Support & Downloads

Transforme los procesos de aprendizaje y construya equipos más capacitados para alcanzar el éxito empresarial

Contact Info
Calle Nuñez de Balboa 120
Madrid, ES
ponte@alilo.app
+34 919 46 43 61

ACUERDO DE PROCESAMIENTO DE DATOS (DPA)

Data Processing Agreement

Versión: 2.0
Última actualización: 18 de febrero de 2026
Encargado del Tratamiento: EXO ESEPLUS S.L. (alilo) — CIF B09870583
Sede: Calle Núñez de Balboa 120, Madrid, España
Contacto DPO: privacidad@alilo.app


INTRODUCCIÓN Y PROPÓSITO

El presente Acuerdo de Procesamiento de Datos («DPA») forma parte integrante del contrato de servicios suscrito entre alilo (EXO ESEPLUS S.L.) y el Cliente (en adelante, «el Responsable»), y regula el tratamiento de datos personales que alilo realiza por cuenta del Cliente en el marco de la prestación de sus servicios de plataforma de aprendizaje empresarial.

Este DPA cumple con los requisitos del Reglamento (UE) 2016/679 (RGPD/GDPR), del artículo 28 en particular, y es compatible con las regulaciones de protección de datos aplicables en El Salvador, México, Colombia, Estados Unidos (CCPA/CPRA) y otros países de América Latina.

La aceptación del contrato comercial con alilo implica la aceptación plena del presente DPA.


PARTE 1 — DEFINICIONES

A los efectos del presente DPA, se entenderá por:

  • «Datos Personales»: Toda información sobre una persona física identificada o identificable.
  • «Tratamiento»: Cualquier operación realizada sobre datos personales (recopilación, registro, almacenamiento, consulta, uso, comunicación, supresión, etc.).
  • «Responsable del Tratamiento / Controller»: El Cliente, quien determina los fines y medios del tratamiento de datos personales.
  • «Encargado del Tratamiento / Processor»: alilo (EXO ESEPLUS S.L.), quien trata datos personales por cuenta del Responsable.
  • «Subencargado / Sub-processor»: Proveedor tercero contratado por alilo para la prestación parcial de los servicios.
  • «Datos de los Interesados»: Datos personales de empleados, usuarios o terceros tratados en el marco de los servicios.
  • «Violación de Seguridad»: Brecha de seguridad que provoca la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a datos personales.
  • «SCCs»: Cláusulas Contractuales Tipo aprobadas por la Comisión Europea para transferencias internacionales de datos.

PARTE 2 — ROLES Y RESPONSABILIDADES

2.1 El Cliente como Responsable del Tratamiento

El Cliente determina los fines y medios del tratamiento de datos personales de sus empleados y usuarios. El Cliente es responsable de:

  • Contar con una base legal adecuada para el tratamiento y la cesión de datos a alilo.
  • Informar a los interesados sobre el tratamiento de sus datos.
  • Responder a los derechos de los interesados (acceso, rectificación, supresión, etc.).
  • Asegurar que los datos personales transferidos a alilo son precisos y pertinentes.
  • Cumplir con la normativa de protección de datos aplicable en su jurisdicción.
2.2 alilo como Encargado del Tratamiento

alilo trata los datos personales únicamente por instrucción documentada del Cliente, conforme a los presentes T&C y el DPA, y no para fines propios. alilo es responsable de:

  • Tratar los datos conforme a las instrucciones del Cliente.
  • Garantizar la confidencialidad y seguridad de los datos.
  • Notificar al Cliente sin dilación indebida cualquier violación de seguridad que afecte a sus datos.
  • Facilitar al Cliente el ejercicio de los derechos de los interesados.
  • Suprimir o devolver los datos al término del contrato.

