Adenda de Tratamiento de Datos
Última actualización 16 de agosto de 2026
Esta Adenda de Tratamiento de Datos («DPA») forma parte de los Términos de Uso o de cualquier otro acuerdo escrito o electrónico entre Ready for Commerce, Inc. («Ready for Commerce», «nosotros», «nos» o «nuestro») y el cliente que acepta dichos términos («Cliente», «usted» o «su») para la prestación de los Servicios (el «Acuerdo»). Esta DPA refleja el acuerdo de las partes sobre el tratamiento de Datos Personales en relación con los Servicios y se aplica en la medida en que Ready for Commerce trate Datos Personales por cuenta del Cliente en calidad de encargado.
Si usted está celebrando el Acuerdo y necesita una copia firmada de esta DPA, puede firmar la versión que pongamos a su disposición y devolvérnosla; una copia sin firmar de esta DPA, incorporada al Acuerdo, es vinculante para las partes cuando usted acepta el Acuerdo o utiliza los Servicios. En caso de conflicto entre esta DPA y el Acuerdo en lo relativo al tratamiento de Datos Personales, prevalecerá esta DPA.
1. Definiciones
Los términos en mayúscula que no se definan en esta DPA tendrán el significado que se les atribuye en el Acuerdo.
- Legislación de Protección de Datos Aplicable significa todas las leyes y reglamentos aplicables al tratamiento de Datos Personales en virtud del Acuerdo, incluidos el Reglamento General de Protección de Datos 2016/679 de la UE («RGPD de la UE»), el RGPD de la UE incorporado al ordenamiento jurídico del Reino Unido («RGPD del Reino Unido») junto con la Ley de Protección de Datos del Reino Unido de 2018, la Ley Federal Suiza de Protección de Datos («FADP») y las leyes de privacidad estatales de los Estados Unidos, como la Ley de Privacidad del Consumidor de California, en su versión modificada por la Ley de Derechos de Privacidad de California («CCPA»), así como las leyes integrales de privacidad de los demás estados de los Estados Unidos en los que se encuentren en vigor.
- Responsable, Encargado, Interesado, Datos Personales, Tratamiento, Categorías Especiales de Datos Personales y Autoridad de Control tienen el significado que se les atribuye en la Legislación de Protección de Datos Aplicable; «Empresa» («Business»), «Proveedor de Servicios» («Service Provider»), «Vender» («Sell»), «Compartir» («Share») e «Información Personal Sensible» («Sensitive Personal Information») tienen el significado que se les atribuye en la CCPA.
- Datos Personales del Cliente significa los Datos Personales contenidos en los Datos del Cliente que Ready for Commerce trata por cuenta del Cliente en calidad de Encargado en virtud del Acuerdo.
- Solicitud del Interesado significa una solicitud de un Interesado para ejercer derechos en virtud de la Legislación de Protección de Datos Aplicable.
- Violación de la Seguridad de los Datos Personales significa una violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales del Cliente, o la comunicación o el acceso no autorizados a dichos datos.
- Cláusulas Contractuales Tipo o CCT significa las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión Europea en la Decisión 2021/914, de 4 de junio de 2021.
- Adenda del Reino Unido significa la Adenda de Transferencia Internacional de Datos a las CCT de la UE, emitida por la Information Commissioner del Reino Unido en virtud del artículo 119A de la Ley de Protección de Datos de 2018.
- Marco de Privacidad de Datos significa el Marco de Privacidad de Datos UE-EE. UU., junto con la Extensión del Reino Unido y el Marco de Privacidad de Datos Suiza-EE. UU., administrado por el Departamento de Comercio de los Estados Unidos y reconocido por las correspondientes decisiones de adecuación.
- Subencargado significa cualquier tercero contratado por Ready for Commerce para tratar Datos Personales del Cliente.
- Lista de Subencargados significa la lista vigente de Subencargados publicada en https://www.readyforcommerce.com/es/legal/subprocessors, que queda incorporada a esta DPA y completa el Anexo III.
- Proveedor de IA significa un Subencargado que aplica modelos de inteligencia artificial o de aprendizaje automático a datos por cuenta nuestra, según se describe en la Sección 7.
2. Roles de las partes
Con respecto a los Datos Personales del Cliente, el Cliente es el Responsable (o un Encargado que actúa por cuenta de un Responsable tercero) y Ready for Commerce es el Encargado. Cuando el propio Cliente sea un Encargado, el Cliente garantiza que cuenta con la autorización del Responsable tercero para contratar a Ready for Commerce como Subencargado y para aceptar esta DPA en nombre del Responsable, y que las instrucciones y obligaciones de esta DPA son coherentes con las instrucciones del Responsable tercero. Esta DPA no se aplica a los Datos Personales respecto de los cuales Ready for Commerce es el Responsable, que se rigen por nuestra Política de Privacidad.
