Términos y condiciones

Versión 2026.1

Este Anexo de Tratamiento de Datos ("APD") forma parte y se incorpora al Contrato Marco de Servicios, Términos de Servicio, Contrato de Suscripción, Formulario de Pedido u otro acuerdo por escrito aplicable (colectivamente, el "Contrato") celebrado entre Hyperzod Technologies Private Limited, una empresa constituida bajo las leyes de la India con domicilio social en 58, S.C. Mahanagar, Lucknow, Uttar Pradesh 226006, India ("Hyperzod", "Encargado del tratamiento"), y la entidad que adquiere o utiliza los Servicios de Hyperzod ("Cliente", "Responsable del tratamiento").

Este APD regula el tratamiento de datos personales por parte de Hyperzod en nombre del Cliente en relación con los Servicios y tiene por objeto satisfacer los requisitos del artículo 28 del Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD"), el RGPD del Reino Unido cuando sea aplicable, y otras leyes de protección de datos aplicables.

En caso de conflicto entre el presente APD y el Contrato con respecto al tratamiento de datos personales, prevalecerán las disposiciones del presente APD en la medida de dicho conflicto.

1. Definiciones

A efectos del presente APD, los siguientes términos tendrán los significados que se establecen a continuación. Los términos en mayúsculas no definidos en el presente documento tendrán los significados que se les asignan en el Contrato.

Filial se refiere a cualquier entidad que controle directa o indirectamente, sea controlada por, o esté bajo control común con una parte.

Legislación de protección de datos aplicable se refiere a todas las leyes y reglamentos aplicables al tratamiento de datos personales en virtud del presente APD, incluyendo, cuando sea aplicable:

  • el Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos);
  • el RGPD del Reino Unido;
  • la Ley de Protección de Datos del Reino Unido de 2018;
  • la Ley Federal Suiza sobre Protección de Datos (cuando sea aplicable); y
  • cualquier legislación que implemente o complemente lo anterior.

Responsable del tratamiento se refiere a la entidad que determina los fines y los medios del tratamiento de datos personales.

Encargado del tratamiento significa la entidad que procesa datos personales en nombre del responsable del tratamiento.

Datos del cliente significa cualquier información enviada, almacenada, transmitida o procesada de otro modo por los servicios de Hyperzod en nombre del cliente.

Interesado significa una persona física identificada o identificable cuyos datos personales son objeto de procesamiento.

Datos personales significa cualquier información relativa a una persona física identificada o identificable, tal como se define en la ley de protección de datos aplicable.

Violación de datos personales significa una brecha de seguridad que provoque la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a datos personales.

Procesamiento, procesar y procesado tendrán los significados asignados por la ley de protección de datos aplicable e incluyen cualquier operación realizada con datos personales, ya sea por medios automatizados o no.

Servicios significa el software, las aplicaciones, los sitios web, las API, los servicios de soporte y las ofertas relacionadas proporcionadas por Hyperzod en virtud del acuerdo.

Subprocesador significa cualquier tercero designado por Hyperzod para procesar datos personales en nombre del cliente con el fin de prestar los servicios.

2. Alcance de este ADP

Este ADP se aplica siempre que Hyperzod procese datos personales en nombre del cliente en relación con los servicios.

Los servicios cubiertos por este ADP incluyen, según corresponda:

  • Sitio web de pedidos de Hyperzod
  • Aplicaciones para clientes de Hyperzod
  • Aplicaciones para comercios de Hyperzod
  • Aplicaciones para conductores de Hyperzod
  • Panel de administración de Hyperzod
  • Plataforma de despacho Autozod
  • API de Hyperzod
  • Servicios de atención al cliente
  • Servicios profesionales y de implementación relacionados con la plataforma

Este ADP no se aplica cuando Hyperzod actúa como Responsable independiente para sus propias operaciones comerciales, incluyendo:

  • administración de sus propios empleados y contratistas;
  • contabilidad financiera e impuestos;
  • prevención del fraude;
  • cumplimiento legal;
  • gobierno corporativo;
  • el mantenimiento de la seguridad de su propia infraestructura; o
  • comunicaciones relacionadas con la administración de la cuenta del Cliente.

3. Funciones de las Partes

Las Partes reconocen y aceptan que:

(a) El Cliente actúa como Responsable del tratamiento de los Datos Personales tratados a través de los Servicios.

(b) Hyperzod actúa exclusivamente como Encargado del tratamiento con respecto a dichos Datos Personales.

(c) El Cliente es responsable de determinar:

  • la base legal para el Tratamiento;
  • las categorías de Datos Personales recopilados;
  • los fines del Tratamiento;
  • las categorías de Interesados;
  • el cumplimiento de las leyes de privacidad aplicables; y
  • proporcionar todos los avisos de privacidad requeridos y obtener los consentimientos necesarios.

