Traducido para su conveniencia. En caso de cualquier conflicto entre esta versión y la versión en inglés, prevalecerá la versión en inglés.
Este Acuerdo de Tratamiento de Datos ("DPA", por sus siglas en inglés) forma parte de los Términos de Servicio (los "Términos") celebrados entre Proyecta Labs, Inc. ("Proyecta", "nosotros", "nos" o "nuestro") y el cliente que los aceptó ("Cliente", "usted" o "su"). Se aplica siempre que Proyecta trate datos personales por cuenta de usted, y se aplica a todos los clientes, dondequiera que se encuentren. Los términos en mayúscula no definidos en este documento tienen el significado que se les atribuye en los Términos.
No se requiere una firma por separado. Este DPA se incorpora a los Términos por referencia: usted lo celebra al aceptar los Términos, y Proyecta lo celebra al publicarlo aquí. Puede descargar o imprimir esta página como su copia firmada. Surte efectos a partir de la fecha en que usted aceptó los Términos o del 22 de septiembre de 2026, lo que ocurra más tarde.
1. Definiciones
- "Legislación Aplicable en materia de Protección de Datos" significa toda ley que se aplique al tratamiento de los Datos Personales del Cliente conforme a los Términos, incluidos, cuando corresponda: el Reglamento General de Protección de Datos de la UE 2016/679 ("RGPD"); el RGPD tal como fue incorporado al derecho del Reino Unido y la Ley de Protección de Datos del Reino Unido de 2018 (UK Data Protection Act 2018) ("RGPD del Reino Unido"); la Ley Federal Suiza de Protección de Datos ("FADP", por sus siglas en inglés); la Ley de Privacidad del Consumidor de California, modificada por la CPRA ("CCPA", por sus siglas en inglés), y demás leyes estatales de privacidad de los Estados Unidos; la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de México ("LFPDPPP"); y la Lei Geral de Proteção de Dados de Brasil ("LGPD").
- "Datos Personales del Cliente" significa los datos personales que Proyecta trata por cuenta del Cliente al prestar los Servicios, según se describe en el Anexo I. Incluye los datos personales de los Usuarios Finales de sus Aplicaciones Publicadas.
- "Responsable del tratamiento", "encargado del tratamiento", "interesado", "datos personales", "tratamiento" y "autoridad de control" tienen el significado que les atribuye el RGPD. Los términos equivalentes conforme a otra Legislación Aplicable en materia de Protección de Datos (por ejemplo, "business" y "service provider" conforme a la CCPA, o "responsable" y "encargado" conforme a la LFPDPPP) se interpretan en el mismo sentido.
- "Violación de la Seguridad de los Datos Personales" significa toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales del Cliente, o la comunicación o el acceso no autorizados a dichos datos.
- "Subprocesador" significa cualquier tercero al que Proyecta contrate para tratar Datos Personales del Cliente.
- "Cláusulas Contractuales Tipo" o "CCT" significa las cláusulas contractuales tipo aprobadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914.
2. Funciones y Alcance
2.1. El Cliente es el responsable del tratamiento; Proyecta es el encargado del tratamiento. Respecto de los Datos Personales del Cliente, usted es el responsable del tratamiento (o un encargado que actúa por cuenta de su propio responsable), y Proyecta es su encargado del tratamiento (o subencargado). Esto concuerda con la Sección 28.3 de los Términos.
2.2. Lo que este DPA no cubre. Proyecta es un responsable independiente de los datos personales que trata para operar su propio negocio: la información de su cuenta y de facturación, su uso del constructor, los registros de seguridad y nuestro propio marketing. Ese tratamiento se describe en nuestra Política de Privacidad, no en este DPA.
2.3. Sus responsabilidades como responsable del tratamiento. Usted es responsable de la licitud del tratamiento que instruye. Ello incluye proporcionar un aviso de privacidad a sus Usuarios Finales, contar con una base de legitimación para el tratamiento, obtener cualquier consentimiento que se requiera y asegurarse de que los datos que usted o sus Usuarios Finales envían puedan tratarse lícitamente a través de los Servicios.
