Anexo de tratamiento de datos (RGPD)
Versión 2026.1
Este Anexo de Tratamiento de Datos ("APD") forma parte y se incorpora al Contrato Marco de Servicios, Términos de Servicio, Contrato de Suscripción, Formulario de Pedido u otro acuerdo por escrito aplicable (colectivamente, el "Contrato") celebrado entre Hyperzod Technologies Private Limited, una empresa constituida bajo las leyes de la India con domicilio social en 58, S.C. Mahanagar, Lucknow, Uttar Pradesh 226006, India ("Hyperzod", "Encargado del tratamiento"), y la entidad que adquiere o utiliza los Servicios de Hyperzod ("Cliente", "Responsable del tratamiento").
Este APD regula el tratamiento de datos personales por parte de Hyperzod en nombre del Cliente en relación con los Servicios y tiene por objeto satisfacer los requisitos del artículo 28 del Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD"), el RGPD del Reino Unido cuando sea aplicable, y otras leyes de protección de datos aplicables.
En caso de conflicto entre el presente APD y el Contrato con respecto al tratamiento de datos personales, prevalecerán las disposiciones del presente APD en la medida de dicho conflicto.
1. Definiciones
A efectos del presente APD, los siguientes términos tendrán los significados que se establecen a continuación. Los términos en mayúsculas no definidos en el presente documento tendrán los significados que se les asignan en el Contrato.
Entidad afiliada se refiere a cualquier entidad que controle directa o indirectamente, sea controlada por, o esté bajo control común con una parte.
Legislación de protección de datos aplicable se refiere a todas las leyes y reglamentos aplicables al tratamiento de datos personales en virtud del presente APD, incluyendo, cuando sea aplicable:
- el Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos);
- el RGPD del Reino Unido;
- la Ley de Protección de Datos del Reino Unido de 2018;
- la Ley Federal Suiza sobre Protección de Datos (cuando sea aplicable); y
- cualquier legislación que implemente o complemente lo anterior.
Responsable del tratamiento se refiere a la entidad que determina los fines y los medios del tratamiento de datos personales.
Encargado del tratamiento significa la entidad que trata datos personales en nombre del responsable del tratamiento.
Datos del Cliente comprenden cualquier información que el Cliente envíe a los Servicios de Hyperzod, almacene en ellos, transmita a través de ellos o que estos traten de otro modo en su nombre.
Interesado significa una persona física identificada o identificable cuyos datos personales son objeto de tratamiento.
Datos personales significa cualquier información relativa a una persona física identificada o identificable, tal como se define en la ley de protección de datos aplicable.
Violación de la seguridad de los Datos Personales significa una violación de seguridad que provoque la destrucción, pérdida o alteración accidental o ilícita, así como la divulgación no autorizada de Datos Personales o el acceso no autorizado a estos.
Tratamiento, tratar y tratado tendrán los significados asignados por la ley de protección de datos aplicable e incluyen cualquier operación realizada con datos personales, ya sea por medios automatizados o no.
Servicios significa el software, las aplicaciones, los sitios web, las API, los servicios de soporte y las ofertas relacionadas proporcionadas por Hyperzod en virtud del Contrato.
Subencargado del tratamiento significa cualquier tercero designado por Hyperzod para tratar datos personales en nombre del cliente con el fin de prestar los servicios.
2. Alcance de este APD
Este APD se aplica siempre que Hyperzod procese datos personales en nombre del cliente en relación con los servicios.
Los servicios cubiertos por este APD incluyen, según corresponda:
- Sitio web de pedidos de Hyperzod
- Aplicaciones para clientes de Hyperzod
- Aplicaciones para comercios de Hyperzod
- Aplicaciones para conductores de Hyperzod
- Panel de administración de Hyperzod
- Plataforma de despacho Autozod
- API de Hyperzod
- Servicios de atención al cliente
- Servicios profesionales y de implementación relacionados con la plataforma
Este APD no se aplica cuando Hyperzod actúa como Responsable independiente del tratamiento en sus propias operaciones comerciales, incluidas:
- administración de sus propios empleados y contratistas;
- contabilidad financiera e impuestos;
- prevención del fraude;
- cumplimiento legal;
- gobierno corporativo;
- el mantenimiento de la seguridad de su propia infraestructura; o
- comunicaciones relacionadas con la administración de la cuenta del Cliente.
3. Roles de las Partes
Las Partes reconocen y aceptan que:
(a) El Cliente actúa como Responsable del tratamiento de los Datos Personales tratados a través de los Servicios.
(b) Hyperzod actúa exclusivamente como Encargado del tratamiento con respecto a dichos Datos Personales.
(c) El Cliente es responsable de determinar:
- la base legal para el Tratamiento;
- las categorías de Datos Personales recopilados;
- los fines del Tratamiento;
- las categorías de Interesados;
- el cumplimiento de las leyes de privacidad aplicables; y
- proporcionar todos los avisos de privacidad requeridos y obtener los consentimientos necesarios.
