Anexo al Contrato SaaS de Datara
Versión 1.0 | Fecha de referencia: 15 de agosto de 2026
1. Objeto y roles
Este Acuerdo regula el tratamiento de datos personales que Datara realiza por cuenta del Cliente para prestar los servicios. Para estos tratamientos, el Cliente determina las finalidades y medios esenciales y Datara actúa como persona encargada, sin perjuicio de los tratamientos en los que Datara sea responsable por derecho propio.
2. Instrucciones documentadas
Datara tratará los datos personales conforme a las instrucciones documentadas del Cliente contenidas en el Contrato, la configuración del Workspace, las acciones de usuarios autorizados y solicitudes de soporte válidas, salvo obligación legal aplicable.
3. Alcance del tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Prestación de CRM, Analytics, almacenamiento, organización, consulta, procesamiento, soporte, seguridad, respaldo y funcionalidades contratadas. |
| Duración | Durante la vigencia del servicio y los periodos limitados de conservación, recuperación, bloqueo o respaldo aplicables. |
| Titulares | Clientes, prospectos, contactos, empleados, proveedores, usuarios y otras personas cuyos datos el Cliente incorpore legítimamente. |
| Categorías de datos | Identificación, contacto, relación comercial, actividad, notas, documentos, métricas y demás campos configurados por el Cliente. |
| Datos sensibles | No deben cargarse salvo que el producto lo contemple expresamente y el Cliente cuente con base legal y salvaguardas adecuadas. |
| Operaciones | Recopilación por instrucción, registro, organización, almacenamiento, consulta, modificación, análisis, transmisión técnica, respaldo, bloqueo, eliminación o devolución. |
4. Obligaciones del Cliente
Cumplir la legislación aplicable y proporcionar los avisos de privacidad correspondientes a los titulares.
Contar con consentimiento u otra base legal cuando resulte necesaria.
Configurar roles y permisos de acuerdo con el principio de necesidad de acceso.
No instruir a Datara a realizar tratamientos ilícitos.
Atender como responsable las solicitudes de los titulares y comunicar a Datara las acciones técnicas necesarias.
5. Obligaciones de Datara
Tratar datos únicamente conforme a instrucciones documentadas y para prestar el servicio.
Mantener confidencialidad respecto de las personas autorizadas a tratar los datos.
Implementar medidas de seguridad razonables y proporcionales al riesgo.
Asistir razonablemente al Cliente en solicitudes de titulares cuando la respuesta requiera acciones técnicas dentro de Datara.
Eliminar, bloquear, anonimizar, devolver o poner a disposición los datos al terminar el servicio conforme al Contrato, la ley y capacidades técnicas.
Mantener información suficiente para demostrar razonablemente el cumplimiento de sus obligaciones contractuales como encargado.
6. Subencargados
El Cliente autoriza de forma general a Datara a contratar subencargados necesarios para operar el servicio. Datara deberá imponer obligaciones de protección de datos sustancialmente compatibles con las que correspondan al servicio encomendado. Datara podrá mantener una lista vigente de subencargados y comunicar cambios materiales mediante el portal, correo o documentación.
7. Transferencias y ubicación
Los servicios de infraestructura pueden implicar tratamiento o almacenamiento en México o en otras jurisdicciones según los proveedores seleccionados. Antes de producción, Datara deberá documentar la ubicación y mecanismos contractuales aplicables de sus subencargados relevantes. Validar antes de producción la lista contractual de subencargados, las regiones de tratamiento y los mecanismos de transferencia.
8. Seguridad
Control de acceso basado en autenticación y roles.
Separación lógica de organizaciones/tenants.
Protecciones de infraestructura, almacenamiento y comunicaciones según las capacidades de los proveedores contratados.
Registro de eventos relevantes de seguridad y auditoría.
Gestión de vulnerabilidades, actualizaciones y respaldos conforme a procedimientos operativos.
Principio de mínimo privilegio para accesos administrativos.
9. Incidentes de seguridad
Datara notificará al Cliente sin demora indebida después de confirmar un incidente de seguridad que afecte materialmente datos personales procesados por cuenta del Cliente, proporcionando la información razonablemente disponible para que el Cliente evalúe sus obligaciones de notificación. La notificación no constituye admisión de responsabilidad.
10. Solicitudes de titulares
Si Datara recibe directamente una solicitud relacionada claramente con datos controlados por el Cliente, podrá remitir al titular al Cliente y/o informar al Cliente, salvo prohibición legal. Datara no responderá sustantivamente en nombre del Cliente sin autorización o deber legal.
11. Eliminación lógica, bloqueo y respaldos
Datara podrá implementar soft delete para registros de aplicación. Un registro eliminado por un usuario podrá permanecer bloqueado o recuperable durante el periodo configurado. La eliminación definitiva deberá propagarse a sistemas activos y, respecto de respaldos, ocurrirá mediante los ciclos normales de sobrescritura, salvo que exista obligación legal de conservación.
12. Auditoría y evidencia
A solicitud razonable, Datara proporcionará información sobre sus medidas y prácticas aplicables. Auditorías presenciales o pruebas extraordinarias estarán sujetas a alcance, confidencialidad, seguridad, costos y condiciones razonables para no afectar a otros clientes ni revelar información sensible de terceros.
13. Prevalencia
En materia de tratamiento de datos personales por cuenta del Cliente, este DPA prevalece sobre disposiciones incompatibles del Contrato, salvo que una condición específica otorgue mayor protección o sea requerida por ley.