Vigencia: desde la fecha en que el Cliente acepta los Términos del Servicio, que incorporan este DPA por referencia (ver Términos §6), o, cuando el proceso de procurement del Cliente lo requiera, la fecha de una copia contrafirmada por separado.
Este Acuerdo de Tratamiento de Datos ("DPA") forma parte del Acuerdo Maestro de Suscripción o cualquier otro acuerdo escrito o electrónico entre Zendrhax LLC, operador de Zendrhax ("Encargado", "nosotros") y el Cliente ("Responsable", "vos") que rige el uso del Servicio.
Este DPA refleja el acuerdo de las partes sobre el tratamiento de datos personales realizado por el Encargado en nombre del Responsable en relación con el Servicio. Busca documentar los acuerdos de las partes conforme al Artículo 28 del Reglamento (UE) 2016/679 ("GDPR") y el UK GDPR. Cuando el Cliente o sus usuarios finales estén fuera del Espacio Económico Europeo, el DPA igual aplica como base contractual — la ley local puede agregar requisitos que prevalezcan sobre las cláusulas GDPR de abajo.
Esta plantilla busca respaldar los acuerdos de las partes conforme al Artículo 28; no certifica que cada uso del Servicio cumpla con las Leyes de Protección de Datos. Cada parte debe obtener asesoramiento legal sobre su propio tratamiento, bases legales, avisos, retención y obligaciones específicas de cada jurisdicción antes de basarse en este DPA.
Un ejemplar contrafirmado de este DPA está disponible a solicitud en legal@zendrhax.com. Cuando el proceso de procurement del Responsable requiera firma bilateral, la versión ejecutada ahí prevalece sobre esta versión online.
1. Definiciones
Los términos en mayúscula no definidos abajo tienen el significado del GDPR.
- "Datos Personales del Cliente" — datos personales procesados por el Encargado en nombre del Responsable en relación con el Servicio, descritos en el Anexo A.
- "Leyes de Protección de Datos" — el GDPR, el UK GDPR, y cualquier otra ley aplicable de protección de datos personales.
- "Sub-encargado" — cualquier tercero contratado por el Encargado para procesar Datos Personales del Cliente en nombre del Responsable.
- "Incidente de Seguridad" — cualquier violación de seguridad que lleve a la destrucción, pérdida, alteración accidental o ilegal, o divulgación no autorizada o acceso a Datos Personales del Cliente.
- "Cláusulas Contractuales Estándar" (SCC) — las cláusulas contractuales estándar de la Comisión Europea para transferencia de datos personales a terceros países (Decisión de Implementación (UE) 2021/914).
2. Roles y alcance
2.1 Las partes reconocen que a los fines de las Leyes de Protección de Datos y respecto de los Datos Personales del Cliente, el Cliente es el Responsable y Zendrhax LLC es el Encargado.
2.2 Este DPA aplica mientras el Encargado procese Datos Personales del Cliente en nombre del Responsable.
2.3 La materia, duración, naturaleza, propósito, categorías de datos y categorías de titulares de datos del tratamiento están descritas en el Anexo A.
3. Obligaciones del Encargado (Art. 28(3))
El Encargado debe:
(a) procesar Datos Personales del Cliente solo bajo instrucciones documentadas del Responsable, incluyendo transferencias a terceros países, salvo que lo requiera la ley UE o de Estado Miembro a la que el Encargado esté sujeto. Las instrucciones del Responsable son las dadas a través del Servicio (configuración, requests API, solicitudes de eliminación, tickets de soporte) y cualquier instrucción escrita expresamente identificada como tal. Si el Encargado no puede cumplir una instrucción, lo notificará al Responsable sin demora indebida;
(b) asegurar que las personas autorizadas a procesar Datos Personales del Cliente se hayan comprometido a confidencialidad o estén bajo una obligación estatutaria apropiada de confidencialidad;
(c) implementar las medidas técnicas y organizativas del Anexo B y revisarlas al menos anualmente;
(d) respetar las condiciones de las cláusulas 4 y 5 abajo para contratar sub-encargados;
(e) asistir al Responsable, considerando la naturaleza del tratamiento y la información disponible, en cumplir las obligaciones del Responsable de responder a solicitudes de titulares de datos ejerciendo sus derechos bajo el Capítulo III del GDPR. El Servicio provee endpoints de autoservicio — GET /me/data-export (Art. 15) y POST /me/data-deletion-request (Art. 17) — que el Responsable puede indicar a sus usuarios finales con cuenta. Los autores de valoraciones de Reputation sin cuenta pueden usar una concesión privada de gestión de 15 minutos mediante POST /review/manage/data-export y POST /review/manage/anonymize, con validación CSRF. Para solicitudes que no se puedan cumplir por esos controles, el Encargado responderá a un pedido escrito del Responsable dentro de treinta (30) días;
(f) asistir al Responsable en asegurar el cumplimiento de las obligaciones de los Arts. 32 a 36 del GDPR considerando la naturaleza del tratamiento y la información disponible;
(g) a elección del Responsable, eliminar o devolver todos los Datos Personales del Cliente al Responsable tras el fin de la provisión de servicios de tratamiento, y eliminar copias existentes salvo que la ley UE o de Estado Miembro requiera almacenamiento. La eliminación rutinaria ocurre dentro de treinta (30) días de la terminación; los backups salen de retención según el cronograma del Anexo B;
(h) poner a disposición del Responsable toda la información necesaria para demostrar cumplimiento de las obligaciones del Art. 28 y permitir y contribuir a auditorías, incluyendo inspecciones, conducidas por el Responsable u otro auditor mandatado por el Responsable, sujeto a la cláusula 7 abajo.
