Anexo de Tratamiento de Datos
Traducción de conveniencia: la versión en inglés prevalece.
BORRADOR v1.0 — preparado para revisión por un abogado calificado antes de su publicación. Reemplace los marcadores entre corchetes.
Esta traducción se proporciona por conveniencia; en caso de discrepancia prevalece la versión en inglés.
Versión: 1.0 · Fecha de entrada en vigor: [EFFECTIVE DATE] · Publicado en: flowagenci.com/legal/dpa
Este Anexo de Tratamiento de Datos ("DPA") forma parte de los Términos del Servicio o de otro acuerdo escrito (el "Acuerdo") entre [FLOWAGENCI LLC LEGAL NAME], una sociedad de responsabilidad limitada constituida en [STATE], con domicilio registrado en [REGISTERED ADDRESS] ("FlowAgenci"), y la organización que ha aceptado el Acuerdo (el "Cliente"). Se aplica automáticamente cuando el Cliente acepta el Acuerdo; no se requiere firma. Los Clientes que necesiten una copia firmada por ambas partes pueden solicitarla a legal@flowagenci.com.
1. Definiciones
Los términos con mayúscula inicial no definidos en este DPA tienen el significado indicado en el Acuerdo.
- "Normativa de Protección de Datos Aplicable" significa todas las leyes relativas al tratamiento de Datos Personales que se aplican a una parte en relación con el Servicio, incluidas, según corresponda: el Reglamento General de Protección de Datos de la UE 2016/679 ("RGPD"); el RGPD incorporado al derecho del Reino Unido y la Ley de Protección de Datos del Reino Unido de 2018 ("RGPD del Reino Unido"); la Ley Federal suiza de Protección de Datos ("LPD"); la Ley chilena 19.628 y, desde el 1 de diciembre de 2026, la Ley 21.719 ("Ley Chilena"); la Ley de Privacidad del Consumidor de California, modificada por la CPRA, y otras leyes estatales integrales de privacidad de EE. UU. ("Leyes Estatales de Privacidad de EE. UU."); la LGPD de Brasil (Ley 13.709/2018); la LFPDPPP de México; la Ley 25.326 de Argentina; y la Ley 1581 de 2012 de Colombia.
- "Datos del Cliente" significa todos los datos, incluidos los Datos Personales, ingresados en el Servicio por o en nombre del Cliente, sus Usuarios Autorizados (miembros del equipo e invitados) y sus Usuarios del Portal (clientes del Cliente invitados al Portal de Clientes), y tratados por FlowAgenci por cuenta del Cliente.
- "Datos Personales del Cliente" significa los Datos Personales contenidos en los Datos del Cliente.
- "Datos Personales", "Tratamiento", "Responsable", "Encargado", "Titular", "Autoridad de Control" y "Violación de Seguridad de los Datos Personales" tienen el significado que les asigna el RGPD (o los términos equivalentes de otra Normativa de Protección de Datos Aplicable, como "responsable" y "encargado" en la Ley Chilena, o "business", "service provider" y "consumer" en las Leyes Estatales de Privacidad de EE. UU.).
- "Subencargado" significa cualquier tercero contratado por FlowAgenci para tratar Datos Personales del Cliente.
- "CCT" significa las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea; "Anexo del Reino Unido" significa el Anexo de Transferencias Internacionales de Datos a las CCT emitido por el Comisionado de Información del Reino Unido.
- "Datos de Cuenta" significa los Datos Personales que FlowAgenci trata como Responsable para gestionar la relación con el Cliente (por ejemplo, datos del titular de la cuenta y del contacto de facturación, registros de autenticación y seguridad). Los Datos de Cuenta se rigen por la Política de Privacidad, no por este DPA.
2. Alcance y roles
2.1 Roles. Respecto de los Datos Personales del Cliente, el Cliente es el Responsable (o, cuando el Cliente actúa por cuenta de sus propios clientes, un Encargado, en cuyo caso FlowAgenci es un subencargado) y FlowAgenci es el Encargado. Conforme a las Leyes Estatales de Privacidad de EE. UU., FlowAgenci es un "service provider" o "processor".
