Condiciones del Servicio ULOX Business
- Objeto y partes
- Carácter mercantil del contrato
- Definiciones
- Arquitectura de conocimiento cero: alcance y consecuencias
- Alta del Espacio de Trabajo y verificación del dominio
- Custodia de credenciales y frase de recuperación
- Usuarios autorizados y administración
- Asientos, capacidad y facturación
- Datos del Cliente y funciones de las partes
- Copias de seguridad, continuidad y exportación
- Pérdida de información: asignación expresa del riesgo
- Obligaciones del Cliente
- Uso aceptable
- Disponibilidad, mantenimiento y soporte
- Seguridad e incidentes
- Propiedad intelectual
- Confidencialidad
- Garantías y exenciones
- Limitación de responsabilidad
- Plazo para reclamar y deber de mitigación
- Indemnidad
- Fuerza mayor
- Suspensión del Servicio
- Duración, terminación y devolución de datos
- Subencargados y cesión
- Modificaciones
- Integridad, nulidad parcial e idioma
- Ley aplicable y jurisdicción
- Contacto
1. Objeto y partes
El presente documento (las «Condiciones») regula la relación contractual entre EUROPEAN DIGITAL STORES, S.L., con domicilio en Calle José Echegaray, 8, Edificio Alvia 3, oficinas 7 y 8, 28232 Las Rozas (Madrid), España, NIF B-70983770 (en adelante, «EDS», «el Proveedor» o «nosotros»), y la persona jurídica o empresario individual que contrata o utiliza el servicio ULOX Business (en adelante, «el Cliente»).
ULOX Business es un espacio de trabajo corporativo con cifrado de extremo a extremo y arquitectura de servidor ciego, en el que el Proveedor no dispone de capacidad técnica para acceder al contenido del Cliente. Su funcionamiento, y muy especialmente sus consecuencias en materia de recuperación de información, se describen en el apartado 4 y deben leerse con especial atención antes de contratar.
Estas Condiciones se complementan con el Anexo de Tratamiento de Datos (DPA), la Política de Privacidad Business, la Política de Uso Aceptable y el Acuerdo de Nivel de Servicio, que forman parte integrante del contrato (en conjunto, los «Documentos Legales»).
2. Carácter mercantil del contrato
ULOX Business se ofrece exclusivamente a empresas, profesionales, administraciones y entidades que actúan en el marco de su actividad empresarial o profesional. El Cliente declara que no contrata en condición de consumidor y, en consecuencia, no resulta de aplicación la normativa de protección de consumidores y usuarios, incluido el derecho de desistimiento.
El Cliente manifiesta que la persona que acepta estas Condiciones cuenta con poder bastante para obligar a la entidad que representa.
3. Definiciones
| Espacio de Trabajo | Entorno corporativo del Cliente en ULOX Business, asociado a un dominio verificado y gobernado por su Administrador. |
|---|---|
| Administrador | Persona designada por el Cliente que crea el Espacio de Trabajo y gestiona altas, bajas, roles y permisos. |
| Usuario Autorizado | Empleado, colaborador o tercero al que el Cliente da acceso al Espacio de Trabajo. |
| Credencial Corporativa | Identidad de acceso de un Usuario Autorizado (correo corporativo y contraseña), independiente de cualquier cuenta personal de ULOX. |
| Frase de Recuperación | Secuencia de 24 palabras (estándar BIP-39) generada en el dispositivo del Usuario Autorizado, única vía de recuperación del acceso ante el olvido de la contraseña. |
| Datos del Cliente | Cualquier contenido que el Cliente o sus Usuarios Autorizados creen, transmitan o almacenen en el Servicio: mensajes, archivos, credenciales de bóveda, notas, documentos y metadatos asociados. |
| Servidor Ciego | Modelo de arquitectura en el que el servidor únicamente almacena material cifrado que no puede interpretar, al no disponer de las claves de descifrado. |
| Asiento | Unidad de capacidad contratada que habilita el acceso de un (1) Usuario Autorizado. |
4. Arquitectura de conocimiento cero: alcance y consecuencias
ULOX Business cifra los Datos del Cliente en el dispositivo del Usuario Autorizado, antes de que salgan de él. Las claves de cifrado se derivan de credenciales que solo conocen el Cliente y sus Usuarios Autorizados, y en ningún momento se transmiten al Proveedor ni quedan a su disposición. El Proveedor almacena exclusivamente material cifrado opaco.