El Encargado informará inmediatamente al Responsable si, en su opinión, una instrucción del Responsable infringe las Leyes de Protección de Datos.
4. Sub-encargados (Art. 28(2), 28(4))
4.1 El Responsable otorga al Encargado autorización general escrita para contratar Sub-encargados. La lista actual de Sub-encargados (nombre, ubicación, actividad de tratamiento) se mantiene en /legal/sub-processors y se actualiza ante cambios.
4.2 El Encargado notificará al Responsable de cualquier cambio previsto sobre adición o reemplazo de Sub-encargados al menos catorce (14) días antes de que el cambio entre en vigor, dando al Responsable la oportunidad de objetar. Las notificaciones se envían al email registrado en la cuenta del Responsable.
4.3 Si el Responsable objeta por escrito dentro del período de aviso y las partes no pueden acordar una resolución, el Responsable puede terminar la porción afectada del Servicio mediante aviso escrito y recibir un reembolso prorrateado de cuotas prepagadas.
4.4 El Encargado impondrá a cada Sub-encargado, mediante contrato escrito, obligaciones de protección de datos no menos protectoras que las de este DPA.
5. Transferencias internacionales (Capítulo V)
5.1 El Encargado no transferirá Datos Personales del Cliente fuera del Espacio Económico Europeo, el Reino Unido, u otro país considerado adecuado por la Comisión Europea salvo que esté implementada una salvaguarda apropiada del Capítulo V GDPR.
5.2 Este DPA online es la base contractual de tratamiento conforme al Artículo 28. Por sí solo no formaliza las SCC de la Comisión Europea. Cuando una transferencia restringida requiera SCC, las partes deben ejecutar por separado el módulo y las opciones aplicables, completar y firmar los anexos exigidos y documentar una evaluación de impacto de la transferencia antes de iniciarla. El Responsable no debe enviar datos para esa transferencia hasta que la salvaguarda sea efectiva. Escribí a legal@zendrhax.com para coordinar los documentos.
5.3 Si una salvaguarda existente queda invalidada, las partes suspenderán la transferencia afectada cuando corresponda y harán esfuerzos razonables para implementar sin demora indebida un mecanismo legal alternativo.
6. Seguridad e incidentes (Art. 32, 33)
6.1 El Encargado implementará y mantendrá las medidas técnicas y organizativas del Anexo B, diseñadas para asegurar un nivel de seguridad apropiado al riesgo.
6.2 El Encargado notificará al Responsable de un Incidente de Seguridad que afecte Datos Personales del Cliente sin demora indebida y en cualquier caso dentro de setenta y dos (72) horas de haber tomado conocimiento. La notificación incluirá, en la medida conocida: la naturaleza del incidente, las categorías y número aproximado de titulares de datos y registros afectados, las consecuencias probables, y las medidas tomadas o propuestas.
6.3 El Encargado cooperará razonablemente con la investigación del Responsable y sus obligaciones de notificación bajo los Arts. 33 y 34 del GDPR. El Encargado no notificará a titulares de datos directamente en nombre del Responsable salvo que esté legalmente obligado o sea expresamente instruido por el Responsable.
7. Auditorías (Art. 28(3)(h))
7.1 El Encargado pondrá a disposición del Responsable, ante solicitud escrita razonable, la información razonablemente disponible para demostrar el cumplimiento del Artículo 28, incluido un resumen de sus medidas técnicas y organizativas. Los informes de auditoría de terceros o proveedores se entregarán únicamente si existen y el Encargado está autorizado a compartirlos. Este DPA no afirma que Zendrhax LLC tenga una certificación SOC 2 o ISO 27001.
