ADENDA DE TRATAMIENTO DE DATOS
Última actualización: 6 de octubre de 2026
Esta Adenda de tratamiento de datos ("DPA") forma parte de los Términos de Servicio (el "Acuerdo") celebrados entre Acira AI LLC ("Encargado del tratamiento", "nosotros", "nos") y el usuario de los Servicios ("Responsable del tratamiento", "usted"), y complementa el Acuerdo en lo que respecta al tratamiento de datos personales.
Esta DPA se aplica cuando utiliza los Servicios para crear, alojar y publicar sitios web que recopilan o tratan datos personales de personas ubicadas en el Espacio Económico Europeo ("EEE"), el Reino Unido ("RU") o Suiza, o cuando así lo exijan de otro modo las leyes de protección de datos aplicables.
Esta DPA puede traducirse a otros idiomas para su comodidad. En caso de conflicto o incoherencia entre la versión en inglés y cualquier versión traducida, prevalecerá la versión en inglés, salvo que la legislación aplicable exija que se aplique o prevalezca la versión traducida, o que cualquier incoherencia se resuelva a su favor. Para los usuarios ubicados en Quebec, rige la versión en francés.
ÍNDICE
- DEFINICIONES
- ÁMBITO DE APLICACIÓN Y FUNCIONES
- DETALLES DEL TRATAMIENTO DE DATOS
- OBLIGACIONES DEL ENCARGADO DEL TRATAMIENTO
- OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO
- SUBENCARGADOS DEL TRATAMIENTO
- TRANSFERENCIAS INTERNACIONALES DE DATOS
- DERECHOS DE LOS INTERESADOS
- SEGURIDAD DE LOS DATOS
- NOTIFICACIÓN DE VIOLACIONES DE LA SEGURIDAD DE LOS DATOS
- AUDITORÍAS Y VERIFICACIÓN DEL CUMPLIMIENTO
- CONSERVACIÓN Y SUPRESIÓN DE LOS DATOS
- VIGENCIA Y TERMINACIÓN
- LIMITACIÓN DE RESPONSABILIDAD
- CONTACTO
1. DEFINICIONES
"Legislación Aplicable en materia de Protección de Datos" significa todas las leyes y normativas aplicables al tratamiento de datos personales en virtud de esta DPA, incluidos (según proceda) el Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD"), el RGPD del Reino Unido, la Ley Federal suiza de Protección de Datos ("FADP") y la Ley de Privacidad del Consumidor de California ("CCPA").
"Responsable del tratamiento" significa la persona física o jurídica que determina los fines y medios del tratamiento de datos personales; en este contexto, usted, el usuario de los Servicios que opera un sitio web a través de la plataforma.
"Interesado" significa una persona física identificada o identificable cuyos datos personales son objeto de tratamiento.
"Datos Personales" significa toda información sobre un Interesado que se trate a través de los Servicios.
"Tratamiento" significa cualquier operación realizada sobre datos personales, incluidas la recogida, el registro, la organización, la estructuración, la conservación, la adaptación, la extracción, la consulta, la utilización, la comunicación, la difusión, la limitación, la supresión o la destrucción.
"Encargado del tratamiento" significa la persona física o jurídica que trata datos personales por cuenta del Responsable del tratamiento; en este contexto, Acira AI LLC.
"Subencargado del tratamiento" significa cualquier tercero contratado por el Encargado del tratamiento para tratar datos personales por cuenta del Responsable del tratamiento.
"Cláusulas Contractuales Tipo" o "CCT" significa las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión Europea, en los módulos aplicables conforme a esta DPA (véanse las Secciones 2.7 y 7.1).
2. ÁMBITO DE APLICACIÓN Y FUNCIONES
2.1 Relación de tratamiento
Cuando utiliza los Servicios para crear y operar un sitio web que recopila datos personales de los visitantes de su sitio web (mediante formularios, cuentas de usuario, comentarios, reseñas u otras funciones interactivas), usted actúa como Responsable del tratamiento y nosotros actuamos como Encargado del tratamiento de dichos datos personales de los visitantes.
2.2 Nuestra función como responsable del tratamiento
Actuamos como Responsable del tratamiento independiente respecto de los datos personales que recopilamos para nuestros propios fines, entre ellos: la información de su cuenta, los datos de facturación, la analítica de uso, las características generales del sitio web derivadas del contenido de su sitio web (como el sector o el tipo de negocio) y los datos de funcionamiento de la plataforma. El tratamiento de dichos datos se rige por nuestra Política de Privacidad y queda fuera del ámbito de aplicación de esta DPA.
Proveedor de pagos (Comerciante Registrado). Los pagos de los Servicios de pago los gestiona un proveedor de pagos externo que actúa como Comerciante Registrado —el vendedor registrado— de su transacción, actualmente Sold through Link, LLC ("Link"), una filial de Stripe. En esa condición, el proveedor determina los fines y medios del tratamiento de los datos de pago que usted envía en el proceso de pago y, por tanto, actúa como responsable del tratamiento independiente por derecho propio, y no como nuestro subencargado del tratamiento. Su tratamiento se rige por sus propias condiciones y su propio aviso de privacidad y queda fuera del ámbito de aplicación de esta DPA. De él solo recibimos datos limitados sobre las transacciones y la facturación, que tratamos como Responsable del tratamiento independiente según se ha descrito anteriormente.
