Tratamiento de datos
Acuerdo de procesamiento de datos
DPA estándar para clientes que necesitan cumplir con los requisitos de GDPR/LGPD. Firma electrónica disponible a solicitud.
Última actualización: 21 de mayo de 2026
1. Partes
Este Acuerdo de Procesamiento de Datos («DPA») se celebra entre:
- Responsable: el Cliente (tú / tu empresa), quien decide la finalidad y los medios del procesamiento.
- Encargado: Yanselmask, Inc., que procesa datos en nombre del Responsable bajo los términos de este DPA.
2. Objeto del procesamiento
PagoSocial procesa los datos personales que el Responsable sube a la plataforma para prestar servicios de distribución de contenido, IA, analítica y atribución.
3. Naturaleza del procesamiento
- Almacenamiento en bases de datos PostgreSQL cifradas (Supabase).
- Procesamiento por IA (Groq, Anthropic, OpenAI) con opt-out de entrenamiento.
- Distribución a las redes sociales conectadas mediante OAuth oficial.
- Copias de seguridad automáticas cifradas a diario AES-256.
- Registros técnicos conservados 30 días.
4. Subencargados autorizados
Se autorizan los siguientes subencargados:
- Supabase (base de datos + auth, SOC 2)
- Vercel (hosting, SOC 2)
- Stripe (pagos, PCI-DSS Nivel 1)
- Groq, Anthropic, OpenAI (procesamiento con IA)
- Redes sociales conectadas por el Cliente (Meta, TikTok, YouTube, etc.)
Notificamos cualquier cambio en los subencargados con 30 días de antelación.
5. Medidas técnicas y organizativas
- Cifrado TLS 1.3 en tránsito.
- Cifrado AES-256-GCM en reposo para tokens y credenciales sensibles.
- Row Level Security (RLS) en PostgreSQL por espacio de trabajo.
- Copias de seguridad automáticas cifradas.
- Auditorías de seguridad anuales.
- Política de mínimo privilegio para el acceso a producción.
- Registros de auditoría inmutables.
6. Notificación de incidentes
En caso de violación de datos personales, notificamos al Responsable en menos de 72 horas desde la detección, con la información disponible sobre el alcance, los datos afectados, las medidas tomadas y las recomendaciones.
7. Derechos de los interesados
Asistimos al Responsable para responder a las solicitudes de los interesados (acceso, rectificación, supresión, portabilidad, limitación). Las herramientas están integradas en Configuración → Cuenta del espacio de trabajo.
8. Devolución / supresión de datos
Al terminar el contrato, devolvemos o eliminamos todos los datos personales según la instrucción del Responsable. Por defecto, tras 90 días desde el cierre de la cuenta, los eliminamos de forma permanente.
9. Auditoría
El Responsable tiene derecho a auditar el cumplimiento mediante cuestionarios documentales o auditorías in situ con aviso previo razonable (mínimo 30 días). Los costos de la auditoría corren a cargo del Responsable, salvo en caso de hallazgos de incumplimiento.
10. Contacto del DPO
Para asuntos relacionados con este DPA, contacta con el Delegado de Protección de Datos: [email protected]