Acuerdo de Tratamiento de Datos Personales (DPA)

Aplicabilidad: Clientes empresariales, proveedores de servicios de Internet (ISP) y operadores de telecomunicaciones.

Este documento regula el tratamiento de datos personales realizado por WChatISP LLC por cuenta de sus Clientes empresariales y complementa los Términos y Condiciones de Servicio SaaS B2B, la Política de Privacidad y Protección de Datos y demás documentación contractual aplicable.

1. Objeto

El presente Acuerdo de Tratamiento de Datos Personales, en adelante el “DPA”, regula el tratamiento de datos personales que WChatISP LLC, sociedad constituida conforme a las leyes del Estado de Wyoming, Estados Unidos, realiza por cuenta de sus clientes empresariales, principalmente proveedores de servicios de Internet (ISP), operadores de telecomunicaciones y empresas relacionadas. El presente DPA complementa los Términos y Condiciones de Servicio SaaS B2B de WChatISP LLC, la Política de Privacidad y Protección de Datos y demás documentos contractuales aplicables. El propósito de este DPA es establecer de manera clara qué datos puede procesar WChatISP; para qué finalidades puede procesarlos; las obligaciones de WChatISP; las obligaciones del Cliente; las medidas de seguridad; los mecanismos de acceso técnico; la conservación y eliminación de información; el tratamiento mediante proveedores tecnológicos; y las condiciones relacionadas con transferencias o tratamientos internacionales.

2. Identificación de las partes

Para efectos de este DPA se establecen las siguientes definiciones operativas: “WChatISP” significa WChatISP LLC, sociedad constituida en Wyoming, Estados Unidos, prestadora del servicio SaaS WChatISP. “Cliente” significa la empresa, ISP, operador o entidad jurídica que contrata los servicios de WChatISP. “Titular” significa la persona natural cuyos datos personales sean tratados dentro de WChatISP, incluyendo, cuando corresponda, los abonados, usuarios o clientes finales del ISP. “Datos Personales” significa cualquier información que permita identificar o pueda estar relacionada con una persona natural identificada o identificable, conforme a la legislación aplicable. “Tratamiento” comprende cualquier operación o conjunto de operaciones realizadas sobre datos personales, tales como recopilación, almacenamiento, consulta, organización, transmisión, modificación, visualización, utilización, estructuración, eliminación y demás procesos técnicos necesarios para prestar el servicio.

3. Relación entre el Cliente y WChatISP

Para los datos personales de los abonados y usuarios que el Cliente introduce o sincroniza de forma automatizada con WChatISP, las partes reconocen y aceptan que, legalmente, el Cliente actúa como Responsable o Controlador del Tratamiento y WChatISP actúa como Encargado o Procesador del Tratamiento. El Cliente determina de manera autónoma e independiente la finalidad y los medios para los cuales recopila y utiliza los datos de sus abonados, mientras WChatISP procesa dichos datos exclusivamente bajo las instrucciones técnicas derivadas del presente documento para proporcionar la plataforma tecnológica contratada. Esta clasificación podrá variar cuando la legislación aplicable determine una calificación diferente respecto de una actividad específica.

4. Naturaleza del servicio WChatISP

WChatISP es una plataforma CRM especializada para proveedores de servicios de Internet. Para proporcionar sus funcionalidades operativas, WChatISP debe recibir, sincronizar, almacenar y procesar información proveniente de los sistemas y routers utilizados por el ISP. El procesamiento de información es una consecuencia técnica y necesaria de la naturaleza del servicio de software contratado. WChatISP necesita disponer de información del abonado para que los operadores de soporte del ISP puedan consultar la información del cliente, visualizar su estado de cuenta, revisar planes y velocidades de navegación, consultar facturación, atender conversaciones en tiempo real, consultar información técnica de red, visualizar información relacionada con ONT/ONU, consultar potencia óptica, ejecutar procesos de soporte automatizados, registrar tickets de averías, ejecutar automatizaciones mediante bots, utilizar funciones de inteligencia artificial y realizar otras operaciones propias del ecosistema CRM.

