---
title: Términos y Condiciones — Perizial (con Anexo I DPA art. 28 RGPD)
description: Términos y Condiciones del servicio SaaS PerizIAl operado por Cyber Vault, S.L. Suscripciones, IA generativa con declaración responsable, prohibición de finalidad pericial penal y forense-digital, propiedad intelectual, limitación de responsabilidad y Anexo I — Acuerdo de Tratamiento de Datos (DPA art. 28 RGPD).
url: https://perizial.com/terminos
last_updated: 2026-08-17
version: 5.2
---

# Términos y Condiciones

Condiciones contractuales del servicio SaaS PerizIAl entre **Cyber Vault, S.L.** (CIF B27592377) — "el Prestador" — y el Usuario profesional ("el Cliente"). Incluye en su Anexo I el Acuerdo de Tratamiento de Datos (DPA) conforme al art. 28 del Reglamento (UE) 2016/679 (RGPD).

## 1. Definiciones

- **Prestador:** Cyber Vault, S.L., domicilio en Conde Pallarés 3, 27001 Lugo. Opera comercialmente como PerizIAl.
- **Plataforma:** funcionalidades SaaS accesibles a través de `perizial.com` y subdominios, incluida la extensión de Chrome.
- **Cliente:** persona física profesional (perito autónomo) o jurídica (gabinete pericial, aseguradora) que contrata una Suscripción. Incluye empleados y colaboradores dados de alta por el titular.
- **Suscripción:** contrato de cuota recurrente.
- **Plan:** nivel de servicio con sus límites de cuenta, créditos IA y almacenamiento.
- **Contenido del Cliente:** cualquier dato introducido por el Cliente en la Plataforma, incluidos datos personales de terceros (peritados, asegurados, intervinientes).
- **Output IA:** materiales generados por los modelos de IA integrados a partir de instrucciones y Contenido del Cliente.
- **DPA:** Acuerdo de Tratamiento de Datos (Anexo I) conforme art. 28 RGPD.

## 2. Aceptación

Estos Términos rigen el acceso y uso de la Plataforma. Al registrarse y marcar la casilla de aceptación, el Cliente acepta estos Términos, la Política de Privacidad, el Aviso Legal y la Política de Cookies, que forman parte integrante del contrato. El Cliente declara, en su caso, ostentar facultades para vincular a la persona jurídica representada.

El objeto es la licencia personal, intransferible, no exclusiva y limitada en el tiempo del Servicio conforme al Plan contratado.

## 3. Cuenta y mayoría de edad profesional

Requisitos: ser mayor de 18 años con plena capacidad jurídica; estar habilitado profesionalmente como perito en su especialidad; proporcionar información veraz y actualizada.

La cuenta es personal e intransferible. Una licencia = un perito o usuario nominal. Esencial incluye hasta 2 cuentas; Profesional hasta 5; Enterprise hasta 15. Compartir credenciales fuera del Plan constituye incumplimiento. El Cliente es responsable de la confidencialidad de sus credenciales y debe notificar accesos no autorizados a contacto@cybervaultlabs.com.

## 4. Servicios de la Plataforma

Según Plan e integraciones activadas: gestión de expedientes con independencia de la rama, especialidad o modalidad de peritación (la Plataforma no está concebida ni certificada para ninguna especialidad en particular); ingesta IA desde el correo del Cliente; reparto inteligente de expedientes; redacción del mensaje de cita con smart link para que el Cliente lo envíe por WhatsApp desde su propio número (el Prestador no envía el mensaje ni interviene en la conversación); editor IA con plantillas DOCX; motor IRD; **Análisis de pruebas** (utilidades técnicas de propósito general sobre el material que el Cliente aporta: lectura asistida de registros de actividad, preguntas dirigidas sobre ellos, nivel de error de una imagen, OCR y comprobación de la estructura de un correo — no constituyen ni sustituyen una metodología de análisis forense-digital); videoperitación con certificado de sesión (sec. 8); facturación con Stripe; citas por smart link de un solo uso; API y extensión Chrome.

**Delimitación negativa del objeto (agosto de 2026).** El Servicio **no comprende** funcionalidad alguna de peritaje forense-digital: bunker o repositorio de evidencias, cadena de custodia hash-encadenada, sellado de tiempo sobre dicha cadena, firma electrónica PAdES sobre el documento pericial, dossier judicial ni asistente de tramitación judicial. Formaron parte del Servicio hasta agosto de 2026 y se retiraron; su ausencia no constituye incumplimiento y no puede exigirse su restitución.

