Logo de Acción DigitalACCIÓN DIGITALCentro legal← Todos los documentos

Seguridad · Documento 11

Política de Uso Aceptable

Leer documento ↓

Índice

  1. 1. Objeto
  2. ACCION DIGITAL LOCAL S.L.
  3. NIF: B75510008
  4. 2. Finalidad
  5. 3. Ámbito
  6. • VPS;
  7. • DNS;
  8. • CRM;
  9. • ERP;
  10. 4. Personas sujetas
  11. 5. Responsabilidad del CLIENTE
  12. 6. Principio general
  13. 7. Actividades ilícitas
  14. 8. Acceso no autorizado
  15. 9. Permanencia no autorizada
  16. 10. Escaneo de sistemas
  17. 11. Pentesting autorizado
  18. 1. exista autorización suficiente del titular;
  19. 2. estén dentro del alcance autorizado;
  20. 3. no vulneren las condiciones del proveedor upstream;
  21. 4. no afecten injustificadamente a terceros.
  22. 12. Infraestructura propia
  23. 13. Explotación de vulnerabilidades
  24. 14. Malware
  25. 15. Software malicioso
  26. 16. Investigación legítima
  27. 17. Botnets
  28. 18. Denegación de servicio
  29. 19. Brute force
  30. 20. Credential stuffing
  31. 21. Robo de credenciales
  32. 22. Phishing
  33. 23. Suplantación
  34. 24. Identidad autorizada
  35. 25. Fraude
  36. 26. Pagos
  37. 27. Comercio ilícito
  38. 28. Blanqueo y actividad financiera ilícita
  39. 29. Spam
  40. 30. Email masivo
  41. 31. Listas adquiridas
  42. 32. Reputación de envío
  43. 33. Open relay
  44. 34. Open proxy
  45. 35. VPN pública
  46. 36. Tor y servicios de anonimización
  47. 37. Cryptomining
  48. 38. Recursos de cálculo
  49. 39. Abuso de recursos
  50. 40. Consumo legítimo elevado
  51. 41. Rate limits
  52. 42. Evasión de límites
  53. 43. Scraping
  54. 44. Crawling
  55. 45. Bypass
  56. • CAPTCHA;
  57. 46. Propiedad intelectual
  58. 47. Contenido proporcionado por el CLIENTE
  59. 48. Reclamaciones de derechos
  60. 49. Datos obtenidos ilícitamente
  61. 50. Protección de datos
  62. 51. Datos sensibles
  63. 52. Vigilancia ilícita
  64. 53. Grabaciones
  65. 54. Menores
  66. 55. Explotación sexual infantil
  67. 56. Contenido íntimo no consentido
  68. 57. Deepfakes íntimos
  69. 58. Amenazas
  70. 59. Acoso
  71. 60. Odio ilícito
  72. 61. Terrorismo y criminalidad organizada
  73. 62. Contenido ilegal
  74. 63. Contenido controvertido no necesariamente ilegal
  75. 64. Hosting de contenido
  76. 65. Notificación de contenido presuntamente ilícito
  77. 66. Contenido de la notificación
  78. 67. Evaluación
  79. 68. Medidas posibles sobre contenido
  80. 69. Proporcionalidad
  81. 70. Emergencia
  82. 71. Información al CLIENTE
  83. 72. Prohibición legal de informar
  84. 73. Digital Services Act
  85. 74. Restricciones de uso
  86. 75. Métodos de detección
  87. 76. No monitorización general indiscriminada
  88. 77. Señales automatizadas
  89. 78. Revisión humana
  90. 79. Falsos positivos
  91. 80. Inteligencia artificial
  92. 06 — Condiciones Específicas de Inteligencia Artificial.
  93. 81. Prácticas de IA prohibidas
  94. 82. Cambio regulatorio en IA
  95. 83. Manipulación mediante IA
  96. 84. Biometría
  97. 85. Decisiones sensibles
  98. 86. Desactivación de controles de IA
  99. 87. Prompt injection maliciosa
  100. 88. Extracción de secretos mediante IA
  101. 89. Agentes
  102. 90. Acciones irreversibles
  103. 91. Suplantación mediante IA
  104. 92. Transparencia de IA
  105. 93. Deepfakes
  106. 94. Desinformación ilícita
  107. 95. Contenido falso no es automáticamente ilícito
  108. 96. Automatizaciones
  109. 97. Envíos automatizados
  110. 98. Cuentas de terceros
  111. 99. Tokens de terceros
  112. 100. APIs
  113. 101. APIs privadas
  114. 102. Términos de terceros
  115. 103. Conflicto con términos upstream
  116. 104. Avisos upstream
  117. 105. Cooperación del CLIENTE
  118. 106. Plazos urgentes
  119. 107. Falta de cooperación
  120. 108. Riesgo para terceros
  121. 109. Sistema comprometido sin culpa del CLIENTE
  122. 110. Contención antes que atribución
  123. CONTENER EL DAÑO
  124. QUIÉN ES RESPONSABLE.
  125. 111. Medidas de cumplimiento
  126. 1. advertencia;
  127. 2. solicitud de corrección;
  128. 3. limitación;
  129. 4. throttling;
  130. 5. bloqueo de función;
  131. 6. revocación de credencial;
  132. 7. aislamiento;
  133. 8. suspensión;
  134. 9. retirada de contenido cuando proceda;
  135. 10. terminación.
  136. 112. Advertencia previa
  137. 113. Medida inmediata
  138. 114. Suspensión parcial
  139. • VPS;
  140. 115. Suspensión completa
  141. 116. Terminación
  142. 117. Reincidencia
  143. 118. Reactivación
  144. 119. No garantía de reactivación inmediata
  145. 120. Preservación de datos
  146. 121. Autoridades
  147. 122. Cooperación
  148. 123. No autorización general a autoridades
  149. 124. Solicitudes privadas
  150. 125. Conflicto de derechos
  151. 126. Solicitud de revisión
  152. 127. Información de revisión
  153. 128. Revisión no suspensiva
  154. 129. Error de ACCIÓN DIGITAL
  155. 130. Seguridad de denunciantes
  156. 131. Denuncias maliciosas
  157. 132. Moderación
  158. 133. Decisión automatizada
  159. 134. Medidas automáticas de seguridad
  160. 135. Revisión posterior
  161. 136. No obligación de permitir cualquier contenido
  162. 137. No obligación de diseñar sistemas peligrosos
  163. 138. Evaluación de nuevos casos
  164. 139. Autorización especial
  165. 140. Autorización limitada
  166. 141. Revocación de excepción
  167. 142. Legalidad del CLIENTE
  168. 143. Responsabilidad
  169. 04 — Condiciones Generales de Servicios Tecnológicos.
  170. 144. Daño causado por uso prohibido
  171. 145. Reclamaciones de terceros
  172. 146. Costes extraordinarios
  173. 147. SLA
  174. 08 — SLA y Soporte.
  175. 148. Backup
  176. 10 — Backup y Recuperación.
  177. 149. Offboarding
  178. 17 — Offboarding
  179. 150. Datos personales tras suspensión
  180. • DPA;
  181. 151. Cambios regulatorios
  182. 152. Nuevas prohibiciones legales
  183. 153. Nuevos riesgos técnicos
  184. 154. Modificación contractual
  185. 155. Separabilidad
  186. 156. Documentos relacionados
  187. • SLA;
  188. • DPA;
  189. • SOW;
  190. 157. Legislación aplicable
  191. 158. Contacto de abuso y seguridad
  192. 159. Información mínima para reportar abuso
  193. 160. Control de versiones