(d) Hyperzod tratará los Datos Personales únicamente en nombre del Cliente y de acuerdo con sus instrucciones documentadas, salvo que la legislación aplicable exija lo contrario.

(e) Nada de lo dispuesto en este ADP transfiere la propiedad de los Datos del Cliente a Hyperzod.

(f) Hyperzod no venderá, alquilará, divulgará ni comercializará de otro modo los Datos Personales del Cliente para sus propios fines independientes.

(g) El Cliente es el único responsable de la exactitud, calidad, legalidad y los medios por los cuales adquiere y proporciona los Datos Personales del Cliente a Hyperzod.

4. Actividades de tratamiento

Los detalles relativos al Tratamiento de Datos Personales llevado a cabo por Hyperzod se establecen en el Apéndice A, que forma parte integrante de este Anexo de Tratamiento de Datos.

5. Confidencialidad

5.1 Obligación de confidencialidad

Hyperzod garantizará que todo el personal, empleados, contratistas, consultores y agentes autorizados que traten Datos Personales estén sujetos a las obligaciones de confidencialidad adecuadas, ya sea por contrato o en virtud de la legislación aplicable.

5.2 Acceso autorizado

Hyperzod limitará el acceso a los Datos Personales exclusivamente a aquellas personas que requieran dicho acceso para prestar, mantener, respaldar, asegurar o mejorar los Servicios de acuerdo con las instrucciones documentadas del Cliente.

5.3 Formación y concienciación

Hyperzod mantendrá políticas internas adecuadas y proporcionará formación periódica sobre seguridad y privacidad al personal con acceso a los Datos Personales del Cliente.

5.4 Obligación continua

Las obligaciones de confidencialidad descritas en este ADP subsistirán tras la finalización de la relación laboral, el compromiso contractual y el presente ADP.

6. Medidas de seguridad técnicas y organizativas

6.1 Hyperzod implementará y mantendrá las medidas técnicas y organizativas adecuadas descritas en el Apéndice B.

7. Asistencia al Cliente

7.1 Solicitudes de los Interesados

Teniendo en cuenta la naturaleza del Tratamiento, Hyperzod proporcionará al Cliente una asistencia comercialmente razonable, mediante medidas técnicas y organizativas adecuadas cuando sea factible, para permitir que el Cliente responda a las solicitudes de los Interesados que ejerzan sus derechos conforme a la Ley de Protección de Datos aplicable.

Dichas solicitudes pueden incluir derechos relacionados con:

  • acceso;
  • rectificación;
  • supresión;
  • limitación del Tratamiento;
  • portabilidad de los datos;
  • oposición al Tratamiento; y
  • otros derechos disponibles conforme a la Ley de Protección de Datos aplicable.

7.2 Solicitudes directas

Salvo que la ley lo prohíba, si Hyperzod recibe una solicitud directamente de un Titular de los Datos relacionada con los Datos Personales del Cliente, Hyperzod deberá:

  • notificar al Cliente sin demora;
  • abstenerse de responder directamente, salvo cuando la ley lo exija; y
  • prestar asistencia comercialmente razonable al Cliente para responder a dicha solicitud.

7.3 Consultas reglamentarias

Cuando Hyperzod reciba una consulta, investigación o solicitud de una autoridad de control relacionada específicamente con los Datos Personales del Cliente, Hyperzod, salvo prohibición legal, informará al Cliente sin demora y prestará una cooperación razonable.

8. Violaciones de seguridad de Datos Personales

8.1 Respuesta ante incidentes

Hyperzod mantendrá procedimientos adecuados de detección, respuesta, investigación, contención, remediación y recuperación de incidentes diseñados para identificar y responder a violaciones de seguridad de Datos Personales.

8.2 Notificación

En caso de que Hyperzod tenga conocimiento de una violación de seguridad de los Datos Personales que afecte a los Datos Personales del Cliente, Hyperzod notificará al Cliente sin demora indebida y, siempre que sea posible, a más tardar setenta y dos (72) horas después de tener conocimiento de la violación cuando dicha notificación sea necesaria conforme a la Ley de Protección de Datos aplicable.

8.3 Contenido de la notificación

En la medida en que la información esté razonablemente disponible, la notificación incluirá:

  • una descripción de la naturaleza de la violación;
  • las categorías y el número aproximado de interesados afectados;
  • las categorías y el volumen aproximado de los datos personales afectados;
  • las posibles consecuencias de la violación;
  • las medidas adoptadas o propuestas para mitigar la violación;
  • información de contacto para futuras comunicaciones.

8.4 Cooperación continua

Cuando no se disponga de toda la información pertinente de inmediato, Hyperzod podrá facilitar la información por fases a medida que esté disponible.

Hyperzod cooperará razonablemente con el cliente en la investigación del incidente y en el cumplimiento de cualquier obligación legal aplicable.

8.5 Ausencia de admisión de responsabilidad

La notificación de una violación de datos personales en virtud de este APD no constituirá una admisión de culpa o responsabilidad por parte de Hyperzod.

