Acuerdo de Procesamiento de Datos (DPA)
Borrador — pendiente de revisión legal externa. Este documento fija los requisitos y decisiones de producto que el texto definitivo debe reflejar; no ha sido revisado por un abogado. No constituye asesoría legal ni una versión final publicable.
Última actualización: [FECHA DE VIGENCIA]
1. Objeto
Este Acuerdo de Procesamiento de Datos ("DPA") complementa los Términos de Servicio celebrados entre ZARZA CORP, S.A. ("el Encargado", "nosotros") y el Workspace que contrata un plan de pago de iNTELIGENCIA VIVA ("el Responsable", "el Cliente"). Se aplica únicamente a los planes de pago (Pro, Business, Enterprise), en los que procesamos datos personales de los Contacts del Cliente en su nombre. No aplica al Directorio gratuito ni al Plugin de WordPress gratuito, capas que no envían datos a nuestra infraestructura.
En caso de conflicto entre este DPA y los Términos de Servicio respecto del tratamiento de datos personales, prevalece este DPA.
2. Definiciones
- Datos Personales: cualquier información relativa a una persona física identificada o identificable que el Cliente o sus Contacts introduzcan en el Servicio.
- Responsable del Tratamiento (Controller): el Cliente, respecto de los Datos Personales de sus Contacts y de sus propios Agentes.
- Encargado del Tratamiento (Processor): nosotros, respecto de esos mismos Datos Personales, que procesamos únicamente para prestar el Servicio contratado.
- Interesado (Data Subject): la persona física titular de los Datos Personales — típicamente un Contact, y en ciertos casos un Agente del Cliente.
- Sub-encargado: un tercero al que recurrimos para procesar Datos Personales en nuestro nombre, conforme a la Sección 6.
- Incidente de Seguridad: toda violación de seguridad que provoque destrucción, pérdida, alteración, comunicación o acceso no autorizados a Datos Personales.
3. Duración
Este DPA entra en vigor en la fecha de aceptación de los Términos de Servicio por el Cliente y permanece vigente mientras el Cliente mantenga un Workspace en un plan de pago, y durante el periodo de retención posterior descrito en la Sección 10.
4. Naturaleza, propósito, duración y categorías del tratamiento
Naturaleza y propósito. Procesamos Datos Personales para prestar la plataforma de conversación con clientes: recepción y enrutamiento de mensajes, generación de respuestas de inteligencia artificial, traspaso a Agentes humanos, búsqueda semántica sobre las fuentes de conocimiento del Cliente, analítica agregada, y facturación del uso.
Duración. Mientras dure el contrato de plan de pago, y el periodo de retención configurado por el Cliente conforme a la Sección 10.
Categorías de Interesados. Los Contacts del Cliente (sus clientes finales) y, en lo pertinente, los Agentes del Cliente.
Categorías de Datos Personales. Identificadores de contacto según el canal de origen (número de teléfono, nombre de usuario, dirección de correo), nombre, contenido de los mensajes intercambiados, metadatos de la conversación (canal, marca de tiempo, departamento, resumen generado por IA, etiquetas), y cualquier dato adicional que el Interesado incluya voluntariamente en sus mensajes.
5. Obligaciones del Encargado
Como Encargado del Tratamiento, nos comprometemos a:
- Procesar los Datos Personales únicamente conforme a las instrucciones documentadas del Cliente, expresadas mediante su configuración del Servicio y estos Términos, salvo que una ley nos obligue a otro tratamiento — en cuyo caso, cuando la ley lo permita, informaremos al Cliente de esa obligación legal antes de proceder.
- Garantizar que las personas autorizadas a procesar los Datos Personales estén sujetas a un compromiso de confidencialidad.
- Implementar las medidas técnicas y organizativas descritas en la Sección 8, alineadas con la Sección 15 de nuestra documentación de producto: cifrado en tránsito y en reposo, claves de API con alcance revocable, firma HMAC en webhooks salientes, y aislamiento de datos por Workspace en toda capa de almacenamiento.
- No transferir Datos Personales a un Sub-encargado sin cumplir la Sección 6.
- Asistir al Cliente conforme a la Sección 7.
- Notificar al Cliente sin demora indebida ante un Incidente de Seguridad que afecte sus Datos Personales, conforme a la Sección 9.
- A elección del Cliente, eliminar o devolver los Datos Personales al término de la relación, conforme a la Sección 10.
- Poner a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA, conforme a la Sección 11.
