Contrato de Encargado (DPA)
1. Partes y roles
- Responsable: el Cliente (dueño del negocio) que contrata la Plataforma y decide sobre los datos de sus clientes finales.
- Encargado: Heroldo Escobedo Gaxiola, persona física con actividad empresarial, RFC EOGH830517TY8, con domicilio en Quinta Real de los Laureles 147, Gran Hacienda, C.P. 38115, Celaya, Guanajuato ("Negocín"), que trata dichos datos únicamente conforme a las instrucciones del Responsable y para prestar el servicio contratado.
2. Objeto e instrucciones
Negocín tratará los datos personales de los clientes finales del Responsable con la única finalidad de operar las funciones contratadas (atención, ventas, agenda, cotización, publicación), siguiendo las instrucciones documentadas del Responsable y sin usarlos para fines propios distintos a la prestación, soporte, seguridad y mejora técnica del servicio. El uso de la Plataforma constituye instrucción del Responsable.
3. Obligaciones y garantías del Responsable (blindaje de consentimiento)
El Responsable declara y garantiza que, respecto de los datos de sus clientes finales:
- Es él quien debe obtener el consentimiento, poner a disposición su propio aviso de privacidad y contar con la autorización y base de licitud necesarias antes de que los datos entren a la Plataforma —incluido el opt-in exigido por WhatsApp/Meta antes de contactar a cualquier persona—.
- Los datos que introduce fueron recabados de forma lícita y que tiene facultad para encargar su tratamiento.
- Si un cliente final reclama por el uso de sus datos (falta de consentimiento, aviso o autorización), la responsabilidad primaria recae en el Responsable, por ser quien decide y recaba esos datos.
4. Obligaciones del Encargado (LFPDPPP)
Negocín se obliga a: 1. Tratar los datos solo conforme a las instrucciones del Responsable. 2. No remitir ni transferir los datos salvo instrucción del Responsable, uso de subencargados (§6) o mandato legal. 3. Guardar confidencialidad respecto de los datos, incluso tras terminar la relación. 4. Implementar medidas de seguridad administrativas, técnicas y físicas (§8). 5. Suprimir los datos al terminar la relación, salvo lo previsto en §12. 6. Asumir las mismas obligaciones que el Responsable respecto de los datos que trate (conforme a la ley).
5. Datos sensibles (blindaje)
La Plataforma no está diseñada para tratar datos personales sensibles (salud, datos de menores, información financiera sensible u otros datos delicados). Queda prohibido cargar datos sensibles a la Plataforma, salvo que concurran las tres condiciones: (a) autorización expresa de Negocín, (b) configuración habilitada para ese tratamiento, y (c) base legal y consentimiento expreso reforzado documentados por el Cliente. Fuera de ese supuesto, si el Responsable introduce datos sensibles lo hace bajo su responsabilidad primaria; Negocín los tratará únicamente como parte del servicio y con las medidas de §8. [POR CONFIRMAR: giros/módulos donde sí se prevé tratar datos sensibles y condiciones]
Giros restringidos: Negocín podrá negar, suspender o condicionar el uso de la Plataforma en giros o tratamientos que impliquen datos sensibles, menores de edad, salud, información financiera regulada o datos biométricos, o cualquier categoría que requiera controles reforzados no habilitados expresamente (p. ej. psicología, legal, cobranza/crédito, datos escolares, creencias, afiliación política/sindical u orientación sexual).
6. Subencargados (blindaje técnico)
El Responsable autoriza a Negocín a apoyarse en subencargados para prestar el servicio, obligándolos por contrato a condiciones de protección equivalentes. Subencargados actuales:
- Meta Platforms — WhatsApp Business Platform / Cloud API (canal de mensajería).
- Proveedor(es) de modelos de IA (LLM) — generación de respuestas a partir del texto de conversaciones.
- Langfuse — observabilidad y trazas de la IA (registra prompts, respuestas y métricas para depurar y mejorar el servicio; ve contenido de conversaciones).
- healthchecks.io — monitoreo de tareas programadas y disponibilidad (recibe señales de estado; normalmente sin datos personales).
- Supabase — base de datos (cada negocio en su propia base, cifrada y segregada).
- Cloudflare / Netlify — hosting e infraestructura del sitio.
- Hetzner (con Dokploy) — servidor donde corre el worker que ejecuta la orquestación de agentes y las tareas programadas (procesa en tiempo de ejecución el texto de conversaciones).
