1. INTRODUCCIÓN
Esta Nota Legal regula el acceso y uso de la plataforma PLai Framework ("Plataforma") ofrecida por FCR, S.L., con marca comercial Múltiplo("Múltiplo","nosotros","nuestro").
Múltiplo es una plataforma empresarial para crear, desplegar y gobernar agentes de inteligencia artificial (IA). La Plataforma permite a clientes ("Cliente","usted") crear agentes IA que pueden:
- Procesar información de documentos, bases de datos y sistemas corporativos
- Ejecutar acciones mediante APIs y conectores
- Tomar decisiones basadas en instrucciones del Cliente
- Mantener memoria contextual de conversaciones
Esta Nota Legal describe:
- Quiénes somosy cómo nos responsabilizamos
- Qué datos procesamosy cómo los protegemos
- Cómo funciona la IAy qué riesgos tiene
- Qué derechos tiene ustedy cómo ejercerlos
- Qué limitaciones tiene nuestra responsabilidad
Importante: Esta Nota Legal debe leerse junto con:
- Contrato de Licencia de Uso de PLai Framework (en el caso de haber contratado una licencia de la plataforma PLai Framework)
- End User Agreement de PLai Framework (multiplo.ai/legal/end-user-agreement)
- Política de Privacidad de PLai Framework (multiplo.ai/legal/politica-de-privacidad)
- Política de Cookies de PLai Framework (multiplo.ai/legal/politica-de-cookies)
2. IDENTIDAD Y RESPONSABILIDADES
2.1 Identidad de Múltiplo
|
Concepto |
Información |
|
Razón Social |
FCR, S.L. |
|
Marca Comercial |
Múltiplo |
|
CIF |
ESB61082244 |
|
Domicilio Social |
Llull 51-55 1er 1a, 08010 Barcelona, Spain |
|
Correo Electrónico |
|
|
Teléfono |
+34 936 297 370 |
|
Sitio Web |
|
|
Dominio de la Plataforma |
PLai Framework se presta técnicamente bajo el dominio framework.plaisolutions.com, operado por FCR, S.L. (Múltiplo).
2.2 Delegado de protección de datos (DPD)
Múltiplo ha designado un Delegado de Protección de Datos conforme a RGPD art. 37:
|
Concepto |
Información |
|
Nombre/Función |
Esther Buide Lage |
|
Correo Electrónico |
|
|
Dirección |
Llull 51-55 1er 1a, 08010 Barcelona, Spain |
Puede contactar al DPD para:
- Consultas sobre protección de datos
- Solicitud de derechos RGPD
- Notificación de brechas de seguridad
- Evaluación de impacto (EIPD)
2.3 Rol de Múltiplo en el tratamiento de datos
2.3.1 Múltiplo como encargado del tratamiento
En la mayoría de casos, Múltiplo actúa como encargado del tratamientoconforme a RGPD art. 28:
- Responsable:Cliente (quien decide fines y medios)
- Encargado:Múltiplo (quien procesa datos por instrucciones del Cliente)
Esto significa:
- Cliente decide QUÉ datos procesar y PARA QUÉ
- Múltiplo solo procesa según instrucciones del Cliente
- Múltiplo implementa medidas de seguridad (art. 32 RGPD)
- Cliente es responsable ante autoridades (AEPD)
Obligaciones de Múltiplo como encargado:
- Procesar datos solo según instrucciones del Cliente
- Garantizar confidencialidad del personal
- Implementar medidas de seguridad técnicas y organizativas
- Asistir al Cliente en ejercicio de derechos
- Permitir auditoría del Cliente
- Notificar brechas de seguridad
- Borrar o devolver datos al finalizar contrato
2.3.2 Casos donde Múltiplo puede ser responsable
Múltiplo actúa como responsable del tratamientoen estos casos:
|
Caso |
Descripción |
Base Jurídica |
|
Seguridad y fraude |
Detección de accesos no autorizados, ataques, abuso de plataforma |
Interés legítimo (art. 6.1.f RGPD) |
|
Mejora del servicio |
Análisis de errores, optimización de rendimiento |
Interés legítimo (art. 6.1.f RGPD) |
|
Cumplimiento legal |
Respuesta a autoridades, retención de logs por ley |
Obligación legal (art. 6.1.c RGPD) |
En estos casos, Cliente tiene derechos RGPD sobre datos de Múltiplo.
2.4 Responsabilidad del Cliente
Cliente es responsable de:
- Cumplir normativa:RGPD, LOPDGDD, RIA, leyes sectoriales
- Informar a usuarios finales:Sobre IA, datos procesados, derechos
- Obtener consentimientos:Si procesa datos de terceros
- Supervisión humana:En sistemas de IA de alto riesgo
- Validación de resultados:Antes de acciones críticas
- Notificación a AEPD:Si hay brecha de datos
3. DESCRIPCIÓN DEL SERVICIO
3.1 ¿Qué es PLai Framework?
PLai Framework es una plataforma que permite crear agentes IA empresariales. Un agente IA es un sistema que:
- Recibe instruccionesdel Usuario (objetivo, contexto, restricciones)
- Procesa informaciónde documentos, bases de datos, APIs
- Toma decisionesbasadas en lógica y aprendizaje automático
- Ejecuta acciones(enviar correos, actualizar registros, etc.)
