Legal

Adenda de Tratamiento de Datos

Términos estándar de responsable-encargado que rigen los datos personales que usted carga en Publiq sobre sus contactos. Aceptados por el uso del servicio — no requieren firma.

Versión 2026-09-08En vigor desde: Todos los documentosEnglishPortuguês
En esta página

Este Adenda de Tratamiento de Datos (el "DPA") integra los Términos de Uso celebrados entre [RAZÓN SOCIAL] ("Encargado del tratamiento", "nosotros") y el cliente que usa la plataforma Publiq ("Responsable del tratamiento", "usted").

Se aplica automáticamente. Al usar el servicio, usted acepta estos términos, y nos vinculan sin contrato firmado aparte. Si su proceso de compras exige un ejemplar contrafirmado, solicítelo y se lo facilitaremos.

Rige únicamente los datos personales que tratamos por su cuenta: los datos de sus contactos, de sus leads, de las personas que escriben a sus canales y de los destinatarios de sus correos. No rige los datos de su propia cuenta, de los que somos responsables del tratamiento y a los que se aplica la Política de Privacidad.

1. Objeto, duración, naturaleza y finalidad

Objeto: el tratamiento de datos personales necesario para la prestación de la plataforma Publiq — correo transaccional y de marketing, automatización de conversaciones en canales de mensajería de terceros, captación de leads, segmentación e informes.

Duración: desde el momento en que usted carga o capta el primer dato personal a través de la plataforma hasta la supresión o devolución de esos datos, en la forma de la sección "Devolución y supresión al término". Este DPA sobrevive a la terminación de los Términos mientras conservemos cualquier dato personal suyo.

ElementoDescripción
Naturaleza del tratamientoRecogida, registro, organización, conservación, extracción, uso, transmisión, comunicación a las plataformas que usted conecta, limitación, supresión y anonimización.
FinalidadExclusivamente prestar, proteger y dar soporte al servicio, conforme a sus instrucciones documentadas.
Categorías de interesadosSus contactos y leads; las personas que escriben a los canales que usted conecta; destinatarios de los correos que usted envía; suscriptores de sus notificaciones web push; visitantes que envían sus formularios o usan el chat de su sitio web.
Categorías de datos personalesDatos de identificación y contacto (nombre, correo electrónico, teléfono), identificadores de plataforma (número de WhatsApp, id de Instagram, id de página de Messenger, chat id de Telegram, open id de TikTok, id de sesión del chat del sitio web), campos públicos de perfil (usuario, nombre para mostrar, foto), estado de consentimiento y de suscripción, contenido de mensajes y conversaciones, metadatos de correo (remitente, destinatarios, asunto, variables de combinación, estado y eventos de entrega), registros de envío y de coste, registros de supresión, endpoints de push y cadena de identificación del navegador, y cualesquiera atributos personalizados que usted defina.
Datos sensiblesLa plataforma no fue diseñada para tratar datos personales sensibles en la acepción del art. 5º, II de la LGPD brasileña o del art. 9 del RGPD — incluidos salud, biometría, origen racial o étnico, convicción religiosa, opinión política, afiliación sindical o datos sobre la vida sexual — y no debe usarse para ello. Si usted pone tales datos en un atributo personalizado o en un mensaje, lo hace por su cuenta y riesgo y debe implementar las salvaguardas adicionales que la ley exija.

2. Papeles de las partes

Usted es el responsable del tratamiento de los datos personales cubiertos por este DPA. Usted determina los fines y los medios del tratamiento, decide a quién se contacta y con qué base legal, y responde por la licitud de la recogida y por la información facilitada a los interesados.

Nosotros somos el encargado del tratamiento. Tratamos esos datos únicamente para prestarle el servicio, y nunca para finalidades propias. Si en algún momento determináramos finalidades o medios de tratamiento por cuenta propia, nos convertimos en responsables del tratamiento de ese tratamiento específico, que pasa a regirse por la Política de Privacidad.

Las plataformas que usted conecta — Meta, TikTok, Telegram, Google y otras — actúan como responsables del tratamiento independientes de los datos que poseen sobre sus propios usuarios. Este DPA no las convierte en subencargadas nuestras en esa condición.

3. Instrucciones documentadas

Tratamos datos personales únicamente conforme a sus instrucciones documentadas. Sus instrucciones son: los Términos de Uso, este DPA, la configuración que usted define en la aplicación y las llamadas a la API que hacen sus sistemas. Nada más nos instruye.

Solo podemos tratar fuera de esas instrucciones cuando lo exija una ley que nos vincule. En ese caso, le informaremos de la exigencia antes del tratamiento, salvo que la ley prohíba ese aviso por un motivo importante de interés público.

Si entendemos que una instrucción infringe la legislación de protección de datos, se lo comunicaremos y podremos suspender ese tratamiento específico hasta que la cuestión se resuelva.

4. Confidencialidad del personal

Garantizamos que toda persona autorizada a tratar sus datos personales está sujeta a un deber de confidencialidad — contractual o legal — que subsiste tras el fin de su vínculo con nosotros.

