Adenda de Tratamiento de Datos

Cómo trata Gizmo Labs Inc. (OpenWhispr) datos personales por cuenta de sus clientes. El contenido del Cliente nunca se utiliza para entrenar modelos de IA (Sección 3).

En vigor desde el 17 de julio de 2026 · Versión 1.1, actualizada el 13 de agosto de 2026

Esta traducción se facilita únicamente por comodidad. En caso de discrepancia con la versión inglesa, prevalecerá la versión inglesa.

Acerca de este Anexo

La presente Adenda de Tratamiento de Datos ("DPA") forma parte de las Condiciones de Servicio de OpenWhispr y se incorpora a ellas por referencia o, cuando exista, al contrato marco de servicios o contrato empresarial celebrado por el cliente (el "Cliente", "Responsable del tratamiento") y Gizmo Labs Inc. (el "Contrato"). Se aplica siempre que Gizmo Labs Inc., sociedad constituida en Delaware, con domicilio social en 221 W 9th Street, Wilmington, Delaware 19801 ("OpenWhispr", "Encargado del tratamiento"), trate Datos Personales por cuenta del Cliente al prestar los servicios OpenWhispr (los "Servicios"). No se requiere firma para que este DPA surta efecto; se incluyen bloques de firma para los clientes cuyos procesos de contratación exijan una copia formalizada. Si este DPA entra en conflicto con el Contrato en materia de protección de datos, prevalecerá este DPA; si este DPA entra en conflicto con las SCC (o la Adenda del Reino Unido) respecto de una Transferencia Restringida, prevalecerán las SCC (o la Adenda del Reino Unido) en la medida del conflicto. Las notificaciones en virtud de este DPA se enviarán a los contactos de cuenta de las partes y, en el caso de OpenWhispr, a support@openwhispr.com.

1. Definiciones

Los términos con mayúscula inicial no definidos aquí tendrán el significado atribuido en la Legislación de Protección de Datos. "Legislación de Protección de Datos" significa toda legislación aplicable al tratamiento de Datos Personales en virtud del Contrato, incluido el RGPD de la UE (Reglamento (UE) 2016/679), el RGPD del Reino Unido y la Data Protection Act 2018, la FADP suiza y las leyes estatales de privacidad de EE. UU. aplicables (incluidas la CCPA/CPRA). "SCC" significa las cláusulas contractuales tipo establecidas en la Decisión de Ejecución (UE) 2021/914 de la Comisión. "Adenda del Reino Unido" significa el International Data Transfer Addendum to the EU SCCs de la ICO. "Transferencia Restringida" significa una transferencia de Datos Personales a un tercer país que carezca de una decisión de adecuación. "Subencargado del tratamiento" significa un tercero contratado por OpenWhispr para tratar Datos Personales por cuenta del Responsable del tratamiento.

2. Ámbito y funciones

OpenWhispr trata Datos Personales únicamente como encargado del tratamiento por cuenta del Cliente. El objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de Datos Personales y las categorías de interesados se establecen en el Anexo 1. A efectos aclaratorios: cuando los usuarios finales ejecuten OpenWhispr en modo exclusivamente local o con sus propias claves API de modelos ("bring your own key"), el audio y el contenido de transcripción/inferencia se enviarán directamente desde el dispositivo del usuario al proveedor elegido por este o se tratarán en el dispositivo; dichos flujos de contenido son dirigidos por el usuario, y los terceros proveedores implicados actúan conforme a las instrucciones del usuario, no como Subencargados del tratamiento de OpenWhispr. Los datos de cuenta, la sincronización en la nube (cuando esté activada), los datos de uso y los datos de facturación seguirán siendo tratados por OpenWhispr y sus Subencargados del tratamiento con arreglo a este DPA en todos los modos. OpenWhispr también podrá tratar datos agregados y desidentificados de modo que dejen de ser Datos Personales (por ejemplo, métricas de rendimiento del servicio) para operar, proteger y mejorar los Servicios, y no intentará volver a identificarlos.

3. Prohibición de entrenar IA con Datos del Cliente

OpenWhispr no utilizará Datos Personales del Cliente —incluidos audio de voz, transcripciones, notas, instrucciones y conversaciones con agentes de IA— para entrenar, reentrenar o mejorar ningún modelo de inteligencia artificial o aprendizaje automático, ya sea propio de OpenWhispr o de un tercero, ni permitirá que sus Subencargados del tratamiento lo hagan. Los proveedores de modelos enumerados en el Anexo 3 tratan dicho contenido únicamente para prestar los Servicios, con el entrenamiento desactivado o excluido voluntariamente para las cuentas de OpenWhispr. Esta restricción seguirá vigente tras la terminación del Contrato.

