Condiciones de uso – Plataforma SaaS de OneAI
Condiciones generales de contratación para el uso de la plataforma OneAI (hub.oneai.eu)
Versión: 1.1 · Fecha de referencia: 22 de abril de 2026 Proveedor: oneAI GmbH, Eisenbahnstraße 50, 72072 Tübingen Plataforma: Plataforma SaaS de OneAI – hub.oneai.eu Fundamento jurídico: BGB §§ 305–310, Reglamento Europeo de IA (UE) 2024/1689, RGPD (UE) 2016/679, EU Data Act (UE) 2023/2854, DDG, TDDDG
§ 1 Ámbito de aplicación y aclaración de funciones
(1) Estas condiciones de uso (en lo sucesivo, «CU») se aplican a todos los contratos relativos al uso de la plataforma SaaS de OneAI (en lo sucesivo, «Plataforma» u «OneAI») que la oneAI GmbH (en lo sucesivo, «Proveedor») celebre con empresarios (§ 14 BGB), personas jurídicas de Derecho público y patrimonios especiales de Derecho público (en lo sucesivo, «Cliente»).
(2) La Plataforma se dirige exclusivamente a Clientes que actúan en el ámbito profesional o mercantil y no a consumidores en el sentido del § 13 BGB.
(3) En el sentido del Reglamento (UE) 2024/1689 (Reglamento Europeo de IA), el Proveedor asume la función de proveedor (Provider) conforme al art. 3, apdo. 3, del Reglamento Europeo de IA. El Proveedor desarrolla la Plataforma y la introduce en el mercado de la UE bajo su propio nombre. Esta función deriva de la ley (art. 25, apdo. 1, letra a, del Reglamento Europeo de IA) y no es disponible por las partes.
(4) El Cliente asume la función de responsable del despliegue (Deployer) conforme al art. 3, apdo. 4, del Reglamento Europeo de IA y soporta las obligaciones legales propias que de ello se derivan, en particular con arreglo al art. 26 del Reglamento Europeo de IA.
(5) Con carácter complementario resultan de aplicación las condiciones generales de contratación de la oneAI GmbH en su versión vigente en cada momento (disponibles en /de/customer-terms). En caso de contradicciones entre estas CU y las condiciones generales de contratación de la oneAI GmbH, estas CU prevalecerán para el uso de la Plataforma.
(6) Las condiciones de contratación del Cliente que sean contrarias o divergentes no pasarán a formar parte del contrato, salvo que el Proveedor consienta expresamente y por escrito su aplicación.
§ 2 Objeto del contrato y descripción de las prestaciones
2.1 Prestación de la plataforma
(1) OneAI es una plataforma de gobernanza de IA y de productividad para empresas. Ofrece acceso basado en chat a modelos de lenguaje de gran tamaño (LLM) con supervisión de cumplimiento integrada, registro de auditoría (audit logging) y gobernanza de datos para empresas de la UE.
(2) La Plataforma comprende los siguientes módulos:
| Módulo | Descripción |
|---|---|
| OneChat | Interacción basada en chat con diversos modelos de IA |
| OneSpace | Gestión documental con búsqueda semántica basada en RAG |
| OneTools | Herramientas asistidas por IA (generación de imágenes, ejecución de código, búsqueda web) |
| OneFlow | Automatización de flujos de trabajo |
| OneConnect | Conectores a servicios de terceros (Microsoft 365, Google Drive, GitHub, ClickUp, weclapp, entre otros) |
| OneDeploy | Gestión y conexión de modelos de IA propios (Private Models) |
(3) El Proveedor pone a disposición la Plataforma como software como servicio (SaaS) en la URL hub.oneai.eu. El Cliente necesita su propio acceso a internet, cuya provisión no forma parte del alcance de las prestaciones del Proveedor.
2.2 Modelos de IA
(1) La Plataforma posibilita el acceso a modelos de IA de diversos proveedores (Public Models, p. ej., OpenAI GPT, Anthropic Claude, Google Gemini, Mistral AI), así como a modelos proporcionados o alojados por el propio Cliente (Private Models).
(2) Los Public Models son operados y proporcionados por terceros. El Proveedor no asume ninguna garantía respecto de la funcionalidad, disponibilidad, exactitud o integridad de las salidas de los Public Models. Las condiciones de uso y las disposiciones de protección de datos del correspondiente proveedor de LLM se aplican con carácter adicional a estas CU.
(3) El Proveedor está facultado para cambiar de proveedor de LLM, añadir nuevos modelos o eliminar modelos existentes, siempre que ello no restrinja de forma sustancial la usabilidad esencial de la Plataforma. El Cliente será informado de las modificaciones sustanciales con una antelación de 14 días. Si una modificación conlleva una restricción sustancial de la usabilidad, el Cliente tendrá un derecho de rescisión extraordinaria con un plazo de 30 días para el final del mes.
2.3 Integraciones de terceros
(1) Los conectores de OneConnect vinculan servicios de terceros (Microsoft 365, Google Workspace, GitHub, ClickUp, weclapp, entre otros). A dichos servicios se aplican sus respectivas condiciones de uso. El Proveedor no responde de la disponibilidad, funcionalidad o conformidad con la protección de datos de estos servicios de terceros.
(2) El Cliente es responsable por sí mismo de la autorización correcta de los conectores (tokens OAuth) y del cumplimiento de las condiciones de uso de los respectivos terceros.
§ 3 Finalidad prevista y restricciones de uso (Intended Purpose)
3.1 Uso conforme a lo previsto
(1) OneAI es una plataforma general de gobernanza de IA y de productividad para empresas. Ofrece acceso basado en chat a modelos de lenguaje de gran tamaño con supervisión de cumplimiento integrada, registro de auditoría y gobernanza de datos para empresas de la UE.
(2) El uso conforme a lo previsto comprende, en particular: la creación y edición de textos, el análisis de documentos, la elaboración de resúmenes, las traducciones, la asistencia en la programación, la investigación, la generación de ideas (brainstorming), el análisis de datos, así como tareas generales basadas en conocimiento en el contexto profesional.
