Qué es este anexo
Cuando usas las aplicaciones de Studio LXD dentro de una organización, incorporas a ellas datos personales de otras personas —el alumnado de tu LMS, quienes lanzan un contenido que has publicado, quienes figuran en los documentos que subes—. Respecto de esos datos, tu organización es la responsable del tratamiento y Studio LXD, S.L. actúa como encargada.
Este anexo es el contrato de encargo que exige el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD). Es el mismo para todos los planes, forma parte de las Condiciones del servicio y de compra y se acepta junto con ellas: no hace falta firmar ningún documento aparte. Si tu organización necesita además una copia firmada, escríbenos a [email protected].
Este anexo solo regula los datos personales que tratamos por cuenta de ti. El tratamiento de tus propios datos como cliente —cuenta, facturación, soporte, seguridad de la plataforma— lo hacemos como responsables y se describe en la Política de privacidad.
Partes
- Responsable del tratamiento: el cliente —la persona o la organización titular de la cuenta— con los datos identificativos y de facturación que consten en ella.
- Encargado del tratamiento: Studio LXD, S.L., NIF B24941411, Avenida Menéndez Pelayo, 36, 3.º, D. 28007 Madrid, [email protected]. Más datos identificativos en el Aviso legal.
Objeto, duración y ámbito
El objeto del encargo es el tratamiento de los datos personales necesarios
para prestar al cliente las aplicaciones que contrata: el sitio slxd.app, la
cuenta (account.slxd.app) y las aplicaciones publicadas en sus subdominios
—Creator, LMS MCP, Translator, Tender, ShareSCORM, LRS, LMS Marketplace y AI
API Pricing—.
El encargo dura lo que dure la cuenta u organización del cliente y termina con ella, sin perjuicio de los plazos de devolución y supresión del apartado "Devolución o supresión al terminar".
Naturaleza y finalidad del tratamiento, aplicación por aplicación
La finalidad es siempre la misma —prestar la aplicación que el cliente usa— y las operaciones son las propias de un servicio en la nube: recogida, registro, conservación, consulta, modificación, comunicación a los subencargados enumerados más abajo y supresión. Lo que cambia entre aplicaciones son los datos personales de terceros que llegan a ellas:
| Aplicación | Datos personales de terceros que trata |
|---|---|
| LMS MCP | Los que devuelven las herramientas que el cliente invoca sobre su propio LMS: identificador, nombre, correo electrónico, matrículas, calificaciones y actividad del alumnado y del profesorado de su instalación. Se guarda además el detalle de cada llamada (argumentos y resultados) durante 90 días |
| ShareSCORM | El identificador de alumno que envía el LMS del cliente al lanzar un contenido publicado, y el estado de seguimiento de ese lanzamiento (progreso, estado de finalización, puntuación, tiempo de sesión y datos de suspensión) |
| LRS | Las declaraciones de aprendizaje (xAPI) que el cliente o sus sistemas envían: el actor de cada declaración —conservado como identificador seudonimizado, nunca el correo o la cuenta en claro—, el verbo, el objeto y el resultado |
| Creator | Ninguno propio de la aplicación. Solo los que el cliente incorpore a los contenidos que crea o importa |
| Translator | Ninguno propio de la aplicación. Solo los que contengan los ficheros y textos que el cliente envía a traducir |
| Tender | Los que el cliente incorpore a su ficha de empresa, a su documentación administrativa y a sus ofertas (por ejemplo, datos de su personal o de las personas de contacto). Las licitaciones se obtienen de fuentes públicas oficiales |
| LMS Marketplace | Ninguno propio de la aplicación. Los plugins y sus metadatos los publica el propio cliente |
| AI API Pricing | Ninguno. La aplicación solo trata precios y características públicas de las API de terceros |
Los datos de las personas que el cliente da de alta como miembros de su organización —nombre, correo electrónico, preferencias e identificadores de sesión— los tratamos como responsables, no bajo este anexo: son usuarios de la plataforma y se les aplica la Política de privacidad.
Las categorías de interesados son, por tanto, las personas que el cliente decida incorporar: normalmente su alumnado, su personal, sus clientes y sus personas de contacto. El cliente se compromete a no incorporar categorías especiales de datos (artículo 9 RGPD) sin acordarlo previamente con nosotros por escrito.
Instrucciones documentadas
Tratamos los datos personales únicamente siguiendo instrucciones documentadas del cliente. Constituyen esas instrucciones:
- Este anexo y las Condiciones del servicio y de compra.
- El uso que el cliente hace de las aplicaciones: qué datos incorpora, qué sistemas conecta, qué contenidos publica y a quién se los distribuye.
