Anexo de tratamiento de datos
Versión 3.6 · vigente desde 9 de febrero de 2026
Esta traducción se ofrece por comodidad. Si difiere del original en inglés, prevalece la versión en inglés. Leer el original en inglés
Este Anexo de tratamiento de datos ("Anexo") forma parte de los Términos del servicio u otro acuerdo escrito (el "Acuerdo") entre Shopxare, LLC ("Shopxare", "Encargado") y el cliente ("Cliente", "Responsable"). Se aplica automáticamente cuando Shopxare trata Datos personales del cliente. Los clientes que necesiten una copia firmada pueden pedirla con el formulario de solicitud del DPA.
1. Definiciones
"Normativa de protección de datos" son todas las leyes sobre tratamiento de datos personales aplicables a una parte, incluidos el Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD"), el RGPD del Reino Unido y la Data Protection Act 2018, la Ley Federal suiza de Protección de Datos, la California Consumer Privacy Act en su versión modificada ("CCPA"), otras leyes de privacidad de estados de EE. UU. y la Ley turca n.º 6698 de Protección de Datos Personales ("KVKK"). "Datos personales del cliente" son los datos personales incluidos en los Datos del cliente que Shopxare trata por cuenta del Cliente. "Responsable", "encargado", "interesado", "violación de la seguridad de los datos personales", "tratamiento" y "autoridad de control" tienen el significado del RGPD. "Subencargado" es un tercero contratado por Shopxare para tratar Datos personales del cliente.
2. Funciones y ámbito
2.1 Respecto de los Datos personales del cliente, el Cliente es el responsable (o encargado por cuenta de su propio responsable) y Shopxare es el encargado (o subencargado).
2.2 Shopxare es responsable independiente de los datos de cuenta, facturación y sitio web descritos en la Política de privacidad; este Anexo no se aplica a esos datos.
2.3 El objeto, la naturaleza, la finalidad y la duración del tratamiento, los tipos de datos y las categorías de interesados se describen en el Apéndice I.
3. Obligaciones del Cliente
El Cliente: (a) solo dará instrucciones lícitas; (b) contará con una base jurídica y facilitará la información necesaria para el tratamiento, también para las cookies y el almacenamiento local del Messenger en sus webs; (c) no ordenará a Shopxare tratar categorías especiales de datos salvo lo permitido por la Política de uso aceptable; y (d) será responsable de la exactitud de los Datos personales del cliente.
4. Obligaciones de Shopxare
Shopxare:
4.1 tratará los Datos personales del cliente solo siguiendo las instrucciones documentadas del Cliente, que son el Acuerdo, este Anexo y la configuración y el uso de los Servicios por el Cliente, salvo que la ley exija otra cosa (en cuyo caso informará al Cliente si la ley no lo prohíbe), y avisará al Cliente si considera que una instrucción infringe la Normativa de protección de datos;
4.2 garantizará que las personas autorizadas a tratar los Datos personales del cliente estén sujetas a confidencialidad;
4.3 aplicará las medidas técnicas y organizativas del Apéndice II;
4.4 respetará las condiciones para contratar Subencargados del apartado 6;
4.5 teniendo en cuenta la naturaleza del tratamiento, ayudará al Cliente con medidas apropiadas a responder a las solicitudes de los interesados (apartado 7);
4.6 ayudará al Cliente en materia de seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas, según la información de que disponga;
4.7 suprimirá o devolverá los Datos personales del cliente al final de los Servicios (apartado 9); y
4.8 pondrá a disposición la información necesaria para demostrar el cumplimiento y permitirá auditorías (apartado 10).
5. Seguridad y confidencialidad
Shopxare mantiene las medidas del Apéndice II y puede actualizarlas siempre que no disminuya el nivel general de protección.
6. Subencargados
6.1 El Cliente autoriza de forma general a Shopxare a contratar Subencargados. La lista vigente está en la página de Subencargados (Apéndice III).
