Saltar al contenido
AtheronLABS

País detectado: Estados Unidos. Los precios se muestran en dólares estadounidenses. ¿No es correcto?

labs@atheron:~/legal/dpa$ cat dpa.md

Sus datos, sus reglas

Cómo tratamos los datos personales por usted.

Esta es una traducción de cortesía. En caso de discrepancia, prevalece la versión en inglés. Cuando el software que desarrollamos, alojamos o mantenemos contiene datos personales, usted decide lo que se hace con ellos. Este anexo es nuestro compromiso de seguir sus indicaciones.

En vigor desde el
3 de octubre de 2026
Versión
2026-10-03

SHA-256 b917272b10acb79abfa5e132a8685089a6ed5877f49aa4c7604333bcc971b55d

Índice14 sections
  1. 01Entre quiénes se celebra este anexo
  2. 02Su papel y el nuestro
  3. 03Qué se trata
  4. 04Nuestro personal
  5. 05Medidas de seguridad
  6. 06Subencargados del tratamiento
  7. 07Información fuera de Canadá
  8. 08Solicitudes de las personas
  9. 09Brechas e incidentes
  10. 10Evaluaciones y auditorías
  11. 11Cuando termina nuestro trabajo
  12. 12Ley aplicable
  13. 13Contacto
  14. 14Idioma

// en resumen

Usted decide lo que se hace con los datos personales de su proyecto, y nosotros actuamos solo según sus instrucciones. Por defecto se quedan en Canadá, solo nos ayudan a tratarlos los servicios aquí enumerados, le avisamos sin demora de cualquier brecha y se los devolvemos o los borramos cuando termina nuestro trabajo.

01Entre quiénes se celebra este anexo

Este anexo se celebra entre su organización y Atheron Network Inc., sociedad constituida en Columbia Británica (Canadá).

Forma parte de nuestro contrato marco de servicios y se aplica siempre que tratamos datos personales por cuenta de usted: al desarrollar, probar, alojar, mantener u operar software que los contiene, o al trabajar con datos que usted nos facilita.

La información que recogemos para nuestros propios fines, como las cuentas de su personal en el portal de clientes, nuestros mensajes con usted y sus facturas, se rige por nuestro aviso de privacidad y la página de privacidad del portal de clientes, no por este anexo.

02Su papel y el nuestro

Usted es la organización que controla los datos personales: según el RGPD, el responsable del tratamiento; según la ley de Quebec, la empresa que los tiene y nos los comunica en virtud de un contrato. Nosotros somos su proveedor de servicios o, según el RGPD, su encargado del tratamiento.

Tratamos la información solo para prestar los servicios de sus órdenes de trabajo, y solo según sus instrucciones documentadas: este anexo, el contrato marco de servicios, sus órdenes de trabajo y lo que nos pida un propietario en el portal de clientes. Si creemos que una instrucción infringe la ley, se lo decimos y no estamos obligados a seguirla.

Usted es responsable de contar con una base legal para la información, de lo que dice su propio aviso de privacidad a las personas y de las instrucciones que da.

03Qué se trata

ElementoDetalles
FinalidadDesarrollar, probar, alojar, mantener y operar el software y los servicios de sus órdenes de trabajo
Personas afectadasAquellas cuya información contienen su software o sus datos, como sus clientes, usuarios y empleados
Tipos de informaciónLo que contenga su software, según describa su orden de trabajo. Le pedimos que nos avise antes de que contenga información sanitaria, financiera u otra información sensible, o información sobre menores
DuraciónMientras prestemos los servicios, y después hasta que se devuelva o se borre como indica este anexo
DóndeEn Canadá por defecto, en DigitalOcean en Toronto, salvo que su orden de trabajo indique otra región u otro proveedor

04Nuestro personal

Solo tienen acceso las personas que lo necesitan para hacer el trabajo, con el mínimo acceso que ese trabajo requiere. Todas las personas que pueden llegar a su información están obligadas a mantenerla confidencial. El acceso se concede por rol y queda registrado.

05Medidas de seguridad

Protegemos su información con medidas adecuadas a su sensibilidad, entre ellas:

  • cifrado en tránsito en todas partes, y en reposo en las bases de datos, las copias de seguridad y los archivos;
  • cada servicio accede a su base de datos con sus propias credenciales y solo puede hacer lo que necesita;
  • acceso por roles, con las concesiones y los cambios registrados en un registro de auditoría, y una nueva comprobación al iniciar sesión para las acciones sensibles;
  • instantáneas de los servidores y copias de seguridad de las bases de datos cada 8 horas, con rotación de las copias;
  • actualizaciones de seguridad aplicadas a los servidores cada noche, y revisión de los avisos de seguridad de las dependencias;
  • un plazo de conservación por escrito para cada tipo de dato personal, aplicado por código;
  • pruebas, revisiones y control de cambios antes de publicar nada, como describe nuestra página de seguridad.

Revisamos estas medidas a medida que cambian nuestros servicios y los riesgos, y nunca rebajamos su nivel general durante una orden de trabajo.

