Anexo de tratamiento de datos de ChatGPT Sites
El presente DPA se aplica a los usuarios de ChatGPT Plus, Pro y otros servicios destinados a particulares, en los que su sitio de ChatGPT recopile datos personales.
Si utiliza ChatGPT Enterprise, Business u otros servicios destinados a empresas y desarrolladores, puede consultar este DPA, o el DPA firmado entre su organización y OpenAI, para obtener información sobre cómo OpenAI trata los datos personales en su nombre con el fin de prestar los Servicios, incluido ChatGPT Sites.
El presente Anexo de tratamiento de datos de ChatGPT Sites («DPA») complementa y forma parte integrante de las Condiciones de ChatGPT Sites y del resto de condiciones, políticas y términos de servicio que, en su conjunto, rigen su uso de los Servicios (el «Acuerdo»). Se aplica cuando OpenAI trata los datos personales recopilados por su sitio de ChatGPT publicado con el fin de alojar, mantener y dar soporte a dicho sitio. Para mayor claridad, el presente DPA no se aplica al uso que usted haga de ChatGPT para crear o editar un sitio de ChatGPT, lo que incluye sus prompt, archivos u otros contenidos que facilite en sus conversaciones con ChatGPT. El presente DPA se celebra entre usted y OpenAI OpCo, LLC, salvo que usted tenga su sede en un país del Espacio Económico Europeo o en Suiza, en cuyo caso se celebra con OpenAI Ireland Ltd («OpenAI»). Los términos en mayúsculas se definen en la sección 6 o en otras partes del presente DPA. En el presente DPA, se hace referencia a OpenAI y a usted, por separado, como una «Parte» y, en conjunto, como las «Partes». Usted declara que está legalmente capacitado para celebrar el presente DPA y, en caso de que lo celebre en nombre de una entidad, que dispone de la autoridad legal necesaria para vincular a dicha entidad. Al utilizar los Servicios para publicar y alojar un Sitio de ChatGPT que recopile datos personales de los usuarios finales de su Sitio de ChatGPT, usted acepta el presente DPA.
1. Detalles
1.1 Ámbito de aplicación y funciones. Como parte de la prestación de los Servicios en virtud del Acuerdo, OpenAI podrá tratar datos personales en su nombre. Este será el caso si su sitio de ChatGPT publicado recopila datos personales, por ejemplo, al permitir que los usuarios finales inicien sesión o creen una cuenta, o publiquen o suban contenido, o si su sitio de ChatGPT recopila datos personales mediante cookies o tecnologías similares. En el presente DPA, estos datos personales se denominan «Datos alojados», ya que OpenAI aloja dichos datos personales en su nombre. OpenAI trata los Datos alojados en calidad de encargado del tratamiento en su nombre, y el presente DPA regula dicho tratamiento.
1.2 Detalles del tratamiento. OpenAI solo tratará los datos alojados con el fin de prestarle los servicios en virtud del Acuerdo y del presente DPA. Los detalles relativos a la naturaleza, la duración, así como los tipos de datos alojados y las categorías de interesados implicados, se recogen en el Anexo 1 (Detalles del tratamiento) del presente DPA. Tanto OpenAI como usted se comprometen a cumplir sus respectivas obligaciones en virtud de las Leyes de protección de datos en relación con los Servicios.
2. Obligaciones de OpenAI
2.1 Sus instrucciones. Las Partes acuerdan que el presente DPA y el Acuerdo, así como cualquier instrucción y prompt facilitados a través de los Servicios, los ajustes y configuraciones de los Servicios, y otras herramientas puestas a disposición por OpenAI dentro de los Servicios, constituyen sus instrucciones documentadas relativas al tratamiento de los datos alojados por parte de OpenAI («Instrucciones del Usuario»). OpenAI tratará los datos alojados para alojar, mantener y dar soporte a su Sitio de ChatGPT publicado únicamente de conformidad con las Instrucciones del Usuario, salvo que así lo exija la legislación aplicable a la que esté sujeta OpenAI, en cuyo caso OpenAI le informará de dicho requisito antes de proceder al tratamiento, salvo que la ley se lo prohíba.
2.2 Notificaciones dirigidas a usted. OpenAI le informará sin demora por escrito si, según el conocimiento y la opinión de OpenAI, una Instrucción del Cliente infringe las Leyes de protección de datos. OpenAI, en la medida en que lo permita la ley, le informará si recibe una solicitud legalmente vinculante de divulgación de los datos alojados por parte de una autoridad policial.