POLÍTICA DE USO ACEPTABLE — ACCEPTABLE USE POLICY (AUP)

Última actualización: 7 de agosto de 2026

Versión: 1.0

1. Objeto

La presente Política de Uso Aceptable —en adelante, “AUP”— establece las reglas aplicables al uso de los servicios, sistemas, infraestructura, software, automatizaciones, agentes, APIs, cuentas y demás recursos proporcionados o gestionados por:

ACCION DIGITAL LOCAL S.L.

NIF: B75510008

Domicilio: Avinguda de les Glòries Catalanes, 62, Bloc B, Can Palet, 08223 Terrassa, Barcelona, España

Correo electrónico: info@acciondigital.es

en adelante, “ACCIÓN DIGITAL”.

2. Finalidad

La AUP tiene como finalidad proteger:

• la seguridad;

• disponibilidad;

• integridad;

• legalidad;

• reputación;

• infraestructura;

• proveedores;

• clientes;

• usuarios;

• terceros;

frente a usos ilegales, abusivos, fraudulentos, peligrosos o técnicamente perjudiciales.

3. Ámbito

Esta AUP podrá aplicarse a:

• hosting;

• VPS;

• servidores;

• redes;

• almacenamiento;

• dominios;

• DNS;

• APIs;

• aplicaciones;

• CRM;

• ERP;

• automatizaciones;

• integraciones;

• n8n u otros orquestadores;

• bots;

• agentes;

• inteligencia artificial;

• correo;

• sistemas de mensajería;

• sitios web;

• bases de datos;

• repositorios;

• servicios de soporte;

• cualquier recurso gestionado o facilitado por ACCIÓN DIGITAL.

4. Personas sujetas

El CLIENTE deberá garantizar razonablemente el cumplimiento de esta AUP por:

• administradores;

• trabajadores;

• colaboradores;

• proveedores;

• usuarios;

• cuentas técnicas;

• agentes;

• automatizaciones;

a quienes permita acceder a los Servicios.

5. Responsabilidad del CLIENTE

El CLIENTE no podrá permitir deliberadamente que sus recursos sean utilizados para actividades prohibidas por esta AUP.

La actuación de un usuario autorizado podrá considerarse utilización del Servicio por parte del CLIENTE a efectos contractuales.

6. Principio general

No podrá utilizarse ningún Servicio de ACCIÓN DIGITAL para realizar, facilitar de forma material o promover una actividad que:

• sea ilícita;

• vulnere derechos de terceros;

• comprometa sistemas;

• perjudique infraestructura;

• provoque fraude;

• incumpla condiciones aplicables del proveedor upstream;

• contradiga expresamente esta AUP.

7. Actividades ilícitas

Está prohibido utilizar los Servicios para actividades contrarias a la legislación aplicable.

La prohibición se aplicará independientemente de que la actividad se ejecute:

• directamente;

• mediante automatización;

• mediante agente;

• mediante API;

• mediante terceros.