6.2 Shopxare avisará al Cliente al menos 30 días antes de que un nuevo Subencargado empiece a tratar Datos personales del cliente, actualizando la página de Subencargados y enviando un correo a los clientes suscritos a las novedades o que hayan firmado este Anexo. El Cliente puede oponerse por motivos razonables de protección de datos dentro de ese plazo. Las partes tratarán la objeción de buena fe; si no se resuelve, el Cliente podrá resolver los Servicios afectados y recibir el reembolso de lo prepagado por el resto del periodo.
6.3 Shopxare impondrá a cada Subencargado obligaciones de protección de datos no menos protectoras que este Anexo y seguirá respondiendo de su actuación.
6.4 Los servicios que el Cliente decida conectar (por ejemplo Telegram, un proveedor de IA con la clave API del Cliente, WooCommerce o Shopify) no son Subencargados de Shopxare; la relación del Cliente con ellos se rige por sus términos.
7. Solicitudes de los interesados
El Cliente puede acceder, rectificar, exportar y suprimir por sí mismo la mayoría de los Datos personales del cliente en los Servicios. Si Shopxare recibe una solicitud de un interesado relativa a Datos personales del cliente, la remitirá al Cliente sin demora indebida y no responderá directamente, salvo para remitir al interesado al Cliente o cuando la ley lo exija.
8. Violaciones de la seguridad de los datos personales
8.1 Shopxare notificará al Cliente sin dilación indebida y, en todo caso, en 72 horas desde que tenga conocimiento de una violación que afecte a Datos personales del cliente.
8.2 La notificación describirá, en la medida en que se conozcan, la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Shopxare facilitará más información a medida que la tenga y tomará medidas razonables para contener y remediar la violación.
8.3 La notificación no implica reconocimiento de culpa.
9. Supresión y devolución
Durante los Servicios, el Cliente puede exportar los Datos personales del cliente. En los 30 días siguientes al fin de los Servicios, Shopxare los suprimirá de sus sistemas activos; las copias de seguridad se eliminan dentro del ciclo de copias (35 días) y se protegen hasta entonces. Shopxare puede conservar datos cuando la ley lo exija, con sujeción a este Anexo.
10. Auditorías
10.1 A petición, y no más de una vez al año (salvo que lo exija una autoridad de control o tras una violación), Shopxare responderá a un cuestionario de seguridad razonable y facilitará su documentación de seguridad vigente.
10.2 Si eso no basta para demostrar el cumplimiento, el Cliente podrá realizar una auditoría con un preaviso escrito de al menos 30 días, en horario laboral, sin perturbar de forma irrazonable la actividad de Shopxare, con un acuerdo de confidencialidad y a su cargo. Las auditorías de Subencargados se basan en sus informes y certificaciones.
11. Transferencias internacionales
11.1 Los Datos personales del cliente se almacenan en servidores en Turquía y pueden tratarse en Estados Unidos y otros países donde operen Shopxare o sus Subencargados.
11.2 EEE. En la medida en que se transfieran Datos personales del cliente sujetos al RGPD a un país sin decisión de adecuación, las partes incorporan las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 ("CCT"): el Módulo Dos (de responsable a encargado) cuando el Cliente sea responsable y el Módulo Tres (de encargado a encargado) cuando sea encargado. Para las CCT: se aplica la cláusula 7 (cláusula de incorporación); según la cláusula 9, se aplica la opción 2 (autorización general) con el plazo del apartado 6.2; no se aplica la redacción opcional de la cláusula 11; según las cláusulas 17 y 18, se aplican la ley y los tribunales de Irlanda; los Anexos I a III de las CCT se completan con los Apéndices I a III de este Anexo.
11.3 Reino Unido. Para transferencias sujetas al RGPD del Reino Unido se aplica el Anexo de Transferencia Internacional de Datos a las CCT emitido por el Information Commissioner; la Tabla 1 se completa con el Apéndice I, la Tabla 2 con el apartado 11.2, la Tabla 3 con los Apéndices I a III, y la Tabla 4 permite a cualquiera de las partes ponerle fin.
11.4 Suiza. Para transferencias sujetas a la ley suiza se aplican las CCT, con el Comisionado Federal de Protección de Datos e Información como autoridad competente y entendiéndose las referencias al RGPD hechas a la ley suiza.
