Acuerdo de Procesamiento de Datos (DPA)
Nuestro acuerdo formal que detalla las obligaciones legales como Encargado del Tratamiento (Data Processor) bajo el RGPD y CCPA.
Última actualización: 1 de septiembre de 2026
Este Acuerdo de procesamiento de datos ("DPA") es un complemento de los Términos de servicio y se aplica cuando eMailBase procesa datos personales en nombre de los clientes en el suministro de la plataforma SaaS Email Marketing & Automation. La DPA debe leerse junto con la Política de Privacidad.
En caso de conflicto entre este DPA y los Términos de Servicio en materia de protección de datos, prevalecerán las disposiciones del DPA.
1. Definición y alcance
1.1. Definición
Los términos de este DPA tienen el significado establecido en el RGPD (Reglamento UE 2016/679) y otras leyes de protección de datos aplicables:
- Responsable del tratamiento de datos: Cliente: la parte que decide el propósito y el método de procesamiento de los Datos del suscriptor.
- Procesador de datos: eMailBase: procesador de datos en nombre del Controlador para proporcionar servicios.
- Datos personales: Cualquier información relacionada con un individuo identificado o identificable.
- Datos del suscriptor: datos personales que el Controlador ingresa en eMailBase sobre los destinatarios del correo electrónico.
- Subprocesador: Tercero autorizado por eMailBase para procesar parte de los Datos del Suscriptor.
- Violación de datos: violación de seguridad que resulta en destrucción, pérdida, alteración, divulgación o acceso no autorizado a datos personales.
1.2. Ámbito de aplicación
Este DPA se aplica cuando:
- Los clientes utilizan eMailBase para procesar los datos personales de los suscriptores;
- Datos personales de interesados ubicados en la Unión Europea (EEE), el Reino Unido o áreas con leyes de protección de datos equivalentes;
- La legislación de protección de datos aplicable requiere un acuerdo de procesamiento de datos entre el controlador y el procesador.
2. Funciones de las partes
- Cliente (Responsable del tratamiento): Decide el propósito de la recopilación, el contenido del envío, los destinatarios previstos y la base legal para procesar los Datos del Suscriptor. Los clientes son responsables de garantizar que exista una base legal (por ejemplo, consentimiento, intereses legítimos) para recopilar y utilizar datos en la plataforma.
- eMailBase (Procesador): Procesa los Datos del Suscriptor de acuerdo con las instrucciones legales del Controlador, en la medida necesaria para brindar los servicios de acuerdo con los Términos de Servicio. eMailBase no utiliza los Datos del Suscriptor para fines distintos a la prestación de servicios.
3. Alcance y finalidad del procesamiento
3.1. Operaciones de procesamiento
El procesamiento puede incluir:
- Almacenar y organizar datos del suscriptor en el espacio de trabajo;
- Segmentar, etiquetar y gestionar listas de destinatarios;
- Transmitir los datos del destinatario al proveedor de envío (BYO) según la configuración de la campaña;
- Ejecutar flujos de automatización basados en eventos y condiciones;
- Capturar datos de interacción (aperturas, clics, cancelaciones de suscripción, rebotes de correos electrónicos);
- Enriquecimiento de datos a través de SocialEnrich cuando los clientes se activan;
- Generación de informes, análisis y soporte técnico.
3.2. Tipo de datos personales
- Información de contacto: dirección de correo electrónico, nombre completo, número de teléfono;
- Información demográfica: título, empresa, ubicación geográfica;
- Campos personalizados definidos por el cliente;
- Datos de interacción: historial de apertura, clic y cancelación de suscripción;
- Datos técnicos: IP de acceso, agente de usuario (cuando esté relacionado con la interacción por correo electrónico).
3.3. Titular de los datos
Suscriptores, destinatarios de correo electrónico, clientes potenciales y otras personas sobre las cuales el Responsable aporta datos a la plataforma.
4. Instrucciones del Responsable
- eMailBase procesa los Datos del Suscriptor solo de acuerdo con las instrucciones escritas (incluidas las instrucciones a través de la interfaz de la plataforma) del Controlador, a menos que la legislación nacional o de la UE exija lo contrario.
- Si eMailBase tiene conocimiento de que las instrucciones del Controlador pueden violar el RGPD o las leyes de protección de datos aplicables, eMailBase notificará inmediatamente al Controlador (a menos que la notificación esté prohibida por ley).
- eMailBase garantiza que los empleados con acceso a los Datos del Suscriptor se hayan comprometido a mantener la confidencialidad o estén bajo una obligación legal de confidencialidad.
5. Medidas técnicas y organizativas
eMailBase toma medidas técnicas y organizativas apropiadas para proteger los datos del suscriptor, que incluyen:
- Cifrado: los datos se cifran en tránsito (TLS 1.2+) y en reposo (cifrado de disco, claves API cifradas por separado).
- Control de acceso: Descentralización según el principio de privilegio mínimo, autenticación multifactor para sistemas de administración internos.
- Aislamiento de datos: los datos del espacio de trabajo están lógicamente aislados entre los clientes.
- Copia de seguridad y restauración:Copias de seguridad periódicas con recuperación en caso de falla.
- Monitoreo: Supervise los registros de acceso, la detección de anomalías y las alertas de seguridad automáticas.
- Formación: Los empleados reciben formación en protección de datos y seguridad de la información.
6. Subencargados del tratamiento
6.1. Autorización general
El Responsable otorga a eMailBase una autorización general por escrito para utilizar subproveedores para respaldar la prestación de servicios. La lista actual de subproveedores incluye:
- Proveedor de infraestructura en la nube: almacena y procesa datos en el servidor.