Funcionalidades específicas por Plan publicadas en `/planes`, parte integrante del contrato a efectos descriptivos. El Prestador puede evolucionar el producto manteniendo el núcleo esencial del Servicio.

## 5. Planes, precios y facturación

- **Modalidad:** suscripción mensual o anual gestionada por Stripe Payments Europe, Ltd. Cargo recurrente al método de pago configurado.
- **Precios públicos vigentes** (revisables, prevalecen los publicados en `/planes`): Esencial 69,99 €/mes, Profesional 189,99 €/mes, Enterprise 399,99 €/mes; anuales con dos meses de descuento equivalente; Plan A medida para volumen. Sin IVA, que se calcula en checkout según el país.
- **Prueba gratuita:** Esencial incluye 30 días gratis una sola vez por entidad o persona física. Cancelable antes del primer cobro desde Stripe Customer Portal.
- **Facturación:** factura electrónica al inicio de cada periodo. NIF/CIF y datos fiscales son responsabilidad del Cliente.
- **Impagos:** Stripe reintenta el cobro 14 días; tras ese plazo se puede suspender el acceso; tras 60 días sin pago, resolución de pleno derecho.
- **Cambios de precio:** preaviso mínimo de 30 días naturales; el Cliente puede cancelar sin penalización antes de la entrada en vigor.

## 6. Renovación, cambio y cancelación

- **Renovación automática** salvo cancelación expresa desde Stripe Customer Portal.
- **Upgrade:** prorrateado en la siguiente factura.
- **Downgrade:** aplicado al inicio del siguiente ciclo facturado.
- **Cancelación:** en cualquier momento; efectiva al final del ciclo facturado.
- **No reembolso** por periodos parciales, salvo obligación legal, error de facturación o indisponibilidad >5% del ciclo facturado por causa imputable al Prestador (régimen SLA sec. 14). Por B2B no aplica el derecho de desistimiento del art. 102 TRLGDCU.
- **Tras la cancelación:** la supresión se ejecuta **en el acto** conforme a A12, sin ventana de acceso posterior ni plazo diferido, y no es reversible: hay que exportar antes. Se conserva bloqueado únicamente lo que impone la ley (facturación 6 años, registro de jornada y liquidaciones 4 años, y el mínimo de identidad que esos documentos necesitan). El Cliente puede ejecutar la supresión por sí mismo desde los ajustes de su cuenta o pedirla a contacto@cybervaultlabs.com; se atiende en los plazos del art. 12.3 RGPD.

## 7. Uso de IA generativa

**AVISO CRÍTICO:** la IA es asistencia técnica. NO sustituye el criterio del perito ni le exime de su responsabilidad profesional, civil ni penal sobre el contenido firmado.

- **Modelos:** Vertex AI Gemini 2.5 Flash (Google Cloud EMEA Limited) en `europe-southwest1` (Madrid).
- **Naturaleza probabilística:** posibles imprecisiones, alucinaciones, omisiones, sesgos. La Plataforma no dispone de ningún mecanismo que garantice su detección: corresponde al Cliente.
- **Obligación de verificación:** el Cliente revisa, valida, corrige y descarta lo necesario antes de firmar.
- **Cuota IA:** 20 llamadas/hora/usuario, backoff exponencial. Cuotas mensuales por Plan en `/planes`.
- **Reglamento de IA:** PerizIAl integra un modelo GPAI de terceros y lo ofrece bajo marca propia, por lo que **ostenta la condición de proveedor del sistema de IA**; el Cliente es el **responsable del despliegue** (art. 3.4 RIA). El uso ante autoridades judiciales se limita a la asistencia a la elaboración documental, no como sistema de decisión. Responsabilidad profesional pericial del Cliente.
- **No reentrenamiento** con datos del Cliente (DPA Google Cloud).
- **Conservación de los adjuntos de ingesta:** configurable por el Cliente en dos modalidades (destrucción tras la extracción, o entre 1 y 3.650 días). A falta de elección, treinta (30) días naturales. **Todo adjunto conservado tiene fecha de destrucción**: la modalidad sin límite temporal se retiró el 7 de agosto de 2026 y las cuentas que la tuvieran pasan al máximo de 3.650 días. El Cliente es el único competente para determinar el plazo (art. 5.1.e RGPD). Hasta el 30 de julio de 2026 el defecto era la destrucción inmediata.