5. Datos que pueden ser procesados

Dependiendo de las integraciones técnicas activadas por el Cliente, WChatISP puede procesar información de titulares como: nombres; apellidos; números de identificación (cédula, RUC, NIT, etc.); números telefónicos; direcciones de domicilio; correos electrónicos; información contractual; planes contratados; estados del servicio; información de facturación; registros de pagos; saldos vencidos; comprobantes; historial de atención; tickets de soporte; conversaciones y mensajes de WhatsApp; archivos multimedia; fotografías; videos; contratos firmados; notas de audio; información técnica de conexión; direcciones IP; información de equipos de red; información de ONT/ONU; potencia óptica; información de OLT; seriales de hardware; información proveniente de sistemas de gestión externos y administración de OLT; información relacionada con instalaciones y soporte técnico de campo; y cualquier otra información que el Cliente decida introducir, cargar o sincronizar de forma autónoma con la plataforma. La categoría concreta de información dependerá estrictamente de las funcionalidades contratadas y de las integraciones configuradas por el Cliente.

6. Integraciones con sistemas del Cliente

WChatISP está diseñado para integrarse, entre otros sistemas core, con MikroWisp, WispHub, SmartOLT, AdminOLT, MikroTik y otras plataformas que sean incorporadas oficialmente de forma posterior. La información técnica y comercial obtenida mediante estas integraciones autorizadas se almacena de forma segura en la infraestructura de WChatISP para permitir el correcto funcionamiento del ecosistema CRM. WChatISP mantendrá una copia de la información sincronizada para permitir la consulta técnica fluida y determinadas funcionalidades operativas incluso durante interrupciones o desconexiones temporales con el sistema externo del ISP.

7. Información de WhatsApp

WChatISP utiliza de manera oficial la infraestructura de WhatsApp Cloud API provista por Meta Platforms, Inc. WChatISP no utiliza como mecanismo de integración principal WhatsApp Business App para consumidores ni esquemas de coexistencia web informales para prestar el servicio descrito en este DPA. Los mensajes que los abonados intercambian con el ISP a través de la integración pasan por la infraestructura de Meta y posteriormente son procesados y estructurados por WChatISP para proporcionar las funcionalidades del CRM multiagente. WChatISP almacena los mensajes entrantes y salientes estrictamente necesarios para proveer el historial de chat y las automatizaciones contratadas.

8. Historial de conversaciones y almacenamiento

El período de historial de chats incluido en la plataforma en la nube depende directamente del plan de suscripción comercial contratado por el Cliente: CRM Multiagente básico: hasta tres (3) meses; CRM + Bot de Automatización: hasta seis (6) meses; CRM + Bot + Inteligencia Artificial: hasta doce (12) meses. Si el Cliente requiere conservar información operativa durante un período superior al incluido de forma nativa en su plan, WChatISP podrá cotizar almacenamiento en la nube adicional considerando el volumen de datos y los recursos técnicos de servidores necesarios. La contratación de almacenamiento extendido se realizará conforme a la propuesta comercial correspondiente.

9. Eliminación de conversaciones por el usuario

Los usuarios administradores autorizados del Cliente pueden eliminar o vaciar de manera manual o automatizada conversaciones y registros de datos de acuerdo con las funcionalidades y permisos disponibles en el panel de control del software. Un administrador también puede delegar y autorizar a determinados operadores de atención para realizar estas acciones de borrado. La eliminación realizada de forma manual desde la interfaz web de la plataforma no implica que la información desaparezca de manera instantánea, física y total de todas las copias técnicas de respaldo o logs técnicos de almacenamiento subyacentes existentes, los cuales siguen ciclos independientes de depuración.

10. Copias de seguridad (backups) y continuidad

WChatISP mantiene mecanismos de respaldo encriptados y redundantes exclusivamente para atender situaciones de emergencia técnica, continuidad del negocio y recuperación ante desastres o incidentes críticos. Los respaldos se generan de forma automatizada mediante ciclos diarios cerrados. Los respaldos antiguos son reemplazados o eliminados de forma definitiva conforme al ciclo técnico establecido, manteniéndose una ventana activa de recuperación técnica de aproximadamente hasta dos (2) días de antigüedad máxima. Las copias de seguridad de emergencia no constituyen un mecanismo destinado a archivar o conservar de forma indefinida información que haya sido previamente eliminada de forma voluntaria por el Cliente desde su panel de control.

