Versión 1 · Publicada el 4 de septiembre de 2026
Anexo de tratamiento de datos
Este anexo regula cómo Daplox trata, por cuenta de tu empresa, los datos de tus contactos, clientes y visitantes: instrucciones, confidencialidad, medidas de seguridad, subencargados, asistencia, incidentes, auditoría, devolución y supresión, y las cláusulas contractuales tipo para las transferencias internacionales. Forma parte de los términos del servicio y se lee junto con la política de privacidad.
1. Objeto, partes y duración
Este Anexo de tratamiento de datos (el «Anexo») regula el tratamiento que Daplox LLC (el «Encargado» o «Daplox») realiza, por cuenta del Cliente (el «Responsable»), de los datos personales que el Cliente carga o genera en la plataforma Daplox: los datos de sus contactos, clientes, prospectos, visitantes de sus sitios, colaboradores y demás personas (los «Datos del Cliente»). Forma parte de los términos del servicio y se aplica mientras exista una cuenta y hasta que los Datos del Cliente se devuelvan o eliminen conforme a la sección 10.
Cuando el Cliente actúe a su vez como encargado de un tercero, Daplox actuará como subencargado y este Anexo se aplicará con las adaptaciones necesarias. En cuanto a los datos de la propia cuenta (nombre, correo, facturación y uso de la plataforma), Daplox es responsable del tratamiento y se aplica la política de privacidad.
En caso de conflicto entre este Anexo y los términos del servicio en materia de protección de datos, prevalece este Anexo; en caso de conflicto entre este Anexo y las Cláusulas Contractuales Tipo de la sección 11, prevalecen estas últimas.
2. Naturaleza, finalidad y alcance del tratamiento
Naturaleza y finalidad: alojamiento, almacenamiento, organización, consulta, análisis, comunicación (correo, WhatsApp, redes sociales), generación de contenidos con inteligencia artificial, copia de seguridad y supresión, con la única finalidad de prestar al Cliente las funciones de la plataforma que este decide usar (CRM, ventas, marketing, sitios web, finanzas, gestión, automatizaciones y las demás descritas en la aplicación).
Categorías de interesados: contactos y clientes del Cliente, prospectos, suscriptores de sus campañas, visitantes de los sitios y páginas que publica, participantes de sus conversaciones en mensajería y redes sociales, proveedores, y empleados o colaboradores que el Cliente registre.
Tipos de datos: datos identificativos y de contacto (nombre, correo, teléfono, empresa, cargo, dirección), datos comerciales (negocios, etiquetas, historial de compras y de interacción, notas), contenidos de conversaciones y formularios, datos de navegación de los sitios publicados cuando el Cliente activa el seguimiento, datos financieros de las transacciones que el Cliente registra o importa, y cualquier otro dato que el Cliente decida cargar. El Cliente se obliga a no cargar categorías especiales de datos (salud, orientación, creencias, datos biométricos, datos de menores) salvo que sean estrictamente necesarios y cuente con la base legal para tratarlos.
3. Instrucciones del Responsable
Daplox tratará los Datos del Cliente únicamente siguiendo las instrucciones documentadas del Cliente, que son: los términos del servicio, este Anexo y la configuración y el uso que el Cliente haga de la plataforma (cargar, editar, enviar, publicar, exportar o eliminar). Cualquier instrucción adicional deberá enviarse por escrito a info@daplox.com y Daplox podrá rechazarla si resulta técnicamente inviable o contraria a la ley.
Daplox informará al Cliente si, a su juicio, una instrucción infringe la normativa de protección de datos, y sólo tratará los datos fuera de esas instrucciones cuando lo exija una ley que le sea aplicable, en cuyo caso se lo comunicará al Cliente antes del tratamiento salvo que la propia ley lo prohíba.
4. Confidencialidad
Daplox garantiza que las personas autorizadas para tratar los Datos del Cliente están sujetas a obligaciones de confidencialidad contractuales o legales, acceden a ellos únicamente en la medida necesaria para soporte y operación, y que ese acceso queda registrado. La obligación de confidencialidad sobrevive a la terminación de la relación.
5. Medidas de seguridad (anexo técnico)
Daplox aplica, como mínimo, las siguientes medidas técnicas y organizativas, que revisa y actualiza para mantenerlas al nivel del estado de la técnica:
- Cifrado en tránsito mediante TLS en todas las conexiones con la plataforma y con los proveedores, y cifrado en reposo de las bases de datos, el almacenamiento de archivos y las copias de seguridad.
- Aislamiento lógico por espacio de trabajo: cada dato lleva el identificador de la cuenta a la que pertenece y todas las consultas se filtran por él, con pruebas automáticas de aislamiento en cada despliegue.
