Data Processing Agreement (DPA)
Last updated: Agosto 2026
0. Nota sobre este documento
Esta página describe los términos estándar de nuestro Acuerdo de Tratamiento de Datos (DPA) — no reemplaza al documento firmable. Si tu empresa nos encarga el tratamiento de datos personales (por ejemplo, al contratar infraestructura gestionada, hosting o servicios de conectividad donde procesamos datos por vos), pedinos la versión en PDF lista para firma electrónica escribiendo a [email protected], indicando la razón social de tu empresa y el servicio contratado.
Este documento aplica cuando DITAP actúa como Encargado del Tratamiento (processor) por cuenta de un cliente que es Responsable del Tratamiento (controller), conforme al Art. 28 del Reglamento (UE) 2016/679 (GDPR) y, en lo que corresponda, la Ley 25.326 (Argentina) y la Ley 21.719 (Chile).
1. Objeto y partes
Este DPA regula el tratamiento de datos personales que DITAP (Inversiones Tecnomagallanes SpA — Chile — y sus entidades afiliadas o representaciones legales, actuales o futuras, en los demás países donde opera), como Encargado, realiza por cuenta del cliente que contrata nuestros servicios ("el Responsable"), en el marco del contrato de servicios principal suscrito entre ambas partes.
Este DPA es un anexo al contrato de servicios y se rige por sus mismos términos comerciales. En caso de conflicto entre este DPA y el contrato principal en materia de protección de datos, prevalece este DPA.
2. Definiciones
A efectos de este documento, los términos "datos personales", "tratamiento", "Responsable del Tratamiento", "Encargado del Tratamiento", "interesado" y "violación de seguridad de datos" tienen el significado que les asigna el Art. 4 GDPR, y de forma análoga la normativa de protección de datos de Argentina y Chile cuando resulte aplicable.
"Subencargado" significa cualquier tercero al que el Encargado subcontrata parte del tratamiento (por ejemplo, un proveedor de hosting).
3. Duración
Este DPA entra en vigor en la fecha de inicio del contrato de servicios principal y permanece vigente mientras DITAP trate datos personales por cuenta del Responsable, incluso si el contrato principal establece un plazo distinto para otras obligaciones. Sobrevive a la terminación del contrato principal únicamente en lo relativo a la devolución o eliminación de datos (Sección 10) y a la confidencialidad.
4. Naturaleza y finalidad del tratamiento
DITAP trata datos personales por cuenta del Responsable únicamente para prestar el servicio contratado — por ejemplo: operación de infraestructura de red, hosting y monitoreo de sistemas, soporte técnico gestionado, gestión de conectividad WiFi, o procesamiento de formularios y comunicaciones vinculadas al servicio.
El tratamiento se limita a lo estrictamente necesario para ejecutar el servicio y a las instrucciones documentadas del Responsable (incluyendo las instrucciones iniciales establecidas en el contrato de servicios y el presente DPA).
5. Categorías de datos y de interesados
Categorías de datos personales que puede tratar DITAP, según el servicio contratado: datos de identificación y contacto de empleados o clientes del Responsable, direcciones IP y metadatos de red, logs de acceso y uso de sistemas, credenciales técnicas de acceso a la infraestructura del Responsable, y datos de contacto de huéspedes o usuarios finales cuando el servicio incluye conectividad WiFi gestionada.
Categorías de interesados: empleados del Responsable, clientes o huéspedes del Responsable, y proveedores del Responsable cuando corresponda.
Las categorías concretas se detallan en el anexo técnico de cada contrato de servicios, dado que varían según la división que presta el servicio (infraestructura, cloud, seguridad, conectividad u hospitality).
6. Obligaciones del Encargado del Tratamiento
Conforme al Art. 28.3 GDPR, DITAP se compromete a:
7. Confidencialidad
Todo el personal, contratistas y colaboradores de DITAP con acceso a datos personales del Responsable están sujetos a acuerdos de confidencialidad, y solo acceden a los datos que necesitan para ejecutar sus tareas (principio de mínimo privilegio).
8. Medidas técnicas y organizativas de seguridad
De forma consistente con las medidas descritas en la Sección 9 de nuestra Política de Privacidad (ditap.io/es/privacy), DITAP implementa como mínimo:
El detalle técnico específico por servicio contratado se documenta en el anexo de seguridad del contrato correspondiente.
9. Subencargados
El Responsable autoriza de forma general a DITAP a recurrir a los subencargados necesarios para prestar el servicio (por ejemplo, proveedores de hosting, CDN o email transaccional), siempre que DITAP:
El listado completo y actualizado de subencargados también está disponible bajo solicitud a [email protected].
10. Transferencias internacionales de datos
Cuando el tratamiento implique una transferencia de datos personales fuera del Espacio Económico Europeo (por ejemplo, a subencargados con infraestructura en Estados Unidos), DITAP se asegura de que exista una garantía adecuada conforme al Capítulo V GDPR — típicamente Cláusulas Contractuales Tipo (SCC) de la Comisión Europea — antes de realizar dicha transferencia. El detalle por proveedor está en la Sección 4 de nuestra Política de Privacidad (ditap.io/es/privacy).
11. Notificación de violaciones de seguridad
Si DITAP toma conocimiento de una violación de seguridad de los datos personales del Responsable, lo notificará sin dilación indebida y, en cualquier caso, dentro de las 48 horas de haberla detectado, con la información disponible en ese momento sobre su naturaleza, categorías y volumen aproximado de datos e interesados afectados, las consecuencias probables y las medidas adoptadas o propuestas para mitigarla — de forma que el Responsable pueda cumplir con su propio deber de notificación en 72 horas ante la autoridad de control (Art. 33 GDPR).
12. Auditorías y verificación de cumplimiento
DITAP pone a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA, y permite auditorías —incluidas inspecciones— realizadas por el Responsable o un auditor externo designado por este, con preaviso razonable de al menos 30 días, en horario hábil, sin interferir con la operación de otros clientes, y sujeto a un acuerdo de confidencialidad. Los costos razonables de la auditoría corren por cuenta del Responsable, salvo que la auditoría revele un incumplimiento material de este DPA por parte de DITAP.
13. Devolución o eliminación de datos al finalizar
Al finalizar la prestación del servicio, y a elección del Responsable, DITAP eliminará o devolverá todos los datos personales tratados por su cuenta, y eliminará las copias existentes, dentro de un plazo razonable (por defecto, 30 días), salvo que una obligación legal exija su conservación por un plazo mayor — en cuyo caso DITAP informará al Responsable y limitará el tratamiento a lo estrictamente necesario para cumplir dicha obligación.
14. Responsabilidad
Cada parte responde ante la otra y ante las autoridades de control conforme a su rol (Responsable o Encargado) según lo establecido en el GDPR y la normativa aplicable. Nada en este DPA limita los derechos de los interesados frente a cualquiera de las partes.
15. Vigencia y ley aplicable
Este DPA se rige por la misma ley aplicable al contrato de servicios principal (ver Sección 12 de nuestros Términos y Condiciones, ditap.io/es/terms, para el detalle por jurisdicción: Argentina, Chile o Italia/UE). Permanece vigente mientras exista tratamiento de datos personales por cuenta del Responsable, conforme a lo indicado en la Sección 3.
16. Contacto y versión firmable
Para solicitar la versión firmable de este DPA, resolver dudas sobre su alcance, o coordinar la firma de un anexo técnico específico a tu contrato: [email protected].