PARTE 3 — DESCRIPCIÓN DEL TRATAMIENTO

3.1 Finalidad del tratamiento

El tratamiento se realiza exclusivamente para prestar los siguientes servicios al Cliente:

  • Gestión de cuentas de usuario (alta, baja, autenticación).
  • Impartición de formación y seguimiento del aprendizaje (trazabilidad).
  • Procesamiento de documentos cargados por el Cliente para generación de contenidos mediante IA (LXD AI).
  • Respuestas del agente conversacional alilobot basadas en los documentos del Cliente.
  • Análisis de uso de la Plataforma para mejora del servicio.
  • Comunicaciones transaccionales (notificaciones, recuperación de contraseña).
3.2 Categorías de datos tratados
CategoríaDatosBase Legal
Datos de identificaciónNombre, apellidos, email, ID de empleadoEjecución de contrato
Datos de actividad formativaCursos completados, puntuaciones, tiempo de acceso, badgesEjecución de contrato / Interés legítimo
Datos técnicosIP, dispositivo, sistema operativo, logs de accesoInterés legítimo (seguridad)
Datos contenidos en documentosDatos incidentales en LUPs, manuales u otros inputs del ClienteEjecución de contrato
Datos de comunicaciónMensajes en comunidades de la plataformaConsentimiento del usuario

Nota: alilo no trata, de forma intencionada, datos de categorías especiales (salud, origen racial, datos biométricos, etc.) salvo que el Cliente los incluya en los documentos cargados como inputs. En tal caso, el Cliente es responsable de contar con la base legal adecuada.

3.3 Categorías de interesados
  • Empleados y colaboradores del Cliente.
  • Administradores y gestores de la plataforma designados por el Cliente.
  • Eventuales terceros cuyos datos aparezcan incidentalmente en documentos cargados.
3.4 Duración del tratamiento

El tratamiento se realizará durante la vigencia del contrato de suscripción. A la finalización:

  • alilo eliminará los inputs y borradores en un plazo máximo de 60 días desde la fecha de terminación.
  • Los datos de trazabilidad y exportaciones SCORM deberán ser descargados por el Cliente antes del cierre.
  • Los backups rotatorios se conservan durante un máximo de 30 días adicionales antes de su supresión definitiva.

PARTE 4 — OBLIGACIONES DE ALILO COMO ENCARGADO

4.1 Instrucciones del Responsable

alilo tratará los datos personales únicamente conforme a las instrucciones documentadas del Cliente. Si alilo considera que una instrucción vulnera el RGPD u otra normativa aplicable, lo notificará al Cliente de forma inmediata.

4.2 Confidencialidad

alilo garantiza que las personas autorizadas para tratar los datos personales del Cliente están sujetas a obligaciones de confidencialidad, ya sean contractuales o legales. Se han implementado controles de acceso basados en roles (RBAC) para garantizar que solo el personal que necesita acceder a los datos puede hacerlo.

4.3 Seguridad técnica y organizativa

alilo implementa las siguientes medidas de seguridad:

  • Cifrado en tránsito: TLS 1.2+ para todas las comunicaciones.
  • Cifrado en reposo: AES-256 para datos almacenados en bases de datos y backups.
  • Control de acceso: Autenticación multifactor (MFA) para administradores, RBAC para todos los usuarios.
  • Backups: Copias de seguridad automáticas diarias con retención rotativa de 30 días.
  • Monitoreo: Sistemas de detección de intrusiones y monitoreo continuo.
  • Auditorías: Revisiones de seguridad periódicas.
4.4 Notificación de brechas de seguridad

En caso de violación de seguridad que afecte a datos del Cliente, alilo notificará al Cliente sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes a la detección. La notificación incluirá:

  • Descripción de la naturaleza de la violación.
  • Categorías y número aproximado de interesados afectados.
  • Categorías y número aproximado de registros afectados.
  • Consecuencias probables de la violación.
  • Medidas adoptadas o propuestas.
4.5 Asistencia al Responsable

alilo asistirá al Cliente, en la medida de lo posible, para:

  • Responder a las solicitudes de derechos de los interesados (acceso, rectificación, supresión, portabilidad, limitación, oposición).
  • Cumplir con las obligaciones del artículo 32 RGPD (seguridad del tratamiento).
  • Realizar evaluaciones de impacto (DPIA) cuando sean necesarias.
  • Notificar brechas de seguridad a las autoridades de control.