2.2 Responsabilidades del Cliente. El Cliente es responsable de la licitud del Tratamiento que instruye, lo que incluye contar con una base de licitud válida, entregar a los Titulares los avisos requeridos (incluidos los Usuarios del Portal y los contactos almacenados en su CRM) y obtener los consentimientos necesarios. El Cliente no ingresará en el Servicio categorías especiales de Datos Personales, números de identificación oficial distintos de los identificadores tributarios que habitualmente figuran en documentos comerciales, ni datos de tarjetas de pago, salvo que el Acuerdo lo permita expresamente.
2.3 Detalles del Tratamiento. El objeto, la naturaleza, la finalidad y la duración del Tratamiento, así como los tipos de Datos Personales y las categorías de Titulares, se describen en el Anexo I.
3. Tratamiento según instrucciones documentadas
3.1 FlowAgenci tratará los Datos Personales del Cliente únicamente según las instrucciones documentadas del Cliente, que son: (a) prestar, proteger, dar soporte y mantener el Servicio conforme al Acuerdo y a la Documentación; (b) las iniciadas por los Usuarios Autorizados mediante su uso del Servicio (por ejemplo, enviar una factura, invitar a un Usuario del Portal o conectar un dominio propio); y (c) las demás que se acuerden por escrito.
3.2 FlowAgenci informará al Cliente si, a su juicio, una instrucción infringe la Normativa de Protección de Datos Aplicable, y podrá suspender el Tratamiento afectado hasta que la instrucción sea confirmada o modificada.
3.3 FlowAgenci podrá tratar Datos Personales del Cliente cuando así lo exija la ley que le sea aplicable. En ese caso, FlowAgenci informará al Cliente de esa exigencia legal antes del Tratamiento, salvo que la ley prohíba dicho aviso por razones importantes de interés público.
3.4 Usos prohibidos. FlowAgenci no podrá: (a) vender ni compartir Datos Personales del Cliente (según la definición de esos términos en las Leyes Estatales de Privacidad de EE. UU.); (b) conservar, usar ni divulgar Datos Personales del Cliente para fines distintos de los fines comerciales especificados en el Acuerdo, incluida la publicidad dirigida o conductual entre contextos; (c) combinar Datos Personales del Cliente con Datos Personales que reciba de otras fuentes, salvo lo permitido por las Leyes Estatales de Privacidad de EE. UU.; ni (d) usar los Datos del Cliente para entrenar modelos de inteligencia artificial propios o de terceros. FlowAgenci podrá crear datos agregados y desidentificados que no identifiquen al Cliente ni a ninguna persona, para operar y mejorar el Servicio, y no intentará reidentificarlos. FlowAgenci declara que comprende estas restricciones y que las cumplirá.
4. Confidencialidad del personal
FlowAgenci se asegurará de que las personas autorizadas para tratar Datos Personales del Cliente estén sujetas a obligaciones escritas de confidencialidad o a un deber legal de confidencialidad adecuado, reciban capacitación adecuada en protección de datos y accedan a los Datos Personales del Cliente solo en la medida necesaria para prestar el Servicio. El acceso del personal al espacio de trabajo de un Cliente con fines de soporte está limitado en el tiempo (30 minutos por sesión), es de solo lectura por defecto, requiere indicar un motivo, exige autenticación de dos factores y queda registrado en un registro de auditoría visible para los propietarios del Cliente.
5. Seguridad
5.1 FlowAgenci implementará y mantendrá medidas técnicas y organizativas adecuadas para proteger los Datos Personales del Cliente frente a Violaciones de Seguridad de los Datos Personales, teniendo en cuenta el estado de la técnica, los costos de aplicación, y la naturaleza, el alcance, el contexto y los fines del Tratamiento, así como los riesgos para los derechos y libertades de las personas físicas. Estas medidas incluyen, como mínimo, las descritas en el Anexo II.
