Acuerdo de Tratamiento de Datos (DPA)

Versión 1.0 · Vigente desde 2026-07-29 · es-AR

Acuerdo de Tratamiento de Datos (DPA)

Versión 1.0 | Vigente desde el 29 de julio de 2026

Este DPA forma parte del contrato entre el Cliente identificado en una Orden de Servicio (“Responsable”) y CRISMA INTELIGENCIA ARTIFICIAL IND. S.R.L., CUIT 30-71804139-9 (“IND-IA” o “Encargado”).

1. Objeto y alcance

El DPA regula el tratamiento de Datos Personales realizado por IND-IA por cuenta del Cliente para prestar los Servicios. Comprende la Ley 25.326, su reglamentación y normas de la AAIP y, cuando resulte aplicable, el Reglamento (UE) 2016/679 (“GDPR”).

Si una norma utiliza terminología distinta, “Responsable” y “Encargado” se interpretarán conforme a la función equivalente. Para datos propios de cuenta, facturación, seguridad corporativa y relación comercial, cada parte puede actuar como responsable independiente.

2. Instrucciones documentadas

IND-IA tratará Datos Personales sólo:

  • conforme al contrato, la Orden de Servicio y configuraciones del Cliente;
  • según instrucciones adicionales lícitas y documentadas;
  • para proteger y mantener los Servicios; o
  • cuando una ley lo exija, informando al Cliente antes del tratamiento salvo prohibición legal.

Si IND-IA considera que una instrucción infringe la normativa, lo comunicará y podrá suspenderla hasta recibir aclaración. Las solicitudes fuera del alcance podrán requerir acuerdo y costos razonables.

3. Obligaciones del Cliente

El Cliente declara y garantiza que:

  • determina finalidades y medios esenciales;
  • cuenta con base jurídica para recolectar, usar y comunicar los datos;
  • proporciona información a los titulares y obtiene consentimientos cuando corresponda;
  • sus instrucciones son lícitas;
  • no incorpora datos excesivos ni categorías sensibles sin evaluación y acuerdo;
  • configura retención, accesos e integraciones de forma proporcional; y
  • responde las solicitudes de titulares y comunicaciones regulatorias que le correspondan.

4. Confidencialidad y personal

IND-IA limitará el acceso a personal autorizado que necesite tratar datos para soporte, mantenimiento, seguridad o prestación. Dichas personas estarán sujetas a obligaciones de confidencialidad que subsistan después de finalizar su función y recibirán instrucciones adecuadas a su rol.

5. Medidas de seguridad

IND-IA mantendrá medidas técnicas y organizativas apropiadas al riesgo, descritas en el Anexo II. Puede modificarlas para mejorar seguridad, adaptarse a tecnología o proveedores, siempre que no reduzca materialmente el nivel general de protección.

6. Subencargados

El Cliente otorga autorización general para utilizar Subencargados. IND-IA:

  • mantendrá una lista vigente;
  • notificará con al menos 30 días de antelación una incorporación o sustitución material cuando exista un canal de notificación contratado;
  • impondrá obligaciones de protección sustancialmente equivalentes;
  • será responsable frente al Cliente por el cumplimiento de las obligaciones del Subencargado en la medida exigida por la ley; y
  • dará al Cliente oportunidad razonable de objetar por motivos fundados de protección de datos.

Si las partes no resuelven una objeción de buena fe, el Cliente podrá terminar únicamente el componente afectado y recibir reembolso proporcional de cargos prepagados no utilizados.

Los Subencargados iniciales figuran en el Anexo III. Las entidades contractuales y ubicaciones deben interpretarse según la cuenta, región y términos vigentes del proveedor.

7. Transferencias internacionales

IND-IA sólo realizará transferencias internacionales conforme a un mecanismo válido:

  • país con protección adecuada reconocida por la AAIP;
  • cláusulas contractuales modelo de la AAIP u otra garantía autorizada;
  • consentimiento expreso cuando sea jurídicamente suficiente; o
  • excepción legal aplicable.

