ChatAdsAI · Palmidos Ltd
Parte F - Acuerdo de Tratamiento de Datos (DPA)
Versión 2.0 · En vigor desde el 1 de octubre de 2026
Versión 2.0 · Español
ChatAdsAI es operado por Palmidos Ltd (Número de Sociedad 517210829), Ramat Gan, Israel
| Documento | Fecha de Entrada en Vigor |
|---|---|
| Términos del Servicio | 1 de octubre de 2026 |
| Anexo A - Planes, Entregables y Pago | 1 de octubre de 2026 |
| Política de Uso Aceptable | 1 de octubre de 2026 |
| Política de Cancelación y Reembolso | 1 de octubre de 2026 |
| Nivel de Servicio y Soporte | 1 de octubre de 2026 |
| Política de Privacidad | 1 de octubre de 2026 |
| Acuerdo de Tratamiento de Datos | 1 de octubre de 2026 |
| Aviso de Transparencia sobre IA | 1 de octubre de 2026 |
Esta versión en español se facilita únicamente a efectos de conveniencia. La versión en inglés es la vinculante para los Clientes con domicilio fuera de Israel; la versión en hebreo lo es para los Clientes en Israel (Sección 31).
El presente Acuerdo forma parte integrante de los Términos del Servicio y se aplica a todo Cliente por cuenta del cual la Empresa trate Datos Personales.
F.1 Funciones
El Cliente: Responsable del Tratamiento. Palmidos Ltd: Encargado del Tratamiento. Respecto de los datos de la propia cuenta del Cliente, la Empresa es Responsable del Tratamiento y se aplica la Política de Privacidad.
F.2 Apéndice 1 - Detalles del Tratamiento
Objeto: servicios de gestión de campañas y la plataforma ChatAdsAI. Duración: durante la vigencia de la relación contractual y hasta la finalización de la supresión o devolución conforme a la Sección F.10. Naturaleza y finalidad: configuración, ejecución, optimización y elaboración de informes de campañas; recepción, almacenamiento, visualización, clasificación y exportación de leads; generación de contenido; comunicaciones operativas. Categorías de datos: nombre; correo electrónico; teléfono; nombre comercial y cargo; contenido de la consulta; el texto del consentimiento para marketing directo presentado al interesado y la marca de tiempo en que se otorgó; identificadores de campaña; dirección IP e identificadores de dispositivo; datos de interacción con los anuncios. Interesados: leads y personas que realizan consultas a través de las campañas; personas de contacto que actúan en nombre del Cliente. Datos sensibles: el Cliente se compromete a no transferir datos sensibles según se definen en la Ley de Protección de la Privacidad y en el Artículo 9 del RGPD, salvo los datos cuya transferencia resulte inevitable por la propia naturaleza de los Servicios descritos anteriormente. La Empresa clasifica la base de datos en el nivel de seguridad correspondiente en el documento de definición de la base de datos.
F.3 Obligaciones del Encargado del Tratamiento
La Empresa:
(a) tratará los Datos Personales únicamente siguiendo instrucciones documentadas del Cliente -incluidas las instrucciones contenidas en el presente Acuerdo y en el uso que el Cliente haga de los Servicios-, inclusive con respecto a las transferencias a un tercer país, salvo que la ley exija otra cosa, en cuyo caso informará previamente al Cliente, salvo que la ley lo prohíba; (b) garantizará que toda persona autorizada para tratar los datos esté sujeta a confidencialidad; (c) aplicará medidas de seguridad de conformidad con el Apéndice 3; (d) no recurrirá a un Subencargado salvo de conformidad con la Sección F.5; (e) asistirá al Cliente, mediante medidas técnicas y organizativas apropiadas, en la respuesta a las solicitudes de los interesados; (f) asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, en el cumplimiento de sus obligaciones conforme a los Artículos 32 a 36 del RGPD; (g) suprimirá o devolverá los datos, a elección del Cliente, de conformidad con la Sección F.10; (h) pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de sus obligaciones y permitirá auditorías de conformidad con la Sección F.9; (i) informará al Cliente si, en su opinión, una instrucción del Cliente infringe la ley; (j) no tratará Datos Personales para ningún fin propio -incluidos el desarrollo, el entrenamiento, la evaluación comparativa o la obtención de información analítica- y no venderá, alquilará ni compartirá Datos Personales con ningún tercero, salvo siguiendo instrucciones del Cliente o cuando lo exija la ley; (k) llevará un registro de las actividades de tratamiento conforme al Artículo 30(2) del RGPD y lo pondrá a disposición para su inspección previa solicitud; (l) cumplirá sus obligaciones como poseedor conforme al Reglamento de Protección de la Privacidad (Seguridad de los Datos), 5777-2017, incluidos los Artículos 15 y 19.
