Paiplain
⚠️ BORRADOR v0.9 · Pendiente de revisión por un abogado antes del lanzamiento comercial. Este anexo se incorpora automáticamente a los Términos de servicio.

Anexo de encargo de tratamiento (DPA)

Última actualización: [fecha] · Entre el cliente (responsable del tratamiento) e IB Soluções e Serviços, titular de Paiplain (encargado del tratamiento), conforme al art. 28 del RGPD y a la LGPD brasileña.

1. Objeto, duración y naturaleza del tratamiento

Paiplain trata por cuenta del cliente los datos personales que el cliente y sus usuarios introducen en el servicio, con la única finalidad de prestar el CRM (almacenamiento, organización, envío de emails que el cliente ordena, seguimiento de campañas, funciones opcionales de IA), durante la vigencia del contrato.

Anexo 1: descripción del tratamiento

2. Obligaciones de Paiplain como encargado (art. 28.3 RGPD)

3. Subencargados autorizados

El cliente autoriza de forma general a los siguientes subencargados. Publicaremos aquí cualquier cambio con al menos 15 días de antelación (con aviso por email a los administradores); el cliente podrá objetar de forma motivada en 10 días y, de no haber alternativa razonable, terminar el servicio afectado.

SubencargadoFunciónUbicación del tratamientoGarantías (enlace)
SupabaseBase de datos y autenticaciónUnión Europea (región elegida del proyecto)DPA de Supabase
VercelAlojamiento de la aplicaciónEE. UU. / red globalDPA de Vercel (Data Privacy Framework)
ResendEnvío de emails transaccionalesEE. UU.DPA de Resend (SCC y DPF)
GroqAsistente de IA (opcional; desactivable por el administrador)EE. UU.DPA de Groq
CloudflareDNS y red de entregaRed globalDPA de Cloudflare (SCC y DPF)
[Umami / PostHog EU]Analítica sin cookiesUnión EuropeaDPA de PostHog / privacidad de Umami

Nota sobre pagos: Paddle no es subencargado; actúa como responsable independiente del tratamiento del pago en su condición de Merchant of Record (ver la política de privacidad).

4. Transferencias internacionales

Los datos del servicio se alojan en la Unión Europea (Supabase). El tramo entre la UE y Brasil se ampara en las decisiones mutuas de adecuación de enero de 2026 (Comisión Europea y Resolución CD/ANPD nº 32/2026). Los tramos hacia subencargados en EE. UU. se amparan en cláusulas contractuales tipo y, cuando el proveedor está certificado, en el EU-U.S. Data Privacy Framework; para el tramo desde Brasil, en las cláusulas-padrão de la ANPD (Resolución CD/ANPD nº 19/2024).

5. Supresión y devolución

Terminado el servicio, el cliente dispone de [30] días para exportar sus datos (el producto incluye exportación de contactos). Transcurrido ese plazo, eliminaremos los datos de los sistemas activos y quedarán fuera de las copias de seguridad conforme a su ciclo de rotación (máximo [35] días adicionales), salvo obligación legal de conservación.

6. Auditorías

Como máximo una vez al año y con preaviso razonable, el cliente puede auditar el cumplimiento de este anexo, preferentemente mediante la documentación e informes disponibles; los costes de auditorías adicionales o presenciales corren a cargo del cliente salvo que revelen incumplimientos relevantes.

7. Anexo 2: medidas de seguridad (resumen)