Acuerdo de Tratamiento de Datos (DPA)
Última actualización: 9 de junio de 2026
Nota: Este es un DPA modelo. Para la versión firmada y personalizada, contacta [email protected].
Este Acuerdo de Tratamiento de Datos (en adelante, el "DPA", por sus siglas en inglés Data Processing Agreement) regula el tratamiento de datos personales que ElimChat realiza por cuenta de su cliente al prestarle el servicio de chatbot con IA. Forma parte integrante y se subordina a los Términos del Servicio de ElimChat y se ofrece para dar cumplimiento al artículo 28 del Reglamento General de Protección de Datos de la Unión Europea (GDPR), a la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP) y a las demás leyes de protección de datos aplicables en Latinoamérica.
En caso de conflicto entre este DPA y los Términos del Servicio en materia de protección de datos, prevalecerá lo dispuesto en este DPA.
1. Definiciones
A efectos de este DPA, los siguientes términos tienen el significado que se indica. Los términos no definidos aquí tendrán el significado que les atribuya la legislación de protección de datos aplicable.
- Responsable del tratamiento (controlador): el Cliente que contrata el servicio de ElimChat y que determina los fines y medios del tratamiento de los datos personales. El Cliente decide qué documentos sube y qué chatbot publica.
- Encargado del tratamiento (procesador): ElimChat, marca comercial de DakyLabs, que trata los datos personales por cuenta y siguiendo las instrucciones del Responsable.
- Datos personales: toda información sobre una persona física identificada o identificable que ElimChat trate por cuenta del Cliente en el marco del servicio.
- Tratamiento: cualquier operación realizada sobre datos personales (recogida, almacenamiento, indexación, consulta, comunicación, supresión, etc.).
- Interesado / titular: la persona física a la que se refieren los datos personales (por ejemplo, un visitante que conversa con el chatbot).
- Sub-encargado (sub-procesador): el tercero que ElimChat contrata para tratar datos personales por cuenta del Responsable como parte de la prestación del servicio.
- Cláusulas Contractuales Tipo (CCT / SCC): las cláusulas tipo aprobadas por la Comisión Europea (Decisión 2021/914) u otro mecanismo equivalente reconocido para legitimar transferencias internacionales.
- Legislación de protección de datos aplicable: el GDPR, la LOPDP de Ecuador y, según corresponda, la Ley 1581 de Colombia, la LFPDPPP de México, la Ley 29733 de Perú, la LGPD de Brasil y demás normas locales.
2. Objeto y duración del tratamiento
El objeto de este DPA es el tratamiento de datos personales que ElimChat, como encargado, realiza por cuenta del Cliente, como responsable, para prestar el servicio de chatbot embebible con IA (RAG) descrito en los Términos del Servicio.
El tratamiento se prolongará durante toda la vigencia de la relación contractual entre el Cliente y ElimChat. Al finalizar dicha relación, ElimChat procederá conforme a la sección 10 (Eliminación o devolución de datos), tras lo cual cesará todo tratamiento, salvo el que la ley exija conservar.
3. Naturaleza y finalidad del tratamiento
ElimChat trata los datos personales con la única finalidad de operar el servicio contratado por el Cliente. En concreto, el tratamiento consiste en:
- Recibir, almacenar y procesar los documentos y contenidos que el Cliente sube para alimentar la base de conocimiento de su chatbot.
- Fragmentar (chunking) e indexar dichos contenidos en forma de representaciones vectoriales (embeddings) para permitir la búsqueda semántica que sostiene las respuestas del chatbot.
- Recibir los mensajes que los visitantes finales escriben en el widget del chatbot y generar respuestas combinando esos mensajes con la base de conocimiento del Cliente.
- Registrar metadata técnica de uso (número de peticiones, consumo de tokens, fechas y horas) necesaria para facturar, controlar límites y prevenir abusos.
ElimChat no utilizará los datos personales del Cliente ni de los visitantes para fines propios, ni para entrenar modelos de inteligencia artificial, ni para elaborar perfiles comerciales ajenos a la prestación del servicio.
4. Tipos de datos y categorías de interesados
En el marco del servicio, ElimChat podrá tratar los siguientes tipos de datos personales por cuenta del Cliente:
| Tipo de dato | Descripción | Categoría de interesados |
|---|---|---|
| Datos de cuenta | Correo electrónico y contraseña (almacenada con hash) de las personas que administran la cuenta del Cliente. | Usuarios administradores del Cliente. |
| Contenido subido | Documentos, archivos y textos cargados para entrenar el chatbot, que pueden contener datos de terceros decididos por el Cliente. | Terceros incluidos por el Cliente en sus documentos. |
| Conversaciones del widget | Mensajes que los visitantes finales escriben en el chatbot y las respuestas generadas. | Visitantes finales del sitio del Cliente. |
| Identificador técnico | Versión hasheada (anonimizada) de la dirección IP del visitante. ElimChat no almacena la IP en crudo. | Visitantes finales del sitio del Cliente. |
| Metadata de uso | Número de peticiones, consumo de tokens, fechas y horas de uso, logs de errores. | Usuarios y visitantes del Cliente (datos mayormente técnicos y agregados). |
ElimChat no solicita ni requiere categorías especiales de datos (salud, ideología, origen étnico, datos biométricos, etc.). Si el Cliente decide subir contenidos que incluyan ese tipo de datos o datos de menores, el Cliente, en su condición de responsable, asume la obligación de contar con la base jurídica y los consentimientos necesarios.
