Acuerdo de Procesamiento de Datos
Esta traducción se proporciona únicamente por conveniencia. La versión en inglés es la legalmente vinculante.
Fecha de entrada en vigor: 5 de junio de 2026
El presente Acuerdo de Procesamiento de Datos («APD») es celebrado entre Davinci Tech Solutions («Encargado», «nosotros», «nos», «nuestro») y la entidad cliente que ha aceptado los Términos de Servicio de Davinci Tech Solutions («Responsable», «usted»). El presente APD se incorpora por referencia a los Términos de Servicio y rige el tratamiento de datos personales en relación con D Line.
El presente APD entra en vigor automáticamente cuando el Responsable acepta los Términos de Servicio. Los clientes que requieran una versión con firma de ambas partes pueden solicitarla en support@davincitechsolutions.com.
Contacto de soporte: support@davincitechsolutions.com
1. Preámbulo
Davinci Tech Solutions actúa como Encargado en el sentido del Reglamento General de Protección de Datos (UE) 2016/679 («RGPD») cuando trata datos personales en nombre del Responsable en el curso de la prestación del Servicio D Line tal como se define en los Términos de Servicio.
El Responsable determina los fines y los medios del tratamiento de datos personales pertenecientes a los usuarios finales, empleados y clientes del Responsable. El Encargado trata dichos datos únicamente siguiendo las instrucciones documentadas del Responsable y para ningún otro fin.
El presente APD refleja el acuerdo de las partes con respecto a los términos que rigen dicho tratamiento, según lo exigido por el Artículo 28 del RGPD.
2. Definiciones
A los efectos del presente APD, los siguientes términos tienen los significados que se les asignan a continuación:
- «Datos Personales»: Cualquier información relativa a una persona física identificada o identificable («interesado»), tal como se define en el Art. 4(1) del RGPD.
- «Tratamiento»: Cualquier operación o conjunto de operaciones realizadas sobre datos personales, ya sea por medios automatizados o no, incluidas la recogida, registro, organización, estructuración, conservación, adaptación, consulta, utilización, comunicación, difusión, alineación, limitación, supresión o destrucción — tal como se define en el Art. 4(2) del RGPD.
- «Interesado»: Persona física identificada o identificable cuyos datos personales son objeto de tratamiento — Art. 4(1) del RGPD.
- «Responsable»: La persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o conjuntamente con otros, determine los fines y los medios del tratamiento de datos personales — Art. 4(7) del RGPD.
- «Encargado»: La persona física o jurídica, autoridad pública, agencia u otro organismo que trate datos personales por cuenta del Responsable — Art. 4(8) del RGPD.
- «Subencargado»: Cualquier Encargado contratado por el Encargado para llevar a cabo actividades de tratamiento específicas en nombre del Responsable.
- «Autoridad de Control»: Autoridad pública independiente constituida conforme al Art. 51 del RGPD.
- «Servicio»: La aplicación VoIP softphone D Line y la infraestructura asociada operada por Davinci Tech Solutions, tal como se describe en los Términos de Servicio.
- «Términos de Servicio» o «TdS»: Los Términos de Servicio de Davinci Tech Solutions disponibles en davincitechsolutions.com/terms, con sus modificaciones periódicas.
3. Alcance y finalidad
3.1 Instrucciones
El Encargado tratará los Datos Personales únicamente siguiendo instrucciones documentadas del Responsable. La aceptación por el Responsable de los Términos de Servicio y su configuración del Servicio (incluida la habilitación de módulos, roles de usuario y ajustes de funciones) constituyen instrucciones documentadas a los efectos del presente APD.
El Encargado informará sin demora al Responsable si considera que alguna instrucción infringe el RGPD u otra normativa aplicable en materia de protección de datos, en cuyo caso el Encargado tendrá derecho a negarse a realizar el tratamiento hasta que la instrucción sea aclarada.
3.2 Limitación de finalidad
El Encargado trata los Datos Personales únicamente con el fin de prestar el Servicio D Line tal como se define en los TdS, incluyendo la operación de la infraestructura VoIP, la entrega de notificaciones push, la generación de registros de llamadas, la prestación de soporte al cliente y el mantenimiento de la seguridad de la plataforma.
El Encargado no tratará los Datos Personales para sus propios fines comerciales, para elaborar perfiles de los interesados con fines publicitarios, ni para ningún otro fin no autorizado expresamente por el Responsable.
