Data Processing Agreement (DPA)
Última actualización: julio de 2026 · Versión 1.0
SinergIT tratará los datos personales exclusivamente según las instrucciones documentadas del responsable, que se limitan a las necesarias para proveer el servicio de diagnóstico normativo. SinergIT no tratará los datos para fines propios ni los venderá a terceros.
SinergIT implementa las siguientes medidas proporcionales al riesgo del tratamiento:
En caso de una brecha de seguridad que afecte datos personales tratados por cuenta del responsable, SinergIT notificará al responsable sin dilación indebida y en un plazo máximo de 72 horas desde que tenga conocimiento de la brecha, con la información disponible para permitir que el responsable cumpla su obligación de notificación ante la APDP.
| Subencargado | Servicio | País / Región |
|---|---|---|
| Microsoft Azure | Infraestructura cloud, almacenamiento, IA (Azure OpenAI) | West Europe (Países Bajos) |
| Cloudflare | CDN y protección DDoS del sitio estático | Global (datos de tráfico, sin PII de clientes) |
El responsable autoriza el uso de los subencargados listados. SinergIT notificará con 30 días de anticipación cualquier cambio de subencargado que pueda afectar el nivel de protección.
SinergIT asistirá al responsable, en la medida de lo posible, para dar respuesta a las solicitudes de los titulares (derechos ARCO+). El responsable es quien debe atender directamente a los titulares; SinergIT proporcionará la información técnica necesaria en un plazo máximo de 5 días hábiles desde la solicitud del responsable.
El responsable puede solicitar una auditoría del cumplimiento de este DPA con 30 días de aviso previo y con un máximo de una vez al año, con cargo al responsable. SinergIT también puede acreditar su cumplimiento mediante informes de auditoría de terceros (SOC 2, ISO 27001 de Microsoft Azure).
Al término del contrato, SinergIT mantendrá los datos del responsable disponibles para exportación durante 30 días. Transcurrido ese plazo, procederá a la eliminación segura de los datos, salvo que exista una obligación legal de conservación.
El tratamiento en infraestructura de Microsoft Azure (West Europe) está amparado por las cláusulas contractuales tipo (Standard Contractual Clauses) del Reglamento 2021/914/UE, que ofrecen garantías equivalentes a las exigidas por el Art. 26 de la Ley 21.719 para transferencias internacionales de datos.
Para materias relativas a este DPA: [email protected]