Cumplimiento RGPD
Tú eres el responsable de los datos de tus contactos: decides qué datos recoges, para qué y con qué base legal. DRIVOS es el encargado y HighLevel, la infraestructura sobre la que funciona DRIVOS, es el subencargado. Tratamos esos datos solo según tus instrucciones y nunca para fines propios.
- Transferencias a EE. UU. amparadas en las Cláusulas Contractuales Tipo y en el EU-U.S. Data Privacy Framework (cláusula 8).
- Detección de brechas de seguridad y aviso sin dilación indebida, como máximo en 72 horas (cláusula 6).
- Si nos llega una solicitud de acceso, rectificación o supresión de uno de tus contactos, te la trasladamos y la cumplimos según tus instrucciones (cláusula 4).
- Datos tratados documentados (cláusula 3) y medidas de seguridad adecuadas al riesgo, con copias de seguridad y sistemas de recuperación (cláusula 5).
Lo que te toca como responsable: elegir la base legal correcta antes de recoger datos, informar a tus contactos y no conservar sus datos más tiempo del necesario.
Definiciones
Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el significado que les da el Reglamento (UE) 2016/679 (el «RGPD»). Además:
- «Normativa de Protección de Datos»: el RGPD, la Ley Orgánica 3/2018 (LOPDGDD) cuando sea aplicable, el UK GDPR, la ley suiza de protección de datos (nFADP) y cualquier otra norma aplicable al tratamiento de los Datos del Cliente.
- «Datos del Cliente»: los datos personales que DRIVOS trata por cuenta del Cliente al prestar los Servicios.
- «Servicios»: la plataforma DRIVOS y los servicios de implementación, soporte y operación del Contrato Principal.
- «Subencargado»: cualquier tercero al que DRIVOS encargue el tratamiento de Datos del Cliente.
- «CCT»: las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.
Roles de las Partes
2.1. El Cliente es el responsable del tratamiento y DRIVOS es el encargado. Si el Cliente actúa a su vez como encargado de un tercero, DRIVOS actuará como subencargado, y el Cliente garantiza que cuenta con la autorización de ese responsable.
2.2. El Cliente es responsable de la licitud del tratamiento. En particular, debe tener una base jurídica válida, informar a los interesados y obtener los consentimientos necesarios (por ejemplo, para comunicaciones comerciales por email, SMS o WhatsApp, para grabar llamadas o para usar cookies en sus páginas).
Descripción del tratamiento
| Elemento | Detalle |
|---|---|
| Objeto y finalidad | Prestar los servicios contratados por el Cliente: CRM, captación, embudos y páginas, comunicaciones, agenda, cobros, automatizaciones, respuesta asistida por IA (setter IA) y reporting. |
| Naturaleza | Alojamiento, almacenamiento, organización, consulta, envío de comunicaciones, automatización, análisis, soporte técnico e implementación. |
| Interesados | Leads, prospectos, clientes y alumnos del Cliente; asistentes a sus webinars y llamadas; personas que escriben por mensaje directo; y los usuarios del equipo del Cliente con acceso a la plataforma. |
| Categorías de datos | Identificación y contacto (nombre, email, teléfono, país); usuario de redes sociales; respuestas a formularios y encuestas; historial de mensajes (email, SMS, WhatsApp, Instagram, Facebook); citas y notas de llamadas; grabaciones y transcripciones de llamadas si el Cliente las activa; navegación y atribución (UTM, páginas visitadas, dirección IP); estado en el embudo; datos de facturación. Los datos de tarjeta los trata directamente el procesador de pagos y DRIVOS no los almacena. |
| Categorías especiales | No previstas. El Cliente no cargará datos de salud ni otras categorías especiales del art. 9 del RGPD sin acordarlo antes por escrito con DRIVOS. |
| Frecuencia y duración | Continua, mientras duren los Servicios, más el plazo de devolución y supresión de la cláusula 10. |
Obligaciones de DRIVOS
- Tratar los Datos del Cliente solo según sus instrucciones documentadas. El Contrato Principal, este DPA y la configuración que el Cliente hace en la plataforma son esas instrucciones. Si DRIVOS considera que una instrucción infringe la Normativa de Protección de Datos, lo informará de inmediato.
- No usar los Datos del Cliente para fines propios, no venderlos y no cederlos a terceros, salvo a los Subencargados autorizados según la cláusula 7 o cuando lo exija la ley.
- Garantizar que las personas autorizadas a tratar los datos tengan un compromiso de confidencialidad.