2.3 Analítica de la plataforma
Recopilamos una analítica básica y respetuosa con la privacidad sobre los visitantes de los sitios web (según se describe en el Acuerdo). Respecto de los datos de analítica, actuamos como corresponsables del tratamiento junto con usted. Hemos diseñado nuestra analítica para minimizar la recopilación de datos personales: no almacenamos direcciones IP sin procesar y los identificadores de los visitantes son seudónimos (véase la Sección 3.3). Las responsabilidades respectivas de cada corresponsable del tratamiento son las siguientes:
- Acira AI (corresponsable del tratamiento): Determina los medios técnicos de la recopilación de la analítica, incluidos qué puntos de datos se recopilan, cómo se calculan los identificadores de los visitantes y cómo se agregan los datos. Somos responsables de la seguridad y la integridad de la infraestructura de analítica y de responder a las consultas generales sobre cómo funciona la analítica en la plataforma.
- Usted (corresponsable del tratamiento): Opera el sitio web en el que se recopilan los datos de analítica (la analítica se proporciona como parte integral de los Servicios en todos los sitios web alojados). Usted es responsable de informar de la recopilación de datos de analítica en la política de privacidad de su sitio web y de responder a las solicitudes de los Interesados que sean visitantes de su sitio web en relación con sus datos de analítica.
- Punto de contacto para los Interesados: Los Interesados pueden ponerse en contacto con usted (el propietario del sitio web) en relación con los datos de analítica recopilados en su sitio web. Si recibimos una solicitud de un Interesado relativa a datos de analítica, lo remitiremos a usted, salvo que nos indique otra cosa. Para consultas generales sobre la plataforma, los Interesados pueden ponerse en contacto con nosotros en legal@acira.ai.
2.4 Aspectos esenciales del acuerdo de corresponsabilidad
De conformidad con el Artículo 26(2) del RGPD, los aspectos esenciales de este acuerdo de corresponsabilidad del tratamiento respecto de los datos de analítica son los siguientes: nosotros (Acira AI) determinamos los medios técnicos y los puntos de datos que se recopilan; usted (el operador del sitio web) opera el sitio web en el que se recopilan los datos de analítica y es responsable de informar de la recopilación a sus visitantes. Cada uno de nosotros es responsable de sus respectivas obligaciones en virtud de la Legislación Aplicable en materia de Protección de Datos. Usted es el punto de contacto principal para los visitantes de su sitio web en relación con los datos de analítica. Se pone a disposición de los Interesados un resumen de este acuerdo a través de esta DPA y en https://www.acira.ai/dpa.
2.5 Designación como proveedor de servicios a efectos de la CCPA
En la medida en que tratemos por cuenta de usted información personal sujeta a la Ley de Privacidad del Consumidor de California ("CCPA"), somos su "proveedor de servicios" según la definición del Cal. Civ. Code § 1798.140(ag). No haremos lo siguiente:
- Vender o compartir (según la definición de dichos términos en la CCPA) ninguna información personal que usted nos proporcione;
- Conservar, utilizar o divulgar información personal para ningún fin distinto de los fines comerciales especificados en esta DPA y en el Acuerdo, o de otro modo permitido por la CCPA;
- Conservar, utilizar o divulgar información personal fuera de la relación comercial directa entre usted y nosotros;
- Combinar la información personal recibida de usted con información personal que recibamos de otra persona o en nombre de otra persona, o que recopilemos a partir de nuestras propias interacciones con los consumidores, salvo en la medida permitida por la CCPA.
Podemos derivar características comerciales generales y no identificativas (como la clasificación sectorial) del contenido de su sitio web con el fin de ofrecer recomendaciones de productos pertinentes, según se describe en la Sección 2.2. Este uso limitado no constituye una venta, una cesión ni una combinación de información personal en el sentido de la CCPA.
Certificamos que comprendemos estas restricciones y que las cumpliremos.
2.6 Designación de representantes
Designamos un representante en materia de protección de datos en cada jurisdicción en la que la legislación aplicable nos lo exija, e identificamos a dicho representante en nuestra Política de Privacidad. Evaluamos nuestras actividades de tratamiento con respecto a los umbrales para la designación de representantes de las jurisdicciones pertinentes para nuestros Servicios, incluido el Artículo 14 de la Ley Federal suiza de Protección de Datos (FADP).
2.7 Sitios web gestionados por agencias
Cuando un sitio web se crea u opera a través de nuestro Programa de Agencias, una agencia ("Agencia") utiliza los Servicios para crear y gestionar el sitio web en nombre de su propio cliente ("Cliente Final"). En ese caso:
- El Cliente Final (o, cuando la Agencia opera el sitio web para sus propios fines, la Agencia) es el Responsable del tratamiento de los datos personales de los visitantes recopilados a través del sitio web gestionado.
- Cuando la Agencia actúa como encargado del tratamiento de su Cliente Final, nosotros actuamos como subencargado del tratamiento contratado por la Agencia, y las Cláusulas Contractuales Tipo de encargado a subencargado (Módulo Tres) se aplican a ese vínculo además de los módulos descritos en la Sección 7. Cuando la Agencia es ella misma el Responsable del tratamiento, nosotros actuamos como su Encargado del tratamiento según se describe en esta DPA.
- La Agencia es responsable de celebrar con cada Cliente Final un acuerdo de tratamiento de datos en términos coherentes con esta DPA, y de garantizar que tiene facultades para darnos instrucciones en nombre del Cliente Final.
- El personal de la Agencia al que se conceda acceso a un sitio web gestionado puede acceder a los datos personales de los visitantes almacenados para dicho sitio web (incluidos los envíos de formularios, los datos de sesión y los registros de tablas de usuarios) para crear, gestionar y operar el sitio web. La Agencia es responsable de restringir y supervisar dicho acceso de conformidad con la Legislación Aplicable en materia de Protección de Datos.
Los términos del Programa de Agencias, incluidas las obligaciones de la Agencia, se establecen en los Términos para agencias de Acira AI, disponibles en https://www.acira.ai/agency-terms.