- Mantiene memoriade conversaciones previas
3.2 Componentes de la Plataforma
|
Componente |
Descripción |
Datos Procesados |
|
Interfaz conversacional |
Chat donde usuario interactúa con agente |
Prompts, respuestas, adjuntos |
|
Motor de orquestación |
Planifica tareas, encadena acciones |
Planes, decisiones, logs |
|
Conectores |
Integración con CRM, ERP, correo, archivos |
Datos de sistemas externos |
|
Modelos de IA |
OpenAI, Anthropic, Google u otros fabricantes o proveedores de inferencia de modelos de IA |
Prompts, conversaciones |
|
Base de conocimiento |
Documentos, fragmentos indexados |
Contenido de cliente |
|
Logs y auditoría |
Registro de acciones y accesos |
Eventos, errores, costes |
3.3 Limitaciones de PLai Framework
PLai Framework NO es adecuado para:
- Procesamiento de datos biométricos (reconocimiento facial, huella dactilar)
- Toma de decisiones sobre selección de personal sin supervisión humana
- Evaluación de solvencia crediticia sin intervención humana
- Justicia penal o migración
- Puntuación social
- Manipulación o explotación de personas vulnerables
Si su caso de uso incluye lo anterior, debe:
- Contactar a Múltiplo para evaluación
- Implementar supervisión humana reforzada
- Realizar EIPD (Evaluación de Impacto sobre Protección de Datos)
- Obtener aprobación legal previa
4. TRATAMIENTO DE DATOS PERSONALES
4.1 Datos procesados por Múltiplo
Múltiplo procesa los siguientes datos personales:
|
Tipo de Dato |
Descripción |
Origen |
Duración |
|
Conversaciones |
Prompts, respuestas, diálogos usuario-agente |
Usuario |
Configurable (defecto: 30 días) |
|
Metadatos |
Timestamp, usuario, agente, sesión |
Sistema |
90 días |
|
Logs técnicos |
Errores, accesos, acciones ejecutadas |
Sistema |
90 días |
|
Datos conectados |
Información de CRM, ERP, bases de datos |
Sistemas externos |
Según política cliente |
|
Datos de usuario |
Email, nombre, empresa, rol |
Registro |
Duración de contrato |
Nota: PLai Framework no procesa datos de pago. La facturación a los Clientes se gestiona fuera de la Plataforma (transferencia bancaria u otro medio acordado contractualmente).
4.2 Finalidades del tratamiento
Finalidad 1: ejecución del contrato (OBLIGATORIA)
Múltiplo procesa datos para:
- Alojar la Plataforma
- Ejecutar agentes IA
- Proporcionar soporte técnico
- Ajustar y afinar la configuración de los propios agentes IA del Cliente (prompts, herramientas, lógica) — nunca los modelos de IA subyacentes
- Mantener seguridad y continuidad
- Cumplir obligaciones legales
Base jurídica:Ejecución de contrato (RGPD art. 6.1.b)
Finalidad 2: mejora del servicio (POR DEFECTO, CON DERECHO DE OPOSICIÓN)
Múltiplo podrá procesar datos para las siguientes finalidades de mejora del servicio, salvo que el Cliente se oponga expresamente:
- Detección automática de fallos y alucinaciones en agentes, mediante procesos automatizados o sobre datos anonimizados/agregados
- Benchmarking o evaluación de rendimiento, sobre datos agregados o anonimizados
- Investigación interna sobre IA, sobre datos agregados o anonimizados
Base jurídica:Interés legítimo (RGPD art. 6.1.f), sujeto en todo momento al derecho de oposición del Cliente (RGPD art. 21)
Cómo oponerse:
- Cliente accede a consola de PLai Framework
- Navega a"Configuración > Privacidad"
- Activa opción"Oponerme a la mejora del servicio"
- Recibe confirmación por correo
Efecto de la oposición:
- Efecto inmediato: datos futuros no se usan para estos fines
- Sin penalización ni afectación al resto del servicio contratado
Múltiplo NUNCA procesará datos, ni siquiera con fines de mejora del servicio, para entrenar modelos de IA, mejorar modelos de terceros, realizar analítica transversal entre clientes, ni revelar conversaciones o usos de los agentes a terceros o a otros clientes (ver sección 4.3).
Finalidad 3: seguridad y fraude (OBLIGATORIA)
Múltiplo procesa datos para:
- Detectar accesos no autorizados
- Prevenir ataques y abuso
- Investigar incidentes de seguridad
- Cumplir obligaciones de seguridad
Base jurídica:Interés legítimo (RGPD art. 6.1.f)
Ponderación:Necesidad de seguridad > Privacidad del usuario
4.3 Prohibición explícita de entrenamiento
Múltiplo prohíbe de forma absoluta, sin excepción:
- Entrenar modelos de IA con datos de Cliente
- Usar prompts o conversaciones identificables para mejorar modelos de IA (propios o de terceros)
- Compartir datos con proveedores de modelos de IA con fines de entrenamiento o mejora de sus modelos (distinto del uso operativo necesario para ejecutar el agente, descrito en la sección 7)
- Analítica transversal entre clientes
- Revelar conversaciones o usos de los agentes a terceros o a otros clientes
Estas prohibiciones son absolutas e independientes de las actividades de mejora del servicio sobre datos agregados o anonimizados (detección de fallos, benchmarking, investigación interna) descritas en la Política de Privacidad, sección 4.2, que no implican entrenamiento de modelos ni identificación del Cliente y están sujetas al derecho de oposición del Cliente.