El Cliente reconoce y acepta expresamente que, como consecuencia directa y necesaria de este diseño:
- El Proveedor no puede leer, descifrar, indexar, moderar, reconstruir ni entregar los Datos del Cliente, ni siquiera a requerimiento del propio Cliente, de sus Administradores o de una autoridad.
- El Proveedor no puede restablecer contraseñas de Credenciales Corporativas ni recuperar accesos por ningún procedimiento alternativo.
- La pérdida de una contraseña junto con su Frase de Recuperación implica la pérdida definitiva e irreversible del acceso a los Datos del Cliente asociados a esa credencial, sin que exista mecanismo técnico alguno —presente o futuro— para revertirla.
- No existe «puerta trasera», copia maestra, custodia de claves por terceros ni servicio de recuperación de emergencia. Su inexistencia es deliberada y constituye la característica esencial del Servicio, sin la cual este no podría prestarse en los términos ofrecidos.
El Cliente declara haber valorado esta característica antes de contratar y haberla considerado esencial y determinante de su decisión, aceptando el reparto de riesgos que de ella se deriva conforme al apartado 11.
5. Alta del Espacio de Trabajo y verificación del dominio
La creación de un Espacio de Trabajo exige (i) la verificación de la titularidad o control del dominio mediante la publicación de un registro DNS, o bien la asignación de un subdominio operado por el Proveedor, y (ii) la verificación del correo electrónico del Administrador.
El Cliente garantiza que ostenta título suficiente sobre el dominio que verifica y responderá frente al Proveedor y frente a terceros de cualquier reclamación derivada de una verificación indebida. El Proveedor podrá suspender o revocar un Espacio de Trabajo cuando existan indicios razonables de verificación fraudulenta.
6. Custodia de credenciales y frase de recuperación
La custodia de las contraseñas y de las Frases de Recuperación es responsabilidad exclusiva del Cliente y de sus Usuarios Autorizados. En particular, el Cliente se obliga a:
- Establecer y mantener una política interna escrita de custodia y depósito de contraseñas y Frases de Recuperación de sus Usuarios Autorizados, incluidos los procedimientos de alta, baja, ausencia prolongada, incapacidad y cese.
- Instruir a cada Usuario Autorizado sobre la obligación de conservar su Frase de Recuperación fuera de línea y en lugar seguro, en el momento en que el Servicio se la muestre.
- Prever el acceso continuado a la información corporativa ante la baja o indisponibilidad de cualquier Usuario Autorizado, sin depender de la intervención del Proveedor, que es imposible.
- Comunicar de inmediato al Proveedor cualquier sospecha de compromiso de credenciales, sin perjuicio de adoptar por sí mismo las medidas de revocación disponibles en el panel de administración.
El incumplimiento de estas obligaciones no genera responsabilidad alguna para el Proveedor y excluye cualquier reclamación fundada en la pérdida de acceso resultante.
7. Usuarios autorizados y administración
El Cliente es responsable de la selección de sus Usuarios Autorizados, de los roles y permisos que les asigna, del uso que estos hagan del Servicio y de la revocación oportuna de sus accesos. Las acciones realizadas por un Usuario Autorizado se imputan al Cliente a todos los efectos contractuales.
El Cliente se obliga a revocar sin demora el acceso de los Usuarios Autorizados que cesen en su relación con él, y reconoce que la información a la que un Usuario Autorizado haya tenido acceso legítimo pudo ser copiada localmente por este, sin que el Proveedor disponga de medio alguno para impedirlo o revertirlo.
8. Asientos, capacidad y facturación
El Servicio se factura por Asientos contratados, conforme a las condiciones económicas vigentes en el momento de la contratación y aceptadas por el Cliente en el proceso de alta o en el pedido correspondiente. Las condiciones económicas concretas —importes, tramos, periodicidad e impuestos— constan en el proceso de contratación y en la documentación comercial aplicable, y no forman parte de este documento.
El impago de las cantidades debidas faculta al Proveedor a suspender el Servicio conforme al apartado 23, previa comunicación al Cliente.
9. Datos del Cliente y funciones de las partes
Los Datos del Cliente son y seguirán siendo de su exclusiva titularidad. El Proveedor no adquiere sobre ellos derecho alguno distinto del estrictamente necesario para prestar el Servicio.