3. DETALLES DEL TRATAMIENTO DE DATOS
3.1 Objeto y duración
El tratamiento de datos personales en virtud de esta DPA se realiza con el fin de prestar los Servicios según se describen en el Acuerdo y se prolongará mientras esté vigente el Acuerdo.
3.2 Naturaleza y finalidad del tratamiento
Tratamos datos personales para:
- Alojar y servir el contenido de su sitio web
- Almacenar y gestionar los datos enviados a través de los formularios y las funciones interactivas de su sitio web
- Mantener las cuentas de usuario y las sesiones de las áreas protegidas de su sitio web
- Enviar comunicaciones por correo electrónico en su nombre
- Reenviar los correos electrónicos recibidos en las direcciones de correo electrónico de su dominio personalizado
- Realizar la inferencia de IA solicitada por el propio código de su sitio web (las solicitudes y respuestas no se conservan)
- Generar descripciones y metadatos mediante IA para los archivos cargados
- Convertir los archivos cargados a formatos optimizados para la web
- Proporcionar analítica de visitantes
- Tratar los registros de su sitio web con el asistente de IA cuando usted le pida que los lea o actúe sobre ellos
- Generar documentos PDF a partir de las plantillas de su sitio web
- Ejecutar los trabajos en segundo plano, las tareas programadas y las automatizaciones que configure
- Realizar las solicitudes de red salientes iniciadas por el propio código de su sitio web (como webhooks y llamadas a API externas)
- Realizar capturas de pantalla de las páginas de su sitio web para la revisión del diseño y la aplicación de las políticas de contenido
- Detectar y prevenir el spam y los abusos (incluida la protección automatizada contra bots)
- Realizar la moderación de contenidos de los archivos cargados
- Revisar el contenido del sitio web durante su publicación para verificar el cumplimiento de las políticas de contenido de la plataforma
- Gestionar las preferencias de exclusión voluntaria de correo electrónico de los destinatarios de los correos electrónicos de su sitio web
- Facilitar las comunicaciones por canales en tiempo real en su sitio web mediante conexiones WebSocket (los mensajes son efímeros y no se almacenan de forma persistente)
- Proporcionar acceso programático al contenido y a los datos de su sitio web a través de la interfaz de línea de comandos (CLI) y otras API programáticas, según sus indicaciones (incluidas la obtención y exportación de contenido a su entorno local)
- Mantener registros de errores y de diagnóstico para la fiabilidad de la plataforma y la resolución de problemas (los registros de errores de la plataforma pueden incluir direcciones IP y metadatos de las solicitudes; los plazos de conservación se establecen en la Sección 12.1)
3.3 Tipos de datos personales
Los tipos de datos personales tratados dependen de lo que usted recopile a través de su sitio web, y pueden incluir:
- Nombres e información de contacto
- Direcciones de correo electrónico
- Mensajes y envíos de formularios
- Archivos cargados por los visitantes del sitio web (como imágenes y documentos)
- Credenciales de las cuentas de usuario (almacenadas en forma de hash)
- Datos de sesión
- Direcciones IP (no se almacenan: la dirección se utiliza en tránsito para dirigir la solicitud, determinar el país y la región y para la protección contra bots. Cuando un identificador debe persistir —en la analítica y en la limitación de frecuencia—, solo se conserva un hash con clave por sitio web, y los identificadores de analítica rotan a diario. Los envíos de formularios registran el país y la región, no la dirección. El código de sus propias páginas puede leer la dirección IP de un visitante; cualquier cosa que decida almacenar es una recopilación propia de usted, de la que usted es el responsable del tratamiento)
- Información sobre el navegador y el dispositivo
- Datos de ubicación (a nivel de país y región, derivados de la IP)
- Registros de exclusiones voluntarias de correo electrónico (la dirección de correo electrónico del destinatario y aquello de lo que se ha dado de baja, a disposición de usted para que pueda respetar y gestionar la lista de exclusiones voluntarias de su sitio web)
- Resultados de la clasificación de spam (si se ha determinado que un envío es spam)
- Datos de los registros de errores y de diagnóstico (rutas de las solicitudes, detalles de los errores y, en los registros de errores de la plataforma, direcciones IP; los plazos de conservación se establecen en la Sección 12.1)
3.4 Categorías de interesados
- Los visitantes de su sitio web
- Los usuarios que crean cuentas en su sitio web
- Los usuarios que envían formularios en su sitio web
- Los usuarios que envían comentarios, reseñas u otras contribuciones en su sitio web
4. OBLIGACIONES DEL ENCARGADO DEL TRATAMIENTO
Nos comprometemos a:
- Tratar los datos personales únicamente siguiendo sus instrucciones documentadas, salvo que estemos obligados a ello en virtud de la legislación aplicable (en cuyo caso le informaremos de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba);
- Garantizar que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación de confidencialidad de naturaleza legal adecuada;
- Aplicar medidas de seguridad técnicas y organizativas adecuadas, según se describe en la Sección 9;
- Cumplir las condiciones para recurrir a subencargados del tratamiento establecidas en la Sección 6;
- Asistirle, teniendo en cuenta la naturaleza del tratamiento, en la respuesta a las solicitudes de los Interesados que ejerzan sus derechos en virtud de la Legislación Aplicable en materia de Protección de Datos;
- Asistirle en el cumplimiento de sus obligaciones en virtud de los Artículos 32-36 del RGPD (seguridad, notificación de violaciones de la seguridad, evaluaciones de impacto relativas a la protección de datos y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información de que dispongamos. Cuando su uso de los Servicios implique un tratamiento de alto riesgo que pueda requerir una Evaluación de Impacto relativa a la Protección de Datos (EIPD), le proporcionaremos información sobre nuestras actividades de tratamiento, las medidas técnicas y organizativas y los subencargados del tratamiento para respaldar su evaluación;
- Asistirle en el cumplimiento de sus obligaciones en virtud del Artículo 22 del RGPD (decisiones individuales automatizadas) proporcionando información sobre cualquier tratamiento automatizado realizado por cuenta de usted, incluidos la moderación de contenidos, la detección de spam y la protección contra bots, y facilitando la revisión humana de las decisiones automatizadas previa solicitud;
- Informarle si, en nuestra opinión, una instrucción suya infringe la Legislación Aplicable en materia de Protección de Datos;
- A su elección, suprimir o devolver todos los datos personales una vez finalizada la prestación de los Servicios, y suprimir las copias existentes, salvo que la legislación aplicable exija su conservación;
- Poner a su disposición toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en esta DPA y permitir y contribuir a la realización de auditorías, incluidas inspecciones, según se describe en la Sección 11.
5. OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO
Usted se compromete a:
- Garantizar que su recopilación y tratamiento de datos personales a través de su sitio web cumplan la Legislación Aplicable en materia de Protección de Datos;
- Proporcionar a los visitantes de su sitio web avisos de privacidad adecuados que describan sus prácticas de recopilación de datos, incluida la información sobre la analítica a nivel de plataforma, la detección de spam y la protección contra bots;
- Obtener todos los consentimientos necesarios o establecer otra base jurídica para el tratamiento de datos personales a través de su sitio web;
- Garantizar que sus instrucciones relativas al tratamiento de datos personales cumplan la Legislación Aplicable en materia de Protección de Datos;
- Responsabilizarse de la exactitud, la calidad y la licitud de los datos personales que nos proporcione a través de su sitio web.
Al utilizar los Servicios, usted nos da instrucciones para realizar por cuenta de usted las siguientes actividades de tratamiento como parte de las operaciones estándar de la plataforma: moderación de contenidos de los archivos cargados, revisión del contenido publicado del sitio web conforme a las políticas de contenido, detección de spam en los envíos de formularios (incluido el análisis de su contenido basado en IA, salvo que usted lo desactive) y protección automatizada contra bots. Estas actividades constituyen instrucciones documentadas a efectos del Artículo 28(3)(a) del RGPD.
6. SUBENCARGADOS DEL TRATAMIENTO
6.1 Subencargados del tratamiento autorizados
Usted nos otorga una autorización general para recurrir a subencargados del tratamiento que nos asistan en la prestación de los Servicios. Nuestros subencargados del tratamiento actuales se enumeran a continuación y en https://www.acira.ai/dpa.
6.2 Lista actual de subencargados del tratamiento
| Subencargado del tratamiento |
Finalidad |
Ubicación |
| Amazon Web Services (AWS) |
Infraestructura en la nube, computación, almacenamiento, bases de datos, envío de correo electrónico, registro de dominios, moderación de contenidos, detección de idioma e inferencia de IA (que puede ejecutar en la infraestructura de AWS modelos desarrollados por AWS o por terceros). Para los operadores de sitios web residentes en la UE, véase la Sección 7.1. |
Estados Unidos y Unión Europea (Estocolmo) |
| Cloudflare |
Alojamiento perimetral, CDN, DNS, SSL, entrega de sitios web, almacenamiento persistente, analítica, protección contra bots, detección de spam basada en IA (que ejecuta modelos de terceros en la propia infraestructura de Cloudflare) y captura de pantallas de sitios web (Browser Rendering). Para los operadores de sitios web residentes en la UE, véase la Sección 7.1. |
Global (con almacenamiento sujeto a la jurisdicción de la UE para las cuentas de la UE) |
| Fireworks AI |
Generación de texto mediante IA, IA conversacional, creación de contenidos e inferencia de IA solicitada por el propio código de su sitio web. Los datos personales de los visitantes no se envían a Fireworks AI ni a xAI, salvo a Fireworks AI cuando el propio código de su sitio web los incluye en una solicitud de inferencia de IA, o cuando usted pide al asistente de IA que lea los registros de su sitio web o actúe sobre ellos; en ambos casos, Fireworks AI los trata siguiendo sus indicaciones. Tratamiento en virtud de condiciones que prohíben su uso para entrenamiento y limitan su conservación. |
Estados Unidos y otras ubicaciones en las que opera el proveedor |
| xAI (SpaceXAI LLC) |
Generación y edición de imágenes mediante IA (instrucciones de texto y, en el caso de las ediciones, las imágenes de origen que usted proporciona). Tratamiento en virtud de condiciones que prohíben su uso para entrenamiento y limitan su conservación. |
Estados Unidos y otras ubicaciones en las que opera el proveedor |
| BrightData |
Recopilación de datos web públicos (para ayudar al usuario durante la creación del sitio web y para obtener las páginas web que se pide leer al asistente de IA), seguimiento de palabras clave en SERP (en los planes aplicables) |
Israel / Global |
| CloudConvert (Lunaweb GmbH, Alemania) |
Conversión de formatos de archivo |
Estados Unidos (Virginia) |
El procesamiento de pagos lo realiza nuestro Comerciante Registrado (Link, una filial de Stripe), que actúa como responsable del tratamiento independiente y no como subencargado del tratamiento, por lo que no figura en la lista anterior; véase la Sección 2.2.