4.4 Detección y bloqueo de datos sensibles
Múltiplo detecta automáticamente y bloquea por defecto:
|
Tipo de Dato |
Acción |
Excepción |
|
Salud |
Bloqueo automático |
Base jurídica art. 9 RGPD |
|
Religión |
Bloqueo automático |
Base jurídica art. 9 RGPD |
|
Opinión política |
Bloqueo automático |
Base jurídica art. 9 RGPD |
|
Afiliación sindical |
Bloqueo automático |
Base jurídica art. 9 RGPD |
|
Biometría |
Bloqueo automático |
Base jurídica art. 9 RGPD |
|
Contraseñas |
Enmascaramiento |
Necesidad técnica |
|
Datos de menores |
Bloqueo automático |
Consentimiento parental |
Si Cliente necesita procesar datos sensibles:
- Justificar la necesidad
- Proporcionar base jurídica (consentimiento, obligación legal, etc.)
- Implementar medidas de seguridad adicionales
- Realizar EIPD (Evaluación de Impacto)
- Obtener aprobación de Múltiplo
4.5 Retención y borrado de datos
Política de retención
|
Tipo de Dato |
Retención |
Borrado |
|
Conversaciones |
30 días (configurable) |
Automático por TTL |
|
Logs técnicos |
90 días |
Automático |
|
Backups |
30 días post-borrado |
Automático |
|
Datos de usuario |
Duración de contrato |
Manual al terminar |
Proceso de borrado
- Automático:Sistema borra datos según TTL
- Propagado:Se elimina de todas las copias (índices, embeddings, caches, backups)
- Certificado:Cliente puede solicitar certificado de borrado
- Irreversible:No se puede recuperar
Cliente puede solicitar borrado manual:
- Contactar a dpo@multiplo.ai
- Especificar datos a borrar
- Múltiplo borra en 30 días
- Certificado disponible
4.6 Segregación de datos por Cliente
Cada Cliente opera en un"tenant" (espacio de datos) completamente segregado:
Garantías técnicas:
- Cifrado de datos con clave única por tenant
- Índices de búsqueda aislados
- Prohibición técnica de consultas cruzadas
- Validación anual mediante pruebas de penetración
Esto significa:
- Datos de Cliente A NO pueden ser accedidos por Cliente B
- Incluso administradores de Múltiplo no pueden ver datos de otros clientes
- Si hay brecha, solo afecta a un cliente
5. SEGURIDAD DE DATOS Y SISTEMAS
5.1 Principio de acceso mínimo (Deny-by-Default)
Múltiplo implementa un modelo de seguridad basado en "acceso denegado por defecto":
Esto significa:
- El equipo de Múltiplo NO puede acceder a conversaciones de Cliente de forma ordinaria
- Acceso solo en caso de necesidad técnica demostrable (diagnóstico de errores, investigación de seguridad)
- Requiere: justificación documentada + aprobación doble + enmascaramiento + sesión registrada
Procedimiento de acceso excepcional
- Justificación:Ticket de soporte que especifique:
- Motivo del acceso
- Datos específicos necesarios
- Duración estimada
- Persona responsable
- Aprobación doble:
- Supervisor técnico (nivel 1)
- Gerente de seguridad (nivel 2)
- Ambas documentadas
- Enmascaramiento automático:
- Ocultación de contraseñas y tokens
- Ocultación de datos biométricos
- Redacción de datos sensibles
- Sesión registrada:
- Log inmutable de entrada/salida
- Timestamp de inicio y fin
- Acciones realizadas
- Persona que accedió
- IP de origen
- Duración temporal:
- Máximo 24 horas de acceso continuado
- Acceso posterior requiere nueva aprobación
- Notificación a Cliente:
- Dentro de 24 horas del acceso
- Motivo del acceso
- Datos accedidos (enmascarados)
- Duración
- Acciones realizadas
5.2 Controles técnicos de seguridad
Autenticación
- Autenticación multifactor (MFA) obligatoria
- Contraseñas cifradas
- Sesiones con timeout automático
- Bloqueo tras 5 intentos fallidos
Autorización
- Control de acceso basado en roles (RBAC)
- Policy engine que valida cada solicitud
- Bloqueo automático de acceso no autorizado
- Registro de intentos denegados
Cifrado
- Cifrado en tránsito (TLS 1.3)
- Cifrado en reposo (AES-256)
- Cifrado por tenant con clave única
- Gestión de claves centralizada
Enmascaramiento
- Detección automática de PII (Personally Identifiable Information)
- Redacción de datos sensibles
- Aplicación de técnicas de privacidad diferencial
- Registro de datos redactados
Auditoría
- Logs inmutables de todos los accesos
- Imposibilidad de modificar o borrar logs
- Auditoría disponible para Cliente
- Auditoría externa anual
5.3 Protección contra ataques técnicos
Prompt Injection
¿Qué es?Intento de manipular el agente IA mediante instrucciones maliciosas en los prompts
Protecciones:
- Separación entre instrucciones de sistema y datos de usuario
- Validación de argumentos
- Listas permitidas de herramientas
- Sandbox de ejecución aislado
- Pruebas adversariales mensuales
Tool Abuse
¿Qué es?Intento de usar herramientas (APIs, conectores) de forma no autorizada
Protecciones:
- Límites de volumen (máximo X llamadas/hora)
- Límites de importe (máximo €X/transacción)
- Límites de frecuencia (máximo X acciones/minuto)
- Límites de acción (solo acciones permitidas)
- Aprobación previa para acciones críticas
Exfiltración de datos
¿Qué es?Intento de extraer datos no autorizados
Protecciones:
- DLP (Data Loss Prevention) que bloquea exportación masiva
- Alertas automáticas de exportación
- Límites de descarga por usuario
- Auditoría de todas las descargas
Acciones irreversibles
¿Qué es?Acciones que no pueden ser revertidas (borrado, transferencia de fondos, cambio de permisos)
Protecciones:
- Aprobación humana previa obligatoria
- Confirmación del usuario antes de ejecutar
- Kill switch para pausar agente
- Rollback para revertir acciones
- Transacciones compensatorias
5.4 Identidad y permisos de agentes IA
Cada agente IA creado en PLai Framework:
- Opera con identidad técnica propia (no compartida con otros agentes)
- Tiene permisos no superiores a los del usuario que lo invoca
- No puede escalar privilegios
- Controles implementados fuera del modelo, en la capa de autorización
- Usa tokens efímeros sin credenciales compartidas
Esto significa:
- Si usuario tiene permiso para leer CRM, agente solo puede leer CRM
- Si usuario no tiene permiso para borrar, agente no puede borrar
- Agente no puede obtener permisos que usuario no tiene
5.5 Brechas de seguridad
Si hay brecha de datos:
- Notificación a Cliente:Dentro de 24 horas
- Qué datos fueron afectados
- Cuándo ocurrió
- Qué medidas se tomaron
- Notificación a AEPD:Dentro de 72 horas (si afecta derechos)
- Descripción de la brecha
- Categorías de datos
- Número de personas afectadas
- Medidas correctivas
- Investigación:Múltiplo investiga:
- Causa de la brecha
- Datos afectados
- Personas afectadas
- Medidas preventivas
- Reporte post-incidente:Disponible para Cliente
- Análisis detallado
- Medidas correctivas
- Recomendaciones
6. GOBERNANZA DE INTELIGENCIA ARTIFICIAL
6.1 Principios de Múltiplo sobre IA
Múltiplo se compromete a:
Transparencia
- Informar cuando se interactúa con IA
- Explicar cómo funciona el agente
- Documentar capacidades y limitaciones
- Informar sobre decisiones automatizadas
Supervisión humana
- Permitir que humanos revisen decisiones del agente
- Permitir pausar o denegar decisiones
- Proporcionar herramientas de supervisión
- Formación sobre supervisión humana
Responsabilidad
- Definir quién es responsable de cada acción
- Mantener registros de decisiones
- Permitir auditoría
- Responder a reclamaciones
Protección de derechos
- Cumplir RGPD y LOPDGDD
- Cumplir RIA (Reglamento de IA)
- Proteger derechos fundamentales
- Evitar discriminación y sesgo
6.2 Clasificación de sistemas de IA (RIA)
El Reglamento de IA (RIA) clasifica sistemas según riesgo:
Sistemas prohibidos
Múltiplo prohíbe explícitamente:
- Manipulación dañina (ej. explotar vulnerabilidades psicológicas)
- Explotación de personas vulnerables (menores, discapacitados)
- Puntuación social (calificar a personas por comportamiento)
- Evaluación de riesgo de infracción penal (predecir delitos)
- Reconocimiento de emociones en trabajo/educación
- Identificación biométrica en tiempo real con fines policiales
Si su caso de uso incluye lo anterior, Múltiplo rechazará la solicitud.
Sistemas de alto riesgo
Requieren supervisión humana reforzada:
|
Caso de Uso |
Requisitos |
|
Selección de personal |
Supervisión humana, EIPD, auditoría |
|
Evaluación de solvencia crediticia |
Intervención humana, derecho a recurso |
|
Educación y admisión |
Supervisión, evaluación de sesgo |
|
Servicios esenciales |
Supervisión, evaluación de impacto |
|
Salud |
Supervisión médica, EIPD |
Si su caso de uso es de alto riesgo:
- Contactar a Múltiplo para evaluación
- Implementar supervisión humana
- Realizar EIPD
- Obtener aprobación legal
Sistemas sujetos a transparencia
Deben informar que interactúan con IA:
- Chatbots
- Asistentes virtuales
- Herramientas de generación de contenido
- Sistemas de transcripción
- Herramientas de traducción
Si su agente interactúa con personas, debe informar que es IA.
