Última actualización: 3 de agosto de 2026 Fecha de entrada en vigor: 3 de agosto de 2026 Versión: 1.0
Contenidos
- Cómo funciona este DPA
- 1. Definiciones
- 2. Funciones de las partes
- 3. Ámbito del tratamiento
- 4. Confidencialidad
- 5. Seguridad
- 6. Subencargados del tratamiento
- 7. Aislamiento de datos y acceso
- 8. Asistencia al responsable del tratamiento
- 9. Violación de datos personales
- 10. Eliminación y devolución
- 11. Transferencias internacionales
- 12. Auditorías
- 13. Responsabilidad
- 14. Duración y disposiciones generales
- ANEXO I — Descripción del tratamiento
- A. Lista de partes
- B. Descripción de la transferencia
- C. Autoridad supervisora competente
- ANEXO II — Medidas técnicas y organizativas
- Arquitectura
- Cifrado
- Control de acceso
- Seguridad operativa
- Minimización y retención de datos
- Personal
- Gestión de subencargados
- ANEXO III — Subencargados aprobados
- ANEXO IV — Términos de las leyes de privacidad de los estados de EE.UU.
- Contacto
Cómo funciona este DPA
Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte del Términos de Servicio (el “Acuerdo”) entre Start and Power LLC (“Encargado del Tratamiento,” “nosotros,” “nos”) y la entidad cliente que acepta el Acuerdo (“Responsable del Tratamiento,” “Cliente,” “usted”).
Se aplica siempre que tratemos datos personales en su nombre en conexión con Docil.ai (el “Servicio”).
No es necesario que firme este DPA para que se aplique. Entra en vigor automáticamente cuando aceptas el Acuerdo. Si tu proceso de contratación requiere una copia refrendada, o si necesitas que ejecutemos tu propia plantilla de DPA, escribe a privacy@docil.ai.
Orden de precedencia. En caso de conflicto, este DPA prevalece sobre el Acuerdo en materia de protección de datos. Cuando este DPA entra en conflicto con las Cláusulas Contractuales Tipo incorporadas en la Sección 11, prevalecen las Cláusulas Contractuales Tipo.
1. Definiciones
Los términos no definidos aquí tienen el significado que se les da en el Acuerdo o en la Ley de Protección de Datos Aplicable.
- «Ley de Protección de Datos Aplicable» significa todas las leyes de privacidad y protección de datos aplicables al tratamiento bajo este DPA, incluida la GDPR (Reglamento (UE) 2016/679), la Reglamento General de Protección de Datos del Reino Unido y la Ley de Protección de Datos del Reino Unido de 2018, la Ley Federal Suiza de Protección de Datos, y Leyes de Privacidad de los Estados de EE.UU..
- “Leyes de Privacidad de los Estados de EE.UU.” significa la Ley de Privacidad del Consumidor de California tal como fue modificada por la CPRA, y las leyes comparables de Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana y otros estados de EE.UU., según corresponda.
- “Datos Personales del Cliente” significa los datos personales contenidos en los Datos del Cliente que procesamos en su nombre bajo el Acuerdo.
- “Interesado,” “Responsable del tratamiento,” “Encargado del tratamiento,” “Tratamiento,” “Violación de datos personales” tienen los significados que se les otorgan en el RGPD. Cuando se apliquen las Leyes de Privacidad de los Estados Estadounidenses, “Responsable del tratamiento” incluye “Empresa” y “Encargado del tratamiento” incluye “Proveedor de servicios” o “Procesador” según se definen allí.
- “Cláusulas contractuales tipo” o “CCT” significa las cláusulas anexas a la Decisión de ejecución (UE) 2021/914 de la Comisión Europea de 4 de junio de 2021.
- “Subencargado del tratamiento” significa cualquier procesador contratado por nosotros para procesar los Datos Personales del Cliente.
2. Funciones de las partes
Usted es el Responsable del tratamiento. Nosotros somos el Encargado del tratamiento.
Usted determina los fines y los medios del tratamiento de datos personales del cliente. Nosotros lo procesamos únicamente para proporcionar el Servicio.