4. Categorías de interesados
Los Datos Personales tratados en virtud del presente APD pueden estar relacionados con las siguientes categorías de interesados:
- Usuarios finales del despliegue de D Line del Responsable (empleados, contratistas, agentes)
- Clientes o contactos del Responsable cuando aparezcan en registros de llamadas, correos de voz o mensajes SMS
- Personas cuya información de contacto se almacene en los módulos opcionales de CRM o Tareas, si dichos módulos están habilitados por el Responsable
5. Categorías de datos personales
Las siguientes categorías de Datos Personales se tratan como parte del Servicio:
5.1 Datos de cuenta e identidad
Nombre, dirección de correo electrónico, número de teléfono, rol de usuario, afiliación a la organización y contraseña cifrada mediante hash (bcrypt).
5.2 Datos de telefonía
Registros Detallados de Llamadas (CDR) que incluyen marca temporal, duración, parte que llama, parte llamada y estado de la llamada; grabaciones de llamadas (únicamente si el Responsable habilita la grabación); audio y transcripción de correo de voz; cuerpo de mensajes SMS/MMS y URL de archivos multimedia (únicamente si la mensajería está habilitada).
5.3 Datos de dispositivo y datos técnicos
Tipo de dispositivo, versión del sistema operativo, versión de la aplicación, configuración regional, dirección IP, tokens de notificación push (APNs/FCM) y metadatos de sesión SIP (información de señalización SDP para el establecimiento de llamadas).
5.4 Datos condicionados al módulo
Si el Responsable habilita módulos opcionales, se tratan los siguientes datos adicionales:
- Módulo CRM: Nombres de contactos, empresas, información sobre acuerdos y datos de pipeline introducidos por los usuarios del Responsable.
- Módulo Tareas: Títulos de tareas, descripciones, personas asignadas y metadatos del proyecto.
- Módulo IA: Fragmentos de texto o audio transmitidos a proveedores de inferencia de IA (Anthropic, ElevenLabs) según la configuración del Responsable.
Ningún dato condicionado al módulo se trata a menos que el Responsable habilite expresamente el módulo correspondiente.
6. Duración
El Encargado tratará los Datos Personales durante la vigencia de los Términos de Servicio. Al vencimiento o rescisión de los TdS, el tratamiento cesará, salvo en la medida requerida por la legislación aplicable.
Los plazos de conservación para categorías de datos específicas se definen en la Política de Privacidad disponible en davincitechsolutions.com/privacy y se incorporan al presente APD por referencia. En particular, los Registros Detallados de Llamadas se conservan durante un mínimo de 18 meses y hasta 7 años cuando así lo exijan las regulaciones de telecomunicaciones de EE. UU. o los contratos empresariales.
7. Subencargados
7.1 Subencargados autorizados
El Responsable autoriza al Encargado a contratar a los siguientes subencargados para llevar a cabo actividades de tratamiento específicas:
| Subencargado | País | Finalidad | |---|---|---| | Twilio Inc. | EE. UU. | Enrutamiento de voz PSTN, entrega de SMS, gestión de DID, E911 | | Telnyx LLC | EE. UU. | Enrutamiento de voz PSTN, entrega de SMS, gestión de DID | | SignalWire Inc. | EE. UU. | Mensajería PSTN | | Hetzner Online GmbH | Alemania (UE) | Alojamiento principal de bases de datos e infraestructura de cómputo | | Cloudflare R2 (Cloudflare Inc.) | EE. UU. / UE | Almacenamiento de grabaciones de llamadas y archivos multimedia | | Apple Inc. (APNs) | EE. UU. | Entrega de notificaciones push en iOS | | Google LLC (Firebase Cloud Messaging) | EE. UU. | Entrega de notificaciones push en Android y web | | Stripe Inc. | EE. UU. | Procesamiento de pagos y facturación de suscripciones | | Functional Software Inc. (Sentry) | EE. UU. | Informes de fallos y diagnóstico de errores | | Anthropic PBC | EE. UU. | Inferencia de IA (únicamente cuando el módulo de IA está habilitado) | | ElevenLabs Inc. | EE. UU. | Síntesis de voz (únicamente cuando las funciones de voz de IA están habilitadas) |
Cada subencargado está vinculado por condiciones de tratamiento de datos no menos protectoras que las obligaciones establecidas en el presente APD.