3.2 Exclusión de aplicaciones de alto riesgo (Anexo III del Reglamento Europeo de IA)
⚠️ IMPORTANTE – Léase con atención
(1) OneAI NO está concebida, destinada ni comercializada para su empleo en ninguno de los ámbitos enumerados en el Anexo III del Reglamento (UE) 2024/1689. El uso de la Plataforma para las siguientes finalidades queda expresamente prohibido:
| N.º | Ámbito de aplicación prohibido (Anexo III) | Ejemplos |
|---|---|---|
| 1 | Identificación y categorización biométricas de personas físicas | Reconocimiento facial, perfilado biométrico |
| 2 | Gestión y explotación de infraestructuras críticas | Control del suministro de electricidad/agua, gestión del tráfico, infraestructura digital |
| 3 | Educación y formación profesional | Decisiones de acceso a centros educativos, evaluación de exámenes, determinación del nivel de aprendizaje |
| 4 | Empleo y gestión de personal | Decisiones automatizadas de contratación, evaluación del rendimiento, decisiones de promoción/despido |
| 5 | Acceso a servicios privados y públicos esenciales | Evaluación de solvencia, concesión de prestaciones sociales, evaluación del riesgo en seguros de vida/salud, triaje de urgencias |
| 6 | Aplicación de la ley (fuerzas y cuerpos de seguridad) | Predicciones de reincidencia, valoración de pruebas, perfilado |
| 7 | Migración, asilo y control fronterizo | Tramitación de solicitudes de asilo/visado, identificación, evaluación del riesgo |
| 8 | Administración de justicia y procesos democráticos | Adjudicación automatizada, influencia en elecciones |
(2) El uso de la Plataforma para cualquiera de las finalidades anteriores constituye un incumplimiento contractual grave que faculta al Proveedor para bloquear de inmediato el acceso y para rescindir el contrato de forma extraordinaria.
(3) Conforme al art. 25, apdo. 1, letra c, del Reglamento Europeo de IA, un Cliente que emplee OneAI para una finalidad de alto riesgo no prevista puede asumir él mismo las obligaciones de un proveedor respecto del sistema de IA de alto riesgo resultante. El Cliente exime al Proveedor de cualesquiera reclamaciones de terceros, autoridades y organismos reguladores que se deriven de un uso contrario al contrato.
3.3 Art. 6, apdo. 4 – Evaluación de no alto riesgo
(1) El Proveedor ha realizado, conforme al art. 6, apdo. 4, del Reglamento Europeo de IA, una evaluación documentada según la cual OneAI, pese a posibles solapamientos con el Anexo III, no es un sistema de IA de alto riesgo. La evaluación se basa en que OneAI:
- es una herramienta general de productividad, comparable a un motor de búsqueda o a un procesador de textos con asistencia de IA,
- no adopta decisiones autónomas en los ámbitos del Anexo III,
- no elabora perfiles de personas físicas con fines decisorios,
- no está integrada en sistemas críticos para la seguridad.
(2) Esta evaluación se presentará a las autoridades nacionales competentes cuando así lo soliciten.
3.4 Supervisión del cumplimiento
(1) El Proveedor emplea un copiloto de cumplimiento automatizado (modelo de IA autoalojado) que examina las solicitudes de uso en busca de posibles patrones del Anexo III. El copiloto de cumplimiento puede bloquear solicitudes, escalarlas o dotarlas de una advertencia de riesgo.
(2) El Cliente acepta que se realicen comprobaciones de cumplimiento automatizadas y que, en su caso, las solicitudes puedan ser bloqueadas o modificadas cuando se detecte un patrón del Anexo III.
3.5 Exclusión de ámbitos de uso críticos para la seguridad y potencialmente mortales (Hazardous Environments)
⚠️ IMPORTANTE – Aplicaciones críticas para la seguridad
(1) La Plataforma NO está concebida, desarrollada, probada, licenciada ni autorizada para su empleo en entornos críticos para la seguridad en los que un fallo del software pudiera causar la muerte, lesiones corporales, daños materiales o medioambientales graves, o un peligro para la seguridad pública (en lo sucesivo, «Aplicaciones críticas para la seguridad»). Ello comprende, en particular, aunque no de forma exhaustiva:
| N.º | Ámbito excluido | Ejemplos |
|---|---|---|
| 1 | Instalaciones nucleares | Planificación, construcción, explotación, mantenimiento o control de centrales nucleares, procesamiento de combustible nuclear, reactores nucleares de investigación, gestión de residuos radiactivos |
| 2 | Aviación y control del tráfico aéreo | Navegación aérea, comunicaciones aeronáuticas, sistemas de control del tráfico aéreo (ATC), control de vuelo, sistemas de aeronaves no tripuladas (UAS/drones) en espacio aéreo regulado |
| 3 | Sistemas de armas y armamento | Control, adquisición de objetivos, activación o apoyo al empleo de sistemas de armas o municiones (convencionales, biológicos, químicos, radiológicos) |
| 4 | Sistemas de soporte vital | Productos sanitarios de las clases IIb/III (MDR), máquinas de soporte vital, productos sanitarios implantables, sistemas de monitorización de cuidados intensivos |
| 5 | Seguridad del tráfico y del transporte | Control autónomo de vehículos (niveles 3–5), sistemas de control ferroviario, navegación marítima, señalización en el transporte ferroviario |
| 6 | Infraestructura crítica de suministro | Control en tiempo real de redes eléctricas y de gas, suministro y tratamiento de agua, calefacción urbana, sistemas SCADA/ICS, control de presas |
| 7 | Instalaciones químicas y petroquímicas | Control de procesos en refinerías, parques químicos, oleoductos/gasoductos, instalaciones de extracción (petróleo, gas), almacenamiento de sustancias peligrosas |
| 8 | Tecnología espacial y sistemas de satélites | Control, navegación o comunicación de vehículos espaciales, satélites, lanzaderas |
| 9 | Protección ante emergencias y catástrofes | Dirección automatizada de operativos de bomberos, servicios de rescate, protección civil, sistemas de alerta temprana ante catástrofes naturales |
| 10 | Minería y obra subterránea | Control de maquinaria minera crítica para la seguridad, sistemas de ventilación subterránea, tuneladoras |
(2) El Cliente reconoce que la Plataforma es una herramienta general de productividad y que no cumple los requisitos exigibles a los sistemas a prueba de fallos (diseño fail-safe) que resultan necesarios para los ámbitos de uso antes mencionados conforme al estado de la técnica y a las normas pertinentes (entre otras, IEC 61508, IEC 62304, DO-178C, ISO 26262, DIN EN 50126, IAEA Safety Standards).