6.3 Cambios en los subencargados del tratamiento
Los cambios en la lista de subencargados del tratamiento se realizan únicamente conforme a esta Sección 6.3; no constituyen cambios en esta DPA a efectos de la Sección 13. Le notificaremos cualquier cambio previsto en la lista de subencargados del tratamiento que afecte a los Servicios que utiliza actualmente con al menos quince (15) días de antelación a que el nuevo subencargado del tratamiento comience a tratar datos personales, mediante la actualización de la lista de subencargados del tratamiento en https://www.acira.ai/dpa y, si se ha suscrito a las notificaciones sobre subencargados del tratamiento, por correo electrónico. Puede suscribirse para recibir notificaciones de cambios en los subencargados del tratamiento escribiendo a legal@acira.ai con el asunto "Subprocessor Notifications". Cuando introduzcamos nuevas funciones o servicios que impliquen subencargados del tratamiento adicionales, dichos subencargados se darán a conocer en el momento en que la función o el servicio esté disponible; su uso de la nueva función o del nuevo servicio constituye la aceptación de los subencargados del tratamiento dados a conocer. Cuando debamos sustituir con urgencia a un subencargado del tratamiento por motivos de seguridad o de continuidad, se lo notificaremos tan pronto como sea posible. Si tiene una objeción razonable a que un nuevo subencargado del tratamiento trate datos para los Servicios existentes, puede notificárnoslo por escrito dentro de los quince (15) días siguientes a la notificación. Trabajaremos con usted de buena fe para atender sus inquietudes. Si no podemos resolver la objeción a su satisfacción razonable, podrá resolver el Acuerdo mediante notificación por escrito.
6.4 Obligaciones de los subencargados del tratamiento
Celebraremos con cada subencargado del tratamiento acuerdos por escrito que impongan obligaciones de protección de datos no menos protectoras que las establecidas en esta DPA. Seguiremos siendo responsables de los actos y omisiones de nuestros subencargados del tratamiento en la misma medida en que lo seríamos si prestáramos los servicios directamente.
7. TRANSFERENCIAS INTERNACIONALES DE DATOS
7.1 Mecanismos de transferencia
Los Servicios se alojan principalmente en los Estados Unidos. Los datos personales tratados a través de los Servicios pueden transferirse a los Estados Unidos y a otros países en los que operen nuestros subencargados del tratamiento, y tratarse en ellos. Nuestros proveedores de inferencia de IA (Fireworks AI y xAI) y nuestro proveedor de conversión de archivos (CloudConvert) tratan los datos en los Estados Unidos, y nuestros proveedores de inferencia de IA también pueden tratar datos en otras ubicaciones en las que operen. BrightData puede tratar datos en Israel y en otras ubicaciones de todo el mundo. Cloudflare trata datos en ubicaciones perimetrales de todo el mundo.
Residencia de datos en la UE: Para los sitios web cuyo país de operación, establecido al crear el sitio web y antes de que se publique, sea un Estado miembro de la Unión Europea ("operadores de sitios web residentes en la UE"; no se incluyen otros países del EEE, el Reino Unido ni Suiza), aplicamos las siguientes medidas de residencia de datos para minimizar las transferencias de datos personales de los visitantes fuera de la Unión Europea:
- Almacenamiento: Los datos de los visitantes en el almacenamiento perimetral persistente —incluidos los envíos de formularios, los datos de sesión y los datos de tablas de usuarios— están restringidos jurisdiccionalmente a la Unión Europea y se almacenan en ella.
- Tratamiento automatizado de cara a los visitantes: Las operaciones activadas automáticamente por la actividad de los visitantes —incluidas las notificaciones sobre nuevos registros de las bases de datos del sitio web, el envío de correos electrónicos transaccionales y la traducción automática del contenido de las bases de datos del sitio web a los idiomas adicionales del sitio— se procesan en la Unión Europea (Estocolmo).
- Acceso de gestión de la plataforma: Cuando accede a los datos de los visitantes de su sitio web a través del panel de control de la plataforma, de la interfaz conversacional (incluso cuando pide al asistente de IA que lea los registros de su sitio web o actúe sobre ellos, que luego trata nuestro proveedor de inferencia de IA, Fireworks AI, en los Estados Unidos), o de la interfaz de línea de comandos (CLI) u otras API programáticas (por ejemplo, para ver envíos de formularios, gestionar registros de usuarios o exportar contenido a su entorno local), estos datos pueden tratarse a través de nuestra infraestructura con sede en los EE. UU. para atender su solicitud y —cuando utilice la CLI o una interfaz programática— pueden transmitirse al entorno en el que ejecute dichas herramientas y almacenarse en él. Estas transferencias se realizan bajo demanda, las inicia usted (el Responsable del tratamiento) y están protegidas por los mecanismos de transferencia y las medidas complementarias que se describen a continuación en la medida en que los datos permanezcan dentro de nuestra infraestructura. Una vez que exporte u obtenga datos personales en su propio entorno (como un equipo local o una herramienta de desarrollo de terceros), usted es responsable de su seguridad y de su tratamiento lícito; nuestras medidas de residencia jurisdiccional y demás medidas técnicas no se extienden a los datos personales una vez que salen de nuestra infraestructura.
- Registros de diagnóstico: Los registros de errores y de consola generados por su sitio web —la salida de diagnóstico que se le muestra en la página Registros de la plataforma— se conservan en nuestra infraestructura con sede en los EE. UU. durante el plazo establecido en la Sección 12.1. Se trata de registros operativos que se conservan para su propia revisión y no están destinados a contener datos personales de los visitantes; usted controla lo que el propio código de su sitio web escribe en ellos.
- Inferencia de IA solicitada por su sitio web: Cuando el propio código de su sitio web solicita inferencia de IA, la solicitud pasa por nuestra infraestructura en la Unión Europea (Estocolmo) y es tratada por nuestro proveedor de inferencia de IA, Fireworks AI, en los Estados Unidos; el tratamiento restringido a la UE no está disponible para esta función. Usted controla lo que envía el código de su sitio web, incluidos los datos personales de los visitantes, y estas transferencias están sujetas a los mecanismos de transferencia que se indican a continuación.