3. Alcance e instrucciones de tratamiento
Objeto. Ready for Commerce trata los Datos Personales del Cliente únicamente para prestar y dar soporte a los Servicios según se describe en el Acuerdo y la Documentación, y según se detalla además en el Anexo I.
Instrucciones documentadas. Ready for Commerce tratará los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente, incluso en lo relativo a las transferencias internacionales, salvo que una ley aplicable le obligue a actuar de otro modo; en tal caso, Ready for Commerce informará al Cliente de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba por razones importantes de interés público. El Acuerdo, esta DPA y la configuración y el uso de los Servicios por parte del Cliente (incluidos los canales que el Cliente conecta y las acciones que el Cliente ordena) constituyen las instrucciones documentadas completas del Cliente. Ready for Commerce informará al Cliente si, en su opinión, una instrucción infringe la Legislación de Protección de Datos Aplicable.
Cumplimiento. Cada parte cumplirá con sus obligaciones en virtud de la Legislación de Protección de Datos Aplicable. El Cliente es responsable de la licitud de los Datos Personales del Cliente y de sus instrucciones, lo que incluye disponer de una base jurídica válida, proporcionar los avisos requeridos y obtener los consentimientos requeridos para el tratamiento previsto en el Acuerdo.
4. Confidencialidad
Ready for Commerce se asegurará de que el personal autorizado para tratar los Datos Personales del Cliente esté sujeto a obligaciones de confidencialidad adecuadas (contractuales o legales) y de que se le conceda acceso según los principios de necesidad de conocer y de mínimo privilegio.
5. Medidas de seguridad
Ready for Commerce implementará y mantendrá medidas técnicas y organizativas adecuadas, diseñadas para garantizar un nivel de seguridad apropiado al riesgo, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo para los Interesados. Estas medidas se describen en Anexo II — Medidas técnicas y organizativas. Ready for Commerce podrá actualizar sus medidas de vez en cuando, siempre que las actualizaciones no reduzcan materialmente el nivel general de seguridad.
6. Subencargados
Autorización general. El Cliente otorga una autorización general por escrito para que Ready for Commerce contrate Subencargados para tratar Datos Personales del Cliente. Los Subencargados actuales de Ready for Commerce figuran en la Lista de Subencargados y se reproducen en el Anexo III. La Lista de Subencargados es la versión que prevalece entre actualizaciones de esta DPA.
Obligaciones. Antes de contratar a un Subencargado, Ready for Commerce realiza una evaluación razonable de sus prácticas de protección de datos y de seguridad. Ready for Commerce impondrá a cada Subencargado, mediante contrato escrito, obligaciones de protección de datos no menos protectoras que las de esta DPA, lo contratará únicamente para la función descrita en la Lista de Subencargados y seguirá siendo responsable ante el Cliente del cumplimiento por parte de cada Subencargado de sus obligaciones de protección de datos como si dicho cumplimiento fuera propio.
Cambios y objeción. Ready for Commerce notificará cualquier incorporación o sustitución prevista de un Subencargado —actualizando la Lista de Subencargados y, cuando el Cliente se haya suscrito a las notificaciones en esa página, por correo electrónico— con al menos treinta (30) días de antelación a la fecha en que el cambio surta efecto. Si el Cliente tiene una objeción razonable y basada en motivos de protección de datos, podrá notificárselo a Ready for Commerce dentro de ese plazo; las partes colaborarán de buena fe para resolver la objeción y, si no lo logran, el Cliente podrá rescindir el Servicio afectado como único recurso.
Sustitución de urgencia. Cuando sea necesario contratar o sustituir a un Subencargado con menor antelación para proteger la seguridad, la disponibilidad o el funcionamiento lícito de los Servicios, Ready for Commerce podrá hacerlo antes de que transcurra el plazo de preaviso e informará al Cliente con prontitud después, junto con el motivo. El derecho de objeción del Cliente previsto en el párrafo anterior se aplicará entonces desde la fecha de esa notificación.
7. Tratamiento con inteligencia artificial
Dónde se utiliza la IA. Determinadas funciones de los Servicios se ejecutan con la asistencia de modelos de inteligencia artificial operados por Proveedores de IA incluidos en la Lista de Subencargados. Hoy esas funciones son: (a) en el Repricer, extraer un precio de una página web externa que el Cliente nos ha indicado que vigilemos, a partir del texto de la página o de una captura de pantalla de esta; y (b) en el PIM, transformar una imagen de producto a petición de la persona usuaria —aumentar su resolución, eliminar su fondo o aislar un sujeto dentro de ella—. Ambas se ejecutan únicamente por instrucción del Cliente, en respuesta a una configuración o a una acción que el Cliente realiza.
