Acuerdo de Tratamiento de Datos
1. Alcance e instrucciones
El Proveedor tratará datos únicamente para prestar, asegurar, respaldar y dar soporte al servicio, conforme a la orden, configuración y demás instrucciones documentadas del Responsable. Avisará si considera que una instrucción viola la ley. El Responsable determina propósitos, categorías, participantes autorizados y periodo de uso.
2. Datos y personas
Puede comprender identidad y contacto, afiliaciones, asistencia, progreso, inscripciones, pagos y estados, documentos, consentimientos, comunicaciones, fotografías y auditoría de estudiantes, familias, personal e invitados. El Responsable evitará datos sensibles innecesarios y documentará la base o autorización para menores.
3. Confidencialidad y seguridad
El Proveedor limitará acceso a personal sujeto a confidencialidad y aplicará controles razonables: autenticación, autorización por organización, cifrado en tránsito, protección de credenciales, registros de auditoría, respaldo, gestión de vulnerabilidades, aislamiento lógico y respuesta a incidentes.
4. Subprocesadores
Podemos utilizar alojamiento, correo, almacenamiento, monitoreo y procesadores de pago. Exigiremos obligaciones de protección sustancialmente equivalentes para el servicio delegado. Mantendremos información actualizada sobre categorías de subprocesadores y notificaremos cambios materiales conforme al acuerdo.
5. Solicitudes de personas
Cuando una persona solicite acceso, corrección, eliminación o portabilidad sobre datos controlados por la organización, remitiremos la solicitud al Responsable y prestaremos asistencia razonable. No responderemos en nombre del Responsable salvo instrucción o deber legal.
6. Incidentes
Notificaremos al Responsable sin demora indebida después de confirmar un incidente que afecte sus datos y ofreceremos información disponible sobre naturaleza, categorías, consecuencias y mitigación. Las partes cooperarán para que el Responsable y el Proveedor cumplan las notificaciones aplicables, incluida la Ley 111-2005 de Puerto Rico. Esta cláusula no constituye admisión de culpa.
7. Devolución, eliminación y respaldo
Al terminar el servicio, permitiremos exportar datos durante el periodo acordado y luego los eliminaremos o devolveremos, salvo conservación exigida por ley, seguridad, auditoría o defensa de reclamaciones. Las copias de seguridad se eliminan por ciclos y permanecen protegidas y sin uso operacional.
8. Auditoría y cooperación
Proporcionaremos documentación razonable de los controles y responderemos cuestionarios proporcionados. Una auditoría adicional debe ser necesaria, proporcional, confidencial, coordinada y no comprometer datos de otros clientes ni la seguridad. Los costos extraordinarios se acuerdan previamente, salvo incumplimiento material demostrado.
9. Responsabilidades
El Responsable configura usuarios, permisos, contenido, retención y comunicaciones; mantiene autoridad sobre los datos y atiende derechos de sus participantes. El Proveedor no utilizará esos datos para publicidad dirigida, no los venderá y no creará afiliaciones fuera de las instrucciones legítimas.
10. Precedencia y vigencia
Este DPA prevalece sobre términos generales únicamente respecto al tratamiento de datos por cuenta del Responsable. Una orden firmada puede añadir medidas o anexos, pero no reducir derechos legales.
Guatiaosoporte@dragonsys.app