**Declaración responsable previa al uso de la IA.** La Plataforma activa el modo confidencial por defecto en los expedientes sobre cuya documentación el motor de ingesta ha anotado una categoría especial (A6 ter del Anexo I). Cuando la señal es compatible con un encargo ordinario —típicamente, documentación de salud que acompaña de forma accesoria a la de un siniestro de daños materiales—, el Cliente puede reanudar el uso de la IA aceptando una declaración responsable. De ella se registra el texto versionado que se le mostró y su huella SHA-256, la fecha, su identificación y la del expediente, los motivos, la IP y el agente de usuario; el registro es inmutable. Su efecto es desactivar **únicamente** el cierre aplicado de oficio, y no sustituye al interruptor manual de confidencialidad. Cuando la señal es **inequívoca** (datos penales, vida sexual o convicciones e ideología) **no se ofrece declaración alguna** y la IA queda bloqueada. La declaración es manifestación del Cliente: no constituye verificación ni conocimiento del Prestador y no sustituye la obligación de anonimización previa de A5.4.

## 8. Certificado de videoperitación y sello de tiempo

La Plataforma **no integra firma electrónica** ni presta servicio de custodia probatoria. De esa familia subsiste una única función, acotada a la videoperitación:

- Al cerrarse la sesión se emite un **certificado** con fecha, hora, duración, participantes conectados e identidad **declarada en la cita** (no verificada).
- Sobre su huella SHA-256 **se solicita** un sello de tiempo RFC 3161 a la autoridad configurada. El sellado es externo y puede fallar: el certificado no afirma llevar un sello que pueda no existir, y el resultado real —autoridad, fecha y cualificación, o su ausencia— se registra y se consulta junto al certificado.
- El proveedor por defecto es **FreeTSA**, que **no es prestador cualificado** a efectos de eIDAS; también se admiten FNMT-RCM y ACCV, que sí lo son. La elección es configuración del servicio, no del Cliente. La presunción del art. 41.2 del Reglamento (UE) 910/2014 ampara sólo al sello cualificado.
- PerizIAl **NO es Prestador Cualificado de Servicios Electrónicos de Confianza (PCSC)** y no emite certificados ni sellos.

## 9. Datos personales y DPA

Tratamiento conforme a la Política de Privacidad. Dado que el Cliente puede introducir datos personales de terceros, se aplica el **Anexo I — Acuerdo de Tratamiento de Datos (DPA)** que regula la relación Responsable–Encargado entre el Cliente y el Prestador conforme al art. 28 RGPD.

## 10. Propiedad intelectual

- **De la Plataforma:** código fuente, APIs, modelos de informe, plantillas DOCX, arquitectura, iconos, diseños, textos editoriales, base de datos estructural y marca PerizIAl son de Cyber Vault, S.L.
- **Del Cliente:** el Contenido del Cliente sigue siendo suyo. Otorga al Prestador licencia mundial, no exclusiva, libre de regalías y temporal limitada al contrato, exclusivamente para alojar, procesar, mostrar y prestar el Servicio (incluido envío a subprocesadores indispensables). No autoriza uso comercial propio, publicitario ni reentrenamiento.
- **Informes generados:** son del Cliente. Responde jurídicamente por su contenido.
- **Sugerencias y feedback:** pueden incorporarse a la Plataforma sin compensación.

## 11. Output IA y obligación de verificación

El Output IA es **borrador**. No constituye opinión pericial mientras no haya sido revisado, validado y firmado por el perito humano. El Cliente se obliga a: no firmar nada sin revisión íntegra; validar cifras, IPs, hashes, IMEIs, CVEs, fechas, identificadores y normas; no usar la Plataforma en especialidades para las que no esté habilitado.