(3) Si el Cliente emplea la Plataforma, en contra de esta disposición, en una Aplicación crítica para la seguridad, lo hará exclusivamente por su propia cuenta y riesgo y bajo su propia responsabilidad. En tal caso, el Cliente estará obligado a adoptar por sí mismo todas las medidas de seguridad, de respaldo (backup), de redundancia, a prueba de fallos y demás medidas necesarias.
(4) El Proveedor y sus empresas vinculadas excluyen —en la medida en que la ley lo permita— toda responsabilidad por los daños que se deriven del empleo de la Plataforma en Aplicaciones críticas para la seguridad. Ello comprende, en particular, los daños materiales, los daños medioambientales, así como los daños indirectos y consecuenciales. Queda inalterada la responsabilidad legalmente indisponible (en particular, en casos de dolo, negligencia grave, lesión de la vida, la integridad física o la salud, así como con arreglo a la Ley alemana de responsabilidad por productos defectuosos).
(5) El Cliente exime al Proveedor de cualesquiera reclamaciones de terceros que se deriven del empleo de la Plataforma en Aplicaciones críticas para la seguridad, incluidas las reclamaciones de autoridades, organismos reguladores, terceros perjudicados y aseguradoras. La obligación de exención comprende también los costes razonables de la defensa jurídica.
(6) El empleo en Aplicaciones críticas para la seguridad constituye un incumplimiento contractual grave que faculta al Proveedor para el bloqueo inmediato (§ 15) y para la rescisión extraordinaria (§ 12, apdo. 4).
§ 4 Registro y cuenta de cliente
(1) El uso de la Plataforma requiere el registro de una cuenta de cliente. El Cliente se compromete a facilitar datos veraces, completos y actualizados en el registro y a mantenerlos actualizados.
(2) El Cliente es responsable de mantener en secreto sus datos de acceso. Los empleados del Cliente y los usuarios autorizados por él no se consideran terceros en el sentido de esta disposición. El Cliente deberá informar sin demora al Proveedor cuando existan indicios de que una cuenta de cliente esté siendo utilizada por terceros no autorizados.
(3) Cada organización (mandante) está estrictamente aislada de los demás mandantes. Todas las consultas a la base de datos se filtran de forma específica por mandante.
§ 5 Perfección del contrato
(1) La presentación de la Plataforma y de las tarifas en el sitio web no constituye una oferta vinculante del Proveedor.
(2) El contrato se perfecciona cuando el Cliente completa el proceso de registro y confirma la tarifa elegida haciendo clic en «Celebrar contrato sujeto a pago» (o en un botón equivalente). El Proveedor confirmará la perfección del contrato por correo electrónico en un plazo de 5 días hábiles.
(3) Para los contratos Enterprise se aplican disposiciones divergentes, que se establecen en un Enterprise Agreement separado.
§ 6 Derechos de uso
(1) El Proveedor concede al Cliente, durante la vigencia del contrato, un derecho simple (no exclusivo), no transmisible, no sublicenciable y revocable de uso de la Plataforma en el marco de estas CU.
(2) El uso se limita al propio uso profesional o mercantil del Cliente. Al Cliente le queda prohibido, en particular:
- a) ceder la Plataforma a terceros para su uso, alquilarla o sublicenciarla,
- b) reproducir, descompilar, desensamblar o someter a ingeniería inversa la Plataforma o partes de ella (salvo en la medida legalmente admisible conforme a los §§ 69d, 69e UrhG),
- c) utilizar la Plataforma para desarrollar un servicio competidor,
- d) realizar accesos automatizados (scraping, bots) a la Plataforma, salvo que ello se efectúe a través de la API proporcionada en el marco de la política de uso razonable (Fair-Use-Policy).
§ 7 Obligaciones y responsabilidad del Cliente
7.1 Responsabilidad sobre los contenidos
(1) El Cliente concede al Proveedor, sobre los contenidos aportados por el Cliente (prompts, documentos, archivos), un derecho de uso limitado temporalmente a la vigencia del contrato, en la medida en que ello sea necesario para el cumplimiento del contrato (en particular, el procesamiento por parte de los LLM, la indexación RAG y el almacenamiento).
(2) El Cliente garantiza que los contenidos que procese a través de la Plataforma no vulneran el Derecho aplicable ni derechos de terceros. En particular, el Cliente no podrá aportar ni procesar contenidos que:
- a) vulneren derechos de autor, de marca, de patente u otros derechos de protección de terceros,
- b) sean penalmente relevantes, racistas, discriminatorios, pornográficos o de apología de la violencia,
- c) infrinjan las directrices de uso (Acceptable Use Policies) de los proveedores de LLM empleados.
(3) El uso de la Plataforma para cualquiera de las finalidades de alto riesgo excluidas en el § 3, apdo. 2 (Anexo III del Reglamento Europeo de IA) o para Aplicaciones críticas para la seguridad conforme al § 3.5 queda expresamente prohibido.