Sus responsabilidades. Usted declara que: – Tiene una base legal válida para la recopilación y el tratamiento de todos los datos personales del cliente, incluidos los datos de las fuentes que conecta al Servicio. – Ha proporcionado todos los avisos y ha obtenido todos los consentimientos requeridos conforme a la Ley de Protección de Datos Aplicable. – Sus instrucciones nos cumplen con la Ley de Protección de Datos Aplicable. – Es responsable de la precisión, calidad y legalidad de los datos personales del cliente y de cómo fueron adquiridos.
Por qué esto es importante en la práctica. Por diseño, no podemos ver el contenido de su contenedor aislado (Sección 7 y Anexo II). Por lo tanto, no tenemos medios prácticos para evaluar si una fuente que conecta contiene datos personales que no tiene derecho a tratar. Esa evaluación es suya, y debe realizarse antes de que conecte cada fuente.
Actividades separadas del responsable del tratamiento. Actuamos como Controlador independiente para datos de cuenta, facturación, soporte y uso del Servicio. Este tratamiento se rige por nuestra Política de Privacidad, no por esta DPA.
3. Ámbito del tratamiento
El asunto, la duración, la naturaleza, el propósito, los tipos de datos personales y las categorías de interesados se describen en Anexo I.
3.1 Instrucciones documentadas
Trataremos los Datos Personales del Cliente solo de conformidad con sus instrucciones documentadas, que consisten en: – Esta DPA y el Acuerdo; – Su configuración del Servicio, incluidas las fuentes que conecta y los permisos que autoriza; – Las consultas y operaciones que realiza dentro de la Plataforma; – Cualesquiera otras instrucciones escritas que nos proporcione, siempre que sean coherentes con el Acuerdo.
Le notificaremos si, en nuestra opinión, una instrucción infringe la Ley de Protección de Datos Aplicable, a menos que estemos prohibidos de hacerlo por ley. Podemos suspender la ejecución de la instrucción hasta que se confirme, retire o enmiende.
3.2 Tratamiento legalmente requerido
Si una obligación legal nos obliga a procesar Datos Personales del Cliente más allá de sus instrucciones, le informaremos antes del procesamiento, a menos que dicha ley prohíba tal notificación por razones importantes de interés público.
3.3 Restricciones en nuestro uso
No realizaremos: – Vender o compartir Datos Personales del Cliente conforme al significado de las Leyes de Privacidad de Estados Unidos. – Retener, utilizar o divulgar Datos Personales del Cliente para cualquier propósito que no sea proporcionar el Servicio, o fuera de la relación comercial directa entre nosotros, excepto en la medida permitida por la Ley Aplicable de Protección de Datos. – Combinar Datos Personales del Cliente con datos personales recibidos de otras fuentes, excepto en la medida permitida para un Prestador de Servicios conforme a las Leyes de Privacidad de Estados Unidos. – Utilizar Datos Personales del Cliente para entrenar, ajustar o mejorar modelos de inteligencia artificial o aprendizaje automático, ya sean nuestros o de terceros.
Certificamos que comprendemos y cumpliremos con estas restricciones.
4. Confidencialidad
Garantizaremos que todo el personal autorizado para procesar Datos Personales del Cliente esté sujeto a obligaciones de confidencialidad apropiadas, ya sean contractuales o legales, y reciba formación sobre sus responsabilidades en materia de protección de datos. El acceso se otorga únicamente según sea necesario y se revoca cuando ya no es necesario.
5. Seguridad
Implementamos y mantenemos las medidas técnicas y organizativas establecidas en Annex II, diseñadas para garantizar un nivel de seguridad apropiado al riesgo, de conformidad con el artículo 32 del RGPD.
Podemos actualizar estas medidas a lo largo del tiempo siempre que el nivel general de seguridad no se reduzca materialmente.
6. Subencargados del tratamiento
6.1 Autorización general
Nos otorga una autorización general por escrito para contratar Subencargados. La lista actual se establece en Annex III y mantenido en [SUBPROCESSOR PAGE LINK].
6.2 Notificación y objeción
Le notificaremos cualquier adición o sustitución prevista de un Encargado del tratamiento con al menos 30 días de anticipación, por correo electrónico a la dirección de su cuenta o a través del mecanismo de suscripción en la página de encargados del tratamiento.
