⚠️ BORRADOR v0.9 · Pendiente de revisión por un abogado antes del lanzamiento comercial. Este anexo se incorpora automáticamente a los
Términos de servicio.
Anexo de encargo de tratamiento (DPA)
Última actualización: [fecha] · Entre el cliente (responsable del tratamiento) e IB Soluções e Serviços, titular de Paiplain (encargado del tratamiento), conforme al art. 28 del RGPD y a la LGPD brasileña.
1. Objeto, duración y naturaleza del tratamiento
Paiplain trata por cuenta del cliente los datos personales que el cliente y sus usuarios introducen en el servicio, con la única finalidad de prestar el CRM (almacenamiento, organización, envío de emails que el cliente ordena, seguimiento de campañas, funciones opcionales de IA), durante la vigencia del contrato.
Anexo 1: descripción del tratamiento
- Categorías de interesados: contactos comerciales del cliente (clientes, leads, proveedores), usuarios del propio cliente, y asistentes a sus eventos.
- Tipos de datos: identificativos y de contacto profesional (nombre, email, teléfono, cargo, empresa, país), historial comercial (notas, reuniones, tratos, emails enviados y su seguimiento) y estados de seguimiento. El servicio no está diseñado para categorías especiales de datos (art. 9 RGPD), que el cliente se obliga a no introducir.
2. Obligaciones de Paiplain como encargado (art. 28.3 RGPD)
- Tratar los datos solo según instrucciones documentadas del cliente (estas: prestar el servicio tal y como el cliente lo configura y usa).
- Garantizar la confidencialidad del personal autorizado.
- Aplicar las medidas de seguridad del Anexo 2.
- Respetar el régimen de subencargados de la sección 3.
- Asistir al cliente en la respuesta a los derechos de los interesados; si un interesado nos contacta directamente, le redirigiremos al cliente.
- Asistir al cliente en la seguridad, la notificación de violaciones y, si procede, las evaluaciones de impacto.
- Notificar al cliente cualquier violación de seguridad de sus datos sin dilación indebida desde que la conozcamos, con la información disponible.
- Suprimir o devolver los datos al terminar el servicio (sección 5).
- Poner a disposición la información necesaria para demostrar el cumplimiento y permitir auditorías (sección 6).
3. Subencargados autorizados
El cliente autoriza de forma general a los siguientes subencargados. Publicaremos aquí cualquier cambio con al menos 15 días de antelación (con aviso por email a los administradores); el cliente podrá objetar de forma motivada en 10 días y, de no haber alternativa razonable, terminar el servicio afectado.
| Subencargado | Función | Ubicación del tratamiento | Garantías (enlace) |
| Supabase | Base de datos y autenticación | Unión Europea (región elegida del proyecto) | DPA de Supabase |
| Vercel | Alojamiento de la aplicación | EE. UU. / red global | DPA de Vercel (Data Privacy Framework) |
| Resend | Envío de emails transaccionales | EE. UU. | DPA de Resend (SCC y DPF) |
| Groq | Asistente de IA (opcional; desactivable por el administrador) | EE. UU. | DPA de Groq |
| Cloudflare | DNS y red de entrega | Red global | DPA de Cloudflare (SCC y DPF) |
| [Umami / PostHog EU] | Analítica sin cookies | Unión Europea | DPA de PostHog / privacidad de Umami |
Nota sobre pagos: Paddle no es subencargado; actúa como responsable independiente del tratamiento del pago en su condición de Merchant of Record (ver la política de privacidad).
4. Transferencias internacionales
Los datos del servicio se alojan en la Unión Europea (Supabase). El tramo entre la UE y Brasil se ampara en las decisiones mutuas de adecuación de enero de 2026 (Comisión Europea y Resolución CD/ANPD nº 32/2026). Los tramos hacia subencargados en EE. UU. se amparan en cláusulas contractuales tipo y, cuando el proveedor está certificado, en el EU-U.S. Data Privacy Framework; para el tramo desde Brasil, en las cláusulas-padrão de la ANPD (Resolución CD/ANPD nº 19/2024).
5. Supresión y devolución
Terminado el servicio, el cliente dispone de [30] días para exportar sus datos (el producto incluye exportación de contactos). Transcurrido ese plazo, eliminaremos los datos de los sistemas activos y quedarán fuera de las copias de seguridad conforme a su ciclo de rotación (máximo [35] días adicionales), salvo obligación legal de conservación.
6. Auditorías
Como máximo una vez al año y con preaviso razonable, el cliente puede auditar el cumplimiento de este anexo, preferentemente mediante la documentación e informes disponibles; los costes de auditorías adicionales o presenciales corren a cargo del cliente salvo que revelen incumplimientos relevantes.
7. Anexo 2: medidas de seguridad (resumen)
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 en la base de datos gestionada).
- Aislamiento por organización mediante políticas de seguridad a nivel de fila (RLS) verificadas con pruebas automatizadas.
- Control de acceso por roles (propietario y miembros; revocación inmediata), autenticación con contraseña cifrada.
- Endpoints con validación de sesión, comprobación de cuenta activa, limitación de tasa y fallo cerrado sin credenciales.
- Saneado de contenido HTML (DOMPurify) al guardar y al mostrar.
- Registro de actividad y auditoría de cambios dentro del producto.
- Copias de seguridad periódicas [según plan de infraestructura vigente].