2.3 Confidencialidad. OpenAI se asegurará de que todas las personas autorizadas por OpenAI para tratar los datos alojados se hayan comprometido a mantener la confidencialidad o estén sujetas a una obligación legal de confidencialidad adecuada.
2.4 Solicitudes de los interesados. OpenAI, en la medida en que lo permita la ley, le informará si recibe una solicitud para ejercer los derechos de los interesados de conformidad con las Leyes de protección de datos («Solicitud de los interesados») en relación con los datos alojados. OpenAI no responderá a ninguna solicitud de este tipo sin su autorización previa por escrito, salvo que usted autorice a OpenAI a redirigir las Solicitudes de los interesados según sea necesario para permitirle responder directamente. Teniendo en cuenta la naturaleza del tratamiento, OpenAI le prestará asistencia mediante la aplicación de las medidas técnicas y organizativas adecuadas, en la medida de lo posible, para que usted pueda responder a las Solicitudes de los interesados.
2.5 Seguridad. OpenAI aplicará y mantendrá medidas de seguridad organizativas y técnicas razonables y adecuadas para proteger los datos alojados, tal y como se establece en el Acuerdo.
2.6 Asistencia a su favor. OpenAI, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, le prestará asistencia razonable para ayudarle a cumplir sus obligaciones en virtud de las Leyes de protección de datos, incluida, cuando proceda, la elaboración de evaluaciones de impacto en materia de protección de datos con respecto al tratamiento de los datos alojados por parte de OpenAI y, cuando sea necesario, su consulta con una autoridad de control con jurisdicción sobre dicho tratamiento, si dicha consulta es exigida por las Leyes de protección de datos.
2.7 Violaciones de la seguridad de los datos personales. OpenAI le notificará sin demora injustificada tan pronto como tenga conocimiento de cualquier violación de la seguridad de los datos personales. OpenAI le prestará asistencia razonable para ayudarle a cumplir sus obligaciones en virtud de las Leyes de protección de datos en relación con dicha violación de la seguridad de los datos personales.
2.8 Evaluación del cumplimiento. Si tiene motivos razonables para sospechar que OpenAI no ha cumplido con sus obligaciones en virtud del presente DPA y que las Leyes de protección de datos aplicables le otorgan el derecho a llevar a cabo una auditoría, entonces dispone de los siguientes derechos para auditar a OpenAI:
2.8.1 Previa solicitud por escrito y con una frecuencia máxima de una vez al año, le facilitaremos un resumen de los informes de auditoría pertinentes al cumplimiento por parte de OpenAI del presente DPA, así como cualquier otra información necesaria para demostrar el cumplimiento de las obligaciones de OpenAI en virtud del presente DPA. OpenAI tendrá derecho a cobrar una tarifa simbólica por facilitar la información prevista en la presente sección 2.8.1;
2.8.2 Si la información facilitada en virtud de la sección 2.8.1 no fuera suficiente para que usted pueda demostrar el cumplimiento de sus propias obligaciones en virtud de las Leyes de protección de datos, podrá solicitar información adicional o una inspección por parte de un auditor adecuado y cualificado, sujeto a las obligaciones de confidencialidad pertinentes, corriendo usted con los gastos correspondientes. OpenAI considerará de forma razonable cualquier solicitud de este tipo y la forma en que podríamos atenderla sin poner en peligro la confidencialidad de la información de nuestros demás clientes y usuarios.
Todos los resultados y la documentación obtenidos de OpenAI en virtud de la presente sección 2.8, incluidos los resultados de cualquier auditoría o inspección, constituirán información confidencial de OpenAI.
2.9 Contratación de subencargados del tratamiento. Por la presente, usted otorga a OpenAI una autorización general para que contrate a los subencargados del tratamiento que figuran en la Lista de subencargados del tratamiento para que traten los Datos alojados en relación con los Servicios. OpenAI le notificará cualquier cambio en la Lista de subencargados del tratamiento mediante una entrada en el blog, una notificación dentro de los Servicios u otros medios razonables, o bien por correo electrónico si se suscribe a las notificaciones por correo electrónico en el sitio web de la Lista de subencargados del tratamiento. Podrá oponerse al uso de dicho subencargado de tratamiento adicional en un plazo de 30 días a partir de la recepción de la notificación del cambio, siguiendo las instrucciones establecidas en la Lista de subencargados de tratamiento o poniéndose en contacto con privacy@openai.com. En tal caso, OpenAI colaborará con usted para resolver sus inquietudes. Si las objeciones no se han resuelto a satisfacción de las Partes en un plazo de 30 días a partir de la recepción por parte de OpenAI de su notificación de objeción, cualquiera de las Partes podrá rescindir el Acuerdo o los Servicios afectados que no puedan prestarse sin el uso del nuevo subencargado del tratamiento. En tal caso, se le reembolsarán las cuotas prepagadas aplicables en la medida en que cubran períodos o plazos posteriores a la fecha de dicha rescisión.