El acceso se concede según el criterio de la necesidad. El acceso de nuestro equipo a una cuenta de cliente para dar soporte está limitado en el tiempo, no emite credenciales de larga duración y queda grabado en un registro de auditoría separado que identifica al empleado, la cuenta accedida y la hora.

5. Medidas de seguridad

Implementamos medidas técnicas y organizativas adecuadas, en la forma del art. 46 de la LGPD brasileña y del art. 32 del RGPD. Las medidas actuales incluyen — y la sección de Seguridad de la Política de Privacidad describe por extenso:

  • Cifrado de toda credencial y secreto de terceros almacenado con AES-256-GCM, y cifrado de los datos en tránsito con TLS.
  • Derivación de contraseña con argon2id; almacenamiento de claves de API, tokens de sesión y tokens de un solo uso únicamente como hash SHA-256; autenticación en dos pasos opcional con secreto cifrado.
  • Aislamiento entre organizaciones impuesto en la capa de acceso a datos, que se niega a ejecutar una consulta que nunca fue restringida a una organización.
  • Verificación de firma en todo webhook entrante procedente de un proveedor de plataforma, y firma HMAC de todo webhook saliente.
  • Límites de tasa por IP y por identidad en los endpoints de autenticación y en los públicos, CAPTCHA en el registro, detección de cuentas duplicadas y protección frente a peticiones a direcciones de red interna.
  • Supresión de credenciales y secretos en los logs de la aplicación, que expiran a los 30 días.
  • Registro de auditoría de las acciones realizadas en cada organización.

Podemos actualizar esas medidas conforme evoluciona la tecnología, siempre que el nivel de protección no se reduzca. No poseemos certificación ISO 27001, informe SOC 2 ni certificación PCI DSS, y no declaramos lo contrario.

6. Subencargados

Usted otorga autorización general y por escrito para que contratemos subencargados. La lista vigente, con la finalidad y las categorías de datos de cada uno, está publicada en nuestra página de Subencargados e integra este DPA.

Imponemos a cada subencargado, por contrato escrito, obligaciones de protección de datos no menos protectoras que las de este DPA. Seguimos siendo íntegramente responsables ante usted del cumplimiento de las obligaciones de cada subencargado.

Antes de que un nuevo subencargado comience a tratar sus datos, actualizaremos la página de Subencargados y avisaremos con un mínimo de 30 días de antelación por correo electrónico a la dirección de la cuenta. Usted puede oponerse, por un motivo razonable y fundado en protección de datos, dentro de esos 30 días, en [CORREO DEL DELEGADO DE PROTECCIÓN DE DATOS]. Buscaremos de buena fe una alternativa; de no haber alternativa razonable, usted puede resolver la parte afectada del servicio sin penalización, con devolución proporcional del período no disfrutado.

7. Asistencia en la atención de los derechos de los interesados

La plataforma le da las herramientas para atender por sí solo una solicitud de un interesado, sin depender de nosotros. En la página de un contacto en la aplicación, el panel "Privacidad (GDPR/LGPD)" ofrece "Exportar datos", que descarga el registro de ese contacto, y "Solicitar eliminación", que anonimiza el contacto, redacta la dirección del destinatario, el asunto y las variables interpoladas en el cuerpo del mensaje de los registros de correo relacionados, y añade la dirección original a la lista de supresión, para que nunca más pueda ser reimportada ni contactada. La supresión a petición elimina exactamente los mismos campos que elimina el barrido de retención cuando un plazo se agota — el producto tiene una definición de "redactado", no dos.

Cuando una solicitud no pueda atenderse con esas herramientas, le asistiremos mediante medidas técnicas y organizativas adecuadas, previa solicitud razonable y considerada la naturaleza del tratamiento. Respondemos a esas solicitudes sin dilación indebida y, en todo caso, en un plazo máximo de 10 días hábiles.

Si un interesado se dirige directamente a nosotros sobre datos que tratamos por su cuenta, no responderemos al fondo. Le informaremos de que debe dirigirse a usted y le remitiremos la solicitud sin demora, con detalles suficientes para que usted identifique el registro.

También le asistiremos, en la medida de la información de que dispongamos, en el cumplimiento de sus obligaciones de seguridad del tratamiento, de comunicación de incidentes, de evaluación de impacto relativa a la protección de datos personales y de consulta previa a la autoridad.

8. Comunicación de incidente de seguridad

Se lo comunicaremos sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde la confirmación de un incidente de seguridad que afecte a datos personales tratados por su cuenta — una violación de la seguridad de los datos personales. El mismo plazo consta en la Política de Privacidad y es el plazo para el que se construyó nuestro plan interno de respuesta a incidentes — los tres declaran un plazo, no tres.

La comunicación describirá, en la medida de lo que se conozca en ese momento: la naturaleza del incidente, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para tratarlo y mitigar sus efectos, y un punto de contacto para más información. Cuando no podamos facilitar todo eso de una vez, lo facilitaremos por etapas a medida que avance la investigación, sin nueva dilación indebida.