Sistemas de riesgo mínimo
Sin requisitos específicos (pero siguen siendo regulados):
- Asistentes internos de conocimiento
- Herramientas de análisis de datos
- Sistemas de recomendación internas
6.3 Supervisión humana obligatoria
Para sistemas de alto riesgo, Cliente DEBE implementar supervisión humana:
Requisitos mínimos
- Designar revisor competente:
- Formación en IA y RIA
- Autoridad para pausar/denegar decisiones
- Acceso a explicación del agente
- Contacto con Múltiplo para soporte
- Implementar supervisión efectiva:
- Revisor revisa decisiones antes de ejecutar (si es crítica)
- O revisa después de ejecutar (si es de bajo impacto)
- Revisor tiene tiempo suficiente para revisar
- Revisor puede pausar o revertir decisiones
- Mantener registros:
- Quién es el revisor
- Cuándo se revisa cada decisión
- Si se aprobó, rechazó o pausó
- Motivo de rechazo
- Informar a usuarios finales:
- Si el agente adopta decisiones que afecten derechos
- Informar que fue revisado por humano
- Permitir impugnación de la decisión
Asistencia de Múltiplo
Múltiplo proporciona:
- Dashboard para revisar decisiones
- Explicación de decisiones (si disponible)
- Capacidad de pausar/revertir
- Registros de supervisión
- Formación sobre supervisión humana
- Soporte técnico prioritario
6.4 Evaluación de impacto (EIPD)
Para sistemas de IA que procesen datos personales, Cliente DEBE realizar EIPD:
EIPD es obligatoria si:
- Procesamiento sistemático de datos personales
- Uso de IA para tomar decisiones sobre personas
- Procesamiento de categorías especiales (salud, religión, etc.)
- Monitorización sistemática de personas
- Datos de grupos vulnerables (menores, discapacitados)
- Combinación de múltiples fuentes de datos
- Impacto significativo en derechos fundamentales
Múltiplo proporciona:
- Plantilla de EIPD
- Asesoramiento sobre evaluación
- Documentación técnica del sistema
- Información sobre riesgos
6.5 Documentación y registros
Múltiplo mantiene:
- Inventario de agentes IA
- Clasificación de riesgo de cada agente
- Documentación técnica
- Registros de entradas (prompts, datos)
- Registros de tool calls (acciones ejecutadas)
- Registros de decisiones
- Registros de aprobaciones
- Registros de cambios de versión
- Registros de errores
Cliente puede solicitar:
- Acceso a documentación técnica
- Acceso a registros de su agente
- Auditoría de cumplimiento
- Certificado de conformidad
6.6 Prohibiciones explícitas en PLai Framework
Múltiplo bloquea técnicamente:
- Biometría (reconocimiento facial, huella dactilar)
- Justicia penal (predicción de delitos)
- Migración (evaluación de riesgo de migración)
- Puntuación social
- Manipulación dañina
Si Cliente intenta usar para lo anterior:
- Sistema detecta automáticamente
- Agente es pausado
- Cliente recibe notificación
- Múltiplo contacta para evaluación legal
6.7 Limitaciones de PLai Framework
Importante:PLai Framework tiene limitaciones inherentes:
Alucinaciones
Los agentes IA pueden generar información inexacta o inventada(alucinaciones):
- Múltiplo NO garantiza precisión
- Múltiplo NO garantiza que información sea correcta
- Cliente es responsable de validar resultados
Ejemplo:Agente dice"El cliente X tiene deuda de €10.000" pero es información inventada
Solución:Cliente debe validar antes de acciones críticas
Sesgo y discriminación
Los agentes IA pueden tener sesgosen datos o modelos:
- Múltiplo NO garantiza ausencia de sesgo
- Cliente es responsable de supervisión
Ejemplo:Agente rechaza candidatos de cierta región (sesgo en datos de entrenamiento)
Solución:Cliente debe evaluar sesgo y supervisar decisiones
Cambios de modelo
Si Múltiplo cambia el modelo de IA subyacente:
- Múltiplo notifica con 30 días de preaviso
- Cliente puede rechazar cambio
- Múltiplo proporciona alternativa
Dependencia de proveedores
PLai Framework depende de fabricantes y proveedores de inferencia de modelos de IA (OpenAI, Anthropic, Google u otros):
- Si proveedor cambia términos, Múltiplo puede verse afectado
- Si proveedor tiene outage, Plataforma puede no funcionar
- Múltiplo mantiene SLA de disponibilidad (99% - 99.95% según plan)
7. TRANSFERENCIAS INTERNACIONALES