06Subencargados del tratamiento

Usted autoriza a estos servicios a ayudarnos a tratar su información, cada uno solo para la finalidad indicada:

ServicioLo que hace para nosotrosDónde
DigitalOcean, LLCAlojamiento: servidores, bases de datos gestionadas, almacenamiento privado de archivos y copias de seguridadToronto (Canadá), salvo que su orden de trabajo indique otra región
Cloudflare, Inc.DNS, servir su sitio y protegerlo de ataquesSu red mundial, incluido Estados Unidos
Microsoft Corporation (Microsoft 365)Nuestro correo, calendario, llamadas de Teams y documentos, cuando la información nos llega por esa víaCanadá, Estados Unidos u otros países
Resend, Inc.Enviar correo desde el software que alojamos, cuando su orden de trabajo lo usaEstados Unidos
Anthropic, PBCFunciones de IA basadas en Claude, cuando su orden de trabajo las incluyeEstados Unidos

Cuando su orden de trabajo elige otro proveedor de alojamiento (Amazon Web Services, Google Cloud, Microsoft Azure, Hetzner o Vultr) o un servicio del que depende su producto (por ejemplo, de mensajería, mapas o pagos), ese proveedor es subencargado del tratamiento de su proyecto desde el día en que se firma la orden de trabajo, en la región que esta indique. Cuando su producto usa un servicio con su propia cuenta, ese proveedor trabaja para usted, no para nosotros.

No introducimos en ningún otro servicio los datos personales que usted controla. Cada subencargado está obligado por un contrato escrito que protege su información al menos tan bien como este anexo, y seguimos siendo responsables de su trabajo.

Avisamos a sus propietarios con al menos 30 días de antelación antes de añadir o sustituir un subencargado. Puede oponerse por motivos razonables. Si no podemos atender la objeción, puede poner fin al servicio afectado sin penalización.

07Información fuera de Canadá

Por defecto, su información se queda en Canadá. Solo sale de Canadá a través de los subencargados indicados arriba, en los lugares indicados, o según disponga su orden de trabajo. La información que se encuentra fuera de Canadá está sujeta a las leyes del país donde se encuentra.

Según la Ley 25 de Quebec, usted debe evaluar el impacto en la privacidad antes de que la información sobre personas de Quebec se comunique fuera de Quebec. Le damos, sin coste, la información sobre nuestros subencargados y garantías que necesita esa evaluación.

Cuando se aplica el RGPD o el RGPD del Reino Unido (UK GDPR), la decisión de adecuación de Canadá cubre las transferencias hacia nosotros, y las transferencias posteriores a un subencargado fuera de Canadá se basan en las garantías que este ofrece, como el Marco de Privacidad de Datos UE-EE. UU. o las cláusulas contractuales tipo de la Comisión Europea.

08Solicitudes de las personas

Si alguien nos pide directamente ver, corregir, trasladar o borrar su información, le trasladamos la solicitud a usted en un plazo de 5 días hábiles y no la respondemos nosotros salvo que usted nos lo indique. Le ayudamos a responder las solicitudes en la medida en que lo permitan los servicios.

09Brechas e incidentes

Si tenemos conocimiento de una brecha de seguridad que afecta a su información, un incidente de confidencialidad según la ley de Quebec, se lo comunicamos sin demora indebida y como máximo 72 horas después de tener conocimiento de ella. Le decimos qué ha ocurrido, qué información y cuántas personas se ven afectadas según lo que sepamos, qué hemos hecho y qué haremos, y con quién hablar. Le enviamos lo que averigüemos después a medida que lo sepamos.

Tomamos de inmediato medidas razonables para reducir el daño y evitar que se repita, y le ayudamos a evaluar el riesgo de daño grave, a llevar su registro de incidentes y a notificarlo a los reguladores y a las personas a las que la ley le obliga a notificar. No los notificamos nosotros en su nombre salvo que usted nos lo pida o la ley lo exija.

10Evaluaciones y auditorías

Le damos la información que razonablemente necesite para demostrar que se cumple este anexo y para hacer una evaluación de impacto en la privacidad.

Una vez al año, o después de una brecha, puede auditar nuestro cumplimiento usted mismo o mediante un auditor independiente obligado a la confidencialidad, con un preaviso de 30 días, en horario laboral, a su costa y sin acceso a la información de otros clientes.

11Cuando termina nuestro trabajo

Cuando termina un servicio, le devolvemos su información en un formato común si lo pide, y la borramos de nuestros sistemas en un plazo de 30 días. Las copias que hay en las copias de seguridad se borran a medida que estas rotan. Solo conservamos información cuando la ley nos obliga, y en ese caso la protegemos conforme a este anexo mientras la conservemos.

12Ley aplicable

Este anexo está redactado para cumplir la Personal Information Protection and Electronic Documents Act (PIPEDA), la ley de Quebec sobre la protección de los datos personales en el sector privado modificada por la Ley 25 y, cuando se aplican, el artículo 28 del RGPD y el RGPD del Reino Unido. Si contradice otro documento entre nosotros, este anexo prevalece en lo relativo a los datos personales.

Las leyes de Columbia Británica (Canadá), y las leyes federales de Canadá aplicables allí, rigen este documento. Los litigios se someten a los tribunales de Columbia Británica (Canadá).

13Contacto

Escríbanos sobre datos personales a privacy@aton-network.org.

Comunique un problema de seguridad a security@aton-network.org.

14Idioma

Este anexo se publica en inglés y en francés. Ambas versiones tienen la misma validez. Esta traducción al español es de cortesía: en caso de discrepancia, prevalece la versión en inglés.

// con quién trata

Atheron Network Inc. 1631 Dickson Ave., Suite 1100 Kelowna, BC V1Y 0B5 CA Número de empresa (Business Number) 788400448 GST/HST 788400448 RT0001

Anexo de tratamiento de datos | Atheron Network Labs