(d) Hyperzod tratará los Datos Personales únicamente en nombre del Cliente y de acuerdo con sus instrucciones documentadas, salvo que la legislación aplicable exija lo contrario.
(e) Nada de lo dispuesto en este APD transfiere la propiedad de los Datos del Cliente a Hyperzod.
(f) Hyperzod no venderá, alquilará, divulgará ni comercializará de otro modo los Datos Personales del Cliente para sus propios fines independientes.
(g) El Cliente es el único responsable de la exactitud, calidad, legalidad y los medios por los cuales adquiere y proporciona los Datos Personales del Cliente a Hyperzod.
4. Actividades de tratamiento
Los detalles relativos al Tratamiento de Datos Personales llevado a cabo por Hyperzod se establecen en el Apéndice A, que forma parte integrante de este Anexo de Tratamiento de Datos.
5. Confidencialidad
5.1 Obligación de confidencialidad
Hyperzod garantizará que todo el personal, empleados, contratistas, consultores y agentes autorizados que traten Datos Personales estén sujetos a las obligaciones de confidencialidad adecuadas, ya sea por contrato o en virtud de la legislación aplicable.
5.2 Acceso autorizado
Hyperzod limitará el acceso a los Datos Personales exclusivamente a aquellas personas que requieran dicho acceso para prestar, mantener, respaldar, asegurar o mejorar los Servicios de acuerdo con las instrucciones documentadas del Cliente.
5.3 Formación y concienciación
Hyperzod mantendrá políticas internas adecuadas y proporcionará formación periódica sobre seguridad y privacidad al personal con acceso a los Datos Personales del Cliente.
5.4 Obligación continua
Las obligaciones de confidencialidad descritas en este APD subsistirán tras la finalización de la relación laboral, el compromiso contractual y el presente APD.
6. Medidas de seguridad técnicas y organizativas
6.1 Hyperzod implementará y mantendrá las medidas técnicas y organizativas adecuadas descritas en el Apéndice B.
7. Asistencia al Cliente
7.1 Solicitudes de los Interesados
Teniendo en cuenta la naturaleza del Tratamiento, Hyperzod proporcionará al Cliente una asistencia comercialmente razonable, mediante medidas técnicas y organizativas adecuadas cuando sea factible, para permitir que el Cliente responda a las solicitudes de los Interesados que ejerzan sus derechos conforme a la Ley de Protección de Datos aplicable.
Dichas solicitudes pueden incluir derechos relacionados con:
- acceso;
- rectificación;
- supresión;
- limitación del Tratamiento;
- portabilidad de los datos;
- oposición al Tratamiento; y
- otros derechos disponibles conforme a la Ley de Protección de Datos aplicable.
7.2 Solicitudes directas
Salvo que la ley lo prohíba, si Hyperzod recibe una solicitud directamente de un Interesado relacionada con los Datos Personales del Cliente, Hyperzod deberá:
- notificar al Cliente sin demora;
- abstenerse de responder directamente, salvo cuando la ley lo exija; y
- prestar asistencia comercialmente razonable al Cliente para responder a dicha solicitud.
7.3 Consultas reglamentarias
Cuando Hyperzod reciba una consulta, investigación o solicitud de una autoridad de control relacionada específicamente con los Datos Personales del Cliente, Hyperzod, salvo prohibición legal, informará al Cliente sin demora y prestará una cooperación razonable.
8. Violaciones de la seguridad de los Datos Personales
8.1 Respuesta ante incidentes
Hyperzod mantendrá procedimientos adecuados de detección, respuesta, investigación, contención, remediación y recuperación de incidentes diseñados para identificar y responder a violaciones de la seguridad de los Datos Personales.
8.2 Notificación
En caso de que Hyperzod tenga conocimiento de una violación de la seguridad de los Datos Personales que afecte a los Datos Personales del Cliente, Hyperzod notificará al Cliente sin demora indebida y, siempre que sea posible, a más tardar setenta y dos (72) horas después de tener conocimiento de la violación cuando dicha notificación sea necesaria conforme a la Ley de Protección de Datos aplicable.
8.3 Contenido de la notificación
En la medida en que la información esté razonablemente disponible, la notificación incluirá:
- una descripción de la naturaleza de la violación;
- las categorías y el número aproximado de interesados afectados;
- las categorías y el volumen aproximado de los datos personales afectados;
- las posibles consecuencias de la violación;
- las medidas adoptadas o propuestas para mitigar la violación;
- información de contacto para futuras comunicaciones.
8.4 Cooperación continua
Cuando no se disponga de toda la información pertinente de inmediato, Hyperzod podrá facilitar la información por fases a medida que esté disponible.
Hyperzod cooperará razonablemente con el cliente en la investigación del incidente y en el cumplimiento de cualquier obligación legal aplicable.
