Actualizado 14 de julio de 2025
Anexo de tratamiento de datos
Esta es una traducción proporcionada con fines informativos. En caso de discrepancia, la versión en inglés de este documento es la que rige y prevalece.
Este DPA se celebra entre Basedash y el Cliente y establece las obligaciones de las partes respecto al tratamiento de los Datos personales del cliente. A los efectos de este DPA, el “Acuerdo” se refiere a las Condiciones del servicio o al Contrato de servicios en la nube entre tú y Basedash (según corresponda). Este DPA se incorpora por referencia al Acuerdo, y cualquier término en mayúscula no definido en este DPA tendrá el significado que se le da en el Acuerdo.
1. Relaciones entre encargado y subencargado
1.1 Basedash como encargado
En los casos en que el Cliente sea un Responsable de los Datos personales del cliente, Basedash será considerado un Encargado que trata los Datos personales en nombre del Cliente.
1.2 Basedash como subencargado
En los casos en que el Cliente sea un Encargado de los Datos personales del cliente, Basedash será considerado un Subencargado de los Datos personales del cliente.
1.3 Relación de proveedor de servicios
En la medida en que se aplique la Ley de Privacidad del Consumidor de California, Cal. Civ. Code § 1798.100 y siguientes (“CCPA”), las partes reconocen y acuerdan que Basedash es un proveedor de servicios y recibe Datos personales del Cliente para prestar el Servicio según lo acordado en el Acuerdo, lo que constituye un propósito comercial. Basedash no venderá ningún Dato personal proporcionado por el Cliente en virtud del Acuerdo. Además, Basedash no conservará, usará ni divulgará ningún Dato personal proporcionado por el Cliente en virtud del Acuerdo, salvo que sea necesario para prestar el Servicio al Cliente, según lo indicado en el Acuerdo, o según lo permitan las Leyes de protección de datos aplicables. Basedash certifica que comprende las restricciones de este párrafo.
2. Tratamiento
2.1 Detalles del tratamiento
El Anexo I describe el objeto, la naturaleza, la finalidad y la duración de este Tratamiento, así como las categorías de datos personales recopilados y las categorías de interesados.
2.2 Instrucciones de tratamiento
El Cliente instruye a Basedash para que trate los Datos personales del cliente: (a) para prestar y mantener el Servicio; (b) según se especifique además mediante el uso del Servicio por parte del Cliente; (c) según lo documentado en el Acuerdo; y (d) según lo documentado en cualquier otra instrucción escrita dada por el Cliente y reconocida por Basedash sobre el Tratamiento de los Datos personales del cliente en virtud de este DPA. Basedash cumplirá estas instrucciones a menos que las Leyes aplicables se lo prohíban. Basedash informará inmediatamente al Cliente si no puede seguir las instrucciones de tratamiento. El Cliente ha dado y solo dará instrucciones que cumplan con las Leyes aplicables.
2.3 Tratamiento por parte de Basedash
Basedash solo tratará los Datos personales del cliente de acuerdo con este DPA. Si Basedash actualiza el Servicio para actualizar productos, funciones o funcionalidades existentes o incluir nuevos, Basedash puede cambiar las categorías de interesados, las categorías de datos personales, los Datos de categoría especial, las restricciones o garantías de los Datos de categoría especial, la frecuencia de transferencia de datos, la naturaleza y finalidad del Tratamiento, y la duración del Tratamiento según sea necesario para reflejar las actualizaciones, notificando al Cliente de dichas actualizaciones y cambios.
2.4 Tratamiento por parte del Cliente
Cuando el Cliente sea un Encargado y Basedash sea un Subencargado, el Cliente cumplirá con todas las Leyes aplicables que se apliquen al Tratamiento de los Datos personales del cliente por parte del Cliente. El acuerdo del Cliente con su Responsable exigirá de manera similar que el Cliente cumpla con todas las Leyes aplicables que se aplican al Cliente como Encargado. Además, el Cliente cumplirá con los requisitos para Subencargados en el acuerdo del Cliente con su Responsable.