7.2 Objeción a subencargados
El Responsable podrá objetar por escrito la contratación de un nuevo subencargado enviando un correo electrónico a support@davincitechsolutions.com dentro de los 14 días siguientes a la recepción del aviso descrito en el apartado 7.3. Si el Encargado no puede atender razonablemente la objeción, cualquiera de las partes podrá resolver los TdS mediante aviso escrito con 30 días de antelación, sin penalización para el Responsable.
7.3 Nuevos subencargados
El Encargado proporcionará al menos 30 días de aviso escrito previo (por correo electrónico o notificación en la aplicación) antes de contratar a un nuevo subencargado que vaya a tener acceso a los Datos Personales. La lista actualizada de subencargados se mantendrá en davincitechsolutions.com/dpa.
8. Medidas de seguridad
El Encargado mantiene medidas técnicas y organizativas apropiadas a los riesgos del tratamiento, que incluyen:
8.1 Cifrado
- En tránsito: TLS 1.2 o superior para toda la señalización (SIP, API HTTPS y portal web)
- Medios: SRTP/DTLS-SRTP para flujos de audio en tiempo real cuando el dispositivo terminal lo soporte
- En reposo: Cifrado AES-256 para las grabaciones almacenadas y los volúmenes de base de datos cifrados a través del proveedor de infraestructura
8.2 Controles de acceso
- Contraseñas almacenadas mediante hash bcrypt con sal; no se almacenan contraseñas en texto plano
- Control de acceso basado en roles (RBAC) que aplica el principio de mínimo privilegio en todos los roles del sistema
- Autenticación multifactor disponible para cuentas administrativas
- Registros de auditoría para operaciones privilegiadas y eventos de acceso a datos
8.3 Seguridad operativa
- Auditorías de seguridad periódicas de terceros
- Detección de intrusiones y vigilancia de amenazas
- Copias de seguridad cifradas automáticas con redundancia en ubicación remota
- Programa de divulgación de vulnerabilidades y proceso de gestión de parches
8.4 Notificación de violaciones
En caso de violación de seguridad de Datos Personales tal como se define en el Art. 4(12) del RGPD, el Encargado:
- Notificará al Responsable sin dilación indebida y, cuando sea posible, en el plazo de 72 horas desde el momento en que tenga conocimiento de la violación, conforme al Art. 33 del RGPD.
- Facilitará, en la medida en que se conozca en ese momento: la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para hacer frente a la violación.
- Asistirá al Responsable en el cumplimiento de cualquier obligación de notificación a las autoridades de control o los interesados.
La notificación se enviará a la dirección de correo electrónico principal de la cuenta registrada.
9. Transferencias internacionales
9.1 Cláusulas Contractuales Tipo
Cuando los Datos Personales se transfieran desde el Espacio Económico Europeo (EEE) o el Reino Unido a un país no reconocido como que ofrece un nivel adecuado de protección (incluidos los Estados Unidos), las partes acuerdan que dichas transferencias están sujetas a las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea en virtud de la Decisión 2021/914, específicamente el Módulo 2 (Responsable a Encargado), que se incorporan al presente APD por referencia.
El Encargado velará por que se disponga de CCT equivalentes u otros mecanismos de transferencia apropiados con cada subencargado ubicado en un tercer país.
9.2 Adenda para el Reino Unido
Para las transferencias desde el Reino Unido, se aplica el Addendum de Transferencia Internacional de Datos (Adenda del Reino Unido) a las CCT de la UE, emitido por la Oficina del Comisionado de Información del Reino Unido en virtud del artículo 119A de la Ley de Protección de Datos de 2018, que se incorpora al presente APD por referencia.
9.3 Copias
Puede solicitar una copia de las CCT aplicables o de la Adenda del Reino Unido enviando un correo electrónico a support@davincitechsolutions.com.
10. Derechos de los interesados
El Encargado asistirá al Responsable en la atención a las solicitudes de los interesados que ejerzan sus derechos conforme al Capítulo III del RGPD, que incluyen:
- Art. 15 — Derecho de acceso
- Art. 16 — Derecho de rectificación
- Art. 17 — Derecho de supresión («derecho al olvido»)
- Art. 18 — Derecho a la limitación del tratamiento
- Art. 20 — Derecho a la portabilidad de los datos
- Art. 21 — Derecho de oposición
Al recibir una solicitud de un interesado claramente dirigida al Encargado en lugar del Responsable, el Encargado la remitirá sin demora al Responsable. El Encargado proporcionará la asistencia técnica (p. ej., herramientas de exportación y eliminación de datos) necesaria para que el Responsable atienda la solicitud dentro de los plazos establecidos por el RGPD.