2.10 Obligaciones de los subencargados del tratamiento. OpenAI celebrará acuerdos contractuales con cada subencargado del tratamiento que les impongan obligaciones comparables a las impuestas a OpenAI en virtud del presente DPA. Sin perjuicio de las limitaciones de responsabilidad incluidas en el Acuerdo, OpenAI seguirá siendo responsable de los actos y omisiones de sus subencargados del tratamiento en la misma medida en que lo sería en virtud del presente DPA si hubiera cometido dichos actos u omisiones por sí misma.
2.11 Devolución o supresión de datos. Tras la expiración o la rescisión del Acuerdo, OpenAI, siguiendo sus instrucciones, devolverá o suprimirá los datos alojados y las copias existentes, salvo que la legislación aplicable exija la conservación de los datos alojados, en cuyo caso OpenAI los aislará y protegerá de cualquier tratamiento posterior, salvo en la medida en que lo exija la legislación aplicable.
3. Sus obligaciones
3.1 Notificaciones y autorizaciones. Usted declara, garantiza y se compromete a que ha facilitado todas las notificaciones necesarias y a que dispone, y mantendrá durante toda la vigencia del Acuerdo, de todos los derechos, consentimientos y autorizaciones necesarios, en la medida en que lo exijan las Leyes de protección de datos, para facilitar los datos alojados a OpenAI y para autorizar a OpenAI a tratar dichos datos alojados en relación con el Acuerdo, incluido el presente DPA.
3.2 Cooperación. Usted cooperará de forma razonable con OpenAI para ayudarle a cumplir cualquiera de sus obligaciones en virtud de las Leyes de protección de datos aplicables.
3.3 Configuraciones. Sin perjuicio de las obligaciones de seguridad de OpenAI recogidas en la sección 2.5 del presente DPA, usted reconoce y acepta que es responsable de determinadas configuraciones y decisiones de diseño relativas a los Servicios, así como de la implementación de dichas configuraciones y decisiones de diseño (por ejemplo, períodos de conservación, supresión, etc.) de manera que se cumplan las Leyes de protección de datos aplicables.
4. Transferencias internacionales de datos
4.1 Datos del EEE y de Suiza. Los datos alojados que OpenAI trate en virtud del presente DPA pueden entrar en el ámbito de aplicación de las Leyes de protección de datos del Espacio Económico Europeo o de Suiza («Datos del EEE y de Suiza»). Independientemente de cuál sea la Parte contratante de OpenAI aplicable en virtud del presente DPA, por la presente usted da instrucciones a OpenAI Ireland Limited para que trate cualquier Dato del EEE y de Suiza de conformidad con el presente DPA. En la medida en que OpenAI Ireland Limited transfiera datos del EEE y de Suiza a otras filiales de OpenAI o a terceros fuera del Espacio Económico Europeo o de Suiza para prestar los Servicios, lo hará sobre la base de acuerdos que contengan las CCT que garanticen la existencia de garantías adecuadas para la protección de los datos alojados, o bien de una decisión de adecuación emitida por la Comisión Europea en virtud del artículo 45 del RGPD.
4.2 Datos del Reino Unido. Los datos alojados tratados por OpenAI en virtud del presente DPA pueden estar comprendidos en el ámbito de aplicación de las Leyes de protección de datos del Reino Unido («Datos del Reino Unido»). Independientemente de cuál sea la Parte contratante de OpenAI aplicable en virtud del presente DPA, por la presente usted da instrucciones a OpenAI OpCo, LLC para que trate cualquier Dato del Reino Unido de conformidad con el presente DPA y con las CCT, modificadas por el Anexo del Reino Unido, que se consideran celebradas (e incorporadas al presente DPA mediante esta referencia) y cumplimentadas tal y como se describe en el Anexo 1.