11.5 Turquía. Para transferencias sujetas a la KVKK, las partes usarán, cuando sea necesario, el contrato tipo publicado por la Autoridad turca de Protección de Datos Personales, y el Cliente realizará la notificación exigida a la Autoridad.
11.6 Si se invalida un mecanismo de transferencia, las partes cooperarán para establecer una alternativa.
12. Leyes de privacidad de EE. UU.
En la medida en que se apliquen la CCPA o leyes estatales similares, Shopxare actúa como "proveedor de servicios" o "encargado". Shopxare no: (a) venderá ni compartirá los Datos personales del cliente; (b) los conservará, usará o divulgará para fines distintos de prestar los Servicios ni fuera de la relación comercial directa con el Cliente; (c) los combinará con datos personales de otras fuentes, salvo lo permitido por la ley; y cumplirá las obligaciones aplicables de esas leyes, ofrecerá el nivel de protección que exigen y avisará al Cliente si deja de poder cumplirlas. El Cliente puede tomar medidas razonables para detener y remediar usos no autorizados. Shopxare certifica que comprende estas restricciones.
13. Responsabilidad y prelación
La responsabilidad de cada parte según este Anexo está sujeta a las limitaciones del Acuerdo, salvo que la Normativa de protección de datos o las CCT no lo permitan. Si este Anexo contradice el Acuerdo, prevalece este Anexo para el tratamiento de Datos personales del cliente; si contradice las CCT, prevalecen las CCT.
Apéndice I — Descripción del tratamiento
Exportador de datos: el Cliente identificado en el Acuerdo o en su Espacio de trabajo; contacto: el propietario del Espacio de trabajo. Función: responsable o encargado. Actividades: uso de los Servicios.
Importador de datos: Shopxare, LLC, 2318 Garden Rd, Shopxare Park, Monterey, CA 93940, Estados Unidos; [email protected]. Función: encargado. Actividades: prestación de los Servicios.
Categorías de interesados: Usuarios finales del Cliente (visitantes de su web, clientes, potenciales clientes y otras personas que contactan con el Cliente) y Usuarios del Cliente (miembros del equipo).
Categorías de datos personales: nombres, correos, teléfonos, identificadores de usuario y atributos que envía el Cliente; contenido de mensajes y archivos; identificadores de Telegram y correo; visitas a páginas, eventos, dispositivo, navegador, idioma y ubicación aproximada (derivada de la IP); datos de señalización de llamadas (las llamadas no se graban); valoraciones de conversaciones; nombres, fotos y cargos de los miembros del equipo.
Categorías especiales: no previstas; solo se dan si los Usuarios finales las incluyen en mensajes, en cuyo caso se aplican las medidas del Apéndice II.
Frecuencia: continua.
Naturaleza y finalidad: alojamiento, almacenamiento, transmisión, visualización, búsqueda, análisis (incluidas las funciones de IA que active el Cliente), traducción y supresión, para prestar los Servicios al Cliente.
Conservación: durante el Acuerdo y después según el apartado 9.
Transferencias a Subencargados: según el Apéndice III y para los fines allí indicados.
Autoridad de control competente: la determinada conforme a la cláusula 13 de las CCT.
Apéndice II — Medidas técnicas y organizativas
Las medidas se describen en nuestra página de Seguridad e incluyen: cifrado de los datos en tránsito (TLS 1.2+); cifrado de credenciales almacenadas, como tokens de integración y claves API; hash de contraseñas con sal; verificación en dos pasos y aprobación de inicios de sesión para miembros del equipo; control de acceso por roles y aislamiento entre espacios de trabajo en la aplicación; registros de auditoría; acceso a los sistemas de producción limitado al personal autorizado de Shopxare; protección de red y mitigación de DDoS mediante Cloudflare; limitación de solicitudes; webhooks firmados; verificación de identidad (HMAC) para usuarios del Messenger; copias de seguridad diarias conservadas 35 días; monitorización y página de estado pública; procedimientos de respuesta a incidentes; prácticas de desarrollo seguro con pruebas automatizadas antes de cada versión; y obligaciones de confidencialidad del personal.
Apéndice III — Subencargados
Ver la página de Subencargados, que forma parte de este Anexo.