Acuerdo de Tratamiento de Datos
Contrato de Encargo de Tratamiento (DPA) — Artículo 28 RGPD
Última actualización: 24 de septiembre de 2026 · Versión 1.0
Este Contrato se incorpora por referencia a los Términos y Condiciones (Sección 4.5) y se acepta junto con ellos; no requiere firma separada. Puede solicitarse una copia firmada por cepaos a legal@cepaos.com.
1. Partes y Definiciones
El presente Acuerdo de Tratamiento de Datos ("DPA", "Acuerdo") se celebra entre:
- Encargado del Tratamiento (Processor): cepaos LLC, sociedad de responsabilidad limitada constituida en el Estado de Wyoming, Estados Unidos, con domicilio en 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
- Responsable del Tratamiento (Controller): la persona jurídica o física que contrata el Servicio de cepaos ("el Cliente"), según los datos consignados en el proceso de registro de la Plataforma.
Este DPA forma parte integrante de los Términos y Condiciones y de cualquier acuerdo de servicio vigente entre las partes. En caso de conflicto entre este DPA y los Términos y Condiciones en materia de protección de datos, prevalecerá este DPA.
1.1 Definiciones
- "Datos Personales": toda información sobre una persona física identificada o identificable, según la ley de protección de datos aplicable al Cliente (incluidos el Reglamento (UE) 2016/679 —RGPD—, la Ley 25.326 de Argentina, la Ley 13.709/2018 de Brasil —LGPD— y las demás leyes indicadas en la Sección 12 de los Términos y Condiciones).
- "Tratamiento": cualquier operación efectuada sobre datos personales.
- "Sub-encargado": tercero que cepaos autoriza para tratar Datos Personales en nombre del Cliente.
- "Brecha de seguridad": violación de la seguridad que cause destrucción, pérdida, modificación, comunicación o acceso no autorizados a Datos Personales.
- "Cláusulas Contractuales Tipo" (SCCs): cláusulas modelo aprobadas por la Comisión Europea para transferencias internacionales de datos a terceros países.
2. Categorías de Datos Personales Tratados
cepaos trata los siguientes Datos Personales en nombre del Cliente:
| Categoría | Tipos de datos | Titulares afectados |
|---|---|---|
| Datos de identificación | Nombre completo, correo electrónico, rol | Empleados y usuarios del Cliente |
| Datos de acceso | Dirección IP, timestamps de sesión, logs | Usuarios de la Plataforma |
| Datos operativos | Registros de producción, inventarios, lotes, cosechas | Organización del Cliente |
| Datos de facturación | CUIT, razón social, domicilio fiscal, referencia de pago | Responsable de facturación del Cliente |
| Datos de contacto comercial | Nombre, correo, teléfono del interlocutor | Personal administrativo del Cliente |
cepaos no trata categorías especiales de datos (datos de salud, origen étnico, afiliación política, religión, biometría, etc.) salvo instrucción expresa y escrita del Cliente.
3. Finalidades del Tratamiento
cepaos trata los Datos Personales únicamente para las siguientes finalidades:
- Prestación del Servicio: operación de la Plataforma SaaS de gestión vitivinícola.
- Soporte técnico: diagnóstico y resolución de incidencias.
- Facturación: gestión de cobros y suscripciones.
- Seguridad: prevención del acceso no autorizado, detección de anomalías y auditoría.
- Cumplimiento legal: respuesta a requerimientos de autoridades competentes.
cepaos no utilizará los Datos Personales del Cliente para fines propios, incluyendo publicidad, análisis de mercado o entrenamiento de modelos de inteligencia artificial.
4. Instrucciones del Cliente
cepaos trata los Datos Personales únicamente según las instrucciones documentadas del Cliente. Si cepaos considera que una instrucción infringe la normativa aplicable, lo notificará inmediatamente al Cliente por escrito.
Se considera instrucción documentada del Cliente, en particular, la invitación, configuración de permisos y revocación de accesos de consultores externos que el Cliente gestione a través de la Plataforma. El consultor externo invitado por el Cliente es un destinatario autorizado por el Cliente en su condición de responsable del tratamiento, y no un Sub-encargado de cepaos a los efectos de la cláusula 5. cepaos conserva registro de cada invitación, aceptación y revocación.
5. Sub-encargados Autorizados
El Cliente autoriza a cepaos a utilizar los siguientes Sub-encargados:
| Sub-encargado | Función | País | Base de transferencia |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Próximos sub-encargados
| Sub-encargado | Función | País | Base de transferencia |
|---|---|---|---|
| Groq LLC Vigente desde el 25 de octubre de 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
cepaos notificará al Cliente con al menos 30 días de anticipación antes de incorporar un nuevo Sub-encargado.
6. Medidas Técnicas y Organizativas (TOM)
6.1 Medidas Técnicas
- Cifrado en tránsito: HTTPS/TLS 1.2+ en todas las comunicaciones.
- Cifrado en reposo: AES-256 para datos almacenados en Supabase.
- Aislamiento de tenants: Row Level Security (RLS) en PostgreSQL.
- Autenticación: tokens JWT de corta duración (Supabase Auth), soporte MFA.
- Control de acceso: principio de mínimo privilegio.
- Respaldos: copias automáticas cada 24 horas, retención 30 días.
- Monitoreo: alertas de seguridad en tiempo real (Sentry + logs).
- Pseudonimización: PII scrubbing activo en Sentry.
6.2 Medidas Organizativas
- Política de seguridad interna: procedimientos documentados.