5. Requisitos adicionales
En la medida en que sean de aplicación las Leyes de privacidad de EE. UU.:
5.1 OpenAI se compromete a: (a) no ofrecerle contraprestación monetaria ni de otro tipo a cambio de los datos alojados que usted le facilite y, para evitar cualquier duda, las Partes reconocen y acuerdan que usted no ha «vendido» (tal y como se define dicho término en la legislación estadounidense en materia de privacidad) los datos alojados a OpenAI; (b) no «vender» (tal y como se define dicho término en la legislación estadounidense en materia de privacidad) ni «compartir» (tal y como se define dicho término en la CCPA) los datos personales; (c) en la medida en que usted permita o ordene a OpenAI que trate los datos alojados sujetos a las Leyes de privacidad de EE. UU. de forma anonimizada como parte de los Servicios, OpenAI deberá (i) adoptar medidas razonables para impedir que dichos datos anonimizados se utilicen para inferir información sobre una persona física o un hogar concretos, o para vincularlos de cualquier otra forma a ellos; (ii) se comprometerá públicamente a mantener y utilizar dichos datos anonimizados en esa forma y a no intentar reidentificar la información, salvo en la medida en que lo permitan las Leyes de privacidad de EE. UU.; y (iii) antes de compartir datos anonimizados con cualquier otra parte, incluidos los subencargados del tratamiento, obligará, por vía contractual, a dichos destinatarios a cumplir los requisitos de la presente disposición (c)(i)-(iii); y (d) cuando los datos alojados estén sujetos a la CCPA: (i) no conservar, utilizar, divulgar ni tratar de ningún otro modo los datos alojados, salvo en la medida en que sea necesario para los fines comerciales especificados en el Acuerdo, incluidos, entre otros, los establecidos en el Anexo 1 del presente DPA; (ii) no conservar, utilizar, divulgar ni tratar de ningún otro modo los datos alojados fuera de la relación comercial directa entre OpenAI y usted; (iii) no combinar ningún dato alojado con datos personales que OpenAI reciba de, o en nombre de, cualquier otro tercero, o que recopile a partir de las propias interacciones de OpenAI con personas físicas, si bien OpenAI podrá combinar dichos datos alojados para un fin permitido en virtud de la CCPA si usted así lo indica o en la medida en que lo permita la CCPA; (iv) notificarle sin demora indebida si OpenAI determina que ya no puede cumplir sus obligaciones en virtud de la CCPA; y (v) si usted considera, con motivos razonables, que el tratamiento de los datos alojados por parte de OpenAI no se ajusta a los requisitos de la CCPA y tras notificarlo de forma razonable a OpenAI, las Partes colaborarán de buena fe para subsanar el problema o, si tras dicha colaboración usted determina, de forma razonable, que el problema no puede subsanarse, OpenAI dejará de tratar los datos alojados afectados previa instrucción por escrito por su parte.
5.2 Usted se compromete a no emprender ninguna acción que: (a) convierta el suministro de datos alojados a OpenAI en una «venta» con arreglo a las Leyes de privacidad de EE. UU. o en un «compartir» con arreglo a la CCPA (o conceptos equivalentes en virtud de las Leyes de privacidad de EE. UU.); o (b) haga que OpenAI deje de ser un «proveedor de servicios» con arreglo a la CCPA o un «encargado del tratamiento» con arreglo a las Leyes de privacidad de EE. UU.
6. Definiciones
«Responsable del tratamiento» tiene el significado que se atribuye al término «responsable» (u otro término análogo) en virtud de las Leyes de protección de datos.
«Encargado del tratamiento» tiene el significado que se atribuye al término «encargado» (u otro término análogo) en virtud de las Leyes de protección de datos.
«Leyes de protección de datos» se refiere a las leyes de privacidad y protección de datos aplicables al tratamiento de los datos alojados por parte de OpenAI en relación con los Servicios.
«Interesado» tiene el significado que se atribuye al término «interesado» (u otro término análogo) en virtud de las Leyes de protección de datos.
«RGPD» se refiere al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016.
«Datos alojados» se refiere a cualquier dato personal que recopile su sitio de ChatGPT tras su publicación.
«Datos personales» tiene el significado que se atribuye al término «datos personales» o «información personal» (o cualquier otro término análogo) en virtud de las Leyes de protección de datos.
Por «violación de datos personales» se entiende una violación de la seguridad que dé lugar a la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado, de forma accidental o ilícita, a los datos alojados almacenados, transmitidos o tratados de cualquier otra forma por OpenAI, sus subencargados del tratamiento o cualquier otro tercero que actúe en nombre de OpenAI.
«Tratamiento» tiene el significado que se atribuye al término «tratamiento» (u otro término análogo) en virtud de las Leyes de protección de datos.