## 12. Uso aceptable

Prohibido: finalidades ilícitas o fraudulentas; suplantación de identidad; uso compartido fuera del Plan; ingeniería inversa salvo lo permitido por ley imperativa; scraping intensivo o ataques DoS; elusión de medidas técnicas; software malicioso; infringir propiedad intelectual de terceros; contenido que constituya delito, infracción administrativa, calumnia o injuria; desinformación o contenido manipulado para procedimientos judiciales; incorporar datos del art. 10 RGPD sin la habilitación de A5.5; incorporar volcados, extracciones o imágenes forenses de dispositivos y soportes (prohibición de A5.6).

### 12 bis. Finalidades excluidas del Servicio

**PROHIBICIÓN DE FINALIDAD.** Queda prohibido emplear la Plataforma, y muy especialmente sus funcionalidades de IA, con **finalidad pericial penal** o de **análisis forense-digital**.

- **12 bis.1 — Finalidad pericial penal:** no se utilizará para una actuación pericial cuyo objeto sea la investigación, acreditación, calificación jurídica o refutación de un hecho con relevancia penal, ni para perfilar a una persona o valorar su conducta a efectos de responsabilidad penal.
- **12 bis.2 — Análisis forense-digital:** no se utilizará para la adquisición, preservación con valor probatorio, examen o análisis forense de dispositivos, soportes o sistemas —imágenes de disco, volcados de memoria o registros, capturas de tráfico y extracciones de móviles— ni para incorporar el material resultante. La Plataforma no ofrece herramienta que lo haga y rechaza activamente los informes de extracción de telefonía móvil.
- **12 bis.3 — Lo que NO alcanza:** es prohibición de **finalidad**, no de rama, y no altera la neutralidad del objeto (sec. 4). Siguen amparadas la actuación pericial **civil** y su preparación (arts. 335-352 LEC), la **ratificación en juicio civil** (art. 347 LEC), el procedimiento contradictorio y la reclamación del **art. 38 de la Ley 50/1980 de Contrato de Seguro**, la asistencia a la **demanda civil** del asegurado frente a su aseguradora, y el tratamiento de la documentación del siniestro que incorpore atestados o resoluciones en el régimen de accesoriedad de A5.5.
- **12 bis.4 — Cómo se aplica:** el Prestador **no supervisa** la finalidad ni asume deber de hacerlo (A6 bis). La prohibición se articula por el compromiso contractual, por la **declaración responsable** de la sec. 7 y por el **bloqueo automático** de la IA ante señal inequívoca. La ausencia de bloqueo en cualquier otro caso no constituye autorización, validación ni conocimiento del Prestador.

Su incumplimiento es **incumplimiento contractual grave y esencial** a efectos de las secs. 13 y 16 y de A13.

## 13. Suspensión y resolución

El Prestador puede suspender o resolver por: impago (sec. 5); incumplimiento grave del uso aceptable; actividad fraudulenta o uso compartido prohibido; requerimiento judicial o administrativo; cese o transformación sustancial del Servicio (preaviso 60 días).

El Cliente puede resolver en cualquier momento desde Stripe Customer Portal; sin reembolso de cantidades ya facturadas.

## 14. Disponibilidad y SLA

Mejores esfuerzos para mantener disponibilidad mensual del **99,5%** excluyendo mantenimiento programado preavisado 24h, fallos de subprocesadores y fuerza mayor.

Si disponibilidad mensual <95%, el Cliente puede solicitar crédito de servicio proporcional a horas de indisponibilidad, no superior al importe del ciclo en curso. Solicitud a contacto@cybervaultlabs.com en máximo 30 días. Única reparación contractual por indisponibilidad ordinaria.

## 15. Limitación de responsabilidad

Responsabilidad agregada del Prestador limitada al **importe efectivamente pagado en los 12 meses inmediatamente anteriores** al hecho que origine la reclamación. Sin responsabilidad por daños indirectos, lucro cesante, pérdida de oportunidades, daño reputacional, pérdida de datos por conducta del Cliente o fallos de subprocesadores, ni consecuencias del uso del Output IA.

Estas limitaciones **no aplican** a: dolo o negligencia grave del Prestador; infracciones de propiedad intelectual del Cliente atribuibles al Prestador; incumplimiento del DPA que viole derechos fundamentales del interesado; supuestos cuya limitación esté prohibida imperativamente por ley.

## 16. Indemnidad del Cliente

El Cliente mantiene indemne al Prestador frente a reclamaciones, daños, sanciones o costes derivados de: uso indebido o ilícito; incumplimiento de base jurídica para tratar datos de terceros; firma de informes con errores basados en Output IA no verificado; infracción de propiedad intelectual de terceros; incumplimiento de obligaciones deontológicas, procesales o profesionales del perito.