5.2 FlowAgenci podrá actualizar periódicamente las medidas de seguridad, siempre que las actualizaciones no disminuyan de forma material el nivel general de protección de los Datos Personales del Cliente.
5.3 El Cliente es responsable de su propio uso seguro del Servicio, lo que incluye configurar los roles y permisos de los usuarios, elegir qué contenido es visible en el Portal de Clientes, gestionar el acceso de los Usuarios del Portal, proteger las credenciales de las cuentas y activar la autenticación de dos factores cuando esté disponible.
6. Subencargados
6.1 Autorización general. El Cliente otorga a FlowAgenci una autorización general para contratar Subencargados. La lista vigente de Subencargados, con su ubicación y función, está publicada en /legal/subprocessors (Anexo III).
6.2 Obligaciones. FlowAgenci impondrá a cada Subencargado, mediante contrato escrito, obligaciones de protección de datos que ofrezcan al menos el mismo nivel de protección que este DPA, en la medida en que sean aplicables a la naturaleza de los servicios prestados. FlowAgenci seguirá siendo responsable de los actos y omisiones de sus Subencargados como si fueran propios, con sujeción a las limitaciones de responsabilidad del Acuerdo.
6.3 Aviso de cambios. FlowAgenci avisará con al menos 30 días de anticipación cualquier incorporación o reemplazo previsto de un Subencargado, actualizando la página de Subencargados y enviando un correo a los titulares de cuentas que se hayan suscrito a las actualizaciones en esa página.
6.4 Objeción. El Cliente podrá objetar a un nuevo Subencargado por motivos razonables de protección de datos escribiendo a privacy@flowagenci.com dentro del plazo de aviso. Las partes analizarán la objeción de buena fe. Si FlowAgenci no puede atender razonablemente la objeción, el Cliente podrá terminar la parte afectada del Servicio mediante aviso escrito antes de que el cambio entre en vigor y recibir un reembolso proporcional de los cargos prepagados por el periodo terminado.
7. Asistencia con solicitudes de los Titulares
7.1 Teniendo en cuenta la naturaleza del Tratamiento, FlowAgenci asistirá al Cliente mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para que cumpla su obligación de responder a las solicitudes de los Titulares que ejerzan sus derechos conforme a la Normativa de Protección de Datos Aplicable (incluidos los de acceso, rectificación, supresión, limitación, oposición, portabilidad y a no ser objeto de decisiones automatizadas). El Servicio ofrece herramientas de autogestión para este fin, incluida la edición y eliminación de registros, la gestión de contactos y de accesos al portal, la eliminación de cuentas de usuario y la exportación completa de la organización.
7.2 Si FlowAgenci recibe directamente de un Titular una solicitud relativa a Datos Personales del Cliente, no responderá la solicitud por sí misma (salvo para acusar recibo e indicar al Titular que se dirija al Cliente) y la remitirá al Cliente sin demora indebida, salvo que la ley disponga otra cosa.
8. Evaluaciones de impacto y consultas previas
FlowAgenci prestará asistencia razonable al Cliente, teniendo en cuenta la naturaleza del Tratamiento y la información de que disponga, en cualquier evaluación de impacto relativa a la protección de datos y en cualquier consulta previa a una Autoridad de Control que el Cliente deba realizar en relación con su uso del Servicio. FlowAgenci podrá cobrar un cargo razonable por la asistencia que exceda la entrega de su documentación estándar.
9. Violaciones de Seguridad de los Datos Personales
9.1 FlowAgenci notificará al Cliente sin demora indebida y, en todo caso, dentro de 48 horas desde que confirme una Violación de Seguridad de los Datos Personales que afecte Datos Personales del Cliente.
9.2 La notificación se enviará al o los titulares de la cuenta por correo electrónico y mediante un aviso en la aplicación, y describirá, en la medida en que se conozca: la naturaleza de la violación, incluidas las categorías y el número aproximado de Titulares y registros afectados; las consecuencias probables; las medidas adoptadas o propuestas para abordar la violación y mitigar sus efectos; y un punto de contacto para obtener más información. Cuando la información aún no esté disponible, FlowAgenci la entregará por etapas a medida que la obtenga.