- Otros tratamientos fuera de la UE: Los datos de analítica y los datos tratados por nuestra infraestructura en la nube con sede en los EE. UU. para la moderación de contenidos y la inferencia de IA pueden seguir transfiriéndose a los Estados Unidos, y la conversión de archivos se realiza en los Estados Unidos. La clasificación de spam basada en IA de los envíos de formularios se ejecuta en la red global de Cloudflare y no está restringida a la UE. Estas transferencias están sujetas a los mecanismos de transferencia que se indican a continuación.
Para las transferencias de datos personales desde el EEE, el Reino Unido o Suiza a países que no se consideren con un nivel adecuado de protección de datos, nos basamos en:
- Cláusulas contractuales tipo (CCT): Incorporamos por referencia a esta DPA las Cláusulas Contractuales Tipo de la Comisión Europea: el Módulo Uno (de responsable a responsable) para los datos de analítica respecto de los cuales actuamos como corresponsables del tratamiento (véase la Sección 2.3), y el Módulo Dos (de responsable a encargado) para todos los demás datos personales tratados por cuenta de usted. Las CCT están disponibles en https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
- Addendum de Transferencia Internacional de Datos del Reino Unido: Para las transferencias desde el Reino Unido, se aplica el Addendum del Reino Unido a las CCT de la UE.
- Mecanismos suizos de transferencia de datos: Para las transferencias desde Suiza, se aplican las CCT con las modificaciones exigidas por la FADP suiza.
A efectos de las CCT, las partes acuerdan que: (a) el exportador de datos es usted y el importador de datos es Acira AI LLC; (b) el Anexo I.B (descripción de la transferencia) se completa con la Sección 3 de esta DPA; (c) el Anexo II (medidas técnicas y organizativas) se completa con las Secciones 7.2 y 9 de esta DPA; (d) para la Cláusula 9, se aplica la Opción 2 (autorización general por escrito), con el plazo de notificación establecido en la Sección 6.3; (e) no se utiliza la cláusula de adhesión opcional (Cláusula 7); (f) para la Cláusula 17 (Derecho aplicable) y la Cláusula 18 (elección del foro y jurisdicción), las CCT se rigen por el Derecho de Irlanda y los litigios que se deriven de ellas se resolverán ante los tribunales de Irlanda; y (g) la autoridad de control competente del Anexo I.C se determina de conformidad con la Cláusula 13 de las CCT. A efectos del Addendum de Transferencia Internacional de Datos del Reino Unido, las Tablas 1 a 3 se consideran completadas con la información correspondiente establecida en esta DPA y con las elecciones relativas a las CCT anteriores, y, en cuanto a la Tabla 4, ninguna de las partes podrá poner fin al Addendum del Reino Unido según lo establecido en la Sección 19 del Addendum del Reino Unido.
7.2 Medidas complementarias
Aplicamos las siguientes medidas complementarias para proteger los datos personales transferidos:
- Cifrado de los datos en tránsito (TLS/SSL) y en reposo
- Controles de acceso y mecanismos de autenticación
- Revisión periódica de nuestras medidas de seguridad y de la documentación de seguridad de nuestros proveedores
- Prácticas de minimización de datos (p. ej., identificadores seudónimos de los visitantes en lugar del almacenamiento de direcciones IP sin procesar)
- Residencia jurisdiccional de los datos para los operadores de sitios web residentes en la UE (almacenamiento persistente y tratamiento automatizado de cara a los visitantes restringidos a la UE)
- Infraestructura informática y de correo electrónico con sede en la UE para las operaciones automatizadas de cara a los visitantes (notificaciones sobre nuevos registros de las bases de datos del sitio web y envío de correos electrónicos transaccionales procesados en la Unión Europea para los operadores de sitios web residentes en la UE)
7.3 Evaluación de impacto de las transferencias
Estas medidas complementarias se basan en nuestra evaluación de la legislación y las prácticas de los países de destino, teniendo en cuenta la naturaleza de los datos transferidos, el mecanismo de transferencia utilizado y las salvaguardas técnicas y organizativas existentes. Hemos evaluado que las medidas complementarias descritas anteriormente, junto con los compromisos de las CCT, proporcionan un nivel de protección adecuado para los datos personales transferidos. Nuestra evaluación de impacto de las transferencias está disponible previa solicitud en legal@acira.ai, y la pondremos a disposición de una autoridad de control competente que la solicite.
7.4 Transferencias de datos desde Canadá
Para las transferencias de datos personales desde Canadá, nos basamos en las siguientes salvaguardas para garantizar que los datos personales transferidos fuera de Canadá reciban un nivel de protección comparable, tal como exigen la Ley de Protección de Información Personal y Documentos Electrónicos (PIPEDA) y la legislación provincial de privacidad aplicable (incluidas la PIPA de Alberta, la PIPA de Columbia Británica y la Ley sobre la protección de la información personal en el sector privado de Quebec):
- Protecciones contractuales: Acuerdos de tratamiento de datos por escrito con cada subencargado del tratamiento que imponen obligaciones de protección de los datos personales conforme a un estándar coherente con la legislación canadiense de privacidad, incluidos requisitos relativos a salvaguardas de seguridad adecuadas, limitaciones de uso, notificación de violaciones de la seguridad y acceso de los interesados.
- Salvaguardas técnicas: Las mismas medidas de cifrado, seudonimización, control de acceso y minimización de datos descritas en la Sección 7.2 se aplican a las transferencias de datos desde Canadá.
- Salvaguardas organizativas: Diligencia debida respecto de los subencargados del tratamiento, obligaciones de confidencialidad del personal y procedimientos documentados de respuesta a incidentes, según se describe en esta DPA.
