# Acuerdo de Procesamiento de Datos (DPA)

**Última actualización:** 14 de Noviembre, 2025

## 1. Introducción y Propósito

Este Acuerdo de Procesamiento de Datos ("DPA") complementa los [Términos y Condiciones de Servicio](/legal/terms) y la [Política de Privacidad](/legal/privacy) de Rayuela ("Encargado del Tratamiento" o "Procesador") y establece los términos específicos bajo los cuales Rayuela procesará Datos Personales por cuenta del Cliente ("Responsable del Tratamiento" o "Controlador").

Este DPA es aplicable cuando el Cliente proporciona a Rayuela Datos Personales de Titulares de Datos que están sujetos a las leyes de protección de datos, incluyendo pero no limitado a:

- Reglamento General de Protección de Datos de la UE (GDPR)
- Ley de Privacidad del Consumidor de California (CCPA)
- Ley de Protección de Datos Personales de Argentina (Ley 25.326)
- Otras leyes de protección de datos aplicables

## 2. Definiciones

Para los propósitos de este DPA, los siguientes términos tendrán los significados establecidos a continuación. Los términos en mayúsculas no definidos aquí tendrán el significado establecido en los Términos y Condiciones o en las leyes de protección de datos aplicables.

- **"Datos Personales":** Cualquier información relacionada con una persona física identificada o identificable ("Titular de Datos") según se define en las Leyes de Protección de Datos aplicables.

- **"Procesamiento":** Cualquier operación o conjunto de operaciones realizadas sobre Datos Personales, ya sea por medios automatizados o no.

- **"Responsable del Tratamiento" o "Controlador":** El Cliente, quien determina los fines y medios del procesamiento de Datos Personales.

- **"Encargado del Tratamiento" o "Procesador":** Rayuela, quien procesa Datos Personales por cuenta del Responsable del Tratamiento.

- **"Sub-encargado" o "Sub-procesador":** Cualquier tercero contratado por Rayuela para procesar Datos Personales por cuenta del Cliente.

- **"Leyes de Protección de Datos":** Todas las leyes y regulaciones aplicables relacionadas con la protección de datos y privacidad.

- **"Titular de Datos":** La persona física identificada o identificable a quien se refieren los Datos Personales.

- **"Violación de Datos Personales":** Una violación de seguridad que resulte en la destrucción, pérdida, alteración, divulgación no autorizada o acceso a Datos Personales.

## 3. Alcance y Aplicabilidad

Este DPA se aplica al procesamiento de Datos Personales por parte de Rayuela cuando actúa como Encargado del Tratamiento por cuenta del Cliente. Específicamente, este DPA cubre:

- Datos de usuarios finales del Cliente procesados a través de la API de Rayuela
- Datos de productos e interacciones que contengan información personal
- Cualquier otro Dato Personal proporcionado por el Cliente a Rayuela

Este DPA no se aplica a:

- Datos del Cliente como entidad (información de cuenta, facturación, etc.) donde Rayuela actúa como Responsable del Tratamiento
- Datos agregados y anonimizados que no pueden identificar a individuos específicos
- Datos públicamente disponibles

## 4. Roles y Responsabilidades

### 4.1 Responsabilidades del Cliente (Responsable del Tratamiento)

El Cliente, actuando como Responsable del Tratamiento, es responsable de:

- Determinar los fines y medios del procesamiento de Datos Personales
- Asegurar que tiene una base legal válida para el procesamiento bajo las Leyes de Protección de Datos aplicables
- Obtener todos los consentimientos necesarios de los Titulares de Datos cuando sea requerido
- Proporcionar avisos de privacidad apropiados a los Titulares de Datos
- Asegurar que las instrucciones de procesamiento proporcionadas a Rayuela cumplan con las Leyes de Protección de Datos
- Responder a solicitudes de derechos de los Titulares de Datos
- Notificar a Rayuela sobre cualquier restricción o prohibición de procesamiento
- Realizar evaluaciones de impacto de protección de datos cuando sea requerido