- Control de acceso por roles y permisos dentro de cada cuenta, sesiones basadas en cookies protegidas (HttpOnly, Secure) con revocación inmediata al cerrar sesión o cambiar la contraseña, límites de intentos de acceso y verificación por correo de las acciones sensibles.
- Credenciales de las integraciones (Meta, Google, banca abierta y proveedores de inteligencia artificial) cifradas en la base de datos con claves gestionadas por Daplox y rotables.
- Registro de auditoría de las acciones sensibles (accesos, cambios de permisos, exportaciones, eliminaciones, cambios de plan) y monitoreo continuo de errores y de disponibilidad con alertas.
- Copias de seguridad automáticas y periódicas de la base de datos gestionadas por el proveedor de nube, con rotación en ciclos de hasta noventa (90) días, y despliegues con migraciones verificadas antes de actualizar el servicio.
- Infraestructura en Google Cloud Platform (región us-central1, Estados Unidos), con las certificaciones de seguridad del proveedor (ISO/IEC 27001, 27017 y 27018, SOC 1, 2 y 3), sin almacenamiento de datos de tarjetas de pago (los recibe y custodia directamente Stripe, certificado PCI DSS).
- Revisiones de seguridad del código y de las dependencias en cada cambio, análisis automático de vulnerabilidades y corrección prioritaria de las críticas.
- Formación y obligaciones de confidencialidad del personal, acceso a los datos de los clientes limitado al soporte y la operación, y baja inmediata de los accesos al terminar la relación laboral o de colaboración.
A petición del Cliente, Daplox proporcionará información adicional razonable sobre estas medidas para que el Cliente pueda cumplir sus propias obligaciones de evaluación y documentación.
6. Subencargados
El Cliente autoriza de forma general a Daplox a recurrir a los subencargados que figuran en la lista siguiente para las funciones indicadas. Todos ellos están sujetos a contratos con obligaciones de protección de datos equivalentes a las de este Anexo, y Daplox responde ante el Cliente por su cumplimiento.
- Google LLC — Google Cloud Platform: infraestructura, base de datos, almacenamiento de archivos, copias de seguridad y modelos de inteligencia artificial (Vertex AI y Gemini). Estados Unidos (región us-central1).
- Stripe, Inc.: pagos, suscripciones y facturación de la propia cuenta. Estados Unidos.
- Resend, Inc.: envío de correo electrónico transaccional y de campañas. Estados Unidos.
- Meta Platforms, Inc.: WhatsApp Business, Instagram y Facebook, sólo cuando el Cliente conecta esas integraciones. Estados Unidos.
- Google LLC — Google Ads, Google Analytics y Google Calendar, sólo cuando el Cliente conecta esas integraciones. Estados Unidos.
- OpenAI, L.L.C., Anthropic, PBC y xAI Corp.: modelos de inteligencia artificial, sólo para las peticiones que el Cliente dirige a esos proveedores. Estados Unidos.
- Belvo Technologies: conexión de cuentas bancarias por banca abierta, sólo cuando el Cliente conecta una cuenta desde Finanzas. México y Brasil.
- Mapbox, Inc.: mapas y geolocalización para la segmentación geográfica de anuncios. Estados Unidos.
- Cloudflare, Inc.: dominios personalizados y protección de los sitios publicados por el Cliente. Estados Unidos.
- Functional Software, Inc. (Sentry): registro de errores técnicos de la plataforma, que puede incluir identificadores técnicos de la cuenta. Estados Unidos.
Daplox avisará al Cliente, por correo a la dirección de la cuenta o dentro de la aplicación, con al menos quince (15) días de anticipación, de cualquier subencargado nuevo o sustituido. El Cliente podrá objetar por motivos razonables y documentados relacionados con la protección de datos dentro de ese plazo; si no es posible atender la objeción, el Cliente podrá terminar la suscripción sin penalidad antes de que el nuevo subencargado empiece a tratar sus datos, con reembolso proporcional del periodo pagado no disfrutado.
7. Asistencia al Responsable
Daplox pone a disposición del Cliente herramientas para atender por sí mismo los derechos de los interesados (acceso, rectificación, supresión, oposición, portabilidad, baja de comunicaciones) y para exportar sus datos. Cuando el Cliente necesite ayuda adicional, o cuando un interesado se dirija directamente a Daplox, Daplox trasladará la solicitud al Cliente sin demora y le prestará asistencia razonable en un plazo máximo de diez (10) días hábiles.