2.5 Consentimiento al tratamiento
El Cliente ha cumplido y continuará cumpliendo con todas las Leyes de protección de datos aplicables relacionadas con la provisión de Datos personales del cliente a Basedash y/o al Servicio, incluyendo la realización de todas las divulgaciones, la obtención de todos los consentimientos, la provisión de una elección adecuada, y la implementación de las salvaguardas pertinentes requeridas por las Leyes de protección de datos aplicables.
2.6 Subencargados
- Basedash está autorizado a contratar (y a permitir que cada subencargado/proveedor de servicios contratado de acuerdo con este DPA y establecido en la lista del enlace del Anexo III contrate) subencargados/proveedores de servicios (“Subencargado”) de acuerdo con este DPA y según lo establecido en la lista del enlace del Anexo III.
- Al contratar a un Subencargado, Basedash tendrá un acuerdo escrito con el Subencargado que garantice que este solo acceda y use los Datos personales del cliente (i) en la medida requerida para cumplir las obligaciones que se le subcontratan, y (ii) de conformidad con los términos del Acuerdo.
- Si el RGPD se aplica al Tratamiento de los Datos personales del cliente, las obligaciones de protección de datos descritas en este DPA también se imponen al Subencargado.
- Basedash sigue siendo plenamente responsable de todas las obligaciones subcontratadas a sus Subencargados.
3. Transferencias restringidas
3.1 Autorización
El Cliente acepta que Basedash puede transferir los Datos personales del cliente fuera del EEE, el Reino Unido, u otro territorio geográfico relevante según sea necesario para prestar el Servicio.
3.2 Transferencias fuera del EEE
El Cliente y Basedash acuerdan que si el RGPD protege la transferencia de los Datos personales del cliente, y la transferencia no está regida por una decisión de adecuación adoptada por la Comisión Europea, entonces, al celebrar este DPA, se considerará que el Cliente y Basedash han firmado las CCT del EEE y sus Anexos.
3.3 Transferencias fuera del Reino Unido
El Cliente y Basedash acuerdan que si el RGPD del Reino Unido protege la transferencia de los Datos personales del cliente, y la transferencia no está regida por una decisión de adecuación adoptada por el Secretario de Estado del Reino Unido, entonces, al celebrar este DPA, se considerará que el Cliente y Basedash han firmado el Addendum del Reino Unido y sus Anexos.
3.4 Otras transferencias internacionales
Para las transferencias de Datos personales en las que se aplique la ley suiza, las referencias al RGPD en las CCT del EEE se modifican, en la medida legalmente requerida, para referirse a la Ley Federal Suiza de Protección de Datos o a su sucesora.
4. Respuesta a incidentes de seguridad
Al tener conocimiento de cualquier Incidente de seguridad, Basedash: (a) notificará al Cliente sin demora indebida cuando sea posible, pero no más tarde de 72 horas después de tener conocimiento del Incidente de seguridad; (b) proporcionará información oportuna sobre el Incidente de seguridad a medida que se conozca o sea razonablemente solicitada por el Cliente; y (c) tomará rápidamente medidas razonables para contener e investigar el Incidente de seguridad.
5. Auditoría e informes
5.1 Derechos de auditoría
A solicitud razonable del Cliente y no más de una vez cada 12 meses, Basedash proporcionará al Cliente toda la información razonablemente necesaria para demostrar su cumplimiento con este DPA, y permitirá y contribuirá a las auditorías, incluidas las inspecciones realizadas por el Cliente.
5.2 Política de seguridad
Basedash utilizará esfuerzos comercialmente razonables para asegurar el Servicio y mantendrá anualmente una certificación SOC 2 Tipo II.
5.3 Informes de seguridad
Previa solicitud por escrito, Basedash proporcionará al Cliente, de forma confidencial, una copia resumida de su informe entonces vigente.
5.4 Diligencia debida de seguridad
Basedash responderá a solicitudes razonables de información para confirmar el cumplimiento de este DPA.
6. Coordinación y cooperación
6.1 Respuesta a consultas
Si Basedash recibe cualquier consulta o solicitud de cualquier otra persona sobre el Tratamiento de los Datos personales del cliente, Basedash notificará al Cliente y no responderá sin el consentimiento previo del Cliente, salvo que la ley lo exija.