2.4. Analítica en las Aplicaciones Publicadas. La analítica integrada de una Aplicación Publicada no almacena cookies ni ningún otro identificador en el navegador del Usuario Final. Proyecta cuenta a los visitantes en sus servidores con un identificador seudónimo calculado a partir de la solicitud (dirección IP y datos del navegador) y de un valor aleatorio que se reemplaza cada día y se elimina en un plazo de 48 horas, de modo que los identificadores no pueden vincularse de un día a otro. La dirección IP no se almacena junto con los datos analíticos. Las Aplicaciones Publicadas creadas con una versión anterior de la analítica pueden seguir estableciendo una cookie propia (_pry_vid) hasta que se actualicen; Proyecta ya no utiliza su valor. El consentimiento para cualquier otra cosa que su Aplicación Publicada almacene en el navegador del Usuario Final —contenidos incrustados de terceros, píxeles, widgets de chat— sigue siendo su responsabilidad como responsable del tratamiento.
3. Tratamiento conforme a sus Instrucciones
3.1. Proyecta tratará los Datos Personales del Cliente únicamente conforme a sus instrucciones documentadas, incluso en lo relativo a las transferencias a un tercer país, salvo que la ley exija otra cosa. En ese caso, le informaremos de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba por razones importantes de interés público.
3.2. Sus instrucciones son: (a) los Términos y este DPA; (b) la forma en que usted configura y utiliza los Servicios, incluido lo que sus Aplicaciones Publicadas recopilan y hacen; y (c) cualquier otra instrucción razonable por escrito que usted nos dé y que sea coherente con los Términos. Una instrucción que modifique el alcance de los Servicios puede requerir un acuerdo por separado.
3.3. Le informaremos sin demora si, en nuestra opinión, una instrucción infringe la Legislación Aplicable en materia de Protección de Datos. No estamos obligados a ejecutar una instrucción que la infrinja.
4. Confidencialidad
Proyecta garantizará que toda persona a la que autorice para tratar Datos Personales del Cliente esté sujeta a un deber de confidencialidad, ya sea contractual o legal. El acceso se limita al personal que lo necesita para prestar, dar soporte o proteger los Servicios.
5. Seguridad
5.1. Proyecta implementará y mantendrá medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente, teniendo en cuenta el estado de la técnica, los costos de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, conforme a lo exigido por el Artículo 32 del RGPD. Las medidas vigentes se describen en el Anexo II.
5.2. Podemos actualizar estas medidas con el tiempo, siempre que una actualización no reduzca de forma sustancial el nivel general de protección.
6. Subprocesadores
6.1. Autorización general. Usted otorga a Proyecta una autorización general para contratar Subprocesadores. La lista vigente, con la finalidad y la ubicación de cada Subprocesador, está publicada en /subprocessors.
6.2. Aviso y oposición. Le daremos un aviso de al menos 30 días antes de que un nuevo Subprocesador comience a tratar Datos Personales del Cliente, actualizando esa página y enviando un correo electrónico a los contactos de su cuenta. Usted puede oponerse por motivos razonables de protección de datos escribiendo a privacy@proyecta.dev dentro de ese plazo. En tal caso, trabajaremos con usted de buena fe en una alternativa. Si ninguna es razonablemente posible, usted podrá terminar los Servicios afectados, y le reembolsaremos las Tarifas de Plataforma pagadas por adelantado correspondientes al periodo posterior a la terminación.
6.3. Traslado de obligaciones y responsabilidad. Vincularemos a cada Subprocesador mediante un contrato por escrito con obligaciones de protección de datos no menos protectoras que las de este DPA. Seguimos siendo responsables ante usted del cumplimiento de dichas obligaciones por parte de nuestros Subprocesadores.
7. Asistencia a Usted
7.1. Solicitudes de los interesados. Teniendo en cuenta la naturaleza del tratamiento, Proyecta le asistirá, mediante medidas técnicas y organizativas apropiadas, para responder a las solicitudes de los interesados que ejerzan sus derechos. Los Servicios ofrecen herramientas en la consola de administración de su Aplicación Publicada para acceder, rectificar, exportar y eliminar los datos de sus Usuarios Finales. Si un interesado se pone en contacto directamente con nosotros en relación con Datos Personales del Cliente, le reenviaremos o redirigiremos la solicitud a usted y no la responderemos nosotros mismos, salvo que usted nos lo indique.
