Legal

Acuerdo de Tratamiento de Datos Personales

Publicado:

Este Acuerdo de Tratamiento de Datos Personales (el "Acuerdo") forma parte del Contrato de Suscripción celebrado entre [RAZÓN SOCIAL], S.A.P.I. de C.V. ("waydot" o el "Encargado") y el cliente que contrata los Servicios (el "Cliente" o el "Responsable"). El Acuerdo regula la relación jurídica de encargo prevista en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP") y demás disposiciones aplicables.

1. Carácter de las partes

1.1. Respecto de los datos personales contenidos en los Datos del Cliente (los "Datos Personales"), el Cliente tiene el carácter de responsable, ya que decide sobre su tratamiento y determina sus finalidades, y waydot el de encargado, ya que los trata únicamente por cuenta del Cliente para prestar los Servicios.

1.2. waydot es responsable por cuenta propia únicamente de los datos descritos en su Aviso de Privacidad, como los relativos a las cuentas de acceso y a la facturación.

2. Objeto, naturaleza y duración del tratamiento

  • Objeto: la prestación de los Servicios contratados, que comprende el alojamiento, almacenamiento, sincronización, procesamiento, visualización, respaldo, soporte y seguridad de los Datos Personales.
  • Naturaleza: tratamiento automatizado en infraestructura de nube, en la aplicación móvil del personal de campo y en las integraciones que el Cliente active.
  • Duración: la vigencia del Contrato de Suscripción y el periodo de devolución y supresión previsto en la sección 11.

Las categorías de titulares y de datos se describen en el Anexo A.

3. Instrucciones del Cliente

3.1. waydot tratará los Datos Personales únicamente conforme a las instrucciones documentadas del Cliente. Tienen el carácter de instrucciones el Contrato de Suscripción, este Acuerdo, la configuración que el Cliente realice en la plataforma y las solicitudes de soporte que formule por escrito.

3.2. waydot no tratará los Datos Personales para fines propios ni distintos de los instruidos, salvo que una ley se lo exija. En ese caso, lo informará previamente al Cliente, si la ley lo permite.

3.3. Si waydot considera que una instrucción contraviene la LFPDPPP, lo informará al Cliente y podrá abstenerse de ejecutarla hasta que se aclare.

4. Obligaciones del Cliente como responsable

El Cliente es el único responsable de:

  1. Contar con fundamento legal para cada tratamiento y poner su aviso de privacidad a disposición de sus trabajadores, candidatos, beneficiarios, clientes finales y demás titulares antes de capturar sus datos en waydot.
  2. Obtener el consentimiento expreso y, en su caso, por escrito que la ley exige para el tratamiento de datos personales sensibles (por ejemplo, datos de salud o incapacidades) y el consentimiento expreso para el tratamiento de datos financieros o patrimoniales (por ejemplo, cuentas bancarias para la dispersión de nómina).
  3. Usar la geolocalización del personal de campo únicamente durante la jornada laboral y para fines relacionados con el trabajo, informar de ello a los trabajadores y respetar su intimidad y las disposiciones de la Ley Federal del Trabajo, incluidas, en su caso, las relativas al teletrabajo.
  4. Atender las solicitudes de derechos ARCO, de revocación del consentimiento y de limitación del uso que le presenten los titulares.
  5. Configurar los roles, permisos y periodos de retención de la plataforma conforme al principio de proporcionalidad.
  6. Garantizar que los datos que carga son exactos y que su carga no viola derechos de terceros.

5. Obligaciones de waydot como encargado

waydot se obliga a:

  1. Tratar los Datos Personales conforme a las instrucciones del Cliente y a este Acuerdo.
  2. Abstenerse de tratarlos para finalidades distintas.
  3. Implementar las medidas de seguridad del Anexo B y mantenerlas actualizadas.
  4. Guardar confidencialidad respecto de los Datos Personales, obligación que subsistirá aun después de la terminación.
  5. Asegurarse de que su personal con acceso a los Datos Personales esté obligado a guardar confidencialidad y reciba capacitación en protección de datos, y limitar el acceso a quienes lo requieran para prestar los Servicios.
  6. Suprimir o devolver los Datos Personales a la terminación de la relación, conforme a la sección 11.
  7. Abstenerse de transferir los Datos Personales, salvo que el Cliente así lo instruya, que se trate de una subcontratación realizada conforme a la sección 6 o que lo requiera una autoridad competente.

6. Subencargados

6.1. El Cliente autoriza de forma general a waydot para subcontratar parte del tratamiento con los proveedores listados en Subencargados.

6.2. waydot celebrará con cada subencargado un contrato que le imponga obligaciones de protección de datos al menos equivalentes a las de este Acuerdo, y responderá frente al Cliente por el cumplimiento del subencargado.

6.3. waydot avisará al Cliente de la incorporación o sustitución de subencargados con al menos 30 días naturales de anticipación, mediante la actualización de la lista y una notificación a los administradores que se hayan suscrito a dichos avisos. El Cliente podrá oponerse por motivos razonables relacionados con la protección de datos. Si las partes no llegan a una solución, el Cliente podrá dar por terminados los Servicios afectados y recibir el reembolso de la parte proporcional prepagada.

7. Remisiones internacionales

Algunos subencargados tratan datos fuera de México. waydot solo realizará esas remisiones con proveedores que otorguen garantías contractuales de protección equivalentes a las de la legislación mexicana, e indicará su ubicación en la lista de subencargados. La ubicación principal del alojamiento es [REGIÓN DEL CENTRO DE DATOS].

8. Vulneraciones de seguridad

8.1. waydot notificará al Cliente sin demora injustificada y, en todo caso, dentro de las 72 horas siguientes a que confirme una vulneración de seguridad que afecte los Datos Personales del Cliente.

