Trakto

Legal

Adenda de Tratamiento de Datos (DPA)

Versión 2026-08-21 · Vigencia 2026-09-01

Versión 2026-08-21 — vigente a partir del 1 de septiembre de 2026

Esta Adenda de Tratamiento de Datos ("DPA") forma parte integrante de los Términos de Uso o del contrato específico celebrado entre Blob Animação Gráfica Interativa Ltda., CNPJ (registro fiscal brasileño de personas jurídicas) 05.196.991/0001-43 ("Trakto" o "Encargada del tratamiento") y el cliente que contrata la Plataforma ("Cliente" o "Responsable del tratamiento") (en conjunto, el "Contrato"), y regula el tratamiento de datos personales realizado por Trakto en nombre del Cliente.

Esta DPA es self-serve: se aplica automáticamente a todo Cliente que use la Plataforma en nombre de una organización o que incorpore datos personales de terceros en su contenido, sin necesidad de firma. Los Clientes que necesiten una versión firmada, o términos adicionales (por ejemplo, para auditoría presencial o requisitos sectoriales), pueden solicitarla en dpo@trakto.io.


1. Definiciones

1.1. Los términos "datos personales", "titular de los datos", "tratamiento", "responsable del tratamiento", "encargado del tratamiento", "subencargado", "incidente de seguridad" / "violación de datos personales" y "autoridad de control" tienen el significado que les atribuye la Legislación de Protección de Datos aplicable.

1.2. "Legislación de Protección de Datos" significa toda ley aplicable al tratamiento de datos personales bajo esta DPA, incluida la LGPD (Ley General de Protección de Datos de Brasil, Ley 13.709/2018) y los reglamentos de la ANPD (Autoridad Nacional de Protección de Datos de Brasil); el Reglamento (UE) 2016/679 (RGPD, o GDPR por sus siglas en inglés) y las leyes nacionales que lo complementan; el UK GDPR y la Data Protection Act 2018; la California Consumer Privacy Act, modificada por la CPRA (CCPA), y otras leyes estatales estadounidenses; y la Personal Information Protection and Electronic Documents Act de Canadá (PIPEDA) y las leyes provinciales sustancialmente similares.

1.3. "Datos del Cliente" significa los datos personales contenidos en el Contenido del Usuario (según se define en los Términos de Uso) o facilitados de otro modo por el Cliente o por sus usuarios autorizados para su tratamiento por Trakto en nombre del Cliente. No incluyen los datos de cuenta de los usuarios autorizados del Cliente, respecto de los cuales Trakto es responsable del tratamiento en los términos de la Política de Privacidad.

1.4. "Cláusulas Contractuales Tipo" o "SCC" significa (a) para transferencias sujetas al RGPD, las cláusulas aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea; (b) para transferencias sujetas al UK GDPR, el International Data Transfer Addendum del ICO a las SCC de la UE; (c) para transferencias sujetas a la LGPD, las cláusulas contractuales tipo aprobadas por la Resolución CD/ANPD nº 19/2024; en todos los casos, según se actualicen o sustituyan.

1.5. "Subencargado" significa cualquier tercero contratado por Trakto para tratar Datos del Cliente en nombre del Cliente.

2. Roles y objeto

2.1. A los efectos de esta DPA, el Cliente es el Responsable del tratamiento (o encargado que actúa en nombre de un responsable tercero, en cuyo caso declara contar con autorización para contratar a Trakto como subencargado) y Trakto es la Encargada del tratamiento de los Datos del Cliente.

2.2. El objeto, la naturaleza, la finalidad, la duración del tratamiento, los tipos de datos personales y las categorías de titulares de los datos se describen en el Anexo I.

2.3. Esta DPA prevalece sobre los Términos de Uso en caso de conflicto sobre el tratamiento de Datos del Cliente. En caso de conflicto entre esta DPA y las SCC, prevalecen las SCC.

3. Instrucciones del Cliente

3.1. Trakto tratará los Datos del Cliente únicamente conforme a las instrucciones documentadas del Cliente, que consisten en: (a) el Contrato y esta DPA; (b) el uso de la Plataforma por el Cliente y por sus usuarios autorizados, incluidas configuraciones, comandos, prompts y llamadas a la API; y (c) otras instrucciones escritas razonables y compatibles con la Plataforma, acordadas entre las partes.

3.2. Trakto informará al Cliente si, en su opinión, una instrucción infringe la Legislación de Protección de Datos, sin que ello implique una obligación de análisis jurídico exhaustivo.