F.4 Obligaciones del Responsable del Tratamiento
El Cliente se compromete: (a) a que exista una base jurídica válida para la recogida de los datos y su transferencia a la Empresa, incluidos los consentimientos para el marketing directo que sean exigibles; (b) a haber facilitado a los interesados los avisos exigidos; (c) a proporcionar o aprobar por escrito el texto del consentimiento para marketing directo que figure en el formulario de leads, texto que se considerará su instrucción documentada; (d) a que sus instrucciones sean conformes a la ley; y (e) a no transferir datos sensibles en contravención de la Sección F.2.
F.4A Derechos del Responsable del Tratamiento
El Cliente tiene los siguientes derechos: impartir instrucciones sobre la forma del tratamiento y modificarlas; recibir documentación y realizar auditorías conforme a F.9; oponerse a un Subencargado conforme a F.5.3; elegir entre la supresión y la devolución conforme a F.10; recibir asistencia conforme a F.7 y F.8; y recibir notificación de un incidente de seguridad conforme a F.7.
F.5 Subencargados
F.5.1. El Cliente otorga una autorización general por escrito para la contratación de los Subencargados enumerados en el Apéndice 2.
F.5.2. La Empresa notificará cualquier adición o sustitución con 30 días de antelación, por correo electrónico y en la página de Subencargados, a cuyas actualizaciones es posible suscribirse.
F.5.3. El Cliente podrá oponerse por motivos razonables y fundados relativos a la protección de datos, en un plazo de 15 días. Las partes actuarán de buena fe para encontrar una solución. Si no se encuentra una solución en un plazo de 30 días, el Cliente podrá resolver la relación contractual con efecto inmediato, el Período de Compromiso quedará sin efecto y el Cliente recibirá un reembolso prorrateado de las Tarifas del Servicio abonadas por anticipado. Nada de lo anterior menoscaba el derecho de la Empresa a sustituir un Subencargado por motivos de urgencia o de seguridad, con notificación sin demora.
F.5.4. La Empresa contratará con cada Subencargado en condiciones de protección de datos no menos protectoras que las del presente Acuerdo, incluso de conformidad con el Artículo 3 del Reglamento de Transferencia de Datos al Extranjero, y seguirá siendo plenamente responsable ante el Cliente de su actuación.
F.6 Transferencias Internacionales
F.6.1. La Empresa está ubicada en Israel, respecto del cual existe una decisión de adecuación de la Comisión Europea (reafirmada el 15.1.2024) y un reconocimiento equivalente en el Reino Unido. Las transferencias desde el EEE y desde el Reino Unido a la Empresa no requieren ningún mecanismo adicional mientras dicho reconocimiento permanezca en vigor.
F.6.2. Mecanismo subsidiario. Si la decisión de adecuación se revoca, suspende o limita de forma que no ampare las transferencias realizadas en virtud del presente Acuerdo, se aplicarán automáticamente las Cláusulas Contractuales Tipo establecidas en la Decisión (UE) 2021/914 de la Comisión, Módulo 2, que quedan incorporadas por referencia, con sujeción a los siguientes complementos: (a) el Cliente: exportador de datos; la Empresa: importador de datos; datos de las partes según figuran en la cuenta del Cliente y en la Sección 32 de los Términos del Servicio: Anexo I.A; (b) Cláusula 7: se aplica; (c) Cláusula 9: Opción 2, plazo de preaviso de 30 días; (d) la Cláusula 11(a) opcional: no se aplica; (e) Cláusula 17: Opción 1, la legislación de Irlanda; (f) Cláusula 18(b): los tribunales de Irlanda, sin perjuicio de la Cláusula 18(c); (g) Anexo I.B: Apéndice 1; Anexo I.C: la autoridad de control del país de establecimiento del Cliente y, en su defecto, la DPC irlandesa; Anexo II: Apéndice 3; Anexo III: Apéndice 2; (h) en caso de conflicto, prevalecerán las Cláusulas, y las Secciones 30 y F.12 no se aplicarán a ellas.