8. DERECHOS DE LOS INTERESADOS
8.1 Asistencia con las solicitudes
Le asistiremos en la respuesta a las solicitudes de los Interesados que ejerzan sus derechos en virtud de la Legislación Aplicable en materia de Protección de Datos, incluidos los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición.
8.2 Notificación
Si recibimos directamente de un Interesado una solicitud o una reclamación en materia de protección de datos relativa a datos personales tratados por cuenta de usted, se la trasladaremos con prontitud y no responderemos a la solicitud o reclamación sin sus instrucciones, salvo que lo exija la legislación aplicable. Como Responsable del tratamiento, usted es responsable de tramitar y responder a dichas reclamaciones de los Interesados, incluidas las obligaciones de tramitación de reclamaciones que le sean aplicables en virtud de la Legislación Aplicable en materia de Protección de Datos (como la Sección 164A de la Ley de Protección de Datos de 2018 del Reino Unido).
8.3 Herramientas de la plataforma
Proporcionamos herramientas dentro de los Servicios para ayudarle a atender las solicitudes de los Interesados, entre ellas:
- Acceso a los datos almacenados en las bases de datos de su sitio web y gestión de los mismos
- Supresión de registros individuales de las bases de datos de su sitio web
- Previa solicitud, podemos proporcionar exportaciones de datos en un formato estructurado y legible por máquina para ayudarle a cumplir las obligaciones de portabilidad de los datos
9. SEGURIDAD DE LOS DATOS
9.1 Medidas de seguridad
Aplicamos y mantenemos medidas técnicas y organizativas adecuadas para proteger los datos personales contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidentales. Estas medidas incluyen:
- Cifrado: Datos cifrados en tránsito mediante TLS/SSL y en reposo mediante un cifrado estándar del sector
- Control de acceso: Controles de acceso basados en funciones, políticas de acceso de mínimo privilegio y autenticación obligatoria para todo acceso a las cuentas y todo acceso administrativo
- Seguridad de la infraestructura: Infraestructura en la nube gestionada con aplicación automatizada de parches de seguridad y protección contra DDoS en el perímetro de la red
- Aislamiento de los datos: Aislamiento de los datos por sitio web mediante instancias de almacenamiento dedicadas
- Supervisión: Supervisión y alertas automatizadas con registro estructurado
- Seguridad de las credenciales: Todas las claves de API y los secretos se almacenan en servicios dedicados de gestión de secretos; las contraseñas de los usuarios se someten a hash mediante algoritmos criptográficos robustos con sales por usuario
- Protección contra bots: Protección automatizada contra bots para prevenir abusos automatizados
9.2 Confidencialidad
Garantizamos que todo el personal autorizado para tratar datos personales está sujeto a obligaciones de confidencialidad.
10. NOTIFICACIÓN DE VIOLACIONES DE LA SEGURIDAD DE LOS DATOS
10.1 Notificación al responsable del tratamiento
Le notificaremos sin dilación indebida, una vez que tengamos conocimiento de ella, cualquier violación de la seguridad de los datos personales que afecte a los datos personales tratados por cuenta de usted. La notificación se enviará a la información de contacto asociada a su cuenta.
10.2 Contenido de la notificación
Nuestra notificación de la violación de la seguridad incluirá, en la medida en que se disponga de ella:
- Una descripción de la naturaleza de la violación, incluidas las categorías y el número aproximado de Interesados y de registros afectados;
- El nombre y los datos de contacto de nuestro contacto en materia de protección de datos;
- Una descripción de las consecuencias probables de la violación;
- Una descripción de las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus efectos.
10.3 Sus obligaciones
Usted es responsable de notificar a la autoridad de control pertinente y a los Interesados afectados una violación de la seguridad de los datos personales según lo exija la Legislación Aplicable en materia de Protección de Datos. Cooperaremos con usted y le prestaremos una asistencia razonable para ayudarle a cumplir sus obligaciones de notificación de violaciones de la seguridad.
11. AUDITORÍAS Y VERIFICACIÓN DEL CUMPLIMIENTO
11.1 Documentación de cumplimiento
Para demostrar nuestro cumplimiento de esta DPA, pondremos a su disposición, previa solicitud razonable por escrito (hasta una vez al año), lo siguiente:
- Los informes de auditoría de terceros, certificaciones o resúmenes de evaluaciones de seguridad pertinentes;
- Un resumen de nuestras medidas de seguridad técnicas y organizativas actuales;
- Información sobre nuestras actividades de tratamiento, subencargados del tratamiento y prácticas de protección de datos.
Cuando nos basemos en proveedores de infraestructura externos (como AWS y Cloudflare), sus certificaciones de seguridad y su documentación de cumplimiento están disponibles a través de sus respectivos programas de confianza y cumplimiento.
11.2 Consultas adicionales
Si la documentación proporcionada conforme a la Sección 11.1 no responde razonablemente a sus inquietudes en materia de cumplimiento, puede presentar preguntas específicas por escrito sobre nuestras prácticas de protección de datos, a las que responderemos en un plazo razonable.
11.3 Auditorías e inspecciones
Cuando la documentación proporcionada conforme a las Secciones 11.1 y 11.2 sea insuficiente para demostrar nuestro cumplimiento de esta DPA, o cuando una autoridad de control o la Legislación Aplicable en materia de Protección de Datos exijan una auditoría, usted (o un auditor independiente sujeto a obligaciones de confidencialidad y que no sea competidor nuestro) podrá auditar nuestro cumplimiento de esta DPA, incluso mediante inspección. Las auditorías requieren un preaviso por escrito de al menos treinta (30) días, no pueden realizarse más de una vez al año (salvo que lo exija una autoridad de control o tras una violación de la seguridad de los datos personales que afecte a sus datos), se realizan a su cargo durante el horario laboral habitual de forma que se minimicen las interrupciones, y no incluyen el acceso a los datos de otros clientes ni a las instalaciones de nuestros subencargados del tratamiento, respecto de los cuales le proporcionaremos en su lugar los propios informes de auditoría y certificaciones de los subencargados del tratamiento.
