Este Acuerdo de tratamiento de datos («DPA») se celebra entre el cliente que aceptó los Términos del servicio de Docdrift (el «Cliente») y Un martes a las 10 am, S.A. de C.V., Calle Perseo 1304, Col. Concepción La Cruz, C.P. 72836, San Andrés Cholula, Puebla, México («Docdrift»). Forma parte de los Términos y se aplica automáticamente, sin firma, siempre que Docdrift trate Datos Personales del Cliente. Si necesitas una copia firmada por ambas partes, escribe a [email protected].
Si este DPA y los Términos se contradicen en materia de protección de datos, prevalece este DPA. Si este DPA y las Cláusulas Contractuales Tipo se contradicen, prevalecen las Cláusulas Contractuales Tipo.
1. Definiciones
- Leyes de Protección de Datos: las leyes sobre datos personales que se aplican al tratamiento conforme a este DPA, incluidos el RGPD, el RGPD del Reino Unido (UK GDPR) y la Data Protection Act 2018 del Reino Unido, la Ley Federal de Protección de Datos de Suiza («FADP»), la California Consumer Privacy Act, modificada por la California Privacy Rights Act («CCPA»), y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de México («LFPDPPP»).
- RGPD: el Reglamento (UE) 2016/679.
- Datos del Cliente: lo que el Cliente y sus usuarios ponen en el Servicio o conectan a él, y lo que el Servicio deriva de ello para el Cliente, según se definen en los Términos.
- Datos Personales del Cliente: los datos personales contenidos en los Datos del Cliente.
- Subprocesador: un tercero que Docdrift contrata para tratar Datos Personales del Cliente.
- Incidente de Seguridad: una violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales del Cliente, o su comunicación o acceso no autorizados.
- CCT: las cláusulas contractuales tipo anexas a la Decisión de Ejecución (UE) 2021/914 de la Comisión.
- Adenda del Reino Unido: la International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, versión B1.0, emitida por el Information Commissioner del Reino Unido.
- «Responsable», «encargado», «interesado», «tratamiento» y «autoridad de control» tienen el significado que les da el RGPD.
2. Papeles
- Respecto de los Datos Personales del Cliente, el Cliente es el responsable, o un encargado que actúa por cuenta de su propio responsable, y Docdrift es encargado del Cliente. Conforme a la LFPDPPP, Docdrift es encargado del Cliente; conforme a la CCPA, Docdrift es proveedor de servicios (service provider) del Cliente.
- Docdrift es responsable de los datos de cuenta, cobro, seguridad y sitio web que necesita para operar su negocio, como explica su Política de privacidad. Este DPA no cubre esos datos.
- El Cliente es responsable de tener una base legal para conectar los Datos del Cliente al Servicio y de las instrucciones que da.
3. Instrucciones
- Docdrift trata los Datos Personales del Cliente solo conforme a las instrucciones documentadas del Cliente. Los Términos, este DPA y el uso y la configuración que el Cliente hace del Servicio (por ejemplo, conectar un repositorio, aprobar un cambio o hacer una pregunta) son las instrucciones completas del Cliente. Otras instrucciones requieren un acuerdo por escrito.
- Docdrift le avisa al Cliente si, en su opinión, una instrucción infringe las Leyes de Protección de Datos.
- Docdrift puede tratar los Datos Personales del Cliente de otra forma solo cuando la ley que le aplica lo exija; en ese caso, se lo avisa antes al Cliente, salvo que esa ley lo prohíba.
4. Detalles del tratamiento
El Anexo I describe el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados.
5. Confidencialidad
Docdrift da acceso a los Datos Personales del Cliente solo al personal que lo necesita para prestar, dar soporte o proteger el Servicio y que está obligado a guardar confidencialidad.
6. Seguridad
Docdrift aplica las medidas técnicas y organizativas del Anexo II. Puede actualizarlas siempre que no disminuya el nivel general de protección.
7. Subprocesadores
- El Cliente da a Docdrift una autorización general para contratar Subprocesadores. La lista vigente está en docdrift.io/subprocessors.
- Docdrift actualiza esa lista al menos 30 días antes de que un Subprocesador nuevo empiece a tratar Datos Personales del Cliente, y envía un correo al Owner de los workspaces del Cliente.
- El Cliente puede oponerse por motivos razonables de protección de datos escribiendo a [email protected] dentro de esos 30 días. Las partes discutirán la objeción de buena fe. Si Docdrift no puede atenderla, el Cliente puede dejar de usar el Servicio afectado y borrar su workspace antes de que el cambio entre en vigor, sin ninguna penalización.