Puede formular objeciones por motivos razonables de protección de datos en el plazo de 15 días del aviso. Si lo hace, trabajaremos con usted de buena fe para encontrar una alternativa. Si no existe una alternativa razonable, puede rescindir la parte afectada del Servicio y recibir un reembolso prorrateado de las cuotas prepagadas por la parte no utilizada.
6.3 Nuestra responsabilidad
Impondremos a cada Subencargado, por contrato escrito, obligaciones de protección de datos no menos protectoras que las de este DPA. Seguimos siendo completamente responsables ante usted del cumplimiento de las obligaciones de cada Subencargado.
7. Aislamiento de datos y acceso
Esta sección registra una característica estructural del Servicio que afecta materialmente al perfil de riesgo del tratamiento.
- Los Datos Personales del Cliente de sus fuentes conectadas se almacenan y procesan en un contenedor lógicamente aislado dedicado a su organización, alojado en la Unión Europea.
- Nuestro personal no accede al contenido de ese contenedor. El procesamiento se realiza automáticamente por la Plataforma y por el subencargado de tratamiento de IA identificado en el Anexo III.
- El acceso es técnicamente posible solo en estas circunstancias: (a) cuando usted lo solicita expresamente para resolver un problema de soporte; (b) cuando es estrictamente necesario por razones de seguridad, como investigar un abuso o defecto; o (c) cuando lo exige una obligación legal vinculante.
- Cualquier acceso de este tipo se registra en un registro de auditoría y, a menos que esté legalmente prohibido, se le notifica.
- Todas las consultas en la capa de datos y API se filtran por identificador de organización, de modo que el entorno de un cliente no puede acceder al de otro.
8. Asistencia al responsable del tratamiento
8.1 Solicitudes de los interesados
Teniendo en cuenta la naturaleza del procesamiento, le asistiremos mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para responder a solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición).
El Servicio proporciona funciones de exportación y eliminación de autoservicio que, en la mayoría de los casos, le permitirán responder sin nuestra intervención. Si necesita más asistencia, escriba a privacy@docil.ai y responderemos dentro de 10 días laborales.
Si recibimos una solicitud directamente de un sujeto de datos relacionada con Datos Personales del Cliente, no responderemos sustantivamente. Redirigiremos al sujeto de datos hacia usted e le informaremos prontamente, a menos que esté legalmente prohibido.
8.2 Otra asistencia
Teniendo en cuenta la naturaleza del tratamiento y la información disponible para nosotros, le ayudaremos a cumplir con los artículos 32 a 36 del RGPD, incluida la seguridad del tratamiento, la notificación de brechas, las evaluaciones de impacto en la protección de datos y la consulta previa con autoridades de supervisión.
Podemos cobrar una tarifa razonable por la asistencia que vaya materialmente más allá de la funcionalidad estándar del Servicio, después de comunicárselo con anticipación.
9. Violación de datos personales
Le notificaremos sin demora injustificada, y en cualquier caso dentro de 48 horas, después de tomar conocimiento de una Brecha de Datos Personales que afecte a Datos Personales del Cliente.
El aviso incluirá, en la medida en que sea conocido y esté disponible: – La naturaleza de la violación, incluyendo donde sea posible las categorías y el número aproximado de interesados y registros afectados; – Las consecuencias probables; – Las medidas adoptadas o propuestas para abordarlo y mitigar sus efectos; – Un punto de contacto para obtener más información.
Cuando no estén disponibles todos los detalles de inmediato, los proporcionaremos en fases sin demora injustificada adicional. Cooperaremos con usted y tomaremos medidas razonables para mitigar los efectos.
La notificación a las autoridades y a los interesados es su responsabilidad como Responsable del tratamiento. No notificaremos a una autoridad de supervisión ni a un interesado en su nombre a menos que nos lo instruya por escrito o estemos obligados legalmente a hacerlo.
Nuestra notificación de una violación no es un reconocimiento de culpa o responsabilidad.
10. Eliminación y devolución
En la terminación del Acuerdo, o en cualquier momento bajo su instrucción:
- Su contenedor y todos los Datos Personales del Cliente que contiene se eliminan. La eliminación es inmediata en sistemas en directo y completa en copias de seguridad en un máximo de 30 días.
- Desconectar una fuente individual elimina los datos de esa fuente sin afectar al resto.