En materia de protección de datos personales, el Cliente actúa como responsable del tratamiento y el Proveedor como encargado del tratamiento, en los términos del Anexo de Tratamiento de Datos (DPA), que se entiende suscrito con la aceptación de estas Condiciones.
10. Copias de seguridad, continuidad y exportación
El Servicio no es un servicio de archivo, custodia documental ni copia de seguridad del Cliente.
El Proveedor mantiene, con fines de continuidad operativa de la plataforma, mecanismos de redundancia y copia de la infraestructura. Dichos mecanismos:
- Están orientados a restablecer el Servicio ante un fallo de infraestructura, no a recuperar información concreta a petición del Cliente.
- Operan necesariamente sobre material cifrado opaco: su restauración no otorga al Proveedor ni al Cliente acceso a contenido cuyas claves se hayan perdido.
- No constituyen garantía de recuperabilidad de ningún dato concreto, ni compromiso de punto de recuperación (RPO) o tiempo de recuperación (RTO) frente al Cliente, salvo pacto expreso y por escrito.
El Cliente se obliga a mantener sus propias copias de seguridad de la información que considere crítica, utilizando las funciones de exportación y descarga disponibles en el Servicio o cualquier otro medio a su alcance, con la periodicidad que su análisis de riesgos determine. La ausencia de dichas copias es imputable exclusivamente al Cliente.
11. Pérdida de información: asignación expresa del riesgo
Este apartado ha sido específicamente negociado y aceptado por las partes, que reconocen que el precio del Servicio se ha fijado teniendo en cuenta el reparto de riesgos que aquí se establece.
El Cliente asume el riesgo de pérdida, inaccesibilidad, alteración o destrucción de los Datos del Cliente en todos los supuestos siguientes:
- Pérdida, olvido o divulgación de contraseñas, Credenciales Corporativas o Frases de Recuperación.
- Baja, ausencia, incapacidad, fallecimiento o falta de colaboración de cualquier Usuario Autorizado que custodiara credenciales.
- Borrado, sobrescritura, revocación de accesos o rotación de claves realizados por el propio Cliente o por sus Usuarios Autorizados, aun por error.
- Fallo, pérdida, robo, avería o compromiso de los dispositivos, redes o sistemas del Cliente.
- Actuación de terceros que hayan obtenido credenciales por causas no imputables al Proveedor, incluidos ataques de suplantación dirigidos al Cliente.
- Ausencia o insuficiencia de las copias de seguridad propias a las que se refiere el apartado 10.
En dichos supuestos, el Proveedor no asume responsabilidad alguna, sin perjuicio de lo dispuesto en el apartado 19 respecto de los supuestos en que la ley imperativa no permita la exclusión.
El Cliente reconoce que, dada la naturaleza del Servicio, la contratación de un seguro propio o la implantación de medidas adicionales de continuidad de negocio son decisiones que le corresponden exclusivamente, y que el Proveedor le ha advertido de ello de forma expresa mediante este apartado.
12. Obligaciones del Cliente
- Utilizar el Servicio conforme a la ley, a estas Condiciones y a la Política de Uso Aceptable.
- Facilitar información veraz y mantenerla actualizada.
- Informar a sus Usuarios Autorizados del funcionamiento del Servicio y de sus consecuencias, en particular de las descritas en los apartados 4, 6 y 11.
- Cumplir la normativa que le resulte aplicable respecto de la información que almacena, incluida la laboral y la de protección de datos frente a sus propios empleados.
- Abstenerse de eludir, alterar o someter a ingeniería inversa los mecanismos de seguridad del Servicio, salvo autorización escrita del Proveedor.
13. Uso aceptable
Resulta de aplicación la Política de Uso Aceptable. Su incumplimiento grave faculta al Proveedor a suspender o resolver el Servicio conforme a los apartados 23 y 24.
Dado el modelo de Servidor Ciego, el Proveedor no supervisa ni puede supervisar el contenido almacenado. La actuación del Proveedor ante un incumplimiento se basará necesariamente en la información externa de que disponga.
14. Disponibilidad, mantenimiento y soporte
El Proveedor prestará el Servicio con la diligencia propia de un prestador profesional, conforme al Acuerdo de Nivel de Servicio, que establece un compromiso de medios y no de resultado.
El Proveedor podrá realizar tareas de mantenimiento que impliquen interrupciones, procurando programarlas en franjas de menor impacto y avisando con antelación razonable cuando sea posible. Las interrupciones por mantenimiento programado o de emergencia no se computan como indisponibilidad.