5. Obligaciones del encargado (ElimChat)
Como encargado del tratamiento, ElimChat se compromete a:
- Tratar los datos solo bajo instrucciones documentadas del Cliente, incluidas las transferencias internacionales, salvo que una obligación legal exija otra cosa, en cuyo caso ElimChat lo informará previamente al Cliente, salvo prohibición legal.
- Confidencialidad: garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad.
- Seguridad: aplicar las medidas técnicas y organizativas apropiadas descritas en la sección 8, conforme al artículo 32 del GDPR y a la LOPDP.
- Sub-encargados: recurrir únicamente a sub-encargados que ofrezcan garantías suficientes, en las condiciones de la sección 6.
- Asistencia en derechos de los interesados (acceso, rectificación, cancelación/supresión y oposición — derechos ARCO): ayudar al Cliente, mediante medidas técnicas y organizativas apropiadas, a responder a las solicitudes de los interesados que ejerzan sus derechos. El Cliente dispone además de un panel de privacidad/GDPR en su portal para exportar y eliminar datos de forma autónoma.
- Notificación de brechas: notificar al Cliente sin demora indebida cualquier violación de la seguridad de los datos, conforme a la sección 9.
- Asistencia en cumplimiento: ayudar al Cliente a cumplir sus obligaciones relativas a la seguridad, la notificación de brechas a la autoridad y a los interesados, las evaluaciones de impacto (DPIA) y la consulta previa, teniendo en cuenta la naturaleza del tratamiento y la información disponible para ElimChat.
- Devolución o supresión: a elección del Cliente, suprimir o devolver los datos al finalizar el servicio, conforme a la sección 10.
- Información y auditoría: poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones, en los términos de la sección 11.
ElimChat informará al Cliente si, en su opinión, una instrucción infringe la legislación de protección de datos aplicable.
6. Sub-encargados autorizados
El Cliente autoriza de forma general a ElimChat a recurrir a los siguientes sub-encargados para la prestación del servicio. Cada uno trata los datos exclusivamente siguiendo las instrucciones de ElimChat y bajo obligaciones contractuales de protección de datos equivalentes a las de este DPA:
| Sub-encargado | Finalidad | Ubicación |
|---|---|---|
| DeepSeek | Modelo de lenguaje (LLM) que genera las respuestas del chatbot. | Fuera de la UE (SCC aplicables). |
| Resend | Envío de correos transaccionales (verificación, avisos de cuenta). | Estados Unidos (SCC aplicables). |
| Hetzner | Alojamiento de los servidores (hosting) donde corre la plataforma. | Unión Europea (Alemania y Finlandia). |
| Cloudflare | CDN, proxy de seguridad y analítica web sin cookies. | Red global (SCC aplicables). |
La base de datos vectorial (Qdrant) que indexa la base de conocimiento se ejecuta de forma autoalojada (self-hosted) en la infraestructura de Hetzner, por lo que no constituye un sub-encargado externo adicional.
Derecho a objetar: ElimChat informará al Cliente de cualquier cambio previsto relativo a la incorporación o sustitución de sub-encargados con una antelación razonable, publicando la actualización en esta página o por correo electrónico. El Cliente dispondrá de un plazo de treinta (30) días desde la notificación para oponerse por motivos razonables relacionados con la protección de datos. Si la objeción no puede resolverse, el Cliente podrá resolver la parte del servicio afectada sin penalización.
7. Transferencias internacionales
Los servidores principales de ElimChat se ubican en la Unión Europea (Alemania y Finlandia), operados por Hetzner. Determinados sub-encargados (por ejemplo, DeepSeek, Resend o Cloudflare) pueden tratar datos fuera del Espacio Económico Europeo o del país de origen del Cliente.
Para legitimar esas transferencias internacionales, ElimChat se apoya en los mecanismos exigidos por la normativa, en este orden de preferencia:
- Decisiones de adecuación de la Comisión Europea o de la autoridad competente, cuando existan para el país de destino.
- Cláusulas Contractuales Tipo (CCT / Standard Contractual Clauses) aprobadas por la Comisión Europea (Decisión 2021/914), incorporadas en los contratos con los sub-encargados que tratan datos en terceros países.
- Medidas técnicas y organizativas adicionales (cifrado en tránsito, minimización mediante hasheo de IP, control de acceso) que refuerzan el nivel de protección.
