Acuerdo de tratamiento de datos

Cuando usted usa Vitrina Engine, es usted quien decide qué monitorear y qué poner dentro, así que respecto de ese contenido usted es el responsable del tratamiento y nosotros somos su encargado del tratamiento. Aquí se establece cómo lo manejamos. Se aplica automáticamente a todos los clientes — no hace falta firmar nada para que nos obligue — y firmaremos una copia si su propio proceso lo requiere. Escriba a privacy@vitrinaengine.com.

Convive con la política de privacidad, que cubre los datos que tenemos como responsables: su cuenta, su facturación, su inicio de sesión. Dos roles distintos, mantenidos aparte deliberadamente.

1. Qué tratamos, y para qué

Objeto y finalidad. Prestar el monitoreo, las alertas, la página de estado y el seguimiento de errores descritos en los términos, y nada más.

Duración. Mientras su cuenta esté abierta, más los períodos de retención de la sección 7.

Categorías de interesados. Las personas de su equipo que usan el producto; quienes se suscriben a una página de estado que usted publique; y cualquier persona cuyos datos personales aparezcan en lo que usted nos envíe.

Tipos de datos personales. En la práctica:

  • Direcciones de correo de los suscriptores de páginas de estado, y el hecho de que se suscribieron.
  • Lo que haya dentro de la configuración de un monitor — una cabecera o un cuerpo de solicitud que usted defina, que puede contener credenciales o identificadores.
  • Los eventos de error que envíen sus aplicaciones. Estos son los que conviene pensar bien: una traza de pila, su contexto y sus breadcrumbs pueden llevar identificadores de usuario, direcciones de correo o contenido de solicitudes, según lo que su código le pase al SDK. Nosotros no los inspeccionamos y no podemos saber de antemano qué contienen.
  • Los destinos de notificación que usted configure — direcciones, URL de webhooks, ID de chat, números de teléfono.

2. Actuamos solo según sus instrucciones

Tratamos estos datos para prestar el servicio, para mantenerlo seguro, y cuando una ley a la que estemos sujetos exija otra cosa — en cuyo caso se lo decimos primero, salvo que esa ley lo prohíba. Usar su contenido para entrenar modelos, para armar un perfil o para nuestra propia analítica no es algo que hagamos ni algo que este acuerdo permita.

Si una instrucción suya parece infringir la normativa de protección de datos, se lo diremos en lugar de cumplirla en silencio.

3. Confidencialidad

El acceso se limita a las personas que lo necesitan para operar el servicio, cada una sujeta a un deber de confidencialidad. El acceso administrativo a producción lo tiene un número reducido de personas, y cada cambio de configuración hecho a través del producto se registra en un log de auditoría que usted puede leer.

4. Seguridad

Las medidas que tomamos conforme al artículo 32, dichas de forma concreta en lugar de como una lista de adjetivos:

  • Todo lo que va en tránsito está cifrado, incluido el enlace entre nuestros propios servidores.
  • Las credenciales que usted guarde — un secreto de firma de webhook, una contraseña SMTP, un token de Twilio — se sellan con AES-256-GCM bajo una clave que se mantiene separada de la base de datos.
  • Los respaldos se cifran antes de salir del servidor, con una clave que no está en ninguno de ellos. Una copia de una máquina, o del bucket de respaldos, no es una copia de sus datos.
  • La separación entre clientes se aplica en el código en cada lectura y escritura, y una referencia a otro cliente responde «no encontrado» en lugar de «prohibido», de modo que no pueda usarse para averiguar si un registro existe.
  • Las verificaciones cuya configuración podría contener datos personales se ejecutan solo desde dentro del EEE. Lo aplica el planificador y se prueba contra una base de datos real en cada compilación.
  • Los respaldos se restauran y verifican de forma programada, en lugar de suponer que funcionan.

5. Subencargados

Usted nos da autorización general para usar los subencargados que figuran en la página de subencargados, que nombra a cada uno, qué hace, dónde trata los datos y con qué base. Les imponemos las mismas obligaciones que asumimos aquí, y seguimos siendo responsables ante usted por lo que hagan.

