Contrato de encargado de tratamiento (DPA)
El anexo de protección de datos que firmamos con cada organización cliente, publicado entero para que su equipo legal lo revise antes de sentarse a negociar.
Para archivarlo en su legajo de evaluación de proveedor, imprima esta página a PDF con Ctrl+P. Sale paginado y sin la navegación.
Está publicado a propósito. Un anexo de datos que el proveedor recién manda cuando el contrato ya está avanzado obliga a su equipo legal a revisarlo con apuro. Este se puede leer hoy, sin pedirlo y sin firmar nada previo.
Los campos entre corchetes se completan con los datos de su organización al momento de la firma. El resto es el texto que proponemos, y aceptamos discutirlo.
Encabezado
ANEXO DE TRATAMIENTO DE DATOS PERSONALES
Este Anexo forma parte integrante del Contrato de Servicios celebrado entre:
EL RESPONSABLE: [Razón social del Cliente], [CUIT / CNPJ / NIF], con domicilio en [domicilio], en adelante el Cliente.
EL ENCARGADO: Integralitas SAS, titular de la plataforma ExCeAcademy, con domicilio en [domicilio], en adelante ExCeAcademy.
En caso de contradicción entre este Anexo y el Contrato de Servicios, prevalece este Anexo en todo lo relativo a la protección de datos personales.
Cómo se perfecciona. Este Anexo se acepta por vía electrónica dentro de la Plataforma, por el administrador de la organización, conforme a la cláusula 15. Esa aceptación lo perfecciona y obliga a ambas partes sin necesidad de firma ológrafa. Si el Cliente requiere además un ejemplar suscripto, ExCeAcademy lo firma sin cargo a su pedido: el contenido es el mismo y no altera la fecha de vigencia, que es la de la aceptación electrónica.
Cláusula 1. Definiciones
Los términos dato personal, tratamiento, responsable, encargado, subencargado, titular y violación de la seguridad de los datos personales tienen el significado que les asigna la normativa aplicable conforme a la cláusula 2.3.
Plataforma designa el servicio de formación corporativa ExCeAcademy accesible en exceacademy.com y en los dominios propios que el Cliente verifique.
Datos del Cliente designa la totalidad de los datos personales que ExCeAcademy trata por cuenta del Cliente en la Plataforma.
Cláusula 2. Objeto y roles
2.1. El Cliente actúa como responsable del tratamiento y ExCeAcademy como encargado del tratamiento.
2.2. ExCeAcademy trata los Datos del Cliente con la única finalidad de prestar el servicio contratado, conforme a las instrucciones documentadas del Cliente. ExCeAcademy no trata los Datos del Cliente para finalidades propias, comerciales o estadísticas ajenas al servicio, ni para entrenar modelos de inteligencia artificial.
2.3. Este Anexo se interpreta conforme a, según corresponda al domicilio del Cliente y a la residencia de los titulares:
- la Ley 25.326 de Protección de los Datos Personales de la República Argentina y su normativa reglamentaria;
- la Lei Geral de Proteção de Dados Pessoais n.º 13.709 de la República Federativa del Brasil;
- el Reglamento (UE) 2016/679, en particular su artículo 28.
2.4. El objeto, la duración, la naturaleza y la finalidad del tratamiento, así como las categorías de titulares y de datos, constan en el Anexo I.
Cláusula 3. Instrucciones del Responsable
3.1. ExCeAcademy trata los Datos del Cliente únicamente conforme a las instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales.
3.2. Constituyen instrucciones documentadas: este Anexo, el Contrato de Servicios, la configuración que el Cliente establece en su panel de administración, y las solicitudes que curse por escrito a los contactos de la cláusula 14.
3.3. Si ExCeAcademy considera que una instrucción del Cliente infringe la normativa aplicable, lo informará sin demora y podrá suspender la ejecución de esa instrucción hasta que el Cliente la confirme, modifique o retire.
3.4. ExCeAcademy podrá tratar los Datos del Cliente sin instrucción cuando se lo imponga el derecho aplicable, en cuyo caso informará al Cliente de esa exigencia legal antes del tratamiento, salvo que ese mismo derecho lo prohíba por razones de interés público.
