Skip to main content

Dflow IA

ACUERDO DE TRATAMIENTO DE DATOS PERSONALES 

(«Data Processing Agreement» / DPA)
dFlow Loyalty AI — Modelo Internacional — L&B Corporate LLC (Estados Unidos)

Versión vigente: 2025

El presente Acuerdo de Tratamiento de Datos Personales (en adelante, el «Acuerdo» o el «DPA») se celebra entre L&B Corporate LLC («EL PROVEEDOR») y EL CLIENTE identificado en el Anexo 1 del Contrato de Prestación de Servicios SaaS dFlow Loyalty AI (el «Contrato»), y regula el tratamiento de datos personales que EL PROVEEDOR realiza por cuenta de EL CLIENTE en el marco de la prestación del servicio. Los términos en mayúscula no definidos aquí tienen el significado que les asigna el Contrato.


1. Definiciones

• «Datos Personales»: cualquier información relativa a los Titulares que EL CLIENTE cargue, recolecte o genere a través de la Plataforma (p. ej., nombre, número de teléfono, correo electrónico, fecha de nacimiento, geolocalización, historial de consumo y de puntos/cashback).

• «Titular»: la persona natural, cliente final de EL CLIENTE, a quien se refieren los Datos Personales.

• «Tratamiento»: cualquier operación sobre Datos Personales, incluida su recolección, almacenamiento, uso, envío de comunicaciones y eliminación.

• «Responsable del Tratamiento»: quien decide los fines y medios del Tratamiento; en este Acuerdo, EL CLIENTE.

• «Encargado del Tratamiento»: quien trata Datos Personales por cuenta del Responsable y según sus instrucciones; en este Acuerdo, EL PROVEEDOR.

• «Subencargado»: todo tercero autorizado por EL PROVEEDOR para tratar Datos Personales por cuenta de EL CLIENTE (p. ej., proveedores de infraestructura en la nube o de envío de notificaciones push).

• «Legislación Aplicable de Protección de Datos»: según corresponda al país de EL CLIENTE y de sus Titulares, incluye entre otras el Reglamento General de Protección de Datos de la Unión Europea (RGPD), la Ley 1581 de 2012 y sus decretos reglamentarios (Colombia), la Ley N.° 29733, Ley de Protección de Datos Personales (Perú), la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (México), y las demás leyes locales de protección de datos que resulten aplicables.


2. Objeto

EL CLIENTE designa a EL PROVEEDOR como Encargado del Tratamiento de los Datos Personales de sus Titulares, para
los únicos fines de prestar el servicio descrito en el Contrato: administración de programas de fidelización digital,
emisión y gestión de tarjetas virtuales (compatibles con Apple Wallet y Google Wallet), envío de notificaciones push,
mensajes de cumpleaños, comunicaciones segmentadas, geolocalización asociada a beneficios, y demás
funcionalidades de la Plataforma.


3. Roles de las partes

EL CLIENTE actúa como Responsable del Tratamiento de los Datos Personales de sus Titulares. Es responsabilidad exclusiva de EL CLIENTE: (a) contar con una base legal válida y, cuando la ley lo exija, el consentimiento informado de cada Titular para el Tratamiento y para el envío de notificaciones push y comunicaciones comerciales; (b) informar a los Titulares mediante un aviso o política de privacidad; (c) atender y canalizar hacia EL PROVEEDOR, cuando corresponda, las solicitudes de los Titulares para ejercer sus derechos; y (d) determinar qué categorías de Datos Personales se cargan en la Plataforma.

EL PROVEEDOR actúa exclusivamente como Encargado del Tratamiento. EL PROVEEDOR no determina los fines ni los medios esenciales del Tratamiento, no utiliza los Datos Personales para fines propios ajenos a la prestación del servicio, y no los vende, cede ni comparte con terceros no autorizados, salvo lo previsto en este Acuerdo o requerimiento de autoridad competente.


4. Instrucciones documentadas

EL PROVEEDOR únicamente trata los Datos Personales conforme a las instrucciones documentadas de EL CLIENTE, que se entienden dadas mediante: (a) el Contrato y este Acuerdo; (b) la configuración que EL CLIENTE realice en la Plataforma (p. ej., segmentos de envío, campañas, reglas de geolocalización); y (c) instrucciones adicionales por escrito.

Si, a juicio de EL PROVEEDOR, una instrucción de EL CLIENTE infringe la Legislación Aplicable de Protección de Datos, EL PROVEEDOR lo informará a EL CLIENTE antes de ejecutarla, sin perjuicio de su derecho a suspenderla.