7.2. Otra asistencia. Teniendo en cuenta la información de que disponemos, le asistiremos razonablemente en el cumplimiento de sus obligaciones en materia de seguridad, notificación de Violaciones de la Seguridad de los Datos Personales, evaluaciones de impacto relativas a la protección de datos y consulta previa a las autoridades de control (Artículos 32 a 36 del RGPD). Podemos cobrar una tarifa razonable por la asistencia que exceda la información que ponemos a disposición de todos los clientes.
8. Violaciones de la Seguridad de los Datos Personales
8.1. Proyecta le notificará sin dilación indebida tras tener conocimiento de una Violación de la Seguridad de los Datos Personales y, cuando sea posible, dentro de las 72 horas siguientes. La notificación se envía a los contactos de su cuenta.
8.2. La notificación describirá, en la medida en que se conozca en ese momento: la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros afectados; sus consecuencias probables; y las medidas adoptadas o propuestas para ponerle remedio y mitigar sus efectos. Cuando no sea posible facilitar toda esta información al mismo tiempo, la facilitaremos de manera gradual sin más dilación indebida.
8.3. Adoptaremos medidas razonables para contener y remediar la violación. Nuestra notificación no constituye un reconocimiento de culpa ni de responsabilidad.
9. Devolución y Eliminación
9.1. Cuando terminen los Servicios, usted podrá exportar sus Datos Personales del Cliente durante 30 días, según se describe en la Sección 21.5 de los Términos. Transcurrido ese plazo, Proyecta los eliminará de sus sistemas activos, salvo que la ley nos exija conservarlos.
9.2. Las copias contenidas en respaldos se eliminan a medida que los respaldos caducan conforme a su rotación normal. Hasta entonces, siguen protegidas por este DPA y no se utilizan para ningún otro fin.
9.3. Usted también puede eliminar Datos Personales del Cliente en cualquier momento mientras los Servicios estén activos: eliminando registros en su consola de administración, despublicando una Aplicación Publicada o cerrando su cuenta.
10. Auditorías e Información
10.1. Proyecta pondrá a su disposición toda la información razonablemente necesaria para demostrar el cumplimiento de este DPA y del Artículo 28 del RGPD. Dicha información incluye este DPA, las medidas de seguridad del Anexo II, la lista de Subprocesadores y respuestas por escrito a cuestionarios de seguridad razonables.
10.2. Si esa información no basta para demostrar el cumplimiento, o si una autoridad de control lo exige, usted podrá auditar nuestro cumplimiento, incluso mediante inspecciones, a través de un auditor independiente sujeto a confidencialidad. Las auditorías se limitan a una en cualquier periodo de 12 meses (salvo tras una Violación de la Seguridad de los Datos Personales o a petición de una autoridad), requieren un aviso por escrito con al menos 30 días de antelación, deben realizarse en horario laboral sin perturbar de forma irrazonable nuestras operaciones y corren por su cuenta. Solo abarcan los sistemas que tratan Datos Personales del Cliente.
11. Transferencias Internacionales
11.1. Proyecta tiene su sede en los Estados Unidos, y los Datos Personales del Cliente pueden tratarse en los Estados Unidos y en los demás países donde operan nuestros Subprocesadores, según se indica en /subprocessors.
11.2. Transferencias desde el EEE. En la medida en que se transfieran Datos Personales del Cliente sujetos al RGPD a un país que no cuente con una decisión de adecuación, las CCT se incorporan a este DPA por referencia y se aplican de la siguiente manera:
- Se aplica el Módulo Dos (de responsable a encargado) cuando usted sea responsable del tratamiento, y el Módulo Tres (de encargado a encargado) cuando usted sea encargado del tratamiento. Usted es el "exportador de datos" y Proyecta es el "importador de datos".
