Acuerdo de Encargado de Tratamiento de Datos Personales (DPA)
1. Objeto
Este Acuerdo de Encargado de Tratamiento de Datos Personales, en adelante el “DPA”, regula el tratamiento realizado por ACHALAI por cuenta del Cliente cuando éste utiliza la Plataforma para procesar datos personales.
El DPA complementa los Términos y forma parte de la relación contractual cuando el Cliente incorpora datos personales sujetos a tratamiento por cuenta propia.
2. Partes
Responsable: el Cliente.
Encargado: Diego Damián Freire, operador de ACHALAI.
Cuando la legislación aplicable utilice terminología equivalente, las expresiones se interpretarán conforme a dicha normativa.
3. Marco normativo
El DPA se interpreta de conformidad con la normativa de protección de datos aplicable a cada tratamiento.
Cuando corresponda, incluye principios y obligaciones derivados de:
- Ley Argentina 25.326 y normativa complementaria;
- reglamentación de la AAIP;
- artículo 28 del Reglamento General de Protección de Datos de la Unión Europea;
- demás normas imperativas aplicables.
La referencia al RGPD no constituye por sí misma una declaración de que cada tratamiento realizado mediante ACHALAI se encuentre dentro de su ámbito territorial.
4. Instrucciones del Responsable
ACHALAI tratará los Datos Personales únicamente:
- conforme a las instrucciones documentadas del Cliente;
- para proporcionar la Plataforma;
- para realizar operaciones solicitadas por Usuarios Autorizados;
- para proporcionar soporte;
- para cumplir obligaciones legales aplicables.
Los Términos, este DPA, las configuraciones realizadas por el Cliente y sus instrucciones documentadas constituyen instrucciones a estos efectos.
5. Instrucciones contrarias a la normativa
Si ACHALAI considera razonablemente que una instrucción puede infringir la legislación aplicable, podrá:
- informar al Cliente;
- solicitar aclaraciones;
- suspender temporalmente la ejecución de dicha instrucción cuando resulte razonablemente necesario.
Esta disposición no convierte a ACHALAI en asesor jurídico del Cliente.
6. Objeto y naturaleza del tratamiento
Las operaciones pueden incluir:
- recepción;
- registro;
- alojamiento;
- almacenamiento;
- organización;
- estructuración;
- consulta;
- actualización;
- cálculo;
- comparación;
- generación de indicadores;
- generación de reportes;
- visualización;
- exportación;
- eliminación.
El tratamiento tiene como finalidad permitir al Cliente utilizar las funcionalidades organizacionales contratadas.
7. Duración
El tratamiento se extiende durante:
- la vigencia del servicio;
- períodos de exportación posteriores;
- ciclos de eliminación;
- conservación adicional exigida por ley.
8. Categorías de titulares
Pueden incluir:
- empleados;
- contratistas;
- colaboradores;
- candidatos, únicamente si existe una función habilitada a tal efecto;
- otras personas incorporadas lícitamente por el Cliente.
9. Categorías de datos
Según la configuración elegida por el Cliente, pueden incluir:
Identificación
- nombre;
- apellido;
- identificador interno;
- fotografía.
Contacto
- email;
- teléfono;
- localización laboral.
Información organizacional
- área;
- puesto;
- cargo;
- supervisor;
- estructura;
- locación;
- seniority;
- relaciones jerárquicas.
Información contractual
- modalidad de vinculación;
- estado;
- antigüedad;
- información asociada a la relación organizacional.
Compensación
- salario;
- remuneración;
- moneda;
- variable;
- beneficios;
- costos relacionados.
Desarrollo
- desempeño;
- potencial;
- objetivos;
- sucesión;
- criticidad;
- información de desarrollo.
10. Datos especialmente protegidos
ACHALAI no requiere de manera estándar el tratamiento de datos sensibles o categorías especiales.
El Cliente no deberá incorporar este tipo de información salvo acuerdo y evaluación previa cuando resulte necesario.
Si el Cliente decide incorporarla sin informar previamente, será responsable de determinar la legitimidad del tratamiento y de las medidas adicionales requeridas.
11. Obligaciones de ACHALAI
ACHALAI se compromete a:
a. tratar los datos únicamente siguiendo instrucciones documentadas;
b. mantener confidencialidad;
c. adoptar medidas técnicas y organizativas razonables;
d. gestionar adecuadamente subencargados;
e. asistir razonablemente al Cliente en solicitudes de titulares;
f. colaborar en obligaciones de seguridad;
g. informar incidentes relevantes sin demora indebida;
h. eliminar o devolver los datos conforme a este DPA;
i. proporcionar información razonablemente necesaria para demostrar cumplimiento.
12. Confidencialidad
Las personas autorizadas para acceder a Datos Personales deberán:
- encontrarse sujetas a deberes de confidencialidad;
- acceder únicamente cuando sea necesario;
- utilizar la información exclusivamente para la finalidad autorizada.