12. CONSERVACIÓN Y SUPRESIÓN DE LOS DATOS
12.1 Durante la vigencia del Acuerdo
Conservaremos los datos personales tratados por cuenta de usted mientras esté vigente el Acuerdo y de conformidad con las instrucciones que nos dé a través de los Servicios. Entre los plazos de conservación específicos de los datos de los visitantes se incluyen:
- Registros de las bases de datos del sitio web (como envíos de formularios y otro contenido generado por los usuarios): Se conservan mientras exista el sitio web asociado, salvo que usted los elimine antes mediante las herramientas de la plataforma.
- Datos de sesión de los visitantes de su sitio web: Se eliminan automáticamente tras 30 días de inactividad.
- Contenido de los visitantes eliminado (registros de las bases de datos del sitio web, como envíos de formularios, comentarios y otro contenido generado por los usuarios): Cuando usted elimina contenido de los visitantes mediante las herramientas de la plataforma, este pasa a un estado de eliminación provisional y se conserva durante un máximo de treinta (30) días para permitir su recuperación. Transcurrido este plazo, el contenido eliminado provisionalmente se retira de los datos de su sitio web.
- Historial de recuperación a un momento dado: Los cambios en los datos almacenados de su sitio web, incluidas las eliminaciones, se conservan en el historial de recuperación a un momento dado del sitio web durante un máximo de treinta (30) días. Restaurar su sitio web a un momento anterior restablece los datos tal como estaban en ese momento, incluidos los registros eliminados desde entonces; las exclusiones voluntarias de correo electrónico se mantienen en cualquier restauración.
- Historial de notificaciones: Cuando los Servicios le notifican nuevos registros en las bases de datos de su sitio web, la notificación también se conserva en su historial de notificaciones de la aplicación durante un máximo de seis (6) meses. En el caso de los operadores de sitios web residentes en la UE, contiene un resumen sin el contenido del registro.
- Registros de limitación de frecuencia de su sitio web: Los hashes con clave por visitante descritos en la Sección 3.3, que se conservan durante un máximo de tres (3) días y después se purgan automáticamente.
- Registros de errores y de diagnóstico: Los registros de errores de la plataforma (que pueden incluir direcciones IP) y el registro de diagnóstico propio de su sitio web, que se muestra en su página Registros, se conservan durante un máximo de noventa (90) días, incluso después de eliminarse el sitio web, y después se purgan automáticamente.
- Registros de exclusiones voluntarias de correo electrónico en su sitio web: Se conservan mientras exista el sitio web asociado, salvo que el destinatario vuelva a suscribirse. Los registros de exclusiones voluntarias se eliminan cuando se elimina el sitio web.
- Datos de analítica: Se conservan mientras exista el sitio web asociado. Los límites de conservación basados en el plan, descritos en nuestra página de precios, determinan qué parte de los datos históricos de analítica sigue mostrándose y siendo accesible.
12.2 Tras la terminación
Tras la terminación del Acuerdo, o previa solicitud suya, suprimiremos los datos personales tratados por cuenta de usted de conformidad con las prácticas de conservación de datos descritas en el Acuerdo (incluido el período de gracia para la eliminación de cuentas y sitios web que allí se describe). Una vez transcurrido el período de gracia, la supresión es permanente e irreversible.
12.3 Excepciones
Podemos conservar datos personales en la medida en que lo exija la legislación aplicable, o cuando los datos se hayan anonimizado y ya no puedan vincularse a un Interesado.
13. VIGENCIA Y TERMINACIÓN
Esta DPA entra en vigor en la fecha en que usted acepta el Acuerdo y permanece vigente mientras tratemos datos personales por cuenta de usted. Las obligaciones de confidencialidad y de protección de datos establecidas en esta DPA subsisten tras la terminación del Acuerdo.
Cambios en esta DPA. Podemos modificar esta DPA de la misma forma que el Acuerdo (véase "Cambios en estos Términos de Servicio" en el Acuerdo): enviamos por correo electrónico un resumen de cualquier cambio sustancial a la dirección asociada a su cuenta al menos treinta (30) días antes de que entre en vigor, salvo cuando el cambio venga exigido por la ley o sea necesario con urgencia por motivos de seguridad, fraude o abuso, y los cambios no sustanciales entran en vigor en el momento de su publicación. Los cambios en la lista de subencargados del tratamiento se rigen, en cambio, por la Sección 6.3. Ningún cambio en esta DPA modifica las Cláusulas Contractuales Tipo, que se incorporan sin modificaciones, ni reduce la protección que estas ofrecen.
Previa solicitud por escrito a legal@acira.ai, está disponible una copia firmada (refrendada) de esta DPA, incluidas las Cláusulas Contractuales Tipo incorporadas por referencia.
14. LIMITACIÓN DE RESPONSABILIDAD
La responsabilidad de cada parte en virtud de esta DPA está sujeta a las limitaciones de responsabilidad establecidas en el Acuerdo.
15. CONTACTO
Para cualquier pregunta sobre esta DPA o para ejercer sus derechos, póngase en contacto con nosotros en:
Acira AI LLC
A la atención de: Protección de Datos
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Estados Unidos
Teléfono: 888-389-1189
Correo electrónico: legal@acira.ai