Negocín podrá usar servicios de nube y proveedores equivalentes, e informará al Responsable de altas o cambios relevantes de subencargados. [POR CONFIRMAR: mecanismo y plazo de aviso, p. ej. 30 días] La lista detallada de subencargados (rol, finalidad, país, remisión/transferencia, entrenamiento, retención) está en el Anexo A. Al habilitar módulos adicionales podrán sumarse una pasarela de pago (p. ej. Mercado Pago, que actúa como responsable independiente → se trata como transferencia, no remisión) y un servicio de generación de video (p. ej. HeyGen), que se reflejarán en el Anexo A.
Prohibición de entrenamiento: ningún proveedor de IA podrá utilizar datos personales, conversaciones, prompts, respuestas, archivos, embeddings o registros del Cliente para entrenar modelos generales o mejorar servicios de terceros, salvo autorización expresa, separada y documentada del Responsable.
7. Remisiones, subencargos y transferencias internacionales (blindaje internacional)
Conforme a la terminología de la LFPDPPP, la mayoría de los flujos hacia proveedores (Meta, IA, Supabase, Cloudflare/Netlify) son remisiones a encargados/subencargados —no transferencias— porque actúan por cuenta del Responsable y no como terceros independientes. Algunos de esos subencargados se ubican fuera de México, por lo que puede haber remisiones y, en su caso, transferencias internacionales; Negocín exige que el receptor asuma obligaciones de protección equivalentes. En la medida en que resulten aplicables por el mercado o los titulares del Responsable, este contrato sirve de base para el cumplimiento de normas como el RGPD (UE), CCPA/CPRA (California), LGPD (Brasil) y similares; el Responsable determina qué normas extranjeras le aplican y las instrucciones correspondientes. [POR CONFIRMAR con abogado si se requieren cláusulas tipo/estándar específicas por jurisdicción]
8. Medidas de seguridad (blindaje de seguridad)
Negocín aplica medidas razonables acordes al estado de la técnica y al riesgo, entre ellas:
- Control de acceso por roles y autenticación reforzada.
- Cifrado en tránsito y, cuando aplica, en reposo.
- Segregación lógica de datos por Cliente (cada negocio en su propia base).
- Respaldos periódicos y capacidad de restauración.
- Monitoreo y registros de auditoría.
- Confidencialidad del personal y prevención de abuso (anti-spam, anti-fraude).
Ninguna medida garantiza seguridad absoluta; Negocín no responde por fallas atribuibles a los subencargados o a factores fuera de su control razonable. [POR CONFIRMAR: detalle técnico final con el equipo / /supabase]
9. Inteligencia artificial — límites (blindaje de IA)
Las respuestas, sugerencias y textos generados por IA pueden contener errores. El Responsable se obliga a revisar y validar las decisiones sensibles antes de ejecutarlas —en particular precios, compras, pagos, publicaciones y comunicaciones importantes—. La Plataforma aplica aprobación humana para acciones con costo; la decisión final y su revisión corresponden al Responsable. Negocín no garantiza resultados específicos ni la exactitud de las salidas de IA. El Responsable no debe usar las salidas de IA como asesoría legal, fiscal, médica, financiera, contable o profesional sin validación humana calificada.
Además, Negocín no habilitará memoria persistente, embeddings reutilizables, fine-tuning, entrenamiento, perfiles permanentes ni reutilización de conversaciones entre Clientes con datos personales identificables, salvo autorización expresa y configuración documentada. Los registros técnicos, prompts y respuestas podrán conservarse únicamente por el tiempo necesario para seguridad, soporte, auditoría, depuración o cumplimiento contractual, conforme a la política de conservación aplicable.
10. Asistencia al Responsable (ARCO)
Negocín asistirá razonablemente al Responsable para atender las solicitudes ARCO de los titulares dentro de los plazos legales (20 días hábiles para resolver y 15 hábiles para hacer efectiva la medida), poniendo a su disposición la información y herramientas necesarias. La atención de fondo de la solicitud corresponde al Responsable.
11. Incidentes de seguridad (blindaje ante incidentes)
Si Negocín confirma una vulneración de seguridad que afecte significativamente los datos del Responsable, se lo notificará sin dilación indebida y dentro de un plazo razonable, con la información razonablemente disponible (sin comprometerse a plazos en horas exactas). El Responsable decide si debe notificar a sus propios titulares o a la autoridad, y ejecuta dichas notificaciones, por ser el Responsable de esos datos. Negocín colaborará razonablemente en la contención y el análisis.