- En una emergencia, como un incidente de seguridad o que un Subprocesador deje de prestar su servicio, Docdrift puede sustituir un Subprocesador antes y se lo notificará al Cliente en cuanto pueda.
- Docdrift impone a cada Subprocesador obligaciones de protección de datos al menos tan protectoras como las de este DPA, y sigue siendo responsable ante el Cliente del desempeño de sus Subprocesadores.
8. Solicitudes de los interesados
- El Servicio permite al Cliente acceder a los Datos Personales del Cliente, exportarlos, corregirlos y borrarlos. Docdrift ayuda además, teniendo en cuenta la naturaleza del tratamiento, cuando el Cliente no puede hacerlo por su cuenta.
- Si un interesado contacta a Docdrift sobre Datos Personales del Cliente, Docdrift lo remite al Cliente y no responde en nombre del Cliente salvo que este lo pida.
9. Asistencia
Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, Docdrift da al Cliente una ayuda razonable con las evaluaciones de impacto relativas a la protección de datos, las consultas previas a las autoridades de control y las obligaciones de seguridad del Cliente.
10. Incidentes de Seguridad
- Docdrift notifica al Cliente sin demora indebida, y cuando sea posible en un plazo de 48 horas, después de tener conocimiento de un Incidente de Seguridad.
- La notificación describe, en la medida en que se conozcan, la naturaleza del incidente, las categorías y el número aproximado de interesados y de registros afectados, sus consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. Docdrift envía más información a medida que la conoce.
- Notificar un Incidente de Seguridad no es una admisión de culpa.
11. Devolución y borrado
- Mientras el Cliente usa el Servicio, puede exportar sus datos y desconectar repositorios, quitar fuentes de docs y borrar workspaces o su cuenta. El borrado sigue los plazos de la sección 11 de los Términos y de la página de Seguridad: los datos derivados del código, y el texto que la IA del Servicio escribió sobre él, se borran en un plazo de 1 hora; lo que el equipo del Cliente escribió o importó se queda en una papelera durante 30 días, donde el Owner puede restaurarlo, exportarlo o vaciarla antes; los datos borrados salen de las copias de seguridad en un plazo de 84 días.
- Cuando terminan los Términos, Docdrift borra los Datos Personales del Cliente en los mismos plazos, salvo que la ley le exija conservar parte de ellos. El Cliente puede exportar sus datos antes y mientras están en la papelera.
12. Auditorías
- Docdrift pone a disposición la información necesaria para demostrar el cumplimiento de este DPA: este DPA, la página de Seguridad y respuestas por escrito a los cuestionarios de seguridad razonables del Cliente, una vez al año.
- Si eso no basta para cumplir un requisito de las Leyes de Protección de Datos o de una autoridad de control, o después de un Incidente de Seguridad, el Cliente puede auditar el tratamiento que Docdrift hace de los Datos Personales del Cliente, por sí mismo o a través de un auditor independiente obligado a guardar confidencialidad. El Cliente avisa con al menos 30 días de anticipación, la auditoría se hace en horario hábil sin interrumpir el Servicio ni exponer datos de otros clientes, se hace como máximo una vez al año salvo que una autoridad de control exija más, y el Cliente asume sus costos.
- Los derechos de auditoría conforme a las CCT se cumplen de la misma forma.
13. Transferencias internacionales
- Docdrift está establecido en México. Sus servidores y su base de datos están en Alemania, su análisis con IA se ejecuta en Estados Unidos y su verificación de hallazgos y sus embeddings, en la Unión Europea; los Subprocesadores aparecen con sus ubicaciones en la página de Subprocesadores.
- Espacio Económico Europeo. Cuando se transfieran a Docdrift Datos Personales del Cliente sujetos al RGPD, las CCT se incorporan a este DPA: el Módulo Dos cuando el Cliente es responsable y el Módulo Tres cuando el Cliente es encargado. Para ambos módulos:
- se aplica la Cláusula 7 (cláusula de incorporación);
- conforme a la Cláusula 9(a), se aplica la Opción 2 (autorización general por escrito), con el plazo de aviso de la sección 7 de este DPA;
- no se aplica la redacción opcional de la Cláusula 11(a);
- conforme a la Cláusula 13, la autoridad de control competente es la del Estado miembro donde está establecido el Cliente o, si el Cliente no está establecido en la UE, donde está establecido su representante;
- conforme a las Cláusulas 17 y 18, las CCT se rigen por la ley de Irlanda y las controversias se someten a los tribunales de Irlanda;
- los Anexos I, II y III de las CCT son los Anexos I, II y III de este DPA.