F.6.3. Para las transferencias desde el Reino Unido: la Adenda de Transferencia Internacional de Datos del Reino Unido (UK International Data Transfer Addendum); desde Suiza: las adaptaciones necesarias.
F.6.4. Transferencias desde Israel. La transferencia de Datos Personales desde Israel a un Subencargado situado fuera de Israel se realizará de conformidad con el Reglamento de Protección de la Privacidad (Transferencia de Datos a Bases de Datos en el Extranjero), 5761-2001, incluido un compromiso por escrito del destinatario conforme al Artículo 3. Para una transferencia a un país sin decisión de adecuación europea: CCT en el Módulo 3 con arreglo a la Cláusula 8.8, y una evaluación documentada del impacto de la transferencia. A solicitud del Cliente, la Empresa facilitará una descripción del mecanismo aplicable a cada Subencargado.
F.6.5. Los datos procedentes del EEE se tratarán asimismo de conformidad con el Reglamento de Protección de la Privacidad (Disposiciones relativas a los Datos Transferidos a Israel desde el Espacio Económico Europeo), 5783-2023, incluida la notificación al interesado en un plazo de 30 días cuando sea preceptivo.
F.7 Incidente de Seguridad
F.7.1. La Empresa notificará al Cliente cualquier incidente de seguridad que afecte a datos que trate por cuenta del Cliente sin dilación indebida y, en todo caso, a más tardar 24 horas después de tener conocimiento de él, mediante correo electrónico dirigido a la persona de contacto registrada y en la interfaz.
F.7.2. Si las circunstancias no se han esclarecido transcurridas 12 horas, se efectuará una notificación inicial que se completará posteriormente. La notificación incluirá una descripción del incidente, las categorías y el alcance de los datos y de los interesados afectados, las consecuencias probables, las medidas adoptadas y una persona de contacto.
F.7.3. La responsabilidad formal de la notificación a la autoridad de control y a los interesados corresponde al Cliente como Responsable del Tratamiento. La Empresa asistirá al Cliente, sin coste adicional, facilitando información y documentación, cuantificando el alcance e identificando a los interesados afectados. Nada de lo anterior menoscaba la obligación de la Empresa de notificar a la Autoridad de Protección de la Privacidad un incidente de seguridad grave en una base de datos de su titularidad conforme al Artículo 11(d). Una notificación no constituye un reconocimiento de responsabilidad.
F.8 Solicitudes de los Interesados
F.8.1. Si la Empresa recibe una solicitud directamente de un interesado, remitirá al interesado al Cliente y lo notificará al Cliente.
F.8.2. La Empresa asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, incluidas las herramientas de exportación, edición y supresión de los Servicios, sin coste adicional y en un plazo que permita al Cliente cumplir los plazos legales. La asistencia manual que exceda sustancialmente el uso ordinario se prestará previo acuerdo y a cambio de una tarifa razonable pactada de antemano.
F.9 Auditoría
F.9.1. La Empresa pondrá a disposición del Cliente, a solicitud de este y no más de una vez cada 12 meses, documentación razonable que acredite su cumplimiento del presente Acuerdo, incluidas respuestas a un cuestionario de seguridad e informes de auditoría de terceros cuando estén disponibles.
F.9.2. Si la documentación no aborda razonablemente los aspectos que el Cliente ha solicitado examinar, el Cliente podrá realizar una auditoría in situ, por sí mismo o a través de un auditor designado por él, con un preaviso de 30 días, en horario laboral, no más de una vez cada 12 meses (salvo que sea necesario a raíz de un incidente de seguridad o de un requerimiento de una autoridad), a su cargo, con sujeción a confidencialidad y de forma que no perturbe de manera desproporcionada las operaciones de la Empresa. La Empresa podrá oponerse a un auditor concreto por motivos razonables por escrito en un plazo de 10 días, en cuyo caso el Cliente propondrá un auditor alternativo.
F.10 Supresión y Devolución
F.10.1. Dentro de los 30 días siguientes a la finalización de la relación contractual, el Cliente notificará si desea que los datos se supriman o se devuelvan. A falta de notificación, se procederá a la supresión al término de 60 días.