9. Subprocesadores

9.1 Autorización general

El cliente otorga a Hyperzod una autorización general para contratar a los subprocesadores necesarios para la prestación de los servicios.

9.2 Subprocesadores autorizados actuales

Los subprocesadores autorizados por Hyperzod a partir de la fecha de entrada en vigor se enumeran en el Apéndice C, que forma parte de este APD.

9.3 Obligaciones de los subprocesadores

Hyperzod se asegurará de que cada subprocesador contratado para tratar datos personales del cliente esté sujeto a obligaciones contractuales que proporcionen un nivel de protección adecuado, sustancialmente similar al establecido en este APD.

9.4 Cambios en los subprocesadores

Hyperzod podrá sustituir o designar Subprocesadores adicionales de vez en cuando cuando sea razonablemente necesario para el funcionamiento de los Servicios.

Hyperzod mantendrá una lista actualizada de los Subprocesadores autorizados.

10. Transferencias internacionales

10.1 Ubicación del alojamiento

Los datos de producción del Cliente se alojan principalmente en la infraestructura de Amazon Web Services ubicada en la región de Europa (Londres) (Reino Unido).

10.2 Procesamiento transfronterizo

Ciertos Subprocesadores autorizados pueden procesar datos personales limitados del Cliente fuera del Espacio Económico Europeo o del Reino Unido cuando sea necesario para la prestación de los Servicios.

10.3 Mecanismos de transferencia

Cuando los Datos Personales se transfieran internacionalmente, Hyperzod implementará las salvaguardias adecuadas exigidas por la Ley de Protección de Datos aplicable.

Dichas salvaguardias pueden incluir, cuando corresponda:

  • decisiones de adecuación emitidas por las autoridades competentes;
  • las Cláusulas Contractuales Tipo de la Comisión Europea;
  • la Adenda de Transferencia Internacional de Datos del Reino Unido;
  • u otros mecanismos de transferencia lícitos reconocidos por la Ley de Protección de Datos aplicable.

10.4 Proveedores de servicios de IA

Cuando el Cliente habilite funcionalidades basadas en IA proporcionadas a través de los Servicios, Hyperzod podrá contratar a proveedores de servicios de IA externos, incluidos aquellos identificados como Subprocesadores autorizados, con el único fin de proporcionar la funcionalidad de IA solicitada.

Hyperzod no divulgará Datos Personales del Cliente a dichos proveedores, salvo cuando sea necesario para ofrecer la función solicitada, con el único fin de proporcionar la funcionalidad de IA solicitada o habilitada por el Cliente, mantener y dar soporte a dicha funcionalidad, o según lo instruya el Cliente o lo exija la ley.

Ciertos Subprocesadores de IA pueden procesar Datos Personales del Cliente únicamente en la medida necesaria para proporcionar la funcionalidad habilitada por IA solicitada o configurada por el Cliente y de acuerdo con sus compromisos de procesamiento de datos aplicables.

10.5 Minimización de datos

Hyperzod realizará esfuerzos comercialmente razonables para limitar los Datos Personales divulgados a los Subprocesadores a lo estrictamente necesario para la actividad de Procesamiento pertinente.

11. Asistencia para el cumplimiento

Previa solicitud razonable por escrito y teniendo en cuenta la naturaleza del Tratamiento y la información disponible para Hyperzod, Hyperzod proporcionará al Cliente una asistencia comercialmente razonable para cumplir con sus obligaciones relacionadas con:

  • evaluaciones de impacto relativas a la protección de datos;
  • consulta previa con las autoridades de control;
  • implementación de medidas de seguridad adecuadas;
  • demostrar el cumplimiento de la Ley de Protección de Datos aplicable;
  • investigaciones regulatorias relacionadas con los Datos Personales del Cliente.

Dicha asistencia podrá estar sujeta a un reembolso razonable cuando la solicitud requiera un esfuerzo adicional sustancial más allá de las obligaciones estándar de Hyperzod en virtud del Acuerdo.

12. Información de cumplimiento y derechos de auditoría

12.1 Demostración de cumplimiento

Hyperzod mantendrá los registros, políticas, procedimientos y documentación adecuados que sean razonablemente necesarios para demostrar su cumplimiento con este Anexo de Procesamiento de Datos y la Ley de Protección de Datos aplicable.

Previa solicitud razonable por escrito, Hyperzod pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de sus obligaciones como Encargado del tratamiento conforme a la Ley de Protección de Datos aplicable.

Dicha información puede incluir, cuando proceda:

  • políticas y procedimientos de seguridad;
  • descripciones de las medidas de seguridad técnicas y organizativas;
  • respuestas a cuestionarios de seguridad razonables;
  • resúmenes de evaluaciones de seguridad independientes o pruebas de penetración, cuando estén disponibles;
  • documentación de cumplimiento; y
  • otra información razonablemente necesaria para demostrar el cumplimiento.

