Acuerdo de Procesamiento de Datos

Data Processing Agreement (DPA)

Última actualización: 11 de junio de 2026

Este DPA aplica a todos los Usuarios que procesen datos personales de ciudadanos de la Unión Europea o el Espacio Económico Europeo (EEE) a través de BOZ, en cumplimiento del Reglamento General de Protección de Datos (GDPR — Reglamento UE 2016/679). También aplica, en lo pertinente, a usuarios que procesen datos bajo la LGPD de Brasil.

1. Definiciones

  • Responsable del tratamiento (Controller): el Usuario de BOZ que determina los fines y medios del tratamiento de datos personales de sus clientes o destinatarios.
  • Procesador (Processor): BOZ, que trata datos personales por cuenta del Responsable del tratamiento.
  • Sub-procesador: tercero contratado por BOZ para asistir en el procesamiento de datos (ver Sección 7).
  • Datos personales: cualquier información que identifique o permita identificar a una persona física.
  • Interesado: persona física cuyos datos personales son tratados.
  • Brecha de seguridad: violación de seguridad que cause acceso, pérdida, alteración o divulgación no autorizados de datos personales.

2. Objeto y alcance

Este DPA regula el tratamiento de datos personales que BOZ realiza en nombre del Usuario al prestar los servicios de la Plataforma, incluyendo pero no limitado a:

  • Almacenamiento y procesamiento de datos de contactos y clientes del Usuario en el CRM.
  • Almacenamiento y procesamiento de datos de prospectos importados al módulo de Prospecting.
  • Envío de emails de marketing a destinatarios del Usuario a través del módulo Campaigns/Resend.
  • Procesamiento de datos de compradores en órdenes sincronizadas desde WooCommerce, Shopify, Tienda Nube o Mercado Libre.
  • Procesamiento de datos de pagadores a través de Mercado Pago.
  • Almacenamiento de contenido generado y assets de marca del Usuario.

3. Obligaciones de BOZ como Procesador

BOZ se compromete a:

  • Tratar los datos personales únicamente según las instrucciones documentadas del Usuario (Responsable del tratamiento).
  • Garantizar que las personas autorizadas para tratar los datos se hayan comprometido a guardar confidencialidad.
  • Implementar las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo (cifrado, control de acceso, RLS, etc.).
  • No subcontratar el tratamiento a nuevos sub-procesadores sin informar al Usuario y otorgarle la posibilidad de oponerse.
  • Asistir al Usuario, en la medida de lo posible, para responder solicitudes de los interesados sobre el ejercicio de sus derechos bajo el GDPR.
  • Notificar al Usuario de cualquier brecha de seguridad que afecte sus datos dentro de las 72 horas de haberla detectado.
  • A elección del Usuario, suprimir o devolver todos los datos personales una vez finalizada la prestación del servicio.
  • Poner a disposición del Usuario toda la información necesaria para demostrar el cumplimiento de este DPA.

4. Obligaciones del Usuario como Responsable del tratamiento

El Usuario se compromete a:

  • Contar con una base legal válida bajo el GDPR para cada tratamiento de datos personales que encomiende a BOZ.
  • Proporcionar avisos de privacidad adecuados a los interesados cuyos datos cargue en la Plataforma.
  • Obtener el consentimiento explícito de los destinatarios de email antes de cargarlos al módulo de Campaigns.
  • Gestionar las solicitudes de ejercicio de derechos (acceso, rectificación, supresión, portabilidad) de sus interesados.
  • Notificar a BOZ si tiene conocimiento de cualquier brecha de seguridad relacionada con sus datos en la Plataforma.
  • Cumplir con todas las leyes aplicables de protección de datos en relación con el tratamiento que encomienda a BOZ.

5. Derechos de los interesados

En el contexto de este DPA, el Usuario (Responsable del tratamiento) es quien debe responder directamente a las solicitudes de los interesados. BOZ asistirá al Usuario proporcionando las herramientas técnicas disponibles (exportación de datos, eliminación de contactos, etc.).

Si un interesado contacta directamente a BOZ para ejercer sus derechos, BOZ lo redirigirá al Usuario dentro de un plazo razonable.

6. Transferencias internacionales de datos

Los datos procesados por BOZ pueden ser transferidos a países fuera del Espacio Económico Europeo, incluyendo Argentina y Estados Unidos. En estos casos:

  • Argentina: reconocida por la Comisión Europea como país con nivel adecuado de protección de datos.
  • Estados Unidos (Supabase, Vercel, Anthropic, Resend, Replicate): transferencias amparadas por Cláusulas Contractuales Estándar (Standard Contractual Clauses — SCC) vigentes emitidas por la Comisión Europea.

7. Sub-procesadores autorizados

El Usuario autoriza a BOZ a utilizar los siguientes sub-procesadores:

Sub-procesadorPaísPropósito
Supabase Inc.EE.UU.Base de datos, autenticación, almacenamiento de archivos
Vercel Inc.EE.UU.Hosting, CDN, procesamiento de requests
Anthropic PBCEE.UU.Generación de contenido con IA (Claude)
Resend Inc.EE.UU.Envío de emails de marketing y transaccionales
Replicate Inc.EE.UU.Generación de imágenes con IA

BOZ notificará al Usuario con al menos 14 días de anticipación antes de agregar o reemplazar sub-procesadores. El Usuario podrá oponerse por razones legítimas relacionadas con la protección de datos dentro de ese plazo.

8. Medidas de seguridad

BOZ implementa las siguientes medidas técnicas y organizativas:

  • Cifrado de datos en tránsito mediante TLS 1.2+.
  • Cifrado de datos en reposo para información sensible (tokens de integración, API keys).
  • Control de acceso mediante Row Level Security (RLS) — cada tenant accede únicamente a sus propios datos.
  • Autenticación segura con hash de contraseñas (bcrypt).
  • Acceso al sistema de producción restringido al personal autorizado con autenticación multifactor.
  • Backups automáticos cifrados.
  • Monitoreo de accesos y auditoría de operaciones sobre datos sensibles.

9. Notificación de brechas de seguridad

En caso de detectar una brecha de seguridad que afecte datos personales del Usuario, BOZ:

  • Notificará al Usuario sin demora indebida y, en la medida de lo posible, dentro de las 72 horas de haber tenido conocimiento.
  • Proporcionará la siguiente información: naturaleza de la brecha, categorías y número aproximado de interesados afectados, consecuencias probables, medidas adoptadas o propuestas.
  • Cooperará con el Usuario para cumplir con las obligaciones de notificación a la autoridad supervisora aplicable.

10. Duración y terminación

Este DPA tiene la misma duración que los Términos y Condiciones de BOZ. A la terminación del contrato, BOZ eliminará o devolverá todos los datos personales según instrucción del Usuario, en un plazo de 90 días, salvo que la ley aplicable exija su conservación.

11. Jerarquía de documentos

En caso de conflicto entre este DPA y los Términos y Condiciones de BOZ en materia de protección de datos personales, prevalecerán los términos de este DPA.

12. Contacto

Para cuestiones relacionadas con este DPA o el ejercicio de derechos bajo el GDPR:

Email: hola@bozplatform.com

Términos y Condiciones·Política de Privacidad