Acuerdo de Tratamiento de Datos (DPA) — weekearly
Última actualización: [PENDIENTE: fecha de publicación] Versión: 1.0
Este Acuerdo de Tratamiento de Datos ("DPA") forma parte de los Términos de Servicio de weekearly y se aplica cuando el Cliente, en calidad de responsable del tratamiento, encomienda a weekearly el tratamiento de datos personales por su cuenta.
Este DPA está diseñado para cumplir con el artículo 28 del Reglamento (UE) 2016/679 (RGPD).
1. Partes y definiciones
El Cliente — la persona física o jurídica que contrata los Servicios de weekearly, actuando como Responsable del Tratamiento.
weekearly — Guillermo Barberán, RUC 8-NT-2-110731, con domicilio en Corregimiento de Calidonia, La Exposición, Calle 27 Este, PH Renta 11, piso 2, Apartamento 26, 7093, Ciudad de Panamá, operando como CodexiumLabs, actuando como Encargado del Tratamiento.
Los términos "datos personales", "tratamiento", "responsable", "encargado", "interesado", "violación de la seguridad de los datos personales" y "autoridad de control" tienen el significado que les atribuye el RGPD.
2. Objeto y ámbito
weekearly tratará datos personales por cuenta del Cliente únicamente en la medida necesaria para prestar los Servicios conforme a los Términos de Servicio.
Ámbito de aplicación por producto:
| Producto | ¿weekearly trata datos por cuenta del Cliente? |
|---|---|
| Tracky | No. Los datos de proyectos y pruebas residen exclusivamente en el equipo del Cliente. weekearly no los recibe. |
| WRA | Sí, respecto de los reportes y las evidencias que el Cliente decida almacenar. |
| WPE | [PENDIENTE: completar cuando WPE esté en producción] |
3. Detalles del tratamiento
Conforme al artículo 28.3 del RGPD:
Objeto: prestación de los Servicios contratados.
Duración: mientras esté vigente la relación contractual, más los períodos de conservación indicados en la sección 9.
Naturaleza y finalidad: alojamiento, almacenamiento, procesamiento y visualización de reportes y evidencias con la finalidad de generar y presentar informes semanales de calidad.
Tipos de datos personales:
- Datos identificativos de miembros del equipo del Cliente (nombre, correo electrónico).
- Datos contenidos incidentalmente en las evidencias que el Cliente suba (capturas de pantalla, grabaciones), que pueden incluir nombres, direcciones de correo, o información visible en las interfaces objeto de prueba.
Categorías de interesados:
- Empleados, colaboradores y contratistas del Cliente.
- Terceros cuyos datos pudieran aparecer incidentalmente en las evidencias aportadas por el Cliente.
El Cliente se compromete a no subir a WRA categorías especiales de datos (art. 9 RGPD: origen étnico, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos, biométricos, de salud, de vida sexual u orientación sexual), ni datos relativos a condenas e infracciones penales (art. 10 RGPD).
4. Obligaciones de weekearly (Encargado)
weekearly se obliga a:
4.1 Tratar los datos únicamente siguiendo instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales, salvo que le obligue a ello el Derecho aplicable. En tal caso, weekearly informará al Cliente de esa exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público.
Los Términos de Servicio y este DPA constituyen las instrucciones completas del Cliente. Cualquier instrucción adicional deberá acordarse por escrito.
4.2 Garantizar la confidencialidad. Las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.
4.3 Aplicar las medidas de seguridad previstas en el artículo 32 del RGPD, descritas en el Anexo II de este DPA.
4.4 Respetar las condiciones para recurrir a subencargados conforme a la sección 5.
4.5 Asistir al Cliente, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que este pueda cumplir con su obligación de responder a las solicitudes de ejercicio de derechos de los interesados.
4.6 Asistir al Cliente en el cumplimiento de las obligaciones establecidas en los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones, evaluación de impacto y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información a disposición de weekearly.
4.7 Suprimir o devolver los datos al finalizar la prestación de los Servicios, conforme a la sección 9.
4.8 Poner a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD, y permitir y contribuir a la realización de auditorías conforme a la sección 8.
4.9 Informar inmediatamente al Cliente si, en su opinión, una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos.
5. Subencargados
5.1 Autorización general. El Cliente autoriza a weekearly a recurrir a los subencargados enumerados en el Anexo I.
5.2 Nuevos subencargados. weekearly informará al Cliente de cualquier cambio previsto en la incorporación o sustitución de subencargados con al menos treinta (30) días de antelación, ofreciéndole la oportunidad de oponerse.
5.3 Oposición. Si el Cliente se opone razonablemente y por motivos relacionados con la protección de datos, las partes colaborarán de buena fe para buscar una solución. Si no se alcanza, el Cliente podrá resolver la parte de los Servicios afectada, sin penalización.
5.4 Responsabilidad. weekearly impondrá a sus subencargados, mediante contrato, las mismas obligaciones de protección de datos que las establecidas en este DPA, y seguirá siendo plenamente responsable ante el Cliente del cumplimiento de dichas obligaciones.
6. Transferencias internacionales
Cuando el tratamiento implique la transferencia de datos personales fuera del Espacio Económico Europeo, weekearly garantizará que dicha transferencia se ampare en:
- Una decisión de adecuación de la Comisión Europea; o
- Las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea; o
- Otro mecanismo válido conforme al Capítulo V del RGPD.
Los subencargados y sus ubicaciones figuran en el Anexo I.
7. Violaciones de la seguridad de los datos
weekearly notificará al Cliente sin dilación indebida y, en cualquier caso, dentro de las cuarenta y ocho (48) horas siguientes a tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos tratados por cuenta del Cliente.