11. Funcionalidades de inteligencia artificial

Las funcionalidades de inteligencia artificial de WChatISP pueden ser activadas, configuradas o desactivadas de manera autónoma por el Cliente conforme al plan y configuración técnica contratados. La IA se configura para atender a los usuarios finales del propio ISP de forma aislada, dentro del contexto, base de conocimientos e instrucciones específicas establecidas para dicho Cliente corporativo. La información y base de datos de un ISP no se encuentra disponible para otro ISP. La arquitectura técnica de WChatISP tiene como objetivo mantener la separación estricta entre entornos independientes (aislamiento de tenants). La IA no revelará información confidencial que no haya sido autorizada explícitamente dentro de las fuentes de datos configuradas por el Cliente. El Cliente es responsable de configurar y supervisar sus instrucciones, permisos, fuentes de información y restricciones de uso de IA.

12. Tratamiento de datos y entrenamiento de IA

WChatISP no utiliza los datos personales de los abonados, mensajes de chat o información comercial de un ISP para entrenar modelos de inteligencia artificial generales propios de WChatISP, ni para alimentar una base de conocimiento comercial común entre diferentes Clientes. Los datos de cada Cliente permanecen asociados de forma exclusiva a su respectivo entorno lógico aislado. Cuando el Cliente solicite una mejora o ajuste específico para su tenant, WChatISP podrá analizarla, configurarla o desarrollarla de forma privada para ese Cliente. Las mejoras generales del código fuente del software podrán implementarse de manera colectiva cuando correspondan a parches de seguridad informática, optimización de infraestructura global, corrección de errores técnicos o lanzamientos de funcionalidades generales del producto.

13. Separación estricta entre Clientes (multi-tenancy)

Cada Cliente dispone de un entorno lógico independiente, aislado y securizado. WChatISP implementa mecanismos tecnológicos y de desarrollo destinados a impedir que los datos de un Cliente sean accesibles, visibles o alterados por otro Cliente. Un ISP tiene prohibido por diseño consultar conversaciones, abonados, facturas, información técnica de red, documentos, llaves de API o información privada perteneciente a otro tenant ajeno a su organización.

14. Acceso del personal de WChatISP

El hecho de que WChatISP procese datos de forma automatizada no implica que los trabajadores o programadores de WChatISP tengan acceso libre e irrestricto a la información de los Clientes. El acceso humano a los entornos y bases de datos está estrictamente limitado al personal de ingeniería autorizado y, específicamente, a los técnicos asignados para atender incidencias, caídas de servicio o tickets de soporte técnico formalmente abiertos por el Cliente.

15. Protocolo de acceso técnico temporal

Cuando un ingeniero o desarrollador de WChatISP necesite acceder al entorno de producción del Cliente para realizar una intervención técnica o corrección de bugs, deberá mediar una autorización temporal documentada por el sistema. El técnico deberá registrar obligatoriamente en el software interno de auditoría: el Cliente o tenant afectado; el motivo detallado del acceso; el problema o ticket de soporte asociado; la finalidad exacta de la intervención y el período de tiempo solicitado. Las credenciales y tokens de acceso temporal otorgados tendrán una duración máxima de ocho (8) horas por sesión, revocándose de forma automática por el sistema una vez cumplido el plazo.

16. Casos de soporte técnico

A modo de ejemplo ilustrativo, si un Cliente reporta que WChatISP presenta fallas al leer de forma automatizada determinados comprobantes de pago en PDF o mensajes adjuntos, el ingeniero asignado podrá solicitar un acceso temporal limitado al tenant para reproducir el problema, revisar las variables de configuración de las expresiones regulares, identificar el origen del error de código y realizar la corrección técnica pertinente. Este acceso de soporte no constituye una autorización para inspeccionar o extraer información ajena al objetivo técnico del ticket de soporte abierto.

17. Registros de acceso de ingeniería (logs)

Todos los accesos técnicos humanos generan de forma obligatoria registros o logs de auditoría dentro de la infraestructura central. Estos registros incluyen la identificación del operador de soporte, el Cliente accedido, la fecha y hora exacta de inicio, la hora de finalización, el motivo del acceso, el ticket asociado y las acciones, comandos o cambios técnicos efectuados. Estos registros se conservan por razones de seguridad de la información, auditorías internas, investigación de incidentes cibernéticos y defensa de derechos legales de WChatISP LLC.