Las 48 horas corren desde la confirmación, y no desde la primera sospecha. Preferimos comunicar rápido un incidente confirmado a enviarle un rumor, y la comunicación dirá con claridad lo que todavía no se sabe.

Comunicar a la autoridad — la Autoridad Nacional de Protección de Datos brasileña (ANPD), o una autoridad de protección de datos en la Unión Europea — y comunicar a los interesados afectados es responsabilidad suya, en su condición de responsable del tratamiento, en el plazo que la legislación aplicable le fije. Ese plazo es suyo, no nuestro, y este DPA no lo acorta ni lo alarga. Facilitaremos la información y la cooperación que usted razonablemente necesite para cumplirlo.

Nuestra comunicación se enviará al correo registrado en la cuenta. Manténgalo actualizado. Puede reportarnos la sospecha de un incidente en [CORREO DE SEGURIDAD].

9. Auditoría y demostración de cumplimiento

Pondremos a su disposición la información necesaria para demostrar el cumplimiento de este DPA, y permitiremos y contribuiremos a auditorías, incluidas inspecciones, realizadas por usted o por un auditor designado por usted.

  • En primer lugar, cumplimos esa obligación respondiendo a un cuestionario de seguridad razonable y facilitando la documentación que mantenemos.
  • Una inspección presencial o remota puede realizarse como máximo una vez cada doce meses, previo aviso escrito de al menos 30 días, en horario comercial, sin perturbar de forma irrazonable nuestra operación y bajo confidencialidad. Puede realizarse una nueva auditoría tras un incidente de seguridad confirmado que afecte a sus datos o cuando una autoridad lo exija.
  • El auditor no puede ser competidor nuestro, y el coste de la auditoría es suyo, salvo que revele un incumplimiento relevante de este DPA por nuestra parte.
  • La auditoría no puede alcanzar datos de otro cliente, ni ninguna parte de nuestros sistemas en la que ello comprometería la seguridad o la confidencialidad de otros clientes.

10. Devolución y supresión al término

En cualquier momento durante la suscripción usted puede exportar sus datos desde la aplicación y desde la API. Hágalo antes de resolver el contrato.

Con el término, y a su elección, suprimiremos o devolveremos los datos personales que tratamos por su cuenta. Si no solicita la devolución dentro de los 30 días siguientes al término, procederemos a la supresión. La página de Eliminación de Datos detalla el procedimiento y los plazos aplicables.

Podemos conservar datos personales en la medida y por el tiempo en que lo exija la ley que nos vincule — por ejemplo, la contabilidad fiscal y contable — y conservaremos el registro de auditoría y la lista de supresión, porque borrar un registro de auditoría frustra su finalidad y borrar un registro de supresión permitiría que una dirección que se dio de baja volviera a ser contactada. Lo que se conserve por esos fundamentos sigue protegido por este DPA y no se trata para ninguna otra finalidad.

11. Transferencia internacional

Usted autoriza la transferencia de datos personales a los subencargados listados en nuestra página de Subencargados, varios de los cuales están fuera de Brasil y fuera del Espacio Económico Europeo, en la medida necesaria para la prestación del servicio.

Cada una de esas transferencias está amparada por una salvaguarda adecuada: cláusulas contractuales tipo del modelo aprobado por la Autoridad Nacional de Protección de Datos brasileña (ANPD), en la forma del art. 33 de la LGPD, o, cuando sea aplicable el RGPD, las Cláusulas Contractuales Tipo de la Comisión Europea, en la forma del art. 46 del RGPD; o una decisión de adecuación que abarque el país de destino. Facilitamos copia de la salvaguarda aplicable a una transferencia concreta previa solicitud.

Cuando usted nos instruya para enviar datos a una plataforma, a un endpoint de webhook o a una hoja de cálculo fuera de esos países, esa transferencia se realiza por instrucción suya y bajo su responsabilidad como responsable del tratamiento.

12. Disposiciones generales

  • Prevalencia: en caso de conflicto entre este DPA y los Términos de Uso en cuanto al tratamiento de datos personales, prevalece este DPA.
  • Responsabilidad: la responsabilidad de cada parte bajo este DPA se sujeta a la limitación de responsabilidad de los Términos de Uso, en la máxima medida permitida por la ley.
  • Modificaciones: podemos actualizar este DPA para reflejar un cambio en la ley, en la orientación de una autoridad o en el servicio, siempre que el nivel de protección no se reduzca, mediante aviso de un mínimo de 30 días.
  • Ley aplicable: la indicada en los Términos de Uso.

Dudas sobre este DPA, o solicitud de un ejemplar contrafirmado: [CORREO DEL DELEGADO DE PROTECCIÓN DE DATOS]. Encargado del tratamiento: [RAZÓN SOCIAL], [CNPJ], [DOMICILIO SOCIAL].

Este documento es un modelo generado a partir del funcionamiento real del producto. No es asesoramiento jurídico y debe ser revisado por un abogado antes de regir para clientes reales.

Adenda de Tratamiento de Datos — Publiq