Qué se envía y qué no. Ready for Commerce envía al Proveedor de IA únicamente los datos que la operación solicitada requiere: para la extracción de precios, el contenido de la página externa de que se trate; para la transformación de imágenes, la imagen que la persona usuaria seleccionó y los parámetros de la operación. No se envían a un Proveedor de IA credenciales de cuenta, datos de autenticación, datos de facturación ni el catálogo del Cliente en su conjunto.
Sin entrenamiento con Datos Personales del Cliente. Ready for Commerce no utiliza Datos Personales del Cliente para entrenar, ajustar ni desarrollar de otro modo modelos de inteligencia artificial de disponibilidad general. Ready for Commerce no autoriza a ningún Proveedor de IA a utilizar los datos enviados por cuenta del Cliente para entrenar los modelos de ese proveedor, contrata con cada Proveedor de IA en términos coherentes con esa restricción cuando el proveedor los ofrece, y establece el control del proveedor en consecuencia cuando existe alguno. Ready for Commerce no activará un ajuste de un Proveedor de IA que permita dicho entrenamiento sin el consentimiento previo por escrito del Cliente.
Conservación en el Proveedor de IA. Un Proveedor de IA puede conservar los datos que se le envían durante un periodo limitado para entregar el resultado, para vigilar posibles abusos de su servicio o para permitir la recuperación del resultado generado, en cada caso conforme a los términos publicados por ese proveedor. Ready for Commerce envía únicamente lo que la operación requiere y no solicita a ningún Proveedor de IA que conserve nada más allá de lo necesario para entregar el resultado.
El resultado no es una decisión sobre una persona. El resultado de la IA en los Servicios se refiere a productos, imágenes y precios, no a personas. Es de naturaleza probabilística y puede ser inexacto o incompleto, y el Cliente sigue siendo responsable de revisarlo antes de basarse en él. Ready for Commerce no utiliza inteligencia artificial para elaborar perfiles de ningún Interesado ni para adoptar decisiones automatizadas que produzcan efectos jurídicos o similarmente significativos sobre él.
8. Asistencia al Cliente
Solicitudes de los Interesados. Teniendo en cuenta la naturaleza del tratamiento, Ready for Commerce asistirá al Cliente mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para responder a las Solicitudes de los Interesados. Si Ready for Commerce recibe directamente una Solicitud del Interesado, salvo que la ley lo prohíba, informará sin demora al Interesado de que se ponga en contacto con el Cliente y no responderá de otro modo salvo que el Cliente lo indique. El Cliente puede acceder, corregir, exportar y eliminar gran parte de los Datos Personales del Cliente directamente dentro de los Servicios.
Otra asistencia. Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, Ready for Commerce prestará asistencia razonable al Cliente en relación con las evaluaciones de impacto relativas a la protección de datos, las consultas previas a las Autoridades de Control y las obligaciones del Cliente respecto a la seguridad del tratamiento y a las Violaciones de la Seguridad de los Datos Personales.
9. Notificación de violaciones de la seguridad de los Datos Personales
Ready for Commerce notificará al Cliente sin dilación indebida tras tener conocimiento de una Violación de la Seguridad de los Datos Personales que afecte a los Datos Personales del Cliente, y proporcionará la información de que disponga razonablemente para ayudar al Cliente a cumplir sus obligaciones de notificación de violaciones. Dicha notificación no constituye un reconocimiento de culpa o responsabilidad. Ready for Commerce adoptará medidas razonables para mitigar y, cuando sea posible, subsanar la violación.
10. Devolución y eliminación de los Datos Personales del Cliente
A la terminación o expiración del Acuerdo, Ready for Commerce, a elección del Cliente, eliminará o devolverá los Datos Personales del Cliente y eliminará las copias existentes, salvo que la ley aplicable exija su conservación. Durante un periodo limitado tras la terminación (según se describe en el Acuerdo), los Servicios podrán permitir al Cliente exportar los Datos Personales del Cliente; posteriormente, Ready for Commerce los eliminará o anonimizará en el curso ordinario, incluso de las copias de seguridad conforme a sus ciclos de copia de seguridad, salvo que la ley lo exija o sea necesario para la formulación, el ejercicio o la defensa de reclamaciones.