8. Acceso no autorizado

Está prohibido acceder o intentar acceder sin autorización a:

• sistemas;

• cuentas;

• redes;

• bases de datos;

• aplicaciones;

• dispositivos;

• repositorios;

• servidores;

• recursos;

• credenciales;

• información;

pertenecientes a terceros.

9. Permanencia no autorizada

También queda prohibido mantener deliberadamente acceso a un sistema después de:

• expiración del permiso;

• revocación;

• terminación;

• cambio de autorización.

10. Escaneo de sistemas

No podrán utilizarse los Servicios para realizar escaneos de seguridad, puertos, servicios o vulnerabilidades sobre sistemas de terceros sin autorización suficiente.

11. Pentesting autorizado

Las actividades legítimas de:

• pentesting;

• auditoría;

• investigación de seguridad;

• escaneo;

podrán realizarse únicamente cuando:

1. exista autorización suficiente del titular;

2. estén dentro del alcance autorizado;

3. no vulneren las condiciones del proveedor upstream;

4. no afecten injustificadamente a terceros.

12. Infraestructura propia

El CLIENTE no podrá asumir que por controlar un determinado dominio o cuenta dispone automáticamente de autorización para realizar pruebas agresivas contra toda la infraestructura subyacente de un proveedor.

13. Explotación de vulnerabilidades

Queda prohibida la explotación no autorizada de vulnerabilidades para:

• obtener acceso;

• extraer datos;

• alterar sistemas;

• elevar privilegios;

• ejecutar código;

• interrumpir servicios.

14. Malware

Está prohibido utilizar los Servicios para crear, almacenar, distribuir, desplegar u operar malware con fines ilícitos o perjudiciales.

15. Software malicioso

La prohibición incluye, entre otros usos abusivos, sistemas destinados a:

• ransomware;

• robo de credenciales;

• control no autorizado de dispositivos;

• destrucción de datos;

• espionaje ilícito;

• persistencia no autorizada.

16. Investigación legítima

El almacenamiento o análisis de muestras maliciosas para investigación defensiva podrá requerir autorización expresa de ACCIÓN DIGITAL cuando exista riesgo para infraestructura compartida.

17. Botnets

Está prohibido:

• operar;

• controlar;

• facilitar;

• participar conscientemente;

en botnets o redes de dispositivos comprometidos.

18. Denegación de servicio

Está prohibido utilizar los recursos para realizar o facilitar:

• DoS;

• DDoS;

• amplificación;

• flooding;

• agotamiento deliberado de recursos;

contra terceros.

19. Brute force

No se permite realizar intentos automatizados de autenticación contra sistemas ajenos sin autorización.

20. Credential stuffing

Está prohibido probar de forma no autorizada conjuntos de credenciales obtenidas de:

• filtraciones;

• bases comprometidas;

• fuentes ilícitas;

contra servicios de terceros.

21. Robo de credenciales

No se podrán utilizar los Servicios para:

• capturar;

• solicitar engañosamente;

• almacenar ilícitamente;

• comercializar;

credenciales de terceros.

22. Phishing

Está prohibido utilizar los Servicios para campañas de:

• phishing;

• smishing;

• vishing automatizado;

• robo de credenciales;

• ingeniería social fraudulenta.

23. Suplantación

No se permite suplantar ilícitamente a:

• personas;

• empresas;

• autoridades;

• proveedores;

• marcas;

con fines fraudulentos, engañosos o perjudiciales.

24. Identidad autorizada

La utilización de sistemas que actúen legítimamente en nombre de una organización deberá disponer de autorización suficiente.

25. Fraude

Está prohibido utilizar los Servicios para:

• estafa;

• fraude;

• falsificación;

• engaño económico;

• manipulación ilícita de transacciones;

• esquemas destinados a obtener indebidamente bienes, servicios o dinero.

26. Pagos

No podrán utilizarse automatizaciones para ejecutar pagos o compromisos económicos fuera de las autorizaciones contractualmente establecidas.

27. Comercio ilícito

No podrán utilizarse los Servicios para comercializar bienes o servicios cuya oferta, distribución o adquisición sea ilegal en la jurisdicción aplicable.

28. Blanqueo y actividad financiera ilícita

Está prohibido utilizar los Servicios conscientemente para facilitar:

• blanqueo de capitales;

• ocultación ilícita de fondos;

• operaciones financieras fraudulentas;

• evasión de controles jurídicamente obligatorios.

29. Spam

Está prohibido utilizar los Servicios para enviar comunicaciones masivas no solicitadas que vulneren la legislación aplicable o las condiciones de los proveedores utilizados.

30. Email masivo

El CLIENTE deberá disponer de:

• base jurídica;

• listas legítimas;

• mecanismos de baja;

• configuración técnica adecuada;

cuando correspondan.

31. Listas adquiridas

La mera compra o recepción de una base de datos de contactos no demuestra que exista legitimación suficiente para utilizarla comercialmente.

32. Reputación de envío

ACCIÓN DIGITAL podrá limitar un servicio cuando una actividad genere:

• blacklisting;

• bloqueos;

• quejas masivas;

• deterioro grave de reputación;

• riesgo para otros clientes.

33. Open relay

No se permite operar servidores configurados deliberadamente como open relay cuando ello permita abuso por terceros.

34. Open proxy

No podrán operarse proxies públicos o servicios equivalentes de alto riesgo sin autorización previa cuando afecten a:

• seguridad;

• reputación de IP;

• condiciones upstream.