7.2 Cuando lo anterior sea insuficiente para demostrar cumplimiento, el Responsable puede, no más de una vez cada doce (12) meses y con al menos treinta (30) días de aviso escrito previo, auditar el cumplimiento del Encargado con este DPA, sujeto a:
- que las auditorías se conduzcan durante horas hábiles y de manera que no interfiera con las operaciones del Encargado;
- que el auditor esté sujeto a obligaciones de confidencialidad apropiadas;
- que el Responsable cubra sus propios costos y los costos razonables del Encargado por la auditoría, salvo que la auditoría revele incumplimiento material, en cuyo caso el Encargado cubre sus propios costos razonables.
7.3 Nada en esta cláusula requiere al Encargado dar acceso a datos de otros clientes, a su código fuente, o a información que comprometa la seguridad del Servicio.
8. Plazo y terminación
8.1 Este DPA entra en vigor en la Fecha de Vigencia y permanece en vigor mientras el Encargado procese Datos Personales del Cliente en nombre del Responsable.
8.2 Las obligaciones del Encargado sobre confidencialidad, seguridad y devolución o eliminación de Datos Personales del Cliente sobreviven a la terminación.
9. Responsabilidad y ley aplicable
9.1 La responsabilidad de cada parte bajo o en conexión con este DPA está sujeta a las limitaciones y exclusiones de responsabilidad del Acuerdo Maestro de Suscripción.
9.2 Este DPA se rige por la ley especificada en el Acuerdo Maestro de Suscripción. Si no se especifica, este DPA se rige por las leyes de el Estado de Florida, Estados Unidos, y las partes se someten a los tribunales de jurisdicción competente en el Estado de Florida, Estados Unidos.
Anexo A — Detalles del tratamiento
Categorías de titulares de datos:
- Usuarios finales autorizados del Responsable (empleados, contratistas, colaboradores) que tienen cuentas en el Servicio.
- Clientes, contactos comerciales y otros terceros del Responsable cuyos datos personales el Responsable elija subir o procesar a través del Servicio (por ej. contactos de facturación en facturas gestionadas vía la app Invoices).
- Clientes invitados a través del módulo Reputation para enviar una valoración, tengan o no una cuenta en el Servicio.
Categorías de datos personales:
- Datos de identificación y contacto: nombre, email, teléfono, dirección, preferencias de idioma.
- Datos de cuenta: contraseñas hasheadas, secrets de 2FA, identificadores de sesión, dirección IP, user-agent, historial de login.
- Datos de negocio subidos por el Responsable: facturas, clientes, estados de pago, descripciones de líneas, campos de texto libre.
- Datos de Reputation: nombre y email del destinatario, referencia del servicio, calificación numérica, comentario opcional, idioma, estado de moderación, decisión de publicación e historial de consentimiento para la publicación.
- Datos de auditoría: registros de acciones tomadas por los usuarios del Responsable dentro de su espacio (quién creó qué, cuándo, desde qué IP).
El Responsable es responsable exclusivo de la base legal sobre la cual cualquiera de lo anterior se sube y de no subir datos de categoría especial (Art. 9 GDPR) salvo que haya acordado por separado con el Encargado por escrito.
Frecuencia: continua, mientras dure la suscripción del Cliente al Servicio.
Naturaleza y propósito del tratamiento:
- Hostear, almacenar y servir la data del espacio del Cliente.
- Autenticar y autorizar usuarios del Cliente.
- Generar facturas y otros artefactos del Cliente.
- Enviar email transaccional en nombre del Cliente.
- Entregar invitaciones de valoración y recopilar, moderar y, solo con el permiso activo del autor, publicar testimonios.
- Mantener audit logs para uso de cumplimiento del Cliente.
Duración: mientras el Cliente mantenga una suscripción activa, más las ventanas de retención del Anexo B.
Anexo B — Medidas técnicas y organizativas (Art. 32)
El Encargado implementa las siguientes medidas. La lista refleja el estado del Servicio en la Fecha de Vigencia; los controles específicos evolucionan a medida que el Servicio evoluciona, pero el nivel de protección no se reducirá materialmente.
B.1 Pseudonimización y encripción
- TLS 1.2+ para toda data en tránsito.
- Encripción en reposo para almacenamiento de base de datos gestionada y para almacenamiento de objetos donde se guarden datos personales.
- Contraseñas almacenadas con Argon2id; webhook signing secrets encriptados; secrets de 2FA encriptados en el registro de usuario.
B.2 Confidencialidad, integridad, disponibilidad, resiliencia
- Control de acceso basado en roles (capabilities + roles) dentro de cada espacio; aislamiento de tenant aplicado en cada lectura/escritura.
- Esquema de base de datos multi-tenant; acceso cross-tenant requiere una sesión de admin de plataforma y queda en audit log.