El Responsable sigue siendo el punto de contacto principal para los interesados y es responsable de responder a las solicitudes. El Encargado atenderá las solicitudes de asistencia documentadas en un plazo razonable, en general dentro de los 15 días hábiles.
11. Derechos de auditoría
11.1 Auditoría del Responsable
El Responsable tiene derecho a auditar el cumplimiento del Encargado del presente APD una vez por período de 12 meses. El Responsable debe proporcionar al menos 30 días de aviso escrito previo a support@davincitechsolutions.com, especificando el alcance de la auditoría.
Las auditorías se llevarán a cabo de forma remota (revisión de documentos, cuestionario o entrevista virtual), salvo que el Responsable aporte justificación razonable para una inspección presencial, en cuyo caso las partes acordarán previamente el calendario, el alcance y la distribución de costes.
11.2 Auditorías de terceros
En lugar de una auditoría directa, el Responsable podrá solicitar copias de informes de auditoría de seguridad de terceros, resúmenes de pruebas de penetración o certificaciones de cumplimiento aplicables (p. ej., SOC 2, ISO 27001 cuando se obtengan), sujeto a obligaciones de confidencialidad.
11.3 Confidencialidad
Toda la información compartida durante una auditoría es confidencial y solo puede utilizarse para evaluar el cumplimiento del presente APD.
12. Devolución y eliminación de datos personales
12.1 En caso de rescisión
Al vencimiento o rescisión de los Términos de Servicio, el Encargado, a elección del Responsable:
- Devolverá un exportado en formato legible por máquina de los Datos Personales del Responsable, o
- Eliminará de forma segura todas las copias de los Datos Personales de los sistemas activos
Cualquiera de las opciones se completará en el plazo de 30 días a partir de la fecha de rescisión.
12.2 Eliminación de copias de seguridad
Las copias de seguridad cifradas que contengan Datos Personales serán eliminadas en el plazo de 180 días tras la rescisión, conforme al calendario de sobreescritura de la política de rotación de copias de seguridad del Encargado.
12.3 Conservación legal
Cuando el Encargado esté obligado por la legislación aplicable a conservar determinados Datos Personales más allá de la fecha de rescisión (por ejemplo, la conservación de CDR conforme a las regulaciones de la FCC), el Encargado informará de ello al Responsable por escrito, conservará únicamente los datos mínimos necesarios y los eliminará tan pronto como expire la obligación legal.
12.4 Certificación
A solicitud del Responsable, el Encargado proporcionará certificación escrita de que la eliminación ha sido completada.
13. Responsabilidad
La responsabilidad de cada parte en virtud del presente APD se rige por las disposiciones sobre limitación de responsabilidad establecidas en los Términos de Servicio y está sujeta a las mismas, incluido el límite de responsabilidad y la exclusión de daños indirectos. Nada en el presente APD pretende anular ni ampliar las limitaciones de responsabilidad previstas en los TdS.
Cuando ambas partes sean responsables de una violación de la protección de datos, la responsabilidad se distribuirá entre ellas conforme a la legislación aplicable.
14. Legislación aplicable
El presente APD se rige por las leyes del Estado de Delaware, EE. UU., sin tener en cuenta sus disposiciones sobre conflicto de leyes, a menos que una disposición imperativa del RGPD o del RGPD del Reino Unido exija la aplicación de una ley diferente con respecto a las CCT o la Adenda del Reino Unido, en cuyo caso esa ley imperativa se aplicará a esa disposición específica.
Cualquier controversia derivada del presente APD se resolverá de conformidad con las disposiciones sobre resolución de disputas de los Términos de Servicio.
15. Aceptación
Al aceptar los Términos de Servicio de Davinci Tech Solutions, el Responsable acepta los términos del presente APD. No se requiere firma separada para el formulario estándar.
Los clientes que requieran una versión en papel o en PDF con firma de ambas partes del presente APD — por ejemplo, para satisfacer sus propios procesos de adquisición o cumplimiento normativo — pueden solicitarla enviando un correo electrónico a support@davincitechsolutions.com. Responderemos en un plazo de 5 días hábiles.
Davinci Tech Solutions Email: support@davincitechsolutions.com
Última actualización: 5 de junio de 2026