Hyperzod no estará obligado a revelar ninguna información que, a su razonable criterio:

  • comprometa la seguridad, confidencialidad, integridad o disponibilidad de los Servicios;
  • divulgue información confidencial relativa a otros clientes;
  • revele secretos comerciales, información confidencial o propiedad intelectual;
  • exponga vulnerabilidades o información sensible desde el punto de vista de la seguridad; o
  • esté protegida de otro modo contra su divulgación en virtud de la legislación aplicable o de obligaciones contractuales.

12.2 Medios alternativos para demostrar el cumplimiento

El Cliente reconoce que Hyperzod puede cumplir con sus obligaciones bajo esta sección proporcionando documentación existente, evaluaciones independientes, informes de seguridad, certificaciones (cuando estén disponibles), políticas u otros materiales de cumplimiento que demuestren razonablemente el cumplimiento de Hyperzod con este ADP.

El Cliente acepta revisar dicha documentación antes de solicitar cualquier actividad de auditoría adicional.

12.3 Solicitudes de auditoría

Cuando la información proporcionada en virtud de las secciones 12.1 y 12.2 sea razonablemente insuficiente para demostrar el cumplimiento de Hyperzod con este ADP, el Cliente podrá enviar una solicitud por escrito identificando:

  • la preocupación específica sobre el cumplimiento;
  • las actividades de tratamiento que se van a revisar; y
  • las razones por las cuales la información ya proporcionada es insuficiente.

Hyperzod considerará dichas solicitudes de buena fe y proporcionará la asistencia comercialmente razonable cuando así lo exija la Ley de Protección de Datos aplicable.

12.4 Auditorías in situ

Las auditorías in situ no se llevarán a cabo como un mecanismo de cumplimiento rutinario.

Una auditoría in situ solo podrá realizarse cuando:

  • requerido por la Ley de Protección de Datos aplicable;
  • requerido por una autoridad de control competente;
  • requerido en virtud de una orden legalmente vinculante de una autoridad gubernamental; o
  • Hyperzod acepta expresamente por escrito que una auditoría in situ es razonablemente necesaria después de que otros medios alternativos para demostrar el cumplimiento hayan resultado insuficientes.

Cuando se permita una auditoría in situ:

  • el Cliente deberá proporcionar un aviso previo por escrito de al menos treinta (30) días;
  • la auditoría se limitará exclusivamente a asuntos relevantes para el Tratamiento de Datos Personales del Cliente;
  • la auditoría se llevará a cabo durante el horario laboral habitual;
  • la auditoría no interferirá de manera irrazonable con las operaciones comerciales de Hyperzod;
  • la auditoría no excederá una (1) auditoría durante cualquier período de doce (12) meses, a menos que la Ley de Protección de Datos aplicable exija lo contrario.

Hyperzod podrá implementar las medidas razonables necesarias para proteger sus instalaciones, sistemas, personal, información confidencial, secretos comerciales, propiedad intelectual y los datos de otros clientes durante cualquier auditoría.

12.5 Auditores independientes

Cualquier auditor externo contratado por el Cliente deberá:

  • poseer las cualificaciones profesionales y la experiencia adecuadas;
  • no ser un competidor directo de Hyperzod;
  • estar sujeto a obligaciones de confidencialidad por escrito aceptables para Hyperzod antes de comenzar cualquier actividad de auditoría.

El Cliente seguirá siendo responsable de los actos y omisiones de cualquier auditor que actúe en su nombre.

12.6 Confidencialidad de los materiales de auditoría

Toda la documentación, informes, políticas, procedimientos, información de seguridad, hallazgos de auditoría y otros materiales divulgados por Hyperzod en relación con esta Sección constituirán Información Confidencial de Hyperzod.

Dicha información se utilizará exclusivamente para evaluar el cumplimiento de este DPA por parte de Hyperzod y no se divulgará a terceros, salvo cuando lo exija la Ley de Protección de Datos aplicable.

12.7 Costes

Cada parte asumirá sus propios costes ordinarios asociados con cualquier auditoría o revisión de cumplimiento.

Cuando el Cliente solicite auditorías adicionales, revisiones de seguridad exhaustivas, documentación de cumplimiento personalizada o asistencia que exceda materialmente las obligaciones estándar de Hyperzod bajo este DPA o el Acuerdo, Hyperzod podrá cobrar los costes razonables incurridos al responder a dichas solicitudes. Hyperzod notificará al Cliente cualquier cargo aplicable por adelantado.

12.8 Sin ampliación de derechos

Nada de lo dispuesto en esta Sección obligará a Hyperzod a:

  • divulgar software, código fuente o algoritmos propietarios;
  • proporcionar acceso sin restricciones a los sistemas o la infraestructura de producción;
  • divulgar información relativa a otros clientes;
  • debilitar o eludir los controles de seguridad;
  • proporcionar información que comprometa razonablemente la seguridad de los Servicios; o
  • divulgar información más allá de lo requerido por la legislación aplicable en materia de protección de datos.

