Acuerdo de procesamiento de datos (DPA)
Este Acuerdo de Tratamiento de Datos («DPA») forma parte de los Términos de servicio entre OrderSilo («nosotros», «nos», el «Encargado del tratamiento») y la entidad cliente que se haya registrado o suscrito a la plataforma OrderSilo (el «Cliente», el «Responsable del tratamiento»). Se aplica siempre que OrderSilo trate datos personales por cuenta del Cliente al prestar el Servicio de gestión de pedidos contra reembolso (COD) y refleja los requisitos del artículo 28 del Reglamento General de Protección de Datos de la UE («RGPD»). Al utilizar el Servicio, aceptar nuestros Términos de servicio o suscribir un formulario de pedido que haga referencia a este DPA, el Cliente y OrderSilo aceptan las condiciones siguientes.
1. Definiciones
A los efectos de este DPA, los términos "datos personales", "procesamiento", "responsable", "procesador", "sujeto de datos", "violación de datos personales" y "autoridad de control" tienen los significados que se les atribuyen en el RGPD. Además:
- “Acuerdo” significa los Términos de Servicio, cualquier formulario de pedido y este DPA juntos.
- “Datos del Cliente” significa datos personales que el Cliente o sus usuarios autorizados envían al Servicio, o que se generan dentro del mismo, incluidos los datos de los pedidos del cliente final.
- “Servicio” significa la plataforma de gestión de pedidos COD de OrderSilo, el panel de control, las API y los servicios relacionados.
- "Subprocesador" significa cualquier tercero contratado por OrderSilo para procesar los Datos del Cliente con el fin de proporcionar el Servicio.
2. Roles de las partes
Para los Datos del Cliente relacionados con los clientes finales del Cliente (nombres, números de teléfono, direcciones de entrega, detalles del pedido y campos relacionados enviados a través de las páginas de destino, escaparates o integraciones del Cliente), el Cliente actúa como el responsable del tratamiento y OrderSilo actúa como el encargado del tratamiento, procesando esos datos únicamente según las instrucciones documentadas del Cliente para proporcionar el Servicio.
Para los datos de cuentas y espacios de trabajo relacionados con el personal del Cliente (titulares de cuentas, miembros del equipo, contactos de facturación), OrderSilo generalmente actúa como un responsable del tratamiento independiente como se describe en nuestra Política de Privacidad, excepto cuando las partes acuerden lo contrario por escrito.
Este DPA se aplica únicamente en la medida en que OrderSilo procese datos personales como encargado del tratamiento en nombre del Cliente.
3. Instrucciones del cliente
OrderSilo procesará los Datos del Cliente únicamente según las instrucciones documentadas del Cliente, incluso según lo establecido en el Acuerdo, según lo configurado por el Cliente en el Servicio (por ejemplo, dominios, reglas de fraude y configuración de mensajería) y según sea necesario para cumplir con la ley de la UE o de los Estados miembros, a menos que dicha ley prohíba la divulgación.
El Cliente es responsable de la legalidad de sus instrucciones y de garantizar que tenga una base legal válida y, cuando sea necesario, avisos y consentimientos apropiados de sus clientes finales para enviar sus datos al Servicio.
Si OrderSilo cree que una instrucción infringe el RGPD u otra ley de protección de datos aplicable, informaremos al Cliente sin demora indebida.
4. Confidencialidad del personal
OrderSilo garantiza que el personal autorizado para procesar Datos del Cliente esté sujeto a obligaciones de confidencialidad apropiadas, ya sean contractuales o legales, y reciba capacitación adecuada a su función en el manejo de datos personales.
5. Seguridad del procesamiento
Teniendo en cuenta el estado de la técnica, los costos de implementación y la naturaleza, alcance, contexto y propósitos del procesamiento, así como el riesgo para los interesados, OrderSilo implementa medidas técnicas y organizativas apropiadas, que incluyen:
- Cifrado de datos personales en tránsito mediante TLS moderno.
- Aislamiento de inquilinos entre espacios de trabajo de clientes, aplicado a nivel de infraestructura y base de datos.
- Controles de acceso que restringen el acceso del personal a los datos del cliente según sea necesario.
- Verificación criptográfica (firma HMAC) de los datos de los pedidos enviados a través de nuestra API e integraciones de etiquetas de script.
- Registro y monitoreo de actividad importante del sistema y de la cuenta.
- Revisión periódica de las prácticas de seguridad, de conformidad con el Anexo 2 de este DPA.
- Una Política de respuesta a incidentes documentada que rige la detección, contención y notificación de incidentes de seguridad.