Para datos sujetos al GDPR, se aplicará una decisión de adecuación, cláusulas contractuales tipo de la Comisión Europea u otro mecanismo del Capítulo V. Las partes colaborarán con evaluaciones y medidas suplementarias razonables cuando sean necesarias.

8. Solicitudes de titulares

Si IND-IA recibe una solicitud respecto de Datos del Cliente:

  • no responderá sobre el fondo salvo instrucción o exigencia legal;
  • la remitirá al Cliente sin demora indebida; y
  • brindará asistencia razonable mediante funciones disponibles o soporte.

El Cliente es responsable de verificar identidad y decidir la respuesta. Los costos extraordinarios pueden cobrarse si la asistencia requiere desarrollo o trabajo sustancial no incluido.

9. Asistencia de cumplimiento

Teniendo en cuenta la naturaleza del tratamiento y la información disponible, IND-IA ayudará razonablemente al Cliente con:

  • seguridad del tratamiento;
  • evaluaciones de impacto y consultas previas;
  • registro de actividades;
  • notificaciones de incidentes;
  • respuesta a autoridades; y
  • demostración de cumplimiento.

La asistencia no convierte a IND-IA en asesor legal del Cliente.

10. Incidentes de seguridad

Incidente de Seguridad” es una violación confirmada que ocasione destrucción, pérdida, alteración, divulgación o acceso no autorizado a Datos Personales del Cliente. No incluye intentos fallidos sin afectación, eventos del dispositivo o cuenta del Cliente ni indisponibilidad sin compromiso de datos.

IND-IA:

  • notificará al Cliente sin demora indebida después de confirmar un Incidente de Seguridad;
  • informará, en la medida disponible, naturaleza, datos y titulares posiblemente afectados, consecuencias probables, medidas adoptadas y contacto;
  • actualizará la información relevante a medida que avance la investigación; y
  • tomará medidas razonables de contención, investigación y mitigación.

La notificación no implica admisión de culpa. El Cliente decide y realiza notificaciones a titulares o autoridades, salvo que la ley obligue directamente a IND-IA.

11. Eliminación y devolución

Durante la vigencia, el Cliente podrá acceder o exportar datos mediante funciones disponibles. Al terminar, IND-IA eliminará o devolverá los Datos Personales conforme a la instrucción y a la Política de Privacidad.

Por defecto, los datos activos se conservarán hasta 90 días para exportación y luego se eliminarán o disociarán; las copias de respaldo podrán rotar durante hasta 90 días adicionales. IND-IA podrá conservar datos sujetos a obligación legal o preservación, aislándolos y limitando su uso.

12. Auditoría e información

IND-IA pondrá a disposición información razonable para demostrar cumplimiento. Una vez por año, salvo Incidente de Seguridad o requerimiento de autoridad, el Cliente podrá solicitar:

  • cuestionario de seguridad;
  • documentación de controles;
  • reunión remota con responsables; o
  • auditoría independiente, si la información anterior fuera insuficiente.

La auditoría requiere 30 días de aviso, horario laboral, auditor sujeto a confidencialidad, alcance proporcional y ausencia de acceso a datos de otros clientes o secretos no necesarios. El Cliente asume costos, salvo incumplimiento material comprobado de IND-IA.

IND-IA no declara contar con certificaciones o informes de auditoría que no hayan sido expresamente comunicados por escrito.

13. Responsabilidad

La responsabilidad derivada de este DPA se integra a los límites del contrato, salvo responsabilidad inderogable. Nada limita derechos de titulares o facultades de autoridades.

14. Duración y prevalencia

Este DPA rige mientras IND-IA trate Datos Personales por cuenta del Cliente. En materia de protección de datos prevalece sobre los Términos; las cláusulas particulares o de transferencia obligatorias prevalecen en su ámbito.

