1. Alcance e incorporación
Estos Términos forman parte del acuerdo cuando Zayloft trata Datos Personales por cuenta del Cliente. Si existe un acuerdo de tratamiento firmado que los sustituye expresamente, ese documento prevalece.
Estos Términos de Tratamiento de Datos regulan el tratamiento de Datos Personales por Zayloft por cuenta de un Cliente cuando Zayloft actúa como encargado, proveedor de servicios, contratista o función equivalente.
Están diseñados para apoyar el uso empresarial de comunicaciones, verificación, identidad, email, voz, desarrollo e IA/PLN manteniendo al Cliente en control de sus instrucciones.
Las traducciones se ofrecen por comodidad. En caso de conflicto, prevalece la versión inglesa en la medida permitida por la ley.
Estos Términos forman parte del acuerdo cuando Zayloft trata Datos Personales por cuenta del Cliente. Si existe un acuerdo de tratamiento firmado que los sustituye expresamente, ese documento prevalece.
El Cliente actúa como responsable, empresa o función equivalente respecto de los Datos Personales del Cliente, salvo cuando actúe como encargado de otro responsable. Zayloft actúa como encargado, proveedor de servicios, contratista o función equivalente cuando trata datos siguiendo instrucciones documentadas del Cliente.
Zayloft tratará los Datos Personales del Cliente únicamente conforme a instrucciones documentadas contenidas en el Acuerdo, configuración del producto, solicitudes API, soporte u otras instrucciones escritas lícitas. Si una ley obliga a un tratamiento distinto, Zayloft informará al Cliente cuando legalmente pueda hacerlo y podrá suspender una instrucción que razonablemente parezca infringir la ley.
El objeto, duración, naturaleza, finalidad, categorías de datos y titulares se describen en el Anexo 1 y pueden precisarse en un Order Form o configuración del servicio. El Cliente determina qué datos envía y debe asegurarse de que sus instrucciones sean lícitas y suficientemente específicas.
Zayloft limitará el acceso a personal autorizado sujeto a obligaciones apropiadas de confidencialidad. El acceso se gestionará según funciones, proyectos, entornos y necesidades operativas.
Zayloft mantendrá medidas técnicas y organizativas apropiadas teniendo en cuenta el estado de la técnica, costes, naturaleza, contexto, finalidad y riesgos del tratamiento. Las medidas del Anexo 2 se aplicarán según corresponda y podrán actualizarse sin reducir materialmente la protección global.
Zayloft notificará al Cliente sin demora indebida después de conocer una Brecha de Datos Personales que afecte datos tratados como encargado. Proporcionará la información razonablemente disponible necesaria para que el Cliente evalúe el incidente y cumpla sus obligaciones legales.
Zayloft prestará asistencia razonable para que el Cliente responda a solicitudes de derechos de los titulares. Si recibe directamente una solicitud sobre datos controlados por el Cliente, podrá remitir al solicitante al Cliente salvo autorización o exigencia legal distinta.
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Zayloft prestará asistencia razonable con seguridad, brechas, evaluaciones de impacto y consultas previas relacionadas con los Servicios. Trabajo personalizado sustancial puede estar sujeto a tarifas acordadas salvo cuando derive de un incumplimiento de Zayloft.
Zayloft pondrá a disposición información razonablemente necesaria para demostrar el cumplimiento de sus obligaciones como encargado. Cuando la ley exija una auditoría, se priorizarán informes, certificaciones, cuestionarios o documentación disponibles y cualquier auditoría in situ deberá ser proporcionada y proteger la confidencialidad de otros clientes.
El Cliente otorga autorización general para que Zayloft utilice subencargados. Zayloft impondrá obligaciones escritas de protección de datos adecuadas, seguirá siendo responsable en la medida exigida por ley y ofrecerá el mecanismo de aviso y objeción exigido cuando corresponda.
Los subencargados pueden incluir infraestructura cloud, redes y canales de comunicaciones, seguridad y monitoreo, soporte, operaciones, facturación e infraestructura de IA o datos cuando esté habilitada. La lista real y actual debe facilitarse por el canal legal, de confianza, cuenta o soporte correspondiente.
Al finalizar los Servicios, Zayloft eliminará o devolverá los Datos Personales del Cliente según la elección del Cliente y la funcionalidad disponible, salvo conservación exigida por ley. Backups, recuperación, logs y ciclos técnicos pueden requerir tiempo adicional, durante el cual los datos seguirán protegidos.
Zayloft y sus subencargados pueden tratar datos fuera del país del Cliente o del titular cuando el Acuerdo y la ley lo permitan. Cuando se requiera un mecanismo para transferencias restringidas, las partes utilizarán una decisión de adecuación, cláusulas contractuales aprobadas, reglas corporativas vinculantes u otro mecanismo válido aplicable a la transferencia.
Para tratamientos sujetos al GDPR o UK GDPR, Zayloft cumplirá las obligaciones de encargado aplicables sobre instrucciones, confidencialidad, seguridad, subencargados, asistencia, devolución o eliminación e información de cumplimiento. Los mecanismos de transferencia de la UE, Reino Unido o Suiza se completarán según los roles, ubicaciones y hechos reales de la relación.