3.3. Trakto podrá tratar Datos del Cliente al margen de las instrucciones únicamente cuando lo exija una ley a la que esté sujeta; en ese caso, informará al Cliente antes del tratamiento, salvo que la ley lo prohíba por motivos de interés público relevante.

3.4. Compromiso de no entrenamiento. Queda expresamente prohibido a Trakto y a sus Subencargados usar Datos del Cliente, prompts u outputs (resultados generados) para entrenar, ajustar, evaluar o mejorar modelos de inteligencia artificial o aprendizaje automático. Trakto contrata Proveedores de IA exclusivamente bajo regímenes comerciales que prohíben el entrenamiento y limitan la retención, y traslada esa prohibición contractualmente.

4. Confidencialidad

4.1. Trakto garantiza que las personas autorizadas a tratar Datos del Cliente (empleados, contratistas) están sujetas a obligaciones de confidencialidad contractuales o legales, reciben formación adecuada en protección de datos y solo acceden a los Datos del Cliente en la medida necesaria para la prestación del Servicio, el soporte solicitado por el Cliente, la moderación de seguridad o el cumplimiento de una obligación legal.

4.2. El acceso de las personas de Trakto al contenido del Cliente está restringido mediante control de roles, registrado en logs y sujeto a revisión periódica.

5. Seguridad

5.1. Trakto implementa y mantiene medidas técnicas y organizativas apropiadas para proteger los Datos del Cliente contra incidentes de seguridad, teniendo en cuenta el estado de la técnica, los costos, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los titulares de los datos. Las medidas se describen en el Anexo II e incluyen, como mínimo: cifrado en tránsito (TLS 1.2+) y en reposo; control de acceso basado en roles con mínimo privilegio; autenticación fuerte; segregación lógica de datos por Cliente; registro y monitoreo de accesos; copias de seguridad y plan de continuidad; gestión de vulnerabilidades.

5.2. Trakto podrá actualizar las medidas de seguridad, siempre que ello no resulte en una reducción material del nivel de protección.

6. Subencargados

6.1. Autorización general. El Cliente autoriza a Trakto a contratar a los Subencargados listados en el Anexo III, que incluye a los proveedores de infraestructura, base de datos, IA, correo electrónico, analytics, monitoreo y colaboración en tiempo real.

6.2. Aviso previo de 15 días. Trakto notificará al Cliente, por correo electrónico al administrador del workspace o mediante aviso en la Plataforma, con al menos 15 días de antelación, la incorporación o sustitución de Subencargados. La lista actualizada estará disponible en https://beta.trakto.studio/legal/data-processing-addendum, con opción de suscripción para recibir avisos.

6.3. Derecho de objeción. El Cliente podrá objetar, por escrito y con fundamento razonable relacionado con la protección de datos, dentro del plazo de aviso. Las partes buscarán una solución de buena fe (por ejemplo, desactivar la funcionalidad que dependa del nuevo Subencargado). De no haber solución, el Cliente podrá resolver el Contrato en la parte afectada, con reembolso proporcional de los importes prepagados.

6.4. Obligaciones equivalentes. Trakto celebrará con cada Subencargado un contrato escrito que imponga obligaciones de protección de datos sustancialmente equivalentes a las de esta DPA, incluida la prohibición de entrenamiento de modelos de IA, y seguirá siendo responsable ante el Cliente por el cumplimiento de esas obligaciones por parte de los Subencargados.

7. Asistencia al Cliente

7.1. Derechos de los titulares de los datos. Teniendo en cuenta la naturaleza del tratamiento, Trakto asistirá al Cliente, mediante medidas técnicas y organizativas apropiadas, para responder a las solicitudes de los titulares de los datos (acceso, rectificación, supresión, portabilidad, oposición, etc.). La Plataforma ofrece herramientas de búsqueda, exportación y eliminación de contenido que permiten al Cliente atender la mayoría de las solicitudes directamente. Si Trakto recibe una solicitud de un titular de los datos referente a Datos del Cliente, la remitirá al Cliente en un plazo máximo de 5 días hábiles y no responderá directamente, salvo instrucción del Cliente o exigencia legal.

7.2. Evaluaciones de impacto y consultas previas. Trakto facilitará la información razonablemente necesaria para que el Cliente realice evaluaciones de impacto relativas a la protección de datos y consultas previas a las autoridades, en la medida en que la información no esté disponible en la documentación pública de Trakto.

