Acuerdo de Procesamiento de Datos
Última actualización: 4 de julio 2026
Este Acuerdo de Procesamiento de Datos (“DPA”) forma parte integral de los Términos de Serviciocelebrados entre el Cliente (en adelante, el “Controlador”) y ChatIA (en adelante, el “Procesador”). Este DPA establece las obligaciones de las partes respecto al tratamiento de datos personales conforme al Reglamento General de Protección de Datos (GDPR) de la Unión Europea y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México.
1. Definiciones
- Controlador (Controller): La empresa cliente (tenant) que determina los fines y medios del tratamiento de datos personales a través de la plataforma ChatIA.
- Procesador (Processor): ChatIA, que procesa datos personales en nombre y bajo las instrucciones del Controlador.
- Titular de los Datos (Data Subject): Las personas físicas cuyos datos personales son objeto de tratamiento, incluyendo usuarios finales y contactos de WhatsApp del Controlador.
- Datos Personales: Cualquier información relativa a una persona física identificada o identificable, según la definición del GDPR (Art. 4) y la LFPDPPP (Art. 3).
- Tratamiento (Processing): Cualquier operación realizada sobre datos personales, incluyendo recopilación, registro, organización, almacenamiento, modificación, consulta, uso, comunicación, combinación, restricción, supresión o destrucción.
- Sub-procesador: Cualquier tercero contratado por ChatIA para asistir en el cumplimiento de sus obligaciones de tratamiento de datos bajo este DPA.
2. Alcance y Roles
Este DPA se aplica a todo tratamiento de datos personales que ChatIA realice en nombre del Controlador al proporcionar los servicios de la plataforma.
- El Controlador (empresa cliente) determina los fines y medios del tratamiento de datos personales. Es responsable de obtener las bases legales adecuadas para el tratamiento, incluyendo el consentimiento de los Titulares de los Datos cuando sea necesario.
- El Procesador (ChatIA) procesa datos personales únicamente bajo las instrucciones documentadas del Controlador y exclusivamente para la prestación de los servicios contratados. ChatIA no determina de forma independiente los fines del tratamiento.
Nada en este DPA exime al Controlador de sus obligaciones como responsable del tratamiento bajo la legislación aplicable.
3. Datos Procesados
Las categorías de datos personales tratados por ChatIA en nombre del Controlador incluyen:
| Categoría | Tipos de datos |
|---|---|
| Información de contacto | Números de teléfono, nombres, direcciones de correo electrónico |
| Contenido de conversaciones | Mensajes de WhatsApp (texto, metadatos de medios, estado de mensajes) |
| Datos de CRM / Pipeline | Etapa del contacto, etiquetas, notas, historial de interacciones |
| Base de conocimiento | Documentos y contenido cargado por el Controlador para respuestas automatizadas |
| Análisis de uso | Métricas de uso de la plataforma, registros de actividad |
Base legal: El tratamiento se fundamenta en la ejecución del contrato de servicios entre las partes (Art. 6.1.b GDPR) y en el interés legítimo del Controlador para gestionar sus relaciones comerciales (Art. 6.1.f GDPR). En el marco de la LFPDPPP, el tratamiento se realiza conforme al aviso de privacidad del Controlador y las finalidades en él descritas.
4. Obligaciones del Procesador (ChatIA)
ChatIA, como Procesador de datos, se compromete a:
- Instrucciones documentadas: Tratar los datos personales únicamente conforme a las instrucciones documentadas del Controlador, incluyendo las transferencias de datos a terceros países, salvo que una obligación legal exija un tratamiento distinto.
- Confidencialidad: Garantizar que todo el personal autorizado para tratar datos personales se haya comprometido a respetar la confidencialidad o esté sujeto a una obligación legal adecuada de confidencialidad.
- Medidas de seguridad: Implementar las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo cifrado en reposo y en tránsito, control de acceso basado en roles (RBAC), aislamiento por tenant y monitoreo continuo.
- Derechos ARCO: Asistir al Controlador en el cumplimiento de su obligación de atender las solicitudes de los Titulares de los Datos para ejercer sus derechos de Acceso, Rectificación, Cancelación y Oposición (derechos ARCO bajo LFPDPPP) o derechos equivalentes bajo GDPR (acceso, rectificación, supresión, portabilidad, restricción y oposición).