- Antes de la eliminación, puede exportar sus datos en cualquier momento utilizando la función de exportación del Servicio. Previa solicitud por escrito realizada antes de la fecha efectiva de terminación, mantendremos su contenedor disponible en modo de solo lectura durante 30 días para permitir la exportación.
Retenderemos los Datos Personales del Cliente solo en la medida y durante el tiempo requerido por la ley aplicable, y en ese caso continuaremos protegiéndolos conforme a este DPA.
Previa solicitud por escrito, certificaremos la eliminación.
11. Transferencias internacionales
11.1 Ubicación de los datos
La infraestructura del Servicio y todos los contenedores de clientes se encuentran alojados en la Unión Europea.
11.2 Transferencias fuera del EEE
Se producen dos categorías de transferencia, y ambas se cubren mediante los mecanismos siguientes:
(a) Acceso desde Estados Unidos por nuestra parte. Somos una entidad estadounidense, y nuestro personal de administración, facturación y soporte accede a metadatos de cuenta, facturación, soporte y operativos desde Estados Unidos. Como se expone en la Sección 7, este acceso no se extiende al contenido de su contenedor.
(b) Subcontratistas establecidos fuera del EEE, como se identifica en el Anexo III.
11.3 Cláusulas Contractuales Tipo
Cuando la transferencia de Datos Personales del Cliente desde el EEE no esté cubierta por una decisión de adecuación, el Las SCCs se incorporan a este DPA por referencia y se aplican como sigue:
- Módulo Dos (Responsable del tratamiento a Encargado del tratamiento) se aplica cuando actúa como Responsable del tratamiento.
- Módulo Tres (Encargado del tratamiento a Encargado del tratamiento) se aplica cuando actúa como Encargado del tratamiento en nombre de un tercero responsable del tratamiento.
- Se aplica la Cláusula 7 (cláusula de acoplamiento).
- Cláusula 9: Opción 2, autorización escrita general, con el período de notificación establecido en la Sección 6.2.
- Cláusula 11: el idioma opcional de resolución de disputas independientes no no aplica.
- Cláusula 17: las EEC se rigen por la ley de [Ireland — or the EU Member State of your EU representative].
- Cláusula 18(b): las disputas se resolverán ante los tribunales de ese mismo Estado miembro.
- Los Anexos I, II y III de las Cláusulas Contractuales Tipo se cumplimentan con Los Anexos I, II y III de este DPA.
11.4 Reino Unido
Para las transferencias sujetas al RGPD del Reino Unido, el Apéndice de Transferencia Internacional de Datos del Reino Unido emitido por la ICO se incorpora por referencia y se aplica a las Cláusulas Contractuales Tipo, con las Tablas 1 a 3 cumplimentadas por los Anexos de este DPA y la Tabla 4 seleccionando “ninguna de las partes” como la parte que puede rescindir.
11.5 Suiza
Para las transferencias sujetas a la FADP suiza, se aplican las Cláusulas Contractuales Tipo con las siguientes adaptaciones: las referencias al RGPD se leen como referencias a la FADP; la autoridad competente es el Comisionado Federal de Protección de Datos e Información; y el término “Estado miembro” no impide que los interesados en Suiza ejerzan sus derechos en Suiza.
11.6 Marco de Privacidad de Datos
Si nos certificamos bajo el Marco de Privacidad de Datos entre la UE y EE.UU. y su Extensión del Reino Unido o el marco entre Suiza y EE.UU., podemos confiar en esa certificación para las transferencias relevantes en lugar de las SCCs, y lo indicaremos en [DPF STATUS LINK].
11.7 Solicitudes de acceso gubernamental
Si recibimos una solicitud legalmente vinculante de una autoridad pública para la divulgación de Datos Personales del Cliente, haremos: – Notificarlo sin demora, a menos que esté legalmente prohibido; – Cuando esté prohibido, hacer esfuerzos razonables para obtener una renuncia a esa prohibición; – Impugnar solicitudes que parezcan ilícitas o excesivas, o cuando haya una base legalmente sólida para hacerlo; – Divulgar solo la cantidad mínima de datos legalmente requerida.
Mantendremos registros de tales solicitudes y los pondremos a su disposición cuando lo solicite, en la medida que lo permita la ley.
