Acuerdo de Tratamiento de Datos (DPA)
Última actualización: 27 de julio de 2026
La versión jurídica vinculante de estos términos es la redactada en portugués (Brasil). Esta traducción es una cortesía.
Este Acuerdo de Tratamiento de Datos (“DPA”) integra los Términos de Uso y disciplina exclusivamente el supuesto en que Conversa Labs LTDA, inscrita en el CNPJ 67.791.399/0001-47 (“Conversa Labs”, “operadora”), trata datos personales por cuenta y bajo instrucción del suscriptor (“controlador”) — a saber, cuando nuestro equipo accede a una account en razón del add-on de asistencia humana.
Fuera de ese supuesto, los papeles son otros y están descritos en la Política de Privacidad: somos controladores de los datos del propio suscriptor, y el suscriptor es controlador de los datos de sus clientes. Este DPA no altera esos papeles.
1. Definiciones
Se aplican las definiciones de la Ley General de Protección de Datos de Brasil (Ley n.º 13.709/2018 — LGPD). “Datos personales”, “titular”, “tratamiento”, “controlador”, “operador”, “encargado” e “incidente de seguridad” tienen el sentido del art. 5.º. “Account” tiene el sentido de los Términos de Uso.
2. Objeto, naturaleza y finalidad del tratamiento
El objeto es la prestación del servicio de asistencia humana en una account designada por el controlador. La naturaleza del tratamiento es el acceso técnico de lectura y, cuando sea necesario para la solución solicitada, de configuración dentro de aquella account.
La finalidad es estricta: investigar y resolver el ticket abierto por el controlador. No realizamos tratamiento para finalidad propia, no elaboramos perfiles, no entrenamos modelos con esos datos y no los utilizamos para marketing, análisis de producto ni ningún otro fin.
3. Duración
El tratamiento ocurre durante y solo durante cada sesión de acceso registrada, y mientras esté vigente el add-on de asistencia sobre aquella account. Cancelado el add-on, cesa la autorización y cesa el acceso.
4. Tipos de datos y categorías de titulares
El controlador es quien determina lo que existe dentro de su account. Al acceder a ella, podemos tener contacto incidental con: datos de registro y de contacto de los clientes del controlador (nombre, teléfono, correo electrónico), contenido de conversaciones, adjuntos, datos de atención (etiquetas, notas, historial) y configuraciones operativas. Las categorías de titulares son los clientes, contactos y colaboradores del controlador.
No solicitamos y no tenemos necesidad de datos personales sensibles (art. 5.º, II) ni de datos de niños y adolescentes. Si el controlador los mantiene en la account, sigue siendo suya la responsabilidad por la base legal y por las salvaguardas aplicables.
5. Instrucción del controlador y autorización específica
Actuamos estrictamente bajo la instrucción del controlador (art. 39 de la LGPD). La instrucción se formaliza en dos niveles:
- Autorización previa por account: la aceptación del Término de Autorización de Acceso, vinculado al identificador de aquella account específica. La autorización dada para una account no se extiende a ninguna otra.
- Ticket que origina cada acceso: cada sesión se abre a partir de una solicitud identificable del controlador, cuya referencia queda registrada en la traza.
Si entendemos que una instrucción del controlador viola la LGPD, informaremos al controlador y no la ejecutaremos hasta que sea subsanada.
6. Registro de las operaciones (art. 37)
Mantenemos un registro inalterable y de solo anexado de cada acceso, que contiene: identificación del profesional que accedió, fecha y hora de inicio y de término, identificador de la account, referencia del ticket y motivo. El registro no puede ser editado ni borrado una vez creado — la restricción se aplica en la base de datos, no solo en la aplicación.
El controlador puede consultar esa traza en cualquier momento en el área del suscriptor y solicitar copia, incluso para instruir una respuesta a un titular o a una autoridad.