- La configuración que el cliente elige en cada aplicación: plazos de conservación propios, retención y anonimización de los almacenes de LRS, alcance de las credenciales de conexión, permisos de cada miembro y activación de las funciones de inteligencia artificial, que es la que determina si alguno de los proveedores de IA del apartado "Subencargados" llega a recibir dato alguno.
- Cualquier otra instrucción que el cliente nos comunique por escrito y que sea técnicamente posible, razonable y conforme a derecho.
Si entendemos que una instrucción infringe el RGPD o la normativa española de protección de datos, lo comunicaremos al cliente de inmediato y podremos suspender su ejecución hasta que se aclare.
No tratamos los datos para fines propios, no los vendemos, no elaboramos perfiles con ellos y no los usamos para entrenar modelos de inteligencia artificial.
Confidencialidad
Mantenemos la confidencialidad de los datos personales tratados por cuenta del cliente, también después de terminar el encargo. Las personas autorizadas para tratarlos están sujetas a un deber de confidencialidad expreso, y el acceso se limita a quien lo necesita para operar el servicio o atender una incidencia.
Medidas de seguridad
Aplicamos las medidas técnicas y organizativas del artículo 32 RGPD descritas en la Política de privacidad, y en particular:
- Cifrado en tránsito (TLS) en todas las comunicaciones.
- Cifrado en reposo de las credenciales de conexión con sistemas de terceros (AES-256-GCM).
- Sesiones firmadas y de vida corta, con revocación desde la cuenta.
- Separación de los datos de cada aplicación, cada una con su propia base de datos y sus propias credenciales de acceso.
- Control de acceso basado en roles dentro de cada organización, decidido por quien la administra.
- Registros de auditoría de las acciones sensibles, con seudonimización automática de los datos de conexión a los 90 días.
- Copias de seguridad nocturnas de las bases de datos, con 14 días de retención, guardadas en almacenamiento de objetos con cifrado en reposo del proveedor y ensayos de restauración documentados.
- Monitorización de errores y de disponibilidad de las aplicaciones.
Podemos actualizar estas medidas siempre que el nivel de protección no disminuya.
Subencargados
El cliente autoriza de forma general que recurramos a los subencargados enumerados en el apartado "Lista de subencargados", con los que tenemos suscrito un contrato que les impone las mismas obligaciones de protección de datos que asumimos aquí. Respondemos frente al cliente del cumplimiento por parte de cada uno de ellos.
Antes de incorporar o sustituir un subencargado lo anunciaremos con una antelación mínima de 30 días, actualizando esa lista y avisando por correo electrónico a las organizaciones afectadas. Durante ese plazo el cliente puede oponerse por motivos razonables relacionados con la protección de datos; si no encontramos una solución alternativa, podrá resolver la parte del servicio afectada sin penalización, con reembolso de la parte no consumida de su suscripción.
Lista de subencargados
Lista pública y vigente a la fecha de este documento:
| Proveedor | Servicio | Ubicación de los datos | Garantía de transferencia |
|---|---|---|---|
| Netcup GmbH | Servidores, bases de datos y correo transaccional | Núremberg (Alemania), UE | No aplica: los datos no salen de la UE |
| Cloudflare, Inc. | DNS, red de entrega, túnel de acceso a nuestros servidores, protección anti-bots y almacenamiento de ficheros y copias de seguridad (R2) | Red global para DNS, entrega y túnel; los ficheros y copias de seguridad (R2) residen en la región WEUR (Europa occidental), UE | Cláusulas Contractuales Tipo de la Comisión Europea para lo que transita por su red global |
| Anthropic, PBC | Modelos de inteligencia artificial | Estados Unidos | Cláusulas Contractuales Tipo. Solo si el cliente activa las funciones de IA y elige este proveedor |
| OpenAI, L.L.C. | Modelos de inteligencia artificial | Estados Unidos | Cláusulas Contractuales Tipo. Solo si el cliente activa las funciones de IA y elige este proveedor |
| Google LLC | Modelos de inteligencia artificial | Estados Unidos | Cláusulas Contractuales Tipo. Solo si el cliente activa las funciones de IA y elige este proveedor |
No son subencargados de este anexo, porque no tratan datos personales de terceros incorporados por el cliente, sino únicamente datos de la relación contractual que nosotros tratamos como responsables: Stripe (pagos y suscripciones del cliente), Sentry (errores técnicos de la aplicación, en su región de la Unión Europea) y Plausible (visitas agregadas y sin cookies, alojado por nosotros mismos en nuestros propios servidores de Núremberg, de donde los datos no salen).