13. Devolución y eliminación de datos personales

13.1 Solicitud del Cliente

Tras la finalización o expiración del Contrato, el Cliente podrá solicitar:

  • la devolución de los Datos Personales del Cliente; o
  • la eliminación segura de los Datos Personales del Cliente.

13.2 Periodo de retención

Salvo acuerdo por escrito en contrario:

  • Los datos de producción del Cliente permanecerán disponibles para su recuperación durante un máximo de noventa (90) días tras la finalización del Contrato;
  • las copias de seguridad que contengan Datos Personales del Cliente podrán conservarse durante un máximo de noventa (90) días antes de ser sobrescritas de forma segura de acuerdo con el programa de retención de copias de seguridad de Hyperzod.

13.3 Eliminación permanente

Tras la expiración del periodo de retención aplicable, Hyperzod eliminará de forma segura o hará inaccesibles los Datos Personales del Cliente, a menos que la legislación aplicable exija su conservación.

13.4 Retención legal

Nada de lo dispuesto en este ADP obligará a Hyperzod a eliminar Datos Personales cuando su conservación continua sea necesaria para:

  • cumplir con la ley aplicable;
  • resolver disputas;
  • establecer, ejercer o defender reclamaciones legales;
  • mantener la integridad y seguridad del sistema;
  • conservar los medios de copia de seguridad hasta su eliminación programada.

14. Responsabilidad

14.1 Aplicación del Acuerdo

Salvo lo dispuesto expresamente en este ADP, la responsabilidad de cada parte derivada de o relacionada con este ADP se regirá por las limitaciones de responsabilidad, exclusiones y recursos contenidos en el Acuerdo.

14.2 Sin Ampliación de Responsabilidad

Nada de lo dispuesto en este ADP se interpretará como una ampliación de la responsabilidad de ninguna de las partes más allá de lo acordado en el Acuerdo, salvo cuando dicha limitación esté prohibida por la Ley aplicable.

14.3 Responsabilidad Regulatoria

Cada parte seguirá siendo responsable de cumplir con sus respectivas obligaciones en virtud de la Ley de Protección de Datos aplicable.

El Cliente sigue siendo responsable de determinar la base legal para el procesamiento de Datos Personales y de garantizar que se hayan obtenido los avisos, consentimientos y permisos adecuados cuando sea necesario.

Hyperzod sigue siendo responsable del procesamiento de Datos Personales de acuerdo con las instrucciones documentadas del Cliente y las obligaciones aplicables a los Encargados del Tratamiento según la Ley de Protección de Datos aplicable.

15. Plazo y Terminación

15.1 Fecha de Entrada en Vigor

Este ADP entrará en vigor en la Fecha de Entrada en Vigor del Acuerdo o en la fecha en que Hyperzod procese por primera vez Datos Personales en nombre del Cliente, lo que ocurra primero.

15.2 Duración

Este ADP permanecerá vigente mientras Hyperzod procese Datos Personales en nombre del Cliente.

15.3 Subsistencia

Las disposiciones relativas a:

  • confidencialidad;
  • responsabilidad;
  • supresión y devolución de Datos Personales;
  • derechos de auditoría;
  • resolución de conflictos; y
  • cualquier otra disposición que por su naturaleza deba subsistir,

seguirán vigentes tras la terminación de este ADP.

16. Disposiciones generales

16.1 Orden de prelación

En caso de discrepancia entre:

  1. este ADP; y
  2. el Contrato,

este ADP prevalecerá únicamente en lo relativo a cuestiones relacionadas con el Tratamiento de Datos Personales.

16.2 Modificaciones

Hyperzod podrá modificar este ADP cuando sea razonablemente necesario para:

  • cumplir con cambios en la Ley de Protección de Datos Aplicable;
  • reflejar cambios en los Servicios;
  • actualizar las prácticas de seguridad;
  • actualizar los Subprocesadores; o
  • abordar la orientación normativa.

Las modificaciones sustanciales entrarán en vigor tras una notificación previa razonable al Cliente de acuerdo con el Acuerdo.

Si el Cliente considera razonablemente que una modificación sustancial afectaría negativamente a sus obligaciones de cumplimiento en virtud de la Ley de Protección de Datos Aplicable, el Cliente podrá notificarlo a Hyperzod por escrito. Las partes trabajarán de buena fe para abordar la inquietud.

16.3 Divisibilidad

Si un tribunal de jurisdicción competente determina que alguna disposición de este ADP es inválida o inaplicable, las disposiciones restantes seguirán siendo plenamente vigentes y efectivas.

La disposición inválida será sustituida por una disposición válida que refleje lo más fielmente posible la intención original de las partes.

16.4 Sin renuncia

El hecho de que cualquiera de las partes no haga cumplir alguna disposición de este ADP no constituirá una renuncia a dicha disposición ni a ningún otro derecho.