8.5 Ausencia de admisión de responsabilidad
La notificación de una Violación de la seguridad de los Datos Personales en virtud de este APD no constituirá una admisión de culpa o responsabilidad por parte de Hyperzod.
9. Subencargados del tratamiento
9.1 Autorización general
El cliente otorga a Hyperzod una autorización general para contratar a los subencargados del tratamiento necesarios para la prestación de los servicios.
9.2 Subencargados del tratamiento autorizados actuales
Los subencargados del tratamiento autorizados por Hyperzod a la fecha de entrada en vigor se enumeran en el Apéndice C, que forma parte de este APD.
9.3 Obligaciones de los subencargados del tratamiento
Hyperzod se asegurará de que cada subencargado del tratamiento contratado para tratar datos personales del cliente esté sujeto a obligaciones contractuales que proporcionen un nivel de protección adecuado, sustancialmente similar al establecido en este APD.
9.4 Cambios en los subencargados del tratamiento
Hyperzod podrá sustituir o designar Subencargados del tratamiento adicionales cuando resulte razonablemente necesario para el funcionamiento de los Servicios.
Hyperzod mantendrá una lista actualizada de los Subencargados del tratamiento autorizados.
10. Transferencias internacionales
10.1 Ubicación del alojamiento
Los datos de producción del Cliente se alojan principalmente en la infraestructura de Amazon Web Services ubicada en la región de Europa (Londres) (Reino Unido).
10.2 Tratamiento transfronterizo
Ciertos Subencargados del tratamiento autorizados pueden tratar datos personales limitados del Cliente fuera del Espacio Económico Europeo o del Reino Unido cuando sea necesario para la prestación de los Servicios.
10.3 Mecanismos de transferencia
Cuando los Datos Personales se transfieran internacionalmente, Hyperzod implementará las salvaguardias adecuadas exigidas por la Ley de Protección de Datos aplicable.
Dichas salvaguardias pueden incluir, cuando corresponda:
- decisiones de adecuación emitidas por las autoridades competentes;
- las Cláusulas Contractuales Tipo de la Comisión Europea;
- la Adenda de Transferencia Internacional de Datos del Reino Unido;
- u otros mecanismos de transferencia lícitos reconocidos por la Ley de Protección de Datos aplicable.
10.4 Proveedores de servicios de IA
Cuando el Cliente habilite funcionalidades basadas en IA proporcionadas a través de los Servicios, Hyperzod podrá contratar a proveedores de servicios de IA externos, incluidos aquellos identificados como Subencargados del tratamiento autorizados, con el único fin de proporcionar la funcionalidad de IA solicitada.
Hyperzod no divulgará Datos Personales del Cliente a dichos proveedores, salvo cuando sea necesario para ofrecer la función solicitada, con el único fin de proporcionar la funcionalidad de IA solicitada o habilitada por el Cliente, mantener y dar soporte a dicha funcionalidad, o según lo instruya el Cliente o lo exija la ley.
Ciertos Subencargados del tratamiento de IA pueden tratar Datos Personales del Cliente únicamente en la medida necesaria para proporcionar la funcionalidad habilitada por IA solicitada o configurada por el Cliente y de acuerdo con sus compromisos de tratamiento de datos aplicables.
10.5 Minimización de datos
Hyperzod realizará esfuerzos comercialmente razonables para limitar los Datos Personales divulgados a los Subencargados del tratamiento a lo necesario para la actividad de Tratamiento pertinente.
11. Asistencia para el cumplimiento
Previa solicitud razonable por escrito y teniendo en cuenta la naturaleza del Tratamiento y la información disponible para Hyperzod, Hyperzod proporcionará al Cliente una asistencia comercialmente razonable para cumplir con sus obligaciones relacionadas con:
- evaluaciones de impacto relativas a la protección de datos;
- consulta previa con las autoridades de control;
- implementación de medidas de seguridad adecuadas;
- demostrar el cumplimiento de la Ley de Protección de Datos aplicable;
- investigaciones regulatorias relacionadas con los Datos Personales del Cliente.
Dicha asistencia podrá estar sujeta a un reembolso razonable cuando la solicitud requiera un esfuerzo adicional sustancial más allá de las obligaciones estándar de Hyperzod en virtud del Contrato.
12. Información de cumplimiento y derechos de auditoría
12.1 Demostración de cumplimiento
Hyperzod mantendrá los registros, políticas, procedimientos y documentación adecuados que sean razonablemente necesarios para demostrar su cumplimiento con este Anexo de Tratamiento de Datos y la Ley de Protección de Datos aplicable.
Previa solicitud razonable por escrito, Hyperzod pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de sus obligaciones como Encargado del tratamiento conforme a la Ley de Protección de Datos aplicable.