Cuando Zayloft actúe como service provider, contractor o processor bajo una ley estatal de EE. UU., tratará la Información Personal solo para los fines limitados y especificados permitidos. No venderá la Información Personal del Cliente ni la combinará, conservará, usará o divulgará de una manera prohibida por la ley aplicable.
Cuando aplique la LGPD de Brasil y el Cliente sea controlador mientras Zayloft sea operador, Zayloft seguirá instrucciones lícitas y obligaciones aplicables al operador. Las partes cooperarán sobre seguridad, derechos, incidentes, registros y mecanismos de transferencia exigidos por la legislación brasileña y la ANPD.
Los servicios de comunicaciones pueden requerir que datos pasen por redes, operadores, mailbox providers, infraestructura de voz, canales y participantes de entrega para prestar el Servicio solicitado. El Cliente instruye esas transmisiones necesarias y sigue siendo responsable de listas, remitentes, contenido, consentimiento, opt-outs y requisitos del destino.
Si el Cliente habilita IA o PLN, instruye a Zayloft para tratar prompts, documentos, contenido recuperado, embeddings, outputs y metadatos necesarios. Los subencargados y reglas de transferencia de estos Términos también se aplican a proveedores externos de modelos o infraestructura.
El Cliente es responsable de avisos legales, base jurídica, atención de derechos cuando sea responsable y legalidad de sus instrucciones. También debe proteger sus sistemas, credenciales, endpoints, dispositivos, usuarios e integraciones y no instruir tratamientos que no pueda realizar legalmente.
Si Zayloft recibe una solicitud gubernamental legalmente vinculante sobre Datos Personales del Cliente, notificará al Cliente cuando la ley lo permita y podrá impugnar o limitar la solicitud cuando exista base legal razonable. Revelará únicamente la información que determine razonablemente exigida.
La responsabilidad derivada de estos Términos queda sujeta a las exclusiones, límites y remedios del Acuerdo salvo donde la ley de protección de datos lo prohíba. Un DPA o instrumento de transferencia firmado prevalece para asuntos de tratamiento sobre términos generales incompatibles.
Estos Términos se aplican mientras Zayloft trate Datos Personales por cuenta del Cliente. Las obligaciones de confidencialidad, eliminación y otras protecciones que deban continuar sobreviven durante el periodo aplicable.
Las preguntas de privacidad o tratamiento pueden enviarse a support@zayloft.com con “Data Processing” o “Privacy request” en el asunto. Para instrumentos de transferencia, revisiones de seguridad o anexos específicos, el Cliente debe identificar cuenta, servicios, entidad contratante y ubicaciones relevantes.
Prestación, operación, soporte, seguridad y administración de los Servicios Zayloft seleccionados por el Cliente.
Durante el plazo de los Servicios y el periodo limitado necesario para eliminación, devolución, seguridad, conservación legal o disputas.
Recopilación, recepción, organización, almacenamiento, recuperación, consulta, transmisión, routing, transformación, análisis, restricción, monitoreo, soporte y eliminación según el Servicio.
Prestar comunicaciones, verificación, identidad, desarrollo, email, voz, IA/PLN y funciones relacionadas solicitadas; proteger y resolver los Servicios; y cumplir obligaciones lícitas de encargado.
Usuarios y personal del Cliente; clientes, contactos y destinatarios del Cliente; usuarios de sitios o aplicaciones; callers y destinatarios; y otras personas cuyos datos envíe el Cliente.
Identificadores de contacto, teléfonos, emails, nombres, IDs, contenido de comunicaciones, metadata, delivery/event data, información técnica, verificación, soporte y datos de IA/PLN cuando se habiliten.
No son necesarios por defecto. Solo deben enviarse cuando el Servicio sea apropiado y exista base jurídica, instrucciones y salvaguardas adecuadas.
Continua, recurrente o basada en eventos según el uso del Cliente.
RBAC, mínimo privilegio, autenticación fuerte cuando corresponda, acceso administrativo controlado y revocación oportuna.
Separación lógica de recursos y separación apropiada de desarrollo, prueba y producción.
Transporte seguro, almacenamiento protegido de secretos, rotación de credenciales y eventos firmados o autenticados cuando corresponda.
Logs operativos, de autenticación, seguridad y administración diseñados para investigación sin exposición innecesaria de secretos.
Validación, errores seguros, rate/abuse controls, desarrollo seguro, dependencias y pruebas apropiadas.
Minimización, restricciones de acceso, retención, eliminación, backups y protección de exportaciones.
Detección, contención, investigación, remediación, conservación de evidencia y notificación cuando corresponda.
Controles razonables de disponibilidad, backup, recuperación y continuidad según el Servicio y riesgo.
Autorización general sujeta a los derechos de aviso y objeción exigidos por ley y Acuerdo.
Infraestructura y hosting; comunicaciones y entrega; seguridad y monitoreo; soporte y operaciones; facturación; e IA/datos cuando se habiliten.
Los subencargados deben quedar sujetos a obligaciones escritas adecuadas y materialmente protectoras.
La lista real específica del servicio debe facilitarse por el canal de cuenta, confianza, legal o soporte y no inferirse de este documento.