7.1 Proveedores de modelos de IA
PLai Framework utiliza fabricantes y proveedores de inferencia de modelos de IA (OpenAI, Anthropic, Google u otros) ubicados en terceros países (principalmente EE.UU.). La siguiente tabla es orientativa y no exhaustiva; la lista completa y actualizada de proveedores está disponible en la consola:
|
Proveedor |
Ubicación |
Datos Transferidos |
Garantía |
|
OpenAI |
EE.UU. |
Prompts, conversaciones |
SCC + TIA |
|
Anthropic |
EE.UU. |
Prompts, conversaciones |
SCC + TIA |
|
Google Cloud |
EE.UU./UE |
Prompts, conversaciones |
Decisión de adecuación (UE) |
|
AWS |
EE.UU./UE |
Datos de hosting |
Decisión de adecuación (UE) |
|
Microsoft Azure |
EE.UU./UE |
Datos de hosting |
Decisión de adecuación (UE) |
7.2 Garantías de transferencia
Cláusulas contractuales estándar (SCC)
- Contrato entre Múltiplo y proveedor
- Aprobado por Comisión Europea
- Incluye cláusulas de protección de datos
- Disponible bajo solicitud
Transferencias internacionales adecuadas (TIA)
- Evaluación de nivel de protección en país destino
- Medidas adicionales si protección es insuficiente
- Auditoría anual de cumplimiento
Cifrado End-to-End
- Datos cifrados en tránsito (TLS 1.3)
- Datos cifrados en reposo (AES-256)
- Claves gestionadas por Múltiplo
7.3 Derechos del Cliente
Cliente puede:
- Solicitar procesamiento solo en UE:
- Contactar a dpo@multiplo.ai
- Múltiplo configura para usar solo proveedores en UE
- Puede haber limitaciones de funcionalidad
- Conocer proveedores:
- Lista completa disponible en consola
- Actualizada mensualmente
- Auditar transferencias:
- Acceso a documentación de SCC/TIA
- Acceso a evaluación de riesgos
- Cambiar proveedor:
- Solicitar cambio con 30 días de preaviso
- Múltiplo realiza migración
- Sin coste adicional
7.4 Cookies de la Plataforma
La consola de PLai Framework utiliza cookies técnicas propias (autenticación del usuario, identificación de la organización y del proyecto, y continuidad de la conversación activa) necesarias para su funcionamiento. Consultar la Política de Cookies de PLai Framework (multiplo.ai/legal/politica-de-cookies) para detalles sobre:
- Cookies propias de la Plataforma
- Duración y finalidad de cada cookie
- Derechos del usuario
Nota: las cookies de analítica y publicidad del sitio web corporativo (multiplo.ai) son ajenas al uso de la Plataforma y se rigen por la Política de Cookies del sitio web.
8. DERECHOS DE LOS USUARIOS
8.1 Derechos RGPD
Si sus datos personales son procesados por Múltiplo, tiene derecho a:
Derecho de acceso (Art. 15 RGPD)
- Solicitar qué datos procesa Múltiplo sobre usted
- Obtener copia de sus datos
- Formato: JSON, CSV u otro formato legible
Cómo ejercer:
- Contactar a dpo@multiplo.ai
- Especificar datos solicitados
- Múltiplo responde en 30 días
Derecho de rectificación (Art. 16 RGPD)
- Solicitar corrección de datos inexactos
- Múltiplo corrige en fuente y en RAG (memoria)
- Cambios se propagan a todas las copias
Cómo ejercer:
- Contactar a dpo@multiplo.ai
- Especificar datos inexactos
- Múltiplo corrige en 30 días
Derecho de supresión (Art. 17 RGPD)
- Solicitar borrado de datos ("derecho al olvido")
- Múltiplo borra de todas las copias
- Borrado propagado a índices, embeddings, caches, backups
Cómo ejercer:
- Contactar a dpo@multiplo.ai
- Especificar datos a borrar
- Múltiplo borra en 30 días
- Certificado de borrado disponible
Derecho de limitación (Art. 18 RGPD)
- Solicitar bloqueo de datos
- Datos no se procesan, solo se conservan
- Útil si datos son inexactos o tratamiento es ilícito
Cómo ejercer:
- Contactar a dpo@multiplo.ai
- Especificar datos a bloquear
- Múltiplo bloquea en 30 días
Derecho de portabilidad (Art. 20 RGPD)
- Solicitar datos en formato estructurado (JSON, CSV)
- Transferir a otro proveedor
- Datos legibles por máquina
Cómo ejercer:
- Contactar a dpo@multiplo.ai
- Múltiplo envía datos en 30 días
- Formato: JSON, CSV u otro acordado
Derecho de oposición (Art. 21 RGPD)
- Oponerme a tratamiento basado en interés legítimo
- Oponerme a recepción de marketing
- Oponerme a decisiones automatizadas
Cómo ejercer:
- Contactar a dpo@multiplo.ai
- Especificar motivo de oposición
