Volver

Acuerdo de Tratamiento de Datos

Última actualización: 29 de julio de 2026

Alcance de este Anexo

Este Acuerdo de Tratamiento de Datos (el "DPA") es el anexo aplicable cuando Nexor AI, Inc. ("Nexor") trata Datos del Cliente por cuenta del Cliente. Forma parte del Acuerdo y regula las instrucciones del Cliente, la seguridad, los Subprocesadores, los incidentes, los derechos de los titulares, la auditoría y los términos específicos de la CCPA.

1. Alcance y vigencia

Este DPA forma parte del Acuerdo y se aplica al tratamiento de datos personales contenido en los Datos del Cliente. Entra en vigor junto con la aceptación del Acuerdo mediante el pago de la implementación y permanece vigente mientras Nexor trate esos datos, incluso durante períodos limitados de devolución, respaldo o retención legal.

2. Roles de las partes

El Cliente es responsable o controller y Nexor es encargado, processor, service provider o contractor, según la ley aplicable. Cada parte cumplirá sus obligaciones propias. Nexor no determina por sí sola las finalidades de las campañas del Cliente ni la base jurídica para contactar a Usuarios Finales.

3. Detalles del tratamiento

El tratamiento realizado por Nexor por cuenta del Cliente responde a los siguientes elementos.

  • Objeto: prestación, seguridad, soporte, mantenimiento y mejora operativa de los Servicios contratados.
  • Duración: plazo del Acuerdo y período limitado posterior necesario para devolución, eliminación, copias de respaldo y obligaciones legales.
  • Naturaleza: recopilación, registro, organización, estructuración, almacenamiento, consulta, búsqueda semántica, análisis, generación, transmisión, combinación autorizada, supresión y destrucción.
  • Finalidad: configurar agentes mediante reglas, contexto y conocimiento del Cliente; automatizar comunicaciones y procesos comerciales; operar integraciones, catálogos, inventarios, reportería, soporte, seguridad, observabilidad y continuidad.
  • Titulares: Usuarios Autorizados, prospectos, Leads, clientes, suscriptores, contactos y otras personas incluidas por el Cliente.
  • Categorías: identificadores, contacto, comunicaciones, grabaciones, transcripciones, metadatos, datos comerciales, técnicos, inferencias y categorías adicionales indicadas por el Cliente.
  • Datos sensibles: no previstos por defecto. Solo podrán tratarse cuando estén documentados, sean necesarios, exista base jurídica y se acuerden medidas adicionales.

4. Instrucciones y responsabilidades del Cliente

  • El Cliente instruye a Nexor a tratar los datos para prestar el Servicio conforme al Acuerdo, las configuraciones, los tickets de soporte y otras instrucciones documentadas compatibles.
  • El Cliente declara que sus instrucciones son lícitas, que ha informado a los titulares y que cuenta con los derechos, consentimientos y bases jurídicas necesarios.
  • El Cliente determinará si requiere una evaluación de impacto, autorización sectorial, consulta previa o acuerdo adicional antes de activar un caso de uso.
  • Nexor informará si considera que una instrucción infringe manifiestamente la ley y podrá suspenderla hasta que sea aclarada o modificada.

5. Obligaciones de Nexor

  • Tratar los datos solo bajo instrucciones documentadas del Cliente, salvo obligación legal aplicable; en tal caso informará antes, cuando la ley lo permita.
  • Asegurar que las personas autorizadas estén sujetas a confidencialidad y reciban formación adecuada.
  • Implementar medidas de seguridad razonables conforme a la Sección 7 y al Anexo B.
  • Ayudar razonablemente al Cliente con derechos de titulares, incidentes, evaluaciones de impacto y consultas a autoridades.
  • Mantener registros e información suficientes para demostrar el cumplimiento de este DPA.
  • No vender ni compartir Datos del Cliente para publicidad conductual, ni conservarlos, usarlos o comunicarlos fuera de la relación directa y las finalidades especificadas, salvo autorización legal expresa.

6. Confidencialidad y personal

Nexor limitará el acceso a personal y contratistas que necesiten los datos para sus funciones, aplicará controles basados en roles y exigirá compromisos de confidencialidad que sobrevivan a la terminación de su relación.

7. Seguridad

Nexor mantendrá un programa de seguridad proporcional al volumen, sensibilidad y riesgo del tratamiento. Las medidas específicas pueden evolucionar sin reducir materialmente el nivel general de protección durante el plazo contratado. Las áreas cubiertas y sus medidas generales son las siguientes.