7. Confidencialidad y personal autorizado
El acceso se limita a los profesionales que lo necesiten para atender el ticket, todos sometidos a una obligación de confidencialidad que subsiste tras el término del vínculo. No utilizamos credenciales compartidas: cada profesional posee identidad propia, y es ella la que consta en la traza — un registro que no identifica a una persona no es registro.
8. Seguridad
Adoptamos medidas técnicas y administrativas compatibles con el riesgo, entre ellas: transporte cifrado (TLS), autenticación individual, control de acceso por privilegio mínimo, segregación de entornos, registro de auditoría y revisión periódica de credenciales. Ninguna medida elimina íntegramente el riesgo, y no prometemos seguridad absoluta.
9. Subprocesadores
El controlador autoriza, de forma general, el uso de los subprocesadores necesarios para la operación del servicio, indicados de forma nominal en la Política de Privacidad. Comunicaremos con una antelación mínima de 30 (treinta) días la inclusión o sustitución de un subprocesador que trate datos personales en nombre del controlador; en caso de oposición fundamentada, el controlador podrá rescindir el add-on sin cargo.
Respondemos ante el controlador por los actos de los subprocesadores que contratemos, en los mismos términos de este acuerdo.
10. Transferencia internacional
Si hubiera tratamiento fuera de Brasil por un subprocesador, se dará en los supuestos del art. 33 de la LGPD y mediante garantías contractuales adecuadas. La relación actualizada y la localización de cada subprocesador constan en la Política de Privacidad.
11. Derechos de los titulares
La atención a los titulares es obligación del controlador, que mantiene el vínculo con ellos. Si recibimos directamente una solicitud de un titular relativa a datos existentes dentro de una account, no la responderemos por cuenta propia: la remitiremos al controlador sin demora y prestaremos la asistencia técnica razonable para que él responda en el plazo legal.
12. Incidentes de seguridad
Comunicaremos al controlador, sin demora injustificada y en un plazo de hasta 48 (cuarenta y ocho) horas desde el conocimiento, cualquier incidente de seguridad que pueda acarrear riesgo o daño relevante a los titulares y que involucre datos tratados por nosotros en su nombre. La comunicación contendrá la naturaleza del incidente, los datos afectados, las medidas adoptadas y las recomendaciones. La comunicación a la autoridad nacional y a los titulares, en la forma del art. 48, corresponde al controlador, con nuestro apoyo.
13. Devolución y eliminación
No retenemos copias del contenido de las accounts. Finalizado el add-on o el contrato, el controlador sigue con sus datos en su propia instalación y puede exportarlos en la forma de los Términos de Uso. Los registros de la traza de acceso se conservan por el plazo necesario para el cumplimiento de nuestras propias obligaciones legales de rendición de cuentas (art. 37), aunque el add-on haya sido cancelado — eliminarlos destruiría la prueba que protege a las dos partes.
14. Auditoría y demostración de conformidad
Ponemos a disposición del controlador, previa solicitud y en el plazo de 30 (treinta) días, la información necesaria para demostrar el cumplimiento de este acuerdo, incluida la integridad de la traza de acceso relativa a sus accounts. Podrán acordarse auditorías presenciales caso por caso, con aviso previo razonable, en horario comercial y sin comprometer el secreto de terceros.
15. Responsabilidad
Cada parte responde por las obligaciones que la LGPD le atribuye en razón de su papel. Este acuerdo no transfiere al controlador las responsabilidades que la ley nos impone como operadores, ni nos transfiere las que la ley impone al controlador. Se aplica, en lo que corresponda, el régimen de responsabilidad de los arts. 42 a 45 de la LGPD.
16. Encargado y contacto
Contacto del encargado del tratamiento de datos (DPO): contato@conversalabs.com.br. Las solicitudes relativas a este acuerdo deben enviarse por ese canal.
17. Vigencia y prevalencia
Este DPA rige mientras haya un add-on de asistencia activo sobre cualquier account del controlador. En caso de conflicto entre este acuerdo y los Términos de Uso en cuanto al tratamiento de datos personales en nombre del controlador, prevalece este acuerdo.