- Asistencia en cumplimiento: Ayudar al Controlador a cumplir con sus obligaciones en materia de seguridad del tratamiento, notificación de brechas de seguridad, evaluaciones de impacto sobre protección de datos y consultas previas con autoridades de control.
- Eliminación o devolución: A elección del Controlador, suprimir o devolver todos los datos personales una vez finalizada la prestación de los servicios, y eliminar las copias existentes salvo que la legislación aplicable exija su conservación.
- Auditoría: Poner a disposición del Controlador toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este DPA, y permitir y contribuir a las auditorías e inspecciones realizadas por el Controlador o un auditor autorizado.
5. Sub-procesadores
El Controlador autoriza de forma general al Procesador a contratar sub-procesadores para el tratamiento de datos personales. La lista actual de sub-procesadores autorizados es la siguiente:
| Nombre | Propósito | Ubicación | Datos procesados |
|---|---|---|---|
| OpenAI | Generación de respuestas de IA | Estados Unidos | Contexto de conversación (anonimizado) |
| Groq | Generación de respuestas de IA | Estados Unidos | Contexto de conversación (anonimizado) |
| Meta / WhatsApp | Mensajería | Estados Unidos / Global | Mensajes, números de teléfono |
| Better Auth | Autenticación | Estados Unidos | Identidad de usuario |
| Neon (PostgreSQL) | Base de datos | Estados Unidos | Todos los datos estructurados |
| ChromaDB | Búsqueda vectorial | Configurable | Embeddings de documentos |
| Vercel | Hosting de la aplicación | Estados Unidos / Global | Datos de la aplicación en tránsito |
| AWS SES | Correo electrónico | Estados Unidos | Direcciones de email, contenido de notificaciones |
Procedimiento de notificación: ChatIA notificará al Controlador con al menos 30 días de anticipación sobre la incorporación o sustitución de cualquier sub-procesador. El Controlador podrá objetar la designación de un nuevo sub-procesador por motivos razonables relacionados con la protección de datos. En caso de objeción no resuelta, el Controlador podrá resolver el contrato de servicios sin penalización.
ChatIA celebrará contratos con cada sub-procesador que impongan obligaciones de protección de datos sustancialmente equivalentes a las establecidas en este DPA.
6. Transferencias Internacionales de Datos
Dado que algunos sub-procesadores operan fuera de México y del Espacio Económico Europeo (EEE), ChatIA implementa los siguientes mecanismos para garantizar un nivel adecuado de protección:
- Cláusulas Contractuales Tipo (SCCs): Para transferencias desde el EEE, ChatIA utiliza las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución 2021/914) como mecanismo de transferencia.
- LFPDPPP: Para transferencias desde México, el tratamiento se realiza conforme al consentimiento otorgado por el Titular a través del aviso de privacidad del Controlador y de conformidad con los artículos 36 y 37 de la LFPDPPP.
- Marco de Privacidad de Datos UE-EE.UU.: Cuando sea aplicable, ChatIA se apoya en las certificaciones de sus sub-procesadores bajo el EU-U.S. Data Privacy Framework.
El Controlador puede solicitar información adicional sobre los mecanismos de transferencia aplicables contactando a [email protected].
7. Medidas de Seguridad
ChatIA implementa y mantiene las siguientes medidas técnicas y organizativas para proteger los datos personales:
- Cifrado en reposo: Todos los datos almacenados se cifran mediante AES-256.
- Cifrado en tránsito: Todas las comunicaciones se realizan a través de TLS 1.2 o superior.
- Control de acceso: Sistema de control de acceso basado en roles (RBAC) con privilegios mínimos. Aislamiento por tenant mediante identificador de empresa (companyId).
- Registro y monitoreo: Logs de auditoría para operaciones sensibles, monitoreo continuo de la infraestructura y alertas automatizadas ante actividad anómala.
- Gestión de vulnerabilidades: Evaluaciones periódicas de seguridad, actualización oportuna de dependencias y parches de seguridad.
- Formación del personal: Capacitación periódica en protección de datos y seguridad de la información para todo el personal con acceso a datos personales.
