Ícono oficial de Datara Lab

Datara

Lab

Explora · Experimenta · Innova

DPA

Acuerdo de Tratamiento de Datos

Versión 1.0Referencia 2026-08-15
Versión de trabajo sujeta a revisión jurídica antes de su publicación definitiva en producción.

Anexo al Contrato SaaS de Datara

Versión 1.0 | Fecha de referencia: 15 de agosto de 2026

1. Objeto y roles

Este Acuerdo regula el tratamiento de datos personales que Datara realiza por cuenta del Cliente para prestar los servicios. Para estos tratamientos, el Cliente determina las finalidades y medios esenciales y Datara actúa como persona encargada, sin perjuicio de los tratamientos en los que Datara sea responsable por derecho propio.

2. Instrucciones documentadas

Datara tratará los datos personales conforme a las instrucciones documentadas del Cliente contenidas en el Contrato, la configuración del Workspace, las acciones de usuarios autorizados y solicitudes de soporte válidas, salvo obligación legal aplicable.

3. Alcance del tratamiento

ElementoDescripción
ObjetoPrestación de CRM, Analytics, almacenamiento, organización, consulta, procesamiento, soporte, seguridad, respaldo y funcionalidades contratadas.
DuraciónDurante la vigencia del servicio y los periodos limitados de conservación, recuperación, bloqueo o respaldo aplicables.
TitularesClientes, prospectos, contactos, empleados, proveedores, usuarios y otras personas cuyos datos el Cliente incorpore legítimamente.
Categorías de datosIdentificación, contacto, relación comercial, actividad, notas, documentos, métricas y demás campos configurados por el Cliente.
Datos sensiblesNo deben cargarse salvo que el producto lo contemple expresamente y el Cliente cuente con base legal y salvaguardas adecuadas.
OperacionesRecopilación por instrucción, registro, organización, almacenamiento, consulta, modificación, análisis, transmisión técnica, respaldo, bloqueo, eliminación o devolución.

4. Obligaciones del Cliente

Cumplir la legislación aplicable y proporcionar los avisos de privacidad correspondientes a los titulares.

Contar con consentimiento u otra base legal cuando resulte necesaria.

Configurar roles y permisos de acuerdo con el principio de necesidad de acceso.

No instruir a Datara a realizar tratamientos ilícitos.

Atender como responsable las solicitudes de los titulares y comunicar a Datara las acciones técnicas necesarias.

5. Obligaciones de Datara

Tratar datos únicamente conforme a instrucciones documentadas y para prestar el servicio.

Mantener confidencialidad respecto de las personas autorizadas a tratar los datos.

Implementar medidas de seguridad razonables y proporcionales al riesgo.

Asistir razonablemente al Cliente en solicitudes de titulares cuando la respuesta requiera acciones técnicas dentro de Datara.

Eliminar, bloquear, anonimizar, devolver o poner a disposición los datos al terminar el servicio conforme al Contrato, la ley y capacidades técnicas.

Mantener información suficiente para demostrar razonablemente el cumplimiento de sus obligaciones contractuales como encargado.

6. Subencargados

El Cliente autoriza de forma general a Datara a contratar subencargados necesarios para operar el servicio. Datara deberá imponer obligaciones de protección de datos sustancialmente compatibles con las que correspondan al servicio encomendado. Datara podrá mantener una lista vigente de subencargados y comunicar cambios materiales mediante el portal, correo o documentación.

7. Transferencias y ubicación

Los servicios de infraestructura pueden implicar tratamiento o almacenamiento en México o en otras jurisdicciones según los proveedores seleccionados. Antes de producción, Datara deberá documentar la ubicación y mecanismos contractuales aplicables de sus subencargados relevantes. Validar antes de producción la lista contractual de subencargados, las regiones de tratamiento y los mecanismos de transferencia.

8. Seguridad

Control de acceso basado en autenticación y roles.

Separación lógica de organizaciones/tenants.

Protecciones de infraestructura, almacenamiento y comunicaciones según las capacidades de los proveedores contratados.

Registro de eventos relevantes de seguridad y auditoría.

Gestión de vulnerabilidades, actualizaciones y respaldos conforme a procedimientos operativos.

Principio de mínimo privilegio para accesos administrativos.

9. Incidentes de seguridad

Datara notificará al Cliente sin demora indebida después de confirmar un incidente de seguridad que afecte materialmente datos personales procesados por cuenta del Cliente, proporcionando la información razonablemente disponible para que el Cliente evalúe sus obligaciones de notificación. La notificación no constituye admisión de responsabilidad.

10. Solicitudes de titulares

Si Datara recibe directamente una solicitud relacionada claramente con datos controlados por el Cliente, podrá remitir al titular al Cliente y/o informar al Cliente, salvo prohibición legal. Datara no responderá sustantivamente en nombre del Cliente sin autorización o deber legal.

11. Eliminación lógica, bloqueo y respaldos

Datara podrá implementar soft delete para registros de aplicación. Un registro eliminado por un usuario podrá permanecer bloqueado o recuperable durante el periodo configurado. La eliminación definitiva deberá propagarse a sistemas activos y, respecto de respaldos, ocurrirá mediante los ciclos normales de sobrescritura, salvo que exista obligación legal de conservación.

12. Auditoría y evidencia

A solicitud razonable, Datara proporcionará información sobre sus medidas y prácticas aplicables. Auditorías presenciales o pruebas extraordinarias estarán sujetas a alcance, confidencialidad, seguridad, costos y condiciones razonables para no afectar a otros clientes ni revelar información sensible de terceros.

13. Prevalencia

En materia de tratamiento de datos personales por cuenta del Cliente, este DPA prevalece sobre disposiciones incompatibles del Contrato, salvo que una condición específica otorgue mayor protección o sea requerida por ley.