15. Seguridad e incidentes
El Proveedor aplica las medidas técnicas y organizativas descritas en el DPA. El cifrado de extremo a extremo implica que un acceso no autorizado a la infraestructura del Proveedor no otorga, por sí solo, acceso al contenido de los Datos del Cliente.
El Proveedor comunicará al Cliente, sin dilación indebida, los incidentes de seguridad que le afecten y de los que tenga conocimiento, en los términos del DPA. El Cliente se obliga a comunicar al Proveedor los incidentes que detecte en su propio ámbito y que puedan afectar al Servicio.
16. Propiedad intelectual
El Servicio, su software, marcas, interfaces y documentación son titularidad del Proveedor o de sus licenciantes. El Proveedor concede al Cliente una licencia no exclusiva, intransferible, revocable y limitada a la vigencia del contrato, para el uso del Servicio conforme a estas Condiciones.
Nada en este contrato transfiere al Proveedor derecho alguno sobre las marcas, contenidos o datos del Cliente.
17. Confidencialidad
Cada parte se obliga a mantener la confidencialidad de la información de la otra a la que acceda con ocasión del contrato, durante su vigencia y los tres (3) años siguientes a su terminación, salvo que la información sea pública sin infracción, deba revelarse por imperativo legal o haya sido obtenida lícitamente de un tercero.
18. Garantías y exenciones
El Servicio se presta «tal cual» (as is) y «según disponibilidad» (as available). En la medida máxima permitida por la ley aplicable, y sin perjuicio de lo dispuesto en el apartado 19, el Proveedor no garantiza:
- Que el Servicio satisfaga necesidades o finalidades específicas del Cliente.
- Que funcione de forma ininterrumpida, puntual, segura o libre de errores, defectos o vulnerabilidades.
- Que los Datos del Cliente sean siempre entregados, conservados, recuperables o accesibles.
- Que el Servicio sea compatible con sistemas, dispositivos o programas de terceros no soportados expresamente.
Se excluye toda garantía implícita de comerciabilidad, idoneidad para un propósito particular y no infracción, en la medida máxima permitida por la ley.
19. Limitación de responsabilidad
En la medida máxima permitida por la ley aplicable:
- Daños excluidos. El Proveedor no responderá en ningún caso de daños indirectos, consecuenciales, especiales, incidentales o punitivos, ni de lucro cesante, pérdida de ingresos, de clientela, de oportunidades de negocio, de reputación, de ahorros previstos, ni de pérdida, corrupción o inaccesibilidad de datos, claves, credenciales o comunicaciones, aunque se hubiera advertido de su posibilidad.
- Límite cuantitativo. La responsabilidad agregada del Proveedor por cualesquiera reclamaciones derivadas del contrato o relacionadas con él, cualquiera que sea su título, quedará limitada a los importes efectivamente abonados por el Cliente al Proveedor en concepto del Servicio durante los doce (12) meses inmediatamente anteriores al hecho que origina la responsabilidad.
- Supuestos no imputables. El Proveedor no responderá de los daños derivados de los supuestos enumerados en el apartado 11, del uso del Servicio por Usuarios Autorizados, del contenido almacenado por el Cliente, ni de fallos de redes, dispositivos o servicios de terceros ajenos a su control.
- Límites imperativos. Nada en estas Condiciones excluye o limita la responsabilidad del Proveedor por dolo, por culpa grave, por daños a la vida o a la integridad física de las personas, ni en aquellos supuestos en que la ley imperativa no permita su exclusión o limitación. En tales casos, la responsabilidad quedará limitada en la mayor medida que la ley permita.
Las limitaciones anteriores se aplican también en beneficio de los administradores, empleados, colaboradores y proveedores del Proveedor.
20. Plazo para reclamar y deber de mitigación
El Cliente deberá comunicar por escrito al Proveedor cualquier incidencia que pueda dar lugar a reclamación dentro de los treinta (30) días naturales siguientes a la fecha en que la conoció o pudo razonablemente conocerla, detallando los hechos y el daño alegado. La falta de comunicación en dicho plazo, cuando impida al Proveedor investigar o mitigar el incidente, se tendrá en cuenta a efectos de la determinación del daño resarcible.
Toda acción derivada del contrato prescribirá, en la medida máxima permitida por la ley aplicable, transcurrido un (1) año desde que pudo ejercitarse.
