Este Acuerdo de Tratamiento de Datos Personales (el "Acuerdo") forma parte del Contrato de Suscripción celebrado entre [RAZÓN SOCIAL], S.A.P.I. de C.V. ("waydot" o el "Encargado") y el cliente que contrata los Servicios (el "Cliente" o el "Responsable"). El Acuerdo regula la relación jurídica de encargo prevista en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP") y demás disposiciones aplicables.
1. Carácter de las partes
1.1. Respecto de los datos personales contenidos en los Datos del Cliente (los "Datos Personales"), el Cliente tiene el carácter de responsable, ya que decide sobre su tratamiento y determina sus finalidades, y waydot el de encargado, ya que los trata únicamente por cuenta del Cliente para prestar los Servicios.
1.2. waydot es responsable por cuenta propia únicamente de los datos descritos en su Aviso de Privacidad, como los relativos a las cuentas de acceso y a la facturación.
2. Objeto, naturaleza y duración del tratamiento
- Objeto: la prestación de los Servicios contratados, que comprende el alojamiento, almacenamiento, sincronización, procesamiento, visualización, respaldo, soporte y seguridad de los Datos Personales.
- Naturaleza: tratamiento automatizado en infraestructura de nube, en la aplicación móvil del personal de campo y en las integraciones que el Cliente active.
- Duración: la vigencia del Contrato de Suscripción y el periodo de devolución y supresión previsto en la sección 11.
Las categorías de titulares y de datos se describen en el Anexo A.
3. Instrucciones del Cliente
3.1. waydot tratará los Datos Personales únicamente conforme a las instrucciones documentadas del Cliente. Tienen el carácter de instrucciones el Contrato de Suscripción, este Acuerdo, la configuración que el Cliente realice en la plataforma y las solicitudes de soporte que formule por escrito.
3.2. waydot no tratará los Datos Personales para fines propios ni distintos de los instruidos, salvo que una ley se lo exija. En ese caso, lo informará previamente al Cliente, si la ley lo permite.
3.3. Si waydot considera que una instrucción contraviene la LFPDPPP, lo informará al Cliente y podrá abstenerse de ejecutarla hasta que se aclare.
4. Obligaciones del Cliente como responsable
El Cliente es el único responsable de:
- Contar con fundamento legal para cada tratamiento y poner su aviso de privacidad a disposición de sus trabajadores, candidatos, beneficiarios, clientes finales y demás titulares antes de capturar sus datos en waydot.
- Obtener el consentimiento expreso y, en su caso, por escrito que la ley exige para el tratamiento de datos personales sensibles (por ejemplo, datos de salud o incapacidades) y el consentimiento expreso para el tratamiento de datos financieros o patrimoniales (por ejemplo, cuentas bancarias para la dispersión de nómina).
- Usar la geolocalización del personal de campo únicamente durante la jornada laboral y para fines relacionados con el trabajo, informar de ello a los trabajadores y respetar su intimidad y las disposiciones de la Ley Federal del Trabajo, incluidas, en su caso, las relativas al teletrabajo.
- Atender las solicitudes de derechos ARCO, de revocación del consentimiento y de limitación del uso que le presenten los titulares.
- Configurar los roles, permisos y periodos de retención de la plataforma conforme al principio de proporcionalidad.
- Garantizar que los datos que carga son exactos y que su carga no viola derechos de terceros.
5. Obligaciones de waydot como encargado
waydot se obliga a:
- Tratar los Datos Personales conforme a las instrucciones del Cliente y a este Acuerdo.
- Abstenerse de tratarlos para finalidades distintas.
- Implementar las medidas de seguridad del Anexo B y mantenerlas actualizadas.
- Guardar confidencialidad respecto de los Datos Personales, obligación que subsistirá aun después de la terminación.
- Asegurarse de que su personal con acceso a los Datos Personales esté obligado a guardar confidencialidad y reciba capacitación en protección de datos, y limitar el acceso a quienes lo requieran para prestar los Servicios.
- Suprimir o devolver los Datos Personales a la terminación de la relación, conforme a la sección 11.
- Abstenerse de transferir los Datos Personales, salvo que el Cliente así lo instruya, que se trate de una subcontratación realizada conforme a la sección 6 o que lo requiera una autoridad competente.
6. Subencargados
6.1. El Cliente autoriza de forma general a waydot para subcontratar parte del tratamiento con los proveedores listados en Subencargados.
6.2. waydot celebrará con cada subencargado un contrato que le imponga obligaciones de protección de datos al menos equivalentes a las de este Acuerdo, y responderá frente al Cliente por el cumplimiento del subencargado.
6.3. waydot avisará al Cliente de la incorporación o sustitución de subencargados con al menos 30 días naturales de anticipación, mediante la actualización de la lista y una notificación a los administradores que se hayan suscrito a dichos avisos. El Cliente podrá oponerse por motivos razonables relacionados con la protección de datos. Si las partes no llegan a una solución, el Cliente podrá dar por terminados los Servicios afectados y recibir el reembolso de la parte proporcional prepagada.
7. Remisiones internacionales
Algunos subencargados tratan datos fuera de México. waydot solo realizará esas remisiones con proveedores que otorguen garantías contractuales de protección equivalentes a las de la legislación mexicana, e indicará su ubicación en la lista de subencargados. La ubicación principal del alojamiento es [REGIÓN DEL CENTRO DE DATOS].