11. Auditorías
Ready for Commerce pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de esta DPA y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, llevadas a cabo por el Cliente o por un auditor independiente designado por el Cliente, de conformidad con esta sección. En la medida de lo disponible, Ready for Commerce podrá atender las solicitudes de auditoría facilitando certificaciones de terceros, informes de auditoría o documentación de seguridad vigentes. Cualquier auditoría in situ se realizará como máximo una vez al año (salvo que lo exija una Autoridad de Control o tras una Violación de la Seguridad de los Datos Personales), con preaviso razonable, en horario laboral, sujeta a obligaciones de confidencialidad y de un modo que no perturbe las operaciones de Ready for Commerce ni comprometa la seguridad de los datos de otros clientes.
12. Transferencias internacionales de datos
Mecanismo de transferencia. Cuando Ready for Commerce trate Datos Personales del Cliente sujetos al RGPD de la UE, al RGPD del Reino Unido o a la FADP y los transfiera a un país que no haya recibido una decisión de adecuación, se aplicará lo siguiente, que se incorpora a esta DPA por referencia:
- Transferencias desde el EEE. Se aplican las CCT. El Módulo Dos (Responsable a Encargado) se aplica cuando el Cliente es Responsable, y el Módulo Tres (Encargado a Encargado) se aplica cuando el Cliente es Encargado. La cláusula de acoplamiento opcional (Cláusula 7) no se aplica. Conforme a la Cláusula 9, se aplica la Opción 2 (autorización general por escrito), con el plazo de preaviso de la Sección 6 de esta DPA. El texto opcional de la Cláusula 11 no se aplica. A efectos de la Cláusula 17, las CCT se rigen por el Derecho de Irlanda; a efectos de la Cláusula 18(b), los litigios se resolverán ante los tribunales de Irlanda. El Anexo I y el Anexo II de esta DPA completan los Anexos I y II de las CCT, y el Anexo III enumera los Subencargados autorizados.
- Transferencias desde el Reino Unido. La Adenda del Reino Unido se aplica a las CCT y las modifica para las transferencias sujetas al RGPD del Reino Unido. La información exigida por las Tablas 1 a 3 de la Adenda del Reino Unido se establece en esta DPA y sus Anexos; a efectos de la Tabla 4, la parte que puede poner fin a la Adenda del Reino Unido es el importador de datos. La fecha de inicio de la Adenda del Reino Unido es la fecha de entrada en vigor de esta DPA.
- Transferencias desde Suiza. Para las transferencias sujetas a la FADP, las CCT se aplican con los siguientes ajustes: las referencias al RGPD se entienden hechas a la FADP cuando proceda; la Autoridad de Control competente es el Comisionado Federal Suizo de Protección de Datos e Información; y el término «Estado miembro» no impide que los Interesados en Suiza demanden en su lugar de residencia habitual.
- Marco de Privacidad de Datos. Cuando el importador de datos esté certificado en el Marco de Privacidad de Datos para las categorías de Datos Personales de que se trate, Ready for Commerce podrá apoyarse en esa certificación como mecanismo de transferencia en lugar de las CCT, mientras la certificación y la correspondiente decisión de adecuación permanezcan en vigor. Si cualquiera de ellas decae, las CCT se aplicarán automáticamente y sin necesidad de actuación adicional de las partes.
- Transferencias ulteriores a Subencargados. Cuando Ready for Commerce transfiera Datos Personales del Cliente a un Subencargado establecido en un país que no haya recibido una decisión de adecuación, Ready for Commerce suscribirá con ese Subencargado las CCT (u otro mecanismo válido), le impondrá las condiciones de transferencia ulterior de la Cláusula 8.8 de las CCT y realizará y documentará una evaluación de impacto de la transferencia que tenga en cuenta la legislación y las prácticas del país de destino. El país de establecimiento de cada Subencargado consta en la Lista de Subencargados.
Conflicto. En caso de conflicto entre las CCT (y la Adenda del Reino Unido) y esta DPA o el Acuerdo, prevalecerán las CCT (y la Adenda del Reino Unido) con respecto a las transferencias que rigen.
Ejecución y actualizaciones. Al celebrar esta DPA, se considerará que cada parte ha firmado las CCT (y la Adenda del Reino Unido), incluidos sus Anexos, que se completan con los Anexos I a III de esta DPA. Si la Comisión Europea, la Information Commissioner del Reino Unido u otra autoridad competente emite cláusulas contractuales tipo nuevas o revisadas, o aprueba un mecanismo de transferencia válido diferente, las partes aplicarán el mecanismo actualizado, que sustituirá a la versión anterior con respecto a las transferencias que rige, sin necesidad de modificar esta DPA.