Los accesos administrativos o de soporte deberán limitarse según el principio de necesidad.
13. Seguridad
ACHALAI mantendrá medidas razonables destinadas a proteger:
- confidencialidad;
- integridad;
- disponibilidad;
- control de acceso.
Las medidas serán proporcionales al riesgo y podrán evolucionar con la Plataforma.
Cuando el Cliente lo solicite razonablemente, ACHALAI podrá proporcionar información sobre medidas técnicas y organizativas vigentes, sujeto a confidencialidad y sin revelar información que pueda comprometer la seguridad.
No se considerará parte del DPA ninguna afirmación pública sobre seguridad que no refleje una implementación técnica real.
14. Subencargados
El Cliente otorga autorización general para que ACHALAI utilice subencargados necesarios para prestar el servicio.
ACHALAI deberá:
- seleccionar proveedores razonablemente adecuados y con estándares apropiados de seguridad;
- imponer a cada subencargado, mediante contrato u otro instrumento jurídicamente vinculante, obligaciones de protección de datos sustancialmente equivalentes a las previstas en este DPA;
- mantener responsabilidad contractual frente al Cliente por el cumplimiento de las obligaciones asumidas por sus subencargados en los términos exigidos por la normativa aplicable;
- informar cambios materiales en la lista cuando corresponda.
15. Subencargados del tratamiento
Los subencargados autorizados para el procesamiento de Datos del Cliente en la prestación de los servicios son:
- Supabase Inc.: Infraestructura de base de datos PostgreSQL, autenticación y almacenamiento seguro.
- Vercel Inc.: Infraestructura de computación edge, distribución y hosting de la aplicación.
- Resend Inc.: Envío de comunicaciones transaccionales vinculadas a la plataforma cuando el servicio se encuentre activo.
16. Nuevos subencargados
Cuando la legislación o el contrato requieran notificación previa, ACHALAI informará al Cliente antes de incorporar un nuevo subencargado material.
El Cliente podrá formular una objeción fundada en motivos razonables de protección de datos.
Las partes procurarán de buena fe una solución.
Si no fuera posible una alternativa razonable, ACHALAI podrá discontinuar exclusivamente el servicio afectado o el Cliente podrá terminar la funcionalidad afectada, según corresponda.
17. Transferencias internacionales
ACHALAI no realizará transferencias internacionales de Datos Personales por cuenta del Cliente sin aplicar las garantías que correspondan según la normativa aplicable.
Cuando la legislación argentina resulte aplicable y el destino no sea considerado adecuado, se utilizarán cuando correspondan mecanismos reconocidos por la AAIP, incluyendo cláusulas contractuales modelo u otras salvaguardas válidas.
Cuando resulte aplicable el RGPD, las transferencias ulteriores desde una jurisdicción adecuada hacia terceros países se realizarán conforme a su Capítulo V.
18. Inteligencia Artificial
La utilización de herramientas de Inteligencia Artificial para desarrollar ACHALAI no autoriza el tratamiento de Datos del Cliente mediante dichas herramientas.
Si una funcionalidad del producto requiere enviar Datos del Cliente a un proveedor externo de IA:
1. el proveedor será evaluado;
2. será incorporado como subencargado cuando jurídicamente corresponda;
3. se aplicarán las salvaguardas contractuales pertinentes;
4. se informará al Cliente cuando resulte exigible.
19. Prohibición de entrenamiento general
ACHALAI no utilizará Datos del Cliente para entrenar modelos generales de IA propios o de terceros salvo autorización contractual expresa del Cliente y cumplimiento de la normativa aplicable.
La prestación normal de la Plataforma no constituye dicha autorización.
20. Derechos de los titulares
Teniendo en cuenta la naturaleza del tratamiento, ACHALAI asistirá razonablemente al Cliente para responder solicitudes relacionadas con:
- acceso;
- rectificación;
- actualización;
- supresión;
- oposición;
- portabilidad;
- otros derechos legalmente aplicables.
Cuando ACHALAI reciba directamente una solicitud relativa a datos controlados por el Cliente, podrá remitirla al Cliente salvo prohibición legal.
21. Seguridad e incidentes
ACHALAI notificará al Cliente sin demora indebida después de tomar conocimiento confirmado de una violación de seguridad que afecte Datos Personales tratados por cuenta del Cliente.
La notificación inicial podrá contener información disponible en ese momento y ser complementada posteriormente.
Cuando resulte posible, incluirá:
- naturaleza del incidente;
- categorías afectadas;
- alcance conocido;
- consecuencias razonablemente previsibles;
- medidas adoptadas;
- medidas de mitigación.
La notificación no constituirá reconocimiento de responsabilidad.
22. Evaluaciones de impacto
Cuando resulte razonablemente necesario y la normativa lo requiera, ACHALAI proporcionará al Cliente información disponible necesaria para colaborar con:
- evaluaciones de impacto;
- consultas a autoridades;
- evaluaciones de riesgos.