4. Obligaciones del Encargado del tratamiento

OpenWhispr:

  1. tratará los Datos Personales únicamente conforme a instrucciones documentadas del Cliente (el Contrato, este DPA y la configuración de los Servicios realizada por el Cliente constituyen dichas instrucciones), también en lo relativo a las transferencias, salvo que lo exija el Derecho aplicable a OpenWhispr; en tal caso, OpenWhispr informará al Cliente de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba;
  2. garantizará que las personas autorizadas para tratar Datos Personales estén sujetas a obligaciones de confidencialidad;
  3. aplicará las medidas técnicas y organizativas de seguridad establecidas en el Anexo 2 y las revisará periódicamente;
  4. asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento, en las solicitudes de los interesados, la seguridad, la notificación de violaciones de la seguridad, las evaluaciones de impacto relativas a la protección de datos y las consultas previas (Secciones 6–9);
  5. a elección del Cliente, suprimirá o devolverá todos los Datos Personales al finalizar los Servicios y suprimirá las copias existentes en un plazo de 30 días, salvo que el Derecho aplicable a OpenWhispr exija su conservación;
  6. pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento y permitirá y contribuirá a auditorías conforme a la Sección 10; y
  7. informará inmediatamente al Cliente si, en opinión de OpenWhispr, una instrucción infringe la Legislación de Protección de Datos.

5. Subcontratación del tratamiento

El Cliente concede a OpenWhispr autorización general por escrito para contratar Subencargados del tratamiento. La lista vigente figura en el Anexo 3 y se publica en el centro de confianza de OpenWhispr, trust.openwhispr.com (sección Subprocessors). OpenWhispr impondrá a cada Subencargado del tratamiento obligaciones de protección de datos equivalentes a las de este DPA (incluidas las obligaciones relativas a transferencias) y seguirá siendo responsable de su cumplimiento. OpenWhispr notificará por escrito al Cliente con al menos 30 días de antelación cualquier incorporación o sustitución prevista (por correo electrónico al titular de la cuenta del Cliente y actualizando la lista publicada); durante ese plazo, el Cliente podrá oponerse por motivos razonables y documentados relacionados con la protección de datos. Si las partes no pueden resolver una objeción, el Cliente podrá resolver los Servicios afectados y recibir el reembolso prorrateado de las tarifas pagadas por adelantado correspondientes a los Servicios resueltos.

6. Seguridad

OpenWhispr mantendrá las medidas del Anexo 2, adecuadas al riesgo y teniendo en cuenta el estado de la técnica y la naturaleza de los Datos Personales. El audio de voz tratado mediante la ruta de transcripción en la nube se trata en tiempo real y OpenWhispr no lo conserva después de la transcripción.

7. Violación de la seguridad de los datos personales

OpenWhispr notificará al Cliente sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que tenga conocimiento de una violación de la seguridad de los Datos Personales que afecte a los Datos Personales del Cliente, facilitará la información que el Cliente necesite razonablemente para cumplir sus propias obligaciones de notificación y cooperará en las medidas correctoras.

8. Solicitudes de los interesados

Teniendo en cuenta la naturaleza del tratamiento, OpenWhispr asistirá al Cliente mediante medidas técnicas y organizativas apropiadas para responder a las solicitudes de ejercicio de los derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad y oposición). Los usuarios finales pueden exportar y suprimir sus datos por sí mismos en el producto; las solicitudes recibidas directamente por OpenWhispr que identifiquen a la organización del Cliente se remitirán al Cliente sin dilación indebida.

9. Evaluaciones de impacto y consulta previa

OpenWhispr prestará asistencia razonable respecto de las evaluaciones de impacto relativas a la protección de datos y la consulta previa con las autoridades de control, en la medida en que OpenWhispr disponga de la información necesaria.