Dicha información puede incluir, cuando proceda:
- políticas y procedimientos de seguridad;
- descripciones de las medidas de seguridad técnicas y organizativas;
- respuestas a cuestionarios de seguridad razonables;
- resúmenes de evaluaciones de seguridad independientes o pruebas de penetración, cuando estén disponibles;
- documentación de cumplimiento; y
- otra información razonablemente necesaria para demostrar el cumplimiento.
Hyperzod no estará obligado a revelar ninguna información que, a su juicio razonable:
- comprometa la seguridad, confidencialidad, integridad o disponibilidad de los Servicios;
- divulgue información confidencial relativa a otros clientes;
- revele secretos comerciales, información de titularidad exclusiva o propiedad intelectual;
- exponga vulnerabilidades o información sensible desde el punto de vista de la seguridad; o
- esté protegida de otro modo contra su divulgación en virtud de la legislación aplicable o de obligaciones contractuales.
12.2 Medios alternativos para demostrar el cumplimiento
El Cliente reconoce que Hyperzod puede cumplir con sus obligaciones bajo esta sección proporcionando documentación existente, evaluaciones independientes, informes de seguridad, certificaciones (cuando estén disponibles), políticas u otros materiales de cumplimiento que demuestren razonablemente el cumplimiento de Hyperzod con este APD.
El Cliente acepta revisar dicha documentación antes de solicitar cualquier actividad de auditoría adicional.
12.3 Solicitudes de auditoría
Cuando la información proporcionada en virtud de las secciones 12.1 y 12.2 sea razonablemente insuficiente para demostrar el cumplimiento de Hyperzod con este APD, el Cliente podrá enviar una solicitud por escrito identificando:
- la preocupación específica sobre el cumplimiento;
- las actividades de tratamiento que se van a revisar; y
- las razones por las cuales la información ya proporcionada es insuficiente.
Hyperzod considerará dichas solicitudes de buena fe y proporcionará la asistencia comercialmente razonable cuando así lo exija la Ley de Protección de Datos aplicable.
12.4 Auditorías in situ
Las auditorías in situ no se llevarán a cabo como un mecanismo de cumplimiento rutinario.
Una auditoría in situ solo podrá realizarse cuando:
- requerido por la Ley de Protección de Datos aplicable;
- requerido por una autoridad de control competente;
- requerido en virtud de una orden legalmente vinculante de una autoridad gubernamental; o
- Hyperzod acepta expresamente por escrito que una auditoría in situ es razonablemente necesaria después de que otros medios alternativos para demostrar el cumplimiento hayan resultado insuficientes.
Cuando se permita una auditoría in situ:
- el Cliente deberá proporcionar un aviso previo por escrito de al menos treinta (30) días;
- la auditoría se limitará exclusivamente a asuntos relevantes para el Tratamiento de Datos Personales del Cliente;
- la auditoría se llevará a cabo durante el horario laboral habitual;
- la auditoría no interferirá de manera irrazonable con las operaciones comerciales de Hyperzod;
- la auditoría no excederá una (1) auditoría durante cualquier período de doce (12) meses, a menos que la Ley de Protección de Datos aplicable exija lo contrario.
Hyperzod podrá implementar las medidas razonables necesarias para proteger sus instalaciones, sistemas, personal, información confidencial, secretos comerciales, propiedad intelectual y los datos de otros clientes durante cualquier auditoría.
12.5 Auditores independientes
Cualquier auditor externo contratado por el Cliente deberá:
- poseer las cualificaciones profesionales y la experiencia adecuadas;
- no ser un competidor directo de Hyperzod;
- estar sujeto a obligaciones de confidencialidad por escrito aceptables para Hyperzod antes de comenzar cualquier actividad de auditoría.
El Cliente seguirá siendo responsable de los actos y omisiones de cualquier auditor que actúe en su nombre.
12.6 Confidencialidad de los materiales de auditoría
Toda la documentación, informes, políticas, procedimientos, información de seguridad, hallazgos de auditoría y otros materiales divulgados por Hyperzod en relación con esta Sección constituirán Información Confidencial de Hyperzod.
Dicha información se utilizará exclusivamente para evaluar el cumplimiento de este APD por parte de Hyperzod y no se divulgará a terceros, salvo cuando lo exija la Ley de Protección de Datos aplicable.
12.7 Costes
Cada parte asumirá sus propios costes ordinarios asociados con cualquier auditoría o revisión de cumplimiento.
Cuando el Cliente solicite auditorías adicionales, revisiones de seguridad exhaustivas, documentación de cumplimiento personalizada o asistencia que exceda materialmente las obligaciones estándar de Hyperzod bajo este APD o el Contrato, Hyperzod podrá cobrar los costes razonables incurridos al responder a dichas solicitudes. Hyperzod notificará al Cliente cualquier cargo aplicable por adelantado.