## 17. Fuerza mayor

Exoneración por catástrofes naturales, pandemias, conflictos armados, huelgas generales, decisiones de autoridad pública, incidentes de infraestructura de internet, ciberataques masivos, fallos prolongados de proveedores críticos (Railway, AWS, Google Cloud, Stripe).

## 18. Confidencialidad mutua

Información sustancial confidencial salvo que sea pública, lícitamente revelada o exigida por ley. Confidencialidad subsiste 3 años tras fin del contrato.

## 19. Subcontratación y cesión

El Prestador puede subcontratar a los subprocesadores listados en la Política de Privacidad sec. 10, asumiendo responsabilidad por su actuación. Nuevos subprocesadores se notifican con preaviso de 30 días.

El contrato no es cedible por el Cliente sin consentimiento previo del Prestador. El Prestador puede ceder en operaciones corporativas (fusión, escisión, adquisición); el Cliente puede resolver sin penalización en 30 días si no acepta.

## 20. Modificaciones del contrato

Modificaciones publicadas en la página con fecha de actualización. Modificaciones sustanciales (precios, alcance, limitación de responsabilidad, jurisdicción) notificadas por email con preaviso de 30 días naturales. Cliente puede resolver sin penalización si no acepta.

## 21. Notificaciones

Email: contacto@cybervaultlabs.com, único buzón para notificaciones contractuales, de privacidad/RGPD y de seguridad. Al Cliente: dirección registrada en su cuenta.

## 22. Integridad y nulidad parcial

Estos Términos + Aviso Legal + Política de Privacidad + Política de Cookies + Anexo I (DPA) constituyen el acuerdo íntegro. Si alguna cláusula se declarase nula, las restantes mantienen su efecto, sustituyéndose la afectada por otra válida con el mismo efecto económico-jurídico.

## 23. Ley aplicable y jurisdicción

Legislación española. Sumisión a Juzgados y Tribunales de Lugo, sin perjuicio del fuero imperativo del consumidor cuando corresponda (caso excepcional en herramienta B2B).

---

## Anexo I — Acuerdo de Tratamiento de Datos (DPA art. 28 RGPD)

Forma parte integrante de los Términos. Regula la relación Responsable–Encargado entre el Cliente (Responsable) y Cyber Vault, S.L. (Encargado).

**A1. Objeto:** condiciones del tratamiento de datos personales que el Encargado realiza por cuenta del Responsable en la prestación del Servicio.

**A2. Partes:** Responsable = Cliente. Encargado = Cyber Vault, S.L., CIF B27592377, Conde Pallarés 3, 27001 Lugo.

**A3. Duración:** desde activación de cuenta hasta extinción del contrato, incluido el periodo de devolución/supresión (A12).

**A4. Naturaleza, fines y objeto:** tratamiento de datos personales de terceros (peritados, asegurados, intervinientes) introducidos por el Cliente en la Plataforma. Operaciones: recogida, registro, organización, conservación, adaptación, extracción mediante IA, consulta, comunicación interna del equipo del Cliente, supresión. Fines según Términos y Política de Privacidad.