6.2 EIPD y EITD
Si lo exigen las Leyes de protección de datos aplicables, Basedash ayudará razonablemente al Cliente en la realización de las evaluaciones de impacto y consultas exigidas.
7. Eliminación de los Datos personales del cliente
7.1 Eliminación por el Cliente
Basedash permitirá al Cliente eliminar los Datos personales del cliente de una manera coherente con la funcionalidad de los Servicios.
7.2 Eliminación al finalizar el DPA
Después de que expire el DPA, Basedash devolverá o eliminará los Datos personales del cliente según las instrucciones del Cliente, salvo que las Leyes aplicables exijan un almacenamiento adicional.
8. Limitación de responsabilidad
La responsabilidad total acumulada de cada parte derivada de o relacionada con este DPA está sujeta a las renuncias, exclusiones y limitaciones establecidas en el Acuerdo.
9. Conflictos entre documentos
Si existe alguna incoherencia entre este DPA, el Acuerdo, o cualquiera de sus partes, se aplicará el siguiente orden de prioridad: (1) las CCT del EEE o el Addendum del Reino Unido, (2) este DPA, y luego (3) el Acuerdo.
10. Vigencia del Acuerdo
Este DPA comienza cuando Basedash y el Cliente acuerdan un Acuerdo y continúa hasta que el Acuerdo expire o se rescinda, con las obligaciones que sobrevivan según lo exijan las Leyes de protección de datos aplicables.
11. Definiciones
Las definiciones de este DPA incluyen Leyes aplicables, Leyes de protección de datos aplicables, Responsable, Datos personales del cliente, DPA, CCT del EEE, EEE, RGPD, Datos personales, Tratamiento, Encargado, Informe, Transferencia restringida, Incidente de seguridad, Servicio, Datos de categoría especial, Subencargado, RGPD del Reino Unido, y Addendum del Reino Unido.
Anexo I
Anexo I(A) Lista de las partes
Exportador de datos El Cliente de los Servicios identificado en el Acuerdo y/o la información de la cuenta del Cliente en los Servicios de Basedash.
Importador de datos Nombre: BaseDash Inc. Dirección: 8 The Green, 5775, Dover, DE, 19901, EE. UU. Persona de contacto: Kristofer Lachance, Head of Growth Dirección: 470-4020 Rue Sainte-Ambroise, Montreal, Quebec, Canadá H4C 2E1
Anexo I(B) Descripción de las actividades de transferencia y tratamiento
Servicio: Plataforma de inteligencia empresarial nativa de IA de Basedash
Categorías de interesados
- Usuarios finales o clientes del Cliente
- Clientes potenciales del Cliente
- Empleados del Cliente
Categorías de datos personales
- Nombre
- Información de contacto
- Información transaccional
- Actividad y análisis de usuario
- Información de ubicación
Frecuencia de transferencia: Continua Duración del tratamiento: El tiempo que sea necesario para prestar los servicios y cumplir con la ley.
Anexo I(C) Autoridad de control competente
La autoridad de control será la del exportador de datos, determinada de acuerdo con la Cláusula 13 de las CCT del EEE o la disposición pertinente del Addendum del Reino Unido.
Anexo II: Medidas técnicas y organizativas
Basedash mantiene salvaguardas técnicas y organizativas, incluido el cumplimiento de SOC 2 Tipo II, controles de acceso, registro, controles de autenticación, cifrado, monitoreo de seguridad, controles de continuidad del negocio, seguridad de recursos humanos, gestión de riesgos de terceros, prácticas de desarrollo seguro, y capacidades de respuesta a incidentes.
Anexo III: Lista de subencargados
La lista de subencargados incluye proveedores en Estados Unidos y la República Checa, entre ellos OpenAI, Sentry, Segment, Liveblocks, Stripe, Digital Ocean, Fullstory, Posthog, Loops, Mixpanel, Customer.io, Google Analytics, Anthropic, ClickHouse, Amazon Web Services, Google Ads, Replicache, y Betterstack.