12.8 Sin ampliación de derechos
Nada de lo dispuesto en esta Sección obligará a Hyperzod a:
- divulgar software, código fuente o algoritmos propietarios;
- proporcionar acceso sin restricciones a los sistemas o la infraestructura de producción;
- divulgar información relativa a otros clientes;
- debilitar o eludir los controles de seguridad;
- proporcionar información que comprometa razonablemente la seguridad de los Servicios; o
- divulgar información más allá de lo requerido por la legislación aplicable en materia de protección de datos.
13. Devolución y eliminación de datos personales
13.1 Solicitud del Cliente
Tras la finalización o expiración del Contrato, el Cliente podrá solicitar:
- la devolución de los Datos Personales del Cliente; o
- la eliminación segura de los Datos Personales del Cliente.
13.2 Periodo de retención
Salvo acuerdo por escrito en contrario:
- Los datos de producción del Cliente permanecerán disponibles para su recuperación durante un máximo de noventa (90) días tras la finalización del Contrato;
- las copias de seguridad que contengan Datos Personales del Cliente podrán conservarse durante un máximo de noventa (90) días antes de ser sobrescritas de forma segura de acuerdo con el programa de retención de copias de seguridad de Hyperzod.
13.3 Eliminación permanente
Tras la expiración del periodo de retención aplicable, Hyperzod eliminará de forma segura o hará inaccesibles los Datos Personales del Cliente, a menos que la legislación aplicable exija su conservación.
13.4 Retención legal
Nada de lo dispuesto en este APD obligará a Hyperzod a eliminar Datos Personales cuando su conservación continua sea necesaria para:
- cumplir con la ley aplicable;
- resolver disputas;
- establecer, ejercer o defender reclamaciones legales;
- mantener la integridad y seguridad del sistema;
- conservar los medios de copia de seguridad hasta su eliminación programada.
14. Responsabilidad
14.1 Aplicación del Contrato
Salvo lo dispuesto expresamente en este APD, la responsabilidad de cada parte derivada de o relacionada con este APD se regirá por las limitaciones de responsabilidad, exclusiones y recursos contenidos en el Contrato.
14.2 Sin Ampliación de Responsabilidad
Nada de lo dispuesto en este APD se interpretará como una ampliación de la responsabilidad de ninguna de las partes más allá de lo acordado en el Contrato, salvo cuando dicha limitación esté prohibida por la Ley aplicable.
14.3 Responsabilidad Regulatoria
Cada parte seguirá siendo responsable de cumplir con sus respectivas obligaciones en virtud de la Ley de Protección de Datos aplicable.
El Cliente sigue siendo responsable de determinar la base legal para el tratamiento de Datos Personales y de garantizar que se hayan obtenido los avisos, consentimientos y permisos adecuados cuando sea necesario.
Hyperzod sigue siendo responsable del tratamiento de Datos Personales de acuerdo con las instrucciones documentadas del Cliente y las obligaciones aplicables a los Encargados del Tratamiento según la Ley de Protección de Datos aplicable.
15. Plazo y Terminación
15.1 Fecha de Entrada en Vigor
Este APD entrará en vigor en la Fecha de Entrada en Vigor del Contrato o en la fecha en que Hyperzod procese por primera vez Datos Personales en nombre del Cliente, lo que ocurra primero.
15.2 Duración
Este APD permanecerá vigente mientras Hyperzod procese Datos Personales en nombre del Cliente.
15.3 Subsistencia
Las disposiciones relativas a:
- confidencialidad;
- responsabilidad;
- supresión y devolución de Datos Personales;
- derechos de auditoría;
- resolución de conflictos; y
- cualquier otra disposición que por su naturaleza deba subsistir,
seguirán vigentes tras la terminación de este APD.
16. Disposiciones generales
16.1 Orden de prelación
En caso de discrepancia entre:
- este APD; y
- el Contrato,
este APD prevalecerá únicamente en lo relativo a cuestiones relacionadas con el Tratamiento de Datos Personales.
16.2 Modificaciones
Hyperzod podrá modificar este APD cuando sea razonablemente necesario para:
- cumplir con cambios en la Ley de Protección de Datos Aplicable;
- reflejar cambios en los Servicios;
- actualizar las prácticas de seguridad;
- actualizar los Subencargados del tratamiento; o
- abordar la orientación normativa.
Las modificaciones sustanciales entrarán en vigor tras una notificación previa razonable al Cliente de acuerdo con el Contrato.
Si el Cliente considera razonablemente que una modificación sustancial afectaría negativamente a sus obligaciones de cumplimiento en virtud de la Ley de Protección de Datos Aplicable, el Cliente podrá notificarlo a Hyperzod por escrito. Las partes trabajarán de buena fe para abordar la inquietud.
16.3 Divisibilidad
Si un tribunal de jurisdicción competente determina que alguna disposición de este APD es inválida o inaplicable, las disposiciones restantes seguirán siendo plenamente vigentes y efectivas.
La disposición inválida será sustituida por una disposición válida que refleje lo más fielmente posible la intención original de las partes.
