Saltar al contenido
Legal

Acuerdo de Tratamiento de Datos

Vigente desde: 1 de enero de 2025Última actualización: 1 de enero de 2025

El presente Acuerdo de Tratamiento de Datos («DPA») se celebra entre Tracio Technologies, Inc. («Tracio», «nosotros», «nos») y el Cliente («usted», «Responsable») que ha aceptado los Términos del Servicio. El presente DPA complementa los Términos del Servicio y queda incorporado a ellos.

1. Definiciones

Datos Personales

Toda información relativa a una persona física identificada o identificable, según se define en la legislación de protección de datos aplicable, incluido el RGPD.

Tratamiento

Toda operación realizada sobre Datos Personales, incluyendo la recopilación, el registro, el almacenamiento, el uso, la divulgación o la eliminación.

Responsable

El Cliente, que determina los fines y los medios del tratamiento de Datos Personales.

Encargado

Tracio, que trata los Datos Personales en nombre del Responsable.

Subencargado

Todo tercero contratado por Tracio para tratar Datos Personales en relación con los Servicios. Consulte nuestra lista de Subencargados.

2. Alcance y finalidad del tratamiento

Tracio trata los Datos Personales únicamente para prestar los servicios de inteligencia de dispositivos y detección de fraude descritos en los Términos del Servicio («Servicios»). El tratamiento se realiza estrictamente según las instrucciones documentadas del Responsable.

CategoríaTipos de datosFinalidad
Señales de dispositivoAtributos del navegador, GPU, huella de canvas, fuentesIdentificación de dispositivos
Datos de redDirección IP, ASN, geolocalizaciónPuntuación de riesgo de fraude
Datos de comportamientoPatrones de ratón, dinámica de pulsacionesDetección de bots
Metadatos de sesiónMarcas de tiempo, rutas de página, referenteInteligencia de amenazas

3. Obligaciones del Encargado

Tracio se compromete a:

  • Tratar los Datos Personales únicamente según las instrucciones documentadas del Responsable, salvo que la legislación aplicable exija lo contrario.
  • Garantizar que las personas autorizadas para tratar Datos Personales estén sujetas a obligaciones de confidencialidad.
  • Implementar medidas técnicas y organizativas de seguridad apropiadas, según se describe en la Sección 5.
  • No contratar Subencargados sin autorización previa por escrito, general o específica, del Responsable.
  • Asistir al Responsable en el cumplimiento de sus obligaciones de responder a las solicitudes de los interesados.
  • Eliminar o devolver todos los Datos Personales al finalizar los Servicios, a elección del Responsable.
  • Poner a disposición toda la información necesaria para demostrar el cumplimiento del presente DPA y permitir auditorías.

4. Subencargados

El Responsable otorga a Tracio autorización general para contratar Subencargados, con sujeción a las siguientes condiciones:

  • Tracio mantendrá una lista actualizada de Subencargados en tracio.ai/subprocessors.
  • Tracio notificará al Responsable al menos 30 días antes de añadir o sustituir Subencargados.
  • El Responsable podrá oponerse a un nuevo Subencargado en un plazo de 14 días desde la notificación.
  • Tracio impondrá por contrato obligaciones de protección de datos equivalentes a todos los Subencargados.

5. Medidas de seguridad

Tracio implementa las siguientes medidas técnicas y organizativas:

Cifrado
AES-256 en reposo, TLS 1.2+ en tránsito
Control de acceso
Acceso basado en roles, MFA obligatorio para todo el personal
Seguridad de red
WAF, protección DDoS, aislamiento de VPC
Registro de auditoría
Todo acceso a datos registrado y conservado 90 días
Respuesta a incidentes
Notificación de brechas al Responsable en 72 horas
Pruebas de penetración
Auditorías de seguridad anuales por terceros

6. Transferencias internacionales de datos

Cuando se transfieran Datos Personales fuera del Espacio Económico Europeo (EEE), Tracio se basa en las Cláusulas Contractuales Tipo (SCC) adoptadas por la Comisión Europea, u otros mecanismos de transferencia aprobados. Tracio trata los datos principalmente en los Estados Unidos y la Unión Europea. Previa solicitud, Tracio facilitará copias de las SCC aplicables.

7. Derechos de los interesados

Tracio asistirá al Responsable en la respuesta a las solicitudes de los interesados de acceso, rectificación, supresión, limitación, portabilidad u oposición dentro de los plazos exigidos por la legislación aplicable. Las solicitudes deben enviarse a privacy@tracio.ai.

8. Conservación y eliminación de datos

Tracio conserva los Datos Personales durante el periodo necesario para prestar los Servicios y, en cualquier caso, no más de:

  • Datos de cuentas activas: duración del acuerdo de servicio
  • Señales de inteligencia de dispositivos: 12 meses desde la recopilación
  • Registros de eventos de fraude: 24 meses desde la recopilación
  • Copias de seguridad: 90 días tras la eliminación de los sistemas primarios

9. Derechos de auditoría

El Responsable podrá auditar el cumplimiento del presente DPA por parte de Tracio no más de una vez al año, previa notificación por escrito con 30 días de antelación, durante el horario laboral habitual. Tracio podrá satisfacer las solicitudes de auditoría facilitando informes de auditoría de terceros actualizados (SOC 2 Type II, ISO 27001) cuando estén disponibles. Todas las actividades de auditoría están sujetas a obligaciones de confidencialidad.

10. Vigencia y terminación

El presente DPA es válido durante la vigencia de los Términos del Servicio y termina automáticamente al expirar o rescindirse los Términos del Servicio. En un plazo de 30 días desde la terminación, Tracio eliminará o devolverá todos los Datos Personales, salvo que la ley exija su conservación.

11. Contacto

Para cualquier consulta sobre el presente DPA o para ejercer los derechos que en él se contemplan, contacte con nuestro Delegado de Protección de Datos en privacy@tracio.ai o escriba a: Tracio Technologies, Inc., Data Protection Officer, 1111B S Governors Ave STE 20032, Dover, DE 19904, USA.