Tampoco es subencargado nuestro el proveedor de identidad con el que el cliente active el acceso federado (SSO) —por ejemplo, Keycloak, Microsoft Entra o Google Workspace—: lo elige y lo contrata el propio cliente, y nosotros solo intercambiamos con él los datos mínimos de identificación necesarios para abrir la sesión.
Asistencia con los derechos de los interesados
Las personas cuyos datos incorpora el cliente deben dirigir sus solicitudes de acceso, rectificación, supresión, limitación, oposición o portabilidad a la organización responsable, no a nosotros. Si recibimos una solicitud de este tipo, no la atenderemos por nuestra cuenta: la trasladaremos al cliente sin dilación indebida.
Asistimos al cliente para que pueda atenderlas, mediante las funciones que las propias aplicaciones ofrecen —exportación de datos, borrado de contenidos, olvido de un actor y política de retención en LRS, revocación de distribuciones en ShareSCORM— y, cuando eso no baste, con el apoyo razonable que nos pida.
También le asistimos, a su petición, en las evaluaciones de impacto relativas a la protección de datos y en las consultas previas a la autoridad de control (artículos 35 y 36 RGPD), en la medida en que la información necesaria esté en nuestro poder.
Notificación de violaciones de seguridad
Si se produce una violación de la seguridad de los datos personales tratados por cuenta del cliente, se la notificaremos sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a que tengamos constancia de ella, por correo electrónico a la dirección de contacto de su organización.
La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Si no fuera posible facilitar toda esa información a la vez, se irá completando sin más demora. Corresponde al cliente, como responsable, decidir sobre la notificación a la autoridad de control y a los interesados.
Devolución o supresión al terminar
Cuando termina el encargo, el cliente elige entre la devolución o la supresión de los datos:
- Devolución: mientras la cuenta u organización siga activa, el cliente puede exportar en cualquier momento sus datos desde la propia cuenta y desde cada aplicación.
- Supresión: tras la baja de la cuenta u organización, los datos se eliminan de nuestros sistemas en un plazo de 30 días, y de las copias de seguridad en el plazo de rotación de estas (14 días desde la última copia que los contenga).
Conservaremos únicamente lo que una obligación legal exija conservar —por ejemplo, las facturas, 6 años conforme al artículo 30 del Código de Comercio—, debidamente bloqueado y sin tratarlo para ninguna otra finalidad.
Auditoría e información
Ponemos a disposición del cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD, a petición suya y por escrito.
El cliente puede además verificar ese cumplimiento mediante una auditoría, propia o de un auditor que designe, previo aviso razonable —al menos 30 días naturales—, una vez al año como máximo (salvo que lo exija la autoridad de control o haya mediado una violación de seguridad), en horario laboral, sin interferir en la actividad, bajo acuerdo de confidencialidad y a su costa. Los sistemas son compartidos con otros clientes, así que la verificación no puede alcanzar datos de terceros: se realizará sobre documentación, configuración y entornos acotados.
Transferencias internacionales
Los servidores, las bases de datos y el correo de las aplicaciones están en la Unión Europea (Núremberg, Alemania). Hay dos excepciones, ambas amparadas en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea:
- Los proveedores de modelos de inteligencia artificial (Anthropic, OpenAI y Google), con sede en Estados Unidos, que solo reciben datos si el cliente activa las funciones de IA y únicamente el proveedor del modelo elegido.
- Cloudflare, cuya red es global y cuyos buckets de almacenamiento (R2) están hoy en la región ENAM, en Norteamérica.
No realizamos ninguna otra transferencia fuera del Espacio Económico Europeo.
Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de las obligaciones que el RGPD le impone. La responsabilidad derivada de este anexo se rige por lo previsto en las Condiciones del servicio y de compra, sin que ello limite la responsabilidad frente a los interesados ni frente a las autoridades de control prevista en el artículo 82 RGPD.
Cambios en este anexo
Podemos actualizar este anexo para reflejar cambios en el servicio o en la normativa aplicable. Los cambios relevantes se anunciarán con antelación razonable y, cuando afecten a las Condiciones, se pedirá de nuevo la aceptación al entrar en la cuenta. Los cambios de subencargados siguen el plazo y el derecho de oposición del apartado "Subencargados".
Ley aplicable y jurisdicción
Este anexo se rige por la legislación española y por el RGPD. Para la resolución de cualquier controversia, las partes se someten a los tribunales de Madrid, con renuncia a cualquier otro fuero que pudiera corresponderles.
Versiones lingüísticas
Este anexo está disponible en varios idiomas por comodidad. En caso de discrepancia entre versiones, prevalecerá la versión en español.