|
DESTINATARIUM Data Processing Agreement (DPA) Versión 1.0 | Junio 2025 |
|
Documento |
Data Processing Agreement (DPA) |
|
Versión |
1.0 |
|
Fecha de vigencia |
A partir de la aceptación de los Términos de Servicio |
|
Partes |
Destinatarium (Encargado) / Cliente (Responsable) |
|
Normativa aplicable |
GDPR Art. 28 · LGPD Brasil · Ley 25.326 Argentina |
1. Definiciones
A los efectos del presente Acuerdo de Procesamiento de Datos ("DPA"), los siguientes términos tienen el significado que se indica:
|
Término |
Definición |
|
Responsable del Tratamiento |
El Cliente que contrata los servicios de Destinatarium y determina los fines y medios del tratamiento de datos personales. |
|
Encargado del Tratamiento |
Destinatarium, en tanto procesa datos personales por cuenta e instrucciones del Responsable. |
|
Datos Personales |
Toda información referida a personas físicas identificadas o identificables, incluyendo: nombres, direcciones de correo electrónico, direcciones IP y metadatos de envío. |
|
Tratamiento |
Cualquier operación efectuada sobre Datos Personales, ya sea automatizada o no, incluida la recopilación, registro, almacenamiento, transmisión y supresión. |
|
Subprocesador |
Todo tercero al que Destinatarium encomiende parte del Tratamiento de Datos Personales en nombre del Cliente. |
|
Incidente de Seguridad |
Toda vulneración de la seguridad que ocasione la destrucción, pérdida, alteración, divulgación o acceso no autorizado a Datos Personales. |
|
GDPR |
Reglamento General de Protección de Datos de la Unión Europea (2016/679). |
|
LGPD |
Ley General de Protección de Datos de Brasil (Ley 13.709/2018). |
|
Ley 25.326 |
Ley de Protección de Datos Personales de la República Argentina. |
2. Objeto y alcance
2.1 Objeto. El presente DPA regula el tratamiento de Datos Personales que Destinatarium realiza en calidad de Encargado del Tratamiento, por cuenta e instrucciones documentadas del Cliente, en el marco de la provisión del servicio de infraestructura de correo electrónico masivo y transaccional.
2.2 Integración. Este DPA forma parte integral de los Términos de Servicio ("ToS") de Destinatarium. En caso de conflicto entre este DPA y el ToS en materia de protección de datos, prevalece el DPA.
2.3 Instrucciones documentadas. Destinatarium trata los Datos Personales únicamente según las instrucciones documentadas del Cliente, salvo que una obligación legal aplicable exija un tratamiento distinto, en cuyo caso Destinatarium notificará al Cliente con carácter previo, salvo que dicha ley lo prohíba.
3. Naturaleza y finalidad del tratamiento
La tabla siguiente resume los elementos esenciales del tratamiento realizado por Destinatarium en calidad de Encargado:
|
Elemento |
Detalle |
|
Categorías de interesados |
Destinatarios finales de correos enviados por el Cliente; contactos en listas de distribución del Cliente. |
|
Categorías de datos |
Dirección de correo electrónico, nombre (si proporcionado), dirección IP, datos de dispositivo, metadatos de apertura/clic, timestamps de envío. |
|
Finalidades |
Envío de correos electrónicos masivos y transaccionales; análisis de entregabilidad; gestión de rebotes y quejas; cumplimiento normativo anti-spam. |
|
Duración del tratamiento |
Durante la vigencia del contrato con el Cliente, conforme a la Data Retention Policy vigente. |
|
Datos sensibles |
No se tratan categorías especiales de datos (sensibles) en el marco ordinario del servicio. |
4. Obligaciones de Destinatarium
4.1 Confidencialidad. Destinatarium garantiza que el personal autorizado a tratar Datos Personales está sujeto a obligaciones de confidencialidad, ya sean contractuales o legales.
4.2 Seguridad técnica y organizativa. Destinatarium implementa y mantiene medidas de seguridad adecuadas al riesgo, incluyendo cifrado en tránsito (TLS 1.2+), separación lógica de datos entre clientes, autenticación de dos factores para accesos administrativos y registros de auditoría.