12. Auditorías
12.1 Información
Pondremos a su disposición toda la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluida nuestra documentación de seguridad y, cuando esté disponible, informes de auditoría de terceros y certificaciones.
12.2 Derechos de auditoría
Si la información proporcionada en la Sección 12.1 no es suficiente, podrá realizar una auditoría, sujeto a lo siguiente: – Las auditorías se realizan no más de una vez por año natural, excepto cuando lo requiera una autoridad supervisora o tras una Brecha de Datos Personales que afecte a sus datos. – Usted proporciona al menos 30 días de aviso previo por escrito. – La auditoría se realiza durante el horario comercial, sin interrupciones irrazonables, y bajo obligaciones de confidencialidad. – Cualquier auditor externo no debe ser nuestro competidor y debe firmar un acuerdo de confidencialidad. – El alcance se limita a los sistemas y la documentación relevantes para el procesamiento de sus Datos Personales del Cliente. No se extiende a los entornos o datos de otros clientes. – Usted corre con los gastos de la auditoría, a menos que esta revele un incumplimiento material de este DPA por nuestra parte.
13. Responsabilidad
La responsabilidad de cada parte en virtud de este DPA está sujeta a las exclusiones y limitaciones de responsabilidad establecidas en el Acuerdo, en la medida permitida por la Ley aplicable de protección de datos.
Nada en este DPA limita los derechos de un interesado en virtud de la Ley aplicable de protección de datos o en virtud de las Cláusulas contractuales tipo.
14. Duración y disposiciones generales
Este DPA entra en vigor en la fecha en que acepta el Acuerdo y continúa hasta que todos los Datos personales del cliente hayan sido eliminados de conformidad con la Sección 10.
Podemos actualizar este DPA cuando sea necesario para reflejar cambios en la Ley aplicable de protección de datos, en el Servicio, o en nuestros Subencargados del tratamiento. Los cambios sustanciales se notificarán con al menos 30 días de anticipación. Cuando un cambio reduce materialmente sus protecciones y usted se opone por escrito dentro de ese período, puede rescindir la parte afectada del Servicio con un reembolso prorrateado.
Ley aplicable. Excepto lo dispuesto en la Sección 11.3, este DPA se rige por la ley establecida en el Acuerdo.
ANEXO I — Descripción del tratamiento
A. Lista de partes
Exportador de datos (Responsable del tratamiento): la entidad Cliente que aceptó el Acuerdo. Los detalles de contacto son los que figuran en la cuenta del Cliente. Rol: Responsable del tratamiento (o Encargado del tratamiento, cuando se aplica el Módulo Tres).
Importador de datos (Encargado del tratamiento): Start and Power LLC, 1621 Central Ave, Cheyenne, WY 82001, Estados Unidos. Contacto: privacy@docil.ai. Rol: Encargado del tratamiento.
B. Descripción de la transferencia
Categorías de interesados. Determinadas por el Cliente a través de las fuentes que conecta. Típicamente: – Los empleados, contratistas y usuarios de la Plataforma del Cliente – Los clientes y usuarios finales del Cliente – Los prospectos, clientes potenciales y contactos comerciales del Cliente – Los proveedores y socios del Cliente – Autores y destinatarios de documentos, tickets y mensajes en las fuentes conectadas
Categorías de datos personales. Determinadas por el Cliente. Típicamente: – Datos de identificación y contacto: nombre, correo electrónico, teléfono, puesto de trabajo, empresa – Datos de cuenta y autenticación: identificadores de usuario, funciones, registros de acceso – Datos transaccionales y financieros: facturas, pagos, suscripciones, importes (de Stripe) – Datos comerciales y de CRM: prospectos, oportunidades, acuerdos, historial de actividad (de HubSpot, Salesforce) – Datos de contenido: documentos, hojas de cálculo, páginas, mensajes, tickets y su contenido (de Google Drive, Google Sheets, Slack, Notion, Zendesk, Dropbox, OneDrive, SharePoint, Teams, Jira, Confluence) – Datos de marketing y analítica web: campañas, métricas, consultas, conversiones (de Google Ads, Analytics, Search Console) – Datos técnicos: direcciones IP, marcas de tiempo, información de dispositivo y navegador – Datos generados por el Servicio: resúmenes, análisis, información y respuestas de chat derivadas de los anteriores
Categorías especiales de datos. Ninguna intención. El Cliente se compromete a no conectar fuentes que contengan categorías especiales de datos personales, información sanitaria protegida conforme a la HIPAA, o datos de tarjetas de pago sujetos a PCI-DSS, sin nuestro acuerdo previo por escrito. Cuando tales datos estén presentes, se aplicarán las salvaguardas del Anexo II, y el Cliente seguirá siendo responsable de establecer una base legal válida.