PARTE 5 — SUBENCARGADOS DEL TRATAMIENTO

5.1 Autorización general

El Cliente autoriza a alilo a contratar subencargados para la prestación de los servicios. alilo garantizará que los subencargados están sujetos a obligaciones de protección de datos equivalentes a las del presente DPA.

5.2 Lista de subencargados autorizados (Sub-processors)
ProveedorFunciónSede / Garantía legal
Google Cloud PlatformInfraestructura cloud, bases de datos, almacenamiento, hostingUE (Región europe-west) / SCCs
Google Vertex AIModelos de lenguaje (LLM), generación de contenidos por IAGlobal / SCCs + Medidas Enterprise
ElevenLabs (y equivalentes)Síntesis de voz (TTS) bajo demanda, generación de imágenes sintéticasEE.UU. / SCCs
MailgunEnvío de emails transaccionales (notificaciones, recuperación de contraseña)UE / SCCs
Firebase (Google)Autenticación de usuariosUE / SCCs
OsanoGestión de consentimiento de cookies y representación RGPD en UE/UKUE/UK
5.3 Cambios en subencargados

alilo notificará al Cliente con al menos 14 días de antelación cualquier cambio en la lista de subencargados (adición o sustitución), otorgando al Cliente la posibilidad de oponerse justificadamente. Si el Cliente se opone y alilo no puede prestar el servicio sin el nuevo subencargado, cualquiera de las partes podrá resolver el contrato sin penalización.


PARTE 6 — TRANSFERENCIAS INTERNACIONALES DE DATOS

6.1 Principio general

alilo garantiza que cualquier transferencia de datos personales fuera del Espacio Económico Europeo (EEE) se realiza bajo mecanismos legales válidos conforme al Capítulo V del RGPD.

6.2 Mecanismos de transferencia aplicados
  • Cláusulas Contractuales Tipo (SCCs): Se aplican las SCCs aprobadas por la Comisión Europea (Decisión de Ejecución 2021/914) para transferencias a EE.UU. y otros terceros países, incluyendo el Adéndum del Reino Unido.
  • Decisiones de adecuación: Para países reconocidos por la Comisión Europea como adecuados.
  • Medidas complementarias: Cifrado extremo a extremo, seudonimización y controles de acceso adicionales para transferencias de alto riesgo.
6.3 Transparencia

A solicitud del Cliente, alilo facilitará copia de las SCCs aplicables y cualquier evaluación de impacto de transferencia (TIA) realizada. Contactar a: legal@alilo.app.


PARTE 7 — DERECHOS DE LOS INTERESADOS

7.1 Procedimiento

El Cliente es el responsable principal de responder a los derechos de los interesados. Cuando un interesado dirija su solicitud directamente a alilo, alilo la trasladará al Cliente en el plazo de 5 días hábiles.

7.2 Asistencia técnica

alilo facilitará al Cliente las herramientas técnicas necesarias para:

  • Exportar los datos de un usuario específico (portabilidad).
  • Eliminar la cuenta y los datos de un usuario (supresión / derecho al olvido).
  • Anonimizar los datos de actividad de un usuario.
7.3 Plazos

La asistencia de alilo al Cliente para resolver solicitudes de derechos se prestará en un plazo máximo de 15 días hábiles desde la recepción de la solicitud.