- Obligaciones propias de Docdrift conforme al RGPD. Docdrift está sujeto al RGPD en virtud de su artículo 3(2) respecto de parte del tratamiento. La Comisión Europea aún no ha adoptado cláusulas contractuales tipo para importadores en esa situación. Hasta que lo haga, las partes usan las CCT descritas arriba como garantía para estas transferencias, y Docdrift ofrecerá las cláusulas nuevas cuando estén disponibles.
- Reino Unido. Cuando se transfieran Datos Personales del Cliente sujetos al RGPD del Reino Unido, la Adenda del Reino Unido se aplica a las CCT descritas arriba. La Tabla 1 se completa con los datos del Anexo I; la Tabla 2, con los módulos y las opciones descritos arriba; la Tabla 3, con los Anexos I a III; y, para la Tabla 4, tanto el importador como el exportador pueden terminar la Adenda del Reino Unido como lo permite su Sección 19.
- Suiza. Cuando se aplique la FADP, las CCT descritas arriba se aplican con estos cambios: la autoridad de control competente es el Comisionado Federal de Protección de Datos e Información de Suiza; las referencias al RGPD incluyen la FADP; y «Estado miembro» incluye Suiza, de modo que los interesados que estén allí puedan ejercer sus derechos donde viven.
- Transferencias ulteriores. Docdrift transfiere Datos Personales del Cliente a un Subprocesador fuera del Espacio Económico Europeo, el Reino Unido o Suiza solo con una garantía reconocida por las Leyes de Protección de Datos, como las CCT.
- Solicitudes de autoridades públicas. Si una autoridad pública le pide a Docdrift Datos Personales del Cliente, Docdrift se lo avisa al Cliente, salvo que la ley lo prohíba, revisa la legalidad de la solicitud y la impugna cuando hay motivos razonables, y divulga solo lo mínimo exigido. Docdrift no ha recibido ninguna solicitud de ese tipo.
14. CCPA
Como proveedor de servicios, Docdrift:
- trata los Datos Personales del Cliente solo para los fines comerciales del Anexo I y no los vende ni los comparte, según la CCPA define esos términos;
- no los conserva, usa ni divulga fuera de la relación comercial directa con el Cliente, ni para ningún fin distinto de esos fines comerciales;
- no los combina con información personal que recibe de otros o que recaba por su cuenta, salvo en lo que permita la CCPA;
- cumple la CCPA, da al Cliente el mismo nivel de protección de la privacidad que exige la CCPA y le avisa al Cliente si ya no puede cumplir sus obligaciones;
- permite al Cliente tomar medidas razonables para detener y corregir un uso no autorizado.
15. LFPDPPP (México)
Como encargado, Docdrift trata los Datos Personales del Cliente solo según las instrucciones del Cliente y no para fines propios; los mantiene confidenciales y seguros; no los transfiere salvo a Subprocesadores conforme a la sección 7 o según las instrucciones del Cliente; y los borra cuando termina la relación, como describe la sección 11.
16. Responsabilidad
La responsabilidad de cada parte conforme a este DPA está sujeta a los límites de los Términos, salvo cuando las Leyes de Protección de Datos o las CCT no permitan esos límites.
17. Vigencia
Este DPA dura mientras Docdrift trate Datos Personales del Cliente.
Anexo I · Descripción del tratamiento
A. Partes
- Exportador de datos: el Cliente, según se identifica en su cuenta de Docdrift. Contacto: el Owner del workspace del Cliente, en el correo de su cuenta. Papel: responsable o encargado. Actividades: uso del Servicio.
- Importador de datos: Un martes a las 10 am, S.A. de C.V., Calle Perseo 1304, Col. Concepción La Cruz, C.P. 72836, San Andrés Cholula, Puebla, México. Contacto: [email protected]. Papel: encargado. Actividades: prestación del Servicio.
B. Transferencia y tratamiento
- Categorías de interesados: los usuarios del Cliente (el Owner, los miembros y las personas invitadas); las personas que aparecen en los repositorios, pull requests, issues y documentos conectados, como autores y colaboradores; los administradores de repositorios que aprueban publicar una página de Verified; y otras personas mencionadas en el contenido que escribe el equipo del Cliente.