13. Solicitudes de autoridades públicas y fuerzas del orden
Si Ready for Commerce recibe una solicitud jurídicamente vinculante de una autoridad pública, incluida una autoridad policial o gubernamental, para la divulgación de Datos Personales del Cliente, Ready for Commerce, salvo que la ley lo prohíba: (a) revisará la legalidad de la solicitud; (b) informará a la autoridad solicitante de que actúa como Encargado por cuenta del Cliente y, cuando proceda, de que la solicitud debe dirigirse al Cliente; (c) notificará al Cliente sin dilación indebida para que el Cliente pueda solicitar una orden de protección u otro recurso apropiado; y (d) impugnará las solicitudes que considere ilícitas, excesivas o incompatibles con la Legislación de Protección de Datos Aplicable, divulgando únicamente la cantidad mínima de Datos Personales del Cliente necesaria para cumplir con una solicitud válida y vinculante. Ready for Commerce documentará las solicitudes que reciba y sus respuestas, en la medida en que lo permita la ley. Esta sección se añade a, y no limita, las obligaciones de la Cláusula 15 de las CCT cuando las transferencias correspondientes estén sujetas a las CCT.
14. Leyes de privacidad estatales de los Estados Unidos
En la medida en que la CCPA u otras leyes de privacidad estatales de los Estados Unidos se apliquen a los Datos Personales del Cliente, Ready for Commerce actúa como Proveedor de Servicios (o Encargado) y trata los Datos Personales del Cliente únicamente para prestar los Servicios y para los fines empresariales establecidos en el Acuerdo y en esta DPA. Ready for Commerce no: (a) Venderá ni Compartirá los Datos Personales del Cliente; (b) los conservará, utilizará ni divulgará para ningún fin distinto de los fines empresariales especificados, incluso fuera de la relación comercial directa; ni (c) los combinará con información personal procedente de otras fuentes, salvo en la medida en que lo permita la CCPA. Ready for Commerce certifica que comprende y cumplirá estas restricciones. Ready for Commerce notificará al Cliente si determina que ya no puede cumplir sus obligaciones, y el Cliente podrá adoptar medidas razonables para detener y subsanar el tratamiento no autorizado. Ready for Commerce asistirá asimismo al Cliente en la respuesta a las solicitudes verificadas de consumidores que reciba al amparo de dichas leyes, contratará a los Subencargados mediante contratos que impongan restricciones equivalentes y reconocerá al Cliente el derecho a adoptar las medidas razonables y adecuadas que esas leyes exigen para verificar que su tratamiento se ajusta a las instrucciones del Cliente, lo que se satisface con los derechos de auditoría de la Sección 11.
15. Responsabilidad
La responsabilidad de cada parte derivada de o relacionada con esta DPA, ya sea contractual, extracontractual o de cualquier otra naturaleza, está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo, y toda referencia en el Acuerdo a la responsabilidad de una parte se entenderá referida a la responsabilidad agregada de esa parte en virtud del Acuerdo y de esta DPA conjuntamente.
16. Disposiciones generales
Esta DPA se rige por la misma ley que el Acuerdo, salvo cuando la Legislación de Protección de Datos Aplicable o las CCT exijan otra cosa. Si alguna disposición de esta DPA se considera inejecutable, el resto permanecerá en vigor. Esta DPA no podrá modificarse salvo según lo previsto en el Acuerdo o según sea necesario para mantener el cumplimiento de la Legislación de Protección de Datos Aplicable. Esta DPA prevalece sobre cualquier disposición contradictoria del Acuerdo en lo relativo al tratamiento de los Datos Personales del Cliente. Esta DPA surte efecto cuando el Cliente acepta el Acuerdo y permanece en vigor mientras Ready for Commerce trate Datos Personales del Cliente, hasta que todos los Datos Personales del Cliente hayan sido eliminados o devueltos de conformidad con la Sección 10.
Anexo I — Descripción del tratamiento
A. Lista de las partes.
Exportador de datos: el Cliente, la entidad que acepta el Acuerdo, en calidad de Responsable (o de Encargado por cuenta de un Responsable tercero). Contacto: el contacto de cuenta y facturación designado en los Servicios. Actividades: uso de los Servicios según se describe en el Acuerdo. Función: Responsable (o Encargado).
Importador de datos: Ready for Commerce, Inc., 9616 NW 7th Circle #1625, Plantation, FL 33324, Estados Unidos, en calidad de Encargado. Contacto: privacy@readyforcommerce.com. Actividades: prestación de los Servicios según se describe en el Acuerdo. Función: Encargado.