Daplox asistirá al Cliente, con la información de que disponga, en las evaluaciones de impacto y en las consultas previas a las autoridades de control que la ley le exija, y le facilitará la información necesaria para demostrar el cumplimiento de sus obligaciones como Responsable.
8. Notificación de incidentes de seguridad
Daplox notificará al Cliente cualquier violación de la seguridad que afecte a los Datos del Cliente sin dilación indebida y, a más tardar, dentro de las setenta y dos (72) horas siguientes a tener constancia de ella, indicando la naturaleza del incidente, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. La información se completará por fases si no está disponible de inmediato.
La notificación no supone reconocimiento de culpa ni de responsabilidad. Daplox colaborará con el Cliente para que este pueda cumplir sus propias obligaciones de notificación a las autoridades y a los interesados.
9. Auditoría
Daplox pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de este Anexo: la descripción de las medidas de seguridad, las certificaciones e informes de sus proveedores de infraestructura y las respuestas a cuestionarios razonables de seguridad.
Si esa información no bastara para cumplir una obligación legal del Cliente, este podrá realizar, por sí o mediante un auditor independiente sujeto a confidencialidad, una auditoría como máximo una vez al año (o cuando una autoridad lo exija o tras un incidente de seguridad), con un preaviso de treinta (30) días, en horario laboral, sin acceder a datos de otros clientes ni interrumpir el servicio, y asumiendo su coste. Daplox podrá exigir que las conclusiones se compartan con ella y se traten como confidenciales.
10. Devolución y supresión de los datos
Durante la vigencia de la cuenta el Cliente puede exportar sus datos en formatos de uso común desde la aplicación. Al terminar la suscripción, los Datos del Cliente se conservan durante treinta (30) días para permitir su exportación; transcurrido ese plazo, Daplox los elimina de los sistemas activos y, dentro de los noventa (90) días siguientes, de las copias de seguridad por rotación, salvo lo que deba conservar por obligación legal, en cuyo caso mantiene la confidencialidad y no vuelve a tratarlos.
A petición escrita del Cliente, Daplox certificará la supresión.
11. Transferencias internacionales y Cláusulas Contractuales Tipo
Daplox trata los Datos del Cliente en Estados Unidos y en los países de sus subencargados. Para los Datos del Cliente sujetos al Reglamento General de Protección de Datos, las partes incorporan por referencia las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, con las siguientes elecciones: módulo dos (responsable a encargado) cuando el Cliente actúa como responsable, o módulo tres (encargado a encargado) cuando el Cliente actúa como encargado; el Cliente es el exportador y Daplox el importador; se aplica la cláusula 7 (adhesión); en la cláusula 9 se elige la opción 2 (autorización general) con el plazo de aviso de la sección 6 de este Anexo; en la cláusula 11 no se aplica la opción de mecanismo independiente de resolución; en la cláusula 13 actúa la autoridad de control del Estado miembro en que esté establecido o representado el Cliente; en la cláusula 17 se elige la ley de Irlanda, salvo que el Cliente esté establecido en otro Estado miembro cuyo derecho reconozca derechos a terceros beneficiarios, en cuyo caso se aplica ese derecho; y en la cláusula 18 los tribunales de Irlanda o, en su caso, los del Estado miembro del Cliente.
Los anexos I y II de las Cláusulas se cumplimentan con la información de las secciones 1, 2, 5 y 6 de este Anexo. Para el Reino Unido se aplica el Addendum de transferencias internacionales de la Information Commissioner's Office, y para Suiza las adaptaciones que exige la Ley Federal de Protección de Datos, entendiendo las referencias al RGPD y a la autoridad de control como referencias a esa ley y al Comisionado Federal.
Para las transferencias desde otros países (Colombia, Chile, México, Perú, Argentina y demás) este Anexo cumple la función del contrato de transmisión o encargo que exige la normativa local, y Daplox garantiza un nivel de protección equivalente al descrito en él.
12. Responsabilidad
Cada parte responde de los daños que cause por incumplir la normativa de protección de datos o este Anexo, en los términos que esa normativa establece. Las limitaciones de responsabilidad de los términos del servicio se aplican a este Anexo salvo en la medida en que las Cláusulas Contractuales Tipo o la ley aplicable no lo permitan, y en ningún caso limitan los derechos de los interesados.
13. Contacto y versiones
El punto de contacto de Daplox para cuestiones de protección de datos es info@daplox.com. Este Anexo lleva número de versión y fecha de publicación; las versiones anteriores quedan archivadas en direcciones estables y los cambios relevantes se avisan con al menos quince (15) días de anticipación.
¿Dudas? Escríbenos a info@daplox.com o desde el centro de ayuda dentro de la aplicación.