16.4 Sin renuncia
El hecho de que cualquiera de las partes no haga cumplir alguna disposición de este APD no constituirá una renuncia a dicha disposición ni a ningún otro derecho.
16.5 Ley aplicable
Este APD se regirá por la ley aplicable especificada en el Contrato.
Cuando la Ley de Protección de Datos Aplicable exija la aplicación de disposiciones obligatorias de otra jurisdicción, dichas disposiciones obligatorias se aplicarán únicamente en la medida exigida por la ley.
16.6 Contrato completo
Este APD, junto con el Contrato y cualquier documento expresamente incorporado por referencia, constituye el acuerdo completo entre las partes con respecto al Tratamiento de Datos Personales.
16.7 Notificaciones
Cualquier notificación relacionada con este APD se realizará de acuerdo con las disposiciones sobre notificaciones del Contrato.
Las consultas relacionadas con la privacidad también pueden dirigirse a:
Hyperzod Technologies Private Limited 58, S.C. Mahanagar Lucknow, Uttar Pradesh 226006 India
Correo electrónico: deployment@hyperzod.com
16.8 Ausencia de terceros beneficiarios
Salvo que la legislación aplicable en materia de protección de datos disponga expresamente lo contrario, este Anexo de Tratamiento de Datos no crea derechos para terceros.
17. Incorporación y aceptación
17.1 Incorporación
Este Anexo de Tratamiento de Datos forma parte del Contrato entre Hyperzod Technologies Private Limited y el Cliente, y se incorpora al mismo.
17.2 Aceptación
Este Anexo de Tratamiento de Datos entra en vigor automáticamente tras la aceptación del Contrato por parte del Cliente mediante aceptación electrónica, aceptación mediante clic, formulario de pedido, proceso de suscripción o cualquier otro método de aceptación legalmente reconocido, y permanecerá vigente mientras Hyperzod trate Datos Personales del Cliente en nombre de este.
17.3 Autoridad
La persona que acepta el Contrato en nombre del Cliente declara y garantiza que tiene la autoridad legal necesaria para vincular al Cliente a este Anexo de Tratamiento de Datos.
17.4 Registros electrónicos
Las partes acuerdan que la aceptación electrónica del Contrato, incluida la aceptación a través del sitio web, las aplicaciones, el portal del cliente u otros medios electrónicos de Hyperzod, constituye un acuerdo legalmente vinculante y tendrá la misma fuerza y efecto que la firma manuscrita.
17.5 Actualizaciones
Cuando el Contrato y la legislación aplicable en materia de protección de datos lo permitan, Hyperzod podrá actualizar este Anexo de Tratamiento de Datos periódicamente para reflejar cambios en la legislación aplicable, las directrices reglamentarias, los Servicios, las prácticas de seguridad o los subencargados del tratamiento. Las versiones actualizadas se pondrán a disposición en el sitio web de Hyperzod o a través de la cuenta del Cliente, y entrarán en vigor de acuerdo con las disposiciones de notificación establecidas en el Contrato.
APÉNDICE A
DETALLES DEL TRATAMIENTO
Este Apéndice forma parte del Anexo de Tratamiento de Datos de Hyperzod.
1. Objeto del tratamiento
Hyperzod Technologies Private Limited ("Hyperzod") proporciona una plataforma de software como servicio (SaaS) basada en la nube que permite a las empresas gestionar el comercio digital, el comercio hiperlocal, los mercados, los pedidos, la gestión de comerciantes, la distribución, la logística, la gestión de entregas, la interacción con el cliente y servicios relacionados.
Hyperzod trata los Datos Personales exclusivamente con el fin de prestar los Servicios al Cliente de conformidad con el Contrato y este Anexo de Tratamiento de Datos.
2. Duración del tratamiento
Hyperzod tratará los Datos Personales durante la vigencia del Contrato.
Tras la finalización o el vencimiento del Contrato:
- Los datos de producción del Cliente pueden permanecer disponibles para su recuperación hasta por noventa (90) días.
- Las copias de seguridad pueden conservarse hasta noventa (90) días como parte de los procedimientos estándar de rotación de copias de seguridad de Hyperzod.
- Una vez vencidos los periodos de retención aplicables, los Datos Personales del Cliente se eliminarán de forma segura o se volverán inaccesibles, a menos que la Legislación Aplicable exija su retención continuada.
3. Naturaleza del Tratamiento
Dependiendo del uso que el Cliente haga de los Servicios, las actividades de Tratamiento pueden incluir:
- recopilación;
- registro;
- organización;
- estructuración;
- almacenamiento;
- alojamiento;
- recuperación;
- consulta;
- transmisión;
- sincronización;
- divulgación mediante transmisión cuando el Cliente lo indique;
- análisis;
- uso;
- restricción;
- anonimización cuando sea apropiado; y
- supresión o destrucción.