Cláusula 4. Confidencialidad
4.1. ExCeAcademy garantiza que las personas autorizadas para tratar los Datos del Cliente se han comprometido por escrito a respetar la confidencialidad, o están sujetas a una obligación legal de confidencialidad.
4.2. El acceso administrativo a los Datos del Cliente se limita al personal técnico responsable de operar el servicio, y se emplea exclusivamente para operar la Plataforma, atender incidentes y ejecutar lo que el Cliente solicita.
4.3. Todo acceso administrativo de ExCeAcademy a datos de una organización queda asentado en el registro de auditoría descrito en el punto 4 del Anexo II, con actor, entidad afectada y valores anteriores y posteriores.
4.4. La obligación de confidencialidad subsiste sin límite temporal tras la terminación del Contrato de Servicios.
Cláusula 5. Medidas de seguridad
5.1. ExCeAcademy aplica las medidas técnicas y organizativas apropiadas detalladas en el Anexo II, que forma parte de este Anexo.
5.2. Las medidas del Anexo II podrán actualizarse a lo largo de la vigencia del contrato. Ninguna actualización disminuirá el nivel de seguridad comprometido. Las modificaciones sustantivas se notifican conforme a la cláusula 6.3.
5.3. El Cliente reconoce que las medidas del Anexo II son apropiadas al riesgo del tratamiento descrito en el Anexo I, y se obliga a comunicar a ExCeAcademy cualquier circunstancia que altere ese riesgo, en particular la incorporación de categorías de datos no previstas.
Cláusula 6. Subencargados
6.1. El Cliente autoriza de forma general a ExCeAcademy a recurrir a los subencargados listados en el punto D del Anexo I.
6.2. ExCeAcademy impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este Anexo, y responde frente al Cliente por el incumplimiento de sus subencargados.
6.3. ExCeAcademy notificará al contacto técnico del Cliente, con treinta días corridos de anticipación, la incorporación o sustitución de todo subencargado que trate datos personales.
6.4. Durante ese plazo el Cliente podrá objetar por escrito de forma motivada. Si la objeción se mantiene, el Cliente podrá resolver el Contrato de Servicios sin penalidad, con reembolso proporcional de lo abonado y no devengado, y con derecho a la devolución de sus datos conforme a la cláusula 11.
Cláusula 7. Derechos de los titulares
7.1. ExCeAcademy pone a disposición del Cliente funciones de autogestión que le permiten atender directamente las solicitudes de acceso, rectificación, portabilidad y supresión de sus titulares, sin depender de la intervención de ExCeAcademy.
7.2. Cuando un titular dirija una solicitud directamente a ExCeAcademy, ExCeAcademy la trasladará al Cliente sin demora indebida y se abstendrá de responder por sí, salvo instrucción del Cliente.
7.3. ExCeAcademy asistirá al Cliente, en la medida de lo posible y a su costa razonable, en el cumplimiento de su obligación de responder a esas solicitudes, cuando las funciones de autogestión no resulten suficientes.
7.4. Los certificados y credenciales emitidos se rigen por el régimen especial del punto 5 del Anexo II: una credencial que deja de ser válida se revoca, con motivo y responsable, y la constancia de su existencia se conserva, para no invalidar la verificación pública de credenciales legítimas.
Cláusula 8. Violación de la seguridad de los datos
8.1. ExCeAcademy notificará al Cliente toda violación de la seguridad de los Datos del Cliente dentro de las 72 horas desde que tome conocimiento de ella.
8.2. La notificación se cursará al contacto técnico y al contacto legal registrados por el Cliente, y describirá, en la medida en que sea conocido: la naturaleza de la violación, las categorías y el número aproximado de titulares y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
8.3. ExCeAcademy entregará un informe preliminar dentro de los 5 días hábiles con alcance, datos afectados y medidas de contención, y un informe final dentro de los 30 días con análisis de causa raíz y medidas correctivas.
8.4. Se considera violación de la seguridad todo acceso, divulgación, alteración o pérdida no autorizada de Datos del Cliente, sea por causa de ExCeAcademy o de un subencargado.