5. Obligaciones de EL PROVEEDOR como Encargado

• Tratar los Datos Personales únicamente para los fines descritos en este Acuerdo y el Contrato.
• Garantizar que el personal autorizado para tratar Datos Personales esté sujeto a un deber de confidencialidad.
• Aplicar medidas de seguridad técnicas y organizativas razonables conforme a estándares de la industria,
orientadas a proteger los Datos Personales frente a acceso no autorizado, pérdida, alteración o divulgación
indebida.
• Asistir razonablemente a EL CLIENTE, dentro del alcance de las funcionalidades de la Plataforma, para que este
pueda atender solicitudes de Titulares relativas al ejercicio de sus derechos de acceso, rectificación, cancelación,
oposición o portabilidad, según la Legislación Aplicable de Protección de Datos.
• Notificar a EL CLIENTE sin dilación indebida ante cualquier violación de seguridad de los Datos Personales de la
que EL PROVEEDOR tenga conocimiento (Cláusula 8 de este Anexo).
• A la terminación del Contrato, devolver o eliminar los Datos Personales conforme a la Cláusula 9 de este Anexo,
salvo obligación legal de conservarlos.
• Poner a disposición de EL CLIENTE la información razonablemente necesaria para demostrar el cumplimiento de
estas obligaciones.


6. Subencargados del Tratamiento

EL CLIENTE autoriza de forma general a EL PROVEEDOR a contratar Subencargados para la prestación del servicio (p.
ej., proveedores de infraestructura en la nube, plataformas de envío de mensajería push o de correo electrónico, e
integraciones habilitadas mediante Zapier, Make u otras herramientas similares que EL CLIENTE decida activar). EL
PROVEEDOR: (a) seleccionará Subencargados que ofrezcan garantías de seguridad y confidencialidad razonablemente
equivalentes a las de este Acuerdo; (b) suscribirá con ellos obligaciones de protección de datos sustancialmente
equivalentes a las aquí previstas; y (c) permanecerá responsable frente a EL CLIENTE por el cumplimiento de dichos
Subencargados. EL PROVEEDOR informará a EL CLIENTE, previa solicitud razonable, la lista de Subencargados relevantes
vigentes.


7. Transferencias internacionales de datos

Dado que EL PROVEEDOR presta el servicio desde Estados Unidos y puede apoyarse en Subencargados ubicados en
distintos países, EL CLIENTE reconoce y acepta que los Datos Personales pueden ser transferidos y almacenados fuera
del país donde se encuentran los Titulares. EL PROVEEDOR adoptará mecanismos razonables para dicha transferencia
(p. ej., cláusulas contractuales estándar u otro mecanismo reconocido por la Legislación Aplicable de Protección de
Datos) cuando la normativa del país de EL CLIENTE o de sus Titulares así lo exija.

8. Violaciones de seguridad de los datos

Ante una violación de seguridad que afecte Datos Personales tratados a través de la Plataforma, EL PROVEEDOR
notificará a EL CLIENTE sin dilación indebida y, en la medida de lo razonablemente posible, dentro de las setenta y dos
(72) horas siguientes a tomar conocimiento del incidente, indicando: (a) la naturaleza del incidente; (b) las categorías y
el volumen aproximado de Datos Personales e Titulares afectados; (c) las medidas adoptadas o propuestas para mitigar
sus efectos; y (d) un punto de contacto para mayor información. EL CLIENTE es responsable de evaluar si corresponde
notificar el incidente a los Titulares o a la autoridad de protección de datos competente, conforme a la Legislación
Aplicable de Protección de Datos.

9. Duración, devolución y eliminación de datos

Las obligaciones de este Acuerdo rigen mientras EL PROVEEDOR trate Datos Personales por cuenta de EL CLIENTE. A la
terminación del Contrato, por cualquier causa, EL PROVEEDOR, a elección de EL CLIENTE y previa solicitud formulada
dentro de los treinta (30) días calendario siguientes a la terminación: (a) pondrá a disposición de EL CLIENTE una
exportación de los Datos Personales en un formato de uso común; y/o (b) eliminará los Datos Personales de sus sistemas
activos, salvo que la ley aplicable exija su conservación por un plazo determinado, en cuyo caso EL PROVEEDOR
mantendrá la confidencialidad de dichos datos y los tratará únicamente para ese fin de conservación legal.


10. Auditoría e información

EL PROVEEDOR pondrá a disposición de EL CLIENTE, previa solicitud razonable y con periodicidad no mayor a una vez
al año (salvo que exista un incidente de seguridad), la información necesaria para demostrar el cumplimiento de este
Acuerdo. Cualquier auditoría presencial requerirá acuerdo previo entre LAS PARTES sobre alcance, fecha y
confidencialidad, y correrá por cuenta de EL CLIENTE salvo pacto distinto.


11. Relación con el Contrato

Este Acuerdo forma parte integrante del Contrato. En caso de conflicto entre este Acuerdo y el Contrato respecto del Tratamiento de Datos Personales, prevalece lo dispuesto en este Acuerdo. En todo lo demás, se mantienen vigentes las disposiciones de responsabilidad, confidencialidad, ley aplicable y jurisdicción previstas en el Contrato.


12. Contacto oficial

  • Correo electrónico: hola@dflowia.com
  • Teléfono: +1 754-334-4496

Dirección fiscal:
L&B Corporate LLC
66 W Flagler Street, Suite 900, Box 7562
Miami, FL 33130, Estados Unidos

Launch login modal Launch register modal