### 4.2 Responsabilidades de Rayuela (Encargado del Tratamiento)

Rayuela, actuando como Encargado del Tratamiento, es responsable de:

- Procesar Datos Personales únicamente según las instrucciones documentadas del Cliente
- Implementar medidas técnicas y organizativas apropiadas para proteger los Datos Personales
- Asegurar que el personal autorizado para procesar Datos Personales esté sujeto a confidencialidad
- Asistir al Cliente en responder a solicitudes de derechos de los Titulares de Datos
- Notificar al Cliente sobre Violaciones de Datos Personales sin demora indebida
- Asistir al Cliente en evaluaciones de impacto de protección de datos cuando sea requerido
- Eliminar o devolver Datos Personales al finalizar la prestación de servicios
- Proporcionar información necesaria para demostrar cumplimiento con este DPA

## 5. Instrucciones de Procesamiento

### 5.1 Instrucciones Generales

Rayuela procesará Datos Personales únicamente para los siguientes fines y según las siguientes instrucciones:

- Proporcionar servicios de sistemas de recomendación según se describe en los Términos y Condiciones
- Entrenar y optimizar modelos de machine learning específicos para el Cliente
- Generar recomendaciones personalizadas a través de la API
- Proporcionar análisis y métricas de rendimiento
- Mantener y mejorar la calidad del servicio
- Proporcionar soporte técnico relacionado con los servicios

### 5.2 Categorías de Datos Personales

Las categorías de Datos Personales que pueden ser procesados incluyen:

- **Identificadores:** IDs de usuario únicos (generalmente pseudonimizados)
- **Datos de comportamiento:** Historial de navegación, interacciones con productos, preferencias
- **Datos de transacciones:** Historial de compras, carritos de compra, valoraciones
- **Datos demográficos:** Edad, género, ubicación (cuando sea proporcionado por el Cliente)
- **Datos técnicos:** Información de dispositivo, timestamps, datos de sesión

### 5.3 Categorías de Titulares de Datos

Los Titulares de Datos cuyos Datos Personales son procesados incluyen:

- Usuarios finales de las plataformas, aplicaciones o servicios del Cliente
- Clientes del Cliente que interactúan con productos o servicios
- Visitantes de sitios web o aplicaciones del Cliente

## 6. Medidas de Seguridad

### 6.1 Medidas Técnicas

Rayuela implementa las siguientes medidas técnicas para proteger los Datos Personales:

- **Cifrado:** TLS 1.3 para datos en tránsito, AES-256 para datos en reposo
- **Control de acceso:** Control de acceso basado en roles
- **Aislamiento de datos:** Row-Level Security (RLS) en PostgreSQL para multi-tenancy
- **Monitoreo:** Logging y monitoreo continuo de accesos y actividades
- **Backup y recuperación:** Copias de seguridad cifradas y planes de recuperación
- **Gestión de vulnerabilidades:** Actualizaciones regulares de seguridad y parches

### 6.2 Medidas Organizativas

- **Capacitación del personal:** Formación regular en protección de datos y seguridad
- **Políticas de seguridad:** Políticas documentadas de seguridad de la información
- **Control de acceso físico:** Acceso restringido a instalaciones y equipos
- **Gestión de incidentes:** Procedimientos para detectar y responder a incidentes
- **Auditorías:** Revisiones regulares de seguridad y cumplimiento
- **Gestión de proveedores:** Due diligence de seguridad para sub-encargados

### 6.3 Certificaciones y Estándares

Rayuela se apoya en las certificaciones de su proveedor de infraestructura y en buenas prácticas de la industria. A la fecha no contamos con certificaciones propias:

- Google Cloud Platform: ISO 27001 y SOC 2 (certificaciones del proveedor)
- Mejores prácticas de OWASP para seguridad de aplicaciones web

## 7. Sub-encargados del Tratamiento

### 7.1 Autorización General

El Cliente autoriza a Rayuela a contratar sub-encargados para procesar Datos Personales, sujeto a las condiciones establecidas en este DPA. Rayuela mantendrá una lista actualizada de sub-encargados disponible bajo solicitud.