- Se aplica la Cláusula 7 (cláusula de incorporación).
- Cláusula 9: se aplica la Opción 2 (autorización general por escrito), con el plazo de aviso previsto en la Sección 6.2 de este DPA.
- Cláusula 11: no se aplica la redacción opcional.
- Cláusula 13: la autoridad de control competente es la determinada conforme a la Cláusula 13(a). Cuando usted no esté establecido en el EEE, será la autoridad de control del Estado miembro en el que esté establecido su representante en la UE o, si no tiene ninguno, la Autoridad Austriaca de Protección de Datos (el Estado miembro de nuestro representante conforme al Artículo 27).
- Cláusula 17: las CCT se rigen por el derecho de Irlanda. Cláusula 18: las controversias se resuelven ante los tribunales de Irlanda.
- Los Anexos I y II de las CCT se completan con los Anexos I y II de este DPA. El Anexo III se completa con la lista publicada en /subprocessors.
11.3. Transferencias desde el Reino Unido. Para las transferencias sujetas al RGPD del Reino Unido, las CCT se aplican con las modificaciones introducidas por el Anexo de Transferencia Internacional de Datos (International Data Transfer Addendum) emitido por el Comisionado de Información del Reino Unido (versión B1.0), que se incorpora por referencia. Sus tablas se completan con la información de la Sección 11.2 y de los Anexos I y II de este DPA, y cualquiera de las partes podrá darlo por terminado según lo permita su Sección 19.
11.4. Transferencias desde Suiza. Para las transferencias sujetas a la FADP, las CCT se aplican con estos cambios: las referencias al RGPD se entienden hechas a la FADP; el Comisionado Federal Suizo de Protección de Datos e Información es la autoridad de control competente para esas transferencias; y el término "Estado miembro" no impide que los interesados en Suiza ejerzan acciones en su lugar de residencia habitual.
11.5. Marco de Privacidad de Datos. Cuando un destinatario esté certificado conforme al Marco de Privacidad de Datos UE-EE. UU. (o su Extensión para el Reino Unido o el marco Suiza-EE. UU.), la transferencia podrá basarse en esa certificación en lugar de en las CCT.
11.6. Acceso gubernamental. Si Proyecta recibe de una autoridad pública una solicitud jurídicamente vinculante de Datos Personales del Cliente, salvo que la ley lo prohíba, se lo notificaremos sin demora y le daremos la oportunidad de solicitar una medida de protección. Impugnaremos toda solicitud que consideremos razonablemente ilícita y divulgaremos únicamente los datos mínimos que la solicitud requiera.
12. Leyes Estatales de Privacidad de los EE. UU.
Cuando Proyecta trate Datos Personales del Cliente como su "service provider" (proveedor de servicios), "contractor" (contratista) o "processor" (encargado) conforme a la CCPA u otra ley estatal de privacidad de los Estados Unidos, Proyecta:
- no venderá ni compartirá los Datos Personales del Cliente (según se definen esos términos en la CCPA);
- no conservará, utilizará ni divulgará los Datos Personales del Cliente para ningún fin distinto de los fines comerciales especificados en los Términos y en este DPA, ni fuera de la relación comercial directa entre usted y nosotros;
- no combinará los Datos Personales del Cliente con datos personales que reciba de cualquier otra persona o por cuenta de ella, o que recopile por sí misma, salvo en la medida en que esas leyes lo permitan;
- cumplirá las obligaciones que esas leyes imponen a los proveedores de servicios y ofrecerá el mismo nivel de protección de la privacidad que exigen;
- le notificará si determina que ya no puede cumplir esas obligaciones; y
- acepta que usted puede adoptar medidas razonables y apropiadas para detener y remediar cualquier uso no autorizado de los Datos Personales del Cliente.
Certificamos que comprendemos estas restricciones y que las cumpliremos.