El Cliente se obliga a adoptar las medidas razonables a su alcance para mitigar el daño, incluida la utilización de sus propias copias de seguridad.
21. Indemnidad
El Cliente mantendrá indemne al Proveedor, sus administradores, empleados, colaboradores y proveedores frente a cualquier reclamación, demanda, procedimiento, sanción, pérdida, daño o gasto (incluidos honorarios razonables de abogado) derivados de: (i) el contenido almacenado o transmitido a través del Espacio de Trabajo; (ii) el uso del Servicio por sus Usuarios Autorizados; (iii) el incumplimiento por el Cliente de estas Condiciones o de la normativa aplicable; y (iv) las reclamaciones de sus propios empleados, clientes o terceros relacionadas con la información alojada.
22. Fuerza mayor
Ninguna de las partes responderá del incumplimiento debido a causas fuera de su control razonable, incluidos desastres naturales, conflictos bélicos, actos de autoridad, cortes de suministro eléctrico o de telecomunicaciones, fallos de proveedores de infraestructura, ataques informáticos a gran escala o pandemias. La parte afectada lo comunicará sin demora y ambas colaborarán para minimizar los efectos.
23. Suspensión del Servicio
El Proveedor podrá suspender total o parcialmente el Servicio, previa comunicación cuando las circunstancias lo permitan, en caso de: (i) impago; (ii) incumplimiento grave de la Política de Uso Aceptable; (iii) riesgo acreditado para la seguridad o la integridad de la plataforma o de terceros; o (iv) requerimiento de autoridad competente.
La suspensión no libera al Cliente de sus obligaciones de pago devengadas ni genera derecho a indemnización cuando obedezca a causa imputable al Cliente.
24. Duración, terminación y devolución de datos
El contrato se mantendrá vigente durante el periodo contratado y sus renovaciones, salvo terminación conforme a este apartado. Cualquiera de las partes podrá resolverlo por incumplimiento grave de la otra que no sea subsanado en el plazo de quince (15) días naturales desde el requerimiento escrito.
A la terminación, el Cliente dispondrá de un plazo de treinta (30) días naturales para exportar sus Datos del Cliente mediante las funciones de exportación del Servicio. Transcurrido dicho plazo, el Proveedor procederá a la supresión del material cifrado conforme al DPA.
Dado el modelo de Servidor Ciego, la exportación solo puede realizarla el Cliente con sus propias credenciales. El Proveedor no puede extraer, descifrar ni entregar los Datos del Cliente en ningún formato legible. La pérdida de credenciales antes de la exportación implica la pérdida definitiva de la información.
25. Subencargados y cesión
El Proveedor podrá recurrir a proveedores de infraestructura y servicios auxiliares, cuya relación actualizada figura en el DPA, respondiendo de su actuación en los términos allí previstos.
El Cliente no podrá ceder su posición contractual sin consentimiento escrito del Proveedor. El Proveedor podrá cederla en el marco de una operación societaria, comunicándolo al Cliente.
26. Modificaciones
El Proveedor podrá modificar estas Condiciones por motivos legales, técnicos u operativos, comunicándolo al Cliente con una antelación mínima de treinta (30) días naturales a su entrada en vigor. Si la modificación perjudica sustancialmente al Cliente, este podrá resolver el contrato sin penalización antes de esa fecha, comunicándolo por escrito.
27. Integridad, nulidad parcial e idioma
Estas Condiciones y los demás Documentos Legales constituyen el acuerdo íntegro entre las partes sobre su objeto y sustituyen cualquier acuerdo anterior. La nulidad de una cláusula no afectará a la validez de las restantes, que se interpretarán del modo que mejor preserve la finalidad económica del contrato.
La versión en español prevalece sobre cualquier traducción en caso de discrepancia.
28. Ley aplicable y jurisdicción
Este contrato se rige por la legislación española. Para la resolución de cualquier controversia, las partes, con renuncia expresa a cualquier otro fuero que pudiera corresponderles, se someten a los Juzgados y Tribunales de Madrid capital (España).
29. Contacto
Para cualquier consulta sobre estas Condiciones:
- Correo electrónico:
legal@ulox.org - Correo postal: Calle José Echegaray, 8, Edificio Alvia 3, oficinas 7 y 8, 28232 Las Rozas (Madrid), España. Att.: «Departamento Legal — ULOX Business».