### 7.2 Sub-encargados Actuales

Los siguientes sub-encargados están actualmente autorizados:

**Google Cloud Platform:**
- Servicios: Infraestructura cloud, almacenamiento y procesamiento
- Ubicación: Global (con controles de residencia de datos)
- Garantías: Cláusulas Contractuales Estándar; certificaciones ISO 27001 y SOC 2 del proveedor

**Mercado Pago:**
- Servicios: Procesamiento de pagos (solo para datos de facturación)
- Ubicación: Argentina
- Garantías: Cumplimiento PCI DSS, regulaciones financieras locales

### 7.3 Cambios en Sub-encargados

Rayuela notificará al Cliente con al menos 30 días de anticipación sobre cualquier adición o cambio de sub-encargados. Si el Cliente objeta un nuevo sub-encargado por razones relacionadas con la protección de datos, las partes trabajarán de buena fe para encontrar una solución alternativa.

### 7.4 Obligaciones de Sub-encargados

Rayuela asegura que todos los sub-encargados:

- Estén sujetos a obligaciones contractuales de protección de datos equivalentes a este DPA
- Implementen medidas técnicas y organizativas apropiadas
- Solo procesen Datos Personales según instrucciones documentadas
- Mantengan la confidencialidad de los Datos Personales
- Asistan en responder a solicitudes de derechos de Titulares de Datos

## 8. Transferencias Internacionales

### 8.1 Transferencias Autorizadas

El Cliente autoriza a Rayuela a transferir Datos Personales fuera del país de origen del Cliente para los fines establecidos en este DPA, sujeto a las garantías apropiadas.

### 8.2 Garantías para Transferencias

Para transferencias a países sin decisión de adecuación, Rayuela implementa las siguientes garantías:

- **Cláusulas Contractuales Estándar (SCC):** Según aprobadas por la Comisión Europea
- **Evaluaciones de transferencia:** Análisis de las leyes y prácticas del país de destino
- **Medidas suplementarias:** Cifrado adicional y controles de acceso cuando sea necesario
- **Monitoreo continuo:** Revisión regular de las condiciones en países de destino

### 8.3 Ubicaciones de Procesamiento

Los Datos Personales pueden ser procesados en las siguientes ubicaciones:

- **Argentina:** Oficinas principales y personal de Rayuela
- **Regiones de Google Cloud:** Según configuración del Cliente (por defecto: us-central1)
- **Otras ubicaciones:** Solo con notificación previa y garantías apropiadas

## 9. Derechos de los Titulares de Datos

### 9.1 Asistencia a Solicitudes

Rayuela asistirá al Cliente en responder a solicitudes de derechos de Titulares de Datos, incluyendo:

- **Derecho de acceso:** Proporcionar información sobre el procesamiento
- **Derecho de rectificación:** Corregir Datos Personales inexactos
- **Derecho de supresión:** Eliminar Datos Personales cuando sea apropiado
- **Derecho de portabilidad:** Exportar datos en formato estructurado
- **Derecho de oposición:** Cesar el procesamiento en ciertas circunstancias
- **Derecho de limitación:** Restringir el procesamiento temporalmente

### 9.2 Procedimiento para Solicitudes

Cuando Rayuela reciba una solicitud directa de un Titular de Datos:

1. Rayuela redirigirá al Titular de Datos al Cliente cuando sea posible
2. Si no es posible, Rayuela notificará al Cliente dentro de 5 días hábiles
3. Rayuela proporcionará asistencia técnica razonable para facilitar la respuesta
4. El Cliente será responsable de evaluar y responder a la solicitud

