Acuerdo de procesamiento de datos (DPA)
Idioma. Esta traducción al español se proporciona únicamente como cortesía. En caso de cualquier discrepancia o conflicto entre la versión en inglés y la versión en español de este documento, prevalecerá la versión en inglés.
Anexos contractuales que regulan el procesamiento de datos personales confiados a Voilatier en relación con los Servicios.
Contenido
- Objeto y ámbito
- Partes y roles
- Instrucciones documentadas
- Confidencialidad
- Medidas técnicas y organizativas
- Subprocesadores
- Asistencia con derechos del titular
- Notificación de brechas
- Auditoría
- Transferencias internacionales
- Duración y devolución
- Anexo A — Detalles del tratamiento
- Anexo B — Subprocesadores autorizados
1. Objeto y ámbito
Este Acuerdo de Procesamiento de Datos (en adelante "DPA") complementa los Términos del Servicio entre Voilatier Inc. y el Cliente, y regula el tratamiento de datos personales confiados a Voilatier en relación con los Servicios. Este DPA está diseñado para apoyar el cumplimiento del Cliente con las leyes de protección de datos que le sean aplicables y refleja principios de privacidad y seguridad reconocidos internacionalmente para el tratamiento de datos personales.
2. Partes y roles
- Responsable del tratamiento (Data Controller): el Cliente.
- Encargado del tratamiento (Data Processor): Voilatier Inc.
El Cliente determina las finalidades y los medios del tratamiento de los datos de sus clientes finales. Voilatier actúa exclusivamente bajo las instrucciones documentadas del Cliente.
3. Instrucciones documentadas
Voilatier solo trata los Datos del Cliente para: (a) prestar el Servicio conforme a los Términos; (b) cumplir instrucciones razonables del Cliente comunicadas a través del panel o por escrito; (c) cumplir obligaciones legales a las que esté sujeta. Cualquier instrucción que, a juicio de Voilatier, viole la legislación aplicable, será notificada al Cliente sin proceder a ejecutarla.
4. Confidencialidad
Voilatier garantiza que las personas autorizadas para tratar los Datos del Cliente están sujetas a un deber de confidencialidad contractual o legal equivalente. El acceso a los datos en producción está restringido al personal de ingeniería autorizado, con registro de cada acceso.
5. Medidas técnicas y organizativas
Voilatier implementa medidas apropiadas al riesgo, incluyendo:
- Cifrado en tránsito (TLS 1.2+) y en reposo (cifrado a nivel de disco para todo el almacenamiento, cifrado a nivel de columna para PII identificable).
- Autenticación de doble factor obligatoria para roles administrativos.
- Registro de auditoría append-only de acciones significativas y movimientos contables.
- Aislamiento lógico estricto de tenants: todo acceso a datos está delimitado a cada tenant, de modo que ninguna consulta puede cruzar entre tenants.
- Respaldos cifrados de los datos de producción con acceso restringido, mantenidos conforme a los procedimientos de respaldo y recuperación de Voilatier.
- Política de gestión de incidentes documentada con playbooks por categoría.
- Revisiones de código mandatorias para cambios que tocan superficies de seguridad o PII.
- Revisión periódica de los controles de seguridad; pueden contratarse evaluaciones de seguridad independientes según el riesgo y las necesidades del negocio.
6. Subprocesadores
Voilatier puede contratar subprocesadores para prestar partes del Servicio. La lista actualizada está en el Anexo B. Antes de incorporar un nuevo subprocesador, Voilatier notificará al Cliente con al menos 30 días de anticipación. El Cliente tiene derecho a objetar por razones razonables; si la objeción no puede resolverse, el Cliente podrá terminar el contrato sin penalización.
Voilatier impone a cada subprocesador obligaciones contractuales equivalentes a las de este DPA en materia de confidencialidad, seguridad y notificación de brechas.
7. Asistencia con derechos del titular
Voilatier asiste razonablemente al Cliente para responder a solicitudes de titulares de datos (acceso, rectificación, supresión, portabilidad, oposición). Si un titular contacta directamente a Voilatier, lo redirigirá al Cliente sin procesar la solicitud unilateralmente, salvo obligación legal en contrario.
El panel ofrece herramientas de autoservicio para exportar (CSV), anonimizar (preservando agregados sin PII) y eliminar registros de clientes finales.
