Saltar al contenido

Acuerdo de Encargo de Tratamiento (DPA)

Versión 0.0.1 · vigente desde el 24 de agosto de 2026

Todos los documentos

Partes. «Datta» (DATTTA LLC, sociedad de responsabilidad limitada de Delaware (Estados Unidos), file 10563369, constituida el 26 de marzo de 2026, que opera bajo la marca «Datta», con domicilio en 1201 N Orange St, Ste 7665, Wilmington, DE 19801-1186, Estados Unidos), encargado; y el «Cliente» (la empresa identificada en la cuenta), responsable. Si el Cliente actúa a su vez como encargado de un tercero, Datta es subencargado y el Cliente garantiza que sus instrucciones son compatibles con las de su responsable.

1 · Objeto, duración, naturaleza y finalidad

Datta trata datos personales por cuenta del Cliente únicamente para prestar el servicio descrito en el Anexo I: custodia sellada de datos, verificación de identidad de personas que el Cliente invita (con consentimiento directo de cada persona), gestión de accesos por grants, y los flujos de agenda/red cuando el Cliente los active. Duración: la de la cuenta del Cliente, más el ciclo de borrado de la sección «Supresión y devolución».

2 · Instrucciones documentadas

Datta trata solo bajo instrucciones documentadas del Cliente (la configuración del producto, las APIs invocadas y este DPA son las instrucciones). Si Datta cree que una instrucción viola la ley, lo informa sin demora y puede suspender esa instrucción.

2.0.1 Regla de la casa, explícita. Datta no usa los datos del Cliente para fines propios. Ni para venderlos, ni para entrenar modelos, ni para construir productos sobre ellos, jamás.

2.0.2 Estadística de funcionamiento. Datta sí lleva medición agregada del funcionamiento del servicio (volúmenes, latencias, errores, disponibilidad y consumo facturable) sin la cual no podría operarlo, asegurarlo ni facturarlo. Esa medición no contiene contenido del Cliente, no puede atribuirse a una persona concreta y no se comparte con terceros. No es analítica comercial ni elaboración de perfiles.

2.1 Límite estructural: los datos que una persona guarda en SU bóveda personal son de esa persona bajo los Términos y la política de privacidad; el Cliente solo alcanza lo que cada titular le autorizó por grant. Este DPA cubre lo que el Cliente trata, no le da derechos sobre las bóvedas personales.

3 · Confidencialidad

Personal autorizado, bajo deber de confidencialidad contractual. El personal administrativo de Datta no puede ver correo ni teléfono de los usuarios (viven cifrados y su contexto no los descifra) y cada consulta individual queda auditada.

4 · Seguridad (art. 32)

Medidas del Anexo II: descritas como SON hoy, con los huecos declarados y su plan, porque un anexo de seguridad aspiracional es una demanda esperando fecha. Datta notifica al Cliente los cambios materiales que reduzcan el nivel de protección con 30 días.

5 · Subencargados

Autorización general con lista viva (Anexo III y datta.global/es/legal/subprocessors). Datta avisa altas/cambios con 30 días para objeción razonable; si la objeción no se resuelve, el Cliente puede terminar la parte afectada del servicio. Datta impone a cada subencargado obligaciones equivalentes por escrito y responde ante el Cliente por sus subencargados.

6 · Asistencia al responsable

  • Derechos de titulares: el producto resuelve solo la mayoría (acceso, export, borrado, revocación de grants); para lo demás, Datta asiste en ≤10 días hábiles.
  • Arts. 32–36: asistencia razonable en seguridad, notificación de brechas, DPIA y consultas previas, con la información que solo el encargado tiene.
  • Si un titular contacta a Datta sobre tratamiento del Cliente, Datta lo redirige al Cliente sin responder en cuanto al fondo (salvo obligación legal).

7 · Borrado recíproco y revocaciones, flow-through (cláusula distintiva)

7.1 Si el titular de un dato ejerce borrado recíproco o revoca un grant, Datta lo ejecuta en sus sistemas y el Cliente se obliga a honrar el mismo borrado/revocación en sus sistemas internos alimentados desde Datta en ≤15 días, salvo obligación legal de retención (que documentará).

7.2 El acuse del Cliente se registra como evidencia. La evidencia no contiene el dato borrado.

7.3 El Cliente no re-adquiere por otras vías un dato borrado para eludir el borrado (regla anti-elusión).

8 · Notificación de brechas

Datta notifica al Cliente sin dilación indebida y a más tardar en 48 horas desde que confirma una violación que afecte datos del Cliente, con la información del art. 33(3) y actualizaciones según avance. La notificación a autoridades y titulares es del Cliente (responsable); Datta asiste. El esquema de auditoría ya modela incidentes y registros de notificación.

9 · Supresión y devolución

Al terminar el servicio, el Cliente elige devolución (export) o supresión. Ciclo real de supresión y respaldos: política de retención, supresión operativa inmediata, desaparición de respaldos ≤14 días por rotación, evidencia sin el dato. Excepción: lo que la ley obligue a conservar, aislado y bloqueado.