12. Devolución, exportación, supresión y conservación (blindaje de eliminación)
Al terminar la relación, y a elección del Responsable, Negocín pondrá a disposición la exportación de los datos y luego los suprimirá, aplicando previamente el bloqueo que la ley prevé. Negocín podrá conservar temporalmente copias cuando resulte necesario por respaldos, seguridad, obligaciones legales o auditoría, protegidas y solo por el tiempo requerido. [POR CONFIRMAR: plazos, p. ej. exportación 30 días, purga de respaldos 60/90 días]
13. Auditoría (blindaje de auditoría)
El Responsable podrá verificar el cumplimiento de este contrato mediante la información y evidencias razonables de seguridad que Negocín ponga a disposición —por ejemplo políticas, cuestionarios, descripción de controles, constancias o certificaciones y documentación técnica no sensible—. Ello no faculta al Responsable a exigir acceso invasivo al código fuente, la infraestructura, secretos técnicos ni a datos de otros Clientes. Las auditorías se realizarán con aviso previo, en horario razonable y sin comprometer la seguridad ni la operación.
14. Suspensión del servicio (blindaje de suspensión)
Negocín podrá suspender o limitar una cuenta, con aviso cuando sea posible, ante spam, fraude, abuso, incumplimiento de este contrato o de los Términos, riesgo legal, falta de pago o violación de las políticas de terceros (en particular las políticas de WhatsApp/Meta), por el tiempo necesario para atender la causa. La suspensión no elimina por sí sola las obligaciones de conservación, exportación, bloqueo o supresión de datos previstas en §12, que subsisten según corresponda.
15. Responsabilidad y vigencia
Este contrato vige mientras dure la prestación del servicio; las obligaciones de confidencialidad, seguridad residual y supresión subsisten tras su término. [POR CONFIRMAR: régimen y tope de responsabilidad, alineado con los Términos §9].
Anexo A — Subencargados
| Proveedor | Rol | Finalidad | Datos tratados | País/región | ¿Remisión o transferencia? | ¿Entrena modelos? | Retención |
|---|---|---|---|---|---|---|---|
| Meta / WhatsApp | Canal (encargado/proveedor según configuración) | Mensajería | teléfono, mensajes, metadatos | [POR CONFIRMAR] | [POR CONFIRMAR] | No aplica / [POR CONFIRMAR] | Según Meta |
| Supabase | Infraestructura / base de datos | Almacenamiento | datos operativos | [POR CONFIRMAR] | Remisión | No | [POR CONFIRMAR] |
| Netlify | Hosting | Frontend / funciones | logs técnicos | [POR CONFIRMAR] | Remisión | No | [POR CONFIRMAR] |
| Cloudflare | Seguridad / DNS / CDN | Protección de tráfico | IP, headers, logs | [POR CONFIRMAR] | Remisión | No | [POR CONFIRMAR] |
| Hetzner (VPS + Dokploy) | Cómputo del worker de agentes/cron | Ejecutar orquestación y tareas programadas | texto de conversaciones (procesado en runtime) | Alemania/UE [POR CONFIRMAR] | Remisión | No | Efímero en ejecución [POR CONFIRMAR] |
| Proveedor LLM | Procesamiento IA | Respuestas y clasificación | texto de conversaciones | [POR CONFIRMAR] | Remisión / subencargo | No, salvo autorización expresa | [POR CONFIRMAR] |
| Langfuse | Observabilidad / trazas de IA | Depuración, métricas, evals | prompts, respuestas, trazas | [POR CONFIRMAR] (UE/US o self-host) | Remisión | No | [POR CONFIRMAR] |
| healthchecks.io | Monitoreo de cron / uptime | Alertas de tareas y disponibilidad | metadatos técnicos (normalmente sin datos personales) | [POR CONFIRMAR] (US) | Remisión | No aplica | [POR CONFIRMAR] |
| Mercado Pago (futuro — al habilitar cobros) | Pasarela de pago | Cobros | datos de pago/transacción | México | Transferencia (responsable independiente) | No aplica | Según Mercado Pago |
| HeyGen (futuro — al habilitar video) | Generación de video con avatar | Videos ("Vocera") | guion, imagen/voz de marca | [POR CONFIRMAR] (US) | Remisión / subencargo | [POR CONFIRMAR] | [POR CONFIRMAR] |
Este Anexo se mantiene actualizado; las celdas [POR CONFIRMAR] se cierran con los datos reales de cada proveedor (país, retención, si entrena modelos) antes de la operación comercial.