9.3 FlowAgenci adoptará medidas razonables para contener, investigar y remediar la violación y cooperará con el Cliente para que cumpla sus obligaciones de notificación a las Autoridades de Control y a los Titulares. La notificación o respuesta de FlowAgenci ante una Violación de Seguridad de los Datos Personales no constituye un reconocimiento de culpa o responsabilidad.
10. Eliminación y devolución de los Datos del Cliente
10.1 Durante la vigencia, el Cliente puede exportar sus Datos del Cliente en cualquier momento mediante las funciones de exportación del Servicio, y puede eliminar registros, archivos y usuarios.
10.2 Al terminar o expirar el Acuerdo, el espacio de trabajo del Cliente queda en solo lectura durante 90 días, periodo en el que el Cliente puede exportar sus datos. Transcurrido ese plazo, FlowAgenci eliminará los Datos del Cliente de sus sistemas de producción dentro de 30 días, salvo que la Normativa de Protección de Datos Aplicable u otra ley exija su conservación.
10.3 Eliminación por el Cliente. Un propietario puede eliminar el espacio de trabajo en cualquier momento. Se cierra de inmediato y puede restaurarse durante 30 días; después, FlowAgenci elimina los Datos del Cliente, archivos, dominios propios y la suscripción de sus sistemas de producción. La recuperación a un punto en el tiempo de la base de datos (Cloudflare D1 Time Travel) conserva respaldos hasta 30 días después de la eliminación, tras lo cual desaparecen.
10.4 Los Datos del Cliente contenidos en respaldos se eliminan en el ciclo regular de rotación de respaldos, dentro de 30 días, y hasta entonces quedan protegidos por las medidas de este DPA. Los registros que FlowAgenci deba conservar por ley (por ejemplo, registros de facturación que incluyan Datos de Cuenta) se rigen por la Política de Privacidad.
10.5 A solicitud del Cliente, FlowAgenci confirmará la eliminación por escrito.
11. Auditorías e información
11.1 FlowAgenci pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA. El Cliente acepta ejercer sus derechos de auditoría, en primer lugar, revisando la documentación de seguridad de FlowAgenci, los informes o certificaciones de terceros (cuando existan, incluidos los de sus Subencargados) y las respuestas escritas a un cuestionario de seguridad razonable (no más de una vez al año).
11.2 Si esa información no basta para demostrar el cumplimiento, o cuando lo exija una Autoridad de Control o la Normativa de Protección de Datos Aplicable, el Cliente podrá realizar una auditoría, incluida una inspección presencial, siempre que: (a) el Cliente avise por escrito con al menos 30 días de anticipación; (b) la auditoría se realice como máximo una vez cada 12 meses, en horario laboral, y no perturbe de forma irrazonable las operaciones de FlowAgenci; (c) el auditor esté obligado a confidencialidad y no sea un competidor de FlowAgenci; (d) la auditoría no dé acceso a datos de otros clientes; y (e) el Cliente asuma los costos de la auditoría, incluido el tiempo razonable de FlowAgenci según sus tarifas vigentes de servicios profesionales. Las auditorías a los Subencargados se realizan mediante los informes y mecanismos que estos pongan a disposición.
12. Transferencias internacionales
12.1 Ubicación. FlowAgenci y sus Subencargados pueden tratar Datos Personales del Cliente en los Estados Unidos y en otros países donde operen. La región principal de la base de datos de FlowAgenci está en Norteamérica; el contenido se entrega a través de la red global de Cloudflare.