La notificación incluirá, en la medida de lo posible:
- La naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados.
- Las consecuencias probables.
- Las medidas adoptadas o propuestas para poner remedio y mitigar los posibles efectos negativos.
- Un punto de contacto para obtener más información.
Cuando no sea posible facilitar toda la información simultáneamente, se hará de manera gradual sin dilación indebida.
La notificación a la autoridad de control y, en su caso, a los interesados, corresponde al Cliente en su condición de responsable.
8. Auditorías
weekearly pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA.
El Cliente podrá realizar, por sí mismo o mediante un auditor independiente sujeto a confidencialidad, una auditoría anual, con un preaviso mínimo de treinta (30) días, durante horario laboral, sin interferir injustificadamente en las operaciones de weekearly.
Los costes de la auditoría correrán a cargo del Cliente, salvo que se detecte un incumplimiento material de weekearly.
9. Supresión y devolución de datos
9.1 Evidencias en WRA. Se eliminan físicamente transcurridos tres (3) meses desde su carga, conservándose únicamente metadatos del reporte. El Cliente recibirá aviso previo a la eliminación.
9.2 Al finalizar los Servicios. A elección del Cliente, weekearly suprimirá o devolverá los datos personales tratados por su cuenta, y suprimirá las copias existentes, salvo que el Derecho aplicable exija su conservación.
El Cliente dispondrá de un plazo de treinta (30) días desde la terminación para solicitar la devolución. Transcurrido dicho plazo, se procederá a la supresión.
9.3 Copias de seguridad. Copias de seguridad del volumen de base de datos: diarias (retención de 6 días), semanales (retención de 1 mes) y mensuales (retención de 3 meses). Adicionalmente, se encuentra habilitada la recuperación a punto en el tiempo (PITR) mediante archivado continuo de registros de transacción (WAL). Las copias residuales se eliminan conforme a estos ciclos de rotación.
10. Responsabilidad
La responsabilidad de las partes derivada de este DPA se regirá por las limitaciones establecidas en los Términos de Servicio, en la medida en que ello sea compatible con el artículo 82 del RGPD.
Nada en este DPA limita la responsabilidad de las partes frente a los interesados conforme al RGPD.
11. Vigencia y prelación
Este DPA entra en vigor con la aceptación de los Términos de Servicio y permanecerá vigente mientras weekearly trate datos personales por cuenta del Cliente.
En caso de conflicto entre este DPA y los Términos de Servicio en materia de protección de datos, prevalecerá este DPA.
ANEXO I — Subencargados autorizados
| Subencargado | Función | Datos tratados | Ubicación | Salvaguardia de transferencia |
|---|---|---|---|---|
| Railway Corp. | Alojamiento de base de datos y gestor de licencias | Datos de cuenta, suscripción, reportes, evidencias | UE (Ámsterdam, Países Bajos) | N/A — dentro del EEE |
| Vercel Inc. | Alojamiento del portal web | Datos de sesión, registros de acceso | Unión Europea — Frankfurt, Alemania (eu-central-1) | N/A — dentro del EEE |
| Paddle.com Market Ltd | Comerciante registrado, pagos | Datos de facturación | Reino Unido | Decisión de adecuación (Reino Unido) |
| Google LLC | Autenticación OAuth | Correo electrónico, nombre, imagen | EE. UU. | Cláusulas Contractuales Tipo / EU-US DPF |
| Resend, Inc. | Correo transaccional | Correo electrónico, contenido del mensaje | EE. UU. | Cláusulas Contractuales Tipo |
La lista vigente se mantiene en el documento de Subprocesadores.
ANEXO II — Medidas técnicas y organizativas de seguridad
Conforme al artículo 32 del RGPD, weekearly aplica las siguientes medidas:
Cifrado
- En tránsito: TLS 1.2 o superior en todas las comunicaciones entre clientes, portal, gestor de licencias y base de datos.
- Contraseñas: almacenadas mediante funciones de derivación de clave con sal (nunca en claro).
- Tokens de licencia e identidad: firmados criptográficamente con Ed25519 (EdDSA), verificables mediante clave pública publicada.
Control de acceso
- Autenticación mediante proveedores de identidad reconocidos (Google OAuth) o credenciales propias.
- Control de acceso basado en roles, verificado en el servidor en múltiples capas (no confiando en controles de interfaz).
- Tokens de descarga de un solo uso, con tiempo de vida limitado.
- Principio de mínimo privilegio en el acceso a la infraestructura.
Segregación y minimización
- weekearly no almacena datos de instrumentos de pago. Únicamente identificadores de transacción emitidos por el comerciante registrado.
- Los datos de pruebas de Tracky permanecen en el equipo del usuario; no se transmiten a los servidores de weekearly.
- Las evidencias en WRA son opcionales y están sujetas a límites de tamaño y número.
Conservación y eliminación
- Eliminación física de evidencias en WRA transcurridos tres meses, con aviso previo.
- Ciclos de rotación de copias de seguridad definidos: copias del volumen de base de datos diarias (6 días), semanales (1 mes) y mensuales (3 meses), con recuperación a punto en el tiempo (PITR) habilitada.
Integridad y disponibilidad
- Infraestructura gestionada con proveedores que aplican redundancia y copias de seguridad.
- Registros de auditoría de operaciones sensibles.
- Idempotencia y reconciliación en el procesamiento de eventos de facturación.
Organizativas
- Compromiso de confidencialidad de las personas con acceso a los datos.
- Revisión periódica de las medidas de seguridad.
- Procedimiento definido de notificación de violaciones de seguridad.
Para solicitar la firma de este DPA, escribe a privacy@weekearly.com.