  • Gobernanza: responsables internos, políticas, evaluación de riesgos, gestión de incidentes, revisiones periódicas y preparación progresiva del programa de cumplimiento para ISO/IEC 27001 y SOC 2 Type II. Nexor no declara contar actualmente con dichas certificaciones.
  • Acceso: mínimo privilegio, cuentas individuales, MFA obligatorio en consolas administrativas, revisión y revocación de accesos y control por roles en la aplicación, incluidos los perfiles de superadministrador, propietario, administrador y agente. Las claves de servicio permanecen exclusivamente del lado del servidor.
  • Protección técnica: TLS 1.2 o superior en tránsito; AES-256, o controles equivalentes del proveedor, en reposo; segregación lógica; políticas Row Level Security (RLS) en la capa de base de datos; registros y monitoreo; gestión de vulnerabilidades; secretos almacenados en un gestor cifrado fuera del repositorio; Cloudflare WAF, limitación de tasa de solicitudes, mitigación de tráfico automatizado o bots y protección frente a ataques DDoS; y firewall o WAF de Vercel cuando corresponda.
  • Continuidad: respaldos diarios de los almacenes de datos principales, recuperación a un punto en el tiempo cuando la infraestructura configurada lo permite, redundancia razonable y procedimientos de recuperación y continuidad.
  • Proveedores: debida diligencia, contratos de protección de datos y evaluación de cambios relevantes. Pueden intervenir Vercel, Cloudflare, Supabase, Render, Stripe, OpenAI, xAI, Anthropic, Google (Gemini) y proveedores de nube subyacentes como AWS, según el servicio y la región aplicables.
  • Desarrollo: controles de cambios, revisión de código o procesos equivalentes, gestión de secretos y prácticas de desarrollo seguro orientadas a mitigar los riesgos descritos por OWASP Top 10.
  • Eliminación: procedimientos de borrado, expiración o sobrescritura conforme a las instrucciones documentadas del Cliente, la retención aplicable y los ciclos de respaldo, con excepciones por obligaciones legales o retenciones documentadas.
  • Infraestructura: cómputo efímero en contenedores administrados cuando corresponde. La operación ordinaria no se basa en acceso SSH directo a servidores ni en direcciones IP públicas estables de servidor.
  • Aislamiento entre clientes: políticas Row Level Security (RLS) y controles de segregación aplicados en el motor de base de datos, diseñados para que cada consulta acceda únicamente a los datos del cliente correspondiente, incluso ante errores en la lógica de aplicación.
  • Supervisión de inteligencia artificial: observabilidad de conversaciones, evaluaciones automatizadas, alertas internas, verificaciones automáticas de estado de los modelos y de la entregabilidad, registros de interacción y entorno Playground para pruebas. Los registros se conservan conforme a la configuración y a la política de retención aplicable.
  • Aseguramiento de proveedores: según la documentación vigente de cada proveedor, Supabase y Render mantienen SOC 2 Type II; Cloudflare y Vercel mantienen programas de cumplimiento que incluyen SOC 2 Type II e ISO 27001; y Stripe opera como proveedor de servicios PCI DSS Level 1. Estas certificaciones pertenecen a los proveedores y no certifican a Nexor.

8. Subprocesadores

El Cliente autoriza de manera general a Nexor a contratar Subprocesadores. Nexor:

  • Celebrará contratos que impongan obligaciones sustancialmente equivalentes.
  • Seguirá siendo responsable frente al Cliente por el desempeño de sus obligaciones.
  • Notificará cambios materiales mediante la lista publicada o correo electrónico con antelación razonable cuando sea posible.

Derecho de objeción

El Cliente podrá objetar de buena fe un nuevo Subprocesador por motivos documentados de protección de datos dentro de 10 días desde el aviso. Las partes intentarán una solución razonable. Si no existe alternativa comercialmente viable, cualquiera podrá terminar únicamente el componente afectado, con reembolso de la porción prepagada y no utilizada.

Subprocesadores relevantes

Los Subprocesadores relevantes pueden incluir a:

  • Vercel: infraestructura de aplicación, Vercel AI Gateway y seguridad.
  • Cloudflare: WAF, limitación de tasa de solicitudes, mitigación de tráfico automatizado o bots y protección frente a ataques DDoS.
  • Supabase: base de datos, autenticación, almacenamiento y respaldos.
  • Render: cómputo administrado y servicios de servidor.
  • Stripe: facturación y pagos.
  • OpenAI, xAI, Anthropic y Google (Gemini): procesamiento de solicitudes mediante modelos de inteligencia artificial.

Infraestructura subyacente y lista vigente

Estos proveedores pueden apoyarse en infraestructura de nube subyacente, incluida AWS, según el servicio y la región. La lista vigente, incluyendo función y ubicación general, puede solicitarse escribiendo a gabriel@getnexor.ai.

9. Transferencias internacionales

Nexor no realizará transferencias internacionales fuera de las instrucciones generales del Cliente y de las ubicaciones necesarias para prestar el Servicio. Cuando se requiera un mecanismo contractual, las partes acuerdan incorporar por referencia las cláusulas o anexos obligatorios aplicables y cooperar con evaluaciones de riesgo y medidas complementarias razonables.

10. Solicitudes de titulares

Si Nexor recibe directamente una solicitud respecto de Datos del Cliente, notificará al Cliente y no responderá sustantivamente salvo instrucción o exigencia legal. Nexor proporcionará funciones y asistencia razonables para buscar, acceder, exportar, rectificar, restringir o eliminar datos. El Cliente es responsable de verificar la identidad, decidir la respuesta y cumplir los plazos legales.

