Acuerdo de Procesamiento de Datos (DPA)
Versión: 1.0 · Vigencia: 2026-06-03 · Documento: DPA-1.0
Este Acuerdo de Procesamiento de Datos ("DPA") se celebra entre Huifi S.A. ("Procesador"), operadora de eMate Cloud Platform, y la persona física o jurídica que contrata los Servicios ("Responsable"). El DPA complementa el Acuerdo Principal de Servicio ("Términos") y se aplica al tratamiento de Datos Personales por parte del Procesador en nombre del Responsable.
1. Definiciones
- "Datos Personales": cualquier información sobre persona física identificada o identificable conforme al RGPD, LGPD, AR Ley 25.326 u otra norma aplicable.
- "Tratamiento": cualquier operación realizada sobre Datos Personales (recolección, almacenamiento, consulta, transmisión, supresión, etc.).
- "Titular": la persona física a la que pertenecen los Datos Personales.
- "Subprocesador": tercero contratado por el Procesador que trata Datos Personales en nombre del Responsable.
- "Brecha de Seguridad": incidente que provoca destrucción, pérdida, alteración, comunicación o acceso no autorizados a Datos Personales.
2. Objeto y duración
- El Procesador trata Datos Personales exclusivamente para prestar los Servicios contratados conforme a los Términos.
- La duración del Tratamiento coincide con la vigencia de los Términos, salvo retención posterior por obligaciones legales del Procesador (ej.: registros contables).
3. Naturaleza y propósito del tratamiento
El Procesador trata Datos Personales para:
- Recibir, procesar y almacenar reportes DMARC agregados (RUA) y forenses (RUF) enviados por terceros sobre los dominios del Responsable.
- Enriquecer dichos reportes con metadatos públicos (GeoIP, ASN, reputación) y mostrarlos en el dashboard del Responsable.
- Generar alertas, reportes ejecutivos y recomendaciones automáticas.
- Mantener cuentas de usuario, autenticación, MFA, auditoría y soporte.
4. Categorías de Titulares y Datos
| Titulares | Categorías de Datos |
|---|---|
| Personal del Responsable con acceso al dashboard | Nombre, email corporativo, rol, hash de contraseña, semilla TOTP cifrada, registro de auditoría |
| Remitentes que envían correo en nombre de los dominios del Responsable | Direcciones IP de origen, ASN, dominio de envelope-from, resultado SPF/DKIM/DMARC |
| Contactos comerciales / soporte | Email, nombre, contenido del ticket |
5. Obligaciones del Procesador (RGPD Art 28.3)
- Tratar los Datos Personales solo conforme a instrucciones documentadas del Responsable. La aceptación de los Términos + uso del Servicio constituyen la instrucción inicial.
- Garantizar que el personal autorizado se ha comprometido a la confidencialidad o está sujeto a obligación legal de confidencialidad.
- Implementar medidas técnicas y organizativas apropiadas (TOM) conforme al artículo 32 RGPD. Detalle de TOM en Anexo B.
- No subcontratar el Tratamiento sin el procedimiento del artículo 7 de este DPA (sub-procesadores).
- Asistir al Responsable a responder solicitudes del Titular (acceso, rectificación, supresión, portabilidad, oposición).
- Asistir al Responsable a cumplir los artículos 32 a 36 RGPD.
- Eliminar o devolver todos los Datos Personales al término del Tratamiento, según opción del Responsable, salvo obligación legal de conservación.
- Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento, y permitir auditorías razonables conforme al artículo 8 de este DPA.
6. Derechos del Titular
El Procesador asiste al Responsable mediante:
- Endpoints en la API y dashboard para
data-exportydata-delete(autoservicio del Titular cuando es usuario del Responsable). - Procesamiento de solicitudes DSAR escaladas al Procesador en máximo 30 días corridos.
7. Sub-procesadores
- El Responsable autoriza al Procesador a contratar Sub-procesadores listados en /legal/sub-processors/ (Anexo C).
- El Procesador notificará al Responsable, con al menos 30 días de antelación, cualquier cambio en la lista de Sub-procesadores. El Responsable puede objetar el cambio dentro de ese plazo; objeciones razonadas pueden activar el flujo de terminación del DPA.
- El Procesador garantiza que cada Sub-procesador firma compromisos equivalentes en materia de protección de datos.