- Categorías de datos personales: nombres, correos electrónicos, usuarios e ID de GitHub; registros de autoría y de actividad en el workspace; títulos de pull requests y fragmentos de sus descripciones; issues importados; afirmaciones de los documentos conectados; decisiones, pedidos, notas, preguntas y páginas de Docdrift Docs; textos escritos por IA sobre el producto del Cliente; y cualquier dato personal que aparezca por casualidad en nombres de archivos, símbolos o claves de configuración derivados del código.
- Categorías especiales: no se prevé ninguna. El Cliente se compromete a no conectarlas (consulta la Política de uso aceptable).
- Frecuencia: continua, mientras el Cliente use el Servicio.
- Naturaleza del tratamiento: lectura del código en memoria y almacenamiento solo de datos derivados; lectura de documentos y almacenamiento de sus afirmaciones y su estructura; almacenamiento de lo que escribe el equipo del Cliente; análisis con modelos Claude a través de la API de Anthropic, y verificación de hallazgos y embeddings en Google Cloud Vertex AI; presentación de resultados en la app, en checks y comentarios de GitHub, en correos, en el servidor MCP y en los asistentes conectados; exportación y borrado.
- Finalidad: prestar el Servicio conforme a los Términos, incluidos el soporte y la seguridad.
- Conservación: mientras el workspace del Cliente esté activo y, después, como describe la sección 11.
- Transferencias a Subprocesadores: para las finalidades, los datos y las ubicaciones de la página de Subprocesadores, mientras cada uno preste su servicio.
C. Autoridad de control competente
La que establece la sección 13.
Anexo II · Medidas técnicas y organizativas
- El código fuente nunca se guarda. El código se clona en memoria temporal para cada trabajo, nunca se pasa a disco y se borra cuando termina el trabajo. Solo se conservan datos derivados.
- Análisis sintáctico aislado. El código del Cliente se analiza en procesos aislados (sandbox) sin acceso a la red, con un entorno vacío y con límites de memoria y de CPU por archivo.
- Detección de secretos. Cada campo de texto se revisa antes de guardarse, y los secretos detectados se eliminan.
- Aislamiento entre workspaces. Cada registro pertenece a un solo workspace; el acceso se comprueba en la aplicación y de nuevo en la base de datos con seguridad a nivel de fila; el acceso entre workspaces se prueba en cada cambio.
- Cifrado. TLS para todo el tráfico. Las credenciales de Notion y Google se cifran con AES-256-GCM con una clave por workspace. Los tokens que emite Docdrift se guardan solo como hash. Las copias de seguridad de la base de datos están cifradas.
- Proveedores de IA. La API de Anthropic para el análisis, con inferencia solo en Estados Unidos, sin uso de los datos para entrenamiento y con borrado en un plazo de 30 días, salvo los datos marcados por incumplir la política de uso de Anthropic. Google Cloud Vertex AI solo en la Unión Europea, para la verificación de hallazgos y los embeddings, con el caché de datos desactivado y sus ubicaciones comprobadas en cada despliegue, sin registro de solicitudes y respuestas, y sin uso de los datos para entrenamiento. El modelo nunca recibe un repositorio completo.
- Mínimo privilegio. GitHub Apps separadas para leer y para escribir; una lista permitida bloquea cualquier llamada a GitHub que la app no deba hacer. Las identidades en la nube tienen solo los permisos que necesitan.
- Control de acceso. Roles y acceso por proyecto; inicio de sesión sin contraseña con códigos de un solo uso guardados como hash; sesiones rotativas; límites de frecuencia; un registro de auditoría de las acciones sensibles, visible para el Owner en el plan Team.
- Registros. Los logs contienen ID y conteos, nunca rutas ni contenido de archivos, y se conservan durante 30 días.
- Contenido no confiable. El contenido del código y de los documentos se trata como datos, nunca como instrucciones; la IA de Docdrift no puede ejecutar acciones; todo cambio en los repositorios o documentos del Cliente requiere la aprobación de una persona.
- Borrado. Los borrados se registran en un diario de purga que se vuelve a aplicar si alguna vez se restaura una copia de seguridad.
- Resiliencia. Copias de seguridad diarias con pruebas periódicas de restauración; monitoreo de los servidores y del Servicio.
- Respuesta a incidentes y divulgación. Un proceso para evaluar y notificar Incidentes de Seguridad, y una Política de divulgación responsable pública.
Anexo III · Subprocesadores
Los Subprocesadores autorizados en la fecha de este DPA son los de la página de Subprocesadores, que se incorpora por referencia.