35. VPN pública

La operación comercial o pública de servicios VPN dentro de infraestructura proporcionada para otro propósito requerirá autorización cuando pueda alterar materialmente el riesgo o consumo contratado.

36. Tor y servicios de anonimización

La operación de nodos públicos, exits u otros servicios de anonimización podrá restringirse cuando:

• el proveedor upstream lo prohíba;

• aumente materialmente el riesgo;

• genere abuso;

• no forme parte del alcance contratado.

37. Cryptomining

Está prohibida la minería de criptomonedas mediante infraestructura de ACCIÓN DIGITAL salvo autorización expresa.

38. Recursos de cálculo

Tampoco se permite utilizar deliberadamente recursos para cargas de cálculo masivas sustancialmente distintas de la finalidad contratada sin autorización.

39. Abuso de recursos

Está prohibido utilizar los Servicios de forma destinada deliberadamente a:

• agotar CPU;

• saturar RAM;

• llenar almacenamiento;

• consumir ancho de banda;

• bloquear workers;

• saturar APIs;

• perjudicar otros servicios.

40. Consumo legítimo elevado

Un consumo empresarial legítimo superior al esperado no constituye necesariamente abuso.

Podrá requerir:

• ampliación;

• throttling;

• nuevo dimensionamiento;

• cambio de plan.

41. Rate limits

El CLIENTE deberá respetar los límites de:

• APIs;

• servicios;

• proveedores;

• infraestructura.

42. Evasión de límites

Está prohibido crear deliberadamente múltiples cuentas, claves o mecanismos destinados exclusivamente a eludir restricciones técnicas o contractuales legítimas.

43. Scraping

El scraping no está prohibido de manera absoluta.

Sin embargo, no podrán utilizarse los Servicios para realizar extracción automatizada cuando ésta:

• sea ilícita;

• vulnere derechos de terceros;

• incumpla restricciones vinculantes aplicables;

• eluda controles técnicos de acceso;

• produzca una carga abusiva;

• implique acceso no autorizado.

44. Crawling

Los crawlers deberán configurarse con límites razonables cuando la actividad pueda afectar a sistemas de terceros.

45. Bypass

Está prohibido utilizar los Servicios para eludir sin autorización:

• paywalls;

• controles de acceso;

• autenticación;

• CAPTCHA;

• restricciones de seguridad;

• sistemas antifraude;

cuando dicha elusión sea ilícita o vulnere derechos aplicables.

46. Propiedad intelectual

No podrán utilizarse los Servicios para infringir deliberadamente derechos de:

• autor;

• marcas;

• patentes;

• diseños;

• bases de datos;

• secretos empresariales;

• otros derechos de propiedad intelectual o industrial.

47. Contenido proporcionado por el CLIENTE

El CLIENTE deberá disponer de derechos suficientes sobre:

• textos;

• imágenes;

• vídeos;

• software;

• bases de datos;

• documentos;

que instruya publicar, transformar o utilizar.

48. Reclamaciones de derechos

ACCIÓN DIGITAL podrá solicitar documentación adicional cuando reciba una reclamación suficientemente fundamentada sobre posibles derechos de terceros.

49. Datos obtenidos ilícitamente

Está prohibido utilizar conscientemente los Servicios para procesar:

• bases robadas;

• credenciales filtradas;

• secretos obtenidos ilícitamente;

• información extraída mediante acceso no autorizado.

50. Protección de datos

El CLIENTE no podrá utilizar los Servicios para tratar datos personales cuando carezca manifiestamente de una base jurídica o autorización suficiente.

51. Datos sensibles

No deberán cargarse indiscriminadamente categorías especiales de datos personales en sistemas no diseñados para tratarlas.

52. Vigilancia ilícita

No podrán utilizarse los Servicios para:

• vigilancia ilícita;

• espionaje no autorizado;

• seguimiento ilegal de personas;

• interceptación ilícita de comunicaciones.

53. Grabaciones

El CLIENTE será responsable de verificar la legalidad de:

• grabaciones;

• transcripciones;

• monitorización;

• capturas;

que instruya procesar.

54. Menores

No podrán utilizarse los Servicios para explotar, poner en peligro o vulnerar ilícitamente los derechos de menores.

55. Explotación sexual infantil

Existe tolerancia cero frente a cualquier utilización relacionada con:

• material de abuso sexual infantil;

• explotación sexual de menores;

• captación sexual ilícita;

• producción, distribución o almacenamiento ilegal de dicho contenido.

ACCIÓN DIGITAL podrá adoptar medidas inmediatas de preservación, bloqueo, suspensión y comunicación a las autoridades cuando legalmente corresponda.

56. Contenido íntimo no consentido

Está prohibido utilizar los Servicios para crear o distribuir ilícitamente contenido íntimo de una persona sin el consentimiento correspondiente.

57. Deepfakes íntimos

La prohibición anterior incluye contenido sintético o manipulado cuando su creación o distribución sea ilícita o vulneradora de derechos.

58. Amenazas

No podrán utilizarse los Servicios para realizar amenazas ilícitas creíbles contra personas o entidades.

59. Acoso

Podrá restringirse el uso sistemático de los Servicios para conductas de acoso ilícito, persecución o intimidación dirigida.

60. Odio ilícito

No podrán utilizarse los Servicios para distribuir contenido que constituya ilícitamente:

• incitación al odio;

• violencia;

• discriminación;

cuando así resulte conforme a la legislación aplicable.