- Proveedor de pago: procesa transacciones de pago.
- Proveedor de análisis: análisis agregado del uso del servicio.
Nota: El proveedor de entrega de correo electrónico (Amazon SES, SendGrid, Mailgun, Gmail) que está conectado por el cliente bajo el modelo BYO no es un subproveedor de eMailBase. El cliente tiene una relación directa con el proveedor de envío y es responsable de cumplir con los términos de ese proveedor.
6.2. Proceso de notificación de cambios
- eMailBase notificará al Controlador antes de agregar o reemplazar subproveedores (al menos 30 días antes de que el cambio entre en vigor).
- Si el Responsable se opone al nuevo subproveedor, las partes negociarán de buena fe. Si no se llega a un acuerdo, el Responsable tiene derecho a cancelar el servicio correspondiente.
6.3. Responsabilidad
eMailBase es responsable del desempeño de los subproveedores dentro del alcance del servicio y exige a los subproveedores que cumplan con restricciones de protección de datos al menos equivalentes a este DPA.
7. Transferencia internacional de datos
- eMailBase puede procesar datos del suscriptor en centros de datos en múltiples geografías.
- Cuando los datos se transfieren fuera del EEE o de una zona con normativa de protección de datos equivalente, eMailBase aplica las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión 2021/914).
- Se aplican medidas técnicas de protección adicionales (cifrado de extremo a extremo, seudonimización) cuando es necesario de acuerdo con las recomendaciones del EDPB (Junta Europea de Protección de Datos).
- El Responsable puede solicitar una copia firmada de las SCC escribiendo a hi@emailbase.net.
8. Asistencia con los derechos de los interesados
eMailBase apoya al Responsable en el cumplimiento de sus obligaciones en materia de derechos de los interesados:
- Derechos de acceso: Proporcionar herramientas de exportación de datos para que los Controladores respondan a las solicitudes de acceso.
- Derechos de edición: los controladores pueden editar los datos del suscriptor directamente en el espacio de trabajo.
- Derecho de eliminación: El responsable del tratamiento puede eliminar contactos específicos o la lista completa. eMailBase elimina los datos del sistema dentro de un tiempo razonable después de recibir la solicitud.
- Derecho a la portabilidad de los datos: El responsable del tratamiento puede exportar los datos en formato CSV o vía API.
- Derecho a restringir y oponerse: El Responsable puede suspender el procesamiento desactivando la campaña o automatización correspondiente.
Si eMailBase recibe una solicitud directamente de un interesado, eMailBase reenviará la solicitud al Controlador (a menos que la ley exija una respuesta directa) dentro de un tiempo razonable.
9. Notificación de brechas de datos
- eMailBase notificará al Responsable a más tardar 72 horas después de detectar un incidente de datos que afecte los Datos del Suscriptor.
- El aviso incluirá (en la medida en que la información esté disponible):
- La naturaleza del problema y el tipo de datos afectados;
- Número estimado de interesados afectados;
- Posibles consecuencias;
- Se han implementado y se están implementando medidas para superar y minimizar los impactos.
- eMailBase coopera con el Controlador en la investigación, remediación y notificación a las autoridades supervisoras/interesados cuando así lo exige la ley.
10. Evaluación de impacto de la protección de datos (DPIA)
eMailBase ayuda al Responsable a llevar a cabo una Evaluación de Impacto de la Protección de Datos (DPIA) cuando las actividades de procesamiento puedan crear un alto riesgo para los derechos y libertades de los interesados, mediante:
- Proporciona información sobre actividades de procesamiento, medidas de seguridad y subproveedores;
- Coordinar dentro de un alcance razonable para respaldar la evaluación de riesgos;
- Apoyar las consultas con las autoridades de control de protección de datos cuando sea necesario (de conformidad con el artículo 36 del RGPD).
11. Auditorías y acreditación de cumplimiento
- eMailBase proporciona al Responsable del tratamiento la información necesaria para demostrar el cumplimiento de las obligaciones previstas en el artículo 28 del RGPD.
- El Contralor (o un auditor externo autorizado) tiene derecho a realizar auditorías, incluidas inspecciones in situ, siempre que:
- Aviso con antelación razonable (mínimo 30 días);
- No causar interrupciones indebidas en las operaciones de eMailBase;
- El auditor está sujeto a un deber apropiado de confidencialidad;
- No más de 01 auditoría cada 12 meses, a menos que exista un problema de datos o solicitud de una autoridad de control.
- eMailBase puede proporcionar informes de cumplimiento y certificaciones de seguridad (cuando estén disponibles) como alternativa a las auditorías in situ si el Controlador está de acuerdo.
12. Finalización del servicio y eliminación de datos
- Cuando finalice el servicio o a petición del Responsable, eMailBase:
- Admite controladores para exportar todos los datos del suscriptor en formato estructurado (CSV, API);
- Eliminar o anonimizar los datos del suscriptor durante un período de 90 días después de que finalice el servicio, a menos que la ley exija una retención más prolongada;
- Proporcionar confirmación por escrito de la eliminación de datos cuando lo solicite el Responsable.
- El responsable del tratamiento debe completar la exportación de datos antes de cancelar la cuenta. eMailBase no es responsable de los datos que no se exporten antes de la fecha límite de eliminación.
- Las obligaciones de confidencialidad en este DPA continúan después del final del servicio hasta que los datos se borren por completo.
Contacto
Para hablar sobre una DPA, solicite una copia de un SCC, un informe de cumplimiento o envíe una solicitud relacionada con datos:
- Correo electrónico: hi@emailbase.net
- Asunto: Especifique "DPA" o "Solicitud de procesamiento de datos"