7.2 Obligaciones de cooperación (art. 26 del Reglamento Europeo de IA)
(1) El Cliente está obligado a:
- a) informar al Proveedor de casos de uso concretos que excedan del uso conforme a lo previsto descrito en el § 3.1,
- b) utilizar la Plataforma conforme a las instrucciones y a la documentación técnica del Proveedor,
- c) garantizar la supervisión humana de las salidas generadas por IA (art. 26, apdo. 2, del Reglamento Europeo de IA),
- d) comunicar sin demora al Proveedor los riesgos detectados (art. 26, apdo. 5, del Reglamento Europeo de IA),
- e) informar a sus propios empleados sobre el uso de IA antes de emplear la Plataforma en el puesto de trabajo (art. 26, apdo. 7, del Reglamento Europeo de IA).
7.3 Cumplimiento de las directrices de los proveedores de LLM
(1) Al utilizar Public Models, el Cliente está obligado además a cumplir las Acceptable Use Policies (AUP) de los respectivos proveedores de LLM, en particular:
- Microsoft Azure Code of Conduct (para los modelos proporcionados a través de Azure),
- OpenAI Usage Policies,
- Anthropic Acceptable Use Policy,
- Google Cloud Terms of Service.
7.4 Política de uso razonable (Fair-Use-Policy)
(1) El uso está sujeto a una política de uso razonable. El Proveedor se reserva el derecho de restringir el acceso en caso de uso abusivo o excesivo (p. ej., consultas masivas automatizadas, extracción sistemática de datos).
7.5 Exención de responsabilidad (indemnidad)
(1) El Cliente exime al Proveedor de cualesquiera reclamaciones de terceros que se basen en un uso de la Plataforma por parte del Cliente contrario al contrato. Ello comprende, en particular, las reclamaciones derivadas de la vulneración de derechos de terceros por los contenidos aportados por el Cliente, las reclamaciones derivadas de un uso prohibido para finalidades de alto riesgo (§ 3.2), así como las reclamaciones derivadas del empleo en Aplicaciones críticas para la seguridad (§ 3.5).
7.6 Copia de seguridad de los datos
(1) El Cliente es responsable por sí mismo de realizar copias de seguridad periódicas de sus datos. El Proveedor recomienda la exportación periódica de los contenidos importantes a través de las funciones de exportación proporcionadas (JSON, CSV, PDF).
§ 8 Disponibilidad y mantenimiento
(1) El Proveedor aspira a una disponibilidad media mensual del 99 % de la Plataforma (medida por cada mes natural). No se incluyen en el cálculo:
- a) las ventanas de mantenimiento programado conforme al apdo. 3,
- b) las incidencias por fuerza mayor (§ 12, apdo. 5),
- c) las incidencias imputables al Cliente,
- d) las restricciones o caídas de los proveedores de LLM que queden fuera del ámbito de influencia del Proveedor.
(2) La disponibilidad de los modelos LLM empleados no está garantizada por el Proveedor, dado que son operados por terceros. El Proveedor informará sin demora al Cliente de las restricciones que le consten en los proveedores de LLM.
(3) Los trabajos de mantenimiento se realizarán, en la medida de lo posible, los sábados y domingos entre las 00:00 y las 07:00 horas y se anunciarán con al menos 7 días de antelación. El tiempo de mantenimiento no excederá de 24 horas por mes natural.
(4) El Cliente comunicará las incidencias por correo electrónico a support@oneai.eu. El Proveedor confirmará la recepción en el plazo de 1 día hábil e iniciará la subsanación del fallo.
§ 9 Retribución y condiciones de pago
(1) La retribución se rige por la tarifa elegida por el Cliente (Starter, Team, Enterprise) y por el volumen de uso efectivo (consumo de tokens, número de usuarios, volumen de almacenamiento). Las tarifas vigentes pueden consultarse en hub.oneai.eu/pricing.
(2) Todos los precios se entienden como precios netos, más el impuesto sobre el valor añadido legalmente aplicable en cada momento.
(3) La facturación se realiza mensualmente. Las facturas deberán abonarse sin deducción alguna en el plazo de 14 días desde su emisión. El Cliente consiente la facturación electrónica.
(4) Los costes de uso de LLM que se deriven de cambios de precios de los proveedores de LLM (OpenAI, Anthropic, Google, Mistral, entre otros) se repercutirán al Cliente. El Proveedor informará al Cliente con al menos 30 días de antelación a la entrada en vigor de las modificaciones de precios. Si el incremento supera el 10 % de la cuota mensual anterior, el Cliente tendrá un derecho de rescisión extraordinaria con un plazo de 4 semanas para el final del mes.
(5) Los costes en moneda extranjera (en particular, los costes de LLM basados en USD) se convertirán al tipo de referencia del Banco Central Europeo del día de emisión de la factura.
(6) La tramitación del pago se realiza a través de Stripe, Inc. (procesamiento en la UE a través de Stripe Payments Europe, Ltd., Irlanda).
(7) El Cliente solo está facultado para compensar o retener con contracréditos no discutidos o declarados firmes por resolución judicial.
(8) En caso de mora del Cliente en el pago superior a 30 días naturales, el Proveedor está facultado para bloquear provisionalmente el acceso a la Plataforma hasta que se abonen los créditos pendientes. El bloqueo no equivale a un desistimiento del contrato. Las obligaciones de pago contractuales del Cliente permanecen inalteradas.
§ 10 Garantía por defectos
(1) A la puesta a disposición de la Plataforma como SaaS se aplican por analogía los §§ 536 y ss. BGB (Derecho de arrendamiento). Queda excluida la responsabilidad objetiva por defectos existentes en el momento de la perfección del contrato (§ 536a, apdo. 1, alt. 1, BGB).
(2) El Proveedor debe la puesta a disposición de la Plataforma en estado conforme al contrato y su mantenimiento. El cumplimiento posterior se realizará, a elección del Proveedor, mediante la subsanación gratuita del defecto o la puesta a disposición de una versión sin defectos.
(3) Una reducción del precio por parte del Cliente exige que el Proveedor no subsane el defecto pese a la fijación de un plazo razonable. Queda excluida la autoejecución conforme al § 536a, apdo. 2, BGB.
(4) El Proveedor no asume garantía alguna respecto del acceso a internet del Cliente, ni respecto de la compatibilidad de hardware y software en la esfera del Cliente.