4.3 Subprocesadores. Destinatarium sólo podrá contratar Subprocesadores de conformidad con lo establecido en la cláusula 6 del presente DPA y en la Subprocessors List vigente.
4.4 Asistencia al Responsable. Destinatarium asistirá al Cliente, en la medida de lo posible, en el cumplimiento de sus obligaciones frente a solicitudes de ejercicio de derechos (acceso, rectificación, supresión, oposición y portabilidad), así como en la realización de evaluaciones de impacto (EIPD/DPIA) cuando sean exigibles.
4.5 Notificación de incidentes. En caso de tomar conocimiento de un Incidente de Seguridad que afecte Datos Personales del Cliente, Destinatarium lo notificará sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes al conocimiento del incidente, con la información disponible en ese momento.
4.6 Supresión o devolución. Concluida la prestación del servicio, Destinatarium suprimirá o devolverá todos los Datos Personales al Cliente según instrucción expresa, salvo que una obligación legal exija la conservación.
5. Obligaciones del Cliente (Responsable)
5.1 Base jurídica. El Cliente garantiza que dispone de una base jurídica válida para el tratamiento de los Datos Personales que transmite a Destinatarium (consentimiento, ejecución de contrato, interés legítimo u otra base aplicable).
5.2 Calidad de los datos. El Cliente es responsable de la exactitud, licitud y pertinencia de los Datos Personales que carga o transmite a través de los servicios de Destinatarium.
5.3 Cumplimiento anti-spam. El Cliente se compromete a cumplir con la normativa anti-spam aplicable en sus jurisdicciones de operación, incluyendo la obtención del consentimiento previo de los destinatarios cuando sea requerido.
5.4 Transferencias internacionales. Cuando los Datos Personales sean originarios de la Unión Europea, Brasil u otra jurisdicción con regulación equivalente, el Cliente garantiza que la transferencia a Destinatarium cumple con los mecanismos de transferencia internacional exigibles.
6. Subprocesadores
6.1 Autorización general. El Cliente autoriza a Destinatarium a contratar Subprocesadores para la prestación del servicio, sujeto a las condiciones establecidas en la Subprocessors List vigente.
6.2 Notificación de cambios. Destinatarium notificará al Cliente con al menos 14 días de antelación cualquier incorporación o sustitución de Subprocesadores. El Cliente podrá oponerse dentro de dicho plazo.
6.3 Responsabilidad. Destinatarium responde ante el Cliente por el cumplimiento de las obligaciones de protección de datos de sus Subprocesadores en la misma medida en que respondería si fuera Destinatarium quien realizara el tratamiento directamente.
7. Transferencias internacionales
7.1 Destinatarium procesa y almacena los datos en servidores ubicados en Argentina, país que cuenta con nivel adecuado de protección de datos reconocido por la Comisión Europea mediante Decisión 2003/490/CE.
7.2 Cuando Destinatarium utilice Subprocesadores ubicados fuera de Argentina o de la Unión Europea, garantizará la existencia de mecanismos de transferencia adecuados conforme a la normativa aplicable (Cláusulas Contractuales Tipo o equivalentes).
8. Ley aplicable y jurisdicción
El presente DPA se rige por el derecho de la República Argentina y es consistente con los requisitos del GDPR (Art. 28), la LGPD brasileña y la Ley 25.326. Ante cualquier conflicto, serán competentes los tribunales ordinarios del [JURISDICCIÓN PENDIENTE — ver AUP §24], con renuncia a cualquier otro fuero.
Anexo A — Medidas técnicas y organizativas
Destinatarium mantiene las siguientes medidas de seguridad, sin carácter limitativo:
- Cifrado en tránsito: TLS 1.2 o superior en todas las comunicaciones
- Cifrado en reposo: AES-256 para datos almacenados
- Control de acceso: autenticación multifactor (MFA) para accesos administrativos
- Separación lógica de datos entre distintos clientes
- Registros de auditoría de accesos y operaciones administrativas
- Gestión de vulnerabilidades: revisiones periódicas de seguridad
- Plan de respuesta a incidentes de seguridad documentado
- Capacitación en protección de datos para el personal con acceso a datos personales
- Acuerdos de confidencialidad con todo el personal y contratistas
- Backups cifrados con acceso restringido