10. Auditoría

OpenWhispr pondrá a disposición, previa solicitud y a través de su centro de confianza, su documentación de cumplimiento vigente (SOC 2 Type 2: auditoría finalizada y período de observación superado, con el informe final disponible bajo NDA una vez emitido; certificaciones GDPR y HIPAA emitidas mediante su plataforma de cumplimiento, 2026; programa de seguridad de la información alineado con ISO 27001), sujeta a confidencialidad. Cuando la Legislación de Protección de Datos otorgue al Cliente un derecho obligatorio de auditoría que no pueda satisfacerse mediante dichos informes, OpenWhispr permitirá una auditoría por el Cliente o por un auditor independiente no más de una vez en cualquier período de 12 meses, y adicionalmente tras una violación confirmada de la seguridad de los Datos Personales que afecte a los Datos Personales del Cliente, en cada caso con al menos 30 días de preaviso y sujeta a confidencialidad y a las políticas de seguridad de OpenWhispr. El Cliente asumirá sus propios costes de toda auditoría. Para las Transferencias Restringidas, esta Sección se aplicará sin perjuicio de los derechos de auditoría previstos en las SCC.

11. Obligaciones y garantías del Cliente

El Cliente garantiza que sus instrucciones y su suministro de Datos Personales a OpenWhispr cumplen la Legislación de Protección de Datos, incluido disponer de una base jurídica, facilitar los avisos exigidos a los interesados y —cuando los usuarios finales puedan dictar o tratar categorías especiales de datos personales (por ejemplo, información de salud)— garantizar que exista una base jurídica apropiada y que se hayan celebrado los acuerdos necesarios (véase la Sección 14 respecto de HIPAA).

12. Transferencias internacionales

Esta Sección regula las transferencias de Datos Personales originadas en el EEE, el Reino Unido o Suiza a un país situado fuera de esas zonas, incluida cualquier Transferencia Restringida. OpenWhispr y sus Subencargados del tratamiento tratan Datos Personales principalmente en los Estados Unidos (ubicaciones por Subencargado del tratamiento: Anexo 3). Para cada transferencia, las partes recurrirán al primero de los mecanismos siguientes que resulte aplicable:

  1. Adecuación. Cuando el destino se beneficie de una decisión de adecuación, la transferencia se realizará sobre esa base.
  2. Cláusulas Contractuales Tipo. Para toda Transferencia Restringida desde el EEE, las partes celebran las SCC, Módulo Dos (Responsable del tratamiento → Encargado del tratamiento), con el Cliente como exportador de datos y OpenWhispr como importador de datos, que se incorporan a este DPA por referencia y se completan del modo siguiente: no se incluye la cláusula 7 (adhesión); cláusula 9, opción 2 (autorización general, preaviso de 30 días); no se incluye el organismo de resolución de litigios opcional de la cláusula 11; autoridad de control competente de la cláusula 13/anexo I.C: la Irish Data Protection Commission; Derecho aplicable de la cláusula 17: el Derecho de Irlanda; foro de la cláusula 18: los tribunales de Irlanda; los Anexos 1–3 de este DPA completan los anexos I–III de las SCC. Las transferencias ulteriores a Subencargados del tratamiento se rigen por las cláusulas 8.8 y 9(b) de las SCC del Módulo Dos (transmisión de las mismas obligaciones).
  3. Transferencias del Reino Unido y Suiza. Para los Datos Personales del Reino Unido, las partes celebran la UK Addendum to the EU SCCs, completada con la información de los Anexos; para los Datos Personales suizos, las SCC se aplican con las modificaciones de la FADP.

Si en el futuro OpenWhispr se autocertifica en el marco del EU–US Data Privacy Framework, las transferencias podrán basarse también en dicha certificación.

Cuando una evaluación de impacto de la transferencia determine que se requieren medidas complementarias, las partes las aplicarán y OpenWhispr apoyará la evaluación del Cliente. OpenWhispr acepta las obligaciones previstas en las SCC, incluida la de notificar al Cliente cualquier incapacidad para cumplirlas.

13. Solicitudes de acceso gubernamental

Si OpenWhispr recibe de una autoridad pública una solicitud jurídicamente vinculante relativa a los Datos Personales del Cliente, en la medida en que la ley lo permita: notificará inmediatamente al Cliente; examinará la legalidad de la solicitud y la impugnará cuando existan motivos razonables; y divulgará únicamente la cantidad mínima de datos exigida legalmente. OpenWhispr conservará registros de dichas solicitudes para que el Cliente pueda revisarlos.

14. HIPAA

Este DPA no es un Business Associate Agreement. Cuando el Cliente sea una Covered Entity o un Business Associate conforme a HIPAA, los usuarios finales no deberán tratar información sanitaria protegida (protected health information, PHI) mediante los Servicios en la nube salvo que exista entre las partes un Business Associate Agreement independiente; OpenWhispr ofrece un BAA a los Clientes a partir del plan Business, previa solicitud a support@openwhispr.com. Cuando se formalice, dicho BAA regirá la PHI en lugar de este DPA en la medida de cualquier conflicto.