10.1 Exención de responsabilidad específica de la IA
⚠️ Aviso importante sobre los contenidos generados por IA
(5) Los contenidos generados por IA (textos, resúmenes, código, imágenes, análisis) son producidos por LLM de terceros y pueden ser erróneos, incompletos, engañosos o materialmente falsos (las denominadas «alucinaciones»). El Proveedor no asume garantía alguna respecto de:
- a) la exactitud, integridad o actualidad de las salidas generadas por IA,
- b) la idoneidad de las salidas para una finalidad determinada,
- c) la inocuidad, desde el punto de vista de los derechos de autor, de los contenidos generados por IA,
- d) la ausencia de sesgo (bias) de los modelos de IA empleados.
(6) El Cliente está obligado a comprobar bajo su propia responsabilidad las salidas generadas por IA antes de utilizarlas para decisiones empresariales, fines jurídicos o la comunicación con terceros. La Plataforma no sustituye el asesoramiento profesional especializado (jurídico, médico, fiscal, técnico o de otra índole).
§ 11 Responsabilidad e indemnización de daños
(1) La responsabilidad del Proveedor se rige por las siguientes disposiciones, que regulan la responsabilidad del Proveedor por indemnización de daños o resarcimiento de gastos —cualquiera que sea su fundamento jurídico (incumplimiento contractual, mora, acto ilícito, incumplimiento de obligaciones precontractuales)—.
(2) El Proveedor responde de forma ilimitada:
- a) en casos de dolo y negligencia grave,
- b) por lesión de la vida, la integridad física o la salud,
- c) con arreglo a las disposiciones de la Ley alemana de responsabilidad por productos defectuosos (ProdHaftG),
- d) por características de calidad garantizadas.
(3) El Proveedor no responde en caso de negligencia leve, salvo en caso de incumplimiento de obligaciones esenciales del contrato (obligaciones cardinales). Son esenciales para el contrato aquellas obligaciones cuyo cumplimiento posibilita en primer término la correcta ejecución del contrato y en cuyo cumplimiento el Cliente puede confiar de forma regular. Entre ellas figuran, en particular:
- la puesta a disposición de la Plataforma en estado conforme al contrato,
- el cumplimiento de la disponibilidad acordada,
- la protección de los datos del Cliente frente a accesos no autorizados,
- la correcta ejecución del encargo de tratamiento.
(4) En la medida en que el Proveedor responda por fundamento conforme al apdo. 3, la responsabilidad se limita al daño previsible en el momento de la perfección del contrato y típicamente producido. Los daños indirectos y consecuenciales (en particular, el lucro cesante, la interrupción de la producción, la pérdida de datos) solo son resarcibles en la medida en que sean típicamente esperables.
(5) En caso de responsabilidad por negligencia leve, la obligación de resarcimiento del Proveedor se limita a:
- 50.000 € por siniestro, o bien
- 100.000 € por la totalidad de los siniestros producidos dentro de un año natural.
(6) Las anteriores exclusiones y limitaciones de responsabilidad se aplican en igual medida en favor de los órganos, representantes legales, empleados y demás auxiliares en el cumplimiento del Proveedor.
11.1 Disposiciones especiales de responsabilidad relativas a los proveedores de LLM
(7) En la medida en que un daño sea atribuible a la conducta de un tercero proveedor de LLM (OpenAI, Anthropic, Google, Mistral, entre otros), la responsabilidad del Proveedor se limita a ceder al Cliente los derechos que ostente frente al proveedor de LLM. El Proveedor prestará apoyo al Cliente en la ejecución de dichos derechos.
11.2 Responsabilidad con arreglo al Reglamento Europeo de IA
(8) La responsabilidad legal del Proveedor con arreglo a las disposiciones del Reglamento (UE) 2024/1689 (Reglamento Europeo de IA) no puede excluirse mediante estas CU. En particular, quedan inalteradas las obligaciones del Proveedor como proveedor conforme al art. 16 del Reglamento Europeo de IA.
11.3 Responsabilidad en caso de uso de alto riesgo contrario al contrato y de Aplicaciones críticas para la seguridad
(9) El Proveedor no responde de los daños que se deriven de que el Cliente emplee la Plataforma, en contra del § 3.2, para finalidades de alto riesgo (Anexo III del Reglamento Europeo de IA) o, en contra del § 3.5, para Aplicaciones críticas para la seguridad. En tal caso, el Cliente asume, en su caso, conforme al art. 25, apdo. 1, letra c, del Reglamento Europeo de IA, las propias obligaciones de un proveedor y exime al Proveedor de cualesquiera reclamaciones resultantes.
§ 12 Duración del contrato y extinción
(1) El contrato se celebra por tiempo indefinido (tarifas mensuales) o por una duración determinada (tarifas anuales).
(2) Las tarifas mensuales pueden rescindirse con un plazo de 7 días para el final del mes natural. Las tarifas anuales se prorrogan automáticamente por períodos de 12 meses, salvo que se rescindan con un plazo de 30 días antes de la expiración de la duración.
(3) El plazo de preaviso de la rescisión no excederá de 2 meses (art. 25, apdo. 1, del Reglamento (UE) 2023/2854 – EU Data Act).
(4) El derecho a la rescisión extraordinaria por causa justificada permanece inalterado. Existe una causa justificada para el Proveedor, en particular, cuando:
- a) el Cliente utiliza la Plataforma para finalidades de alto riesgo excluidas (§ 3.2) o la emplea en Aplicaciones críticas para la seguridad (§ 3.5),
- b) el Cliente infringe las Acceptable Use Policies de los proveedores de LLM,
- c) el Cliente incurre en mora superior a 2 meses en el pago de importes vencidos,
- d) se abre un procedimiento de insolvencia sobre el patrimonio del Cliente o se deniega su apertura por insuficiencia de masa.
(5) Si un caso de fuerza mayor (catástrofes naturales, pandemias, guerra, disturbios, ciberataques que no hubieran podido evitarse ni siquiera con la diligencia exigible, disposiciones de las autoridades, huelgas) dificulta sustancialmente o imposibilita la prestación, y el impedimento se prolonga durante más de 30 días, ambas partes estarán facultadas para la rescisión extraordinaria.