12.2 Transferencias desde el EEE. En la medida en que Datos Personales del Cliente sujetos al RGPD se transfieran a un país que no cuente con una decisión de adecuación, las partes acuerdan que las CCT se incorporan a este DPA por referencia y se aplican de la siguiente forma: el Módulo 2 (de responsable a encargado) cuando el Cliente es Responsable, y el Módulo 3 (de encargado a encargado) cuando el Cliente es Encargado; se aplica la Cláusula 7 (cláusula de incorporación); en la Cláusula 9, se aplica la Opción 2 (autorización general) con el plazo de aviso de la Sección 6.3; en la Cláusula 11, no se aplica el texto opcional; en la Cláusula 17, se aplica la Opción 1 y las CCT se rigen por el derecho de Irlanda; en la Cláusula 18(b), las controversias se resuelven ante los tribunales de Irlanda; los Anexos I, II y III de las CCT se completan con la información de los Anexos I, II y III de este DPA; y la Autoridad de Control competente es la que se determine conforme a la Cláusula 13.
12.3 Reino Unido y Suiza. Para las transferencias sujetas al RGPD del Reino Unido se aplica el Anexo del Reino Unido, con las Tablas 1 a 3 completadas con la información de este DPA y sus Anexos, y cualquiera de las partes podrá terminar el Anexo del Reino Unido según lo dispuesto en su Sección 19. Para las transferencias sujetas a la LPD, se aplican las CCT con las modificaciones que exige la LPD, entre ellas que las referencias al RGPD se entenderán hechas a la LPD y que la autoridad competente es el Comisionado Federal suizo de Protección de Datos e Información.
12.4 Chile. Para las transferencias internacionales de Datos Personales del Cliente sujetas a la Ley Chilena, las partes acuerdan que este DPA, junto con las CCT cuando corresponda, constituye las cláusulas contractuales que otorgan garantías adecuadas, y FlowAgenci aplicará las cláusulas modelo u otros mecanismos de transferencia que apruebe la Agencia de Protección de Datos Personales una vez emitidos.
12.5 Otras jurisdicciones. Para las transferencias sujetas a otra Normativa de Protección de Datos Aplicable (incluidas las de Brasil, México, Argentina y Colombia), las partes acuerdan que las obligaciones de este DPA constituyen las garantías contractuales exigidas por esa normativa, y suscribirán las cláusulas estándar adicionales que exija una autoridad competente.
12.6 Medidas complementarias. FlowAgenci aplica las medidas del Anexo II, incluido el cifrado en tránsito y en reposo y controles de acceso estrictos, y, en la medida en que la ley lo permita, impugnará y notificará al Cliente cualquier requerimiento gubernamental de acceso a Datos Personales del Cliente que considere ilegal.
13. Leyes Estatales de Privacidad de EE. UU.
En la medida en que FlowAgenci trate Datos Personales del Cliente sujetos a las Leyes Estatales de Privacidad de EE. UU., FlowAgenci: (a) los trata únicamente para los fines comerciales establecidos en el Acuerdo y en este DPA; (b) cumple las obligaciones aplicables y otorga el mismo nivel de protección de la privacidad que se exige al Cliente; (c) notifica al Cliente si determina que ya no puede cumplir sus obligaciones; (d) permite al Cliente adoptar medidas razonables y adecuadas para detener y remediar el uso no autorizado; y (e) contrata Subencargados solo mediante contratos que impongan restricciones equivalentes.
14. Responsabilidad
La responsabilidad de cada parte que surja de este DPA o se relacione con él, ya sea contractual, extracontractual o bajo cualquier otra teoría, está sujeta a las limitaciones y exclusiones de responsabilidad del Acuerdo, en la medida en que lo permita la Normativa de Protección de Datos Aplicable. Nada en este DPA limita la responsabilidad de cualquiera de las partes frente a los Titulares conforme a las CCT.
15. Orden de prelación y disposiciones generales
15.1 Orden de prelación. En caso de conflicto, se aplica el siguiente orden: (1) las CCT o el Anexo del Reino Unido, cuando correspondan; (2) este DPA; (3) el Acuerdo.
15.2 Ley aplicable. Este DPA se rige por la ley que rige el Acuerdo (las leyes del Estado de [STATE], EE. UU.), salvo que la Normativa de Protección de Datos Aplicable o las CCT exijan otra cosa.