6. Sub-encargados
El Cliente autoriza de forma general el uso de Sub-encargados para prestar el Servicio. A la fecha de este documento, los Sub-encargados actuales son:
| Sub-encargado | Función |
|---|---|
| Cloudflare, Inc. | Infraestructura de cómputo, base de datos (D1), almacenamiento de archivos (R2) y de vectores para búsqueda semántica (Vectorize), Durable Objects para conversaciones en tiempo real. |
| Proveedor(es) de servicios de pago seleccionados por Zarza Corp, S.A. | Procesamiento de pagos. Zarza Corp, S.A. puede sumar o cambiar proveedores de servicios de pago sin modificar esta tabla. |
| Proveedor de entrega de correo transaccional (configurable; Resend por defecto) | Envío de correos transaccionales del Servicio. |
| Proveedores de modelos de IA de frontera (según configuración del router de modelos) | Generación de respuestas de IA cuando el router enruta una solicitud fuera de Workers AI. |
Mantendremos publicada o disponible bajo solicitud una lista actualizada de Sub-encargados. Notificaremos al Cliente con antelación razonable la incorporación de un nuevo Sub-encargado que procese Datos Personales, para que pueda oponerse por motivos razonables relacionados con la protección de datos; de no resolverse la objeción, el Cliente podrá terminar el plan de pago afectado sin penalidad adicional por ese motivo específico.
Somos responsables del cumplimiento de las obligaciones de protección de datos por parte de nuestros Sub-encargados en la misma medida en que lo somos nosotros mismos bajo este DPA.
7. Asistencia al Responsable
Asistiremos razonablemente al Cliente para: (i) responder solicitudes de Interesados que ejerzan sus derechos de acceso, rectificación, supresión, portabilidad u oposición; (ii) realizar evaluaciones de impacto de protección de datos cuando el tratamiento así lo requiera; y (iii) consultar previamente con la autoridad de control competente cuando la evaluación indique un alto riesgo. Cuando un Interesado nos contacte directamente respecto de datos que procesamos en nombre del Cliente, lo derivaremos al Cliente y le notificaremos de la solicitud sin demora indebida.
8. Medidas de seguridad
Aplicamos, como mínimo: cifrado en tránsito en todas las superficies del Servicio (sitio, API, WebSocket) y en reposo en las bases de datos y almacenamiento de archivos y vectores; control de acceso basado en claves de API con alcance de permisos configurable y revocación individual; firma criptográfica (HMAC) de toda entrega de webhook saliente; aislamiento lógico de los datos de cada Workspace a nivel de consulta en toda capa de almacenamiento, de modo que ningún Workspace pueda acceder a los datos de otro; y procesos de eliminación real (no solo lógica) de datos al cumplirse el plazo de retención configurado.
9. Notificación de Incidentes de Seguridad
Notificaremos al Cliente sin demora indebida tras confirmar un Incidente de Seguridad que afecte Datos Personales que procesemos en su nombre, proporcionando la información razonablemente disponible sobre su naturaleza, las categorías e importancia aproximada de los Interesados y registros afectados, las medidas adoptadas o propuestas para mitigarlo, y un punto de contacto para más información. Esta notificación no constituye una admisión de responsabilidad y tiene como único propósito permitir al Cliente cumplir con sus propias obligaciones legales de notificación.
10. Eliminación o devolución de datos
El Cliente configura, dentro de los límites que ofrezca el Servicio, el periodo de retención de los datos de conversación de su Workspace. Al cumplirse ese periodo, o al término de la relación contractual tras el periodo de gracia aplicable, eliminaremos de forma real —no mediante simple borrado lógico— los Datos Personales de nuestros sistemas de producción y de los respaldos correspondientes conforme a su ciclo de vida, salvo que la ley nos obligue a conservar copias específicas, en cuyo caso esas copias quedan sujetas a las mismas obligaciones de confidencialidad y seguridad de este DPA hasta su eliminación. A solicitud del Cliente formulada antes de la eliminación, facilitaremos la exportación de los Datos Personales mediante los mecanismos de la API pública.
11. Auditorías
Facilitaremos al Cliente, previa solicitud razonable y con confidencialidad adecuada, la información necesaria para demostrar el cumplimiento de este DPA, incluyendo resúmenes de auditorías o certificaciones de seguridad de terceros cuando existan. Un derecho de auditoría más amplio, incluyendo inspecciones in situ o por un tercero designado, puede pactarse específicamente en los planes Enterprise.
12. Responsabilidad
La responsabilidad de cada parte bajo este DPA se rige por el límite y las exclusiones establecidos en la Sección de limitación de responsabilidad de los Términos de Servicio, salvo en lo que la ley aplicable disponga como no limitable.
13. Vigencia y modificaciones de este DPA
Podemos actualizar este DPA para reflejar cambios normativos o del Servicio, notificando al Cliente con antelación razonable. Los cambios que reduzcan materialmente las garantías aquí descritas requerirán el consentimiento expreso del Cliente cuando la ley así lo exija.
14. Contacto
Consultas relativas a este DPA, incluyendo solicitudes sobre Sub-encargados o notificación de incidentes: legal@inteligenciaviva.com.