BETANueva York --:--  ·  París --:--  ·  Milán --:--  ·  Londres --:--  ·  Tokio --:--  ·  EL ESTUDIO ESTÁ EN VIVO  ·  
DPA

Acuerdo de Tratamiento de Datos

Última actualización: 2026-07-21

Este Acuerdo de Tratamiento de Datos ("DPA") complementa los Términos del Servicio de ONTHEBIAS ("Términos") y se aplica cuando ONTHEBIAS, Inc. ("Encargado") trata datos personales en nombre de usted o de su espacio de trabajo ("Responsable") en relación con la plataforma ONTHEBIAS. Es ofrecido por ONTHEBIAS a todos los Responsables y entra en vigor en la fecha en que el Responsable se registra o, si es posterior, en la fecha en que el Responsable envía una copia refrendada a privacy@onthebias.co.

1. Definiciones

Los términos en mayúscula no definidos aquí tienen el significado dado en los Términos. "GDPR" significa el Reglamento (UE) 2016/679. "UK GDPR" significa la versión conservada del GDPR de la legislación de la UE tal como se aplica en el Reino Unido. "Ley de Protección de Datos Aplicable" significa el GDPR, el UK GDPR, la FADP suiza, la California Consumer Privacy Act (según sus modificaciones), y cualquier otra ley de protección de datos o privacidad aplicable al tratamiento del Encargado conforme a este DPA. "Datos Personales", "Responsable", "Encargado", "Interesado" y "Tratamiento" tienen el significado dado en el GDPR.

2. Alcance, roles y objeto

ONTHEBIAS actúa como Encargado de los Datos Personales que el Responsable envía o que se generan en nombre del Responsable cuando este utiliza la plataforma ONTHEBIAS. El objeto del Tratamiento es la prestación de la plataforma de diseño, generación y marketplace de ONTHEBIAS conforme a los Términos. La duración es la vigencia de los Términos más cualquier período de cierre descrito a continuación. La naturaleza y la finalidad del Tratamiento se describen en los Términos y en el Anexo 1. Las categorías de Datos Personales y de Interesados se describen en el Anexo 1.

3. Obligaciones del Encargado

El Encargado deberá:

4. Subencargados del tratamiento

El Responsable otorga una autorización general para que el Encargado contrate subencargados, con sujeción a lo siguiente. El Encargado mantendrá una lista actualizada de subencargados en la página de la Política de privacidad y dará al Responsable un aviso previo de al menos 30 días dentro de la aplicación de cualquier incorporación o sustitución. El Responsable puede oponerse a un nuevo subencargado por motivos razonables de protección de datos dentro de ese plazo de aviso; si el Encargado no puede atender razonablemente la objeción, el Responsable puede terminar la parte afectada del servicio y recibir un reembolso prorrateado de cualquier período pagado por adelantado no utilizado. El Encargado impondrá a cada subencargado obligaciones de protección de datos al menos tan protectoras como las de este DPA.

5. Transferencias internacionales

Cuando el Encargado transfiere Datos Personales de Interesados en el EEE, el Reino Unido o Suiza fuera de dichas jurisdicciones a un país que no se beneficia de una decisión de adecuación, la transferencia se rige por las Cláusulas Contractuales Tipo de la Comisión Europea (Módulo 2, de Responsable a Encargado, o Módulo 3, de Encargado a Subencargado, según corresponda), el UK International Data Transfer Addendum y el instrumento suizo equivalente, cada uno de los cuales se incorpora a este DPA por referencia y prevalece en caso de conflicto. El Responsable y el Encargado actúan como exportador de datos e importador de datos respectivamente, y se aplican las cláusulas opcionales apropiadas (incluidas la cláusula 7 de acoplamiento, la cláusula 11 sin opción, la cláusula 17 Opción 1 (ley de un Estado miembro a acordar) y la cláusula 18(b) foro en dicho Estado miembro).

6. Solicitudes de los interesados

Si el Encargado recibe una solicitud de un Interesado respecto de Datos Personales tratados en nombre del Responsable, el Encargado no responderá directamente (salvo para acusar recibo) y reenviará la solicitud al Responsable sin demora indebida. El Encargado asistirá al Responsable en la respuesta, teniendo en cuenta la naturaleza del Tratamiento.