11. Incidentes de datos personales

Nexor notificará al Cliente sin dilación indebida después de confirmar un acceso, uso, divulgación, alteración, pérdida o destrucción no autorizados de Datos del Cliente. La notificación incluirá, en la medida disponible: naturaleza del incidente, categorías de datos y titulares afectados, consecuencias probables, medidas adoptadas, punto de contacto y actualizaciones relevantes.

Investigación, cooperación y notificaciones

Nexor investigará y mitigará el incidente, preservará evidencia razonable y cooperará. La notificación no constituye admisión de culpa. El Cliente será responsable de notificar a titulares, autoridades y terceros, salvo que la ley imponga directamente esa obligación a Nexor.

12. Evaluaciones de impacto y autoridades

Considerando la naturaleza del tratamiento y la información disponible, Nexor ayudará razonablemente al Cliente en evaluaciones de impacto, consultas previas y requerimientos de autoridades. Si la asistencia excede el soporte ordinario o deriva de instrucciones especiales del Cliente, las partes podrán acordar tarifas razonables.

13. Devolución y eliminación

Al terminar el Servicio, o antes cuando el Cliente emita una instrucción documentada válida, Nexor devolverá una exportación estándar o eliminará los Datos del Cliente dentro de un plazo razonable y conforme a sus capacidades técnicas.

Conservación excepcional

Nexor podrá conservar:

  • Copias de respaldo hasta su sobrescritura ordinaria.
  • Datos exigidos por ley.
  • Evidencia mínima para seguridad y defensa, siempre bloqueada, con acceso restringido y sujeta a este DPA.

14. Auditoría

Una vez por año, Nexor pondrá a disposición información razonablemente necesaria para demostrar cumplimiento, como cuestionarios, resúmenes de controles, anexos de seguridad y certificaciones o informes de proveedores que estén disponibles. Nexor se encuentra preparando su programa para ISO/IEC 27001 y SOC 2 Type II, pero no declara contar actualmente con dichas certificaciones.

Auditoría independiente

Si la información disponible no es suficiente por un motivo regulatorio documentado, el Cliente podrá solicitar una auditoría independiente, con aviso de 30 días, durante horario laboral, sin acceder a datos de otros clientes, sujeto a confidencialidad y asumiendo sus costos. Auditorías adicionales podrán realizarse después de un incidente material o por orden de autoridad.

15. Términos específicos de la CCPA

Cuando la CCPA aplique, Nexor actuará como service provider o contractor respecto de la información personal recibida del Cliente. Nexor se obliga a:

  • No vender ni compartir la información personal.
  • Tratarla únicamente para los fines empresariales específicos descritos en el Acuerdo.
  • No conservarla, usarla o comunicarla fuera de la relación comercial directa, salvo lo permitido por la CCPA.
  • No combinarla con información recibida de otras personas o recopilada de su propia interacción, salvo cuando la CCPA lo permita.
  • Proporcionar el mismo nivel de protección exigido por la CCPA y ayudar con solicitudes de consumidores.
  • Notificar si ya no puede cumplir y permitir al Cliente adoptar medidas razonables para detener y remediar usos no autorizados.
  • Celebrar términos equivalentes con Subprocesadores.

16. Prevalencia y responsabilidad

Si existe conflicto entre este DPA y los Términos, prevalece el DPA respecto del tratamiento de datos personales. La responsabilidad derivada del DPA queda sujeta a la Sección 18 de los Términos, salvo que una ley aplicable prohíba esa limitación.

Anexo A. Instrucciones específicas de las Condiciones Comerciales

Las Condiciones Comerciales pueden completar o limitar: canales habilitados, categorías de datos, regiones de alojamiento, retención, Subprocesadores especiales, medidas reforzadas, datos sensibles autorizados, contactos de seguridad y mecanismos de transferencia.

Anexo B. Contactos

Cada parte designa los siguientes contactos según la materia:

  • Privacidad: en Nexor, gabriel@getnexor.ai; en el Cliente, el correo electrónico indicado en las Condiciones Comerciales.
  • Seguridad e incidentes: en Nexor, gabriel@getnexor.ai; en el Cliente, el contacto de seguridad indicado en las Condiciones Comerciales.
  • Notificaciones legales: en Nexor, gabriel@getnexor.ai; en el Cliente, el representante y el correo electrónico indicados en las Condiciones Comerciales.

Contacto

Las consultas sobre este DPA, las solicitudes de titulares que se refieran a Datos del Cliente y las notificaciones de seguridad pueden dirigirse a los contactos indicados en el Anexo B. Para asuntos operativos, el Cliente puede utilizar los canales de soporte definidos en sus Condiciones Comerciales.

Domicilio registrado: 1209 Orange Street, Wilmington, DE 19801, Estados Unidos.