13. México y Brasil
13.1. México. Respecto de los Datos Personales del Cliente sujetos a la LFPDPPP, usted es el "responsable" y Proyecta es el "encargado". Proyecta tratará los Datos Personales del Cliente únicamente conforme a sus instrucciones, no los utilizará para fines propios, guardará su confidencialidad, aplicará las medidas de seguridad del Anexo II, los eliminará según lo establecido en la Sección 9 y solo los comunicará a terceros en calidad de Subprocesadores conforme a la Sección 6, lo cual constituye una "remisión" en términos de dicha ley.
13.2. Brasil. Respecto de los Datos Personales del Cliente sujetos a la LGPD, usted es el "controlador" y Proyecta es el "operador", y este DPA se aplica en consecuencia.
14. Disposiciones Generales
14.1. Orden de prelación. Para el tratamiento de los Datos Personales del Cliente, este DPA prevalece sobre cualquier disposición contradictoria de los Términos. Las CCT, cuando se apliquen, prevalecen sobre este DPA.
14.2. Responsabilidad. La responsabilidad de cada parte conforme a este DPA está sujeta a las limitaciones y exclusiones de responsabilidad de los Términos, salvo cuando la Legislación Aplicable en materia de Protección de Datos o las CCT no permitan dicha limitación.
14.3. Vigencia. Este DPA estará vigente mientras Proyecta trate Datos Personales del Cliente por cuenta de usted, incluido el periodo de exportación y eliminación previsto en la Sección 9.
14.4. Modificaciones. Podemos actualizar este DPA para reflejar cambios en la ley, en nuestros Subprocesadores o en los Servicios, con el aviso previsto en la Sección 25 de los Términos. Una actualización no reducirá de forma sustancial la protección que este DPA otorga a los Datos Personales del Cliente, salvo que la ley lo exija.
14.5. Idioma. Este DPA puede ponerse a disposición en varios idiomas. En caso de conflicto, prevalecerá la versión en inglés.
14.6. Contacto. Consultas sobre protección de datos: privacy@proyecta.dev. Notificaciones legales: legal@proyecta.dev. Nuestro representante en la UE conforme al Artículo 27 del RGPD es iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).
Anexo I — Detalles del Tratamiento {#annex-1}
Partes.
- Exportador de datos / responsable del tratamiento: el Cliente, identificado por su cuenta. Actividad: creación y operación de sitios web y aplicaciones con los Servicios. Contacto: el correo electrónico del propietario de la cuenta.
- Importador de datos / encargado del tratamiento: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Actividad: proveedor de los Servicios. Contacto: privacy@proyecta.dev.
Categorías de interesados.
- Usuarios Finales de sus Aplicaciones Publicadas: visitantes, clientes y compradores, personas que hacen reservaciones, personas que envían formularios o datos de contacto como prospectos, miembros y usuarios con sesión iniciada, suscriptores de boletines y personas que envían mensajes a su negocio a través de canales conectados (como WhatsApp o correo electrónico)
- Miembros de su equipo y otros usuarios que usted invite a su Organización o a la consola de administración de su Aplicación Publicada
- Cualquier otra persona física cuyos datos personales usted o sus Usuarios Finales envíen a los Servicios
Categorías de datos personales.
- Datos de identificación y de contacto: nombre, dirección de correo electrónico, número de teléfono, domicilio postal o de entrega
- Datos de cuenta y de inicio de sesión de los Usuarios Finales: identificadores de usuario, método de inicio de sesión, códigos de un solo uso, identificadores de inicio de sesión de terceros vinculados
- Datos de transacciones: pedidos, reservaciones, suscripciones, facturas y estado de pago (los datos de tarjeta los gestiona el proveedor de pagos que usted conecte; Proyecta no los almacena)
- Contenido que envían los Usuarios Finales: respuestas a formularios, mensajes y sus archivos multimedia, reseñas, archivos y cargas
- Datos de comunicaciones: contenido de correos electrónicos y mensajes, estado de entrega y de baja de suscripción
- Datos analíticos y técnicos: un identificador de visitante seudónimo diario y un identificador de sesión por visita, páginas visitadas, sitio de referencia, parámetros UTM, navegador, sistema operativo y tipo de dispositivo, y métricas de rendimiento de la página. La dirección IP se trata de forma transitoria para calcular el identificador de visitante y proteger los Servicios frente a abusos, y no se almacena junto con los datos analíticos
- Cualquier otro dato personal que usted decida recopilar a través de sus Aplicaciones Publicadas
Categorías especiales de datos. Los Servicios no están diseñados específicamente para categorías especiales de datos personales (Artículo 9 del RGPD) ni para datos relativos a condenas penales. Si su Aplicación Publicada los recopila (por ejemplo, información de salud en el formulario de reservaciones de una clínica), usted es responsable de contar con una base de legitimación y de valorar si las medidas del Anexo II son apropiadas. Reciben la misma protección que todos los demás Datos Personales del Cliente.