(6) La rescisión requiere la forma escrita o la transmisión electrónica por correo electrónico a la dirección registrada.
§ 13 Exportación de datos y cambio de proveedor (EU Data Act)
(1) El Cliente tiene en todo momento el derecho de exportar todos sus datos y activos digitales de la Plataforma. La exportación se realiza en formatos estructurados, de uso común y legibles por máquina (JSON, CSV, PDF).
(2) Tras la rescisión, el Proveedor garantiza la exportación completa de los datos dentro de un período transitorio de 30 días y presta apoyo al Cliente en la migración.
(3) A partir del 12 de enero de 2027 no se cobrarán tasas por el cambio de proveedor ni por la salida de datos (data egress) (art. 29 del Reglamento (UE) 2023/2854).
(4) El Proveedor publica una documentación actualizada de los formatos de exportación disponibles, los puntos de conexión (endpoints) de la API y las estructuras de datos.
§ 14 Consecuencias de la extinción del contrato
(1) Tras la extinción del contrato regirá lo siguiente:
| Plazo | Medida |
|---|---|
| De inmediato | Bloqueo del acceso de la cuenta de cliente |
| 30 días | Posibilidad de exportación de datos para el Cliente; a continuación, supresión completa de todos los datos del Cliente |
| 60 días | Eliminación de las copias de seguridad |
(2) Los plazos de conservación legalmente prescritos permanecen inalterados. Ello afecta, en particular, a:
- datos de facturación: 10 años (§ 257 HGB, § 147 AO),
- Provider Audit Log: 36 meses (Reglamento Europeo de IA, arts. 19, 72).
(3) En instalaciones autogestionadas (Self-Managed) o de nube privada (Private-Cloud), el Cliente deberá suprimir todas las copias del software y confirmar por escrito dicha supresión cuando así se le requiera.
§ 15 Bloqueo del acceso
(1) El Proveedor está facultado para bloquear temporal o permanentemente el acceso del Cliente cuando:
- a) exista una sospecha fundada de una infracción del § 3.2 (uso de alto riesgo), del § 3.5 (Aplicaciones críticas para la seguridad) o del § 7.1, apdo. 2 (contenidos prohibidos),
- b) el Cliente, pese al requerimiento, se encuentre en mora en el pago de importes vencidos,
- c) el bloqueo sea necesario para conjurar un peligro inmediato para la Plataforma, para otros clientes o para terceros.
(2) El Proveedor informará sin demora al Cliente, por correo electrónico, sobre el bloqueo y sus motivos. En caso de bloqueo temporal, el acceso se restablecerá tan pronto como haya desaparecido el motivo del bloqueo.
(3) Un bloqueo permanente equivale a una rescisión extraordinaria y faculta al Proveedor para suprimir de inmediato los contenidos contrarios al contrato.
§ 16 Avisos de transparencia sobre la IA (art. 50 del Reglamento Europeo de IA)
(1) OneAI informa al usuario, en la interfaz de usuario, de que interactúa con un sistema de IA y de que las respuestas son generadas por IA (art. 50, apdo. 1, del Reglamento Europeo de IA).
(2) Los contenidos sintéticos generados por OneAI (textos, imágenes) se señalan como generados por IA. Las imágenes generadas por IA contienen metadatos legibles por máquina para su identificación como contenidos sintéticos (art. 50, apdo. 2, del Reglamento Europeo de IA).
(3) Los documentos exportados contienen una cláusula de exención sobre la IA (AI-Disclaimer) en el pie de página que advierte de la generación por IA.
(4) El Cliente, como responsable del despliegue, está obligado a cumplir por su parte las obligaciones del art. 50, en particular frente a las personas con las que comparta contenidos generados por IA.
§ 17 Tratamiento de datos y protección de datos
17.1 Encargo de tratamiento
(1) El Proveedor trata los datos personales de los usuarios del Cliente por encargo del Cliente. El Cliente es responsable del tratamiento conforme al art. 4, apdo. 7, del RGPD; el Proveedor es encargado del tratamiento conforme al art. 28 del RGPD.
(2) El uso de la Plataforma requiere la celebración de un contrato de encargo de tratamiento (CET) conforme al art. 28 del RGPD. El CET pasa a formar parte automáticamente del contrato con la aceptación de estas CU y puede consultarse en hub.oneai.eu/legal/avv.
(3) Para determinadas finalidades propias (gestión de cuentas, facturación, Provider Audit Log anonimizado, analítica de la Plataforma, prevención del abuso), el Proveedor es responsable del tratamiento por cuenta propia. Los detalles se regulan en la declaración de protección de datos disponible en hub.oneai.eu/legal/datenschutz.
17.2 Ausencia de entrenamiento con datos del Cliente
(4) El Proveedor nunca utiliza los datos del Cliente para el entrenamiento de modelos de IA propios o ajenos. Ello se garantiza contractualmente y se impone técnicamente.
17.3 Subencargados del tratamiento
(5) El Proveedor recurre a subencargados del tratamiento externos. La lista actualizada puede consultarse en hub.oneai.eu/legal/subprocessors y se adjunta como Anexo 1.
(6) El Cliente será informado de las modificaciones de la lista de subencargados del tratamiento con al menos 30 días de antelación por correo electrónico y tendrá un derecho de oposición. Si no puede alcanzarse una solución de común acuerdo, el Cliente tendrá un derecho de rescisión extraordinaria.
17.4 Transferencia a terceros países
(7) Los datos se tratan principalmente en Alemania (Hetzner Online GmbH, centros de datos de Núremberg/Falkenstein). En la medida en que se transfieran datos a subencargados del tratamiento con sede en EE. UU. (OpenAI, Anthropic, Stripe, entre otros), ello se realiza sobre la base de las cláusulas contractuales tipo de la UE (SCC) conforme a la Decisión de Ejecución (UE) 2021/914 y con medidas técnicas complementarias (cifrado TLS, retención cero de datos [Zero Data Retention], cláusulas contractuales de no entrenamiento [No-Training]).