8.5. La notificación a la autoridad de control y, cuando corresponda, a los titulares, es obligación del Cliente en su carácter de responsable. ExCeAcademy prestará la colaboración y la información técnica necesarias dentro de los plazos de esta cláusula.
Cláusula 9. Auditoría
9.1. ExCeAcademy pone a disposición del Cliente la información necesaria para demostrar el cumplimiento de este Anexo, incluidos el Centro de Confianza público, este Anexo con su Anexo II, el cuestionario de seguridad respondido y la autoevaluación publicada en el registro CSA STAR.
9.2. ExCeAcademy habilitará, a pedido y dentro de los 3 días hábiles, un entorno de prueba con dos organizaciones y datos sintéticos para que el Cliente verifique por sí mismo el aislamiento entre organizaciones, y acompañará esa verificación.
9.3. El Cliente podrá realizar una auditoría anual, por sí o por un tercero independiente sujeto a confidencialidad, previo aviso de treinta días corridos, en horario laboral, sin afectar la operación y sin acceder a datos de otros clientes de ExCeAcademy. Los costos del auditor son del Cliente.
9.4. ExCeAcademy entregará el resumen ejecutivo de su evaluación de seguridad más reciente, con hallazgos, severidad y estado de cierre, bajo acuerdo de confidencialidad y dentro de los 5 días hábiles.
Cláusula 10. Transferencia internacional
10.1. Los Datos del Cliente se almacenan en Brasil, región sa-east-1 de Amazon Web Services, en São Paulo. El detalle de subencargados y sus regiones consta en el punto D del Anexo I.
10.2. Para titulares residentes en la Unión Europea, la transferencia se sustenta en las cláusulas contractuales tipo aprobadas por la Comisión Europea, que se incorporan por referencia, actuando el Cliente como exportador y ExCeAcademy como importador, módulo responsable a encargado.
10.3. Para titulares residentes en la República Argentina, la transferencia se sustenta en el consentimiento informado del titular obtenido por el Cliente, y en las cláusulas de este Anexo, que reproducen garantías equivalentes a las requeridas por la normativa argentina.
10.4. Para titulares residentes en Brasil, el tratamiento se realiza dentro del territorio nacional respecto del almacenamiento principal, sin perjuicio de los subencargados del punto D del Anexo I.
10.5. ExCeAcademy notificará al Cliente todo cambio de región de almacenamiento con la anticipación de la cláusula 6.3.
Cláusula 11. Devolución y supresión
11.1. Al terminar el Contrato de Servicios, el Cliente dispone de treinta días corridos para instruir la devolución o la supresión de los Datos del Cliente.
11.2. La devolución se entrega en formato estructurado de uso común, dentro de los quince días de solicitada, y comprende la totalidad de personas, asignaciones, avances, calificaciones, asistencia, entregas y certificados emitidos.
11.3. Transcurridos noventa días desde la terminación sin instrucción, ExCeAcademy procederá a la supresión.
11.4. La supresión alcanza a las copias de respaldo conforme al ciclo de rotación de catorce días, durante el cual los datos permanecen cifrados y sin acceso salvo para una restauración.
11.5. ExCeAcademy podrá conservar los Datos del Cliente que le exija conservar el derecho aplicable, por el plazo que ese derecho imponga y con las medidas de seguridad de este Anexo.
11.6. A pedido, ExCeAcademy emitirá constancia escrita de la supresión.
Cláusula 12. Continuidad
Ante una indisponibilidad prolongada de ExCeAcademy, el Cliente tendrá derecho a la entrega de la totalidad de sus datos en formato estándar dentro de los quince días, conforme al procedimiento de la cláusula 11.2.
Cláusula 13. Responsabilidad
13.1. Cada parte responde por los daños que cause su propio incumplimiento de la normativa de protección de datos aplicable.
13.2. Las limitaciones de responsabilidad del Contrato de Servicios se aplican a este Anexo, salvo respecto de los daños derivados del dolo o la culpa grave de ExCeAcademy y de las sanciones firmes impuestas al Cliente por una autoridad de control cuya causa directa sea un incumplimiento de ExCeAcademy de este Anexo.