18. Principio de mínimo privilegio en soporte

WChatISP garantiza que los permisos concedidos al personal técnico y de programación se limitan estrictamente al nivel técnico mínimo indispensable para realizar la actividad de soporte autorizada. El personal tiene prohibido utilizar un acceso técnico temporal para fines personales, comerciales ajenos al servicio o para consultar información confidencial sin relación con la actividad técnica expresamente autorizada.

19. Control de archivos compartidos en los chats

El Cliente puede permitir que sus abonados finales envíen mediante los canales de comunicación activos fotografías, videos, documentos, contratos, comprobantes de pago, audios y otros archivos de datos. WChatISP almacena y procesa dichos contenidos como parte de la ejecución técnica y automatizada del servicio de comunicación y CRM contratado. El Cliente es el responsable de determinar qué información o archivos solicita a sus propios abonados y de contar con la base jurídica, autorizaciones, avisos de privacidad y medidas de control necesarias para recopilar legítimamente dicha información personal de acuerdo con sus leyes locales.

20. Responsabilidad del Cliente sobre los datos recopilados

El Cliente, como Responsable del tratamiento en el ámbito que le corresponda, determina qué datos recopila de sus abonados; informa mediante sus propias Políticas de Privacidad; obtiene los consentimientos obligatorios exigidos por la ley; establece las finalidades lícitas del tratamiento; cumple con las normativas locales de telecomunicaciones y protección de datos; responde a las solicitudes de sus usuarios; gestiona datos sensibles; controla los accesos de sus propios operadores internos y utiliza WChatISP conforme a la legislación aplicable en su territorio. WChatISP proporciona la infraestructura tecnológica para el tratamiento y no determina qué datos debe recopilar el ISP de sus abonados finales, operando como proveedor tecnológico.

21. Responsabilidad según la jurisdicción del Cliente

WChatISP es una empresa constituida en los Estados Unidos y sus contratos se estructuran desde esa perspectiva legal corporativa. Los Clientes de WChatISP pueden encontrarse en diferentes países de América Latina (LATAM), cada uno con legislaciones de protección de datos específicas, tales como la LOPDP en Ecuador, la Ley 1581 en Colombia, la LFPDPPP en México y la LGPD en Brasil, entre otras. WChatISP no sustituye las obligaciones legales individuales que correspondan al Cliente en su propio país de operación comercial. El Cliente deberá determinar y cumplir de forma independiente las obligaciones que le sean aplicables respecto de sus abonados y usuarios.

22. Infraestructura Cloud y almacenamiento de datos

El Cliente reconoce y acepta expresamente que WChatISP almacena, procesa y hospeda la información, conversaciones y bases de datos del servicio utilizando infraestructura en la nube (Cloud) provista por terceros especializados, específicamente Vultr y Amazon Web Services (AWS). Esta infraestructura puede estar localizada físicamente en servidores y centros de datos en los Estados Unidos, México, Brasil, Chile u otros centros de datos utilizados para garantizar la disponibilidad, redundancia y rendimiento del SaaS. El hecho de que el Cliente o sus abonados se encuentren en un país determinado de América Latina no impide técnicamente que determinados datos sean tratados o almacenados en otras jurisdicciones, sujeto a las obligaciones legales aplicables.

23. Transferencias internacionales de datos

Cuando el tratamiento de datos implique almacenamiento o acceso desde una jurisdicción distinta a la del Cliente o de los titulares, WChatISP y el Cliente cooperarán de buena fe para implementar los mecanismos contractuales, autorizaciones, cláusulas o anexos que resulten exigibles conforme a la legislación aplicable. Cuando el Cliente solicite expresamente por escrito un instrumento adicional para regular una transferencia internacional, WChatISP podrá coordinar su elaboración y suscripción, siempre que resulte compatible con la naturaleza técnica del servicio y con el contrato comercial principal.