Frecuencia de la transferencia. Continua, mientras se utilicen los Servicios.
Naturaleza del tratamiento. Alojamiento, almacenamiento, recuperación, transmisión, visualización, organización, análisis para generarle informes, respaldo y eliminación. Cuando usted utilice funciones de IA (como un asistente de IA que responde a sus clientes), también el tratamiento por parte de proveedores de modelos de IA para generar respuestas.
Finalidad del tratamiento. Prestarle los Servicios: alojar y operar sus Aplicaciones Publicadas y sus datos, correo electrónico y mensajería, comercio y reservaciones, analítica, inicio de sesión de sus Usuarios Finales, las funciones de IA que usted active, soporte y la protección de los Servicios.
Duración y conservación. Durante la vigencia de los Términos y, posteriormente, hasta su eliminación conforme a la Sección 9 de este DPA.
Subprocesadores. Según se indica en /subprocessors, para las finalidades y en las ubicaciones allí señaladas.
Anexo II — Medidas de Seguridad Técnicas y Organizativas {#annex-2}
- Cifrado. Los datos se cifran en tránsito con TLS 1.2 o superior, y en reposo por parte de nuestros proveedores de infraestructura en la nube.
- Aislamiento entre clientes. Los datos de las aplicaciones publicadas se alojan en una base de datos multiinquilino en la que cada lectura y escritura se limita a su propio inquilino, con seguridad a nivel de fila en la base de datos para los registros de contenido. El código se ejecuta en Entornos de Ejecución aislados y en entornos controlados (sandbox) que no pueden acceder a los datos de otros clientes.
- Protección de la red. Las bases de datos de producción no tienen dirección IP pública y solo son accesibles desde nuestra red privada. El acceso administrativo pasa por una pasarela basada en la identidad. Las aplicaciones publicadas se sirven detrás de una red perimetral con protección contra ataques DDoS.
- Control de acceso. El acceso a los sistemas de producción y a los Datos Personales del Cliente se limita al personal que lo necesita, con roles de mínimo privilegio y cuentas individuales protegidas con autenticación robusta. Las investigaciones rutinarias utilizan acceso de solo lectura.
- Registro y monitoreo. Los accesos y los cambios quedan registrados. Los errores y las anomalías se monitorean y generan alertas.
- Disponibilidad y resiliencia. Bases de datos administradas con respaldos automatizados, e infraestructura gestionada como código con revisión de cambios.
- Desarrollo seguro. Revisión de código, pruebas automatizadas y verificaciones estáticas antes de cada lanzamiento, y gestión de dependencias y vulnerabilidades.
- Gestión de secretos. Las credenciales y las claves de API se guardan en un almacén de secretos administrado, nunca en el código fuente. Las aplicaciones publicadas se autentican con claves por aplicación que pueden rotarse o revocarse.
- Respuesta a incidentes. Un proceso documentado para detectar, contener, investigar y notificar Violaciones de la Seguridad de los Datos Personales conforme a la Sección 8.
- Personal. Obligaciones de confidencialidad y capacitación en seguridad para todas las personas con acceso a Datos Personales del Cliente.
- Diligencia debida con los Subprocesadores. Los Subprocesadores se seleccionan por sus prácticas de seguridad y quedan vinculados conforme a la Sección 6.3.
- Minimización y eliminación de datos. Las solicitudes de los interesados se atienden a través de los Servicios, y los datos se eliminan conforme a la Sección 9.