4. Finalidad del tratamiento
Hyperzod trata datos personales únicamente con el fin de proporcionar y respaldar los Servicios, incluyendo:
- gestión de las tiendas en línea del Cliente;
- gestión de las aplicaciones móviles del Cliente;
- gestión de comercios;
- gestión de conductores;
- gestión de pedidos;
- gestión de la asignación de pedidos;
- seguimiento de entregas;
- optimización de rutas;
- comunicaciones transaccionales;
- atención al cliente;
- administración de la plataforma;
- prevención de fraudes;
- monitoreo de seguridad;
- monitoreo de infraestructura;
- análisis operativo;
- mantenimiento del servicio;
- funcionalidad opcional basada en IA habilitada por el Cliente o configurada para este.
Hyperzod no trata los Datos Personales del Cliente con fines de marketing propios ni vende esos datos personales.
5. Categorías de interesados
Dependiendo de los Servicios utilizados por el Cliente, los Datos personales pueden referirse a:
- Clientes finales;
- Comerciantes y representantes de comerciantes;
- Conductores de reparto, repartidores o personal de flota;
- Usuarios de la plataforma autorizados por el Cliente;
- Destinatarios de comunicaciones transaccionales iniciadas por el Cliente.
6. Categorías de datos personales
Clientes finales
- Nombre
- Dirección de correo electrónico
- Número de teléfono
- Dirección de entrega
- Dirección de facturación
- Información del pedido
- Historial de pedidos
- Estado del pago (excluyendo los detalles completos de la tarjeta de pago)
- Identificadores de dispositivo
- Dirección IP
- Datos de ubicación, cuando sea necesario
- Preferencias de comunicación
Comercios
- Nombre comercial
- Información de contacto
- Dirección de la tienda
- Información de liquidación, cuando corresponda
- Información del catálogo de productos
- Información operativa de la tienda
Conductores
- Nombre
- Información de contacto
- Información del vehículo
- Ubicación GPS durante entregas activas
- Historial de entregas
- Información de ingresos
- Información de rendimiento
Usuarios de la plataforma autorizados por el cliente
- Nombre
- Dirección de correo electrónico profesional
- Número de teléfono
- Rol de usuario
- Permisos
- Credenciales de autenticación
- Registros de actividad
7. Categorías especiales de datos personales
Hyperzod no requiere ni trata intencionadamente Categorías Especiales de Datos Personales.
El Cliente no enviará Categorías Especiales de Datos Personales a menos que dicho Tratamiento haya sido acordado expresamente por escrito entre las partes y se hayan implementado las salvaguardias adecuadas.
8. Instrucciones de tratamiento
El Contrato, este Anexo de Tratamiento de Datos y cualquier instrucción escrita documentada emitida por el Cliente constituyen las instrucciones completas de Tratamiento del Cliente.
Hyperzod tratará los Datos Personales únicamente de acuerdo con dichas instrucciones documentadas, salvo que la Legislación Aplicable exija lo contrario.
APÉNDICE B
MEDIDAS DE SEGURIDAD TÉCNICAS Y ORGANIZATIVAS
Este apéndice describe las medidas técnicas y organizativas implementadas por Hyperzod para proteger los Datos Personales del Cliente.
Las medidas descritas a continuación representan las prácticas de seguridad de Hyperzod a la Fecha de Entrada en Vigor.
Hyperzod podrá modificar o mejorar estas medidas periódicamente, siempre que dichas modificaciones no reduzcan sustancialmente el nivel general de seguridad proporcionado a los Datos Personales del Cliente.
1. Programa de seguridad de la información
Hyperzod mantiene un programa de seguridad de la información diseñado para proteger la confidencialidad, integridad y disponibilidad de los Datos Personales del Cliente, basado en prácticas de seguridad estándar del sector y en la naturaleza de los Servicios.
Hyperzod revisa periódicamente la eficacia de sus medidas técnicas y organizativas y las actualiza cuando resulta apropiado para hacer frente a los riesgos de seguridad en constante evolución.
2. Seguridad de la infraestructura
La infraestructura de producción de Hyperzod se aloja principalmente en la región de Europa (Londres), Reino Unido, de Amazon Web Services (AWS).
Las protecciones de infraestructura incluyen, cuando corresponda:
- segmentación de red;
- protección mediante firewall;
- mitigación de ataques distribuidos de denegación de servicio (DDoS);
- servicios de DNS seguros;
- redundancia de infraestructura;
- arquitectura de alta disponibilidad cuando sea apropiado.
3. Cifrado
Hyperzod implementa controles de cifrado que incluyen:
- cifrado TLS para datos transmitidos a través de redes públicas;
- cifrado en reposo para datos de producción cuando sea apropiado;
- prácticas seguras de gestión de claves criptográficas.
4. Gestión de identidad y acceso
El acceso a los datos personales de los clientes está restringido según las necesidades comerciales e incluye:
- Control de acceso basado en roles (RBAC);
- principios de acceso con privilegios mínimos;
- acceso administrativo controlado;
- mecanismos de autenticación para cuentas privilegiadas;
- revisión periódica del acceso privilegiado.
