Adendo de Procesamiento de Datos

Fecha de vigencia: 2026-07-15

Este Adendo de Procesamiento de Datos ("DPA", por sus siglas en inglés) complementa los Términos de Servicio entre Jhuez ("Encargado", "nosotros") y la entidad cliente que ha creado un tenant en Veedor ("Responsable", "Cliente"), y aplica al tratamiento por parte de Jhuez de los datos personales contenidos en el Contenido del Cliente, por cuenta del Responsable.

Esta página se publica como referencia para clientes empresariales actuales y potenciales. Para ejecutar una copia contrafirmada que haga referencia a su organización específica, contáctenos en support@veedor.app — no consideraremos que un cliente está cubierto por las protecciones contractuales de este DPA hasta que exista una copia firmada que nombre a ese cliente; el simple hecho de consultar esta página no constituye un acuerdo firmado.

1. Definiciones

"Datos Personales", "Tratamiento", "Responsable", "Encargado" y "Titular de los Datos" tienen el significado que les otorga la legislación de protección de datos aplicable. "Contenido del Cliente" tiene el significado indicado en los Términos de Servicio y puede contener Datos Personales sobre el propio personal del Responsable o de terceros (p. ej., nombres que aparecen en evidencia cargada).

2. Roles de las Partes

El Responsable determina las finalidades y medios del tratamiento de los Datos Personales dentro de su propio Contenido del Cliente. El Encargado trata dichos Datos Personales únicamente conforme a las instrucciones documentadas del Responsable, según lo establecido en los Términos de Servicio y este DPA, y en la medida necesaria para prestar el Servicio (incluida la ejecución de evaluaciones de IA que soliciten los usuarios del Responsable).

3. Detalles del Tratamiento

Objeto: prestación de la plataforma de gestión de cumplimiento Veedor.

Duración: por el plazo de la suscripción vigente, más cualquier período de conservación posterior a la terminación descrito en la Sección 8.

Naturaleza y finalidad: alojamiento, almacenamiento y evaluación asistida por IA de evidencia de cumplimiento; generación de reportes y registros de no conformidad.

Categorías de titulares de datos: empleados, contratistas y demás personas cuyos datos personales puedan aparecer incidentalmente dentro de la evidencia cargada (p. ej., un nombre en un documento de política o en un registro de capacitación).

Categorías de datos personales: nombres, cargos y datos identificativos similares que puedan aparecer dentro del Contenido del Cliente; el Encargado no solicita ni requiere datos de categoría especial, y el Responsable debe evitar cargarlos a menos que sea estrictamente necesario para el registro de cumplimiento.

4. Obligaciones del Encargado

El Encargado deberá: (a) tratar los Datos Personales únicamente conforme a las instrucciones documentadas del Responsable, salvo que la ley exija lo contrario; (b) garantizar que el personal con acceso esté sujeto a obligaciones de confidencialidad; (c) implementar las medidas técnicas y organizativas de seguridad descritas en nuestra Política de Privacidad (aislamiento de tenants a nivel de fila, almacenamiento privado con URLs firmadas de corta duración, transporte cifrado); (d) asistir al Responsable, a solicitud razonable de este, en la atención de solicitudes de titulares de datos e incidentes de seguridad; y (e) notificar al Responsable sin dilación indebida al tener conocimiento de una vulneración confirmada de Datos Personales que afecte su Contenido del Cliente.

5. Subencargados

El Responsable autoriza al Encargado a contratar a los subencargados indicados en nuestra Política de Privacidad (Supabase, Google LLC — servicios de procesamiento de IA, Vercel, Sentry y Resend) en la medida en que cada uno participe en la prestación del Servicio. El Encargado impondrá a los subencargados obligaciones de protección de datos sustancialmente coherentes con este DPA y seguirá siendo responsable de su desempeño. El Encargado dará aviso previo razonable de cualquier nuevo subencargado antes de que comience a tratar los Datos Personales del Responsable, mediante actualización de nuestra Política de Privacidad, de modo que el Responsable pueda objetar por motivos razonables.

6. Transferencias Internacionales

Cuando el Encargado o un subencargado transfiera Datos Personales a través de fronteras, el Encargado se apoyará en las salvaguardas de transferencia reconocidas propias de dicha parte y no transferirá los Datos Personales en condiciones sustancialmente menos protectoras que las descritas en nuestra Política de Privacidad.

7. Derechos de Auditoría

Con aviso previo razonable por escrito, y no más de una vez al año salvo que ocurra un incidente de seguridad, el Encargado proporcionará al Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA, la cual podrá consistir en un resumen escrito de nuestras prácticas de seguridad en lugar de una auditoría presencial, dado que nuestra propia infraestructura está alojada por subencargados externos.

8. Devolución y Eliminación de Datos

Al terminar el Servicio o a solicitud escrita del Responsable, el Encargado eliminará de forma permanente el Contenido del Cliente del Responsable — incluidos los archivos de evidencia subyacentes — de los sistemas de producción, según se describe en nuestra Política de Privacidad, salvo los datos que estemos obligados a conservar por ley.

9. Responsabilidad

La responsabilidad de cada parte bajo este DPA está sujeta a las limitaciones de responsabilidad establecidas en los Términos de Servicio.

10. Ley Aplicable

Este DPA se rige por la misma ley aplicable que los Términos de Servicio.

11. Ejecución de Este DPA

Para solicitar una copia contrafirmada de este DPA a nombre de su organización, contáctenos en support@veedor.app.