**A5. Tipo de datos y categorías de interesados:**
- Tipos: identificativos, contacto, económicos, profesionales, datos del siniestro o del procedimiento del que trae causa el encargo, fotografías y vídeos, geolocalización de la cita, datos del art. 10 RGPD en régimen de accesoriedad (A5.5) y biometría (rostros, firma).
- **Categorías especiales del art. 9.1 RGPD: expresamente prohibidas.** La prohibición cubre origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos dirigidos a identificar, salud, vida sexual y orientación sexual, y **no admite excepción por razón de necesidad pericial**. El Responsable debe anonimizar o seudonimizar con anterioridad a cualquier transmisión (Considerando 26 y art. 4.5 RGPD), conservando la clave de reversión bajo su control, sin que se transmita, deposite ni sea accesible al Encargado. Que la Plataforma no lo bloquee **no constituye, en ningún caso, autorización**; tampoco lo constituyen las señales incidentales de A6 ter, que no son verificación. Su incumplimiento es incumplimiento contractual grave y esencial.
- **A5.5 — art. 10 RGPD, accesoriedad:** los datos relativos a condenas e infracciones penales **no quedan comprendidos en la prohibición**, porque aparecen de forma ordinaria en la documentación del siniestro que el encargante aporta. Su tratamiento exige que su incorporación sea **accesoria** al objeto del encargo y no traiga causa de una finalidad excluida por la sec. 12 bis, que exista habilitación conforme al art. 10 RGPD en relación con el **art. 27 LOPDGDD**, minimización, y acreditación en **cinco (5) días hábiles** a requerimiento.
- **A5.6 — adquisiciones forenses: PROHIBIDAS.** Queda expresamente prohibida la incorporación de imágenes forenses de disco, volcados de memoria o registros, capturas de tráfico, extracciones de dispositivos móviles y, en general, cualquier adquisición sobre soporte completo: contienen datos de una **pluralidad indeterminada de terceros** ajenos al encargo, y el servicio de custodia e integridad que los amparaba se retiró del producto en agosto de 2026. La Plataforma **rechaza activamente** los informes de extracción de telefonía móvil que detecta y deja constancia inmutable del rechazo; ese rechazo es parcial y no exhaustivo, y su ausencia no autoriza nada.
- Interesados: peritados, asegurados, terceros perjudicados, intervinientes en el procedimiento, empleados y colaboradores del Cliente.

**A6 ter. Señales incidentales, bloqueo de la IA y declaración responsable:** sin asumir el deber de supervisión que A6 bis excluye, la Plataforma cierra por sí sola el uso de la IA sobre un expediente cuando detecta indicios de datos de los arts. 9 o 10 RGPD. Las señales salen de **una sola fuente** y de ninguna más: la **categoría** que el motor de ingesta anota al leer la documentación de un encargo. Hasta agosto de 2026 hubo otras dos —el **dominio pericial** elegido al dar de alta y determinados **campos estructurados** catalogados como sensibles—, y las dos desaparecieron al retirarse del Servicio el catálogo de dominios periciales, los campos del ámbito médico y los de cotejo de identidades. De la señal que queda se registra **únicamente la categoría**: la Plataforma anota que ha visto material de esa naturaleza y **no copia el dato**. Es un indicio **incidental y no exhaustivo**: no es un análisis del contenido y su ausencia no significa nada. Señal ambigua → declaración responsable (sec. 7). Señal inequívoca (penal, vida sexual, ideología) → **bloqueo sin declaración**, que ninguna aceptación reabre. El bloqueo alcanza **sólo** a la IA: el expediente se crea, se edita, se documenta, se factura y se exporta con normalidad, y el interruptor manual de confidencialidad sigue siendo el único cauce de la revocación.

**A6. Obligaciones del Encargado (art. 28.3 RGPD):**
- Tratar conforme a instrucciones documentadas del Responsable; las funcionalidades activadas constituyen instrucciones documentadas.
- Confidencialidad del personal autorizado.
- Medidas del art. 32 RGPD (Política de Privacidad sec. 14).
- No subcontratar sin autorización; autorización general para subprocesadores listados en Política de Privacidad sec. 10, con preaviso de 30 días en cambios.
- Asistir al Responsable para responder a derechos de los interesados (arts. 15-22) y para cumplir arts. 32-36 RGPD (seguridad, brechas, EIPD, consulta previa).
- Devolver o suprimir los datos al final del contrato, en el acto (A12).
- Información para demostrar cumplimiento y auditoría (A10).
- Informar si una instrucción infringe el RGPD.

**A7. Obligaciones del Responsable (Cliente):**
- Base jurídica válida (art. 6 y, en su caso, 9 y 10) para tratar los datos.
- Informar a los interesados (arts. 13 y 14) identificando al Encargado.
- Minimización de datos en la Plataforma.
- Permisos internos correctos.
- Atender solicitudes de los interesados directamente.
- Realizar EIPD (art. 35) y consulta previa (art. 36) cuando proceda.
- Acreditar en cinco (5) días hábiles la habilitación de A5.5 cuando incorpore datos del art. 10 RGPD.
- Abstenerse de emplear la Plataforma con las finalidades excluidas de la sec. 12 bis y de incorporar el material prohibido por A5.6, y responder de la exactitud de las declaraciones responsables que emita.