5. Monitoreo y registro
Hyperzod mantiene sistemas de monitoreo y registro diseñados para respaldar la seguridad, la disponibilidad y la integridad operativa, incluyendo:
- registro centralizado;
- monitoreo de infraestructura;
- monitoreo de aplicaciones;
- monitoreo de errores;
- monitoreo de seguridad;
- registro de auditoría;
- alertas operativas.
6. Copias de seguridad y continuidad del negocio
Hyperzod mantiene medidas de continuidad del negocio que incluyen:
- copias de seguridad diarias;
- procedimientos de recuperación ante desastres;
- retención de copias de seguridad por hasta noventa (90) días;
- pruebas periódicas de restauración cuando sea apropiado.
7. Desarrollo seguro
Hyperzod mantiene prácticas de desarrollo de software seguro que incluyen:
- procesos del ciclo de vida de desarrollo de software seguro;
- procedimientos de revisión de código;
- análisis de vulnerabilidades;
- gestión de parches de seguridad;
- pruebas de penetración periódicas.
8. Seguridad del personal
Hyperzod mantiene medidas de seguridad del personal que incluyen:
- obligaciones de confidencialidad;
- acceso controlado a los datos personales del cliente;
- concienciación y formación en seguridad adecuadas a las responsabilidades del personal.
9. Respuesta ante incidentes
Hyperzod mantiene procedimientos documentados diseñados para:
- identificar incidentes de seguridad;
- investigar presuntos incidentes;
- contener incidentes de seguridad;
- subsanar vulnerabilidades;
- recuperar los sistemas afectados;
- notificar a los clientes sobre las brechas de seguridad de datos personales de acuerdo con el anexo de tratamiento de datos.
10. Minimización de datos
Hyperzod se esfuerza por tratar únicamente los datos personales que sean razonablemente necesarios para prestar los servicios solicitados por el cliente.
11. Mejora continua
Hyperzod revisa y actualiza periódicamente sus controles de seguridad para adaptarse a la evolución de la tecnología, los requisitos operativos, las amenazas emergentes y los cambios en la legislación aplicable de protección de datos.
Nada de lo dispuesto en este Anexo obligará a Hyperzod a revelar información de seguridad confidencial, arquitectura de seguridad patentada o información que pudiera comprometer razonablemente la seguridad de los Servicios.
Hyperzod podrá implementar controles de seguridad alternativos que proporcionen un nivel de protección equivalente o superior.
APÉNDICE C
SUBENCARGADOS DEL TRATAMIENTO AUTORIZADOS
Este apéndice identifica a los subencargados del tratamiento autorizados por Hyperzod para tratar Datos Personales del Cliente en relación con los Servicios.
Hyperzod podrá contratar subencargados del tratamiento adicionales o de reemplazo cuando resulte razonablemente necesario para el funcionamiento, mantenimiento, seguridad, soporte o mejora de los Servicios.
Hyperzod sigue siendo responsable de garantizar que cada subencargado del tratamiento contratado para tratar Datos Personales del Cliente esté sujeto a obligaciones contractuales que exijan medidas adecuadas de confidencialidad, seguridad y protección de datos, de conformidad con la Ley de Protección de Datos aplicable.
La versión más actualizada de esta Lista de Subencargados del tratamiento será mantenida por Hyperzod y puesta a disposición a través del sitio web de Hyperzod u otro canal de comunicación apropiado.
Hyperzod podrá añadir, eliminar o sustituir subencargados del tratamiento de vez en cuando según sea razonablemente necesario para proporcionar, mantener, respaldar, proteger o mejorar los Servicios.
La versión más reciente de este apéndice sustituirá a las versiones anteriores.
| Subencargado del tratamiento | Finalidad |
|---|---|
| Amazon Web Services (AWS) | Infraestructura y alojamiento en la nube |
| MongoDB | Servicios de bases de datos administradas |
| Redis | Almacenamiento en caché distribuido |
| ClickHouse | Base de datos de analítica |
| Cloudflare | Red de distribución de contenido (CDN), protección contra DDoS y seguridad de red |
| Amazon Route 53 | Gestión de DNS |
| Sentry | Supervisión y diagnóstico de errores |
| Grafana | Supervisión y observabilidad de la infraestructura |
| Intercom | Plataforma de atención al cliente y comunicaciones con clientes |
| SendGrid | Entrega de correos electrónicos transaccionales |
| OpenAI | Funcionalidad basada en IA habilitada o configurada para el Cliente |
| Google Gemini | Funcionalidad basada en IA habilitada o configurada para el Cliente |
| Groq | Servicios de inferencia de IA compatibles con funcionalidades de IA habilitadas por el Cliente |
| Mistral AI | Servicios de inferencia de IA compatibles con funcionalidades de IA habilitadas por el Cliente |