- Aplicar las medidas de seguridad de la cláusula 5.
- Ayudar al Cliente a responder a las solicitudes de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad). Si una solicitud llega directamente a DRIVOS, la remitirá al Cliente sin contestarla.
- Ayudar al Cliente a cumplir los artículos 32 a 36 del RGPD (seguridad, violaciones, evaluaciones de impacto y consulta previa), con la información de la que disponga.
- Llevar el registro de actividades de tratamiento del artículo 30.2 del RGPD.
Medidas de seguridad
DRIVOS aplica medidas técnicas y organizativas adecuadas al riesgo (art. 32 RGPD), que incluyen como mínimo:
- Infraestructura en Google Cloud y Amazon Web Services a través de HighLevel Inc., que tiene certificaciones SOC 2 Tipo II e ISO/IEC 27001:2022.
- Cifrado en tránsito (TLS 1.2 o superior) y en reposo (AES-256); contraseñas con hash.
- Copias de seguridad diarias de las bases de datos, con monitorización y alertas.
- Separación lógica de cada Cliente en su propia subcuenta; el Cliente decide qué usuarios de su equipo acceden y con qué permisos.
- Acceso del personal de DRIVOS limitado a quien lo necesita para implementación y soporte, con usuario nominativo y verificación en dos pasos, y retirada de accesos en 24 horas cuando alguien deja de colaborar.
- Compromisos de confidencialidad firmados por el personal y los colaboradores.
- Datos ficticios o anonimizados en demos, formación y material comercial; nunca datos reales de los contactos del Cliente.
- Procedimiento de gestión de incidentes y revisión anual de este DPA, de los Subencargados y de las medidas de seguridad.
DRIVOS puede actualizar estas medidas siempre que no reduzca el nivel de protección.
Violaciones de la seguridad
6.1. DRIVOS notificará al Cliente cualquier violación de la seguridad que afecte a los Datos del Cliente sin dilación indebida y, como máximo, dentro de las 72 horas siguientes a tener conocimiento de ella. Lo hará por email e indicará, en la medida en que se conozca: qué pasó, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas tomadas o propuestas.
6.2. Si no tiene toda la información de una vez, DRIVOS la dará de forma gradual, y cooperará para que el Cliente pueda notificar a la autoridad de control y, si corresponde, a los interesados. Notificar una violación no implica reconocer culpa ni responsabilidad.
Subencargados
7.1. El Cliente otorga a DRIVOS una autorización general para recurrir a Subencargados. A la fecha de este DPA, los Subencargados autorizados son:
| Subencargado | Servicio | Ubicación | Garantía |
|---|---|---|---|
| HighLevel Inc. | Plataforma CRM y automatización sobre la que funciona DRIVOS | EE. UU. | Data Privacy Framework + CCT |
| LeadConnector LLC (grupo HighLevel) | Email, teléfono y SMS | EE. UU. | Data Privacy Framework + CCT |
| HighLevel India (grupo HighLevel) | Soporte técnico de la plataforma | India | CCT |
| Google LLC (Google Workspace) | Documentos de onboarding e implementación | EE. UU. | Data Privacy Framework + CCT |
| OpenAI, L.L.C. | Setter IA: redacción y calificación de respuestas a mensajes | EE. UU. | CCT |
| ClickUp (Mango Technologies, Inc.) | Gestión de tareas de implementación y soporte | EE. UU. | Data Privacy Framework + CCT |
| Fathom Video, Inc. | Grabación de las llamadas de soporte con el cliente | EE. UU. | CCT |
7.2. HighLevel Inc., la plataforma sobre la que funciona DRIVOS, recurre a su vez a sus propios subencargados (entre otros, Google Cloud, Amazon Web Services, Twilio, Mailgun, Stripe y OpenAI) bajo su Data Processing Agreement, con garantías equivalentes. DRIVOS facilitará al Cliente la lista actualizada cuando la pida.
7.3. DRIVOS avisará por email al Cliente cualquier alta o sustitución de un Subencargado con al menos 30 días de antelación. Dentro de ese plazo, el Cliente podrá oponerse por escrito por motivos razonables de protección de datos. Si las Partes no encuentran una solución, el Cliente podrá resolver los Servicios afectados sin penalización, y DRIVOS le devolverá la parte proporcional de lo pagado por adelantado.