8. Transferencias internacionales
Para transferencias fuera del Espacio Económico Europeo (EEE) o del Reino Unido se utilizan las Cláusulas Contractuales Tipo (SCC) 2021 y, donde aplica, el UK International Data Transfer Agreement (IDTA). El detalle por sub-procesador está en el Anexo C.
9. Notificación de Brecha de Seguridad
El Procesador notificará al Responsable cualquier Brecha de Seguridad sin demora indebida, y siempre dentro de las 72 horas de su detección. La notificación incluirá:
- Naturaleza de la Brecha, incluidas categorías y volúmenes aproximados de Titulares y registros afectados.
- Datos de contacto del DPO.
- Consecuencias probables.
- Medidas adoptadas o propuestas para mitigar la Brecha.
10. Auditorías
A solicitud razonable y no más de una vez por año, el Responsable puede auditar el cumplimiento del Procesador. El Procesador satisface esta obligación poniendo a disposición:
- El informe SOC 2 Type II vigente (a partir de mayo 2027 — actualmente Type I y reportes ISO 27001 Fase 2).
- Pentests de terceros (resumen ejecutivo) y la lista de remediaciones cerradas.
- El documento COMPLIANCE.md público.
Auditorías presenciales serán acordadas con 30 días de antelación, en horario laboral, y bajo NDA. Los costos razonables corren por cuenta del Responsable salvo que la auditoría revele incumplimiento material.
11. Eliminación / devolución de Datos
Al terminar los Servicios, el Procesador:
- Pone a disposición del Responsable, por hasta 30 días, la posibilidad de descargar los Datos Personales en formato estructurado (JSON / CSV).
- Procede a la eliminación segura de los Datos Personales pasados 30 días corridos desde la terminación, salvo obligación legal de retención.
- Confirma la eliminación por escrito a solicitud del Responsable.
12. Responsabilidad
La responsabilidad de las partes se rige por el Acuerdo Principal de Servicio. Cuando el Acuerdo Principal contenga un límite agregado de responsabilidad, dicho límite se aplica al conjunto Términos + DPA salvo casos de dolo, culpa grave o incumplimiento de los artículos fundamentales de protección de datos.
13. Vigencia y terminación
Este DPA tiene la misma vigencia que los Términos. Cualquiera de las partes puede terminar el DPA con efecto inmediato si la otra parte incurre en incumplimiento material no subsanado dentro de los 30 días siguientes a la notificación.
14. Ley aplicable y jurisdicción
Este DPA se rige por la ley acordada en el Acuerdo Principal de Servicio. Para tratamientos sujetos al RGPD también se observarán las normas imperativas de la Unión Europea.
Anexo A — Datos del Procesador
Razón social: Huifi S.A.
CUIT / Tax ID: 30-71234567-9
Domicilio: Argentina
DPO designado: [email protected]
Contacto de notificaciones: [email protected]
Anexo B — Medidas técnicas y organizativas (TOM)
- Cifrado en tránsito: TLS 1.3 con cipher suites AEAD (origin) + TLS 1.3 en CDN edge.
- Cifrado en reposo: AES-256 (KMS gestionado por proveedor cloud).
- Aislamiento multi-tenant: Row Level Security en 67/67 tablas de la base relacional + FORCE RLS verificado en CI.
- Autenticación: MFA TOTP obligatorio para todo usuario humano. Sesiones JWT de 15 min con refresh deslizante.
- Audit log inmutable: Outbox transaccional → cola → S3 Object Lock (WORM) con retención de 7 años.
- Backups: diarios automatizados con cifrado y verificación de restauración mensual.
- Gestión de vulnerabilidades: SAST (Semgrep), SCA (Trivy), Aikido en cada PR. Pentest anual de tercero.
- Rotación de credenciales: JWT secret, DB password, IAM keys cada 90 días vía runbook documentado.
- Disposiciones operativas: ISO 27001 Phase 2 vigente; objetivo SOC 2 Type II mayo 2027.
Detalle vivo y mapeo a SOC 2 / NIST CSF / ISO 27001:2022: COMPLIANCE.md.
Anexo C — Sub-procesadores
Lista vigente, mantenida en /legal/sub-processors/. Las actualizaciones siguen el procedimiento del artículo 7 de este DPA.
Firmas
Las partes manifiestan su acuerdo firmando dos ejemplares de igual tenor.
Por el Responsable
Nombre y apellido: _______________________
Cargo: _______________________
Razón social del Responsable: _______________________
Fecha: _______________________
DPO / responsable de privacidad: _______________________