Cláusula 14. Vigencia y contactos
14.1. Este Anexo entra en vigor con el Contrato de Servicios y permanece vigente mientras ExCeAcademy trate Datos del Cliente.
14.2. Contactos de ExCeAcademy:
| Asunto | Dirección | Plazo |
|---|---|---|
| Privacidad y derechos de titulares | privacidad@exceacademy.com | 10 días hábiles |
| Seguridad e incidentes | seguridad@exceacademy.com | 24 horas hábiles |
| Evaluación de proveedor | seguridad@exceacademy.com | 5 días hábiles |
14.3. El Cliente designa como contacto técnico a [nombre y correo] y como contacto legal a [nombre y correo], y se obliga a mantenerlos actualizados.
Cláusula 15. Aceptación electrónica
15.1. Este Anexo se acepta por vía electrónica dentro de la Plataforma, por la persona que ingresa como administrador de la organización del Cliente.
15.2. Quien acepta declara y garantiza que cuenta con facultades suficientes para obligar al Cliente, sea por su cargo, por poder o por la autorización que le fue conferida internamente. Si en los hechos no contaba con esas facultades, esa circunstancia es interna al Cliente y no es oponible a ExCeAcademy.
15.3. La aceptación de un solo administrador obliga al Cliente en su totalidad. No es necesario que cada administrador adicional vuelva a aceptarla.
15.4. ExCeAcademy conserva, como constancia de la aceptación: la identidad de quien aceptó, la organización que representa, la versión exacta e íntegra de este Anexo que le fue exhibida, la fecha y hora con zona, y la dirección IP de origen. El Cliente puede consultar y descargar esa constancia desde su panel de administración en cualquier momento.
15.5. Cada versión de este Anexo se conserva intacta y consultable. Una versión posterior no altera retroactivamente lo aceptado: hasta que el Cliente preste nueva aceptación, rige la versión que aceptó.
15.6. Las partes reconocen la validez y eficacia probatoria de la aceptación electrónica y del registro descrito en la cláusula 15.4, conforme a la Ley 25.506 de Firma Digital de la República Argentina y a la normativa equivalente que resulte aplicable. Ninguna de las partes cuestionará la validez de este Anexo por el solo hecho de haberse celebrado por medios electrónicos.
15.7. Si el Cliente prefiere suscribir un ejemplar en soporte papel o con firma digital, puede solicitarlo a los contactos de la cláusula 14.2. ExCeAcademy lo emite sin cargo. Ese ejemplar reemplaza la forma, no el contenido ni la fecha de vigencia, que sigue siendo la de la aceptación electrónica original.
# Anexo I · Descripción del tratamiento
A. Objeto y finalidad
Prestación de un servicio de formación corporativa en la nube: gestión de personas, asignación y consumo de contenidos formativos, evaluación, seguimiento del avance y emisión de credenciales.
B. Categorías de titulares
Empleados, contratistas y colaboradores del Cliente inscritos en la Plataforma, y el personal administrativo del Cliente que la opera.
C. Categorías de datos personales
| Categoría | Contenido |
|---|---|
| Identificación | Nombre, apellido, correo electrónico corporativo |
| Contacto laboral | Empresa, puesto, área, sede, legajo, teléfono |
| Identificación documental | Solo si el Cliente lo solicita de forma expresa, para credenciales nominadas |
| Actividad formativa | Asignaciones, avance, calificaciones, intentos, asistencia, entregas |
| Credenciales emitidas | Certificados, constancias y badges, con su registro de emisión |
| Datos técnicos | Eventos de acceso, códigos de error, direcciones IP de acciones administrativas |
No se tratan categorías especiales de datos: salud, biométricos, origen étnico, opinión política, afiliación sindical ni orientación sexual. No se tratan datos financieros ni medios de pago; la Plataforma no incorpora pasarela de cobro.
