← Volver al inicio

Acuerdo de Procesamiento de Datos

Data Processing Agreement (DPA)

Última actualización: julio de 2026 · Versión 1.0

Este DPA forma parte integrante de los Términos de Servicio de NormaIQ y aplica cuando el cliente actúa como responsable del tratamiento y SinergIT actúa como encargado del tratamiento de datos personales de terceros (empleados, usuarios finales, etc.) en el sentido de la Ley 21.719 y el GDPR cuando corresponda.

1. Definiciones

2. Instrucciones de tratamiento

SinergIT tratará los datos personales exclusivamente según las instrucciones documentadas del responsable, que se limitan a las necesarias para proveer el servicio de diagnóstico normativo. SinergIT no tratará los datos para fines propios ni los venderá a terceros.

3. Medidas de seguridad técnicas y organizativas

SinergIT implementa las siguientes medidas proporcionales al riesgo del tratamiento:

4. Notificación de brechas

En caso de una brecha de seguridad que afecte datos personales tratados por cuenta del responsable, SinergIT notificará al responsable sin dilación indebida y en un plazo máximo de 72 horas desde que tenga conocimiento de la brecha, con la información disponible para permitir que el responsable cumpla su obligación de notificación ante la APDP.

5. Subencargados autorizados

SubencargadoServicioPaís / Región
Microsoft AzureInfraestructura cloud, almacenamiento, IA (Azure OpenAI)West Europe (Países Bajos)
CloudflareCDN y protección DDoS del sitio estáticoGlobal (datos de tráfico, sin PII de clientes)

El responsable autoriza el uso de los subencargados listados. SinergIT notificará con 30 días de anticipación cualquier cambio de subencargado que pueda afectar el nivel de protección.

6. Derechos de los titulares

SinergIT asistirá al responsable, en la medida de lo posible, para dar respuesta a las solicitudes de los titulares (derechos ARCO+). El responsable es quien debe atender directamente a los titulares; SinergIT proporcionará la información técnica necesaria en un plazo máximo de 5 días hábiles desde la solicitud del responsable.

7. Auditorías

El responsable puede solicitar una auditoría del cumplimiento de este DPA con 30 días de aviso previo y con un máximo de una vez al año, con cargo al responsable. SinergIT también puede acreditar su cumplimiento mediante informes de auditoría de terceros (SOC 2, ISO 27001 de Microsoft Azure).

8. Retención y supresión

Al término del contrato, SinergIT mantendrá los datos del responsable disponibles para exportación durante 30 días. Transcurrido ese plazo, procederá a la eliminación segura de los datos, salvo que exista una obligación legal de conservación.

9. Transferencias internacionales

El tratamiento en infraestructura de Microsoft Azure (West Europe) está amparado por las cláusulas contractuales tipo (Standard Contractual Clauses) del Reglamento 2021/914/UE, que ofrecen garantías equivalentes a las exigidas por el Art. 26 de la Ley 21.719 para transferencias internacionales de datos.

10. Contacto y DPO

Para materias relativas a este DPA: [email protected]