B. Categorías de Interesados. los usuarios y el personal autorizados del Cliente (como administradores, gestores, editores y analistas); los contactos comerciales del Cliente (como el contacto de facturación y los usuarios invitados); y cualquier persona cuyos Datos Personales el Cliente decida incluir en los Datos del Cliente, en las configuraciones de canales conectados o en las fuentes de datos externas que el Cliente configura. Los Servicios están diseñados para gestionar datos de producto y de precios y no están destinados a tratar la información personal de los compradores o clientes finales del Cliente.
C. Categorías de Datos Personales. datos de identificación y de contacto (como nombre y dirección de correo electrónico); datos de cuenta y de perfil (como el identificador de usuario, el idioma y la zona horaria); datos de organización y de función (como la pertenencia a equipos, los permisos, las invitaciones y la titularidad); datos de autenticación y de seguridad (como la dirección IP, el agente de usuario del dispositivo y del navegador, los identificadores de sesión, los eventos de autenticación y las marcas de tiempo); datos de actividad y de auditoría que registran qué persona usuaria creó, modificó o eliminó un registro y cuándo; datos de colaboración y de presencia que indican qué personas usuarias están consultando o editando el mismo registro al mismo tiempo; datos de uso y de medición; registros de soporte y de notificaciones; el contenido que el Cliente envía a los Servicios, incluidos los archivos multimedia e imágenes de producto; las credenciales de las fuentes de datos externas que el Cliente configura, que se guardan en una bóveda de secretos cifrada; datos de facturación (como el contacto de facturación y metadatos limitados de tarjetas de pago, en concreto la marca de la tarjeta, los cuatro últimos dígitos y la fecha de caducidad —los números completos de las tarjetas y los códigos de seguridad los gestionan los procesadores de pago y Ready for Commerce no los almacena—); y cualquier otro Dato Personal que el Cliente incluya en los Datos del Cliente o en las configuraciones de canales conectados.
D. Categorías Especiales de Datos Personales. ninguna está prevista ni es necesaria. El Cliente no debe enviar Categorías Especiales de Datos Personales a los Servicios, salvo cuando se admita expresamente y con sujeción a las salvaguardas adicionales acordadas por escrito.
E. Frecuencia del tratamiento. continua, durante la vigencia del Acuerdo.
F. Naturaleza y finalidad del tratamiento. alojamiento, almacenamiento, recuperación, transmisión, sincronización, análisis y otros tratamientos necesarios para prestar, proteger, dar soporte y mejorar los Servicios según se describe en el Acuerdo, incluido el intercambio de datos con los canales que el Cliente conecta y la ejecución de las acciones que el Cliente ordena: la sincronización de catálogos, la importación y exportación masivas, la ingesta desde las fuentes de datos externas que el Cliente configura, la fijación automática de precios y su envío a los canales, la recuperación de las páginas web externas que el Cliente nos indica que vigilemos y las operaciones asistidas por inteligencia artificial descritas en la Sección 7.
G. Duración del tratamiento. durante la vigencia del Acuerdo, más el periodo de conservación y eliminación posterior a la terminación descrito en el Acuerdo y en la Sección 10 de esta DPA.
H. Autoridad de Control competente. cuando se aplique el Módulo Dos o el Módulo Tres de las CCT, la Autoridad de Control competente se determina de conformidad con la Cláusula 13 de las CCT (por ejemplo, la autoridad principal del Responsable del EEE o, cuando el Cliente esté establecido fuera del EEE, la autoridad del Estado miembro del EEE del representante designado por el Cliente).
Anexo II — Medidas técnicas y organizativas
Ready for Commerce mantiene las siguientes medidas, que pueden actualizarse siempre que el nivel general de seguridad no se reduzca materialmente.
Cifrado en tránsito. Todas las conexiones a los Servicios utilizan HTTPS/TLS, y aplicamos HTTP Strict Transport Security (HSTS) en producción. Las conexiones entre los componentes de la aplicación y las bases de datos están cifradas.
Cifrado en reposo. Los Datos Personales del Cliente se almacenan en bases de datos y almacenamiento de objetos en la nube gestionados, con cifrado en reposo. Los secretos sensibles —incluidos los tokens OAuth de los canales conectados, las credenciales de fuentes de datos externas y las claves de API— se almacenan en una bóveda de secretos cifrada, en lugar de en columnas de base de datos en texto plano o en el código.
Aislamiento entre inquilinos. Los Servicios son multiinquilino, con aislamiento lógico aplicado en la capa de base de datos mediante seguridad a nivel de fila en cada tabla de datos de cliente, restringida a la pertenencia a la organización, de modo que los datos de una organización no sean accesibles para otra.