7.4. DRIVOS impondrá por contrato a cada Subencargado obligaciones sustancialmente equivalentes a las de este DPA y seguirá siendo responsable ante el Cliente de su cumplimiento.
Ubicación de los datos y transferencias internacionales
8.1. Los Datos del Cliente se alojan en Estados Unidos (Google Cloud Platform y Amazon Web Services, a través de HighLevel). Algunos Subencargados pueden acceder a ellos desde otros países, según se indica en la cláusula 7.
8.2. Cuando el tratamiento implique transferir datos personales desde el Espacio Económico Europeo a un país sin decisión de adecuación:
- Entre el Cliente (exportador) y DRIVOS (importador) se aplican las CCT, que se incorporan a este DPA por referencia: Módulo Dos (responsable a encargado) o Módulo Tres (encargado a encargado) si el Cliente actúa como encargado. La información que exigen sus apéndices está en las cláusulas 3 (descripción del tratamiento), 5 (medidas de seguridad) y 7 (subencargados) de este DPA.
- Opciones elegidas en las CCT: se aplica la cláusula 7 (incorporación); cláusula 9, opción 2 (autorización general con 30 días de aviso); no se aplica la opción de la cláusula 11; autoridad de control: la del Estado miembro donde esté establecido el Cliente (en España, la AEPD); ley aplicable y foro (cláusulas 17 y 18): los del Estado miembro donde esté establecido el Cliente y, subsidiariamente, los de Irlanda.
- Entre DRIVOS y HighLevel, la transferencia se ampara en la certificación de HighLevel Inc. en el EU-U.S. Data Privacy Framework y, de forma complementaria, en las CCT (Módulo Tres) de su Data Processing Agreement.
- Para los demás Subencargados fuera del EEE, DRIVOS exige la certificación en el Data Privacy Framework o la firma de las CCT.
8.3. Para transferencias desde el Reino Unido se aplica el UK International Data Transfer Addendum a las CCT, y para transferencias desde Suiza, las CCT con las adaptaciones exigidas por el FDPIC.
8.4. DRIVOS ha evaluado las leyes de los países de destino y aplica medidas complementarias (cifrado, control de accesos y la política de la cláusula 11). Facilitará al Cliente la información razonable que necesite para su propia evaluación de impacto de la transferencia.
Auditorías
9.1. DRIVOS pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este DPA, incluidos los informes y certificaciones de su proveedor de infraestructura.
9.2. Si esa información no basta, el Cliente podrá auditar una vez cada 12 meses (o después de una violación de seguridad, o si lo exige una autoridad de control), con 30 días de preaviso, preferentemente en remoto, a su costa y mediante un auditor sujeto a confidencialidad. Las auditorías de los Subencargados se rigen por sus propios contratos.
Devolución y supresión
10.1. Cuando terminen los Servicios, el Cliente tendrá 30 días para exportar sus datos desde la plataforma o para pedir a DRIVOS que se los devuelva en un formato de uso común (CSV).
10.2. Pasado ese plazo, DRIVOS suprimirá los Datos del Cliente, salvo que la ley obligue a conservarlos. Las copias de seguridad se eliminan por rotación automática y, hasta entonces, permanecen aisladas y no se usan para nada más. Si el Cliente lo pide, DRIVOS certificará la supresión por escrito.
Solicitudes de autoridades
Si una autoridad pública pide acceso a Datos del Cliente, DRIVOS informará al Cliente (salvo que la ley lo prohíba), revisará la legalidad de la solicitud, la impugnará cuando haya motivos razonables y entregará solo la información mínima necesaria.
Responsabilidad, vigencia y prevalencia
12.1. La responsabilidad de cada Parte derivada de este DPA está sujeta a los límites del Contrato Principal, salvo en lo que la Normativa de Protección de Datos o las CCT no permitan limitar. Ninguna limitación restringe los derechos de los interesados.
12.2. Este DPA está vigente mientras DRIVOS trate Datos del Cliente. En caso de conflicto prevalecen, en este orden: las CCT, este DPA y el Contrato Principal. Salvo lo previsto en las CCT, este DPA se rige por la ley del Contrato Principal.
12.3. DRIVOS puede actualizar este DPA notificando la nueva versión al Cliente por email con 30 días de antelación, siempre que el cambio no reduzca la protección de los Datos del Cliente. Contacto de privacidad: [email protected].
Contacto
VIRO SOLUTIONS LLC
412 W 7th St, Ste 810, Clovis, NM 88101, EE. UU.
New Mexico Filing No. 0002501266