7.3. Costos. La asistencia se presta sin costo adicional cuando implique un esfuerzo razonable. Las solicitudes que exijan un esfuerzo significativo y recurrente podrán cobrarse a un precio razonable, acordado previamente.

8. Incidentes de seguridad

8.1. Trakto notificará al Cliente sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas 48 horas después de tener conocimiento de un incidente de seguridad que afecte a Datos del Cliente.

8.2. La notificación contendrá, en la medida de lo conocido en ese momento, y se complementará progresivamente: (a) la naturaleza del incidente, las categorías y el número aproximado de titulares de los datos y de registros afectados; (b) las probables consecuencias; (c) las medidas adoptadas o propuestas para remediar el incidente y mitigar sus efectos; (d) un punto de contacto.

8.3. Trakto cooperará razonablemente con el Cliente en la investigación, la mitigación y las comunicaciones a los titulares de los datos y a las autoridades que sean responsabilidad del Cliente. La notificación de un incidente no constituye reconocimiento de culpa o responsabilidad.

9. Auditoría

9.1. Trakto pondrá a disposición del Cliente, previa solicitud y bajo confidencialidad, la información necesaria para demostrar el cumplimiento de esta DPA, incluidos: descripción de las medidas de seguridad; resúmenes de pruebas de intrusión y evaluaciones de vulnerabilidades; informes y certificaciones de terceros (como SOC 2 o ISO 27001) de Trakto o de sus Subencargados, cuando estén disponibles ninguna certificación formal por el momento (SOC 2/ISO 27001 en planificación); y respuestas a cuestionarios de seguridad razonables, hasta una vez al año.

9.2. Cuando los informes no sean suficientes para atender una exigencia legal o de una autoridad de control, el Cliente podrá realizar (o contratar a un auditor independiente sujeto a confidencialidad para que realice) una auditoría de las instalaciones y sistemas relevantes de Trakto, con aviso previo de 30 días, como máximo una vez cada 12 meses (salvo tras un incidente de seguridad o por exigencia de una autoridad), en horario comercial, sin interferencia desproporcionada en las operaciones de Trakto y a expensas del Cliente. Las auditorías en instalaciones de Subencargados de nube se realizan por medio de los informes y certificaciones de esos proveedores.

10. Transferencias internacionales

10.1. El Cliente reconoce que Trakto tiene su sede en Brasil y que los Subencargados están ubicados principalmente en los Estados Unidos solo en EE. UU., conforme al Anexo III.

10.2. Transferencias sujetas a la LGPD. Trakto asegura que las transferencias internacionales de Datos del Cliente se realizan sobre la base de las cláusulas contractuales tipo de la ANPD (Resolución CD/ANPD nº 19/2024) o de otro mecanismo previsto en el art. 33 de la LGPD, y que los destinatarios ofrecen un nivel de protección adecuado.

10.3. Transferencias sujetas al RGPD/UK GDPR. Cuando el Cliente esté sujeto al RGPD o al UK GDPR y Trakto trate Datos del Cliente fuera del EEE/Reino Unido, las partes celebran, mediante esta DPA, las SCC (Módulo 2 — responsable a encargado; o Módulo 3 — encargado a encargado, cuando el Cliente sea encargado), incorporadas por referencia, con las siguientes opciones: Cláusula 7 (docking) incluida; Cláusula 9(a) — opción 2 (autorización general con aviso de 15 días); Cláusula 11 — mecanismo opcional no aplicable; Cláusula 13 — autoridad de control conforme al Anexo I.C; Cláusula 17 — ley de Irlanda Irlanda; Cláusula 18 — tribunales de Irlanda. Para el Reino Unido, se aplica el UK Addendum, con las Tablas cumplimentadas conforme a los Anexos de esta DPA. Los Anexos I, II y III de esta DPA constituyen los Anexos I, II y III de las SCC.

10.4. Transferencias ulteriores. Trakto asegura que las transferencias ulteriores a Subencargados están cubiertas por SCC o por un mecanismo equivalente, incluidas, cuando corresponda, certificaciones en el EU-U.S. Data Privacy Framework.

10.5. Solicitudes de autoridades. Si Trakto recibe de una autoridad pública una solicitud de acceso a Datos del Cliente, impugnará las solicitudes jurídicamente inadecuadas, facilitará únicamente el mínimo necesario y notificará al Cliente, salvo prohibición legal.

11. Devolución y eliminación

11.1. Durante la vigencia del Contrato, el Cliente puede exportar y eliminar Datos del Cliente en cualquier momento a través de la Plataforma.