61. Terrorismo y criminalidad organizada

Está prohibido utilizar los Servicios para actividades ilegales relacionadas con:

• terrorismo;

• organizaciones criminales;

• planificación o facilitación material de delitos.

62. Contenido ilegal

El término Contenido Ilegal comprenderá aquella información cuya publicación, almacenamiento, distribución, venta o utilización sea contraria a la legislación aplicable.

63. Contenido controvertido no necesariamente ilegal

La existencia de una denuncia, crítica o controversia no significa automáticamente que un contenido sea ilícito.

ACCIÓN DIGITAL podrá requerir:

• información;

• fundamento;

• resolución;

• orden;

• evidencia;

según el caso.

64. Hosting de contenido

Cuando ACCIÓN DIGITAL tenga jurídicamente la condición de prestador de alojamiento respecto de determinados contenidos, podrá adoptar medidas de acuerdo con la normativa aplicable.

65. Notificación de contenido presuntamente ilícito

Las personas que detecten contenido presuntamente ilícito alojado mediante un Servicio de ACCIÓN DIGITAL podrán comunicarlo a:

info@acciondigital.es

hasta que exista un canal específico.

66. Contenido de la notificación

Se recomienda que una notificación identifique:

• contenido;

• ubicación;

• motivo;

• derechos afectados;

• información de contacto;

• documentación relevante.

67. Evaluación

ACCIÓN DIGITAL podrá evaluar una notificación atendiendo a:

• precisión;

• fundamento;

• contexto;

• urgencia;

• legislación aplicable;

• derechos afectados.

68. Medidas posibles sobre contenido

Cuando proceda, podrán adoptarse medidas como:

• no actuar;

• solicitar información;

• restringir acceso;

• retirar contenido;

• suspender una funcionalidad;

• suspender un recurso;

• terminar el Servicio.

69. Proporcionalidad

Cuando las circunstancias permitan varias soluciones razonables, ACCIÓN DIGITAL procurará utilizar una medida proporcionada al:

• riesgo;

• gravedad;

• alcance;

• urgencia.

70. Emergencia

Podrá actuarse inmediatamente cuando exista un riesgo grave relacionado con:

• vida;

• seguridad;

• abuso infantil;

• malware activo;

• ataque;

• fraude grave;

• pérdida de datos;

• orden de autoridad.

71. Información al CLIENTE

Cuando sea legal y razonablemente posible, ACCIÓN DIGITAL podrá informar al CLIENTE de:

• restricción;

• causa general;

• medida aplicada;

• pasos requeridos.

72. Prohibición legal de informar

ACCIÓN DIGITAL no estará obligada a informar cuando:

• exista prohibición legal;

• una autoridad lo impida;

• informar comprometa razonablemente una investigación;

• exista un riesgo urgente que requiera actuación inmediata.

73. Digital Services Act

Cuando ACCIÓN DIGITAL tenga la condición jurídica de prestador de servicios intermediarios sometido al Reglamento (UE) 2022/2065, aplicará las obligaciones que correspondan al tipo concreto de servicio.

74. Restricciones de uso

Las restricciones de esta AUP constituyen reglas contractuales sobre la utilización de los Servicios.

Podrán aplicarse independientemente de que una conducta alcance o no responsabilidad penal, siempre que la restricción contractual sea válida y proporcionada.

75. Métodos de detección

ACCIÓN DIGITAL podrá detectar posibles incumplimientos mediante:

• alertas;

• logs;

• sistemas de seguridad;

• información upstream;

• notificaciones;

• revisión humana;

• mecanismos automáticos.

76. No monitorización general indiscriminada

La existencia de controles de seguridad no implica que ACCIÓN DIGITAL revise manualmente de forma general todo el contenido tratado por sus clientes.

77. Señales automatizadas

Una alerta automática podrá provocar:

• revisión;

• limitación preventiva;

• investigación.

Una señal automática no constituirá necesariamente una conclusión definitiva sobre ilicitud.

78. Revisión humana

Cuando la naturaleza del incidente lo permita, una medida relevante podrá ser revisada por una persona antes o después de su aplicación.

79. Falsos positivos

Los sistemas automáticos pueden producir falsos positivos.

ACCIÓN DIGITAL podrá corregir una medida cuando determine que se aplicó incorrectamente.

80. Inteligencia artificial

Los Servicios de IA estarán sujetos adicionalmente a las:

06 — Condiciones Específicas de Inteligencia Artificial.

81. Prácticas de IA prohibidas

No podrá utilizarse un sistema proporcionado por ACCIÓN DIGITAL para ejecutar una práctica de inteligencia artificial prohibida por la legislación vigente.

82. Cambio regulatorio en IA

La relación de prácticas prohibidas podrá cambiar conforme evolucione la legislación.

Esta AUP se entenderá adaptada a las prohibiciones imperativas vigentes en cada momento.

83. Manipulación mediante IA

No podrá utilizarse IA para manipulación ilícita o explotación de vulnerabilidades de personas cuando dicha práctica esté legalmente prohibida.

84. Biometría

Los usos de IA relacionados con:

• biometría;

• identificación;

• categorización;

• reconocimiento emocional;

requerirán evaluación previa cuando exista riesgo regulatorio.

ACCIÓN DIGITAL podrá bloquear casos de uso no autorizados.