PARTE 8 — AUDITORÍAS E INSPECCIONES

El Cliente tiene derecho a verificar el cumplimiento del presente DPA por parte de alilo. Las auditorías se realizarán:

  • Mediante revisión de la documentación de seguridad y cumplimiento proporcionada por alilo (certificaciones, informes de auditoría interna).
  • En caso de auditoría in-situ, previa notificación escrita con al menos 30 días de antelación, con un máximo de una auditoría anual.
  • A cargo del Cliente o de un auditor tercero independiente sujeto a confidencialidad.

Los costes de la auditoría in-situ serán asumidos por el Cliente, salvo que la auditoría revele un incumplimiento material por parte de alilo.


PARTE 9 — REGÍMENES ESPECÍFICOS POR JURISDICCIÓN

9.1 Clientes en la Unión Europea (RGPD)

El presente DPA cumple íntegramente con el artículo 28 del RGPD. El representante de alilo ante las autoridades de supervisión de la UE es Osano International Compliance Services Limited, 3 Dublin Landings, North Wall Quay, Dublin 1, D01C4E0, Irlanda.

9.2 Clientes en El Salvador (LATAM)

El tratamiento de datos se realiza conforme a la normativa salvadoreña vigente en materia de protección de datos. Este acuerdo específico con clientes salvadoreños se rige por la legislación de la República de El Salvador, con sumisión a los juzgados de San Salvador.

9.3 Clientes en México

El tratamiento de datos cumple con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento. El aviso de privacidad específico para clientes mexicanos está disponible en: privacidad@alilo.app.

9.4 Clientes en Colombia

El tratamiento de datos cumple con la Ley 1581 de 2012 y sus decretos reglamentarios. El responsable del tratamiento ante la Superintendencia de Industria y Comercio (SIC) es el Cliente.

9.5 Clientes en California y EE.UU. (CCPA/CPRA)

Para residentes en California, alilo actúa como «Service Provider» conforme a la CCPA. alilo no vende ni comparte datos personales con terceros para fines comerciales propios. Los datos son tratados únicamente para la prestación de los servicios contratados. Los residentes de California pueden ejercer sus derechos conforme a la CCPA contactando a: privacidad@alilo.app.

9.6 Clientes en Brasil (LGPD)

El tratamiento de datos cumple con la Lei Geral de Proteção de Dados (LGPD) — Lei nº 13.709/2018. alilo actúa como «Operador» y el Cliente como «Controlador» conforme a la LGPD.


PARTE 10 — SUPRESIÓN Y DEVOLUCIÓN DE DATOS

A la terminación del contrato:

  • alilo eliminará todos los datos personales del Cliente, incluyendo copias de seguridad, en un plazo máximo de 60 días desde la fecha de terminación efectiva.
  • Si el Cliente solicita la devolución de datos antes de la eliminación, alilo los proporcionará en formato exportable estándar (CSV, JSON o equivalente).
  • Una vez eliminados, alilo emitirá certificado de supresión a solicitud del Cliente.
  • Es responsabilidad del Cliente descargar sus exportaciones SCORM y reportes de trazabilidad antes del cierre del servicio.

PARTE 11 — MODIFICACIONES Y VIGENCIA

El presente DPA tendrá vigencia mientras esté vigente el contrato de suscripción entre las partes. Las modificaciones al DPA seguirán el mismo procedimiento que las modificaciones a los T&C. En caso de contradicción entre el DPA y el contrato comercial, prevalecerá el DPA en lo relativo al tratamiento de datos personales.


CONTACTO Y EJERCICIO DE DERECHOS

Delegado de Protección de Datos (DPO):
privacidad@alilo.app

Representante UE:
Osano International Compliance Services Limited
3 Dublin Landings, North Wall Quay, Dublin 1, D01C4E0, Irlanda

Representante UK:
Osano UK Compliance LTD
42-46 Fountain Street, Belfast, Antrim BT1 5EF

Para clientes en América:
ese Corp — 66 West Flagler Street, Miami, FL 33130, EE.UU.
Email: privacidad@alilo.app