15. Leyes estatales de privacidad de EE. UU.

En la medida en que sean aplicables la CCPA/CPRA u otra ley estatal de privacidad de EE. UU., OpenWhispr actuará como "service provider"/"processor": no venderá ni compartirá Datos Personales; no los conservará, utilizará ni divulgará salvo para prestar los Servicios o según lo permita la ley; y certifica que comprende y cumplirá estas restricciones.

16. Responsabilidad y vigencia

La responsabilidad por cuestiones de protección de datos será la establecida en el Contrato, sujeta a los límites previstos en este. Este DPA continuará vigente mientras OpenWhispr trate Datos Personales por cuenta del Cliente.

Firmas (opcionales, para clientes que requieran una copia formalizada)

Nombre y cargoFirmaFecha
Por el Cliente (Responsable del tratamiento)______________________________________________
Por Gizmo Labs Inc. (Encargado del tratamiento)Gabriel Stein, CEO___________________________

Anexo 1 — Detalles del tratamiento

A. Partes (anexo I.A de las SCC). Exportador de datos: el Cliente (responsable del tratamiento); nombre, dirección y persona de contacto según consten en el Contrato o Formulario de Pedido. Importador de datos: Gizmo Labs Inc. (encargado del tratamiento), 221 W 9th Street, Wilmington, Delaware 19801, USA, contacto: support@openwhispr.com; actividades: prestación de los Servicios descritos a continuación.

B. Descripción del tratamiento (anexo I.B de las SCC).

CampoDetalle
ObjetoPrestación de los servicios OpenWhispr de dictado por voz y toma de notas con IA (aplicaciones de escritorio y API)
DuraciónVigencia del Contrato, más el período de supresión/devolución posterior a la terminación previsto en la Sección 4(e)
Naturaleza y finalidadTranscripción de voz a texto en tiempo real; generación, formato y razonamiento de texto asistidos por IA; almacenamiento, búsqueda y uso compartido de notas; gestión de cuentas; facturación; correo electrónico transaccional
Categorías de Datos PersonalesDatos de cuenta e identidad (nombre, correo electrónico, identificadores de autenticación); audio de voz (tratado en tiempo real en la ruta de nube, no conservado por OpenWhispr); texto transcrito y notas (pueden contener cualesquiera datos personales que dicte el usuario final); historial de conversaciones con funciones de IA; metadatos de uso y dispositivo; datos de facturación (gestionados por el Subencargado del tratamiento de pagos)
Categorías especiales de datosPosibles con carácter incidental: el contenido dictado es texto libre dirigido por el usuario y puede contener datos de salud u otras categorías especiales. Salvaguardias: cifrado en tránsito y en reposo, ausencia de conservación de audio, modos exclusivamente local y BYOK, BAA obligatorio para PHI (Sección 14)
Categorías de interesadosUsuarios finales del Cliente (empleados, contratistas); personas mencionadas en el contenido dictado o en las notas
FrecuenciaContinua, durante la vigencia de los Servicios

Anexo 2 — Medidas técnicas y organizativas

Resumen del programa de seguridad de OpenWhispr (información vigente: centro de confianza de OpenWhispr, trust.openwhispr.com, sección Security Controls):

  • Cifrado de los Datos Personales en tránsito (TLS 1.2+) y en reposo.
  • El audio de voz en la nube se trata en tiempo real y OpenWhispr no lo conserva después de la transcripción (los Subencargados del tratamiento de transcripción/inferencia gestionan el audio transitoriamente conforme a sus contratos); los modos exclusivamente local y bring-your-own-key evitan por completo la nube de OpenWhispr.
  • Control de acceso basado en el mínimo privilegio, con MFA y registro/supervisión en los sistemas de producción; supervisión de sesiones e inicios de sesión con revisión mensual.
  • Gestión de vulnerabilidades y parches; prácticas de desarrollo seguro.
  • Resiliencia y copias de seguridad con objetivos de recuperación documentados (RTO ≤ 4h / RPO ≤ 1h para el almacén de datos principal) y pruebas anuales del plan de contingencia.
  • Obligaciones de confidencialidad del personal y formación en seguridad.
  • Gobernanza de Subencargados del tratamiento: transmisión contractual de obligaciones (Sección 5), lista pública y BAA formalizados con los principales Subencargados que almacenan contenido (base de datos; transcripción/LLM en la nube), estando en curso la cobertura de los restantes Subencargados de la ruta HIPAA.
  • Examen independiente: auditoría SOC 2 Type 2 finalizada y período de observación superado; informe final disponible bajo NDA una vez emitido. Certificaciones de cumplimiento: GDPR y HIPAA (2026, mediante la plataforma de cumplimiento de OpenWhispr). Programa de seguridad de la información alineado con ISO 27001:2022, con los 93 controles del Anexo A aplicados (auditoría de certificación aún no realizada).