11.2. Al término del Contrato, Trakto mantendrá los Datos del Cliente disponibles para exportación en modo de solo lectura durante un mínimo de 90 días (conforme a la Política de Reembolso y Cancelación). Transcurrido ese plazo, o antes, a solicitud del Cliente, Trakto eliminará los Datos del Cliente de los sistemas de producción en un plazo máximo de 30 días y de las copias de seguridad en el ciclo normal de rotación, en un plazo máximo de 30 días adicionales, salvo cuando la ley exija la retención, en cuyo caso los datos permanecerán aislados y protegidos, tratados únicamente para la finalidad legal.

11.3. A solicitud, Trakto certificará por escrito la eliminación.

12. Disposiciones específicas por régimen

12.1. CCPA/CPRA. En la medida en que los Datos del Cliente incluyan información personal de residentes de California, Trakto actúa como "service provider", y: (a) no venderá ni compartirá la información; (b) no la retendrá, usará ni divulgará fuera de la relación comercial directa con el Cliente ni para una finalidad distinta de las especificadas en esta DPA; (c) no la combinará con información recibida de otras fuentes, salvo en la medida permitida por la CCPA; (d) cumplirá las obligaciones aplicables y ofrecerá el mismo nivel de protección; (e) notificará al Cliente si ya no puede cumplir sus obligaciones; y (f) permitirá que el Cliente adopte medidas razonables para cesar y remediar un uso no autorizado. Trakto certifica que comprende estas restricciones.

12.2. PIPEDA. Trakto tratará la información personal de residentes en Canadá con un nivel de protección comparable al que el Cliente debe ofrecer, y el Cliente es responsable de informar a los titulares de los datos de que los datos pueden ser tratados fuera de Canadá.

12.3. LGPD. En los términos del art. 39 de la LGPD, Trakto realizará el tratamiento según las instrucciones del Cliente, quien verificará la observancia de las instrucciones y de las normas aplicables. Trakto responderá solidariamente en los casos del art. 42, § 1º, I, de la LGPD.

13. Responsabilidad

La responsabilidad de cada parte bajo esta DPA está sujeta a las exclusiones y limitaciones previstas en el Contrato, salvo cuando la Legislación de Protección de Datos o las SCC dispongan de forma distinta e irrenunciable.

14. Vigencia y modificaciones

14.1. Esta DPA está en vigor mientras Trakto trate Datos del Cliente.

14.2. Trakto podrá actualizar esta DPA para reflejar cambios en la Legislación de Protección de Datos, en los mecanismos de transferencia o en la Plataforma, con aviso previo de 15 días, salvo cuando la modificación sea exigida por ley en un plazo menor. Las modificaciones que reduzcan materialmente las protecciones del Cliente otorgan al Cliente el derecho de resolver el Contrato, con reembolso proporcional.


Anexo I — Detalles del tratamiento

A. Partes

  • Exportador de datos / Responsable del tratamiento: el Cliente, identificado por la cuenta y el workspace en la Plataforma; contacto: administrador del workspace.
  • Importador de datos / Encargada del tratamiento: Blob Animação Gráfica Interativa Ltda., Avenida Álvaro Otacílio, 3731, Bloco Espanha – Edf. JTR, Sala 602, Jatiúca, Maceió/AL, CEP 57036-850, Brasil, Brasil; contacto: dpo@trakto.io; actividad: plataforma SaaS de diseño y motion con IA generativa.

B. Descripción del tratamiento

ElementoDescripción
ObjetoPrestación de la plataforma Trakto: creación, edición, almacenamiento, renderizado, publicación y colaboración en diseños, vídeos y presentaciones, incluidas funcionalidades de IA generativa, API y MCP.
Naturaleza y finalidadAlojamiento, almacenamiento, organización, renderizado, transformación técnica (miniaturas, transcodificación, exportación), ejecución de funcionalidades de IA por orden del Cliente, sincronización en tiempo real entre colaboradores, publicación en Trakto Links y suministro de métricas, soporte técnico. Ningún tratamiento con fines de entrenamiento de modelos de IA.
Categorías de titulares de los datosUsuarios autorizados del Cliente (empleados, colaboradores, freelancers); clientes y prospectos del Cliente; personas retratadas en imágenes, vídeos y audios subidos por el Cliente; personas mencionadas en textos y documentos; visitantes de Trakto Links publicados por el Cliente; otras categorías determinadas por el Cliente.
Categorías de datos personalesDatos de identificación y contacto (nombres, correos electrónicos, teléfonos, direcciones); imágenes y vídeos de personas (incluidos rostros); grabaciones de voz; datos profesionales; datos comerciales (productos, precios, pedidos, cuando se incorporan en diseños u hojas de cálculo); textos libres y prompts que pueden contener cualquier dato; datos técnicos de visitantes de Trakto Links (IP truncada, dispositivo, país, eventos de interacción); metadatos de colaboración (autor, fecha, comentarios).
Datos sensiblesNo solicitados por Trakto. El Cliente puede incluirlos en el contenido por su cuenta y responsabilidad, debiendo garantizar una base legal. Las fotos de rostros se tratan únicamente como imagen, sin generación de plantilla biométrica de identificación.
FrecuenciaContinua, durante la vigencia del Contrato.
DuraciónVigencia del Contrato, más los plazos de modo de solo lectura y eliminación previstos en la cláusula 11.
Transferencias a SubencargadosConforme al Anexo III, para las finalidades allí descritas, durante el tiempo necesario para cada finalidad.