- Formación del personal: concientización en protección de datos.
- Confidencialidad: todo el personal sujeto a obligaciones de confidencialidad.
- Gestión de incidentes: protocolo documentado con plazos definidos.
- Evaluaciones periódicas: revisión anual de medidas de seguridad.
7. Derechos de los Interesados
cepaos cooperará con el Cliente para facilitar el ejercicio de los derechos de los titulares de datos conforme a la ley aplicable (artículos 15 a 22 del RGPD, derechos ARCO de la Ley 25.326, artículo 18 de la LGPD y derechos equivalentes).
Plazo máximo de respuesta: 30 días corridos (Acceso), 5 días hábiles (Rectificación/Cancelación). Contacto: privacidad@cepaos.com.
8. Transferencias Internacionales de Datos
cepaos LLC está establecida en los Estados Unidos. La base de datos principal se aloja en Brasil (Supabase, AWS sa-east-1, São Paulo); los demás Subencargados, su ubicación y la base de cada transferencia figuran en la Sección 5.
- Brasil (base de datos principal): Brasil cuenta con una decisión de adecuación de la Comisión Europea (Decisión de Ejecución (UE) 2026/179); como Supabase, Inc. y Amazon Web Services, Inc. son entidades de los Estados Unidos, se aplican además sus Cláusulas Contractuales Tipo.
- Cliente → cepaos (RGPD): cuando el Cliente está sujeto al RGPD, la transferencia de Datos Personales a cepaos LLC se rige por las Cláusulas Contractuales Tipo adoptadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, Módulo Dos (de responsable a encargado), que se incorporan por referencia a este Contrato: cláusula 9, opción 2 (autorización general por escrito, preaviso de 30 días); cláusula 11, sin la redacción opcional; cláusula 13, la autoridad de control del Estado miembro en que esté establecido el Cliente; cláusula 17, opción 2 (derecho del Estado miembro en que esté establecido el Cliente o, si ese derecho no admite derechos de terceros beneficiarios, derecho irlandés); cláusula 18, los órganos jurisdiccionales de ese Estado miembro. El anexo I corresponde a las Secciones 1 a 3, el anexo II a la Sección 6 y el anexo III a la Sección 5 de este Contrato.
- Transferencias ulteriores: cepaos vincula a cada Subencargado situado fuera del EEE mediante las Cláusulas Contractuales Tipo (Módulo Tres) o, si el Subencargado está certificado en el Marco de Privacidad de Datos UE-EE. UU., mediante dicho marco, según la columna «Base de transferencia» de la Sección 5. cepaos LLC no está certificada en el Marco de Privacidad de Datos UE-EE. UU.
- Suiza: las Cláusulas Contractuales Tipo se aplican con las adaptaciones reconocidas por el Encargado Federal de Protección de Datos y Transparencia (FDPIC) para las transferencias sujetas a la Ley Federal de Protección de Datos.
- Brasil: las transferencias sujetas a la LGPD se rigen por las cláusulas contractuales estándar aprobadas por la Resolución CD/ANPD n.º 19/2024.
- Reino Unido (Dlocal LLP): Los pagos en Latinoamérica los procesa Dlocal LLP (Inglaterra y Gales, Reino Unido). La transferencia al Reino Unido se ampara en la decisión de adecuación de la Comisión Europea (Decisión de Ejecución (UE) 2021/1772, prorrogada hasta el 27 de diciembre de 2031 por la Decisión de Ejecución (UE) 2025/2574). dLocal también trata los datos de pago en los países donde opera y a través de adquirentes locales del país del pagador; según el aviso de privacidad de dLocal, las transferencias a países sin decisión de adecuación están protegidas por cláusulas contractuales tipo aprobadas por la UE y el Reino Unido. Entre los países de tratamiento puede estar Uruguay, que cuenta con una decisión de adecuación (Decisión de Ejecución 2012/484/UE de la Comisión).
9. Retención y Eliminación de Datos
| Tipo de datos | Periodo de retención | Acción al vencimiento |
|---|---|---|
| Datos operativos activos | Durante la vigencia del contrato | Exportación disponible en CSV/JSON |
| Datos post-cancelación | 30 días | Eliminación permanente |
| Registros de facturación | 10 años | Conservación con acceso restringido |
| Logs de seguridad | 12 meses | Eliminación automática |
| Respaldos | 30 días rotación | Sobreescritura automática |
10. Notificación de Brechas de Seguridad
En caso de brecha de seguridad, cepaos notificará al Cliente dentro de las 72 horas. Contacto: seguridad@cepaos.com.
11. Auditorías
cepaos facilitará auditorías con 30 días de anticipación, frecuencia máxima anual, en horario hábil. Costos a cargo del Cliente salvo incumplimiento de cepaos.
12. Responsabilidades y Limitación
Las responsabilidades están sujetas a las limitaciones de los Términos y Condiciones vigentes.
Salvo que las Cláusulas Contractuales Tipo dispongan otra cosa (cláusulas 17 y 18), este Contrato se rige por la ley y el fuero indicados en la Sección 12 de los Términos y Condiciones para el mercado del Cliente.
13. Contacto — Responsable de Privacidad
- Correo: privacidad@cepaos.com
- Entidad: cepaos LLC — Wyoming, Estados Unidos
- Domicilio: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
Estos términos pueden ser actualizados periódicamente. La versión vigente es la publicada en cepaos.com. Para consultas legales, escribí a legal@cepaos.com.