—, contacte con nosotros y le diremos con honestidad en qué punto está la revisión.
↓ Descargar el borrador del DPA (PDF) — servido por la API de Cyril, de modo que el enlace funciona tanto si tiene cuenta como si no.
2. Qué es un DPA y quién lo firma
Cuando su organización introduce datos personales en Cyril, usted es el responsable del tratamiento y Cyril es el encargado del tratamiento. El artículo 28 del RGPD del Reino Unido y del RGPD de la UE exige que esa relación se rija por un contrato escrito que contenga un conjunto concreto de cláusulas. El DPA es ese contrato.
La parte contratante será [Entidad jurídica — pendiente de confirmar]. Hasta que esa entidad exista, nada de lo aquí recogido es ejecutable.
3. A qué nos compromete
El texto completo está en el PDF. En resumen:
| Sección | Qué cubre |
|---|---|
| 1–2 | Definiciones, y la regla de que Cyril trata los datos personales únicamente conforme a sus instrucciones documentadas |
| 3 | Subencargados — la lista canónica, y un preaviso de 60 días antes de que se añada, suprima o modifique sustancialmente cualquier proveedor siempre activo, con derecho de oposición |
| 4 | Derechos de los interesados — Cyril le asiste en la respuesta a las solicitudes de acceso, supresión y portabilidad |
| 5 | Notificación de violaciones de la seguridad |
| 6 | Supresión y devolución de los datos al término del acuerdo |
| 7 | Transferencias internacionales |
| 8 | Derechos de auditoría — documentación previa solicitud, y una auditoría al año encargada por el cliente, a su costa y con 30 días de preaviso |
| 9–10 | Legislación aplicable, y a quién dirigirse |
4. A qué no nos compromete
Ser concretos sobre las lagunas importa más que el resumen anterior.
La legislación aplicable está sin resolver. La sección 9 se remite a la jurisdicción indicada en los Términos del servicio, y los Términos todavía no indican ninguna, porque no hay entidad registrada a la que anclarla. Es una laguna real, no una comodidad de redacción.
No hay compromiso de disponibilidad ni acuerdo de nivel de servicio (SLA). La sección 12 de los Términos del servicio lo dice expresamente. Nada en el DPA crea uno.
No disponemos de certificación alguna. Ni SOC 2, ni ISO 27001, ni ninguna prueba de intrusión completada. La sección 8.1 ofrece documentación «previa solicitud» — hoy eso significa nuestra documentación escrita de seguridad, no el informe de un auditor. Consulte el Centro de confianza para ver qué existe y qué no.
El preaviso de 60 días es un compromiso en borrador. Figura en el documento que puede descargar, y está recogido en nuestra política interna de proveedores, por lo que nos consideramos vinculados por él. Pero un borrador es un borrador.
5. Documentos relacionados
- Subencargados — la lista canónica del artículo 28(2) a la que se remite la sección 3 del DPA
- Política de privacidad — cómo trata Cyril los datos personales cuando Cyril es el responsable
- Términos del servicio — el acuerdo comercial bajo el que se sitúa el DPA
- Centro de confianza — postura de seguridad y situación actual en materia de cumplimiento
6. Contacto
Consultas jurídicas: legal@getcyril.com. Consultas de seguridad: security@getcyril.com. Para un DPA firmado a medida, escriba a la dirección jurídica e indique qué necesita su proceso de revisión.