### 9.3 Limitaciones Técnicas

Debido a la naturaleza de los servicios de machine learning, algunas solicitudes pueden tener limitaciones:

- Los datos utilizados para entrenar modelos pueden no ser fácilmente extraíbles
- La eliminación de datos puede requerir re-entrenamiento de modelos
- Algunos datos pueden estar agregados de manera que la identificación individual no sea posible

## 10. Violaciones de Datos Personales

### 10.1 Notificación de Violaciones

En caso de una Violación de Datos Personales, Rayuela:

1. Notificará al Cliente sin demora indebida y en cualquier caso dentro de 72 horas de tomar conocimiento
2. Proporcionará toda la información disponible sobre la violación
3. Tomará medidas inmediatas para contener y remediar la violación
4. Cooperará con el Cliente en cualquier investigación o notificación requerida

### 10.2 Información de la Notificación

La notificación incluirá, cuando esté disponible:

- Descripción de la naturaleza de la violación
- Categorías y número aproximado de Titulares de Datos afectados
- Categorías y número aproximado de registros de Datos Personales afectados
- Consecuencias probables de la violación
- Medidas tomadas o propuestas para abordar la violación
- Medidas recomendadas para que el Cliente mitigue posibles efectos adversos

### 10.3 Investigación y Remedición

Rayuela:

- Investigará la causa raíz de la violación
- Documentará todos los hallazgos y acciones tomadas
- Implementará medidas correctivas para prevenir violaciones similares
- Proporcionará un informe post-incidente al Cliente

## 11. Auditorías y Cumplimiento

### 11.1 Derecho de Auditoría

El Cliente tiene derecho a auditar el cumplimiento de Rayuela con este DPA, sujeto a las siguientes condiciones:

- Notificación previa de al menos 30 días
- Frecuencia máxima de una vez por año, salvo en caso de violación
- Alcance razonable y proporcional a los riesgos
- Confidencialidad de la información obtenida
- Costos de auditoría a cargo del Cliente

### 11.2 Informes de Cumplimiento

Rayuela puede satisfacer el derecho de auditoría proporcionando:

- Certificaciones de terceros de los sub-encargados (por ejemplo, Google Cloud: ISO 27001, SOC 2)
- Informes de auditoría de sub-encargados
- Documentación de medidas de seguridad implementadas
- Resultados de evaluaciones de seguridad internas

### 11.3 Cooperación Regulatoria

Rayuela cooperará con las autoridades de protección de datos y proporcionará asistencia razonable al Cliente en cualquier investigación o consulta regulatoria relacionada con el procesamiento de Datos Personales bajo este DPA.

## 12. Retención y Eliminación de Datos

### 12.1 Período de Retención

Rayuela retendrá Datos Personales solo durante el tiempo necesario para cumplir con los fines establecidos en este DPA, a menos que:

- El Cliente instruya un período de retención específico
- Sea requerido por ley retener los datos por más tiempo
- Los datos sean necesarios para resolver disputas legales

### 12.2 Eliminación al Finalizar el Servicio

Al finalizar la prestación de servicios, Rayuela:

1. Proporcionará al Cliente 30 días para exportar sus datos
2. Eliminará o devolverá todos los Datos Personales según instrucciones del Cliente
3. Eliminará copias existentes, salvo que la ley requiera su retención
4. Proporcionará certificación escrita de la eliminación cuando sea solicitada

**Cronograma de Eliminación:**

- Los datos permanecen disponibles para exportación durante **30 días calendario**
- Después de 30 días, los datos se eliminan de sistemas activos (bases de datos de producción)
- Los datos pueden permanecer en copias de seguridad (backups) por hasta **90 días adicionales** antes de ser completamente eliminados
- Período total máximo desde terminación hasta eliminación completa: **120 días**

### 12.3 Eliminación Segura

La eliminación de Datos Personales se realizará utilizando métodos que aseguren que los datos no puedan ser recuperados o reconstruidos, incluyendo:

- Sobrescritura segura de medios de almacenamiento
- Destrucción física de medios cuando sea apropiado
- Eliminación automática de copias en sistemas de backup después de 90 días según cronograma establecido

## 13. Limitación de Responsabilidad

La responsabilidad de cada parte bajo este DPA estará sujeta a las limitaciones de responsabilidad establecidas en los Términos y Condiciones principales. Sin embargo, estas limitaciones no se aplicarán a:

- Violaciones de confidencialidad de Datos Personales
- Incumplimiento de medidas de seguridad requeridas
- Procesamiento de Datos Personales fuera del alcance de las instrucciones del Cliente
- Multas o sanciones impuestas por autoridades de protección de datos debido a acciones de Rayuela

## 14. Modificaciones y Terminación

### 14.1 Modificaciones al DPA

Este DPA puede ser modificado:

- Por acuerdo mutuo por escrito entre las partes
- Por Rayuela para cumplir con cambios en las Leyes de Protección de Datos, con 30 días de notificación previa
- Para reflejar cambios en los servicios que no afecten materialmente las protecciones de datos

### 14.2 Terminación del DPA

Este DPA terminará automáticamente cuando:

- Terminen los Términos y Condiciones principales
- Rayuela ya no procese Datos Personales por cuenta del Cliente
- Las partes acuerden mutuamente la terminación

### 14.3 Supervivencia

Las siguientes disposiciones sobrevivirán a la terminación de este DPA:

- Obligaciones de confidencialidad
- Eliminación y devolución de Datos Personales
- Limitación de responsabilidad
- Resolución de disputas

## 15. Ley Aplicable y Resolución de Disputas

Este DPA se regirá por las mismas leyes que los Términos y Condiciones principales. Sin embargo, en caso de conflicto entre este DPA y las Leyes de Protección de Datos aplicables, prevalecerán las Leyes de Protección de Datos.

Las disputas relacionadas específicamente con la protección de datos se resolverán de acuerdo con los mecanismos establecidos en las Leyes de Protección de Datos aplicables, incluyendo la jurisdicción de las autoridades de protección de datos competentes.

## 16. Contacto y Notificaciones

Todas las notificaciones relacionadas con este DPA deben enviarse a:

### 16.1 Para Rayuela

**Delegado de Protección de Datos:** dpo@rayuela.ai  
**Email Legal:** legal@rayuela.ai  
**Dirección:** TODO(datos-reales)

### 16.2 Para el Cliente

Las notificaciones se enviarán a la dirección de email y postal proporcionada en la cuenta del Cliente, salvo que se especifique una dirección diferente por escrito.

### 16.3 Notificaciones de Emergencia

Para notificaciones urgentes relacionadas con violaciones de datos o problemas de seguridad:

**Email de Emergencia:** security@rayuela.ai  
**Teléfono de Emergencia:** TODO(datos-reales)

## 17. Disposiciones Finales

### 17.1 Orden de Precedencia

En caso de conflicto entre documentos, el orden de precedencia será:

1. Leyes de Protección de Datos aplicables
2. Este Acuerdo de Procesamiento de Datos (DPA)
3. Términos y Condiciones de Servicio
4. Política de Privacidad

### 17.2 Divisibilidad

Si alguna disposición de este DPA se considera inválida o inaplicable, las disposiciones restantes permanecerán en pleno vigor y efecto.

### 17.3 Idioma

Este DPA está redactado en español. En caso de traducción a otros idiomas, la versión en español prevalecerá en caso de discrepancias.

---

*Este Acuerdo de Procesamiento de Datos es efectivo a partir de la fecha de última actualización indicada arriba y forma parte integral de los Términos y Condiciones de Servicio de Rayuela.*

**Nota:** Para solicitar la firma de este DPA o para consultas específicas sobre procesamiento de datos, contáctenos en **legal@rayuela.ai** con el asunto "Solicitud DPA".