16.5 Ley aplicable

Este ADP se regirá por la ley aplicable especificada en el Acuerdo.

Cuando la Ley de Protección de Datos Aplicable exija la aplicación de disposiciones obligatorias de otra jurisdicción, dichas disposiciones obligatorias se aplicarán únicamente en la medida exigida por la ley.

16.6 Acuerdo completo

Este ADP, junto con el Acuerdo y cualquier documento expresamente incorporado por referencia, constituye el acuerdo completo entre las partes con respecto al Tratamiento de Datos Personales.

16.7 Notificaciones

Cualquier notificación relacionada con este ADP se realizará de acuerdo con las disposiciones sobre notificaciones del Acuerdo.

Las consultas relacionadas con la privacidad también pueden dirigirse a:

Hyperzod Technologies Private Limited
58, S.C. Mahanagar
Lucknow, Uttar Pradesh 226006
India

Correo electrónico: deployment@hyperzod.com

16.8 Ausencia de terceros beneficiarios

Salvo que la legislación aplicable en materia de protección de datos disponga expresamente lo contrario, este Anexo de Tratamiento de Datos no crea derechos para terceros.

17. Incorporación y aceptación

17.1 Incorporación

Este Anexo de Tratamiento de Datos forma parte del Contrato entre Hyperzod Technologies Private Limited y el Cliente, y se incorpora al mismo.

17.2 Aceptación

Este Anexo de Tratamiento de Datos entra en vigor automáticamente tras la aceptación del Contrato por parte del Cliente mediante aceptación electrónica, clic de aceptación, formulario de pedido, proceso de suscripción o cualquier otro método de aceptación legalmente reconocido, y permanecerá vigente mientras Hyperzod trate Datos Personales del Cliente en nombre de este.

17.3 Autoridad

La persona que acepta el Contrato en nombre del Cliente declara y garantiza que tiene la autoridad legal necesaria para vincular al Cliente a este Anexo de Tratamiento de Datos.

17.4 Registros electrónicos

Las partes acuerdan que la aceptación electrónica del Contrato, incluida la aceptación a través del sitio web, las aplicaciones, el portal del cliente u otros medios electrónicos de Hyperzod, constituye un acuerdo legalmente vinculante y tendrá la misma fuerza y efecto que la firma manuscrita.

17.5 Actualizaciones

Cuando el Contrato y la legislación aplicable en materia de protección de datos lo permitan, Hyperzod podrá actualizar este Anexo de Tratamiento de Datos periódicamente para reflejar cambios en la legislación aplicable, las directrices reglamentarias, los Servicios, las prácticas de seguridad o los subencargados del tratamiento. Las versiones actualizadas se pondrán a disposición en el sitio web de Hyperzod o a través de la cuenta del Cliente, y entrarán en vigor de acuerdo con las disposiciones de notificación establecidas en el Contrato.

APÉNDICE A

DETALLES DEL TRATAMIENTO

Este Apéndice forma parte del Anexo de Tratamiento de Datos de Hyperzod.

1. Objeto del tratamiento

Hyperzod Technologies Private Limited ("Hyperzod") proporciona una plataforma de software como servicio (SaaS) basada en la nube que permite a las empresas gestionar el comercio digital, el comercio hiperlocal, los mercados, los pedidos, la gestión de comerciantes, la distribución, la logística, la gestión de entregas, la interacción con el cliente y servicios relacionados.

Hyperzod trata los Datos Personales exclusivamente con el fin de prestar los Servicios al Cliente de conformidad con el Contrato y este Anexo de Tratamiento de Datos.

2. Duración del tratamiento

Hyperzod tratará los Datos Personales durante la vigencia del Contrato.

Tras la finalización o el vencimiento del Contrato:

  • Los datos de producción del Cliente pueden permanecer disponibles para su recuperación hasta por noventa (90) días.
  • Las copias de seguridad pueden conservarse hasta noventa (90) días como parte de los procedimientos estándar de rotación de copias de seguridad de Hyperzod.
  • Una vez vencidos los periodos de retención aplicables, los Datos Personales del Cliente se eliminarán de forma segura o se volverán inaccesibles, a menos que la Legislación Aplicable exija su retención continuada.

3. Naturaleza del Tratamiento

Dependiendo del uso que el Cliente haga de los Servicios, las actividades de Tratamiento pueden incluir:

  • recopilación;
  • registro;
  • organización;
  • estructuración;
  • almacenamiento;
  • alojamiento;
  • recuperación;
  • consulta;
  • transmisión;
  • sincronización;
  • divulgación mediante transmisión cuando el Cliente lo indique;
  • análisis;
  • uso;
  • restricción;
  • anonimización cuando sea apropiado; y
  • supresión o destrucción.