D. Subencargados
| Subencargado | Función | Región |
|---|---|---|
| Amazon Web Services | Infraestructura de cómputo y almacenamiento | Brasil, sa-east-1 |
| Supabase | Base de datos, autenticación y almacenamiento de archivos | Brasil, sa-east-1 |
| Cloudflare | Red de distribución, DNS, protección perimetral y aislamiento de contenido de terceros | Red global |
| Bunny.net | Alojamiento y distribución de video | Red global |
| Resend | Entrega de correo transaccional | Estados Unidos |
| OpenAI | Modelo de lenguaje del tutor conversacional | Estados Unidos |
| Crisp | Canal de atención humana | Unión Europea (Francia) |
El Cliente puede deshabilitar por completo el tutor conversacional para todos sus miembros, en cuyo caso no se remite dato alguno a OpenAI.
E. Duración
Mientras dure el Contrato de Servicios, más los plazos de la cláusula 11.
Anexo II · Medidas técnicas y organizativas
1. Control de acceso lógico
- Autenticación mediante contraseña con función de derivación con sal, gestionada por el servicio de identidad. Las contraseñas no se almacenan en claro ni son recuperables.
- Freno de intentos de ingreso aplicado en el servidor, acotado por cuenta y por origen, con ventana temporal de bloqueo.
- Segundo factor de autenticación disponible para cuentas con privilegios de plataforma y para administradores de organización.
- Inicio de sesión corporativo SAML 2.0 y OIDC, configurable por el Cliente.
- Aprovisionamiento SCIM 2.0 para alta, baja, activación y desactivación desde el directorio corporativo del Cliente, con clave de alcance acotado y registro de cada operación.
- Restricción del alta a dominios de correo autorizados por el Cliente.
- Modelo de roles con separación entre perfil y rol, de modo que un usuario no pueda otorgarse permisos modificando su propio registro.
- Rol de auditor de solo lectura, acotable a grupos determinados.
- Claves de API almacenadas mediante función de resumen criptográfico, visibles una sola vez, con alcance por permisos y revocación inmediata.
2. Aislamiento entre clientes
- Resolución de la organización activa en el servidor, a partir del host de la petición, sin parámetro manipulable por el cliente.
- Resolución de pertenencia y rol mediante funciones privilegiadas ejecutadas dentro del motor de base de datos, con ruta de búsqueda de esquemas fijada.
- Políticas de seguridad a nivel de fila declaradas en la totalidad de las tablas de datos, sin excepción. Una consulta que solicite datos de otra organización devuelve un conjunto vacío.
- Identificadores de recurso aleatorios de 128 bits, sin secuencialidad.
- Contenido activo de terceros (paquetes SCORM) servido desde un origen web distinto del de la aplicación, sin credenciales, con interfaz de seguimiento resuelta por puente de mensajes con verificación del origen emisor.
3. Cifrado
- Tránsito: TLS 1.2 o superior, con redirección forzada desde HTTP y transporte estricto. Integraciones salientes restringidas a HTTPS y bloqueadas hacia redes internas.
- Reposo: cifrado de volumen AES-256 gestionado por la infraestructura, para base de datos y almacenamiento de archivos.
- Gestión de claves de volumen a cargo del proveedor de infraestructura, dentro de su servicio de gestión de claves y con rotación conforme a su programa certificado.
- Secretos de aplicación en almacén cifrado, con acceso denegado por política a todo rol de cliente. Ningún secreto de producción en el repositorio de código ni expuesto al navegador.
- Firmas de integración HMAC-SHA256 con secreto rotable.
4. Registro y trazabilidad
- Registro de auditoría con marca temporal y zona, actor con identificador y rol vigente al momento de la acción, organización afectada, acción y entidad, estado anterior y posterior, y dirección IP de origen.
- Cobertura: ciclo de vida de usuarios y roles, organizaciones, planes, licencias y límites, asignación de contenidos, emisión y revocación de credenciales, modificación manual de calificaciones con motivo obligatorio, exportaciones, cambios de configuración crítica, solicitudes de exportación y supresión, y acceso administrativo de ExCeAcademy.
- Registro de solo lectura desde la aplicación: ningún rol dispone de operaciones de modificación o borrado a través de la interfaz.
- Libros de movimientos de asientos y licencias de solo agregado.
- Registro de errores con identificador público rastreable, purgado a los 90 días.