6. Subprocesadores
El Cliente autoriza a OrderSilo a contratar subprocesadores para proporcionar el Servicio, incluidos proveedores de alojamiento, entrega de correo electrónico, análisis y infraestructura de pago. En el Anexo 3 se presenta un resumen de las categorías.
OrderSilo impone obligaciones de protección de datos a cada Subprocesador que son sustancialmente similares a las de este DPA, a través de acuerdos escritos de conformidad con el Artículo 28(4) del RGPD.
OrderSilo sigue siendo responsable ante el Cliente por el cumplimiento por parte del Subprocesador de sus obligaciones de protección de datos.
OrderSilo proporcionará una lista actualizada de Subprocesadores designados previa solicitud a través de hello@ordersilo.app, y notificará al Cliente con una antelación razonable sobre cualquier incorporación o reemplazo previsto de un Subprocesador que implique el procesamiento de Datos del Cliente, lo que le permitirá al Cliente objetar por motivos razonables de protección de datos. Si las partes no pueden resolver la objeción, el Cliente podrá rescindir la parte afectada del Servicio.
7. Transferencias internacionales de datos
OrderSilo almacena y procesa principalmente datos de clientes en el Espacio Económico Europeo (EEE), actualmente AWS Frankfurt (eu-central-1).
Cuando un Subprocesador o un servicio integrado (por ejemplo, una plataforma de publicidad o análisis habilitada por el Cliente) implica una transferencia de datos personales fuera del EEE, OrderSilo se basa en una decisión de adecuación de la Comisión Europea, las Cláusulas Contractuales Tipo (2021/914/UE) u otro mecanismo de transferencia legal, y pondrá los detalles a disposición previa solicitud.
8. Asistencia con los derechos de los interesados
Teniendo en cuenta la naturaleza del procesamiento, OrderSilo brindará asistencia razonable al Cliente, mediante medidas técnicas y organizativas apropiadas, para permitirle responder a las solicitudes de los interesados que ejerzan sus derechos según el RGPD (acceso, rectificación, supresión, restricción, portabilidad y objeción).
Cuando un interesado se comunique con OrderSilo directamente con respecto a los datos del cliente final controlados por el Cliente, derivaremos la solicitud al Cliente sin demoras indebidas y brindaremos soporte razonable.
9. Notificación de violación de datos personales
OrderSilo notificará al Cliente sin demora indebida y, en cualquier caso, dentro de las 72 horas posteriores a su conocimiento, después de confirmar una violación de datos personales que afecta a los Datos del Cliente que OrderSilo procesa como encargado del tratamiento.
La notificación describirá, en la medida en que se conozca, la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas tomadas o propuestas para abordar la violación y mitigar sus efectos.
OrderSilo proporcionará cooperación e información razonables para ayudar al Cliente a cumplir con sus propias obligaciones de notificación según los artículos 33 y 34 del RGPD.
Para informar un incidente de seguridad sospechoso, comuníquese con hello@ordersilo.app. Consulte nuestra Política de respuesta a incidentes para obtener más detalles.
10. Evaluaciones de impacto de la protección de datos
OrderSilo proporcionará la información solicitada razonablemente sobre el Servicio para ayudar al Cliente a realizar una evaluación de impacto de la protección de datos (DPIA) o consultar con una autoridad supervisora, cuando dicha asistencia sea requerida según los artículos 35 y 36 del RGPD y esté razonablemente disponible para nosotros.
11. Auditorías y cumplimiento
OrderSilo pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluida la respuesta a solicitudes razonables de información por escrito.
Cuando dicha información no sea suficiente, el Cliente (o un auditor externo independiente, mutuamente acordado y sujeto a confidencialidad) puede realizar una auditoría de las actividades de procesamiento de datos relevantes de OrderSilo, no más de una vez por período de 12 meses, en ausencia de una violación de datos personales o un requisito regulatorio, sujeto a una notificación por escrito con antelación razonable, un alcance acordado y el Cliente correrá con sus propios costos. Las auditorías deben realizarse durante el horario comercial y no deben interrumpir injustificadamente las operaciones de OrderSilo ni comprometer la confidencialidad o seguridad de otros clientes.
12. Devolución y eliminación de Datos del Cliente
Tras la rescisión o vencimiento del Acuerdo, y previa solicitud por escrito del Cliente dentro de los 30 días posteriores a esa fecha, OrderSilo eliminará o, cuando sea técnicamente factible y solicitado, devolverá los Datos del Cliente procesados en nombre del Cliente, excepto en la medida en que la ley aplicable requiera la retención (por ejemplo, registros de facturación, impuestos o contabilidad), en cuyo caso OrderSilo continuará protegiendo esos datos de acuerdo con este DPA durante el período de retención y los eliminará posteriormente.