10 · Auditorías

Una vez por año (o tras una brecha material), con 30 días de aviso, en horario laboral, sin acceso a datos de otros clientes ni a secretos que comprometan la seguridad: primero documentación e informes (Datta no cuenta hoy con certificaciones SOC 2 ni ISO 27001), después inspección si lo anterior no basta. Costos del Cliente salvo hallazgo material.

11 · Responsabilidad e indemnidad

11.1 La responsabilidad de cada parte bajo este DPA queda sujeta a los límites del acuerdo de servicio para empresas, que para el incumplimiento de las obligaciones de protección de datos fija un límite reforzado. Si el Cliente no ha aceptado ese acuerdo, rigen los límites de los Términos.

11.2 El Cliente mantiene indemne a Datta por: instrucciones ilícitas; tratar datos sin base legal propia; cargar datos de terceros sin autorización ni aviso (art. 14, Anexo IV le da la plantilla); e incumplir el flow-through de la sección «Borrado recíproco y revocaciones, flow-through (cláusula distintiva)».

11.3 Datta mantiene indemne al Cliente por brechas de este DPA causadas por dolo o culpa grave de Datta.

12 · Transferencias internacionales

Ubicaciones reales y política (solo Canadá/EE. UU./Europa): política de privacidad. Para clientes del EEE/UK/Suiza se incorporan por referencia las SCC (2021/914) módulo 2 o 3 según el papel del Cliente, con el Addendum UK y el anexo suizo los anexos I a III de este DPA operan como apéndices de esos módulos.

13 · Módulos por régimen

  • CCPA/CPRA (California): Datta es «service provider»; no vende ni comparte datos personales; no los retiene/usa/divulga fuera del servicio; no los combina con otros datos salvo lo permitido; certifica entenderlo. Derechos del consumidor: la sección «Asistencia al responsable».
  • Colombia (Ley 1581, Decreto 1377 art. 25): este DPA es el contrato de transmisión/transferencia; el Cliente garantiza autorización previa de cada titular; deberes de encargado según arts. 17–18 de la ley.
  • México (LFPDPPP): Datta como encargado conforme a la ley vigente; el Cliente responde por su aviso de privacidad; cláusulas de remisión incluidas.
  • Ecuador / Panamá / El Salvador: cláusulas espejo.

Anexo I · Detalle del tratamiento

CampoValor
TitularesEmpleados, candidatos, clientes y contactos del Cliente; personas que el Cliente invita a verificarse
Categorías de datosIdentificación y contacto; documentos; laborales; financieros que el Cliente solicite; resultado de verificación (el rostro se procesa solo en el dispositivo del titular)
Categorías especialesBiometría de verificación (on-device); las demás solo si el Cliente las solicita con base propia
OperacionesCustodia cifrada, verificación, gestión de grants, borrado con evidencia, export
DuraciónVida de la cuenta + ciclo de retención

Anexo II · Medidas técnicas y organizativas (estado real 2026-08-08)

Operando: TLS 1.3 + HSTS 2 años; Argon2id; cifrado de sobre AES-256-GCM para campos sensibles del catálogo, correo de cuenta, agenda (doble envoltura) y tokens push; índices ciegos HMAC en lugar de identificadores; tokens de 15 min con rotación y denylist; passkeys y device binding; rate limiting por IP/usuario/identificador; auditoría append-only encadenada criptográficamente, verificada contra producción, con actor (incluido agente IA); registros de revelado sin identificadores; admin solo-lectura sin acceso a correo/teléfono, cada ficha individual auditada; respaldos cifrados GPG con copia externa en otro proveedor/país; CORS allowlist; superficie admin fuera del vhost público.

En despliegue, declarado (no cuenta como medida hasta que esté): cifrado por campo del payload genérico; KMS dedicado para llaves maestras (hoy variables de entorno en la VM); motor de retención; purga física; llavero del SO en la consola; certificaciones (ninguna hoy).

Anexo III · Subencargados (lista inicial)

SubencargadoFunciónUbicación
Infraestructura de servidoresAloja el servicioCanadá, Estados Unidos o Europa
Copia de respaldo externaGuarda una copia cifradaCanadá
Correo transaccionalEntrega los correos del servicioEstados Unidos
Mensajería y vozEntrega los códigos de verificaciónGlobal (operadores)
Google (FCM)PushGlobal

Anexo IV · Plantilla de aviso art. 14 para el Cliente

Para cuando el Cliente carga datos de personas que no son usuarias de Datta. Entregar dentro del mes, o en la primera comunicación, lo que llegue antes.

«[Cliente] usa Datta para custodiar y verificar datos de contacto de forma segura. Guardamos tu [categorías] con base en [base legal del Cliente], para [finalidad]. Datta los mantiene cifrados y ni Datta ni otros usuarios pueden leerlos. Puedes pedir acceso, corrección o borrado a [contacto del Cliente], o borrarte directamente de Datta sin crear cuenta en [URL aviso no-usuarios]. Autoridad de reclamo: [la del titular].»


Versión 0.0.1 · Última actualización: 24 de agosto de 2026 · Responsable: DATTTA LLC (marca «Datta») · Contacto: datta.global/es/contact

Volver al inicio

DATTA / Tus datos. Tus términos.

Habla con Datta

Estamos explorando: Tus datos. Tus términos..