Reglamento de Tratamiento de Datos Personales y Encargo (DPA)
1. Roles
- Cliente (Responsable / Controller): determina fines y medios del tratamiento de los datos de su personal, contratistas, proveedores y contactos de proyecto cargados en el ERP.
- INORGE (Encargado / Processor): trata esos datos solo para prestar el servicio contratado, según instrucciones documentadas del Cliente y este DPA.
- Respecto de datos propios de INORGE (prospectos, facturación, telemetría de producto agregada), INORGE es Responsable conforme a la Política de Privacidad.
2. Objeto, duración y naturaleza
Objeto: alojamiento, autenticación, almacenamiento, respaldo, soporte y operación del ERP.
Duración: mientras exista la licencia SaaS/VM o el acceso de soporte autorizado.
Naturaleza/tipos: datos identificativos, laborales básicos, datos de proyecto/obra, documentos adjuntos, logs técnicos. Categorías de interesados: empleados del Cliente, usuarios, contactos comerciales, personal de campo, eventualmente visitantes registrados por el Cliente.
El Cliente no debe cargar categorías especiales (salud, biometría, origen étnico, etc.) salvo base legal propia, evaluación de impacto y acuerdo escrito adicional con INORGE.
3. Instrucciones del Cliente
INORGE tratará los datos solo conforme a: (a) el EULA y pedidos; (b) la configuración realizada por administradores del Cliente; (c) instrucciones escritas adicionales lícitas. Si una instrucción infringe la ley, INORGE lo informará y podrá negarse a ejecutarla.
El Cliente garantiza que cuenta con base legal, avisos y, cuando proceda, consentimientos frente a los titulares.
4. Seguridad y notificaciones de brechas
INORGE aplicará medidas técnicas y organizativas apropiadas al riesgo (cifrado en tránsito, control de accesos, hardening, backups, registro de eventos). Ante una violación de seguridad que afecte datos personales tratados como encargada, INORGE notificará al Cliente sin dilación indebida y aportará información disponible para que el Cliente cumpla sus deberes ante autoridades y titulares (plazos LPDP/RGPD u otros).
5. Subencargados
El Cliente autoriza con carácter general el uso de subencargados razonables (hosting, correo, DNS, almacenamiento) bajo obligaciones equivalentes. INORGE informará de cambios materiales en la lista de subencargados relevantes cuando el Cliente lo solicite o cuando la ley lo exija, permitiendo objeción fundada en un plazo razonable.
Conectores OneDrive/Google Drive operan bajo la cuenta del Cliente: esos proveedores no son subencargados de INORGE respecto del contenido que el Cliente deposita directamente en su nube corporativa.
6. Asistencia en derechos y DPIA
INORGE asistirá al Cliente, en la medida de lo posible y proporcional, para atender derechos ARCO/RGPD/CCPA y para evaluaciones de impacto (DPIA/EIPD) relacionadas con el uso del ERP, mediante herramientas de exportación, logs y soporte documentado.
7. Auditorías
El Cliente podrá auditar el cumplimiento de este DPA mediante cuestionarios, certificados disponibles o, con preaviso razonable y no más de una vez al año (salvo incidente), auditoría on-site bajo NDA y a costo del Cliente, sin acceder a datos de otros tenants.
8. Devolución y borrado
Al terminar el servicio SaaS/VM, el Cliente dispondrá de un periodo de exportación (salvo resolución por causa grave de seguridad). Luego INORGE borrará o anonimizará los Datos del Cliente de los sistemas activos, excepto copias en backups de rotación que se eliminarán según ciclo, o retención legalmente exigida.
9. Transferencias internacionales
Si el tratamiento implica transferencia fuera del país/EEE del Cliente, se implementarán garantías adecuadas (cláusulas contractuales tipo, adecuación, BCR u otras). El Cliente autoriza dichas transferencias en la medida necesarias para el servicio contratado y la ubicación de infraestructura acordada.
10. Responsabilidad
Cada parte responde de las sanciones y daños que le sean imputables por su propio incumplimiento de la normativa de protección de datos. Las limitaciones del EULA aplican en lo no contrario a normas imperativas de privacidad.
Contacto DPA: privacidad@inorgeperu.com.