13. Responsabilidad
La responsabilidad de cada parte que surja de este DPA o esté relacionada con él está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en los Términos de servicio. Nada en este DPA exime a ninguna de las partes de sus propias obligaciones y responsabilidades directas en virtud del RGPD.
14. Plazo y terminación
Este DPA entra en vigor en la fecha en que el Cliente acepta por primera vez los Términos de servicio o ejecuta un formulario de pedido que hace referencia a ellos, y permanece en vigor mientras OrderSilo procese los Datos del cliente como encargado del tratamiento en nombre del Cliente, independientemente de la rescisión del Acuerdo, hasta que finalice dicho procesamiento.
15. Orden de precedencia y ley aplicable
Este DPA forma parte de los Términos de servicio y se rige por ellos, incluidas sus leyes aplicables y disposiciones de resolución de disputas. En caso de conflicto entre este DPA y los Términos de servicio con respecto al procesamiento de datos personales, prevalece este DPA.
16. Cómo se aplica este DPA a usted
Este DPA se aplica automáticamente a todos los clientes mediante referencia a los Términos de servicio y no requiere una firma por separado. Si su organización requiere una copia refrendada por motivos de cumplimiento interno, adquisiciones o riesgo del proveedor, solicite una a través de hello@ordersilo.app y le proporcionaremos una versión firmable que refleje los términos anteriores.
Anexo 1 — Detalles del procesamiento
Este Anexo describe el procesamiento realizado por OrderSilo como encargado del tratamiento en nombre del Cliente, según lo exige el artículo 28(3) del RGPD.
- Asunto: prestación del Servicio de gestión de pedidos COD de OrderSilo, incluida la recepción de pedidos, puntuación de fraude, seguimiento del estado del servicio de mensajería, informes y atribución de publicidad.
- Duración: durante la vigencia del Acuerdo y el período de retención descrito en nuestra Política de Privacidad, a menos que se elimine antes a solicitud del Cliente.
- Naturaleza y propósito: recopilación, almacenamiento, organización, recuperación, uso y eliminación de Datos del Cliente para operar el Servicio, incluida la deduplicación de pedidos, la detección de fraude y abuso, y la generación de informes y análisis para el Cliente.
- Categorías de interesados: Clientes finales del cliente que realizan pedidos contra reembolso; Usuarios autorizados del cliente y miembros del equipo.
- Categorías de datos personales: nombre del cliente final, número de teléfono, dirección de entrega, detalles del pedido y del producto, estado del pedido y, cuando esté configurado, indicadores de fraude, identificadores de clics publicitarios y metadatos de atribución; nombre del titular de la cuenta, correo electrónico y función.
Anexo 2 — Medidas de seguridad técnicas y organizativas
- Cifrado en tránsito (TLS) para todos los datos que se mueven entre las páginas de destino del Cliente, el Servicio y el navegador del Cliente.
- Aislamiento de inquilinos a nivel de base de datos entre espacios de trabajo de clientes.
- Control de acceso basado en roles para el personal de OrderSilo y para los miembros del propio equipo del Cliente dentro del Servicio.
- Ingestión de pedidos protegida contra reproducción y firmada por HMAC e integración de etiquetas de script con dominio bloqueado.
- Limitación de velocidad y detección automatizada de tráfico de bots/spam.
- Registro de auditoría de cambios importantes en cuentas, pedidos y configuraciones.
- Alojamiento en la UE (AWS Frankfurt, eu-central-1) con controles de seguridad física y de infraestructura a nivel de proveedor.
- Procedimientos documentados de respuesta a incidentes y notificación de violaciones de datos personales.
- Revisión periódica de prácticas de acceso, configuración y seguridad.
Anexo 3 — Categorías de subprocesadores
OrderSilo contrata subprocesadores en las siguientes categorías para proporcionar el Servicio. Una lista actualizada con nombres está disponible previa solicitud a través de hello@ordersilo.app.
- Alojamiento e infraestructura en la nube (región de la UE).
- Envío de correo electrónico transaccional y de marketing.
- Procesamiento de pagos y facturación (Merchant of Record).
- Análisis de sitios web y productos.
- Herramientas de comunicación y atención al cliente.
Este DPA se incorpora por referencia a nuestros Términos de servicio y no requiere una firma separada para entrar en vigencia. Documentos relacionados: Política de Privacidad, Información GDPR y Política de Respuesta a Incidentes. ¿Preguntas sobre esta DPA? Contáctanos en hello@ordersilo.app.