**A8. Subencargados:** lista en Política de Privacidad sec. 10. Actualización con preaviso de 30 días. Responsable puede oponerse por motivos razonables; si no hay acuerdo, puede resolver sin penalización en 30 días.

**A9. Transferencias internacionales:** SCCs aprobadas por Decisión 2021/914 + EU-U.S. Data Privacy Framework cuando aplique. TIA cualitativo puesto a disposición del Responsable **a simple solicitud** y en el plazo de treinta (30) días, sin necesidad de justificar el interés.

**A10. Auditoría:**
1. Solicitud por escrito; respuesta en 30 días.
2. Auditoría in situ previa notificación de 30 días, auditor independiente mutuamente acordado, sujeto a confidencialidad, en horario laborable, costes a cargo del Responsable salvo incumplimientos materiales.

**A11. Notificación de brechas:** Encargado notifica al Responsable sin dilación indebida y dentro de las **veinticuatro (24) horas** desde el conocimiento —y no 48, para que el Responsable conserve margen útil dentro de las 72 horas del art. 33.1 RGPD—, con información mínima para que el Responsable cumpla los arts. 33 y 34 RGPD.

**A12. Devolución o supresión al fin del contrato:**
- **(a)** Supresión definitiva e irreversible **en el acto**, al confirmarse la baja, **sin necesidad de requerimiento previo** del Responsable y **sin periodo de conservación diferido**: no hay ventana posterior de acceso ni plazo de espera antes del borrado.
- **(b)** Por eso se **advierte del carácter irreversible antes de ejecutarla**. Corresponde al Responsable exportar previamente el Contenido del Cliente con las funciones de exportación de la Plataforma, mientras la cuenta está activa.
- **(c)** El Responsable puede ejecutar la supresión **por sí mismo** desde los ajustes de su cuenta, o solicitarla a contacto@cybervaultlabs.com dentro de los plazos del art. 12.3 RGPD.
- **(d)** Excepción única: los datos cuya conservación imponga norma imperativa —a la fecha, facturación durante seis (6) años ex art. 30 del Código de Comercio y art. 66 LGT, y registro de jornada, liquidaciones y conceptos salariales durante cuatro (4) años ex art. 34.9 del Estatuto de los Trabajadores—, que quedan bloqueados en el sentido del art. 32 LOPDGDD.
- **(e)** Al amparo exclusivo de la letra (d) se conserva bloqueado un **mínimo de identidad** del titular —**nombre, NIF y domicilio fiscal**—, imprescindible para identificar al emisor de las facturas conservadas y para que el registro de jornada y las liquidaciones sigan siendo atribuibles. Todo lo demás que identifique a la persona se suprime.
- **(f)** Se conservan igualmente, por valor probatorio y no por decisión de retención, el **registro de auditoría**, las **declaraciones responsables**, los **recibos de sello de tiempo** y las **entradas históricas de la cadena de integridad** que el módulo retirado dejó escritas, **inmutables por diseño**, desvinculados del expediente y del usuario suprimidos (Política de Privacidad sec. 15).
- **(g)** Certificación por escrito de la supresión practicada, con fecha, alcance y datos excluidos, en el plazo de diez (10) días hábiles desde su ejecución.
- **(h)** Exigencia de supresión equivalente y en los mismos plazos a los subencargados.
- De cada supresión queda constancia en un registro de solicitudes de ejercicio de derechos que **sobrevive deliberadamente a la baja que lo origina** (art. 5.2 RGPD).
- Las copias de seguridad son las de la base de datos gestionada por el proveedor de infraestructura, con **rotación automática**: cuatro copias completas semanales que se van sustituyendo más incrementales diarios. **Ninguna copia sobrevive más de unos 28 días**, que es por tanto el plazo máximo en que un dato ya suprimido puede seguir existiendo en una copia. Mientras existen permanecen bloqueadas y no son objeto de tratamiento.

**A13. Responsabilidad:** cada parte responde por su incumplimiento conforme al art. 82 RGPD. Las limitaciones de la sec. 15 NO aplican a casos prohibidos imperativamente por la normativa de protección de datos.

**A14. Disposiciones finales:** en caso de contradicción entre los Términos y este Anexo I respecto a protección de datos, prevalece el Anexo I. Para lo no previsto, RGPD, LOPDGDD y normativa concordante.
