Acuerdo de tratamiento de datos
Definiciones
Este documento es el acuerdo de tratamiento de datos ("ATD") entre theStacc Software Pvt. Ltd. ("theStacc", "nosotros", "nos") y el cliente cuya cuenta está sujeta a este ATD ("tú", "Cliente", "Responsable"). Forma parte de las condiciones del servicio y se aplica siempre que tratemos datos personales en tu nombre.
Los términos que aparecen a continuación tienen el significado dado en el Reglamento General de Protección de Datos de la UE (RGPD), el UK GDPR, la California Consumer Privacy Act (CCPA) y la Digital Personal Data Protection Act de India de 2023.
- Dato personal — cualquier información que identifique o pueda identificar a una persona viva.
- Responsable — la parte que decide por qué y cómo se tratan los datos personales. Eres tú.
- Encargado — la parte que trata datos personales siguiendo las instrucciones del responsable. Somos nosotros, theStacc.
- Subencargado — un tercero que contrata theStacc para tratar datos personales en nombre del responsable.
- Interesado — la persona viva sobre la que tratan los datos personales.
- Tratamiento — cualquier acción realizada sobre datos personales, incluyendo almacenar, organizar, modificar, transmitir o borrar.
- CCE — las Cláusulas Contractuales Tipo de la UE para transferencias internacionales, versión de 4 de junio de 2021.
Alcance del tratamiento
Tratamos datos personales solo para hacer funcionar el producto para el que te has registrado y para cumplir con nuestras obligaciones legales. El alcance se documenta a continuación.
Objeto
Operar theStacc: escribir artículos, gestionar perfiles de Google Business, programar y publicar posts sociales, enviar emails transaccionales, procesar pagos y proporcionar soporte al cliente.
Duración
El tratamiento continúa mientras tengas una cuenta activa, más los plazos de conservación descritos en la política de privacidad.
Categorías de interesados
- Tú, el cliente que se registró.
- Los miembros de tu equipo invitados al panel.
- Visitantes de tu perfil de Google Business o tus canales sociales que interactúan con contenido que publicamos en tu nombre.
- Personas mencionadas en material fuente que subas (posts de blog existentes, testimonios de clientes, muestras de voz de marca).
Categorías de datos personales
- Datos de identidad: nombre, nombre del negocio, email de trabajo.
- Datos de cuenta: hash de contraseña, tokens de actualización de OAuth para plataformas conectadas.
- Datos de facturación: dirección de facturación, últimos cuatro dígitos de la tarjeta, ID de cliente de Stripe. Nunca vemos el número completo de la tarjeta.
- Datos de uso: dirección IP, navegador, sistema operativo, país, interacción con funciones.
- Datos de contenido: material que subas para informarnos sobre voz de marca, producto o audiencia.
Nuestras obligaciones
- Tratar datos personales solo siguiendo tus instrucciones documentadas, que son estos términos.
- Asegurarnos de que toda persona que trate datos personales en nuestro nombre esté sujeta a confidencialidad.
- Implementar las medidas de seguridad descritas a continuación.
- Ayudarte a responder a solicitudes de los interesados, consultas de reguladores y evaluaciones de impacto en protección de datos.
- Notificarte en un plazo de 72 horas desde que tengamos conocimiento de una brecha de datos personales.
- Eliminar o devolver los datos personales al final de la suscripción, según tu elección.
Subencargados
Usamos los siguientes subencargados para operar theStacc. Cada uno ha sido evaluado, ha firmado un acuerdo de protección de datos con nosotros y está sujeto a las mismas obligaciones de seguridad que aceptamos contigo.
- Amazon Web Services (AWS) — alojamiento principal, base de datos, almacenamiento de objetos, copias de seguridad. Región: ap-south-1 (Mumbai). Addendum de protección de datos de AWS.
- Stripe — procesamiento de pagos y detección de fraude. Región: Estados Unidos, con subencargados en la UE. DPA de Stripe.
- Resend (Twilio) — envío de emails transaccionales y boletines. Región: Estados Unidos. DPA de Resend.
- PostHog — analíticas de producto. Región: EU-Cloud (Fráncfort). DPA de PostHog.
- Anthropic — proveedor de modelos de IA para generación de artículos. Región: Estados Unidos. Anthropic no entrena sus modelos con prompts ni resultados de clientes. DPA de Anthropic.
- OpenAI — proveedor de modelos de IA secundario usado como respaldo. Región: Estados Unidos. Los datos de la API no se usan para entrenamiento. DPA de OpenAI.
- Google Cloud — endpoint de integración para Google Business Profile y Google Search Console. Región: global, el endpoint de la API está en Estados Unidos. DPA de Google Cloud.
Si añadimos, sustituimos o eliminamos un subencargado, enviaremos un email a todos los que tengan una cuenta activa al menos 30 días antes de que el cambio entre en vigor. Puedes oponerte a un nuevo subencargado escribiendo a hello@thestacc.com dentro de esos 30 días. Si no podemos atender la objeción, puedes cancelar la suscripción y te reembolsaremos la parte no usada.
Medidas de seguridad
Implementamos las medidas técnicas y organizativas que se enumeran a continuación. Están diseñadas para alinearse con el artículo 32 del RGPD, los criterios de servicios de confianza SOC 2 y el conjunto de controles ISO 27001.
Cifrado
- Los datos en tránsito se cifran con TLS 1.2 o superior. Cada conexión a thestacc.com y al panel es solo HTTPS con precarga HSTS.
- Los datos en reposo se cifran con AES-256 en la base de datos principal (AWS RDS), en el almacenamiento de objetos (AWS S3) y en las copias de seguridad nocturnas.