Control de acceso y mínimo privilegio. El acceso se rige por un modelo de control de acceso basado en roles, con roles organizativos y de producto independientes, aplicado en las capas de página, de acción y de base de datos. Las credenciales de servicio privilegiadas se restringen a los procesos de backend, se separan del acceso de cara al usuario mediante controles con verificación de tipos, y las llamadas internas entre servicios se autentican con secretos comparados mediante comparación en tiempo constante. El acceso del personal a los datos de producción se limita a quienes lo necesitan.
Autenticación. La autenticación es sin contraseña (código de un solo uso por correo electrónico, inicio de sesión con Google e inicio de sesión único de Shopify), está centralizada en un único servicio y emite sesiones de corta duración que se renuevan y rotan. En ninguna parte de la plataforma se establecen, transmiten ni almacenan contraseñas de usuario. Las cookies de sesión son HTTP-only y están limitadas a nuestro dominio, y los destinos de redirección posteriores al inicio de sesión se validan contra una lista de permitidos.
Seguridad de aplicaciones y de red. Las medidas incluyen mitigación de bots en la autenticación (Cloudflare Turnstile), limitación de tasa en varias capas sobre las acciones de usuario y las llamadas salientes a canales, protección frente a la falsificación de solicitudes del lado del servidor en las URL proporcionadas por el usuario, verificación de firma de los webhooks entrantes mediante HMAC con clave y comparación en tiempo constante junto con protección frente a reproducción/idempotencia, y cabeceras de seguridad que incluyen una política de seguridad de contenido.
Gestión de cambios. Los cambios en los Servicios se controlan mediante control de versiones y superan una verificación automática —formato, análisis estático, comprobación estática de tipos, paridad de internacionalización y los arneses de integridad de datos que protegen la lógica de precios e identificadores— antes de llegar a producción. Los despliegues a producción se realizan desde la rama principal revisada, y es posible restaurar versiones anteriores.
Minimización de datos y seudonimización. Los Servicios están diseñados para no almacenar la información personal de los compradores; el foco son los datos de producto y de precios. Los eventos de analítica incluyen el dominio del correo electrónico en lugar de la dirección de correo completa, y la repetición de sesión enmascara los campos de entrada y el texto en pantalla, y está desactivada en el servicio de inicio de sesión. Los registros estructurados se depuran de credenciales.
Archivos multimedia de producto. Las imágenes de producto y demás archivos multimedia que se cargan en el PIM se almacenan en un contenedor de almacenamiento de objetos legible por internet para quien conozca la dirección del objeto, en rutas largas e imposibles de adivinar. Es deliberado: los canales de venta conectados, los servicios alojados de optimización de imágenes y las operaciones de imagen con inteligencia artificial descritas en la Sección 7 deben poder obtener una imagen directamente por su URL. Los archivos multimedia están por tanto protegidos por el secreto de su dirección y no por una comprobación de sesión, y el Cliente no debe cargar material confidencial o personal como archivo multimedia de producto.
Registro y monitorización. Mantenemos registros estructurados de aplicación y de procesos de trabajo con depuración de credenciales, seguimiento de errores y un conjunto finito de registros de incidentes seguros para el usuario, lo que permite la detección y la investigación de problemas.
Resiliencia y copias de seguridad. Los datos del Cliente se alojan en infraestructura en la nube gestionada, con copias de seguridad automáticas diarias y una ventana de retención (actualmente siete días), lo que permite la restauración en caso de incidente.
Ubicación del alojamiento. Los Servicios se alojan con proveedores de nube gestionados en los Estados Unidos: el alojamiento de la aplicación, el de los procesos de trabajo en segundo plano y el de la base de datos y el almacenamiento de objetos, todos ellos en la región us-east. Algunos Subencargados que dan soporte a funciones concretas operan desde otros países, según se indica en la Lista de Subencargados.
Gestión de proveedores. Los Subencargados se evalúan antes de su contratación, se contratan en virtud de contratos que imponen obligaciones de protección de datos y de seguridad, se circunscriben a una única función documentada y se recogen en la Lista de Subencargados. Los secretos y las credenciales se centralizan en una bóveda cifrada, en lugar de quedar en manos de personas concretas.
Medidas organizativas. El personal está sujeto a obligaciones de confidencialidad y se le concede acceso con mínimo privilegio; las responsabilidades de seguridad y las prácticas de gestión de incidentes se mantienen como parte de la operación de los Servicios.
Anexo III — Subencargados
Los siguientes Subencargados están autorizados a tratar Datos Personales del Cliente para prestar los Servicios, cada uno únicamente para la función que se indica. Algunos Subencargados tratan solo categorías limitadas de datos, o datos distintos de los Datos Personales del Cliente, según se señala. Este Anexo reproduce la Lista de Subencargados en la fecha de entrada en vigor de esta DPA; la Lista de Subencargados es la versión que prevalece entre actualizaciones de esta DPA, y sus cambios se notifican según se describe en la Sección 6.