24. Naturaleza exclusiva B2B

WChatISP presta servicios tecnológicos de manera exclusiva a empresas, ISP, operadores de telecomunicaciones y organizaciones corporativas. El Cliente contrata WChatISP para desarrollar actividades empresariales, comerciales y profesionales de su giro de negocio. El presente DPA no convierte a WChatISP en un proveedor directo de servicios de telecomunicaciones ni de atención frente a los abonados finales del Cliente. La relación de WChatISP es estrictamente comercial y corporativa con el Cliente empresarial contratante.

25. Tratamiento de datos de pago

WChatISP utiliza proveedores especializados externos para el procesamiento seguro de pagos y suscripciones de la plataforma, incluyendo principalmente a Stripe. WChatISP no almacena, procesa ni registra en sus servidores los números completos de tarjetas de pago, fechas de vencimiento ni los códigos de seguridad (CVV/CVC) de las tarjetas de los Clientes. El procesamiento y resguardo de dichos datos financieros corresponde al proveedor de pagos conforme a sus propias políticas de seguridad y certificaciones aplicables.

26. Información técnica y metadatos operativos

WChatISP genera y conserva información técnica y metadatos estrictamente necesarios para la correcta administración, auditoría, seguridad y optimización del servicio SaaS. Esto incluye, de forma no limitativa: cantidad de mensajes enviados; cantidad de mensajes recibidos; registros de errores de envío de la API; horarios de tráfico de red; uso de plantillas de WhatsApp; actividad de consumo de la API; uso de recursos de servidor y métricas de funcionamiento general de la plataforma. Estas métricas analíticas están disponibles para el administrador correspondiente del tenant del Cliente y para el personal técnico autorizado de WChatISP cuando sea necesario para la operación o soporte del servicio.

27. Uso de estadísticas anonimizadas y agregadas

WChatISP podrá utilizar datos estadísticos agregados o información completamente anonimizada y desidentificada para fines de marketing, presentaciones comerciales, métricas en redes sociales, análisis del producto, estudios estadísticos de uso y comunicación corporativa general. Estas comunicaciones o métricas agregadas no deberán identificar de forma directa o indirecta al Cliente, a su marca ni revelar datos personales de sus abonados finales, salvo que medie una autorización expresa por escrito.

28. Prohibición de publicación de datos identificables

WChatISP tiene prohibido utilizar públicamente como publicidad, material promocional o estudio de caso cualquier información que permita identificar razonablemente al ISP contratante, sus abonados finales, sus números telefónicos corporativos o privados, conversaciones, contratos, credenciales técnicas, integraciones privadas o información financiera, a menos que exista un acuerdo de autorización o testimonio firmado de forma separada entre las partes.

29. Confidencialidad de la información

WChatISP se obliga a tratar con estricta confidencialidad toda la información, bases de datos y comunicaciones del Cliente a las que tenga acceso técnico como consecuencia de la prestación del servicio SaaS. El personal interno autorizado de WChatISP está sujeto a acuerdos de confidencialidad vinculantes y solo podrá utilizar la información para ejecutar tareas de soporte, mantenimiento, optimización de seguridad, implementación técnica o siguiendo las instrucciones directas del Cliente contratante.

30. Subencargados y proveedores tecnológicos

WChatISP puede utilizar subencargados y proveedores tecnológicos críticos para proveer los distintos componentes del servicio SaaS. Estos proveedores incluyen: infraestructura y alojamiento en la nube: Vultr y Amazon Web Services (AWS); comunicaciones y APIs principales: Meta Platforms, Inc. mediante WhatsApp Cloud API; procesamiento de pagos: Stripe; herramientas de monitoreo y modelos de IA: proveedores especializados de infraestructura de modelos integrados. WChatISP exige contractualmente a dichos subencargados niveles de confidencialidad y medidas de seguridad compatibles con las establecidas en este DPA.

31. Acceso de terceros no autorizados

WChatISP no autoriza a ninguna empresa externa, socios comerciales ni terceros ajenos al personal técnico estrictamente autorizado a acceder de forma libre o directa a las bases de datos de producción o entornos activos de sus Clientes. Cualquier incorporación de nuevos proveedores que requiera tratamiento de datos personales se gestionará conforme a las políticas de seguridad y de subencargados descritas en este documento.

