Ir al contenido
Ditap®
Back to Home

Data Processing Agreement (DPA)

Last updated: Agosto 2026

0. Nota sobre este documento

Esta página describe los términos estándar de nuestro Acuerdo de Tratamiento de Datos (DPA) — no reemplaza al documento firmable. Si tu empresa nos encarga el tratamiento de datos personales (por ejemplo, al contratar infraestructura gestionada, hosting o servicios de conectividad donde procesamos datos por vos), pedinos la versión en PDF lista para firma electrónica escribiendo a [email protected], indicando la razón social de tu empresa y el servicio contratado.

Este documento aplica cuando DITAP actúa como Encargado del Tratamiento (processor) por cuenta de un cliente que es Responsable del Tratamiento (controller), conforme al Art. 28 del Reglamento (UE) 2016/679 (GDPR) y, en lo que corresponda, la Ley 25.326 (Argentina) y la Ley 21.719 (Chile).

1. Objeto y partes

Este DPA regula el tratamiento de datos personales que DITAP (Inversiones Tecnomagallanes SpA — Chile — y sus entidades afiliadas o representaciones legales, actuales o futuras, en los demás países donde opera), como Encargado, realiza por cuenta del cliente que contrata nuestros servicios ("el Responsable"), en el marco del contrato de servicios principal suscrito entre ambas partes.

Este DPA es un anexo al contrato de servicios y se rige por sus mismos términos comerciales. En caso de conflicto entre este DPA y el contrato principal en materia de protección de datos, prevalece este DPA.

2. Definiciones

A efectos de este documento, los términos "datos personales", "tratamiento", "Responsable del Tratamiento", "Encargado del Tratamiento", "interesado" y "violación de seguridad de datos" tienen el significado que les asigna el Art. 4 GDPR, y de forma análoga la normativa de protección de datos de Argentina y Chile cuando resulte aplicable.

"Subencargado" significa cualquier tercero al que el Encargado subcontrata parte del tratamiento (por ejemplo, un proveedor de hosting).

3. Duración

Este DPA entra en vigor en la fecha de inicio del contrato de servicios principal y permanece vigente mientras DITAP trate datos personales por cuenta del Responsable, incluso si el contrato principal establece un plazo distinto para otras obligaciones. Sobrevive a la terminación del contrato principal únicamente en lo relativo a la devolución o eliminación de datos (Sección 10) y a la confidencialidad.

4. Naturaleza y finalidad del tratamiento

DITAP trata datos personales por cuenta del Responsable únicamente para prestar el servicio contratado — por ejemplo: operación de infraestructura de red, hosting y monitoreo de sistemas, soporte técnico gestionado, gestión de conectividad WiFi, o procesamiento de formularios y comunicaciones vinculadas al servicio.

El tratamiento se limita a lo estrictamente necesario para ejecutar el servicio y a las instrucciones documentadas del Responsable (incluyendo las instrucciones iniciales establecidas en el contrato de servicios y el presente DPA).

5. Categorías de datos y de interesados

Categorías de datos personales que puede tratar DITAP, según el servicio contratado: datos de identificación y contacto de empleados o clientes del Responsable, direcciones IP y metadatos de red, logs de acceso y uso de sistemas, credenciales técnicas de acceso a la infraestructura del Responsable, y datos de contacto de huéspedes o usuarios finales cuando el servicio incluye conectividad WiFi gestionada.

Categorías de interesados: empleados del Responsable, clientes o huéspedes del Responsable, y proveedores del Responsable cuando corresponda.

Las categorías concretas se detallan en el anexo técnico de cada contrato de servicios, dado que varían según la división que presta el servicio (infraestructura, cloud, seguridad, conectividad u hospitality).

6. Obligaciones del Encargado del Tratamiento

Conforme al Art. 28.3 GDPR, DITAP se compromete a:

  • (a) Tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable, salvo que una ley lo obligue a otra cosa — en cuyo caso lo informará previamente, salvo prohibición legal por razones de interés público.
  • (b) Garantizar que las personas autorizadas a tratar los datos se comprometan a la confidencialidad o estén sujetas a una obligación legal de confidencialidad.
  • (c) Aplicar las medidas técnicas y organizativas descritas en la Sección 8 (Art. 32 GDPR).
  • (d) Respetar las condiciones para recurrir a otro encargado (subencargado) indicadas en la Sección 9.
  • (e) Asistir al Responsable, dentro de lo razonable, para responder a solicitudes de ejercicio de derechos de los interesados.
  • (f) Asistir al Responsable a garantizar el cumplimiento de sus obligaciones de seguridad, notificación de violaciones y evaluaciones de impacto (Art. 32 a 36 GDPR), en función de la naturaleza del tratamiento y la información de que disponga.
  • (g) A elección del Responsable, eliminar o devolver todos los datos personales al finalizar la prestación del servicio, y eliminar las copias existentes, salvo obligación legal de conservación (ver Sección 10).
  • (h) Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones, y permitir y contribuir a auditorías (ver Sección 12).
  • 7. Confidencialidad

    Todo el personal, contratistas y colaboradores de DITAP con acceso a datos personales del Responsable están sujetos a acuerdos de confidencialidad, y solo acceden a los datos que necesitan para ejecutar sus tareas (principio de mínimo privilegio).

