Saltar al contenido principal

Zayloft Data Processing Terms

Estos Términos de Tratamiento de Datos regulan el tratamiento de Datos Personales por Zayloft por cuenta de un Cliente cuando Zayloft actúa como encargado, proveedor de servicios, contratista o función equivalente.

Están diseñados para apoyar el uso empresarial de comunicaciones, verificación, identidad, email, voz, desarrollo e IA/PLN manteniendo al Cliente en control de sus instrucciones.

Las traducciones se ofrecen por comodidad. En caso de conflicto, prevalece la versión inglesa en la medida permitida por la ley.

Relación e instrucciones de tratamiento.

1. Alcance e incorporación

Estos Términos forman parte del acuerdo cuando Zayloft trata Datos Personales por cuenta del Cliente. Si existe un acuerdo de tratamiento firmado que los sustituye expresamente, ese documento prevalece.

2. Roles de las partes

El Cliente actúa como responsable, empresa o función equivalente respecto de los Datos Personales del Cliente, salvo cuando actúe como encargado de otro responsable. Zayloft actúa como encargado, proveedor de servicios, contratista o función equivalente cuando trata datos siguiendo instrucciones documentadas del Cliente.

3. Instrucciones del Cliente

Zayloft tratará los Datos Personales del Cliente únicamente conforme a instrucciones documentadas contenidas en el Acuerdo, configuración del producto, solicitudes API, soporte u otras instrucciones escritas lícitas. Si una ley obliga a un tratamiento distinto, Zayloft informará al Cliente cuando legalmente pueda hacerlo y podrá suspender una instrucción que razonablemente parezca infringir la ley.

4. Detalles del tratamiento

El objeto, duración, naturaleza, finalidad, categorías de datos y titulares se describen en el Anexo 1 y pueden precisarse en un Order Form o configuración del servicio. El Cliente determina qué datos envía y debe asegurarse de que sus instrucciones sean lícitas y suficientemente específicas.

Obligaciones del encargado.

5. Confidencialidad y personal

Zayloft limitará el acceso a personal autorizado sujeto a obligaciones apropiadas de confidencialidad. El acceso se gestionará según funciones, proyectos, entornos y necesidades operativas.

6. Medidas de seguridad

Zayloft mantendrá medidas técnicas y organizativas apropiadas teniendo en cuenta el estado de la técnica, costes, naturaleza, contexto, finalidad y riesgos del tratamiento. Las medidas del Anexo 2 se aplicarán según corresponda y podrán actualizarse sin reducir materialmente la protección global.

7. Brechas de Datos Personales

Zayloft notificará al Cliente sin demora indebida después de conocer una Brecha de Datos Personales que afecte datos tratados como encargado. Proporcionará la información razonablemente disponible necesaria para que el Cliente evalúe el incidente y cumpla sus obligaciones legales.

8. Solicitudes de titulares

Zayloft prestará asistencia razonable para que el Cliente responda a solicitudes de derechos de los titulares. Si recibe directamente una solicitud sobre datos controlados por el Cliente, podrá remitir al solicitante al Cliente salvo autorización o exigencia legal distinta.

9. DPIAs, consultas y asistencia

Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Zayloft prestará asistencia razonable con seguridad, brechas, evaluaciones de impacto y consultas previas relacionadas con los Servicios. Trabajo personalizado sustancial puede estar sujeto a tarifas acordadas salvo cuando derive de un incumplimiento de Zayloft.

10. Registros, información y auditorías

Zayloft pondrá a disposición información razonablemente necesaria para demostrar el cumplimiento de sus obligaciones como encargado. Cuando la ley exija una auditoría, se priorizarán informes, certificaciones, cuestionarios o documentación disponibles y cualquier auditoría in situ deberá ser proporcionada y proteger la confidencialidad de otros clientes.

Subencargados y ciclo de vida.