5. Retención y supresión
- Actividad formativa: período configurable por el Cliente, con purga automática programada.
- Registro de auditoría administrativa: 12 meses.
- Registro de errores técnicos: 90 días.
- Consultas al tutor conversacional: 90 días. Conversaciones derivadas a atención humana: 365 días.
- Credenciales emitidas: conservadas mientras dure el contrato, para no invalidar la verificación pública. La invalidación se realiza por revocación con motivo y responsable.
- Exportación completa disponible en el panel del Cliente durante toda la vigencia.
6. Inteligencia artificial
- Se remiten al proveedor del modelo: la consulta escrita, hasta doce turnos de la conversación en curso, los fragmentos de material pertinentes y el rol de quien consulta.
- No se remiten datos personales identificatorios, contenido de otra organización ni material que la persona no tenga derecho a ver. El derecho de acceso se comprueba antes de armar el contexto de la consulta.
- Los datos remitidos no se utilizan para entrenar modelos.
- No existe memoria persistente entre conversaciones.
- El tutor no adopta decisiones sobre personas ni interviene en calificaciones.
- Límites de uso por persona y por unidad de tiempo, y tope de gasto con corte automático, aplicados en el servidor.
- El Cliente puede deshabilitar la funcionalidad por completo.
7. Desarrollo y operación
- Repositorio privado con historial completo; ningún cambio alcanza producción sin quedar registrado con autor, fecha y motivo.
- Entorno de pruebas separado de producción, con datos sintéticos.
- Revisión previa a la integración, con análisis estático asistido por herramientas.
- Analizador de configuración de la base de datos ejecutado de forma continua.
- Contraste del árbol de dependencias contra bases públicas de vulnerabilidades, con plazos de remediación de 7 días para severidad crítica, 30 para alta y 90 para media.
- Saneamiento de todo HTML de origen no confiable mediante biblioteca dedicada.
- Migraciones de base versionadas y aplicadas de forma secuencial.
- Reversión disponible en todo despliegue.
8. Vigilancia y pruebas
- Centinela externo que comprueba cada quince minutos, sin credenciales privilegiadas, que las superficies que deben estar cerradas sigan cerradas y que los invariantes de aislamiento del motor de base de datos se mantengan. La imposibilidad de comprobar se trata como fallo.
- Evaluación ofensiva de alcance completo sobre réplica aislada con cuentas reales, con remediación documentada y verificada contra el sistema.
- Revisión de accesos privilegiados con periodicidad trimestral.
- Prueba de restauración de respaldo con periodicidad semestral, con registro de duración y resultado.
9. Continuidad
- Respaldo automático diario gestionado por la infraestructura, con cifrado heredado del volumen de origen.
- Respaldo propio diario que cubre base de datos, archivos de cada academia y código de la plataforma, cifrado y custodiado fuera del servidor de producción, con retención de 14 días en dos ubicaciones.
- La ausencia de ejecución del respaldo genera alerta, del mismo modo que una ejecución fallida.
- Objetivo de punto de recuperación (RPO): 24 horas. Objetivo de tiempo de recuperación (RTO): 8 horas hábiles.
- Disponibilidad mensual objetivo: 99,5 %, con página de estado pública e historial de incidentes.
10. Organización
- Acceso administrativo limitado al personal técnico responsable de operar el servicio, sujeto a compromiso escrito de confidencialidad.
- Canal público de divulgación responsable de vulnerabilidades, con acuse en 24 horas hábiles y compromiso de no iniciar acciones legales contra quien investigue de buena fe dentro de los límites publicados.
- Autoevaluación publicada en el registro CSA STAR, Nivel 1, sobre el cuestionario CAIQ v4.1.0.
Firmas, si el Cliente las requiere
La vía ordinaria es la aceptación electrónica de la cláusula 15. Este bloque se completa únicamente cuando el Cliente pide además un ejemplar suscripto.
| El Cliente | ExCeAcademy | |
|---|---|---|
| Nombre | [nombre] | [nombre] |
| Cargo | [cargo] | [cargo] |
| Fecha | [fecha] | [fecha] |
| Firma |