15.3 Modificaciones. FlowAgenci podrá actualizar este DPA para reflejar cambios en la Normativa de Protección de Datos Aplicable, en los Subencargados o en el Servicio, avisando con al menos 30 días de anticipación los cambios que sean materiales y desfavorables para el Cliente, salvo que la ley exija un plazo menor. Los cambios no reducen la protección de los Datos Personales del Cliente.
15.4 Vigencia. Este DPA permanece vigente mientras FlowAgenci trate Datos Personales del Cliente.
15.5 Contacto. Consultas de protección de datos: privacy@flowagenci.com · Incidentes de seguridad: security@flowagenci.com · Notificaciones legales: legal@flowagenci.com.
Anexo I — Descripción del Tratamiento
A. Lista de partes
| Exportador de datos | Importador de datos | |
|---|---|---|
| Nombre | El Cliente, según se identifica en su cuenta | [FLOWAGENCI LLC LEGAL NAME] |
| Dirección | La indicada en la cuenta | [REGISTERED ADDRESS] |
| Contacto | Correo del titular de la cuenta | privacy@flowagenci.com |
| Actividades | Uso del Servicio para gestionar su agencia | Prestación del Servicio |
| Rol | Responsable (o Encargado por cuenta de sus clientes) | Encargado (o subencargado) |
| Firma y fecha | Mediante la aceptación del Acuerdo | Mediante la puesta a disposición del Servicio |
B. Categorías de Titulares
- Usuarios Autorizados: miembros del equipo, gerentes, administradores e invitados (colaboradores externos) del Cliente.
- Usuarios del Portal: clientes del Cliente y su personal invitados al Portal de Clientes.
- Contactos y prospectos: personas almacenadas en el CRM del Cliente, incluidos los prospectos ingresados mediante formularios públicos.
- Otras personas cuyos datos aparezcan en contenido subido por el Cliente (por ejemplo, personas que aparecen en entregables o documentos).
C. Categorías de Datos Personales
- Datos de identidad y contacto: nombre, correo electrónico, teléfono, cargo o rol, empresa, ciudad, idioma y zona horaria.
- Datos de autenticación y uso: identificadores de usuario, registros de sesión e inicio de sesión, dirección IP, agente de usuario, actividad y notificaciones en la aplicación.
- Contenido de negocio: archivos y entregables (imágenes, PDF, video, documentos), comentarios con marcas de tiempo y posición, aprobaciones y solicitudes de cambios, mensajes, respuestas de formularios, registros de horas y asignaciones.
- Documentos comerciales: propuestas, cotizaciones, facturas, avisos y comprobantes de pago, e identificadores tributarios y direcciones que figuren en ellos.
- Evidencia de aceptación: nombre completo escrito, fecha y hora, dirección IP y agente de usuario registrados al aceptar un documento.
D. Datos sensibles
No previstos. El Cliente no ingresará categorías especiales de Datos Personales. Si lo hace, se aplican las medidas de seguridad del Anexo II.
E. Frecuencia de la transferencia
Continua, durante la vigencia del Acuerdo.
F. Naturaleza y finalidad del Tratamiento
Alojamiento, almacenamiento, recuperación, organización, visualización, transmisión (incluido el envío de correos y la generación de PDF), respaldo, análisis antimalware, eliminación y demás Tratamientos necesarios para prestar el Servicio: gestión de proyectos y tareas, CRM, registro de horas y planificación, propuestas, cotizaciones y facturación, el Portal de Clientes (revisión y anotación de entregables, solicitudes de archivos, formularios, facturas y mensajes), notificaciones, soporte y seguridad.
G. Duración y conservación
Durante la vigencia del Acuerdo, más el periodo de solo lectura de 90 días y hasta 30 días para la eliminación, y hasta 30 días en respaldos (Sección 10).
H. Transferencias a Subencargados
Según se indica en el Anexo III, para los fines allí descritos y durante la vigencia del Acuerdo.