C. Autoridad de control competente (para las SCC)

La autoridad del Estado miembro del EEE en el que el Cliente esté establecido o, si el Cliente no está establecido en el EEE, la autoridad del Estado miembro en el que se encuentren el representante del Cliente o los titulares de los datos, conforme a la Cláusula 13 de las SCC. Para el Reino Unido, el ICO. no designado por el momento


Anexo II — Medidas técnicas y organizativas

DominioMedidas
CifradoTLS 1.2+ en todas las comunicaciones externas; cifrado en reposo en las bases de datos (MongoDB Atlas) y en el almacenamiento de objetos (Google Cloud Storage) con claves gestionadas por el proveedor claves gestionadas por Google; hash de contraseñas con algoritmo moderno (bcrypt/argon2); secretos gestionados en bóveda (Google Secret Manager).
Control de accesoAutenticación mediante proveedor de identidad con MFA obligatorio para el equipo; control de acceso basado en roles y mínimo privilegio; acceso a producción restringido a personas designadas, con revisión trimestral; revocación de accesos al cese de la relación; claves de API con alcance por workspace y revocación inmediata.
SegregaciónAislamiento lógico de datos por cuenta y workspace en todas las capas; entornos de desarrollo, homologación y producción separados; datos de producción no utilizados en desarrollo.
Registro y monitoreoLogs de autenticación, acceso administrativo y operaciones sensibles; monitoreo de errores (Sentry) y de disponibilidad; alertas de anomalías; retención de logs conforme a la Política de Privacidad.
Seguridad de la aplicaciónRevisión de código; dependencias monitoreadas en busca de vulnerabilidades; gestión de parches; pruebas de intrusión periódicas pruebas de restauración trimestrales; protección contra el OWASP Top 10; rate limiting y protección contra abuso en la API.
Continuidad y copias de seguridadCopias de seguridad automáticas con cifrado y retención definida; pruebas periódicas de restauración; infraestructura redundante en las regiones de Google Cloud; plan de recuperación ante desastres RPO 24h / RTO 8h.
Gestión de incidentesProceso documentado de respuesta a incidentes, con clasificación, contención, comunicación (cláusula 8) y lecciones aprendidas.
Seguridad físicaCentros de datos de los proveedores de nube (Google Cloud, MongoDB Atlas) con certificaciones ISO 27001, SOC 2 y controles físicos; Trakto no opera centros de datos propios.
PersonasAcuerdos de confidencialidad; formación en seguridad y privacidad en la incorporación y periódicamente; política interna de uso aceptable; acceso al contenido de clientes únicamente para soporte solicitado, moderación u obligación legal, siempre registrado.
SubencargadosEvaluación de seguridad y privacidad antes de la contratación; contratos con cláusulas de protección de datos y de no entrenamiento de IA; revisión periódica.
Privacidad desde el diseñoMinimización de los datos enviados a los Proveedores de IA (solo lo necesario para la operación); truncamiento de IP en métricas; herramientas de autoservicio para exportación y eliminación; evaluaciones de impacto para funcionalidades de mayor riesgo.
EliminaciónEliminación lógica inmediata a solicitud; eliminación física de los sistemas de producción en un plazo máximo de 30 días; purga de copias de seguridad en el ciclo de rotación; certificación a solicitud.