(8) La transferencia a terceros países puede evitarse por completo mediante el uso exclusivo de Private Models y de servicios con sede en la UE (Mistral AI, Hetzner, weclapp).
§ 18 Dual Audit Log (doble registro de auditoría)
(1) El Proveedor opera un sistema de doble registro de auditoría (Dual-Audit-Log):
| Registro | Finalidad | Contenido | Conservación | Acceso |
|---|---|---|---|---|
| Provider Log | Cobertura jurídica del Proveedor, seguimiento poscomercialización (Post-Market Monitoring, Reglamento Europeo de IA) | Anonimizado (ID de tenant con hash), transversal a los mandantes | 36 meses (fijo) | Proveedor internamente + autoridades reguladoras |
| Deployer Log | Documentación de cumplimiento del Cliente | Nivel de detalle completo, referido a un único mandante | Según el plan (30 días – 12 meses) | Administradores de la organización + sus auditores |
(2) Ambos sistemas de registro son inmutables (cadena de hash + reglas de base de datos contra UPDATE/DELETE) y garantizan la trazabilidad sin lagunas de todas las interacciones de IA.
(3) El Deployer Log puede exportarse por el Cliente en formato CSV, JSON o PDF.
(4) Se registran, en particular: las interacciones de IA (selección de modelo, consumo de tokens), las clasificaciones de riesgo realizadas por el copiloto de cumplimiento, las solicitudes bloqueadas o escaladas, los eventos de gestión de usuarios, las sincronizaciones de conectores y los eventos del sistema.
§ 19 Propiedad intelectual y derechos de autor
(1) Todos los derechos sobre la Plataforma (software, interfaz de usuario, algoritmos, documentación, marcas) corresponden exclusivamente al Proveedor. El Cliente no adquiere mediante estas CU ninguna propiedad ni otros derechos que excedan del derecho de uso concedido en el § 6.
(2) El Proveedor no asume garantía alguna respecto de la inocuidad, desde el punto de vista de los derechos de autor, de los contenidos generados por IA. Los LLM de terceros han sido entrenados con materiales cuyo estatus en materia de derechos de autor no está aclarado en todos los casos. El Cliente es responsable por sí mismo de la comprobación y del uso de los contenidos generados.
(3) Sobre los contenidos introducidos por el Cliente en la Plataforma permanecen todos los derechos en el Cliente. El Proveedor solo adquiere sobre ellos los derechos de uso mencionados en el § 7.1, apdo. 1, para el cumplimiento del contrato.
§ 20 Confidencialidad
(1) Ambas partes se comprometen a tratar de forma confidencial toda la información confidencial de la otra parte obtenida en el marco de la relación contractual (en particular, secretos comerciales, conocimientos técnicos [know-how], datos de clientes, algoritmos, política de precios, estrategias empresariales) y a no divulgarla a terceros.
(2) La obligación de confidencialidad no se aplica a la información que:
- a) en el momento de la comunicación ya fuera de conocimiento público o pase a ser de conocimiento público sin culpa de la parte receptora,
- b) ya fuera conocida por la parte receptora antes de la comunicación,
- c) haya sido desarrollada de forma independiente por la parte receptora,
- d) deba divulgarse en virtud de una disposición legal o de una orden de la autoridad.
(3) La obligación de confidencialidad subsiste más allá de la finalización de la relación contractual.
§ 21 Disposiciones especiales para sectores regulados
(1) Sector financiero (DORA – UE 2022/2554): Para los clientes sujetos al Reglamento (UE) 2022/2554, el Proveedor pone a disposición, previa solicitud, un acuerdo complementario DORA que aborda los requisitos de gestión del riesgo de las TIC, las obligaciones de notificación y los derechos de inspección de la supervisión financiera.
(2) Sector sanitario: A los clientes del sector sanitario se les recomienda el uso exclusivo de Private Models. Es necesario un acuerdo separado para el tratamiento de categorías especiales de datos personales (art. 9 del RGPD).
(3) Administración pública: El Proveedor da soporte a configuraciones conformes con el BSI-IT-Grundschutz y ofrece la posibilidad del tratamiento de datos exclusivamente en la UE (Mistral AI + Private Models + Hetzner).
§ 22 Condiciones específicas del despliegue
(1) Estas CU se aplican en su totalidad al uso SaaS en hub.oneai.eu.
(2) Para las instalaciones de nube privada (Private-Cloud), estas CU se aplican con carácter complementario a un Enterprise Agreement separado que contiene disposiciones individuales sobre hosting, mantenimiento, SLA y cumplimiento.
(3) Para las instalaciones locales (On-Premises) se aplican condiciones de licencia separadas. En tal caso, los §§ 8, 9, 14 y 17 de estas CU decaen total o parcialmente y se sustituyen por el acuerdo de licencia.
§ 23 Modificación de las prestaciones y de las condiciones de uso
(1) El Proveedor está facultado para modificar estas CU y las prestaciones ofrecidas, en la medida en que ello sea necesario a causa de requisitos técnicos, jurídicos o regulatorios modificados (en particular, modificaciones del Reglamento Europeo de IA, del RGPD, del EU Data Act) o esté justificado por modificaciones en los proveedores de LLM o en los costes de infraestructura.
(2) Las modificaciones se comunicarán al Cliente con al menos 6 semanas de antelación al momento propuesto para su entrada en vigor, por correo electrónico. El consentimiento del Cliente se considera otorgado si no ha manifestado por escrito su rechazo antes del momento propuesto. El Proveedor advertirá expresamente al Cliente de esta consecuencia jurídica en la comunicación de la modificación.
(3) El Proveedor no está facultado para modificar sustancialmente el objeto del contrato (obligaciones principales de prestación) mediante una modificación unilateral.