Anexo II — Medidas técnicas y organizativas de seguridad
- Cifrado. Todo el tráfico usa TLS 1.2 o superior. Los datos en reposo en bases de datos y almacenamiento de objetos están cifrados por el proveedor de alojamiento. Los secretos de dos factores están cifrados; las contraseñas y los códigos de recuperación se almacenan solo como hash con sal.
- Aislamiento entre clientes. Cada registro de Datos del Cliente está asociado a su organización. El acceso a los datos se controla en una capa de datos central que exige el contexto de la organización; pruebas automatizadas verifican que una organización no pueda leer ni modificar datos de otra. Los Usuarios del Portal quedan además limitados al cliente y a los proyectos a los que se les dio acceso.
- Control de acceso. Permisos basados en roles para los Usuarios Autorizados (propietario, administrador, gerente, miembro, invitado). Acceso con mínimo privilegio para el personal de FlowAgenci; el acceso a producción está restringido al personal autorizado con autenticación de dos factores. El acceso del personal a un espacio de trabajo del Cliente solo es posible mediante sesiones de suplantación auditadas, limitadas a 30 minutos, de solo lectura por defecto y que requieren un motivo.
- Autenticación. Contraseñas, enlaces mágicos y códigos de un solo uso (válidos por 15 minutos y de uso único), passkeys y 2FA opcionales, 2FA exigido a nivel de organización en los Planes que lo incluyen, expiración de sesiones y límites de solicitudes por IP y por correo en el inicio de sesión.
- Seguridad de la aplicación. Verificación de origen contra la falsificación de solicitudes entre sitios, una Política de Seguridad de Contenido estricta, protección contra bots (Cloudflare Turnstile) en formularios públicos, validación de entradas y cabeceras de seguridad.
- Seguridad de archivos. Los archivos subidos se analizan en busca de malware antes de quedar disponibles. Solo se accede a los archivos mediante URL firmadas de corta duración (normalmente de 5 a 15 minutos) emitidas tras una verificación de autorización; los objetos almacenados son inmutables por versión.
- Disponibilidad y respaldos. Recuperación de la base de datos a un punto en el tiempo por 30 días, copias nocturnas del almacenamiento de objetos conservadas por 30 días y procedimientos documentados de restauración que se prueban periódicamente.
- Registro y monitoreo. Registros de la aplicación y la plataforma, monitoreo de errores con eliminación de Datos Personales, registros de actividad y auditoría (conservados 24 meses), registros de seguridad (conservados 12 meses) y alertas.
- Respuesta a incidentes. Un proceso documentado de respuesta a incidentes que incluye clasificación, contención, investigación, notificación al Cliente dentro de 48 horas desde la confirmación y revisión posterior al incidente.
- Desarrollo seguro. Revisión de código, pruebas automatizadas en integración continua (incluidas pruebas de aislamiento entre clientes), actualización de dependencias, desarrollo y pruebas en entornos locales aislados con datos sintéticos (los Datos del Cliente no se copian a entornos de desarrollo), despliegues a producción controlados con recuperación de base de datos a un punto en el tiempo, y secretos gestionados fuera del código fuente con un procedimiento de rotación.
- Gestión de proveedores. Evaluación previa de los Subencargados y condiciones escritas de protección de datos con cada uno de ellos.
- Personal. Obligaciones de confidencialidad y capacitación en protección de datos para el personal con acceso a los Datos del Cliente.
- Minimización y conservación de datos. Conservación breve de tokens y notificaciones, plazos definidos de conservación de registros y eliminación de los Datos del Cliente tras la terminación, según la Sección 10.
Anexo III — Subencargados
La lista de Subencargados autorizados, con su ubicación, función y las categorías de datos que tratan, se mantiene en /legal/subprocessors y forma parte de este Anexo. A la fecha de entrada en vigor, incluye a Cloudflare, Inc., Stripe, Inc. (solo Datos de Cuenta), Functional Software, Inc. d/b/a Sentry y Google LLC (inicio de sesión opcional).