4. Finalidad del tratamiento

Hyperzod procesa datos personales únicamente con el fin de proporcionar y respaldar los Servicios, incluyendo:

  • operación de escaparates para clientes;
  • operación de aplicaciones móviles para clientes;
  • gestión de comercios;
  • gestión de conductores;
  • procesamiento de pedidos;
  • gestión de despachos;
  • seguimiento de entregas;
  • optimización de rutas;
  • comunicaciones transaccionales;
  • atención al cliente;
  • administración de la plataforma;
  • prevención de fraudes;
  • monitoreo de seguridad;
  • monitoreo de infraestructura;
  • análisis operativo;
  • mantenimiento del servicio;
  • funcionalidad opcional basada en IA habilitada por o configurada para el Cliente.

Hyperzod no procesa Datos personales del Cliente para fines de marketing independientes ni vende Datos personales del Cliente.

5. Categorías de interesados

Dependiendo de los Servicios utilizados por el Cliente, los Datos personales pueden referirse a:

  • Clientes finales;
  • Comerciantes y representantes de comerciantes;
  • Conductores de reparto, repartidores o personal de flota;
  • Usuarios de la plataforma autorizados por el Cliente;
  • Destinatarios de comunicaciones transaccionales iniciadas por el Cliente.

6. Categorías de datos personales

Clientes finales

  • Nombre
  • Dirección de correo electrónico
  • Número de teléfono
  • Dirección de entrega
  • Dirección de facturación
  • Información del pedido
  • Historial de pedidos
  • Estado del pago (excluyendo los detalles completos de la tarjeta de pago)
  • Identificadores de dispositivo
  • Dirección IP
  • Datos de ubicación, cuando sea necesario
  • Preferencias de comunicación

Comercios

  • Nombre comercial
  • Información de contacto
  • Dirección de la tienda
  • Información de liquidación, cuando corresponda
  • Información del catálogo de productos
  • Información operativa de la tienda

Conductores

  • Nombre
  • Información de contacto
  • Información del vehículo
  • Ubicación GPS durante entregas activas
  • Historial de entregas
  • Información de ganancias
  • Información de rendimiento

Usuarios de la plataforma autorizados por el cliente

  • Nombre
  • Dirección de correo electrónico profesional
  • Número de teléfono
  • Rol de usuario
  • Permisos
  • Credenciales de autenticación
  • Registros de actividad

7. Categorías especiales de datos personales

Hyperzod no requiere ni trata intencionadamente Categorías Especiales de Datos Personales.

El Cliente no enviará Categorías Especiales de Datos Personales a menos que dicho Tratamiento haya sido acordado expresamente por escrito entre las partes y se hayan implementado las salvaguardias adecuadas.

8. Instrucciones de tratamiento

El Contrato, este Anexo de Tratamiento de Datos y cualquier instrucción escrita documentada emitida por el Cliente constituyen las instrucciones completas de Tratamiento del Cliente.

Hyperzod tratará los Datos Personales únicamente de acuerdo con dichas instrucciones documentadas, salvo que la Legislación Aplicable exija lo contrario.

ANEXO B

MEDIDAS DE SEGURIDAD TÉCNICAS Y ORGANIZATIVAS

Este Anexo describe las medidas técnicas y organizativas implementadas por Hyperzod para proteger los Datos Personales del Cliente.

Las medidas descritas a continuación representan las prácticas de seguridad de Hyperzod a partir de la Fecha de Entrada en Vigor.

Hyperzod podrá modificar o mejorar estas medidas periódicamente, siempre que dichas modificaciones no reduzcan sustancialmente el nivel general de seguridad proporcionado a los Datos Personales del Cliente.

1. Programa de seguridad de la información

Hyperzod mantiene un programa de seguridad de la información diseñado para proteger la confidencialidad, integridad y disponibilidad de los Datos Personales del Cliente, basado en prácticas de seguridad estándar del sector y en la naturaleza de los Servicios.

Hyperzod revisa periódicamente la eficacia de sus medidas técnicas y organizativas y las actualiza cuando resulta apropiado para hacer frente a los riesgos de seguridad en constante evolución.

2. Seguridad de la infraestructura

La infraestructura de producción de Hyperzod se aloja principalmente en la región de Europa (Londres), Reino Unido, de Amazon Web Services (AWS).

Las protecciones de infraestructura incluyen, cuando corresponda:

  • segmentación de red;
  • protección mediante firewall;
  • mitigación de ataques distribuidos de denegación de servicio (DDoS);
  • servicios de DNS seguros;
  • redundancia de infraestructura;
  • arquitectura de alta disponibilidad cuando sea apropiado.

3. Cifrado

Hyperzod implementa controles de cifrado que incluyen:

  • cifrado TLS para datos transmitidos a través de redes públicas;
  • cifrado en reposo para datos de producción cuando sea apropiado;
  • prácticas seguras de gestión de claves criptográficas.