- Los tokens de actualización de OAuth, claves de API y otros secretos se cifran con cifrado de sobre respaldado por KMS y se almacenan separados del registro de usuario.
Control de acceso
- Los sistemas de producción solo son accedidos por empleados nombrados que necesitan acceso para hacer su trabajo.
- Cada acceso requiere inicio de sesión único con un segundo factor resistente a phishing (clave física o passkey de plataforma).
- El acceso se registra. Los registros se conservan 12 meses y se revisan mensualmente.
- El acceso se revoca en un plazo de 24 horas desde que un empleado deja la empresa.
Red e infraestructura
- La infraestructura de producción funciona en subredes privadas detrás de una puerta de enlace de aplicaciones con Cloudflare al frente. Ninguna base de datos es accesible desde internet público.
- Aplicamos parches a sistemas operativos y tiempos de ejecución en un plazo de 14 días desde un CVE crítico.
- Ejecutamos escaneos automáticos de vulnerabilidades semanalmente y una prueba de penetración manual anualmente.
Personas y procesos
- Cada empleado firma un NDA y un reconocimiento de formación en privacidad el primer día.
- La formación anual en privacidad y seguridad es obligatoria.
- La respuesta a incidentes sigue un playbook escrito. Lo ensayamos trimestralmente.
Hoja de ruta de cumplimiento
Estamos trabajando para obtener la certificación SOC 2 Tipo II en 2027. Ya operamos internamente bajo el conjunto de controles SOC 2. La certificación ISO 27001 seguirá después del SOC 2. Publicaremos cada informe en la página de confianza una vez emitido.
Derechos de los interesados
Eres responsable de responder a las solicitudes de los interesados relativas a tus datos. Te ayudamos de tres maneras:
- Acceso y portabilidad: el panel exporta todos los datos que tenemos de un usuario como un paquete JSON o CSV en dos clics.
- Supresión: el panel elimina un registro de usuario bajo solicitud. La eliminación se propaga a las copias de seguridad en un plazo de 35 días.
- Rectificación, limitación y oposición: escribe a hello@thestacc.com describiendo la solicitud. Completamos la acción en un plazo de 7 días laborables.
Si un interesado nos contacta directamente, reenviamos la solicitud a ti en un plazo de 24 horas y no actuamos por nuestra cuenta salvo que nos instruyas.
Transferencias internacionales
Los datos personales pueden transferirse fuera del país donde se recopilaron. Específicamente, la base de datos principal está en India, mientras que los subencargados operan en Estados Unidos y la Unión Europea. Para cada transferencia fuera del EEE, el Reino Unido o India, nos basamos en una de las siguientes salvaguardas:
- Cláusulas Contractuales Tipo (CCE) — Módulo 2 (responsable a encargado) y Módulo 3 (encargado a encargado) de las CCE de la UE de 4 de junio de 2021. Las CCE se incorporan a este ATD por referencia y se aplican automáticamente cuando datos personales del EEE se transfieren a un subencargado fuera del EEE.
- Addendum Internacional del Reino Unido — para datos personales del Reino Unido, las CCE se extienden mediante el UK IDTA publicado por la Information Commissioner's Office.
- Cláusulas Contractuales Tipo de India — para transferencias fuera de India, cumplimos con los requisitos de transferencia transfronteriza de la Digital Personal Data Protection Act de 2023.
- Decisiones de adecuación — cuando el país de destino cuenta con una decisión de adecuación de la Comisión Europea, esa decisión es la base de la transferencia.
Si el marco legal para transferencias internacionales cambia, trasladaremos los datos a una región conforme o implementaremos salvaguardas adicionales en un plazo de 90 días.
Auditoría
Tienes derecho a auditar nuestro cumplimiento de este ATD. Apoyamos las auditorías de tres maneras:
- Compartimos los informes SOC 2 y de pruebas de penetración bajo NDA una vez emitidos.
- Respondemos a cuestionarios de seguridad por escrito en un plazo de 14 días.
- Si un regulador exige una auditoría in situ, cooperaremos plenamente. El coste de la auditoría corre a cargo de la parte que la solicita, salvo que la auditoría revele un incumplimiento material de este ATD; en ese caso, corremos con el coste.
Las auditorías no pueden ser más frecuentes que anualmente, excepto cuando un regulador exija una investigación específica o se haya producido una brecha de datos personales.
Terminación
Este ATD finaliza cuando finaliza la suscripción subyacente. En un plazo de 30 días desde la terminación puedes pedirnos que exportemos tus datos. Pasado ese plazo de 30 días eliminamos los datos, excepto los registros de facturación (conservados 7 años para cumplir la ley fiscal) y los registros de seguridad (conservados 12 meses). La eliminación se propaga a las copias de seguridad en otros 35 días.
Si quieres un certificado escrito de eliminación, escribe a hello@thestacc.com después de que cierre la ventana de exportación.
Responsabilidad
La responsabilidad de cada parte bajo este ATD se rige por la cláusula de limitación de responsabilidad de los términos de servicio subyacentes. Nada en este ATD limita la responsabilidad que no pueda limitarse según la ley de protección de datos aplicable, incluyendo la responsabilidad por daños a los interesados bajo el artículo 82 del RGPD.
Cuando tú y nosotros seamos responsables solidariamente ante un interesado, compartiremos la responsabilidad en proporción a la responsabilidad de cada parte por el daño.
Contacto
- Delegado de Protección de Datos · hello@thestacc.com
- Privacidad · hello@thestacc.com
- Seguridad · hello@thestacc.com
- Correo postal · theStacc Software Pvt. Ltd., Jaipur, Rajasthan, India
Si necesitas este ATD firmado como documento independiente, escribe al DPO y te enviaremos una copia firmada en un plazo de 5 días laborables.