Anexo 3 — Subencargados del tratamiento

Subencargados del tratamiento autorizados a 2026-07-17 (lista actualizada: centro de confianza de OpenWhispr, trust.openwhispr.com, sección Subprocessors). Los nombres de las entidades jurídicas y los lugares de tratamiento se verificaron el 2026-07-17 frente a las condiciones/DPA de cada proveedor. "US (primary)" significa que las condiciones del proveedor designan Estados Unidos como lugar principal de tratamiento, aunque permiten el tratamiento en otros países por sus propios subencargados. "Transmisión de obligaciones de la cláusula 9(b)" significa el contrato con el Subencargado que impone las mismas obligaciones conforme a las cláusulas 8.8 y 9(b) de las SCC del Módulo Dos cuando resulte aplicable una Transferencia Restringida.

Subencargado del tratamientoServicioCategorías de datosPaísSalvaguardia para transferencias ulteriores
Neon, LLC (an affiliate of Databricks, Inc.)Base de datos principal y almacén de autenticaciónDatos de cuenta, notas, texto transcrito, historial de conversacionesUS (región AWS US, fijada al crear el proyecto)Transmisión de obligaciones de la cláusula 9(b)
Vercel Inc.Alojamiento y entrega de la aplicaciónTodos los datos en tránsito por los ServiciosUS (principal)Transmisión de obligaciones de la cláusula 9(b)
OpenAI OpCo, LLCVoz a texto en la nube, modelos lingüísticos e incrustaciones (exclusión del entrenamiento)Audio de voz (transitorio), instrucciones, textoUS (principal)Transmisión de obligaciones de la cláusula 9(b)
Parasail, Inc.Inferencia de IA en la nube (razonamiento predeterminado; inferencia sin conservación de datos)Instrucciones, texto (en tránsito)US (principal)Transmisión de obligaciones de la cláusula 9(b)
Groq, Inc.Inferencia de IA en la nube y respaldo de transcripciónAudio de voz (transitorio), instrucciones, texto (en tránsito)US (principal)Transmisión de obligaciones de la cláusula 9(b)
Embedchain, Inc. d/b/a Mem0Memoria de IA para funciones de agenteContenido de conversaciones asociado al ID de usuarioUSTransmisión de obligaciones de la cláusula 9(b)
Exa Labs, Inc.Búsqueda web para funciones de agenteTexto de consultas de búsquedaUS (AWS)Transmisión de obligaciones de la cláusula 9(b)
Stripe, LLCProcesamiento de pagosDatos de facturación y pagosUS (principal)Transmisión de obligaciones de la cláusula 9(b)
Plus Five Five, Inc. (d/b/a Resend)Correo electrónico transaccionalDirección de correo electrónico, contenido del mensaje (incluidos títulos de notas compartidas)US (AWS us-east-1)Transmisión de obligaciones de la cláusula 9(b)
Slack Technologies, LLC (Salesforce)Operaciones internas y comunicaciones de asistenciaDatos relacionados con asistencia (política: sin PHI)US (residencia predeterminada)Transmisión de obligaciones de la cláusula 9(b)

Este anexo enumera los Subencargados del tratamiento que tratan Datos Personales del Cliente en los Servicios del producto. Google (inicio de sesión OAuth e integración opcional con Calendar) no es un Subencargado del tratamiento: Google proporciona el inicio de sesión como responsable del tratamiento independiente y los datos de calendario se almacenan en caché únicamente en el dispositivo del usuario. La lista de transparencia de proveedores más amplia de OpenWhispr (incluidos proveedores del sitio de marketing y operativos como RB2B, lemlist y GitHub, respecto de los cuales Gizmo Labs actúa como responsable del tratamiento o que no reciben Datos Personales del Cliente) se publica en el centro de confianza de OpenWhispr.