32. Medidas de seguridad técnica y organizativa

WChatISP implementa y mantiene medidas técnicas y organizativas destinadas a salvaguardar la información contra destrucción, pérdida, alteración, acceso no autorizado o transferencia ilícita. Estas medidas incluyen principalmente: segregación lógica de entornos de datos (multi-tenancy), control de accesos basado en roles, credenciales técnicas temporales con revocación automática, registros automatizados de auditoría (logs), firewalls de red y ciclos automatizados de respaldos diarios. Ambas partes reconocen que ningún sistema de transmisión o almacenamiento conectado a Internet puede garantizar una seguridad absoluta.

33. Plazo de notificación ante incidentes de seguridad

En caso de que WChatISP confirme la existencia de un incidente de seguridad, vulneración de datos o acceso no autorizado que afecte materialmente los datos personales tratados por cuenta del Cliente, WChatISP ejecutará acciones de mitigación, contención e investigación técnica. WChatISP notificará formalmente al Cliente afectado de manera inmediata y, en cualquier caso, dentro de un plazo máximo de setenta y dos (72) horas posteriores a la confirmación técnica del incidente. La notificación incluirá la descripción de la naturaleza del incidente, las categorías de datos presuntamente afectadas y las medidas correctivas implementadas, habilitando al ISP a cumplir sus propios plazos legales.

34. Responsabilidad del Cliente sobre sus credenciales

El Cliente es responsable de proteger, resguardar y mantener en secreto las contraseñas, usuarios administrativos, claves API (API keys), tokens de integración, dispositivos de autenticación y cuentas de operadores creadas bajo su tenant. Si un incidente de seguridad, filtración de chats o alteración de datos deriva directamente de credenciales comprometidas, compartidas de manera indebida, contraseñas débiles o un uso inseguro de la plataforma por parte de los operadores del propio Cliente, la responsabilidad correspondiente se determinará conforme a las circunstancias, el contrato y la legislación aplicable.

35. Canal y plazo de atención de derechos de los titulares (ARCO)

El Cliente, como Responsable del tratamiento, es el encargado directo de recibir y resolver las solicitudes de derechos de Acceso, Rectificación, Cancelación u Oposición (Derechos ARCO) presentadas por sus abonados finales. WChatISP proporcionará dentro de la plataforma las herramientas técnicas disponibles para permitir la exportación, modificación o eliminación de datos de usuarios. Si un usuario o abonado final presenta una solicitud directamente ante WChatISP, WChatISP procederá a trasladarla al Cliente en un plazo máximo de tres (3) días hábiles a través de sus canales registrados, a fin de que el Cliente evalúe y dé respuesta al titular dentro de los plazos legales de su jurisdicción.

36. Datos sensibles

El Cliente tiene la instrucción expresa de evitar la recopilación, almacenamiento o solicitud de datos sensibles de sus abonados que no sean estrictamente necesarios para la prestación del servicio de Internet. Cuando el Cliente decida introducir de forma manual o automatizada datos sensibles dentro de las conversaciones o campos personalizados de WChatISP, el Cliente será responsable de contar con la base jurídica reforzada y las medidas de seguridad exigidas por la legislación de su país. WChatISP se limitará a tratar dichos datos dentro del alcance técnico del SaaS.

37. Eliminación de datos durante la vigencia del contrato

Cuando un administrador o usuario autorizado del Cliente elimina una conversación, archivo, ticket o contenido utilizando las funciones del panel de control, dicha información se marca de forma inmediata como eliminada en la base de datos operativa. Sin embargo, la eliminación física y definitiva de los datos de almacenamiento está sujeta al ciclo de rotación técnica de copias de seguridad de emergencia, por lo que los datos eliminados operativamente pueden permanecer de forma latente en los respaldos encriptados de la infraestructura durante un período de hasta dos (2) días antes de ser sobrescritos por completo.

38. Exportación y plazo de terminación del servicio

Al darse por terminado el contrato de servicios de forma efectiva por cualquier causa, el Cliente dejará de tener acceso operativo a la plataforma. El Cliente dispondrá de un plazo máximo de quince (15) días calendario a partir de la fecha de finalización efectiva para solicitar por escrito a WChatISP la exportación o entrega de la información operativa almacenada correspondiente a su tenant. WChatISP facilitará los mecanismos de descarga técnica de acuerdo con las capacidades de exportación existentes de la plataforma.