11. Subencargados

El Cliente otorga autorización general para que Zayloft utilice subencargados. Zayloft impondrá obligaciones escritas de protección de datos adecuadas, seguirá siendo responsable en la medida exigida por ley y ofrecerá el mecanismo de aviso y objeción exigido cuando corresponda.

12. Información de subencargados

Los subencargados pueden incluir infraestructura cloud, redes y canales de comunicaciones, seguridad y monitoreo, soporte, operaciones, facturación e infraestructura de IA o datos cuando esté habilitada. La lista real y actual debe facilitarse por el canal legal, de confianza, cuenta o soporte correspondiente.

13. Devolución y eliminación

Al finalizar los Servicios, Zayloft eliminará o devolverá los Datos Personales del Cliente según la elección del Cliente y la funcionalidad disponible, salvo conservación exigida por ley. Backups, recuperación, logs y ciclos técnicos pueden requerir tiempo adicional, durante el cual los datos seguirán protegidos.

Transferencias y requisitos regionales.

14. Transferencias transfronterizas

Zayloft y sus subencargados pueden tratar datos fuera del país del Cliente o del titular cuando el Acuerdo y la ley lo permitan. Cuando se requiera un mecanismo para transferencias restringidas, las partes utilizarán una decisión de adecuación, cláusulas contractuales aprobadas, reglas corporativas vinculantes u otro mecanismo válido aplicable a la transferencia.

15. EEE, Reino Unido y Suiza

Para tratamientos sujetos al GDPR o UK GDPR, Zayloft cumplirá las obligaciones de encargado aplicables sobre instrucciones, confidencialidad, seguridad, subencargados, asistencia, devolución o eliminación e información de cumplimiento. Los mecanismos de transferencia de la UE, Reino Unido o Suiza se completarán según los roles, ubicaciones y hechos reales de la relación.

16. California y otros estados de EE. UU.

Cuando Zayloft actúe como service provider, contractor o processor bajo una ley estatal de EE. UU., tratará la Información Personal solo para los fines limitados y especificados permitidos. No venderá la Información Personal del Cliente ni la combinará, conservará, usará o divulgará de una manera prohibida por la ley aplicable.

17. Brasil

Cuando aplique la LGPD de Brasil y el Cliente sea controlador mientras Zayloft sea operador, Zayloft seguirá instrucciones lícitas y obligaciones aplicables al operador. Las partes cooperarán sobre seguridad, derechos, incidentes, registros y mecanismos de transferencia exigidos por la legislación brasileña y la ANPD.

Tratamiento por servicio y obligaciones del Cliente.

18. Comunicaciones y verificación

Los servicios de comunicaciones pueden requerir que datos pasen por redes, operadores, mailbox providers, infraestructura de voz, canales y participantes de entrega para prestar el Servicio solicitado. El Cliente instruye esas transmisiones necesarias y sigue siendo responsable de listas, remitentes, contenido, consentimiento, opt-outs y requisitos del destino.

19. IA y PLN

Si el Cliente habilita IA o PLN, instruye a Zayloft para tratar prompts, documentos, contenido recuperado, embeddings, outputs y metadatos necesarios. Los subencargados y reglas de transferencia de estos Términos también se aplican a proveedores externos de modelos o infraestructura.

20. Obligaciones del Cliente

El Cliente es responsable de avisos legales, base jurídica, atención de derechos cuando sea responsable y legalidad de sus instrucciones. También debe proteger sus sistemas, credenciales, endpoints, dispositivos, usuarios e integraciones y no instruir tratamientos que no pueda realizar legalmente.

21. Solicitudes gubernamentales y de terceros

Si Zayloft recibe una solicitud gubernamental legalmente vinculante sobre Datos Personales del Cliente, notificará al Cliente cuando la ley lo permita y podrá impugnar o limitar la solicitud cuando exista base legal razonable. Revelará únicamente la información que determine razonablemente exigida.

Mecánica del acuerdo y anexos.