- Múltiplo responde en 30 días
Derecho a no ser sujeto de decisiones automatizadas (Art. 22 RGPD)
- Derecho a intervención humana en decisiones automatizadas
- Derecho a explicación de la decisión
- Derecho a impugnar la decisión
Cómo ejercer:
- Contactar a dpo@multiplo.ai
- Especificar decisión automatizada
- Múltiplo proporciona explicación y permite impugnación
8.2 Derechos bajo RIA (Reglamento de IA)
Si es afectado por un sistema de IA de alto riesgo, tiene derecho a:
Derecho a información (Art. 50 RIA)
- Ser informado que interactúa con IA
- Entender cómo funciona el sistema
- Conocer capacidades y limitaciones
- Saber si es decisión automatizada
Derecho a explicación (Art. 14 RIA)
- Explicación clara de decisión del agente
- Información sobre factores considerados
- Información sobre cómo impugnar
Derecho a recurso (Art. 14 RIA)
- Derecho a impugnar decisión del agente
- Derecho a revisión humana
- Derecho a compensación si hay daño
8.3 Cómo ejercer derechos
Opción 1: Portal de Derechos (si disponible)
- Acceder a consola de PLai Framework
- Navegar a"Mi Cuenta > Derechos RGPD"
- Seleccionar derecho a ejercer
- Completar formulario
- Múltiplo responde en 30 días
Opción 2: Correo Electrónico
- Enviar a: dpo@multiplo.ai
- Asunto:"Solicitud de [Derecho]"
- Incluir: Nombre, email, descripción de solicitud
- Múltiplo responde en 30 días
Opción 3: Correo Certificado
- Enviar a: Llull 51-55 1er 1a, 08010 Barcelona, Spain
- Asunto:"Solicitud de [Derecho]"
- Incluir: Copia de documento de identidad
- Múltiplo responde en 30 días
8.4 Verificación de identidad
Para ejercer derechos, Múltiplo puede solicitar:
- Copia de documento de identidad
- Información de verificación (email, teléfono)
- Pregunta de seguridad
Objetivo:Asegurar que solicitud es legítima y no de tercero
8.5 Plazos
- Respuesta inicial:30 días
- Extensión:Hasta 90 días si solicitud es compleja
- Notificación:Múltiplo informa si se extiende plazo
9. LIMITACIONES DE RESPONSABILIDAD
9.1 Limitaciones generales
Responsabilidad de Múltiplo
Múltiplo es responsable de:
- Implementar medidas de seguridad (art. 32 RGPD)
- Notificar brechas de datos (art. 33-34 RGPD)
- Asistir en ejercicio de derechos (art. 12 RGPD)
- Cumplir RIA (Reglamento de IA)
- Mantener disponibilidad según SLA
Responsabilidad de Cliente
Cliente es responsable de:
- Cumplir normativa (RGPD, LOPDGDD, RIA, leyes sectoriales)
- Informar a usuarios finales sobre IA
- Obtener consentimientos necesarios
- Implementar supervisión humana (si aplica)
- Validar resultados del agente antes de acciones críticas
- Notificar a AEPD si hay brecha
- Realizar EIPD (si aplica)
9.2 Limitación de responsabilidad por daños
Daños excluidos
Múltiplo NO es responsable de:
- Daños indirectos (pérdida de ingresos, pérdida de datos, pérdida de reputación)
- Daños consecuentes (daños causados por daño primario)
- Daños punitivos
- Daños por fuerza mayor (desastres naturales, pandemias, guerra)
Límite de responsabilidad
Límite máximo:Importe pagado por Cliente en los últimos 12 meses
Excepciones (sin límite):
- Muerte o lesión personal
- Fraude o negligencia grave
- Incumplimiento de obligaciones de seguridad
- Violación de derechos de propiedad intelectual
- Incumplimiento de RGPD o RIA
9.3 Alucinaciones y precisión
Disclaimer sobre alucinaciones
IMPORTANTE:Los agentes IA pueden generar información inexacta, incompleta o inventada(alucinaciones).
Ejemplos:
- Agente dice"El cliente X tiene deuda de €10.000" pero es información inventada
- Agente cita documento que no existe
- Agente da recomendación basada en información falsa
Responsabilidad
- Múltiplo NO garantiza precisión de resultados
- Múltiplo NO es responsable de daños causados por alucinaciones
- Cliente es responsable de validar resultados
Cómo mitigar
- Validación manual:Revisar resultados del agente antes de usar
- Grounding:Agente solo usa información de fuentes verificadas
- Supervisión humana:Revisor humano aprueba decisiones críticas
- Pruebas:Evaluar precisión del agente en casos de prueba
9.4 Sesgo y discriminación
Disclaimer sobre sesgo
IMPORTANTE:Los agentes IA pueden tener sesgosen datos o modelos.
