Última actualización: 21 de julio de 2026
Versión preliminar: este acuerdo se encuentra en revisión legal y puede ser modificado antes de su entrada en vigencia. No constituye aún un documento contractual definitivo.
El presente Acuerdo de Procesamiento de Datos (el "DPA") aplica a los comercios que operan sus tiendas sobre la Plataforma. Regula el tratamiento de datos personales que la Plataforma realiza por cuenta de cada comercio en la operación de su tienda en línea y forma parte integrante del contrato de servicios principal celebrado con el comercio. Para consultas vinculadas a este DPA, escribinos a contacto@shopperhaus.com.
El presente Acuerdo de Procesamiento de Datos (el "DPA") se celebra entre:
Este DPA forma parte integrante del Contrato Principal y regula el tratamiento de datos personales que la Plataforma realiza por cuenta del Comercio para la operación de su tienda en línea, el procesamiento de pedidos, la logística internacional y los servicios asociados.
Los términos "datos personales", "tratamiento", "responsable", "encargado", "interesado", "subencargado" y "violación de seguridad de datos personales" tienen el significado que les asignan las normas de protección de datos aplicables al Comercio (incluidas, según corresponda, las leyes locales de protección de datos del país del Comercio y de sus clientes finales).
La Plataforma tratará los datos personales únicamente conforme a instrucciones documentadas del Comercio, incluidas las configuraciones que el Comercio aplique en su panel de administración, salvo que una obligación legal exija otro tratamiento, en cuyo caso la Plataforma informará al Comercio antes del tratamiento (salvo prohibición legal). Si la Plataforma considera que una instrucción infringe la normativa aplicable, lo informará sin demora.
La Plataforma garantiza que las personas autorizadas a tratar datos personales se han comprometido a confidencialidad o están sujetas a una obligación legal de confidencialidad, y que el acceso se limita a lo necesario por función (principio de mínimo privilegio).
La Plataforma implementa medidas técnicas y organizativas apropiadas, incluyendo como mínimo: cifrado en tránsito (TLS) en todas las superficies públicas; contraseñas almacenadas con hash; segregación lógica de datos por tienda (scoping por tenant a nivel de aplicación y de base de datos); control de acceso basado en roles con registro de auditoría; backups cifrados con retención definida y pruebas de restauración; gestión de secretos centralizada; y registro y monitoreo de accesos administrativos, incluida la impersonación auditada de cuentas. La evolución de estas medidas no reducirá el nivel de seguridad general.
7.1. El Comercio autoriza de forma general la contratación de los subencargados listados en el Anexo I. La Plataforma notificará al Comercio los cambios previstos (altas o reemplazos) con al menos 15 días de antelación, pudiendo el Comercio oponerse por motivos razonables y documentados vinculados a la protección de datos.
7.2. La Plataforma impondrá a cada subencargado obligaciones de protección de datos sustancialmente equivalentes a las de este DPA y responderá frente al Comercio por su cumplimiento.
El Comercio reconoce que la infraestructura de la Plataforma y sus subencargados están ubicados principalmente en los Estados Unidos y que la prestación del servicio implica transferencias internacionales de datos. Cuando la normativa aplicable al Comercio exija salvaguardas adicionales para dichas transferencias, las partes cooperarán para implementarlas (incluida la firma de cláusulas contractuales tipo cuando corresponda).
Teniendo en cuenta la naturaleza del tratamiento, la Plataforma asistirá al Comercio, en la medida de lo razonable: (a) en la respuesta a solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, portabilidad) recibidas por el Comercio, mediante las herramientas del panel o soporte directo; (b) en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones y evaluaciones de impacto. Si un interesado contacta directamente a la Plataforma, ésta redirigirá la solicitud al Comercio sin demora indebida.
La Plataforma notificará al Comercio sin dilación indebida, y a más tardar dentro de las 72 horas de haber tenido conocimiento, toda violación de seguridad que afecte datos personales tratados por cuenta del Comercio, incluyendo en la medida disponible: naturaleza del incidente, categorías y volumen aproximado de interesados y registros afectados, medidas adoptadas o propuestas, y punto de contacto. La notificación al regulador y a los interesados es responsabilidad del Comercio como responsable del tratamiento.
La Plataforma pondrá a disposición del Comercio la información razonablemente necesaria para demostrar el cumplimiento de este DPA. El Comercio podrá realizar, a su costo y con preaviso razonable de al menos 30 días, como máximo una auditoría anual (directamente o mediante un tercero independiente sujeto a confidencialidad), sin acceso a datos de otros comercios de la Plataforma ni a secretos comerciales.
Al terminar el Contrato Principal, la Plataforma, a elección del Comercio: (a) entregará una exportación de los datos personales del Comercio en un formato estructurado de uso común; y/o (b) suprimirá los datos personales, salvo aquellos que la Plataforma deba conservar por obligación legal (p. ej., registros fiscales, aduaneros y de prevención de fraude), que se mantendrán bloqueados y se suprimirán al vencer el plazo legal. La supresión se completará dentro de los 90 días del pedido, incluyendo backups conforme a su ciclo de rotación.
La responsabilidad de cada parte bajo este DPA queda sujeta a las limitaciones de responsabilidad del Contrato Principal. Nada en este DPA limita la responsabilidad frente a los interesados que la normativa aplicable no permita limitar.
Este DPA rige mientras la Plataforma trate datos personales por cuenta del Comercio. En caso de conflicto entre este DPA y el Contrato Principal respecto del tratamiento de datos personales, prevalece este DPA. La ley aplicable y jurisdicción son las del Contrato Principal, salvo que la normativa de protección de datos aplicable disponga otra cosa.
Este DPA se complementa con la Política de Privacidad y los Términos y Condiciones de la Plataforma.