Anexo I - Detalles del tratamiento

A. Objeto

Prestación de una plataforma SaaS B2B de IA conversacional, automatización, APIs, almacenamiento, integraciones, soporte y seguridad.

B. Duración

Durante la vigencia contractual y los períodos limitados de exportación, respaldo, seguridad y conservación legal descritos en este DPA.

C. Naturaleza y operaciones

Recolección, recepción, organización, almacenamiento, consulta, transmisión, clasificación, generación, transcripción, extracción, combinación, puesta a disposición, respaldo, bloqueo, disociación y eliminación.

D. Finalidades

Ejecutar flujos e instrucciones; generar y entregar respuestas; administrar conversaciones; integrar canales y sistemas; habilitar acceso humano autorizado; brindar soporte; asegurar, auditar y mantener el Servicio.

E. Titulares

Usuarios Autorizados, empleados, representantes, prospectos, clientes, consumidores, proveedores y demás personas que interactúen con los canales o sistemas del Cliente.

F. Categorías de datos

Nombre, teléfono, correo electrónico, conversaciones, documentos, audios, imágenes, transcripciones, metadatos, identificadores, información de canal, Contenido de Entrada y de Salida, y datos provenientes de integraciones configuradas.

G. Datos sensibles

No previstos por defecto. Si el Cliente requiere su tratamiento, debe documentarlo en la Orden de Servicio o anexo particular, identificar base jurídica, medidas y restricciones.

H. Frecuencia

Continua o según el uso del Cliente.

Anexo II - Medidas técnicas y organizativas

IND-IA declara actualmente las siguientes medidas:

1. Cifrado y comunicaciones

  • HTTPS/TLS para datos en tránsito.
  • Cifrado en reposo provisto por la infraestructura en la nube mediante estándares de la industria, incluido AES-256 o equivalente.
  • Copias de seguridad cifradas.

2. Acceso y confidencialidad

  • Acceso humano limitado a personal propio autorizado y a asistentes autorizados por el Cliente.
  • Asignación de permisos según rol y necesidad.
  • Credenciales y mecanismos de autenticación para acceso administrativo.
  • Deberes de confidencialidad.

3. Separación y disponibilidad

  • Separación lógica de entornos y organizaciones en arquitectura multi-tenant.
  • Infraestructura en Google Cloud y DigitalOcean.
  • Copias de seguridad y procedimientos de recuperación acordes al servicio.

4. Registro y monitoreo

  • Logs de acceso y eventos técnicos.
  • Uso de logs para seguridad, diagnóstico, auditoría, soporte y reparación.
  • Retención limitada conforme a la Política de Privacidad.

5. Gestión de incidentes

  • Canal de reporte de seguridad.
  • Contención, investigación, mitigación y comunicación según impacto.
  • Preservación proporcionada de evidencias.

6. Gestión de proveedores

  • Selección de proveedores tecnológicos reconocidos.
  • Condiciones contractuales y de privacidad aplicables.
  • Revisión de cambios materiales y transferencias.

Anexo III - Subencargados iniciales

  • Google Cloud Platform (Google LLC o la afiliada contratante aplicable): cómputo, almacenamiento, bases de datos, redes, seguridad y respaldo.
  • DigitalOcean (DigitalOcean, LLC o la afiliada contratante aplicable): cómputo, alojamiento, almacenamiento, redes y respaldo.
  • OpenAI (OpenAI, L.L.C. o la afiliada contratante aplicable): procesamiento de IA mediante Responses API empresarial.
  • Meta/WhatsApp y proveedores de canal aplicables: mensajería e integración, únicamente cuando el Cliente active el canal.

Las regiones, entidades y productos específicos dependen de la configuración y contratos vigentes. IND-IA mantendrá o pondrá a disposición del Cliente la lista operativa aplicable y comunicará los cambios conforme a la cláusula 6.