    8. Medidas técnicas y organizativas de seguridad

    De forma consistente con las medidas descritas en la Sección 9 de nuestra Política de Privacidad (ditap.io/es/privacy), DITAP implementa como mínimo:

  • Cifrado en tránsito (TLS 1.3) y en reposo (AES-256) para los datos que procesa.
  • Autenticación multifactor (MFA) en los sistemas administrativos que dan acceso a datos del Responsable.
  • Control de accesos por rol y principio de mínimo privilegio.
  • Registro y monitoreo técnico de errores e incidentes (ver nuestra Política de Cookies, Sección 6, sobre el uso de Sentry para este fin).
  • Copias de seguridad periódicas y procedimientos de recuperación ante desastres.
  • Revisión periódica de estas medidas conforme evoluciona el estado del arte.
  • El detalle técnico específico por servicio contratado se documenta en el anexo de seguridad del contrato correspondiente.

    9. Subencargados

    El Responsable autoriza de forma general a DITAP a recurrir a los subencargados necesarios para prestar el servicio (por ejemplo, proveedores de hosting, CDN o email transaccional), siempre que DITAP:

  • Imponga a cada subencargado obligaciones de protección de datos equivalentes a las de este DPA mediante contrato.
  • Mantenga un listado actualizado de subencargados disponible en /trust/sub-processors, e informe al Responsable de cualquier cambio previsto (incorporación o sustitución de subencargados), dándole oportunidad razonable de oponerse por motivos justificados relacionados con la protección de datos.
  • Permanezca plenamente responsable ante el Responsable por el cumplimiento de las obligaciones de cada subencargado.
  • El listado completo y actualizado de subencargados también está disponible bajo solicitud a [email protected].

    10. Transferencias internacionales de datos

    Cuando el tratamiento implique una transferencia de datos personales fuera del Espacio Económico Europeo (por ejemplo, a subencargados con infraestructura en Estados Unidos), DITAP se asegura de que exista una garantía adecuada conforme al Capítulo V GDPR — típicamente Cláusulas Contractuales Tipo (SCC) de la Comisión Europea — antes de realizar dicha transferencia. El detalle por proveedor está en la Sección 4 de nuestra Política de Privacidad (ditap.io/es/privacy).

    11. Notificación de violaciones de seguridad

    Si DITAP toma conocimiento de una violación de seguridad de los datos personales del Responsable, lo notificará sin dilación indebida y, en cualquier caso, dentro de las 48 horas de haberla detectado, con la información disponible en ese momento sobre su naturaleza, categorías y volumen aproximado de datos e interesados afectados, las consecuencias probables y las medidas adoptadas o propuestas para mitigarla — de forma que el Responsable pueda cumplir con su propio deber de notificación en 72 horas ante la autoridad de control (Art. 33 GDPR).

    12. Auditorías y verificación de cumplimiento

    DITAP pone a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA, y permite auditorías —incluidas inspecciones— realizadas por el Responsable o un auditor externo designado por este, con preaviso razonable de al menos 30 días, en horario hábil, sin interferir con la operación de otros clientes, y sujeto a un acuerdo de confidencialidad. Los costos razonables de la auditoría corren por cuenta del Responsable, salvo que la auditoría revele un incumplimiento material de este DPA por parte de DITAP.

    13. Devolución o eliminación de datos al finalizar

    Al finalizar la prestación del servicio, y a elección del Responsable, DITAP eliminará o devolverá todos los datos personales tratados por su cuenta, y eliminará las copias existentes, dentro de un plazo razonable (por defecto, 30 días), salvo que una obligación legal exija su conservación por un plazo mayor — en cuyo caso DITAP informará al Responsable y limitará el tratamiento a lo estrictamente necesario para cumplir dicha obligación.

    14. Responsabilidad

    Cada parte responde ante la otra y ante las autoridades de control conforme a su rol (Responsable o Encargado) según lo establecido en el GDPR y la normativa aplicable. Nada en este DPA limita los derechos de los interesados frente a cualquiera de las partes.

    15. Vigencia y ley aplicable

    Este DPA se rige por la misma ley aplicable al contrato de servicios principal (ver Sección 12 de nuestros Términos y Condiciones, ditap.io/es/terms, para el detalle por jurisdicción: Argentina, Chile o Italia/UE). Permanece vigente mientras exista tratamiento de datos personales por cuenta del Responsable, conforme a lo indicado en la Sección 3.

    16. Contacto y versión firmable

    Para solicitar la versión firmable de este DPA, resolver dudas sobre su alcance, o coordinar la firma de un anexo técnico específico a tu contrato: [email protected].

  • Encargado del Tratamiento: DITAP (Inversiones Tecnomagallanes SpA — Chile — y sus entidades afiliadas o representaciones legales, actuales o futuras, en los demás países donde opera)
  • Email: [email protected]
  • Operaciones: Argentina, Chile, Italia