Proceso formal de contratación

Cómo se contrata a ObsidianCore

Esta página está escrita para quien tiene que dar de alta a un proveedor: compras, legal, TI y seguridad. Responde qué documentos recibes, en qué orden, qué revisa cada área y qué compromisos quedan por escrito. Todo lo que se cita aquí está publicado en el marco legal y se enlaza en cada respuesta.

Cuatro pasos

  1. 01

    Diagnóstico

    Sesión de trabajo con tu equipo para entender procesos, sistemas y restricciones. Con NDA previo si tu área lo requiere.

  2. 02

    Propuesta con alcance y SLA

    Documento formal con alcance, entregables, SLA aplicable, anexos y condiciones comerciales.

  3. 03

    Firma

    Contrato de servicio y anexos que apliquen. Alta de proveedor con tu área de compras.

  4. 04

    Arranque con gestor asignado

    Gestor responsable de la cuenta, canal de soporte definido y seguimiento conforme al SLA.

¿Qué documentos recibe tu empresa y en qué orden?

Nueve documentos, en este orden: NDA (si lo requieres), propuesta formal, contrato de servicio, términos y condiciones, SLA, DPA, listado de subprocesadores, anexo de seguridad reforzada (si aplica) y política de uso aceptable. Todos, salvo la propuesta, ya están publicados.

  1. 01Antes del diagnósticoOpcional
    Contrato de Confidencialidad (NDA)

    Protege la información que compartas en el diagnóstico. Es mutuo y recíproco.

  2. 02Tras el diagnóstico
    Propuesta formal

    Alcance, entregables, SLA aplicable, anexos y condiciones comerciales. Se emite para tu caso; no es un documento público.

  3. 03Revisión legal
    Contrato de Servicio

    Marco general de la relación: objeto, condiciones, propiedad intelectual, responsabilidad, pausa y terminación.

  4. 04Revisión legal
    Términos y Condiciones

    Detalle operativo por servicio, pagos y facturación, cancelación y suspensión.

  5. 05Revisión de TI y operación
    SLA — Acuerdo de Nivel de Servicio

    Disponibilidad objetivo, prioridades de incidente, horario de soporte, mantenimiento y compensaciones.

  6. 06Revisión de privacidad
    DPA — Acuerdo de Tratamiento de Datos

    Tratamiento de datos como encargado conforme a la LFPDPPP; se complementa con el listado público de subprocesadores.

  7. 07Revisión de privacidad
    Listado de Subprocesadores

    Quién trata datos para prestar el servicio, en qué categoría y con qué historial de cambios.

  8. 08Revisión de seguridadOpcional
    Anexo de Seguridad Reforzada

    Se activa a solicitud cuando el proyecto involucra datos sensibles.

  9. 09Cumplimiento
    Política de Uso Aceptable

    Usos permitidos y prohibidos, consecuencias y canal de reporte.

El Aviso de Privacidad y la Política de Cookies aplican a la relación con ObsidianCore como responsable (sitio, facturación, soporte) y también están publicados.

¿Qué SLA aplica?

El SLA publicado, que forma parte del marco contractual y aplica a los servicios en producción.

Lo que define:

  • Un objetivo de disponibilidad mensual y la fórmula con la que se calcula.
  • Cuatro niveles de prioridad de incidente (urgente, alta, media y baja), cada uno con tiempos objetivo de respuesta y de resolución.
  • Horario hábil de soporte y cobertura extendida para incidentes urgentes según el plan contratado.
  • Ventanas de mantenimiento programado notificadas con anticipación, que no cuentan como indisponibilidad.
  • Excepciones (fuerza mayor, fallas generalizadas de terceros, causas atribuibles al cliente) con un límite para que no vacíen el compromiso, y compensaciones cuando se incumple.

El SLA aplica a servicios en operación; la configuración inicial y los ambientes en implementación se rigen por el alcance de la propuesta.

¿Cómo se maneja el DPA?

ObsidianCore actúa como encargado del tratamiento y tu empresa como responsable, conforme a la LFPDPPP. El DPA está publicado y forma parte del marco contractual.

  • Los datos se tratan únicamente conforme a tus instrucciones documentadas y las finalidades del servicio.
  • No se usan datos de tu empresa para entrenar modelos de IA de terceros sin consentimiento explícito.
  • Incidentes de seguridad: notificación sin dilación indebida, con la información disponible y cooperación para las notificaciones que te correspondan como responsable.
  • Cooperación para atender solicitudes de titulares (derechos ARCO) y para demostrar cumplimiento.
  • Al terminar: devolución o eliminación de los datos según tu instrucción, salvo obligación legal de conservación.

El DPA no requiere un documento aparte: se acepta junto con el contrato. Si tu proceso de compras exige un ejemplar firmado, se firma en la misma etapa que el contrato de servicio.

¿Quiénes son los subprocesadores y qué pasa si cambian?

Están publicados en un listado por categoría (inteligencia artificial, infraestructura, comunicaciones, analítica), con ubicación, fecha de alta e historial de cambios.

  • Todos tratan datos solo bajo instrucciones de ObsidianCore y con acuerdos de tratamiento de datos.
  • Si se incorpora un subprocesador nuevo que trate datos de tu empresa, se notifica con anticipación conforme al DPA.
  • Puedes objetar por razones fundadas de seguridad o privacidad: se ofrece una alternativa técnica equivalente o la cancelación sin penalidad con exportación de datos.
  • Las integraciones que tu empresa conecte por su cuenta a través de las plataformas quedan fuera del listado y bajo tu responsabilidad.

¿Qué pasa si el proyecto maneja datos sensibles?

Se activa el Anexo de Seguridad Reforzada, un anexo opcional que se solicita al inicio o en cualquier momento del proyecto y que refuerza las medidas estándar del DPA y del Aviso de Privacidad.

  • Medidas técnicas: cifrado reforzado en base de datos y en tránsito, autenticación multifactor, segregación de ambientes, logs de auditoría inmutables y backups cifrados.
  • Medidas organizacionales: equipo de acceso limitado con NDA individual, mínimo privilegio, revisión de código y prohibición de redes públicas.
  • Incidentes: notificación acelerada, plan de contención escrito e informe técnico.
  • Derecho de auditoría del cliente (remota, presencial o por tercero independiente) y certificado de eliminación segura al terminar.

¿Cómo se firma y qué necesita compras para el alta?

Por firma electrónica para cuentas corporativas, conforme a la forma de aceptación prevista en el contrato de servicio. Los anexos aplicables (SLA, DPA, seguridad reforzada, NDA) se firman en la misma etapa.

Para el alta de proveedor, la propuesta se acompaña de la documentación de identificación fiscal y legal que tu área de compras requiera, y la aceptación del contrato queda acreditada con el comprobante de pago y la factura correspondiente, como indica el propio contrato.

¿Qué pasa después de la firma?

Arranca la implementación con un gestor asignado, que es tu interlocutor único para automatización y software durante toda la relación.

  • Canal de soporte definido y prioridades de incidente conforme al SLA una vez en producción.
  • Solicitudes de cambio y ampliaciones de alcance gestionadas por escrito, como prevé el contrato.
  • Pausa, congelamiento o terminación bajo las condiciones publicadas, con exportación de datos y configuraciones en formatos estándar.

¿Listo para pasar por compras?

Agenda el diagnóstico y recibirás la propuesta formal con alcance, SLA aplicable y anexos. El marco contractual ya lo puedes compartir con tu área legal hoy.

Usamos cookies para mejorar tu experiencia y analizar el tráfico del sitio. Política de Cookies