8.2. La notificación incluirá, en la medida en que se conozcan, la naturaleza del incidente, los datos y titulares afectados, las medidas correctivas adoptadas y las recomendadas, y un punto de contacto. waydot actualizará la información conforme avance la investigación.

8.3. waydot colaborará con el Cliente para que este informe a los titulares afectados, conforme a la obligación que la LFPDPPP impone al responsable, y adoptará las medidas necesarias para contener el incidente y evitar que se repita.

9. Asistencia al Cliente

9.1. Derechos ARCO. La plataforma permite al Cliente consultar, corregir, exportar y eliminar datos. Si waydot recibe directamente una solicitud de un titular, la remitirá al Cliente dentro de los 5 días hábiles siguientes y no la atenderá por su cuenta, salvo instrucción del Cliente.

9.2. Autoridades. Si una autoridad requiere información sobre los Datos Personales, waydot lo informará al Cliente, salvo prohibición legal, y colaborará de forma razonable.

10. Auditorías

10.1. A solicitud del Cliente, y una vez al año, waydot pondrá a su disposición información suficiente para acreditar el cumplimiento de este Acuerdo, como cuestionarios de seguridad respondidos, resúmenes de políticas y, cuando existan, informes de auditoría o certificaciones de terceros.

10.2. Si esa información no resulta suficiente, o si lo requiere una autoridad, el Cliente podrá realizar una auditoría, directamente o por conducto de un auditor independiente obligado a guardar confidencialidad. La auditoría se avisará con al menos 30 días naturales de anticipación, se llevará a cabo en horario hábil, sin comprometer la seguridad de la plataforma ni afectar a otros clientes, y será a costa del Cliente.

11. Devolución y supresión

A la terminación del Contrato de Suscripción, el Cliente contará con 30 días naturales para exportar sus datos. Transcurrido ese plazo, waydot suprimirá los Datos Personales de sus sistemas activos dentro de los 90 días naturales siguientes, y de sus respaldos conforme a su ciclo de rotación, y lo confirmará por escrito a solicitud del Cliente. Si una disposición legal obliga a conservar alguna parte, waydot la mantendrá bloqueada y solo la tratará para ese fin.

12. Responsabilidad y vigencia

La responsabilidad de las partes derivada de este Acuerdo se rige por el Contrato de Suscripción. Este Acuerdo permanecerá vigente mientras waydot trate Datos Personales por cuenta del Cliente. En caso de contradicción entre este Acuerdo y cualquier otro documento en materia de protección de datos, prevalecerá este Acuerdo.

Anexo A. Titulares y datos

Titulares Categorías de datos Datos sensibles o financieros posibles
Personal del Cliente (técnicos, despachadores, supervisores, administrativos) Identificación y contacto; datos laborales (puesto, área, turno, habilidades, certificaciones, desempeño); asistencia, descansos y horas; ubicación y recorridos durante la jornada; fotografías y firmas capturadas como evidencia; gastos, kilometraje y combustible; dispositivo e identificadores de la app Datos de salud (incapacidades, exámenes médicos, contactos de emergencia) si el Cliente activa el expediente; cuentas bancarias, salario, préstamos, descuentos y finiquitos si activa nómina
Candidatos del Cliente Identificación, contacto, experiencia, evaluaciones y entrevistas Los que el Cliente decida capturar
Beneficiarios y familiares del personal Nombre, parentesco, contacto, porcentaje de beneficio No aplica
Clientes finales del Cliente y sus contactos Nombre, puesto, teléfono, correo, sitio, firma de conformidad, comunicaciones sobre el servicio No aplica
Terceros que aparezcan en evidencias Imagen captada de forma incidental en fotografías de sitio No aplica

Anexo B. Medidas de seguridad

Ámbito Medidas
Aislamiento Separación lógica de cada espacio de trabajo mediante políticas de seguridad a nivel de fila en la base de datos, verificadas con pruebas automatizadas
Cifrado TLS 1.2 o superior en tránsito; cifrado en reposo de bases de datos, archivos y respaldos; cifrado adicional de los documentos del expediente de personal
Acceso Segundo factor de autenticación disponible para todos los Usuarios; control de acceso basado en roles y permisos temporales; revocación remota de sesiones y dispositivos
Personal de waydot Acceso bajo el principio de mínimo privilegio, registrado y justificado; el acceso de soporte a un espacio de trabajo requiere autorización temporal del Cliente y queda auditado
Trazabilidad Bitácora de actividad con verificación de cadena que permite detectar alteraciones, exportable por el Cliente
Aplicación móvil Datos sin conexión cifrados en el dispositivo; sincronización autenticada; cierre de sesión remoto
Continuidad Respaldos automáticos diarios con retención definida; procedimientos de recuperación probados periódicamente
Desarrollo Revisión de código, análisis estático y pruebas automatizadas antes de cada liberación; gestión de vulnerabilidades en dependencias
Incidentes Procedimiento documentado de respuesta a incidentes, con los plazos previstos en la sección 8

¿Dudas sobre estos documentos? Escriba a [email protected].

Contactar a ventas

Vea waydot con sus propios tickets

En 30 minutos revisamos cómo despacha, paga y controla equipo hoy, y le mostramos dónde ahorra más primero.

  • 01Revisión de su operación de campo actual
  • 02Estimación de ROI personalizada para su flota
  • 03Mejoras rápidas en operaciones, personas y activos
  • 04Impacto esperado y próximos pasos claros

Respondemos en un día hábil. Sin secuencias de ventas ni listas de correo.

Al enviar este formulario acepta que usemos sus datos para atender su solicitud, conforme a nuestro aviso de privacidad.