Frecuencia de transferencia. Continua, durante la vigencia del Acuerdo y mientras las fuentes permanezcan conectadas.
Naturaleza y propósito del tratamiento. Recopilación, almacenamiento, estructuración, indexación, recuperación, análisis y generación de resultados derivados, exclusivamente con el propósito de proporcionar análisis empresarial asistido por IA al Cliente.
Duración. Durante el plazo del Acuerdo y mientras cada fuente permanezca conectada. La eliminación se rige por la Sección 10.
Subcontratistas. Véase el Anexo III. La duración de su procesamiento coincide con la duración indicada anteriormente.
C. Autoridad supervisora competente
La autoridad supervisora del Estado miembro de la UE en el que el Cliente está establecido o, en caso de que el Cliente no esté establecido en la UE, del Estado miembro en el que nuestro representante de la UE conforme al artículo 27 del RGPD está establecido.
ANEXO II — Medidas técnicas y organizativas
Arquitectura
- Contenedor dedicado por organización. Los Datos Personales del Cliente procedentes de fuentes conectadas se almacenan y procesan en un contenedor lógicamente aislado dedicado a una única organización. Los datos nunca se mezclan entre clientes.
- Aislamiento de inquilino a nivel de aplicación. Todas las consultas de base de datos y las llamadas API se filtran por identificador de organización.
- Sin acceso humano de forma predeterminada. Nuestro personal no accede al contenido de los contenedores. Las excepciones se limitan a las de la Sección 7 y se registran.
Cifrado
- En tránsito: HTTPS/TLS 1.2 o superior para todas las comunicaciones, internas y externas.
- En reposo: Cifrado AES-256 para datos sensibles, credenciales y tokens de integración, utilizando una clave de aplicación gestionada por separado de la base de datos.
- Credenciales: contraseñas almacenadas solo como hashes con sal utilizando un algoritmo seguro ([bcrypt/argon2 — specify]). Las contraseñas en texto plano nunca se almacenan ni se pueden recuperar.
- Tokens OAuth: cifrados en reposo y revocados al desconectarse o eliminar la cuenta.
Control de acceso
- Principio de mínimos privilegios para todo acceso interno.
- Autenticación fuerte requerida para el personal técnico con acceso administrativo.
- Registro de auditoría del acceso administrativo, conservado durante [12] meses.
- Derechos de acceso revisados al cambio de rol y revocados al marchar.
- Ámbitos OAuth de mínimos privilegios: para Google Drive y Sheets utilizamos acceso por archivo (
drive.file), por lo que el Servicio no puede enumerar ni leer archivos que el Cliente no haya seleccionado explícitamente.
Seguridad operativa
- Aplicación continua de parches de seguridad y actualizaciones de dependencias.
- Copias de seguridad cifradas con pruebas periódicas de restauración; [30]rotación de días.
- Separación de entornos de producción, ensayo y desarrollo.
- Registro y monitoreo de eventos de autenticación e intentos de acceso fallidos.
- Procedimiento documentado de respuesta ante incidentes alineado con la Sección 9.
Minimización y retención de datos
- Solo el contexto estrictamente necesario para responder a una consulta se transmite al subencargado de IA, nunca el contenedor completo.
- Períodos de retención según se establece en la Política de Privacidad y la Sección 10 de este DPA.
- Eliminación al desconectar o cerrar la cuenta, efectiva en copias de seguridad en un plazo de 30 días.
Personal
- Obligaciones de confidencialidad para todo el personal con acceso potencial a sistemas que procesan Datos Personales del Cliente.
- Formación en concienciación sobre protección de datos y seguridad.
Gestión de subencargados
- Acuerdos documentados de protección de datos con todos los Subencargados.