§ 24 Disposiciones finales
(1) Derecho aplicable: Se aplica el Derecho de la República Federal de Alemania, con exclusión de la Convención de las Naciones Unidas sobre los Contratos de Compraventa Internacional de Mercaderías (CISG) y de las normas de remisión del Derecho internacional privado.
(2) Fuero: El fuero exclusivo para todos los litigios derivados de estas CU o relacionados con ellas es la sede del Proveedor (Tübingen), siempre que el Cliente sea comerciante, persona jurídica de Derecho público o patrimonio especial de Derecho público, o tenga su sede en el extranjero.
(3) Idioma: Es determinante exclusivamente la versión alemana de estas CU. Las traducciones sirven únicamente a título informativo.
(4) Cláusula de salvaguardia: Si algunas disposiciones de estas CU fueran o llegaran a ser total o parcialmente ineficaces, ello no afectará a la eficacia de las restantes disposiciones. La disposición ineficaz se sustituirá por una regulación eficaz que se aproxime en la mayor medida posible a la finalidad económica de la disposición ineficaz.
(5) Cláusula de forma escrita: Las modificaciones y complementos de estas CU requieren la forma escrita. Ello se aplica también a la supresión de esta cláusula de forma escrita.
Anexo 1 – Lista de subencargados del tratamiento (a fecha de: abril de 2026)
| N.º | Proveedor | Sede | Finalidad | DPA | SCC |
|---|---|---|---|---|---|
| 1 | OpenAI, L.L.C. | EE. UU. | Inferencia de LLM, embeddings, generación de imágenes | ✓ | ✓ |
| 2 | Anthropic, PBC | EE. UU. | Inferencia de LLM | ✓ | ✓ |
| 3 | Google LLC | EE. UU./UE | Inferencia de LLM | ✓ | ✓ |
| 4 | Mistral AI | UE (FR) | Inferencia de LLM | ✓ | n/a |
| 5 | Exa.ai, Inc. | EE. UU. | Búsqueda web y rastreo de URL | ✓ | ✓ |
| 6 | Stripe, Inc. | EE. UU. | Tramitación de pagos (procesamiento en la UE a través de Irlanda) | ✓ | ✓ |
| 7 | Resend, Inc. | EE. UU. | Envío de correo electrónico transaccional | ✓ | ✓ |
| 8 | Microsoft Corp. | EE. UU./UE | Conector (OneDrive/SharePoint), SSO | ✓ | ✓ |
| 9 | GitHub, Inc. | EE. UU. | Conector (repositorios) | ✓ | ✓ |
| 10 | Google LLC | EE. UU./UE | Conector (Google Drive) | ✓ | ✓ |
| 11 | ClickUp, Inc. | EE. UU. | Conector (tareas) | ✓ | ✓ |
| 12 | weclapp SE | UE (DE) | Conector (ERP) | ✓ | n/a |
| 13 | Hetzner Online GmbH | UE (DE) | Cloud-hosting (toda la infraestructura de la Plataforma) | ✓ | n/a |
Anexo 2 – Declaración de finalidad prevista (Intended Purpose Declaration) (versión resumida)
OneAI es una plataforma general de gobernanza de IA y de productividad para empresas. Ofrece acceso basado en chat a modelos de lenguaje de gran tamaño con supervisión de cumplimiento integrada, registro de auditoría y gobernanza de datos para empresas de la UE.
OneAI NO está concebida, destinada ni comercializada para su empleo en ninguno de los ámbitos enumerados en el Anexo III del Reglamento (UE) 2024/1689. El uso de OneAI para finalidades del Anexo III constituye una infracción de las condiciones de uso.
OneAI, además, NO está concebida, desarrollada, probada ni autorizada para su empleo en entornos críticos para la seguridad (Hazardous Environments), en particular en instalaciones nucleares, sistemas de aviación y control del tráfico aéreo, sistemas de armas, sistemas de soporte vital, control autónomo del tráfico, infraestructura crítica de suministro, instalaciones químicas/petroquímicas, tecnología espacial, sistemas de protección ante emergencias/catástrofes o minería crítica para la seguridad.
Conforme al art. 25, apdo. 1, letra c, del Reglamento Europeo de IA, un Cliente que emplee OneAI para una finalidad de alto riesgo no prevista puede asumir él mismo las obligaciones de proveedor respecto del sistema de IA de alto riesgo resultante.
Anexo 3 – Ficha regulatoria
| Regulación | Estado | Relevancia para OneAI | Fecha límite |
|---|---|---|---|
| RGPD | En vigor desde 2018 | Inmediata – encargo de tratamiento | Go-Live |
| Reglamento Europeo de IA – Transparencia (art. 50) | En vigor desde el 2 de ago. de 2026 | Inmediata – interacción con IA | 2 de ago. de 2026 |
| Reglamento Europeo de IA – Alto riesgo (Anexo III) | En vigor desde el 2 de ago. de 2026 | Estrategia: exclusión | 2 de ago. de 2026 |
| EU Data Act | En vigor desde el 12 de sep. de 2025 | Inmediata – cambio de proveedor SaaS | Go-Live |
| DDG (aviso legal) | En vigor desde mayo de 2024 | Inmediata | Go-Live |
| TDDDG (cookies) | En vigor desde mayo de 2024 | Inmediata | Go-Live |
| Nueva Ley de responsabilidad por productos | En vigor desde el 9 de dic. de 2026 | Preparación – SaaS = producto | 9 de dic. de 2026 |
| NIS2 | En vigor desde el 6 de dic. de 2025 | Examen: umbrales | En curso |
Cláusula de exención de responsabilidad: Estas condiciones de uso se han elaborado tomando como base las condiciones generales de contratación de la oneAI GmbH (noviembre de 2025), el Reglamento (UE) 2024/1689 (Reglamento Europeo de IA), el RGPD y el Reglamento (UE) 2023/2854 (EU Data Act).
Elaborado: 22 de abril de 2026 · Versión 1.1 · Proveedor: oneAI GmbH, Eisenbahnstraße 50, 72072 Tübingen
© 2026 oneAI GmbH. Todos los derechos reservados.