22. Responsabilidad y prioridad

La responsabilidad derivada de estos Términos queda sujeta a las exclusiones, límites y remedios del Acuerdo salvo donde la ley de protección de datos lo prohíba. Un DPA o instrumento de transferencia firmado prevalece para asuntos de tratamiento sobre términos generales incompatibles.

23. Plazo y supervivencia

Estos Términos se aplican mientras Zayloft trate Datos Personales por cuenta del Cliente. Las obligaciones de confidencialidad, eliminación y otras protecciones que deban continuar sobreviven durante el periodo aplicable.

24. Contacto de privacidad

Las preguntas de privacidad o tratamiento pueden enviarse a support@zayloft.com con “Data Processing” o “Privacy request” en el asunto. Para instrumentos de transferencia, revisiones de seguridad o anexos específicos, el Cliente debe identificar cuenta, servicios, entidad contratante y ubicaciones relevantes.

Anexos de tratamiento

Anexo 1 — Descripción del tratamiento

Objeto

Prestación, operación, soporte, seguridad y administración de los Servicios Zayloft seleccionados por el Cliente.

Duración

Durante el plazo de los Servicios y el periodo limitado necesario para eliminación, devolución, seguridad, conservación legal o disputas.

Naturaleza

Recopilación, recepción, organización, almacenamiento, recuperación, consulta, transmisión, routing, transformación, análisis, restricción, monitoreo, soporte y eliminación según el Servicio.

Finalidades

Prestar comunicaciones, verificación, identidad, desarrollo, email, voz, IA/PLN y funciones relacionadas solicitadas; proteger y resolver los Servicios; y cumplir obligaciones lícitas de encargado.

Titulares

Usuarios y personal del Cliente; clientes, contactos y destinatarios del Cliente; usuarios de sitios o aplicaciones; callers y destinatarios; y otras personas cuyos datos envíe el Cliente.

Categorías de datos

Identificadores de contacto, teléfonos, emails, nombres, IDs, contenido de comunicaciones, metadata, delivery/event data, información técnica, verificación, soporte y datos de IA/PLN cuando se habiliten.

Datos sensibles

No son necesarios por defecto. Solo deben enviarse cuando el Servicio sea apropiado y exista base jurídica, instrucciones y salvaguardas adecuadas.

Frecuencia

Continua, recurrente o basada en eventos según el uso del Cliente.

Anexo 2 — Medidas técnicas y organizativas

Identidad y acceso

RBAC, mínimo privilegio, autenticación fuerte cuando corresponda, acceso administrativo controlado y revocación oportuna.

Aislamiento

Separación lógica de recursos y separación apropiada de desarrollo, prueba y producción.

Transporte y credenciales

Transporte seguro, almacenamiento protegido de secretos, rotación de credenciales y eventos firmados o autenticados cuando corresponda.

Logs y monitoreo

Logs operativos, de autenticación, seguridad y administración diseñados para investigación sin exposición innecesaria de secretos.

Seguridad de aplicación

Validación, errores seguros, rate/abuse controls, desarrollo seguro, dependencias y pruebas apropiadas.

Ciclo de vida

Minimización, restricciones de acceso, retención, eliminación, backups y protección de exportaciones.

Incidentes

Detección, contención, investigación, remediación, conservación de evidencia y notificación cuando corresponda.

Resiliencia

Controles razonables de disponibilidad, backup, recuperación y continuidad según el Servicio y riesgo.

Anexo 3 — Marco de subencargados

Autorización

Autorización general sujeta a los derechos de aviso y objeción exigidos por ley y Acuerdo.

Categorías

Infraestructura y hosting; comunicaciones y entrega; seguridad y monitoreo; soporte y operaciones; facturación; e IA/datos cuando se habiliten.

Obligaciones

Los subencargados deben quedar sujetos a obligaciones escritas adecuadas y materialmente protectoras.

Lista actual

La lista real específica del servicio debe facilitarse por el canal de cuenta, confianza, legal o soporte y no inferirse de este documento.

Contactar soporte de privacidad

support@zayloft.com