4. Gestión de identidad y acceso

El acceso a los datos personales de los clientes está restringido según las necesidades comerciales e incluye:

  • Control de acceso basado en roles (RBAC);
  • principios de acceso con privilegios mínimos;
  • acceso administrativo controlado;
  • mecanismos de autenticación para cuentas privilegiadas;
  • revisión periódica del acceso privilegiado.

5. Monitoreo y registro

Hyperzod mantiene sistemas de monitoreo y registro diseñados para respaldar la seguridad, la disponibilidad y la integridad operativa, incluyendo:

  • registro centralizado;
  • monitoreo de infraestructura;
  • monitoreo de aplicaciones;
  • monitoreo de errores;
  • monitoreo de seguridad;
  • registro de auditoría;
  • alertas operativas.

6. Copias de seguridad y continuidad del negocio

Hyperzod mantiene medidas de continuidad del negocio que incluyen:

  • copias de seguridad diarias;
  • procedimientos de recuperación ante desastres;
  • retención de copias de seguridad por hasta noventa (90) días;
  • pruebas periódicas de restauración cuando sea apropiado.

7. Desarrollo seguro

Hyperzod mantiene prácticas de desarrollo de software seguro que incluyen:

  • procesos del ciclo de vida de desarrollo de software seguro;
  • procedimientos de revisión de código;
  • análisis de vulnerabilidades;
  • gestión de parches de seguridad;
  • pruebas de penetración periódicas.

8. Seguridad del personal

Hyperzod mantiene medidas de seguridad de personal que incluyen:

  • obligaciones de confidencialidad;
  • acceso controlado a los datos personales del cliente;
  • concienciación y formación en seguridad adecuadas a las responsabilidades del personal.

9. Respuesta ante incidentes

Hyperzod mantiene procedimientos documentados diseñados para:

  • identificar incidentes de seguridad;
  • investigar presuntos incidentes;
  • contener incidentes de seguridad;
  • subsanar vulnerabilidades;
  • recuperar los sistemas afectados;
  • notificar a los clientes sobre las brechas de seguridad de datos personales de acuerdo con el anexo de procesamiento de datos.

10. Minimización de datos

Hyperzod se esfuerza por procesar únicamente los datos personales que sean razonablemente necesarios para prestar los servicios solicitados por el cliente.

11. Mejora continua

Hyperzod revisa y actualiza periódicamente sus controles de seguridad para adaptarse a la evolución de la tecnología, los requisitos operativos, las amenazas emergentes y los cambios en la legislación aplicable de protección de datos.

Nada de lo dispuesto en este Anexo obligará a Hyperzod a revelar información de seguridad confidencial, arquitectura de seguridad patentada o información que pudiera comprometer razonablemente la seguridad de los Servicios.

Hyperzod podrá implementar controles de seguridad alternativos que proporcionen un nivel de protección equivalente o superior.

ANEXO C

SUBPROCESADORES AUTORIZADOS

Este Anexo identifica a los subprocesadores autorizados por Hyperzod para procesar Datos Personales del Cliente en relación con los Servicios.

Hyperzod podrá contratar subprocesadores adicionales o de reemplazo de vez en cuando cuando sea razonablemente necesario para el funcionamiento, mantenimiento, seguridad, soporte o mejora de los Servicios.

Hyperzod sigue siendo responsable de garantizar que cada subprocesador contratado para procesar Datos Personales del Cliente esté sujeto a obligaciones contractuales que exijan medidas adecuadas de confidencialidad, seguridad y protección de datos, de conformidad con la Ley de Protección de Datos aplicable.

La versión más actualizada de esta Lista de Subprocesadores será mantenida por Hyperzod y puesta a disposición a través del sitio web de Hyperzod u otro canal de comunicación apropiado.

Hyperzod podrá añadir, eliminar o sustituir subprocesadores de vez en cuando según sea razonablemente necesario para proporcionar, mantener, respaldar, proteger o mejorar los Servicios.

La versión más reciente de este Anexo sustituirá a las versiones anteriores.

SubprocesadorPropósito
Amazon Web Services (AWS)Infraestructura y alojamiento en la nube
MongoDBServicios de base de datos gestionados
RedisCaché distribuida
ClickHouseBase de datos de análisis
CloudflareRed de entrega de contenido (CDN), protección contra DDoS y seguridad de red
Amazon Route 53Gestión de DNS
SentryMonitoreo de errores y diagnóstico
GrafanaMonitoreo de infraestructura y observabilidad
IntercomPlataforma de atención al cliente y comunicaciones con el cliente
SendGridEnvío de correos electrónicos transaccionales
OpenAIFuncionalidad basada en IA habilitada o configurada por el cliente
Google GeminiFuncionalidad basada en IA habilitada o configurada por el cliente
GroqServicios de inferencia de IA que respaldan la funcionalidad de IA habilitada por el cliente
Mistral AIServicios de inferencia de IA que respaldan la funcionalidad de IA habilitada por el cliente