8. Notificación de Brechas de Seguridad
En caso de una brecha de seguridad que afecte a datos personales tratados en nombre del Controlador, ChatIA se compromete a:
- Notificar al Controlador en un plazo máximo de 72 horas tras tener conocimiento de la brecha, conforme al artículo 33 del GDPR.
- Proporcionar la siguiente información en la notificación:
- Naturaleza de la brecha de seguridad.
- Categorías y número aproximado de Titulares de los Datos afectados.
- Categorías y número aproximado de registros de datos personales afectados.
- Consecuencias probables de la brecha.
- Medidas adoptadas o propuestas para remediar la brecha, incluyendo medidas para mitigar sus posibles efectos adversos.
- Cooperar con el Controlador y tomar las medidas comercialmente razonables para asistir en la investigación, mitigación y remediación de la brecha.
9. Retención y Eliminación de Datos
La política de retención de datos de ChatIA se estructura de la siguiente manera:
| Período | Política |
|---|---|
| Durante la suscripción activa | Los datos se retienen según sea necesario para la prestación de los servicios contratados. |
| Tras cancelación (30 días) | Ventana de exportación: el Controlador puede descargar y exportar todos sus datos durante los 30 días posteriores a la cancelación. |
| Tras cancelación (90 días) | Eliminación completa: todos los datos personales del Controlador se eliminan de forma permanente de los sistemas de producción y respaldos. |
| Datos analíticos anonimizados | Retenidos de forma indefinida. Estos datos están completamente anonimizados y no permiten la identificación de personas físicas. |
El Controlador puede solicitar en cualquier momento la eliminación de sus datos personales antes de los plazos indicados, enviando una solicitud a [email protected]. ChatIA procesará la solicitud en un plazo máximo de 30 días naturales.
10. Derechos de Auditoría
El Controlador tiene derecho a verificar el cumplimiento de las obligaciones establecidas en este DPA, sujeto a las siguientes condiciones:
- El Controlador podrá realizar o encargar una auditoría una vez al año, previa notificación por escrito con al menos 30 días de anticipación.
- Las auditorías se realizarán durante el horario comercial habitual y de manera que no interfieran materialmente con las operaciones de ChatIA.
- ChatIA pondrá a disposición del Controlador los informes de cumplimiento, certificaciones de seguridad y reportes SOC 2 (cuando estén disponibles) como evidencia de cumplimiento.
- Los costos de la auditoría serán responsabilidad del Controlador, salvo que la auditoría revele un incumplimiento material por parte de ChatIA.
11. Responsabilidad
Cada parte será responsable de los daños causados por el tratamiento que infrinja las obligaciones establecidas en este DPA o en la legislación aplicable de protección de datos:
- El Controlador es responsable de garantizar que el tratamiento de datos que instruye a ChatIA es lícito y conforme a la legislación aplicable.
- ChatIA es responsable de los daños causados por el tratamiento únicamente cuando no haya cumplido las obligaciones del presente DPA específicamente dirigidas al Procesador, o cuando haya actuado fuera o en contra de las instrucciones lícitas del Controlador.
- Las limitaciones de responsabilidad establecidas en los Términos de Servicio se aplican igualmente a las obligaciones derivadas de este DPA, en la máxima medida permitida por la ley.
12. Vigencia y Terminación
Este DPA entra en vigor en el momento en que el Controlador acepta los Términos de Servicio de ChatIA o comienza a utilizar la plataforma, lo que ocurra primero, y permanecerá vigente durante toda la duración del contrato de servicios principal.
- La terminación del contrato de servicios principal conlleva la terminación automática de este DPA, sin perjuicio de las obligaciones que deban sobrevivir a la terminación.
- Las obligaciones relativas a la eliminación de datos (Sección 9), confidencialidad y cooperación en materia de brechas de seguridad sobrevivirán a la terminación de este DPA.
- Tras la terminación, ChatIA aplicará la política de retención y eliminación descrita en la Sección 9 de este DPA.
13. Contacto
Para consultas específicas sobre este Acuerdo de Procesamiento de Datos, puede contactarnos a través de:
- Delegado de Protección de Datos: [email protected]
- Consultas generales de privacidad: [email protected]
Para información completa sobre cómo ChatIA recopila, usa y protege los datos personales, consulte nuestra Política de Privacidad.