8. Notificación de brechas
Si Voilatier toma conocimiento de una brecha de seguridad que afecte los Datos del Cliente, notificará al Cliente sin demora indebida y, en todo caso, dentro de las 72 horas siguientes a la detección. La notificación incluirá: descripción de la naturaleza de la brecha, categorías y volumen aproximado de titulares y datos afectados, consecuencias probables y medidas tomadas o propuestas para mitigarla.
9. Auditoría
El Cliente tiene derecho a verificar el cumplimiento de este DPA hasta una vez al año (más una adicional tras una brecha confirmada) bajo las siguientes condiciones:
- Notificación con 30 días de anticipación.
- Compromiso de confidencialidad del auditor designado, bajo las disposiciones de confidencialidad del acuerdo aplicable.
- Auditoría conducida en horario laboral, sin interrumpir el Servicio.
- Costos a cargo del Cliente, salvo que se descubran incumplimientos materiales en cuyo caso Voilatier asume los costos directos.
En lugar de una auditoría in situ, Voilatier puede satisfacer solicitudes de auditoría entregando las evaluaciones de seguridad independientes disponibles, reportes de auditoría o respuestas a un cuestionario de seguridad reconocido, sujeto a restricciones de confidencialidad apropiadas.
10. Transferencias internacionales
Cuando los Datos del Cliente se transfieren fuera de la jurisdicción de origen, Voilatier implementa salvaguardas apropiadas cuando la ley aplicable lo requiere, como mecanismos contractuales de transferencia reconocidos. Las jurisdicciones de procesamiento están listadas en el Anexo B.
11. Duración y devolución
Este DPA mantiene vigencia mientras Voilatier procese Datos del Cliente. Al terminar el contrato, el Cliente tiene 60 días para exportar sus datos vía panel o API. Transcurrido ese plazo, Voilatier eliminará o anonimizará los datos, salvo obligación legal de conservación. A solicitud del Cliente, Voilatier emitirá una certificación de eliminación.
Anexo A — Detalles del tratamiento
Categorías de titulares
- Clientes finales del Comercio (personas que reciben comunicaciones de fidelización).
- Personal del Comercio que opera el panel.
Categorías de datos personales
- Identificación: nombre, apellidos, identificadores externos opcionales (DNI, RFC, NIT, RUC).
- Contacto: teléfono móvil, correo electrónico (ambos cifrados a nivel de columna).
- Demográficos: fecha de nacimiento (opcional), idioma preferido, país.
- Comportamiento: historial de transacciones, puntos acumulados, segmento RFM, nivel de lealtad, suscripciones a canales.
- Consentimientos: opt-in / opt-out por canal (email, WhatsApp), marcas de tiempo asociadas.
Finalidades del tratamiento
- Operación del programa de fidelización (acumulación, redención, niveles).
- Comunicación con clientes finales en los canales autorizados.
- Analítica y segmentación para uso interno del Comercio.
- Cumplimiento de obligaciones legales del Comercio.
Duración del tratamiento
Mientras la Cuenta del Comercio esté activa, más 60 días tras la terminación para exportación, salvo instrucción de eliminación anticipada por parte del Comercio.
Anexo B — Subprocesadores autorizados
Lista vigente al 2026-07-22:
- DigitalOcean — Estados Unidos · Alojamiento de la aplicación y almacenamiento de base de datos
- Cloudflare — Estados Unidos · CDN, DNS, CAPTCHA y protección DDoS
- Brevo — Unión Europea (Francia) · Envío de correos transaccionales y de marketing
- Meta Platforms (WhatsApp Cloud API) — Estados Unidos / Irlanda · Envío de mensajes de WhatsApp
- Stripe — Estados Unidos · Facturación de suscripciones del comercio; no procesa datos de clientes finales
- Anthropic — Estados Unidos · Procesamiento de lenguaje con IA para funciones opcionales de la plataforma, sujeto a los controles de privacidad, seguridad y procesamiento de datos de Voilatier
- Google (Google Wallet API) — Estados Unidos · Pases digitales de lealtad para Google Wallet
- Apple (Apple Push Notification service) — Estados Unidos · Notificaciones push para actualizar pases de Apple Wallet
Para preguntas sobre subprocesadores o suscribirse a notificaciones de cambios, escribir a [email protected].