- Evaluación de la postura de seguridad antes de la contratación.
- Lista pública mantenida con aviso previo de cambios.
ANEXO III — Subencargados aprobados
| Subprocesador | Propósito | Datos procesados | Ubicación | Mecanismo de transferencia |
|---|---|---|---|---|
| [HOSTING/VPS PROVIDER] | Alojamiento de la aplicación y contenedores del cliente | Todos los datos personales del cliente | Unión Europea | N/A — los datos permanecen en el EEE |
| Google Cloud (Vertex AI / Gemini API) | Procesamiento de IA de consultas | Fragmentos de contenido transmitidos por consulta | [EU region — confirm] | CCE / DPF cuando sea aplicable |
| Stripe, Inc. | Procesamiento de pagos y facturación | Datos de facturación e identificación del cliente | Estados Unidos / UE | SCCs / DPF |
| Google LLC | Autenticación OAuth e integraciones de API | Tokens de acceso y datos de API autorizados | Estados Unidos / UE | SCCs / DPF |
| [TRANSACTIONAL EMAIL PROVIDER] | Entrega de correo electrónico de servicio | Nombre, correo electrónico, contenido del mensaje | [LOCATION] | [MECHANISM] |
| [SUPPORT / HELPDESK PROVIDER] | Gestión de tickets de soporte | Nombre, correo electrónico, contenido de la consulta | [LOCATION] | [MECHANISM] |
No son subcontratistas. Las plataformas que conecta el Cliente —HubSpot, Salesforce, Slack, Notion, Zendesk, Dropbox, Microsoft, Atlassian y otras— son sistemas propios del Cliente, de los cuales el Servicio lee datos bajo la autorización del Cliente. No han sido contratados por nosotros y se rigen por los contratos propios del Cliente con ellos.
ANEXO IV — Términos de las leyes de privacidad de los estados de EE.UU.
Este Anexo se aplica cuando los Datos Personales del Cliente están sujetos a las Leyes de Privacidad de los Estados de EE.UU. Los términos utilizados aquí tienen los significados que se les atribuyen en esas leyes.
- El Cliente es el Negocio o Responsable del Tratamiento; nosotros somos el Proveedor de Servicios, Encargado del Tratamiento, o Contratista, según corresponda.
- Los Datos Personales del Cliente se nos comunican exclusivamente con el propósito comercial de proporcionar el Servicio conforme al Acuerdo.
- No vendemos ni compartimos Datos Personales del Cliente, y no recibimos consideración monetaria ni otra contrapartida valiosa a cambio.
- No conservaremos, utilizaremos ni divulgaremos los Datos Personales del Cliente para ningún propósito que no sea los fines comerciales especificados en el Acuerdo, incluido cualquier propósito comercial, ni fuera de la relación comercial directa entre las partes, excepto cuando lo permita la ley aplicable.
- No combinaremos Datos Personales del Cliente con información personal recibida de o en nombre de otra persona, o recopilada de nuestras propias interacciones con consumidores, excepto cuando esté permitido para un Prestador de Servicios.
- Cumpliremos con las obligaciones aplicables de las Leyes de Privacidad de los Estados de EE.UU. y proporcionaremos el mismo nivel de protección de la privacidad que requieren.
- El Cliente puede tomar medidas razonables y apropiadas para garantizar que nuestro uso de los Datos Personales del Cliente sea coherente con sus obligaciones, incluyendo a través de los derechos de auditoría en la Sección 12.
- Notificaremos al Cliente si determinamos que ya no podemos cumplir con estas obligaciones, y el Cliente puede tomar medidas razonables para detener y remediar cualquier uso no autorizado.
- Asistiremos al Cliente en la respuesta a solicitudes verificables de consumidores como se establece en la Sección 8.
- Certificamos que entendemos las restricciones en este Anexo y cumpliremos con ellas.
Contacto
Start and Power LLC 1621 Central Ave, Cheyenne, WY 82001, United States
Protección de datos: privacy@docil.ai General: hello@startandpower.com Web: https://docil.ai
Representante en la UE (Art. 27 RGPD): [NAME, ADDRESS, AND EMAIL]
Documento borrador. Se requiere revisión por parte de asesores legales de EE.UU. y la UE antes de la publicación o ejecución.