8. Vulneraciones de seguridad
8.1. waydot notificará al Cliente sin demora injustificada y, en todo caso, dentro de las 72 horas siguientes a que confirme una vulneración de seguridad que afecte los Datos Personales del Cliente.
8.2. La notificación incluirá, en la medida en que se conozcan, la naturaleza del incidente, los datos y titulares afectados, las medidas correctivas adoptadas y las recomendadas, y un punto de contacto. waydot actualizará la información conforme avance la investigación.
8.3. waydot colaborará con el Cliente para que este informe a los titulares afectados, conforme a la obligación que la LFPDPPP impone al responsable, y adoptará las medidas necesarias para contener el incidente y evitar que se repita.
9. Asistencia al Cliente
9.1. Derechos ARCO. La plataforma permite al Cliente consultar, corregir, exportar y eliminar datos. Si waydot recibe directamente una solicitud de un titular, la remitirá al Cliente dentro de los 5 días hábiles siguientes y no la atenderá por su cuenta, salvo instrucción del Cliente.
9.2. Autoridades. Si una autoridad requiere información sobre los Datos Personales, waydot lo informará al Cliente, salvo prohibición legal, y colaborará de forma razonable.
10. Auditorías
10.1. A solicitud del Cliente, y una vez al año, waydot pondrá a su disposición información suficiente para acreditar el cumplimiento de este Acuerdo, como cuestionarios de seguridad respondidos, resúmenes de políticas y, cuando existan, informes de auditoría o certificaciones de terceros.
10.2. Si esa información no resulta suficiente, o si lo requiere una autoridad, el Cliente podrá realizar una auditoría, directamente o por conducto de un auditor independiente obligado a guardar confidencialidad. La auditoría se avisará con al menos 30 días naturales de anticipación, se llevará a cabo en horario hábil, sin comprometer la seguridad de la plataforma ni afectar a otros clientes, y será a costa del Cliente.
11. Devolución y supresión
A la terminación del Contrato de Suscripción, el Cliente contará con 30 días naturales para exportar sus datos. Transcurrido ese plazo, waydot suprimirá los Datos Personales de sus sistemas activos dentro de los 90 días naturales siguientes, y de sus respaldos conforme a su ciclo de rotación, y lo confirmará por escrito a solicitud del Cliente. Si una disposición legal obliga a conservar alguna parte, waydot la mantendrá bloqueada y solo la tratará para ese fin.
12. Responsabilidad y vigencia
La responsabilidad de las partes derivada de este Acuerdo se rige por el Contrato de Suscripción. Este Acuerdo permanecerá vigente mientras waydot trate Datos Personales por cuenta del Cliente. En caso de contradicción entre este Acuerdo y cualquier otro documento en materia de protección de datos, prevalecerá este Acuerdo.
Anexo A. Titulares y datos
| Titulares | Categorías de datos | Datos sensibles o financieros posibles |
|---|---|---|
| Personal del Cliente (técnicos, despachadores, supervisores, administrativos) | Identificación y contacto; datos laborales (puesto, área, turno, habilidades, certificaciones, desempeño); asistencia, descansos y horas; ubicación y recorridos durante la jornada; fotografías y firmas capturadas como evidencia; gastos, kilometraje y combustible; dispositivo e identificadores de la app | Datos de salud (incapacidades, exámenes médicos, contactos de emergencia) si el Cliente activa el expediente; cuentas bancarias, salario, préstamos, descuentos y finiquitos si activa nómina |
| Candidatos del Cliente | Identificación, contacto, experiencia, evaluaciones y entrevistas | Los que el Cliente decida capturar |
| Beneficiarios y familiares del personal | Nombre, parentesco, contacto, porcentaje de beneficio | No aplica |
| Clientes finales del Cliente y sus contactos | Nombre, puesto, teléfono, correo, sitio, firma de conformidad, comunicaciones sobre el servicio | No aplica |
| Terceros que aparezcan en evidencias | Imagen captada de forma incidental en fotografías de sitio | No aplica |
Anexo B. Medidas de seguridad
| Ámbito | Medidas |
|---|---|
| Aislamiento | Separación lógica de cada espacio de trabajo mediante políticas de seguridad a nivel de fila en la base de datos, verificadas con pruebas automatizadas |
| Cifrado | TLS 1.2 o superior en tránsito; cifrado en reposo de bases de datos, archivos y respaldos; cifrado adicional de los documentos del expediente de personal |
| Acceso | Segundo factor de autenticación disponible para todos los Usuarios; control de acceso basado en roles y permisos temporales; revocación remota de sesiones y dispositivos |
| Personal de waydot | Acceso bajo el principio de mínimo privilegio, registrado y justificado; el acceso de soporte a un espacio de trabajo requiere autorización temporal del Cliente y queda auditado |
| Trazabilidad | Bitácora de actividad con verificación de cadena que permite detectar alteraciones, exportable por el Cliente |
| Aplicación móvil | Datos sin conexión cifrados en el dispositivo; sincronización autenticada; cierre de sesión remoto |
| Continuidad | Respaldos automáticos diarios con retención definida; procedimientos de recuperación probados periódicamente |
| Desarrollo | Revisión de código, análisis estático y pruebas automatizadas antes de cada liberación; gestión de vulnerabilidades en dependencias |
| Incidentes | Procedimiento documentado de respuesta a incidentes, con los plazos previstos en la sección 8 |