Ejemplos:
- Agente rechaza candidatos de cierta región (sesgo en datos)
- Agente da trato diferente a hombres y mujeres (sesgo en modelo)
- Agente favorece a clientes de cierta edad (sesgo en datos)
Responsabilidad
- Múltiplo NO garantiza ausencia de sesgo
- Múltiplo NO es responsable de discriminación causada por sesgo
- Cliente es responsable de supervisión
Cómo mitigar
- Auditoría de sesgo:Evaluar si agente tiene sesgos
- Supervisión humana:Revisor humano detecta decisiones sesgadas
- Métricas:Medir sesgo por grupos demográficos
- EIPD:Evaluar impacto en derechos fundamentales
9.5 Disponibilidad y continuidad
SLA (Service Level Agreement)
Múltiplo garantiza disponibilidad según plan:
|
Plan |
SLA |
Compensación |
|
Starter |
99% |
5% del mes |
|
Professional |
99.5% |
10% del mes |
|
Enterprise |
99.9% |
15% del mes |
|
Unlimited |
99.95% |
20% del mes |
Excepciones (no cuentan para SLA):
- Mantenimiento programado (notificado con 7 días)
- Fuerza mayor (desastres naturales, pandemias, guerra)
- Acciones de Cliente (mal configuración, abuso)
Mantenimiento programado
- Múltiplo notifica con 7 días de preaviso
- Mantenimiento generalmente fuera de horario laboral
- Duración máxima: 4 horas
- Cliente puede solicitar cambio de ventana
Continuidad de datos
- Backups automáticos diarios
- Recuperación en caso de desastre
- RTO (Recovery Time Objective): 4 horas
- RPO (Recovery Point Objective): 24 horas
9.6 Cambios en términos de servicio
Cambios materiales
Si Múltiplo realiza cambios materiales (ej. aumento de precio, cambio de funcionalidad):
- Notificación con 30 días de preaviso
- Cliente puede rechazar cambio
- Cliente puede rescindir contrato sin penalización
- Múltiplo proporciona alternativa
Cambios menores
Cambios menores (ej. mejoras de seguridad, correcciones de errores):
- Notificación con 7 días de preaviso
- Cliente acepta automáticamente
10. CONTACTO Y RECLAMACIONES
10.1 Contacto de Múltiplo
|
Concepto |
Contacto |
|
Asuntos legales |
|
|
Protección de datos |
|
|
Soporte técnico |
|
|
Seguridad |
|
|
Facturación |
|
|
Teléfono |
+34 936 297 370 |
|
Domicilio |
Llull 51-55 1er 1a, 08010 Barcelona, Spain |
10.2 Reclamaciones
Procedimiento
- Contactar a Múltiplo:
- Enviar correo a legal@multiplo.ai
- Asunto: "Reclamación"
- Incluir: Descripción, documentos, solicitud
- Múltiplo responde:
- Dentro de 30 días
- Evaluación de reclamación
- Propuesta de solución
- Resolución:
- Acuerdo entre partes
- O escalación a arbitraje/litigio
Reclamación ante AEPD
Si no está satisfecho con respuesta de Múltiplo:
- Contactar a Agencia Española de Protección de Datos (AEPD)
- Sitio: www.aepd.es
- Teléfono: 901 100 099
- Correo: consultasprevia@aepd.es
10.3 Ley aplicable y jurisdicción
- Ley aplicable:Ley española (Código Civil, RGPD, LOPDGDD, RIA)
- Jurisdicción:Juzgados y Tribunales de Madrid (España)
- Arbitraje:Opcionalmente, arbitraje ante cámara comercial
ANEXOS
Anexo A: glosario de términos
|
Término |
Definición |
|
Agente IA |
Sistema que recibe instrucciones, procesa información y toma decisiones |
|
Alucinación |
Información inexacta o inventada generada por IA |
|
Base de conocimiento |
Documentos e información indexados para búsqueda |
|
Brecha de datos |
Acceso no autorizado a datos personales |
|
Categorías especiales |
Datos sobre salud, religión, política, biometría, etc. |
|
Cifrado |
Transformación de datos para hacerlos ilegibles sin clave |
|
Consentimiento |
Aprobación libre, específica e informada |
|
Contrato de encargo |
Acuerdo entre responsable y encargado (art. 28 RGPD) |
|
Deny-by-default |
Acceso denegado por defecto, permitido solo si se justifica |
|
EIPD |
Evaluación de Impacto sobre Protección de Datos |
|
Encargado |
Quien procesa datos por instrucciones del responsable |
|
Enmascaramiento |
Ocultación de datos sensibles |
|
Interés legítimo |
Base jurídica para procesar datos sin consentimiento |
|
MFA |
Autenticación multifactor (contraseña + código) |
|
PII |
Personally Identifiable Information (datos identificativos) |
|
Prompt |
Instrucción dada al agente IA |
|
RIA |
Reglamento de Inteligencia Artificial (UE 2024/1689) |
|
RGPD |
Reglamento General de Protección de Datos (UE 2016/679) |
|
Responsable |
Quien decide fines y medios del tratamiento |
|
Sesgo |
Tendencia sistemática del IA a favorecer ciertos resultados |
|
Tenant |
Espacio de datos segregado para cada cliente |
|
Tool call |
Llamada a herramienta/API por parte del agente |
|
TTL |
Time To Live (tiempo de vida de dato antes de borrado) |
Anexo B: referencias normativas
- RGPD: Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo
- LOPDGDD: Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales
- RIA: Reglamento (UE) 2024/1689 sobre Inteligencia Artificial
- Código Civil: Real Decreto de 24 de julio de 1889
- LSSI-CE: Ley 34/1988, de 11 de noviembre, de Servicios de la Sociedad de la Información
Anexo C: documentos relacionados
- Contrato de Licencia de Uso de PLai Framework (si aplica)
- End User Agreement de PLai Framework (multiplo.ai/legal/end-user-agreement)
- Política de Privacidad de PLai Framework (multiplo.ai/legal/politica-de-privacidad)
- Política de Cookies de PLai Framework (multiplo.ai/legal/politica-de-cookies)
INFORMACIÓN IMPORTANTE
DISCLAIMER LEGAL
Esta Nota Legal es información general y NO constituye asesoramiento legal. Para cuestiones específicas, consulte con abogado colegiado.
Múltiplo se reserva el derecho de modificar esta Nota Legal en cualquier momento. Los cambios materiales serán notificados con 30 días de preaviso.
Si tiene dudas o preguntas, contacte a:
- Correo: legal@multiplo.ai
- Teléfono: +34 936 297 370
- Domicilio: Llull 51-55 1er 1a, 08010 Barcelona, Spain
Última actualización: 10 de septiembre de 2026
Versión: 1.0