Antes de agregar o reemplazar uno actualizaremos esa página y le daremos un aviso razonable. Si usted se opone por motivos razonables de protección de datos, dígalo: o bien buscamos otra vía, o bien usted puede dar por terminada la parte del servicio afectada.

6. Ayudarle a cumplir con sus propias obligaciones

Solicitudes de los interesados. El producto le permite leer, exportar, corregir y eliminar el contenido que usted tiene en él. Cuando necesite más de lo que ofrece, le ayudaremos dentro del plazo que usted tenga para responder. Si una solicitud nos llega directamente, no la responderemos en su nombre — se la pasaremos a usted.

Notificación de brechas. Si tenemos conocimiento de una brecha de datos personales que afecte a sus datos, se lo diremos sin dilación indebida, con lo que sepamos y lo que estemos haciendo, y seguiremos informándole a medida que sepamos más. No esperaremos a tener el cuadro completo.

Evaluaciones. Le daremos lo que razonablemente necesite para una evaluación de impacto relativa a la protección de datos o para una consulta previa.

7. Supresión y devolución

Puede exportar sus datos a través del producto en cualquier momento. Cuando su cuenta se cierra, los eliminamos, salvo cuando una ley nos obligue a conservar algo — los registros de facturación, por ejemplo. El historial de monitoreo también se elimina según su calendario de retención mientras la cuenta está abierta: las verificaciones detrás de una cifra de disponibilidad de 90 días no viven para siempre.

Los respaldos vencen según su propio calendario y están cifrados todo el tiempo.

8. Auditoría

Le daremos la información necesaria para demostrar el cumplimiento de este acuerdo y permitiremos una auditoría cuando la ley le dé ese derecho. La mayoría de las revisiones se resuelven con esta página, la lista de subencargados y respuestas por escrito, y preferimos responder una pregunta difícil directamente antes que enviar un certificado que no la aborda.

9. Transferencias internacionales

Sus datos se almacenan y tratan en la Unión Europea. Los servidores que los alojan, la base de datos, los respaldos y el correo que sale de ahí están todos dentro del EEE.

Infinity Curve LLC está establecida en Georgia y administra el servicio desde allí. Nuestro propio personal accede por tanto a datos personales desde fuera del EEE, lo que constituye una transferencia internacional aunque los datos estén almacenados en la Unión Europea. Preferimos decirlo claramente antes que dejar que la frase sobre servidores en la UE dé a entender algo que no es.

Para responsables establecidos en el EEE, esa transferencia se realiza al amparo de las cláusulas contractuales tipo de la Comisión Europea, Módulo Dos (responsable a encargado), incorporadas a este acuerdo con usted como exportador y nosotros como importador de datos; las descripciones de las secciones 1, 4 y 5 sirven como sus Anexos. Para responsables en el Reino Unido se aplican las mismas cláusulas con la modificación del Addendum de Transferencia Internacional de Datos del Reino Unido. Pídalo y le enviaremos una copia firmada.

Para su propia evaluación de impacto de la transferencia, los hechos relevantes sobre Georgia: no tiene una decisión de adecuación de la Comisión Europea, que es la razón por la que hacen falta las cláusulas anteriores. Es miembro del Consejo de Europa y ha ratificado el Convenio 108 y su protocolo de modernización, tiene una ley nacional de protección de datos personales inspirada en el RGPD, y cuenta con una autoridad de control independiente — el Servicio de Protección de Datos Personales — ante la que se puede reclamar. Nada de eso es adecuación, y no vamos a presentarlo como si lo fuera; es el material que, de otro modo, quien revise tendría que ir a buscar.

Las verificaciones contra sus sistemas se ejecutan desde varios países, algunos fuera del EEE. Cuando la configuración de una verificación pudiera contener datos personales, se ejecuta solo dentro del EEE, y esa restricción se aplica técnicamente, no se promete.

10. Orden de prelación

Cuando este acuerdo y los términos entren en conflicto sobre el tratamiento de datos personales, prevalece este acuerdo. Cuando este acuerdo y las cláusulas contractuales tipo entren en conflicto, prevalecen las cláusulas.

Preguntas, o una copia firmada: privacy@vitrinaengine.com.

Esta traducción se ofrece por conveniencia. En caso de discrepancia, la versión en inglés es la que rige.

Last updated 31 August 2026.