En pocas palabras
- El Merchant decide las finalidades; gifty procesa sólo para prestar y proteger el Servicio.
- Aplicamos medidas de seguridad, gobernamos a los subencargados y asistimos con derechos e incidentes.
- Al terminar la relación devolvemos o eliminamos los datos, sujeto a backups y retenciones legales.
1. Partes, alcance y prelación
Este Acuerdo de tratamiento de datos ("DPA") integra los Términos de servicio celebrados entre el Merchant, como responsable o controlador, y APPS 4 SELLERS CORP ("gifty"), como encargado u operador, respecto de los datos personales que gifty procesa por cuenta del Merchant (los "Datos del Merchant"). Aplica a todo tratamiento realizado por cuenta y bajo instrucciones del Merchant en el marco del Servicio. Ante conflicto entre este DPA y los Términos prevalece este DPA en materia de datos, y sobre ambos prevalece la ley imperativa aplicable, incluyendo la Ley 25.326 de Argentina y la LGPD de Brasil según corresponda.
2. Instrucciones y obligaciones de las partes
Gifty tratará los Datos del Merchant únicamente según instrucciones documentadas del Merchant, que comprenden: estos Términos y este DPA, la configuración que el Merchant aplica en el Servicio, el uso legítimo de las funcionalidades y los pedidos escritos compatibles con el contrato. Si una instrucción nos parece contraria a la ley, lo informaremos y podremos suspender su ejecución hasta aclararla. Si una ley nos obliga a un tratamiento adicional, lo informaremos antes de realizarlo, salvo que esa ley lo prohíba.
El Merchant garantiza que: cuenta con base legal válida para los datos que carga o hace procesar; publicó los avisos de privacidad exigibles; aplica minimización y exactitud; obtuvo los permisos necesarios; y sus instrucciones son lícitas. El Merchant es responsable frente a los titulares y las autoridades por el cumplimiento de sus propias obligaciones como responsable.
3. Detalle del tratamiento
- Objeto: alojar, organizar, emitir, entregar, consultar, sincronizar, conciliar, soportar, proteger y eliminar gift cards y su información asociada.
- Duración: la vigencia de la relación contractual, más los plazos de devolución, rotación de backups y retención legal.
- Naturaleza y finalidad: operaciones de almacenamiento, estructuración, consulta, comunicación, conciliación y supresión necesarias para prestar el Servicio.
- Categorías de titulares: compradores, destinatarios, clientes de la tienda, contactos y usuarios autorizados del Merchant.
- Categorías de datos: identificación y contacto, datos del pedido y de la gift card (importe, moneda, saldo, canje, mensaje, entrega), identificadores técnicos y registros de soporte.
- Datos sensibles: no están previstos ni son necesarios; el Merchant se obliga a no cargarlos deliberadamente.
4. Confidencialidad y seguridad
El personal autorizado a tratar Datos del Merchant está sujeto a deberes de confidencialidad y recibe capacitación adecuada. Gifty implementa medidas técnicas y organizativas proporcionales al riesgo, que incluyen: cifrado en tránsito, gestión segura de secretos, aislamiento de datos por tenant, acceso por mínimo privilegio con revisión periódica, registros de auditoría, monitoreo, backups y continuidad, gestión de vulnerabilidades, prácticas de desarrollo seguro, validación de datos en los bordes, respuesta a incidentes y evaluación de proveedores. Las medidas pueden evolucionar siempre que no reduzcan materialmente el nivel de protección.
5. Subencargados
El Merchant autoriza de manera general la contratación de los subencargados necesarios para prestar el Servicio. Gifty les impone por contrato obligaciones de protección de datos no menos protectoras que las de este DPA y responde por su cumplimiento en los términos de la ley aplicable. Avisaremos los cambios materiales de subencargados con antelación razonable; el Merchant puede objetar por motivos razonables dentro de los quince días, en cuyo caso buscaremos una alternativa o permitiremos terminar la funcionalidad afectada.
Categorías actuales de subencargados:
- Infraestructura, base de datos y almacenamiento: Vercel, Neon, Cloudflare.
- Procesamiento de tareas en segundo plano: Trigger.dev.
- Comunicaciones transaccionales: Resend (email), Kapso (WhatsApp).
- Pagos y facturación: Mercado Pago, Stripe, Tus Facturas.
- Observabilidad y analítica de producto: Sentry, PostHog.
- Plataformas de ecommerce y conectores habilitados por el Merchant: Tiendanube y equivalentes.
6. Transferencias internacionales
Cuando el tratamiento implica transferencias internacionales de Datos del Merchant, gifty aplica un mecanismo válido bajo la normativa pertinente (Ley 25.326, LGPD u otra aplicable): decisión de adecuación, cláusulas contractuales aprobadas, normas corporativas vinculantes o una excepción legal, junto con una evaluación del riesgo y medidas complementarias cuando corresponda. A pedido razonable del Merchant, facilitaremos información sobre los mecanismos utilizados o una copia redactada de las salvaguardas, protegiendo la información confidencial.
7. Derechos de los titulares, evaluaciones y autoridades
Si un titular nos dirige directamente una solicitud sobre Datos del Merchant, se la remitiremos sin demora y no la responderemos en su nombre, salvo instrucción del Merchant u obligación legal. Teniendo en cuenta la naturaleza del tratamiento, asistiremos razonablemente al Merchant para responder solicitudes de acceso, rectificación, portabilidad, oposición y supresión, para realizar evaluaciones de impacto y consultas previas, y para atender requerimientos de autoridades de control. El Merchant decide la respuesta y verifica la identidad del solicitante.
8. Incidentes de seguridad
Tras confirmar un incidente de seguridad que afecte Datos del Merchant, gifty lo notificará al Merchant sin demora indebida, informando —en la medida en que la información esté disponible— la naturaleza del incidente, las categorías y el volumen aproximado de datos y titulares afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto, con actualizaciones a medida que avance la investigación. La notificación no implica reconocimiento de responsabilidad. El Merchant decide las notificaciones a titulares y autoridades que le correspondan como responsable, sin perjuicio de los deberes de notificación directos que la ley imponga a gifty.
9. Devolución, eliminación y auditoría
Al terminar la prestación del Servicio, y a elección razonable del Merchant, devolveremos los Datos del Merchant en un formato estándar o los eliminaremos, salvo que la ley exija conservarlos. Los datos incluidos en backups permanecen aislados hasta completarse la rotación y los datos irreversiblemente anonimizados dejan de ser personales.
Gifty pondrá a disposición del Merchant la información razonablemente necesaria para demostrar el cumplimiento de este DPA. Las auditorías adicionales requieren causa justificada, aviso previo razonable, alcance proporcional y confidencial, no interferir con la operación ni acceder a datos de otros tenants, y privilegian reportes y evidencia remota; los costos corren por cuenta del Merchant salvo que la auditoría revele un incumplimiento material de gifty.
10. Responsabilidad, vigencia y contacto
La responsabilidad de las partes bajo este DPA se rige por las limitaciones de los Términos, salvo en la medida en que la ley aplicable prohíba limitarla. Las obligaciones de este DPA subsisten mientras gifty conserve Datos del Merchant. Los anexos y listas de este DPA pueden actualizarse sin reducir materialmente el nivel de protección, con aviso de los cambios materiales. Contacto para asuntos de tratamiento de datos: hola@crossup.ai — APPS 4 SELLERS CORP, 470 Ansin Blvd, Suite K, Hallandale Beach, FL 33009, Estados Unidos.