Documentos legales

Acuerdo de Tratamiento de Datos (DPA)

Traducción de cortesía. La versión en portugués es la que tiene validez legal.

Este Acuerdo forma parte del Contrato entre el Cliente, en calidad de responsable, y UDISOFTBOX CONSULTORIA E TECNOLOGIA LTDA, CNPJ 40.737.902/0001-20, en calidad de encargada (“INGESTIA”), cuando los Datos del Cliente contengan datos personales.

1. Definiciones y prevalencia

1.1. Se aplican las definiciones de la Ley n.º 13.709/2018, Ley General de Protección de Datos de Brasil (“LGPD”). “Datos Personales del Cliente” son los datos personales tratados por INGESTIA en nombre del Cliente.

1.2. En caso de conflicto sobre protección de datos, prevalece este DPA; las cláusulas tipo obligatorias de transferencia internacional prevalecerán en cuanto a la materia que regulan.

2. Objeto, duración e instrucciones

2.1. INGESTIA tratará datos para proporcionar ingesta, almacenamiento, transformación, consulta SQL y text-to-SQL, dashboards, APIs, soporte, seguridad, respaldo, facturación por uso y eliminación.

2.2. El tratamiento durará mientras esté vigente el Contrato y durante el período técnico de devolución y eliminación.

2.3. El Contrato, la configuración de la Plataforma, los tickets autorizados y este DPA constituyen instrucciones documentadas. Las instrucciones adicionales que exijan desarrollo, generen costos o alteren riesgos dependerán de acuerdo.

2.4. Si una instrucción pareciera violar la legislación, INGESTIA informará al Cliente y podrá suspender su ejecución hasta su aclaración, salvo prohibición legal.

3. Detalles del tratamiento

Titulares: clientes, empleados, proveedores, socios comerciales y otras personas cuyos datos el Cliente conecte a la Plataforma.

Datos: identificadores, contactos, datos profesionales, comerciales, financieros y demás campos definidos por el Cliente; credenciales técnicas cifradas; esquemas, consultas y logs.

Operaciones: recopilación por conexión, recepción, almacenamiento, organización, transformación, consulta, transmisión controlada, puesta a disposición, respaldo y eliminación.

Datos especiales: no se presume autorizado el ingreso de datos sensibles, datos de niños o adolescentes, biometría, salud o datos sujetos a confidencialidad regulada. Su tratamiento exige evaluación y acuerdo previos.

4. Obligaciones de INGESTIA

INGESTIA deberá:

  • tratar datos solo conforme a las instrucciones documentadas y la legislación aplicable;
  • asegurar el compromiso de confidencialidad de las personas autorizadas;
  • restringir los accesos según el mínimo privilegio y mantener registro de las acciones administrativas;
  • adoptar las medidas técnicas y administrativas descritas en el Anexo I;
  • comunicar las solicitudes de titulares recibidas directamente, sin responderlas en nombre del Cliente, salvo autorización o deber legal;
  • apoyar, en la medida razonable, los derechos de los titulares, las evaluaciones de impacto, las consultas a la ANPD (Autoridad Nacional de Protección de Datos de Brasil) y la demostración de cumplimiento;
  • informar las órdenes de autoridad que exijan acceso, cuando esté permitido; y
  • poner a disposición la información necesaria para comprobar el cumplimiento de este DPA.

5. Obligaciones del Cliente

El Cliente deberá:

  • garantizar la base legal, la transparencia, la minimización, la exactitud y la legitimidad de las instrucciones;
  • configurar usuarios, permisos, retención y exportaciones;
  • no proporcionar datos prohibidos o excesivos;
  • responder a los titulares y realizar las comunicaciones regulatorias como responsable; y
  • evaluar si la Plataforma y sus configuraciones son adecuadas a los riesgos del tratamiento.

6. Seguridad

6.1. INGESTIA mantendrá medidas proporcionales a la naturaleza del servicio y podrá actualizarlas sin reducir materialmente el nivel general de protección.

6.2. El Cliente reconoce el modelo de responsabilidad compartida: los controles de la Plataforma no sustituyen la seguridad de las fuentes, dispositivos, usuarios, claves y configuraciones del Cliente.