39. Eliminación definitiva del entorno (tenant)

Transcurrido el plazo de quince (15) días calendario detallado en la sección anterior sin que el Cliente haya solicitado la exportación, o una vez entregados los archivos correspondientes, WChatISP procederá a la eliminación definitiva del tenant del Cliente, sujeto a las retenciones que legalmente correspondan y a los ciclos técnicos de respaldo. Esta eliminación comprende, según corresponda: datos de abonados, bases de datos sincronizadas, historiales de conversación, logs de operadores, archivos multimedia, configuraciones de bots, integraciones con OLTs y flujos de inteligencia artificial. Completado el proceso, WChatISP no garantiza la recuperación de información eliminada de forma definitiva.

40. Ausencia de conservación posterior por razones comerciales

El Cliente declara conocer que el mantenimiento indefinido de datos de entornos inactivos o dados de baja genera costos de infraestructura, almacenamiento en la nube y procesamiento de respaldos. Por lo tanto, WChatISP no tiene obligación de resguardar indefinidamente información de Clientes que no mantengan una suscripción comercial activa y vigente, salvo cuando exista una obligación legal de conservación. Si un Cliente solicita nuevamente los servicios de WChatISP después de la eliminación definitiva de su tenant, deberá iniciar un proceso de contratación nuevo, sujeto a las tarifas y configuraciones comerciales vigentes en ese momento.

41. Datos conservados por obligación legal

La eliminación operativa y definitiva de un tenant no impedirá que WChatISP conserve determinada información o metadatos específicos cuando exista una obligación legal, fiscal, contable, regulatoria o requerimiento judicial firme que exija su retención. Dicha información será bloqueada, se mantendrá con acceso restringido y será conservada únicamente durante el período estrictamente obligatorio conforme a la legislación aplicable.

42. Conservación de logs de seguridad y auditoría

Los registros internos de acceso, logs de firewalls, autenticaciones administrativas, soporte técnico, cambios en la API y eventos de seguridad global de la infraestructura de WChatISP podrán conservarse durante períodos distintos a los datos operativos del tenant del Cliente, siempre que resulte necesario e indispensable para garantizar la seguridad de la red, el cumplimiento corporativo y la defensa legal de los derechos de WChatISP LLC.

43. Resumen de obligaciones de WChatISP

WChatISP se compromete formalmente a: 43.1 Procesar los datos personales única y exclusivamente dentro del alcance técnico necesario para prestar el servicio SaaS CRM contratado. 43.2 Mantener medidas de seguridad organizativas y técnicas en las infraestructuras de Vultr y AWS. 43.3 Restringir el acceso humano a los datos, aplicando protocolos de credenciales temporales limitadas a un máximo de ocho (8) horas. 43.4 Garantizar la separación lógica y técnica entre entornos de diferentes ISP. 43.5 Mantener confidencialidad sobre la información del Cliente. 43.6 No utilizar los datos para entrenar modelos de Inteligencia Artificial generales propios o de terceros. 43.7 No vender, comercializar, alquilar ni ceder las bases de datos ni la información personal del Cliente o de sus abonados. 43.8 Notificar incidentes de seguridad confirmados dentro del plazo máximo de 72 horas. 43.9 Trasladar al ISP en un plazo de 3 días hábiles cualquier solicitud de derechos ARCO recibida directamente de un titular. 43.10 Cooperar y suscribir anexos de transferencia internacional de datos a servidores extranjeros cuando el ISP lo solicite expresamente por escrito.

44. Resumen de obligaciones del Cliente (el ISP)

El Cliente se compromete formalmente a: 44.1 Cumplir con las leyes de privacidad, protección de datos y normativas de telecomunicaciones aplicables a su actividad comercial en su país de operación. 44.2 Informar adecuadamente a sus abonados finales sobre el uso de herramientas CRM y almacenamiento en la nube mediante sus respectivas Políticas de Privacidad. 44.3 Obtener las bases legales y consentimientos obligatorios exigidos por la ley local para tratar y sincronizar los datos de sus clientes con WChatISP. 44.4 Responder y resolver dentro de los plazos legales las solicitudes de derechos presentadas por sus abonados. 44.5 Proteger sus accesos, usuarios, contraseñas y llaves de API administradas en su organización. 44.6 Configurar y supervisar adecuadamente las instrucciones y permisos asignados a las herramientas de Inteligencia Artificial dentro de su entorno. 44.7 No introducir, sincronizar ni cargar información ilícita, fraudulenta o de la cual no posea autorización legal para su tratamiento. 44.8 Solicitar formalmente la exportación de sus datos históricos dentro de los 15 días calendario posteriores a la finalización del servicio.