«CCT» se refiere a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión de la UE el 4 de junio de 2021 (que podrán ser modificadas, actualizadas o sustituidas periódicamente).
«Subencargados del tratamiento» se refiere a los subencargados contratados por OpenAI para tratar los datos alojados en relación con los Servicios, que figuran en la Lista de subencargados del tratamiento.
«Lista de subencargados del tratamiento» se refiere a la lista disponible en la siguiente dirección: https://platform.openai.com/subprocessors.(se abre en una ventana nueva)
«Anexo del Reino Unido» se refiere al anexo del Reino Unido a las CCT de la UE emitidas por el Comisionado de Información en virtud del artículo 119A(1) de la Ley de Protección de Datos de 2018.
«Leyes de privacidad de EE. UU.» se refiere al subconjunto de Leyes de protección de datos aplicables a los residentes de los Estados Unidos, incluyendo, entre otras, la Ley de Privacidad del Consumidor de California («CCPA»).
Apéndice 1
Detalles del tratamiento
1. Naturaleza y finalidad:
El alojamiento, el mantenimiento y la asistencia técnica de su sitio de ChatGPT publicado.
2. Duración:
El Plazo y el tiempo que sea necesario a partir de entonces para que las Partes cumplan con sus obligaciones aplicables tras la finalización del Plazo, incluida la supresión de datos.
3. Categorías de datos alojados:
Datos personales facilitados por los usuarios finales de su sitio de ChatGPT (por ejemplo, texto, imágenes, vídeos u otro contenido publicado o subido a su sitio de ChatGPT).
Datos personales generados a través del uso que los usuarios finales hacen de su sitio de ChatGPT (por ejemplo, datos de registro, datos de uso, información del dispositivo y datos recopilados mediante cookies y tecnologías similares).
4. Categorías de interesados:
Los usuarios finales de su sitio de ChatGPT; y
Terceros cuyos datos personales sean facilitados por los usuarios finales en relación con su uso de su sitio de ChatGPT.
5. Datos sensibles transferidos (si procede):
Datos confidenciales transferidos (si procede) y las restricciones o medidas de protección aplicadas que tengan plenamente en cuenta la naturaleza de los datos y los riesgos implicados, tales como, por ejemplo, limitación estricta del propósito, restricciones de acceso (incluido el acceso solo para el personal que haya recibido formación especializada), mantenimiento de un registro de accesos a los datos, restricciones para transferencias posteriores o medidas de seguridad adicionales.
Los datos sensibles podrán ser tratados siguiendo sus instrucciones, siempre que dichos datos sean facilitados por un usuario final. OpenAI solo tratará estos datos sensibles siguiendo sus instrucciones.
6. Frecuencia:
La frecuencia de la transferencia (por ejemplo, si los datos se transfieren de forma puntual o continua).
De forma continua, en función de su uso de los Servicios
7. Transferencias a subencargados del tratamiento:
De conformidad con el artículo 2.9 del DPA, los subencargados del tratamiento tratarán los datos alojados en la medida en que sea necesario para prestar los Servicios. Dicho tratamiento se mantendrá durante la vigencia del Acuerdo, salvo que se acuerde lo contrario por escrito.
8. Información sobre las CCT para la transferencia de datos del Reino Unido con arreglo a la sección 4.2:
8.1 El Módulo Dos (del responsable del tratamiento al encargado del tratamiento) de las CCT se aplicará de la siguiente manera: (i) No se aplicará la cláusula de acoplamiento opcional de la cláusula 7; (ii) En la cláusula 9, se aplicará la Opción 2 (autorización general por escrito), y el plazo mínimo para la notificación previa de los cambios en los subencargados del tratamiento será el establecido en la sección 2.9 del DPA; (iii) En la cláusula 11, no se aplica la redacción opcional; (iv) Quedan suprimidos todos los corchetes de la cláusula 13; (v) En la cláusula 17 (Opción 1), las CCT se regirán por la legislación de Inglaterra y Gales; (vi) En la cláusula 18, letra b), los litigios se resolverán ante los tribunales de Inglaterra y Gales; (vii) El presente Anexo 1 contiene la información exigida en los anexos I y III de las CCT; (viii) la sección 2.5 (Seguridad) del DPA contiene la información exigida en el anexo II de las CCT; y (ix) la autoridad de control competente es la Oficina del Comisionado de Información («ICO»).
8.2 Exportador(es) de datos: usted; Importador(es) de datos: OpenAI OpCo, LLC, 1455 3rd Street, San Francisco, CA 94158, Delegado de Protección de Datos, privacy@openai.com.