F.10.2. Si el Cliente opta por la devolución, la Empresa entregará los datos en formato CSV o JSON de forma gratuita y los suprimirá a continuación.
F.10.3. El derecho de exportación y supresión no está condicionado al pago, a la inexistencia de deuda ni a ninguna otra condición.
F.10.4. La Empresa podrá conservar los datos que esté obligada por ley a conservar, únicamente en la medida exigida. Las copias de seguridad se suprimirán en el ciclo ordinario de copias de seguridad y, a más tardar, en 90 días. Las obligaciones del presente Acuerdo seguirán aplicándose a los datos conservados.
F.10.5. A solicitud del Cliente: confirmación por escrito de la supresión en un plazo de 14 días.
F.11 Responsabilidad
F.11.1. La responsabilidad de las partes en virtud del presente Acuerdo está sujeta a la Sección 22 de los Términos del Servicio, salvo en lo relativo a: (a) la responsabilidad de la Empresa frente a los interesados conforme al Artículo 82 del RGPD, que no está limitada; (b) la responsabilidad de la Empresa conforme al Artículo 28(4) del RGPD por los actos de los Subencargados; y (c) el derecho de repetición del Cliente conforme al Artículo 82(5) del RGPD respecto de la cuota de responsabilidad de la Empresa en el incidente, a los que se aplicará un límite acumulado independiente por el importe que resulte mayor entre las Tarifas del Servicio abonadas en los 24 meses anteriores al incidente o €50,000.
F.11.2. Nada de lo anterior limita ninguna responsabilidad cuya limitación no permita la ley.
F.12 Ley Aplicable
La legislación israelí, salvo en lo relativo a las Cláusulas Contractuales Tipo si y cuando sean aplicables.
Apéndice 2 - Subencargados
| Denominación Social Completa | País de Constitución | Función | Lugar del Tratamiento | Mecanismo de Transferencia |
|---|---|---|---|---|
| Vercel Inc. | Delaware, EE. UU. | Alojamiento y ejecución de la plataforma | EE. UU., red perimetral global | EU-U.S. DPF cuando esté certificado; en otro caso, CCT Módulo 3 + compromiso conforme al Artículo 3 |
| Neon Inc. | Delaware, EE. UU. | Almacenamiento de leads y datos de la cuenta | Fráncfort, Alemania (AWS eu-central-1) | Sin transferencia fuera del EEE; compromiso conforme al Artículo 3 |
| Resend Inc. | Delaware, EE. UU. | Notificaciones del sistema | EE. UU. | EU-U.S. DPF cuando esté certificado; en otro caso, CCT Módulo 3 + compromiso conforme al Artículo 3 |
| OpenAI, L.L.C. | Delaware, EE. UU. | Generación de contenido (modelo de lenguaje), sin entrenamiento con datos de clientes | EE. UU. | CCT Módulo 3 + compromiso conforme al Artículo 3 |
Divulgación de un Responsable del Tratamiento independiente (no Subencargado): la Plataforma Publicitaria de OpenAI recibe datos de campañas como Responsable del Tratamiento independiente, conforme a sus propios términos y de acuerdo con la autorización que el propio Cliente le otorgó en su Cuenta Publicitaria. El Cliente es responsable de la base jurídica de esta transferencia.
Encargado del Tratamiento únicamente de los datos de la cuenta (Política de Privacidad, no el DPA): el procesador de pagos.
Apéndice 3 - Medidas de Seguridad
Control de acceso basado en roles y principio de mínimo privilegio · autenticación de dos factores para el acceso administrativo · retirada inmediata de permisos a la finalización de la relación laboral · TLS 1.2+ en tránsito, cifrado en reposo · segregación de entornos · registros de acceso y de acciones administrativas · copias de seguridad cifradas y pruebas de restauración · actualizaciones de seguridad y análisis de dependencias · acuerdos de confidencialidad y formación de los empleados · diligencia debida respecto de los Subencargados · procedimiento de respuesta a incidentes · un documento de definición de la base de datos conforme al Artículo 2 del Reglamento de Seguridad de los Datos, revisado y actualizado anualmente, en el que se especifican el gestor de la base de datos, el poseedor y el responsable de seguridad de la información · evaluación trimestral de si resulta aplicable la obligación de designar un responsable de protección de la privacidad, en función del alcance acumulado del tratamiento.