85. Decisiones sensibles

Los sistemas no podrán utilizarse fuera del alcance autorizado para tomar decisiones de alto impacto sobre personas en ámbitos como:

• empleo;

• crédito;

• salud;

• educación;

• servicios esenciales;

• justicia;

cuando falten las garantías exigidas por la normativa aplicable.

86. Desactivación de controles de IA

Está prohibido intentar eliminar o eludir deliberadamente controles obligatorios como:

• aprobación;

• permisos;

• límites;

• filtros;

• autenticación;

• kill switches;

sin autorización.

87. Prompt injection maliciosa

No deberá utilizarse deliberadamente un Servicio para introducir instrucciones destinadas a obtener acceso no autorizado a:

• secretos;

• herramientas;

• datos;

• permisos;

de sistemas de terceros.

88. Extracción de secretos mediante IA

Está prohibido intentar utilizar un modelo o agente para extraer sin autorización:

• claves;

• prompts confidenciales;

• credenciales;

• información privada;

• datos de terceros.

89. Agentes

Un agente únicamente podrá utilizar herramientas y permisos dentro del alcance autorizado.

90. Acciones irreversibles

No se podrán utilizar agentes para realizar acciones irreversibles fuera de los niveles de autonomía contratados.

91. Suplantación mediante IA

No podrán crearse identidades, voces, avatares o comunicaciones sintéticas destinadas a cometer fraude o suplantación ilícita.

92. Transparencia de IA

Cuando legalmente proceda informar a una persona de que interactúa con IA, el CLIENTE no deberá eliminar deliberadamente dicha transparencia.

93. Deepfakes

Los contenidos sintéticos o manipulados deberán cumplir las obligaciones de transparencia y demás requisitos legales aplicables.

94. Desinformación ilícita

No podrán utilizarse sistemas gestionados por ACCIÓN DIGITAL para ejecutar campañas coordinadas que sean ilícitas, fraudulentas o vulneren derechos aplicables.

95. Contenido falso no es automáticamente ilícito

La existencia de información incorrecta o una opinión controvertida no significa por sí sola que ACCIÓN DIGITAL la considere ilegal.

Las restricciones se aplicarán según:

• contrato;

• riesgo;

• legislación;

• contexto.

96. Automatizaciones

Una automatización deberá utilizarse únicamente dentro del propósito autorizado.

97. Envíos automatizados

No se permitirá utilizar automatizaciones para generar sistemáticamente:

• spam;

• fraude;

• phishing;

• abuso de plataformas.

98. Cuentas de terceros

El CLIENTE solo deberá conectar cuentas respecto de las que disponga de autorización suficiente.

99. Tokens de terceros

Está prohibido utilizar credenciales o tokens obtenidos sin autorización.

100. APIs

No deberán utilizarse APIs de forma que vulnere deliberadamente:

• controles;

• restricciones contractuales aplicables;

• límites técnicos;

• derechos de terceros.

101. APIs privadas

No se deberán explotar APIs privadas o no documentadas para obtener acceso no autorizado.

102. Términos de terceros

Determinados Servicios dependen de proveedores externos.

El CLIENTE deberá respetar las restricciones relevantes de dichos proveedores cuando utilice sus servicios a través de ACCIÓN DIGITAL.

103. Conflicto con términos upstream

Cuando una actividad permitida por esta AUP esté prohibida por un proveedor indispensable para el Servicio, ACCIÓN DIGITAL podrá limitar dicha actividad en ese entorno.

104. Avisos upstream

ACCIÓN DIGITAL podrá actuar cuando reciba una notificación razonablemente creíble del proveedor upstream relacionada con:

• spam;

• malware;

• ataques;

• copyright;

• abuso;

• actividad ilegal.

105. Cooperación del CLIENTE

El CLIENTE deberá colaborar razonablemente para investigar y resolver una comunicación de abuso.

106. Plazos urgentes

Los proveedores upstream pueden imponer plazos breves para responder a determinados abusos.

ACCIÓN DIGITAL podrá exigir actuación urgente al CLIENTE.

107. Falta de cooperación

Si el CLIENTE no coopera y existe riesgo de suspensión upstream, ACCIÓN DIGITAL podrá limitar o suspender preventivamente el recurso afectado.

108. Riesgo para terceros

ACCIÓN DIGITAL podrá actuar preventivamente cuando un sistema del CLIENTE esté causando de forma objetivamente verificable un perjuicio técnico grave a terceros.

109. Sistema comprometido sin culpa del CLIENTE

Una suspensión preventiva podrá aplicarse incluso cuando el CLIENTE no haya causado deliberadamente el incidente.

Ejemplo:

un servidor legítimo comprometido que esté atacando otros sistemas.

La suspensión preventiva no implica necesariamente incumplimiento culpable del CLIENTE.

110. Contención antes que atribución

Durante una emergencia, ACCIÓN DIGITAL podrá priorizar:

CONTENER EL DAÑO

antes de determinar definitivamente:

QUIÉN ES RESPONSABLE.

111. Medidas de cumplimiento

Ante un posible incumplimiento, ACCIÓN DIGITAL podrá aplicar una o varias medidas:

1. advertencia;

2. solicitud de corrección;

3. limitación;

4. throttling;

5. bloqueo de función;

6. revocación de credencial;

7. aislamiento;

8. suspensión;

9. retirada de contenido cuando proceda;

10. terminación.