La responsabilidad de determinar si una evaluación de impacto resulta jurídicamente obligatoria corresponde al Cliente en su rol de Responsable, sin perjuicio de las obligaciones propias de ACHALAI.
23. Auditorías
ACHALAI pondrá a disposición información razonablemente necesaria para demostrar el cumplimiento de este DPA.
Las auditorías ordinarias deberán:
- notificarse con antelación razonable;
- limitarse al tratamiento relacionado con el Cliente;
- realizarse preferentemente mediante documentación o evaluación remota;
- proteger información confidencial de otros Clientes;
- no comprometer la seguridad de la Plataforma;
- realizarse durante horarios razonables.
Salvo incidente significativo, requerimiento de autoridad o incumplimiento material fundado, no deberán realizarse más de una vez por año.
Los costos razonables de auditorías especiales solicitadas exclusivamente por el Cliente podrán quedar a cargo de éste, salvo que revelen un incumplimiento material imputable a ACHALAI.
24. Solicitudes de autoridades
Cuando ACHALAI reciba una solicitud legalmente válida de una autoridad respecto de Datos del Cliente:
- evaluará su alcance;
- limitará la entrega a aquello jurídicamente exigido;
- notificará al Cliente cuando la ley lo permita;
- adoptará medidas razonables para proteger los datos frente a requerimientos excesivos o inválidos.
25. Obligaciones del Cliente
El Cliente se compromete a:
a. contar con base jurídica suficiente;
b. informar adecuadamente a los titulares;
c. emitir instrucciones lícitas;
d. configurar correctamente los permisos;
e. limitar accesos;
f. mantener seguridad sobre sus credenciales;
g. evitar la carga innecesaria de datos sensibles;
h. responder las solicitudes de los titulares en su calidad de Responsable;
i. utilizar los outputs de ACHALAI de conformidad con la legislación aplicable.
26. Exportación
Finalizada la prestación de los servicios, el Cliente dispondrá de un plazo de 30 días corridos, salvo acuerdo diferente, para exportar o solicitar sus Datos del Cliente.
27. Eliminación y Devolución
Al finalizar la prestación de los servicios y concluido el período de exportación, ACHALAI, a elección documentada del Cliente, devolverá o eliminará los Datos Personales tratados por su cuenta y eliminará las copias existentes, salvo cuando una obligación legal exija su conservación.
Salvo obligación legal o acuerdo distinto, la eliminación de sistemas activos de producción se completará dentro de los 60 días siguientes.
Cuando resulte razonablemente solicitado por el Cliente, ACHALAI proporcionará una confirmación escrita de la eliminación, sujeta a los ciclos técnicos de backup y a las obligaciones legales de conservación.
28. Backups
Las copias de seguridad podrán conservar determinados datos durante ciclos técnicos adicionales de rotación.
Durante ese período:
- no se utilizarán para nuevas finalidades;
- permanecerán sujetas a las obligaciones de seguridad correspondientes;
- serán eliminadas o sobrescritas conforme a su ciclo normal.
29. Responsabilidad
La responsabilidad económica derivada de este DPA se encuentra sujeta al límite agregado previsto en los Términos de Servicio, salvo cuando:
- una norma imperativa disponga lo contrario;
- las partes hayan acordado expresamente otro límite por escrito.
El DPA no crea por sí mismo un límite económico independiente acumulable al previsto en los Términos.
30. RGPD
Cuando resulte aplicable el RGPD, este DPA deberá interpretarse de manera consistente con su artículo 28 y demás disposiciones obligatorias aplicables.
Si una obligación imperativa del RGPD resultara incompatible con una disposición del DPA, prevalecerá la norma obligatoria exclusivamente respecto del tratamiento afectado.
31. Ley argentina
Cuando resulte aplicable legislación argentina, el DPA será interpretado conforme a la Ley 25.326 y normativa complementaria.
32. Vigencia
Las obligaciones relacionadas con:
- confidencialidad;
- seguridad;
- eliminación;
- responsabilidad;
- cooperación;
continuarán después de finalizar el servicio durante el período en que ACHALAI conserve Datos Personales o mientras la naturaleza de la obligación así lo requiera.
33. Contacto
Consultas relacionadas con tratamiento de datos:
info@achalai.com
ANEXO A: DETALLES DEL TRATAMIENTO
Responsable: Cliente.
Encargado: ACHALAI.
Finalidad: prestación de las funcionalidades organizacionales contratadas.
Duración: vigencia del servicio más períodos técnicos y legales de conservación.
Titulares: empleados, contratistas, colaboradores y otros titulares incorporados lícitamente.
Operaciones: alojamiento, almacenamiento, organización, cálculo, consulta, visualización, exportación y eliminación.
Frecuencia: continua durante el uso de la Plataforma.
Datos sensibles: no requeridos por defecto.