Anexo de Tratamiento de Datos
Fecha de vigencia: 2026-09-30
Este Anexo de Tratamiento de Datos ("Anexo") complementa los Términos de Servicio entre St George Systems, S.A.S. de C.V., que presta Veedor ("Veedor", "Encargado", "nosotros"), y el cliente que tiene un espacio de trabajo en Veedor ("Responsable", "Cliente"). Se aplica a los datos personales contenidos en el Contenido del Cliente que Veedor trata por cuenta del Responsable.
Esta página se publica como referencia. Un cliente queda cubierto por este Anexo cuando ambas partes han firmado una copia que lo nombra; para solicitarla, escriba a support@veedor.app. La sola lectura de esta página no constituye un acuerdo firmado.
1. Definiciones
"Datos Personales", "Tratamiento", "Responsable", "Encargado", "Titular" y "Brecha de Datos Personales" tienen el significado que les da la ley de protección de datos aplicable. "Contenido del Cliente" tiene el significado de los Términos de Servicio. "Subencargado" es un tercero contratado por el Encargado para tratar Datos Personales del Contenido del Cliente.
2. Funciones de las partes
El Responsable decide los fines y medios del tratamiento de los Datos Personales de su Contenido del Cliente. El Encargado los trata únicamente según las instrucciones documentadas del Responsable, que son los Términos de Servicio, este Anexo y el uso que el Responsable haga de las funciones del Servicio (incluida la solicitud de evaluaciones con IA). El Encargado informará al Responsable si considera que una instrucción infringe la ley aplicable.
Cuando el Responsable es una firma de auditoría que usa el Modo Auditor, es responsable de la información que registra sobre las organizaciones que audita.
3. Detalles del tratamiento
Objeto: prestación de la plataforma de gestión del cumplimiento Veedor.
Duración: el tiempo que el Responsable use el Servicio, más el plazo de eliminación de la Sección 9.
Naturaleza y finalidad: alojamiento y almacenamiento de evidencia y registros de cumplimiento; evaluación de evidencia asistida por IA; generación de informes y de registros de no conformidades, auditorías y revisiones por la dirección.
Titulares: personal, contratistas y otras personas del Responsable cuyos datos aparecen en la evidencia subida (por ejemplo, un nombre en una política o en un registro de capacitación) y, en el Modo Auditor, personas de las organizaciones auditadas.
Categorías de Datos Personales: nombres, cargos, datos de contacto e identificadores similares que aparecen en el Contenido del Cliente. El Encargado no requiere categorías especiales de datos; el Responsable no debe subirlas salvo que sea estrictamente necesario para sus registros de cumplimiento.
4. Obligaciones del Encargado
El Encargado: (a) tratará los Datos Personales únicamente según las instrucciones documentadas del Responsable, salvo que la ley exija otra cosa, en cuyo caso lo informará antes cuando la ley lo permita; (b) garantizará que las personas autorizadas a tratarlos estén obligadas a la confidencialidad; (c) aplicará las medidas técnicas y organizativas de la Sección 5; (d) ayudará al Responsable, según la naturaleza del tratamiento, a atender solicitudes de los Titulares y a cumplir sus obligaciones de seguridad, notificación de brechas y evaluación de impacto; y (e) no usará los Datos Personales del Contenido del Cliente para ningún otro fin, incluido el entrenamiento de modelos de IA de uso general.
5. Medidas de seguridad
El Encargado mantiene al menos las siguientes medidas: cifrado en tránsito y en reposo mediante sus proveedores de infraestructura; aislamiento de los datos de cada espacio de trabajo mediante seguridad a nivel de fila en la base de datos, aplicada de forma independiente del código de la aplicación; almacenamiento privado de los archivos de evidencia, entregados solo mediante enlaces que vencen a los 15 minutos; autenticación de dos factores opcional para los usuarios; acceso por roles dentro de cada espacio de trabajo; y acceso administrativo autenticado y registrado.
6. Brechas de Datos Personales
El Encargado notificará al Responsable sin demora indebida y, cuando sea posible, dentro de las 72 horas siguientes a tener conocimiento de una Brecha de Datos Personales que afecte al Contenido del Cliente. La notificación describirá, en la medida en que se conozca, la naturaleza de la brecha, los datos y Titulares afectados, las consecuencias probables y las medidas adoptadas o propuestas. El Encargado aportará más información a medida que la obtenga.
7. Subencargados
El Responsable autoriza al Encargado a contratar a los subencargados enumerados en la Política de Privacidad que intervienen en el tratamiento del Contenido del Cliente: Supabase (base de datos, autenticación y almacenamiento de archivos), Google (API de Gemini, procesamiento con IA, bajo condiciones de servicio de pago que no permiten a Google usar el contenido para mejorar sus productos), Vercel (alojamiento), Sentry (monitoreo de errores, sin contenido de evidencia) y Resend (correo). El Encargado impondrá a cada subencargado obligaciones de protección de datos sustancialmente equivalentes a las de este Anexo y seguirá siendo responsable de su cumplimiento.
El Encargado avisará con al menos 30 días de antelación la incorporación de un nuevo subencargado para el Contenido del Cliente, actualizando la Política de Privacidad y notificando al Responsable por correo. El Responsable podrá oponerse por motivos razonables de protección de datos dentro de ese plazo; si las partes no resuelven la objeción, el Responsable podrá terminar la suscripción afectada y recibir el reembolso proporcional de las tarifas pagadas por adelantado.
8. Transferencias internacionales
Los subencargados del Encargado pueden tratar los Datos Personales fuera del país del Responsable, incluido Estados Unidos. El Encargado se apoyará en las garantías reconocidas para transferencias que ofrecen esos subencargados y no transferirá Datos Personales en condiciones sustancialmente menos protectoras que las de este Anexo y la Política de Privacidad.
9. Devolución y eliminación
El Responsable puede exportar sus registros desde el Servicio en cualquier momento. Al terminar el Servicio, o a solicitud escrita del Responsable, el Encargado eliminará de forma permanente el Contenido del Cliente, incluidos los archivos de evidencia, de sus sistemas de producción en un plazo de 30 días, salvo los datos que la ley le obligue a conservar.
10. Información y auditorías
Con aviso escrito razonable, y no más de una vez al año salvo que haya ocurrido una Brecha de Datos Personales, el Encargado proporcionará la información razonablemente necesaria para demostrar el cumplimiento de este Anexo. Normalmente consistirá en una descripción escrita de sus prácticas de seguridad y en las respuestas a un cuestionario de seguridad razonable. Como su infraestructura está alojada por subencargados, las auditorías presenciales se sustituyen por las certificaciones e informes que esos subencargados publican.
11. Responsabilidad y prelación
La responsabilidad de cada parte conforme a este Anexo está sujeta a las limitaciones de responsabilidad de los Términos de Servicio. Si este Anexo y los Términos se contradicen en materia de tratamiento de Datos Personales, prevalece este Anexo.
12. Ley aplicable
Este Anexo se rige por la misma ley, y sus controversias se resuelven de la misma forma, que los Términos de Servicio.
13. Firma de este Anexo
Para solicitar una copia de este Anexo con el nombre de su organización para su firma, escriba a support@veedor.app. Encargado: St George Systems, S.A.S. de C.V., San Salvador, El Salvador · support@veedor.app · +503 2252-7124.