A petición del Cliente, ElimChat facilitará copia o referencia de las Cláusulas Contractuales Tipo aplicables a un sub-encargado concreto, salvo en lo que constituya información comercial confidencial, que podrá entregarse de forma resumida.
8. Medidas de seguridad
Teniendo en cuenta el estado de la técnica, los costes, la naturaleza del tratamiento y los riesgos, ElimChat aplica las siguientes medidas técnicas y organizativas (artículo 32 del GDPR):
- Cifrado en tránsito: todo el tráfico viaja sobre TLS (HTTPS).
- Cifrado de credenciales sensibles: las claves de API de proveedores de IA se almacenan cifradas en un key vault. Las contraseñas se guardan con hash, nunca en texto plano.
- Aislamiento multi-tenant: los datos de cada cliente se separan mediante seguridad a nivel de fila (Row-Level Security, RLS) en la base de datos, de modo que ningún cliente puede acceder a los datos de otro.
- Minimización de datos: las direcciones IP de los visitantes se almacenan únicamente en forma hasheada (anonimizada), nunca en crudo.
- Control de acceso: acceso restringido y autenticado a la infraestructura, con privilegios mínimos para el personal autorizado.
- Copias de seguridad y monitoreo: respaldos periódicos y supervisión continua de la disponibilidad e integridad del servicio.
- Capacidad de restauración: procedimientos para restaurar la disponibilidad y el acceso a los datos en caso de incidente físico o técnico.
ElimChat revisa y, cuando procede, actualiza estas medidas para mantener un nivel de seguridad adecuado al riesgo.
9. Notificación de brechas de seguridad
En caso de una violación de la seguridad de los datos personales tratados por cuenta del Cliente, ElimChat lo notificará al Cliente sin demora indebida y, en cualquier caso, dentro de un plazo máximo de 72 horas desde que tenga constancia de la brecha.
La notificación incluirá, en la medida en que la información esté disponible:
- La naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros afectados.
- El nombre y los datos de contacto del punto de contacto en ElimChat donde obtener más información.
- Las consecuencias probables de la violación.
- Las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus posibles efectos adversos.
Corresponde al Cliente, como responsable, valorar si la brecha debe notificarse a la autoridad de control competente y a los interesados; ElimChat le prestará asistencia razonable para ello.
10. Eliminación o devolución de datos al finalizar
Al terminar la prestación del servicio, y a elección del Cliente, ElimChat suprimirá o devolverá todos los datos personales tratados por su cuenta, conforme al siguiente procedimiento:
- Periodo de gracia: tras la cancelación, ElimChat aplica un periodo de gracia de 30 días (soft-delete), durante el cual los datos quedan inaccesibles pero recuperables si el Cliente reactiva la cuenta.
- Devolución: antes del fin del periodo de gracia, el Cliente puede exportar sus datos en un formato estructurado y de uso común desde el panel de su portal, o solicitar la exportación a ElimChat.
- Borrado definitivo: transcurrido el periodo de gracia, ElimChat ejecuta el borrado definitivo (hard-delete) de la base de conocimiento, las conversaciones y los datos de cuenta, incluyendo copias en sus sistemas, salvo las que la ley obligue a conservar.
- Conservación legal: ElimChat podrá conservar, solo durante el plazo y para los fines que la ley exija, los datos estrictamente necesarios (por ejemplo, registros de facturación), aplicándoles las mismas medidas de seguridad de este DPA.
A petición del Cliente, ElimChat certificará por escrito que ha cumplido con la supresión o devolución de los datos.
11. Auditoría
ElimChat pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones de este DPA, y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor independiente mandatado por él, en las siguientes condiciones:
- El Cliente solicitará la auditoría por escrito con una antelación razonable (al menos 30 días, salvo requerimiento de una autoridad o sospecha fundada de incidente).
- Las auditorías se realizarán en horario laboral, sin interrumpir indebidamente las operaciones de ElimChat, y respetando la confidencialidad y la seguridad del resto de clientes (multi-tenant).
- ElimChat podrá satisfacer este derecho aportando documentación, descripciones de controles, certificaciones o informes de terceros cuando estén disponibles.
- Salvo que la ley disponga otra cosa, el coste de las auditorías solicitadas por el Cliente correrá por cuenta del Cliente, excepto cuando la auditoría revele un incumplimiento imputable a ElimChat.
12. Cómo solicitar el DPA firmado
El presente documento es un DPA modelo de carácter informativo. Para obtener una versión firmada y personalizada —por ejemplo, con los datos de tu organización, anexos específicos o ajustes para tu jurisdicción— escríbenos a [email protected]. Nuestro equipo de privacidad coordinará la firma del DPA con tu empresa.
Datos de contacto:
- Encargado del tratamiento: DakyLabs, operando bajo la marca comercial ElimChat.
- Privacidad / Delegado de Protección de Datos (DPO): [email protected]
- Soporte: [email protected]
- WhatsApp: +593 96 357 5122
- Sitio web: elimchat.com
Para más detalle sobre el tratamiento de datos personales, consulta nuestra Política de Privacidad.