Contrato de encargo de datos personales
Este contrato forma parte de los términos y condiciones y regula cómo trata Nestor David Herrera Rodriguez («NADKOR», la persona encargada) los datos personales que el Cliente (la persona responsable) carga en el Servicio o genera con él.
1. Objeto e instrucciones
NADKOR trata los datos personales del Cliente únicamente para prestarle el Servicio. Las instrucciones del Cliente son tres:
- estos documentos;
- la configuración que el Cliente hace en el sistema;
- las operaciones que sus usuarios ordenan (timbrar, enviar un correo, descargar del SAT, exportar).
NADKOR no usa estos datos para fines propios, no los combina con los de otros clientes y no hace con ellos perfiles, publicidad ni estadísticas que identifiquen a nadie.
2. Qué datos y de quién
| Titulares | Datos |
|---|---|
| Clientes y proveedores del Cliente | Nombre o razón social, RFC, domicilio fiscal, datos de contacto, cuentas bancarias y las operaciones que constan en sus CFDI. |
| Trabajadores del Cliente | Nombre, RFC, CURP, número de seguridad social, fecha y lugar de nacimiento, sexo, puesto, salario, cuenta bancaria o CLABE, créditos INFONAVIT y FONACOT, incidencias y recibos de nómina. |
| Contactos y prospectos del CRM | Nombre, puesto, correo, teléfono, domicilio, historial de actividades y preferencias de comunicación. |
| Usuarios del Cliente | Nombre, usuario, correo, firma de correo y el registro de sus acciones en el sistema. |
Datos sensibles: el módulo de nómina puede contener:
- datos de salud: incapacidades, con su tipo de riesgo y secuela;
- afiliación sindical;
- el tipo de pensión;
- las pensiones alimenticias que se descuentan.
El Cliente debe capturar solo lo que su relación laboral y la ley le exigen.
3. Obligaciones del Cliente
- Tener su propio aviso de privacidad y darlo a conocer a sus trabajadores, clientes, proveedores y contactos.
- Obtener los consentimientos que la ley le exija y tener una base legítima para cada dato que carga. En particular, no cargar la e.firma de un tercero sin su autorización por escrito, y conservar esa autorización mientras la e.firma esté en el Servicio.
- Atender las solicitudes de derechos ARCO de sus titulares; NADKOR le ayuda como indica el punto 7.
- Administrar los permisos de sus usuarios. Por ejemplo, marcar como confidenciales a los empleados que no debe ver cualquier capturista.
4. Obligaciones de NADKOR
- Tratar los datos solo conforme a las instrucciones del Cliente. Si una instrucción le parece contraria a la ley, se lo dirá.
- Guardar confidencialidad, y exigirla a su personal y a sus subencargados, también después de que termine el contrato.
- Mantener las medidas de seguridad del punto 5.
- No transferir los datos, salvo instrucción del Cliente o requerimiento de una autoridad competente. Si recibe un requerimiento, se lo avisará al Cliente antes, siempre que la ley no lo prohíba.
- Al terminar el contrato, devolver los datos mediante la exportación y suprimirlos, en los plazos del punto 8 de los términos.
- No apropiarse de la información y transparentar sus subcontrataciones, como exige el Reglamento para los servicios en la nube.
5. Medidas de seguridad
- Una base de datos separada por cada empresa.
- Conexión cifrada (TLS) y servidor sin puertos expuestos a internet más que el de administración.
- Contraseñas de usuario guardadas con una función de derivación resistente (scrypt).
- Certificados de sello digital y e.firma: la llave privada en el formato cifrado del SAT y su contraseña con cifrado por sobres, con una llave maestra que vive en el servicio de administración de llaves del proveedor de nube y nunca sale de él. Cada operación que los usa queda en la bitácora de auditoría, y el proveedor registra cada uso de la llave maestra.
- Contraseñas del correo y demás secretos, cifrados.
- Permisos por rol y por acción. Timbrar, cancelar y enviar campañas requieren un permiso expreso.
- Protección contra falsificación de peticiones y límite de intentos de acceso.
- Un registro de auditoría de quién hizo qué, cuándo y desde dónde.
- Acceso administrativo al servidor restringido a personal autorizado, con llave criptográfica.
6. Vulneraciones de seguridad
Si NADKOR detecta una vulneración que afecte datos del Cliente, se lo informará sin demora indebida, y a más tardar 72 horas después de confirmarla. El aviso incluirá:
- qué ocurrió;
- qué datos se afectaron;
- qué medidas se tomaron;
- qué puede hacer el Cliente.
Así el Cliente puede avisar a sus titulares, como le exige la ley. NADKOR colaborará en ese aviso y en la investigación.
7. Derechos de los titulares
Si un titular le pide a NADKOR acceder, rectificar, cancelar u oponerse al tratamiento de datos del Cliente, NADKOR turnará la solicitud al Cliente en un máximo de 5 días hábiles y no la resolverá por su cuenta. El Cliente puede atender la mayoría de las solicitudes desde el propio sistema (exportar, corregir, anonimizar un contacto).
8. Subencargados autorizados
El Cliente autoriza a NADKOR a apoyarse en estos proveedores. Cada uno está obligado a confidencialidad y seguridad en condiciones no menores a las de este contrato:
| Proveedor | Para qué | Dónde | Qué datos recibe |
|---|---|---|---|
| Google Cloud (Google LLC) | Servidor donde corre NADKOR y se guardan las bases de datos | Estados Unidos (región us-central1) | Todos los que el Cliente carga en el sistema |
| Cloudflare, Inc. | Red, cifrado de la conexión (TLS), protección y el sitio público | Red global | Tráfico entre el navegador y el servidor, incluida la dirección IP |
| Zoho Corporation (ZeptoMail) | Envío de facturas, complementos de pago y recibos de nómina por correo, solo si el Cliente usa la cuenta de correo de NADKOR | Estados Unidos / India | Destinatario, asunto, cuerpo del correo y archivos adjuntos (XML y PDF) |
| SW Sapien y Finkok, proveedores de certificación autorizados por el SAT | Timbrado y cancelación de CFDI | México | El CFDI a timbrar, con los datos que la ley pide en él (incluidos los del trabajador en un recibo de nómina) |
Si el Cliente usa su propio servidor de correo, sus correos no pasan por Zoho.
La entrega de datos a un subencargado fuera de México es una remisión, no una transferencia: no requiere el consentimiento de los titulares.
NADKOR avisará cualquier alta o cambio de subencargado con al menos 30 días naturales de anticipación. Si el Cliente se opone por una razón fundada y no hay otra solución, puede terminar el contrato sin penalización.
Por su parte, los servicios del SAT, del IMSS y de los bancos a los que el Cliente se conecta los usa el Cliente por sí mismo. Esas autoridades e instituciones no son subencargados de NADKOR.
9. Verificación
A petición razonable del Cliente, con aviso de 15 días y no más de una vez al año, NADKOR le dará información escrita sobre sus medidas de seguridad y sobre el cumplimiento de este contrato.
10. Vigencia
Este contrato dura lo que dure el Servicio. Las obligaciones de confidencialidad y de supresión siguen vigentes después de que termine.