- Archivos cifrados diarios de recuperación completa retenidos hasta treinta (30) días. El archivo más reciente se verifica semanalmente restaurando sus bases de datos en destinos aislados en memoria; se realiza un simulacro completo de recuperación aislada cada trimestre (consultá
docs/operations.md). - La plataforma expone endpoints de health y metrics y ejecuta un watchdog programado en el mismo host. La operación de producción requiere un monitor separado fuera del host para detectar la caída completa del servidor; consultá el runbook de incidentes en
docs/operations.md. - Los enlaces de gestión y envío de Reputation son capacidades sensibles. Solo se almacenan hashes SHA-256 de los tokens; las respuestas usan controles
no-store,no-referrerynoindex, y las rutas que contienen tokens se redactan en los logs de la aplicación. El operador debe aplicar una redacción equivalente a los logs de acceso del proxy, CDN y servidor web.
B.3 Restauración de disponibilidad y acceso
- La plataforma expone el endpoint de autoservicio
GET /me/data-export(Art. 15) devolviendo un archivo JSON con toda la data atada al usuario que pidió. Rate-limited a una solicitud por usuario por 24 horas. La sección de Reputation incluye únicamente valoraciones vinculadas a ese usuario como autor (reviewer_user_id), no solicitudes a clientes que el usuario solo creó como empleado. - Un autor de una valoración de Reputation sin cuenta puede exportar la solicitud, la valoración y el historial de consentimiento para la publicación de una sola valoración mediante la capacidad privada de gestión. Se limita a una exportación exitosa por valoración cada 24 horas. No incluye tokens de capacidad en texto plano ni hashes de tokens almacenados; el evento de exportación conserva únicamente el número de bytes y un digest SHA-256 del archivo emitido.
- Un cron programado verifica que el backup más reciente sea restorable contra una base sandbox; las alertas de fallo van a operaciones.
B.4 Borrado y eliminación (Art. 17)
- La plataforma expone
POST /me/data-deletion-request. Una solicitud exitosa abre una fila pendiente con ventana de gracia de 14 días durante la cual el usuario puede cancelar. Tras la ventana, el cron diariogdpr.finalise_data_deletionsanonimiza el registro del usuario en el lugar: las columnas PII se scrub-ean (nombre, email, contraseña, secret de 2FA),anonymised_atse sella, y los artefactos de autenticación (sesiones, historial de login, API keys, password resets, códigos OTP, membresías de espacios) se hard-deletan. - Antes de marcar una solicitud de supresión de cuenta como finalizada, la plataforma ejecuta el hook de anonimización de cada módulo instalado, incluidos los módulos inactivos. Se intentan todos los módulos. Si alguno falla, la solicitud queda pendiente y el pipeline idempotente la reintenta en una ejecución posterior del cron.
- El autor de una valoración de Reputation sin cuenta puede solicitar la anonimización inmediata e irreversible mediante el enlace privado de gestión. La solicitud de cambio requiere validación CSRF y una confirmación explícita. Elimina el nombre, email, comentario, referencias del servicio, asociación con una cuenta, permiso de publicación y capacidades utilizables de envío, gestión y recuperación. También elimina la calificación individual y las marcas de tiempo del evento. Solo sobreviven, hasta la purga del tenant, el conteo y la suma agregados a nivel tenant —que podrían permitir inferencias en cohortes muy pequeñas— y, para solicitudes automáticas, una huella HMAC seudónima destinada únicamente a evitar reenvíos.
- Las invitaciones de Reputation sin respuesta se eliminan permanentemente 90 días después de su vencimiento. En solicitudes respondidas, la capacidad original de envío/recuperación se retira de forma irreversible 90 días después del vencimiento de la invitación.
- Las valoraciones privadas sin permiso activo de publicación y las valoraciones archivadas se anonimizan después de 24 meses calendario sin actividad en la valoración, el consentimiento o la moderación. Una valoración pública no archivada se conserva mientras el permiso de publicación siga activo; retirar el permiso la quita de la vista pública de inmediato e inicia el plazo de retención privada desde la actividad más reciente.
- Las foreign keys del audit log se retienen intencionalmente como tombstones para que el registro de cumplimiento del espacio quede intacto mientras los datos personales detrás de ellas se eliminan.
- Los Propietarios de tenant deben transferir la propiedad de cada espacio que tengan antes de que pueda iniciar el countdown de eliminación.
B.5 Pruebas regulares
- La suite de architecture-guard ratchet-ea cada PR contra regresiones en el límite Domain/Application/Infrastructure, SQL crudo en services, y presupuestos de largo de método de controllers.
- Las suites de unit e integration corren en cada PR; los merges a
mainrequieren CI verde.
B.6 Personal
- El acceso a data de producción está limitado a personal con necesidad operativa documentada. Todo ese personal está sujeto a obligaciones escritas de confidencialidad.
B.7 Sub-encargados
La lista actual de Sub-encargados y su ubicación se publica en /legal/sub-processors. La lista incluye el proveedor de infraestructura del Encargado, el proveedor de email transaccional, el proveedor de tracking de errores, y el procesador de pagos.