- Supabase (Supabase Pte. Ltd.) — alojamiento de la base de datos gestionada, del almacenamiento de objetos y del almacén cifrado de secretos de la plataforma y de ambos productos, y repositorio en el que se apoya nuestra autenticación centralizada. Estados Unidos (us-east-1).
- Vercel (Vercel Inc.) — alojamiento de las aplicaciones web del servicio de autenticación, del servicio de cuenta y facturación, del PIM, del Repricer y de nuestro sitio web de marketing. Estados Unidos (us-east-1).
- Railway (Railway Corp.) — alojamiento de los procesos en segundo plano que ejecutan la sincronización de catálogo, las importaciones y exportaciones, la recopilación de datos de mercado y la fijación automática de precios. Estados Unidos (US East).
- Stripe (Stripe, Inc.) — procesamiento de pagos, gestión de suscripciones y prevención del fraude en el pago para las suscripciones directas. Estados Unidos y otros países.
- Shopify (Shopify Inc.) — facturación de la App Store para las suscripciones adquiridas a través de Shopify, la integración con el canal de venta Shopify y el puente de inicio de sesión único de Shopify. Canadá y Estados Unidos.
- Resend (Resend, Inc.) — entrega de correo transaccional, incluidos los códigos de inicio de sesión, los avisos de seguridad, las notificaciones de facturación, las alertas operativas y los mensajes enviados desde nuestro formulario de contacto. Estados Unidos.
- PostHog (PostHog, Inc.) — analítica de producto, seguimiento de errores, repetición de sesión enmascarada y registros de aplicación y de los procesos en segundo plano. Estados Unidos.
- Google (Google LLC) — inicio de sesión con Google y Google One Tap, cuando la persona usuaria elige autenticarse con una cuenta de Google. Estados Unidos y otros países.
- Cloudflare (Cloudflare, Inc.) — mitigación de bots en nuestro servicio de autenticación (Cloudflare Turnstile) y DNS de nuestros dominios. Estados Unidos y otros países.
- fal.ai (fal — Features & Labels, Inc.) — procesamiento de imágenes con inteligencia artificial alojado, para el optimizador de imágenes del PIM: aumento de resolución, eliminación de fondo y segmentación del sujeto. Recibe la imagen de producto que la persona usuaria decide transformar y los parámetros de la operación solicitada, y devuelve una imagen transformada que aloja durante un periodo limitado para que la interfaz pueda cargarla. No se le envían datos de cuenta, de autenticación ni de facturación. Estados Unidos.
- OpenAI (OpenAI, L.L.C.) — extracción con inteligencia artificial de información de precios de las páginas web externas que el Cliente indica al Repricer que vigile, a partir del texto de la página o de una captura de pantalla, cuando los analizadores gratuitos de datos estructurados no consiguen leer el precio. Recibe el contenido de esas páginas externas, no los datos de cuenta del Cliente, y los datos enviados a través de su API no se utilizan para entrenar sus modelos. Estados Unidos.
- IPRoyal (IPRoyal Services FZE LLC) — infraestructura de proxy residencial y de desbloqueo web utilizada para recuperar esas mismas páginas externas de la competencia cuando una petición directa resulta bloqueada. Recibe las direcciones de las páginas que el Cliente nos pidió vigilar y devuelve su contenido; no se le envían datos de cuenta del Cliente. Emiratos Árabes Unidos, con infraestructura de recuperación en numerosos países.
- Browserless (Browserless) — renderizado en un navegador remoto sin interfaz, el transporte de último recurso para esas mismas páginas externas cuando no hay otra forma de leerlas. Recibe las direcciones de esas páginas y devuelve una captura de pantalla renderizada; no se le envían datos de cuenta del Cliente. Estados Unidos.
- Sanity (Sanity AS) — gestión de contenidos de nuestro sitio web público de marketing. Aloja nuestros propios textos publicados y no recibe Datos Personales del Cliente. Noruega y Estados Unidos.
- ExchangeRate-API — tipos de cambio de referencia diarios utilizados para convertir importes entre divisas. Solo solicitamos la tabla de tipos publicada; no se envían Datos Personales del Cliente ni dato alguno de sus peticiones. Variable.
Los canales de venta que el Cliente conecta —como Shopify, Amazon, Walmart, eBay, BigCommerce, Square y Google Merchant Center— no son Subencargados. Reciben los datos por indicación del Cliente, al amparo de la cuenta y del contrato que el propio Cliente mantiene con ellos, y los tratan como proveedores o contrapartes del Cliente.