Anexo III — Subencargados autorizados

Lista vigente a 2026-08-21. Las modificaciones se comunicarán con 15 días de antelación (cláusula 6). EE. UU., salvo indicación en contrario; DPA estándar de cada proveedor aceptado en el registro

A. Infraestructura y operación de la Plataforma

SubencargadoEntidad / sedeFinalidadLugar del tratamientoMecanismo de transferencia
Google Cloud PlatformGoogle LLC (EE. UU.) / Google Cloud EMEA Ltd. (Irlanda)Alojamiento, computación, almacenamiento de archivos, render, colas, secretosus-central1 (Iowa, EE. UU.)SCC; DPF
MongoDB AtlasMongoDB, Inc. (EE. UU.)Base de datos de cuentas, documentos y metadatosus-east-2 (Ohio, EE. UU.) — AWSSCC; DPF
LiveblocksLiveblocks Inc. EE. UU.Sincronización de edición colaborativa en tiempo real, presencia, comentariosEE. UU.SCC
StripeStripe, Inc. (EE. UU.) y filiales localesProcesamiento de pagos, cobro recurrente, prevención de fraude, recibos (Trakto no almacena datos de tarjeta)EE. UU. / globalSCC; DPF
PostmarkActiveCampaign, LLC (EE. UU.)Envío de correos electrónicos transaccionales (cuenta, seguridad, facturación, invitaciones)EE. UU.SCC; DPF
Customer.ioPeaberry Software, Inc. (EE. UU.)Comunicación con usuarios (onboarding, novedades, mensajes in-app)EE. UU. noSCC; DPF
SentryFunctional Software, Inc. (EE. UU.)Monitoreo de errores y rendimiento (puede contener fragmentos de datos en stack traces, minimizados)EE. UU.SCC; DPF

B. Proveedores de IA (uso vía API bajo régimen de no retención / no entrenamiento)

SubencargadoEntidad / sedeFuncionalidadesLugar del tratamientoRégimen de datos
Google Cloud Vertex AI / Gemini API (paid tier)Google LLC / Google CloudGeneración y análisis de texto, imagen y vídeo; embeddingsus-central1 (Iowa, EE. UU.)Términos empresariales de Google Cloud: sin entrenamiento con datos del cliente; sin retención de prompts para mejora del producto; SCC
fal.aiFeatures and Labels, Inc. EE. UU.Generación y edición de imagen y vídeo (diversos modelos alojados)EE. UU.API comercial con no entrenamiento; retención limitada uso vía API bajo los términos comerciales y el DPA estándar del proveedor (sin retención para entrenamiento)
OpenAI APIOpenAI, LLC (EE. UU.) / OpenAI Ireland Ltd.Generación de texto, análisis, asistenciaEE. UU.Datos de la API no utilizados para entrenamiento; retención de hasta 30 días para control de abuso, salvo ZDR (cuando se contrate para la cuenta); SCC; DPF
ElevenLabsElevenLabs Inc. (EE. UU.)Síntesis de voz, narración, doblajeEE. UU.Sin entrenamiento con datos del cliente (plan empresarial) uso vía API bajo los términos comerciales y el DPA estándar del proveedor (sin retención para entrenamiento); SCC
Cutout.proWinroad Holdings Limited (Hong Kong)Eliminación de fondo y procesamiento de imagenHong Kong (China)las imágenes enviadas se eliminan automáticamente tras el procesamiento (datos de edición facial en 24–48 h) y se usan solo para prestar el servicio, según la política de privacidad del proveedor; sin uso para entrenamiento

C. Analytics (activados solo con consentimiento, donde se exija; tratan datos de uso de los usuarios autorizados, no el contenido)

SubencargadoEntidad / sedeFinalidadLugar del tratamientoMecanismo
PostHogPostHog, Inc. (EE. UU.)Analytics de producto, grabación de sesión con enmascaramiento de contenido activo, con enmascaramiento de todos los campos de texto y solo con consentimientoUS (región EU no utilizada)SCC; DPF
MixpanelMixpanel, Inc. (EE. UU.)Analytics de productoEE. UU. noSCC; DPF
Google AnalyticsGoogle LLCAnalytics de sitio web y marketingEE. UU.SCC; DPF

D. Soporte

SubencargadoEntidad / sedeFinalidadLugarMecanismo
no utilizado (soporte por e-mail)Atención al cliente

Historial de versiones

VersiónVigenciaResumen de las modificaciones
2026-08-212026-09-01Versión inicial de la DPA self-serve: roles, instrucciones, no entrenamiento de IA, seguridad, subencargados con aviso de 15 días, incidentes en 48 h, auditoría mediante informes, SCC (UE/Reino Unido/ANPD), cláusulas CCPA/PIPEDA/LGPD, Anexos I a III.