112. Advertencia previa

Cuando el riesgo lo permita, ACCIÓN DIGITAL procurará solicitar primero la corrección del incumplimiento.

113. Medida inmediata

No será necesaria una advertencia previa cuando esperar pueda razonablemente provocar:

• daños;

• ataque;

• propagación;

• ilegalidad continuada;

• pérdida de datos;

• suspensión upstream;

• riesgo grave para terceros.

114. Suspensión parcial

Cuando sea viable, la medida podrá limitarse al elemento afectado.

Por ejemplo:

• workflow;

• puerto;

• API key;

• usuario;

• dominio;

• VPS;

• agente;

• campaña.

115. Suspensión completa

Podrá suspenderse todo el Servicio cuando:

• el riesgo afecte al entorno completo;

• no sea técnicamente posible aislarlo;

• exista incumplimiento grave;

• exista orden vinculante;

• exista abuso reiterado.

116. Terminación

ACCIÓN DIGITAL podrá iniciar la terminación contractual en casos de:

• incumplimiento grave;

• reincidencia;

• actividad manifiestamente ilícita;

• fraude;

• riesgo severo;

• abuso intencionado;

• negativa persistente a corregir.

117. Reincidencia

Una sucesión de incidentes menores podrá justificar medidas superiores cuando:

• se hayan comunicado;

• exista reiteración;

• el CLIENTE no adopte medidas razonables.

118. Reactivación

La reactivación podrá requerir:

• corrección;

• eliminación de causa;

• rotación de credenciales;

• parche;

• explicación;

• validación;

• pago de costes técnicamente necesarios cuando proceda.

119. No garantía de reactivación inmediata

Un recurso eliminado o cancelado por el proveedor upstream puede no ser recuperable inmediatamente o en absoluto.

120. Preservación de datos

Ante un incidente relevante, ACCIÓN DIGITAL podrá preservar temporalmente:

• logs;

• snapshots;

• tickets;

• evidencias;

cuando sea legalmente necesario o razonablemente necesario para investigación, seguridad o defensa de derechos.

121. Autoridades

ACCIÓN DIGITAL cumplirá las órdenes legalmente vinculantes de autoridades competentes.

122. Cooperación

Cuando exista obligación legal, ACCIÓN DIGITAL podrá facilitar a una autoridad la información exigida conforme al procedimiento aplicable.

123. No autorización general a autoridades

Esta cláusula no supone autorización para divulgar libremente información a terceros fuera de los supuestos jurídicamente permitidos.

124. Solicitudes privadas

Una solicitud realizada por un particular no tendrá necesariamente el mismo efecto que una orden de una autoridad competente.

125. Conflicto de derechos

Cuando una reclamación implique derechos en conflicto, ACCIÓN DIGITAL podrá requerir:

• resolución judicial;

• documentación;

• información adicional;

antes de adoptar una medida definitiva, salvo urgencia.

126. Solicitud de revisión

Cuando una medida haya sido adoptada por posible incumplimiento de esta AUP, el CLIENTE podrá solicitar una revisión razonada.

127. Información de revisión

La solicitud deberá indicar:

• Servicio afectado;

• medida;

• motivo del desacuerdo;

• evidencias;

• corrección aplicada cuando corresponda.

128. Revisión no suspensiva

La presentación de una solicitud de revisión no obliga a reactivar inmediatamente un recurso cuando persista un riesgo grave.

129. Error de ACCIÓN DIGITAL

Si se determina que una restricción fue aplicada incorrectamente, ACCIÓN DIGITAL procurará restaurar el Servicio afectado en un plazo razonable.

130. Seguridad de denunciantes

ACCIÓN DIGITAL procurará gestionar las comunicaciones de abuso de manera proporcionada y conforme a la normativa de protección de datos.

131. Denuncias maliciosas

El envío deliberado y reiterado de notificaciones manifiestamente falsas podrá ser tratado como abuso de los mecanismos de denuncia cuando la legislación aplicable lo permita.

132. Moderación

Cuando ACCIÓN DIGITAL modere contenido o usos dentro del ámbito de un Servicio, podrá utilizar:

• reglas contractuales;

• revisión humana;

• herramientas técnicas;

• señales automatizadas;

• información de terceros;

• órdenes de autoridades.

133. Decisión automatizada

Una herramienta automática podrá ejecutar una medida técnica preventiva frente a eventos como:

• malware;

• exceso de tráfico;

• ataques;

• intentos de autenticación anómalos.

134. Medidas automáticas de seguridad

Podrán incluir:

• rate limiting;

• firewall;

• bloqueo temporal;

• suspensión de token;

• aislamiento.

135. Revisión posterior

Las medidas automáticas con impacto significativo podrán revisarse posteriormente cuando resulte apropiado.

136. No obligación de permitir cualquier contenido

La prestación de infraestructura no obliga a ACCIÓN DIGITAL a alojar cualquier actividad o contenido cuando exista una restricción contractual válida.

137. No obligación de diseñar sistemas peligrosos

ACCIÓN DIGITAL podrá rechazar proyectos cuya finalidad o configuración presente un riesgo:

• ilegal;

• abusivo;

• desproporcionado;

• incompatible con sus proveedores;

• incompatible con sus estándares internos.