45. Cumplimiento de las leyes locales imperativas

El presente DPA constituye un acuerdo vinculante de tratamiento de datos entre las partes. Nada en este documento pretende excluir, limitar ni impedir deliberadamente la aplicación de disposiciones de orden público y de protección de datos personales que sean legalmente imperativas para el Cliente o para los titulares en sus respectivos países de residencia.

46. Auditorías y verificaciones de seguridad

El Cliente con servicio activo podrá solicitar información y aclaraciones de buena fe sobre las medidas de seguridad, certificaciones o controles de tratamiento implementados por WChatISP. Las solicitudes de auditoría informativa se realizarán de manera coordinada, por escrito y de forma razonable, y no deberán comprometer la seguridad global del software, el aislamiento de datos de otros Clientes, secretos comerciales legítimos, arquitectura de red crítica, credenciales del personal o información de propiedad intelectual de WChatISP LLC.

47. Propiedad intelectual y titularidad de las bases de datos

El Cliente conserva en todo momento la propiedad, titularidad y los derechos que le correspondan sobre sus datos, marcas y bases de datos sincronizadas. El almacenamiento temporal, procesamiento automatizado u hospedaje de los datos dentro de las cuentas de Vultr o AWS de WChatISP no constituye una transferencia de propiedad ni otorga a WChatISP derechos de propiedad intelectual sobre la información del ISP o de sus usuarios finales.

48. Limitación de responsabilidad contractual

Las responsabilidades civiles o contractuales derivadas de incidentes de tratamiento de datos personales se distribuirán de acuerdo con las causales establecidas en este DPA, los Términos y Condiciones generales del Servicio SaaS, la Política de Privacidad de la empresa, los límites económicos acordados comercialmente y la legislación aplicable. Ninguna disposición de este documento busca excluir o limitar responsabilidades que por ley imperativa aplicable no puedan ser válidamente excluidas.

49. Incidentes exclusivos provocados por el Cliente

Cuando una filtración, pérdida de información, acceso no autorizado a chats o alteración de bases de datos derive directamente de una mala configuración efectuada por el Cliente, contraseñas comprometidas de sus operadores, integraciones mal desarrolladas con sus sistemas locales (MikroTik, OLTs, etc.), dispositivos móviles con malware o negligencia del personal interno del ISP, la responsabilidad correspondiente se determinará conforme a las circunstancias, el contrato y la legislación aplicable.

50. Duración, modificaciones y legislación aplicable

El presente DPA permanecerá vigente mientras el Cliente mantenga una cuenta o suscripción SaaS activa que involucre el tratamiento de datos personales por parte de WChatISP, extinguiéndose cuando finalice la relación contractual y se complete la eliminación del tenant conforme a este DPA, salvo obligaciones legales de conservación. WChatISP podrá actualizar o modificar los términos de este DPA para adaptarlos a cambios tecnológicos, nuevas regulaciones de protección de datos en LATAM, mejoras en la arquitectura de Vultr/AWS o directrices obligatorias de Meta. Salvo disposición legal imperativa en contrario, la relación contractual se regirá conforme a lo estipulado en los Términos de Servicio principales de WChatISP LLC y la legislación aplicable.

51. Aceptación integral del contrato y firma digital

El Cliente declara haber leído, comprendido y tenido acceso completo a este DPA de manera previa a la contratación o renovación del software WChatISP. Al aceptar los Términos y Condiciones de Servicio y mantener activa su suscripción SaaS B2B, el Cliente acepta las disposiciones técnicas y legales contenidas en este Acuerdo de Tratamiento de Datos Personales.

WChatISP LLC, 30 N Gould St, Ste R, Sheridan, WY 82801, Estados Unidos. Contacto de soporte: [email protected]