Acuerdo de tratamiento de datos
- Vigente desde
- Última actualización
- Versión
- 1.0
Esta es la versión en español. Si hubiera alguna diferencia, prevalece la versión en inglés.
Este acuerdo regula el tratamiento de los datos personales que tu organización carga o recibe en meruma. Forma parte de los términos del servicio y se aplica automáticamente desde que tu organización empieza a usar la plataforma: no hace falta firmarlo aparte. Si tu organización necesita una copia firmada, escríbenos.
Se celebra entre tu organización («el responsable») y HIPER DEVS LLC, sociedad de Florida, Estados Unidos («meruma», «el encargado»).
Roles de las partes
Tu organización es la responsable del tratamiento de los datos personales que carga o recibe en la plataforma: decide qué datos trata, para qué y con qué fundamento.
meruma es el encargado del tratamiento de esos datos: los trata únicamente por cuenta de tu organización y siguiendo sus instrucciones.
Si tu organización es a su vez encargada de un tercero —el caso de una agencia que opera la cuenta de un cliente—, este acuerdo se aplica igual, y tu organización garantiza contar con la autorización necesaria para subcontratarnos.
Sobre los datos de la propia cuenta —quiénes son sus usuarios, cómo la usan, cómo se factura— meruma actúa como responsable, y eso se rige por la política de privacidad, no por este acuerdo.
Objeto y alcance del tratamiento
El detalle está en el anexo A. En síntesis, meruma trata los datos para prestar el servicio contratado: recibir y enviar mensajes por los canales conectados, almacenarlos, organizarlos en contactos y procesos, y ejecutar las funciones que tu organización active.
El tratamiento dura lo que dure el servicio, más los plazos de eliminación acordados.
Instrucciones
meruma trata los datos personales únicamente conforme a las instrucciones documentadas de tu organización, que son estos términos, la configuración que la organización elige dentro del producto, y cualquier instrucción adicional que acordemos por escrito.
Si una obligación legal nos exigiera tratar los datos de otro modo, se lo informaremos a tu organización antes de hacerlo, salvo que esa misma ley lo prohíba.
Si consideramos que una instrucción infringe la normativa de protección de datos, se lo diremos.
meruma no vende los datos, no los usa para publicidad, no los cede a terceros fuera de los subencargados de la lista publicada, y no los utiliza para entrenar modelos de inteligencia artificial.
Confidencialidad
El personal de meruma que accede a datos personales está sujeto a deber de confidencialidad, recibe formación en protección de datos y accede solo a lo que su función requiere, bajo control de accesos.
Seguridad
meruma aplica medidas técnicas y organizativas apropiadas al riesgo, descritas en el anexo B y detalladas en la página de seguridad.
Subencargados
Tu organización autoriza de forma general a meruma a recurrir a subencargados para prestar el servicio. La lista vigente está publicada en la página de subprocesadores.
Antes de sumar o reemplazar un subencargado, lo publicamos allí y lo avisamos con al menos 30 días de anticipación. Dentro de ese plazo, tu organización puede oponerse por motivos razonables y fundados en protección de datos; buscaremos una alternativa y, si no la hubiera, podrá dar de baja el servicio afectado sin penalidad.
meruma impone a cada subencargado obligaciones de protección equivalentes a las de este acuerdo y responde frente a tu organización por el cumplimiento de esas obligaciones.
Derechos de los titulares
meruma pone a disposición de tu organización las funciones necesarias para atender por sí misma las solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición: la aplicación permite consultar, editar, exportar y eliminar los datos de un contacto.
Si recibimos directamente una solicitud de un titular que corresponde a datos de tu organización, no la responderemos por nuestra cuenta: la derivaremos a tu organización sin demora indebida, y la asistiremos si nos lo pide.
Asistencia adicional
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, meruma asiste a tu organización en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas a la autoridad de control.
Violaciones de seguridad
Si meruma detecta una violación de la seguridad que afecte a datos personales de tu organización, se lo notificará sin dilación indebida desde que tenga conocimiento, describiendo la naturaleza del incidente, las categorías y el volumen aproximado de datos afectados, las consecuencias probables y las medidas adoptadas o propuestas.
Devolución y supresión
Mientras el servicio esté activo, tu organización puede exportar sus datos cuando quiera.
Al terminar el servicio, meruma elimina los datos personales conforme a la política de eliminación de datos: los datos activos dentro de los 30 días y las copias de seguridad por rotación dentro de los 90. Conservamos únicamente lo que una obligación legal exija, aislado del uso operativo.
Auditorías
meruma pone a disposición de tu organización la información necesaria para demostrar el cumplimiento de este acuerdo, y colabora con las auditorías que tu organización o un auditor mandatado por ella realicen, con preaviso razonable, en horario laboral, sin afectar la operación y bajo compromiso de confidencialidad.
Transferencias internacionales
meruma trata los datos en Estados Unidos. Para las transferencias desde el Espacio Económico Europeo, el Reino Unido o Suiza, las partes acuerdan las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914, módulo responsable a encargado, que se incorporan a este acuerdo por referencia, con tu organización como exportadora y meruma como importadora.
Anexo A · Detalles del tratamiento
Objeto: prestación del servicio meruma.
Duración: mientras dure el contrato, más los plazos de eliminación.
Naturaleza y finalidad: recepción, envío, almacenamiento, organización, consulta, modificación y eliminación de datos personales, con el fin de que la organización gestione sus conversaciones, sus contactos y sus procesos comerciales.
Categorías de interesados: contactos y clientes de la organización, personas que le escriben por cualquier canal, personas que completan sus formularios, destinatarios de sus campañas, firmantes de sus documentos y participantes de sus citas.
Categorías de datos personales:
- Identificación y contacto: nombre, teléfono, correo, identificadores de cada plataforma.
- Contenido de las comunicaciones: mensajes, archivos adjuntos, notas de voz.
- Grabaciones de llamadas, cuando la organización activa la grabación.
- Datos de firma electrónica: nombre, correo, imagen de la firma, dirección IP, sello de tiempo y registro de auditoría.
- Respuestas de formularios y los archivos que se adjunten.
- Datos de agenda: citas, participantes y descripciones.
- Campos personalizados definidos libremente por la organización.
Categorías especiales: el servicio no está pensado para tratar datos sensibles. Si la organización decide cargarlos en campos libres, lo hace bajo su responsabilidad y debe asegurarse de contar con base legal y medidas adecuadas.
Anexo B · Medidas de seguridad
- Cifrado en tránsito (TLS) y en reposo.
- Aislamiento de cada organización a nivel de base de datos, con seguridad por fila.
- Autenticación gestionada por Amazon Cognito, con doble factor disponible.
- Control de accesos por rol, con privilegio mínimo para el personal.
- Registros de acceso y actividad.
- Copias de seguridad con rotación y prueba de restauración.
- Gestión de vulnerabilidades y actualización de dependencias.
- Procedimiento de respuesta a incidentes con notificación al cliente.
El detalle actualizado está en la página de seguridad.
Anexo C · Subencargados
Los publicados en la página de subprocesadores, que forma parte de este acuerdo.