138. Evaluación de nuevos casos

ACCIÓN DIGITAL podrá solicitar una evaluación previa para servicios relacionados con:

• seguridad ofensiva;

• scraping masivo;

• biometría;

• datos altamente sensibles;

• alta autonomía de IA;

• envío masivo;

• infraestructura pública;

• operaciones financieras.

139. Autorización especial

Una actividad restringida podrá autorizarse específicamente cuando:

• sea legítima;

• exista necesidad profesional;

• haya controles suficientes;

• el proveedor upstream la permita.

140. Autorización limitada

Una excepción autorizada se limitará a:

• finalidad;

• sistema;

• periodo;

• alcance;

expresamente aprobado.

141. Revocación de excepción

Una autorización especial podrá revocarse cuando:

• cambie el riesgo;

• exista abuso;

• cambie la ley;

• cambie el proveedor;

• aparezca una vulnerabilidad relevante.

142. Legalidad del CLIENTE

La revisión realizada por ACCIÓN DIGITAL no sustituye el asesoramiento jurídico propio del CLIENTE.

La ausencia de bloqueo técnico no significa que ACCIÓN DIGITAL haya declarado legal una determinada actividad.

143. Responsabilidad

El régimen general de responsabilidad será el previsto en:

04 — Condiciones Generales de Servicios Tecnológicos.

144. Daño causado por uso prohibido

El CLIENTE será responsable, dentro de los límites legales, de las consecuencias directamente imputables a su incumplimiento de esta AUP.

145. Reclamaciones de terceros

Será aplicable el régimen de reclamaciones e indemnidad establecido en las Condiciones Generales respecto de actuaciones imputables al CLIENTE.

146. Costes extraordinarios

Cuando una infracción imputable al CLIENTE genere trabajos extraordinarios como:

• limpieza;

• investigación;

• recuperación;

• respuesta upstream;

• reparación;

• reconfiguración;

estos trabajos podrán facturarse cuando contractualmente y legalmente proceda.

147. SLA

Una suspensión legítima conforme a esta AUP podrá quedar excluida del cálculo de SLA en los términos del:

08 — SLA y Soporte.

148. Backup

La suspensión de un servicio no implica necesariamente eliminación inmediata de sus backups.

Será aplicable:

10 — Backup y Recuperación.

149. Offboarding

La terminación por infracción se gestionará conforme a:

17 — Offboarding

sin perjuicio de las medidas urgentes necesarias.

150. Datos personales tras suspensión

Los datos personales continuarán sujetos a:

• DPA;

• obligaciones legales;

• periodos de conservación;

• seguridad;

aunque el Servicio esté suspendido.

151. Cambios regulatorios

Esta AUP podrá actualizarse para adaptarse a:

• nuevas amenazas;

• nuevas tecnologías;

• cambios normativos;

• requisitos upstream;

• nuevos tipos de abuso.

152. Nuevas prohibiciones legales

Una conducta que pase a estar prohibida por una norma imperativa podrá dejar de estar permitida aunque todavía no figure literalmente en esta versión de la AUP.

153. Nuevos riesgos técnicos

ACCIÓN DIGITAL podrá introducir restricciones razonables frente a nuevas amenazas no conocidas en la fecha de esta versión cuando resulte necesario para proteger:

• sistemas;

• datos;

• terceros;

• infraestructura.

154. Modificación contractual

Las modificaciones ordinarias de esta AUP se regirán por las Condiciones Generales y no se aplicarán retroactivamente de forma arbitraria.

155. Separabilidad

Si una restricción fuera declarada inválida, el resto de la AUP continuará aplicándose cuando pueda subsistir jurídicamente.

156. Documentos relacionados

Esta AUP deberá interpretarse conjuntamente con:

• Condiciones Generales;

• Sistemas y Automatización;

• Inteligencia Artificial;

• Hosting/VPS;

• SLA;

• Seguridad;

• Backup;

• DPA;

• SOW;

• Offboarding.

157. Legislación aplicable

Será aplicable la legislación indicada en las Condiciones Generales y, cuando corresponda, la normativa europea directamente aplicable.

158. Contacto de abuso y seguridad

Hasta que ACCIÓN DIGITAL habilite direcciones específicas:

Abuso: info@acciondigital.es

Seguridad: info@acciondigital.es

En una versión futura podrán habilitarse, por ejemplo:

abuse@acciondigital.es

security@acciondigital.es

159. Información mínima para reportar abuso

Una comunicación debería incluir, cuando sea posible:

SERVICIO / DOMINIO / IP AFECTADO FECHA Y HORA DESCRIPCIÓN UBICACIÓN DEL CONTENIDO EVIDENCIAS RIESGO DATOS DE CONTACTO

160. Control de versiones

ACCIÓN DIGITAL mantendrá identificable:

• versión;

• fecha;

• cambios relevantes;

• fecha de entrada en vigor.

Versión: 1.0 Fecha: 7 de agosto de 2026

Documentos relacionados

  • Condiciones Generales de Servicios Tecnológicos
  • Condiciones de Seguridad y Responsabilidad Compartida
  • Seguridad y Divulgación Responsable de Vulnerabilidades
  • Condiciones Específicas de Hosting, VPS e Infraestructura
  • Condiciones Específicas de Inteligencia Artificial
← Documento anteriorSeguridad y Responsabilidad CompartidaDocumento siguiente →Política y Relación de Subencargados