7. Auditorías

El Encargado pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluidos los resúmenes de auditorías y certificaciones independientes (cuando el Encargado las haya obtenido). Cuando el Responsable requiera razonablemente información adicional o una auditoría in situ, el Responsable podrá auditar al Encargado una vez al año, con un aviso por escrito de al menos 60 días, durante horario laboral, con sujeción a restricciones razonables de confidencialidad y seguridad, y a costa del Responsable. Cuando una autoridad de control exija una auditoría, el Encargado cooperará según lo exija la ley.

8. Vigencia y terminación

Este DPA entra en vigor en la fecha indicada en la parte superior, permanece vigente durante la duración de los Términos y termina automáticamente al terminar los Términos. Al terminar, el Encargado, a elección del Responsable, devolverá o eliminará todos los Datos Personales dentro de los 30 días, salvo cuando la ley aplicable exija su conservación (en cuyo caso el Encargado mantendrá la confidencialidad de dichos datos y los tratará únicamente según lo requerido).

9. Responsabilidad y prelación

Los límites y exclusiones de responsabilidad de los Términos se aplican a este DPA. En caso de conflicto entre este DPA y los Términos, prevalece este DPA para los asuntos relativos al Tratamiento de Datos Personales. En caso de conflicto entre este DPA y las Cláusulas Contractuales Tipo, prevalecen las Cláusulas Contractuales Tipo.

10. Cómo refrendar

Al aceptar los Términos, se considera que el Responsable ha aceptado este DPA. Si se requiere una copia firmada para los registros del Responsable (por ejemplo, para un expediente de compras), descargue esta página como PDF, agregue los espacios de firma y envíe una copia firmada por correo electrónico a privacy@onthebias.co. ONTHEBIAS la refrendará y la devolverá dentro de los 10 días hábiles.

Anexo 1 - Descripción del Tratamiento

Objeto. Prestación de la plataforma de diseño, generación con IA y marketplace de ONTHEBIAS.

Duración. La vigencia de los Términos más hasta 30 días para la devolución o eliminación.

Naturaleza y finalidad. Alojamiento, almacenamiento, base de datos, autenticación, generación con IA, envío de correo electrónico, procesamiento de pagos, encaminamiento del marketplace, análisis y monitoreo de seguridad.

Categorías de Datos Personales. Datos de la cuenta (correo electrónico, nombre, espacio de trabajo), contenido de diseño, contenido de chat y RFQ, telemetría de uso, dirección IP, datos comerciales (suscripción, crédito, pedido, factura) y (solo con consentimiento) preferencias de marketing.

Categorías especiales. Ninguna prevista. El Responsable no debe enviar Datos Personales de categorías especiales (salud, biométricos, opinión política, etc.) a través del servicio a menos que se acuerde expresamente en una enmienda escrita separada.

Categorías de Interesados. El personal, los contratistas del Responsable y cualquier otra persona cuyos datos el Responsable envíe a la plataforma.

Frecuencia. Continua, mientras el Responsable utilice el servicio.

Destinatarios. Subencargados enumerados en la Política de privacidad, y autoridades policiales o de control cuando la ley lo exija.

Anexo 2 - Medidas técnicas y organizativas

El Encargado implementa las siguientes medidas:

Cifrado. TLS 1.2 o superior para los datos en tránsito; AES-256 para los datos en reposo en la base de datos principal y el almacenamiento de archivos.

Control de acceso. Control de acceso basado en roles, SSO con MFA para el personal, principio de mínimo privilegio y seguridad a nivel de fila en los datos de usuario.

Registro y monitoreo. Registros de auditoría para acciones administrativas; monitoreo de errores y rendimiento mediante Sentry; alertas ante anomalías.

Endurecimiento. Actualizaciones periódicas de dependencias, escaneo de vulnerabilidades y revisión de código; los secretos se almacenan en un almacén de secretos gestionado, no en el control de código fuente.

Copias de seguridad y recuperación. Copias de seguridad diarias automatizadas con almacenamiento cifrado y restauración probada.

Respuesta a incidentes. Procedimientos documentados para la detección, contención, notificación y revisión posterior al incidente.

Personal. Obligaciones de confidencialidad en los contratos de empleo, verificaciones de antecedentes cuando sea lícito y capacitación periódica en seguridad.

Seguridad física. El alojamiento principal y la infraestructura de los subencargados se ubican en centros de datos seguros operados por nuestros subencargados (véase la Política de privacidad para la lista actual); no operamos nuestro propio centro de datos.

Este DPA es informativo y no constituye asesoramiento legal. Consulte con un abogado antes de basarse en él en un contexto comercial o regulatorio.