7. Incidentes

7.1. INGESTIA notificará al Cliente sin demora injustificada y, siempre que sea viable, en un plazo de hasta 24 horas después de confirmar un incidente de seguridad que involucre Datos Personales del Cliente.

7.2. La notificación incluirá, según esté disponible: naturaleza; categorías y volumen estimado; titulares afectados; medidas de contención; riesgos; punto de contacto y actualizaciones. La información podrá proporcionarse por etapas sin que ello represente una admisión de responsabilidad.

7.3. INGESTIA apoyará la investigación y las comunicaciones. El Cliente decide sobre la notificación a la ANPD y a los titulares, considerando el plazo regulatorio vigente de tres días hábiles cuando exista riesgo o daño relevante.

8. Subencargados

8.1. El Cliente otorga autorización general para los subencargados de la lista pública vigente.

8.2. INGESTIA impondrá obligaciones de protección compatibles con este DPA y seguirá siendo responsable de sus obligaciones ante el Cliente, dentro de los límites legales y contractuales.

8.3. Todo nuevo subencargado material será informado con al menos 15 días de antelación. El Cliente podrá oponerse con fundamento documentado de protección de datos. Las partes buscarán una alternativa razonable; si no fuera viable, el Cliente podrá terminar solo el servicio afectado, sin penalidad futura.

9. Transferencia internacional

9.1. Los datos de negocio almacenados en BigQuery/GCS y procesados en Cloud Run permanecen, según la configuración actual, en la región de São Paulo. Los metadatos, cuenta, configuración, correo electrónico, autenticación y esquemas/consultas de IA pueden procesarse en los Estados Unidos.

9.2. Las partes adoptarán un mecanismo permitido por el art. 33 de la LGPD y por la Resolución CD/ANPD n.º 19/2024, incluidas, cuando corresponda, las cláusulas tipo de la ANPD incorporadas sin alteración incompatible.

9.3. INGESTIA mantendrá información sobre el país, la finalidad y los datos a los que accede cada subencargado.

10. Auditoría

10.1. Mediante solicitud razonable, INGESTIA proporcionará políticas, respuestas a cuestionarios, informes o evidencias disponibles, preservando secretos, la seguridad y los datos de otros clientes.

10.2. La auditoría presencial o técnica se realizará como máximo una vez al año, salvo incidente o exigencia de autoridad, con 30 días de aviso, en horario comercial, por un auditor independiente sujeto a confidencialidad y a costa del Cliente. No se permitirán pruebas que afecten la producción sin un acuerdo específico.

11. Devolución y eliminación

11.1. Durante la vigencia y por 30 (treinta) días después de la terminación, el Cliente podrá exportar datos por API, REST, OData o CSV, según las funcionalidades contratadas.

11.2. Después, INGESTIA eliminará los datos activos en un plazo de hasta 30 (treinta) días. Las copias de respaldo quedarán aisladas, no volverán al uso ordinario y se eliminarán en el ciclo aplicable, salvo obligación legal.

11.3. INGESTIA podrá proporcionar una declaración de eliminación previa solicitud.

12. Responsabilidad y vigencia

12.1. La responsabilidad de cada parte se regirá por la LGPD, por su participación en el daño y por los límites válidos del Contrato, sin excluir los derechos de los titulares ni las facultades de la ANPD.

12.2. La confidencialidad, la auditoría, la cooperación y la eliminación subsisten mientras haya datos en tratamiento.

ANEXO I — MEDIDAS DE SEGURIDAD

  • TLS en tránsito;
  • credenciales de fuentes cifradas en reposo con AES-256-GCM, con la clave en una variable solo del servidor (server-only);
  • secretos que no se muestran en la interfaz ni se registran en logs;
  • datasets propios por tenant, IAM con alcance definido y bloqueo de consultas fuera del prefijo autorizado;
  • caché segregada por tenant;
  • acceso de superadministrador restringido y acciones auditadas;
  • soporte para TLS, SSH y allowlist en las conexiones;
  • BigQuery time-travel por siete días, landing en GCS versionado y respaldo de PostgreSQL por Neon;
  • monitoreo, alertas, trazas de ejecución y health check; y
  • revisión de los controles cuando haya un cambio material de arquitectura.