Acuerdo de Procesamiento de Datos (DPA) — ChatSense

Acuerdo de Procesamiento de Datos (DPA)

Versión 1.0 — Vigente a partir del 05 de abril de 2026

1. Partes y Alcance

Este Acuerdo de Procesamiento de Datos ("DPA") se celebra entre:

  • Responsable del Tratamiento (Controlador) — La organización cliente que contrata los servicios de ChatSense y que determina las finalidades y los medios del tratamiento de datos personales de sus clientes finales.
  • Encargado del Tratamiento (Procesador)VertexHub do Brasil Ltda ("ChatSense", "nosotros", "nuestro"), que procesa datos personales en nombre y bajo las instrucciones del Responsable del Tratamiento.

Alcance: Este DPA se aplica a todos los datos personales de clientes finales del Responsable del Tratamiento que sean procesados a través de la plataforma ChatSense, como complemento a los Términos de Uso y a la Política de Privacidad. En caso de conflicto entre este DPA y los Términos de Uso, las disposiciones de este DPA prevalecerán en lo que respecta al tratamiento de datos personales.

2. Definiciones

Para los fines de este DPA, los términos siguientes poseen los siguientes significados, alineados con la LGPD (Ley N.o 13.709/2018) y el GDPR (Reglamento UE 2016/679):

  • Dato Personal — Cualquier información relacionada con una persona natural identificada o identificable (LGPD art. 5, I; GDPR art. 4(1)).
  • Tratamiento — Toda operación realizada con datos personales, incluyendo recolección, recepción, almacenamiento, modificación, comunicación, transferencia, difusión, extracción y eliminación (LGPD art. 5, X; GDPR art. 4(2)).
  • Responsable del Tratamiento (Controlador) — Persona natural o jurídica a quien competen las decisiones referentes al tratamiento de datos personales (LGPD art. 5, VI; GDPR art. 4(7)).
  • Encargado del Tratamiento (Procesador) — Persona natural o jurídica que realiza el tratamiento de datos personales en nombre del responsable del tratamiento (LGPD art. 5, VII; GDPR art. 4(8)).
  • Sub-encargado (Sub-procesador) — Tercero contratado por el Encargado del Tratamiento para realizar actividades específicas de tratamiento de datos personales en nombre del Responsable del Tratamiento.
  • Violación de Datos Personales — Incidente de seguridad que resulte en acceso no autorizado, destrucción, perdida, alteración o divulgación de datos personales (LGPD art. 46; GDPR art. 4(12)).
  • ANPD — Autoridade Nacional de Protecao de Dados, órgano responsable de velar por la protección de datos personales en Brasil (LGPD art. 55-A).
  • Autoridad de Supervisión — Autoridad pública independiente responsable de la supervisión de la aplicación de la legislación de protección de datos en su jurisdicción (GDPR art. 4(21)).

3. Objeto y Duración

Objeto: Este DPA establece los términos y condiciones bajo los cuales el Encargado del Tratamiento (ChatSense) realizará el tratamiento de datos personales en nombre del Responsable del Tratamiento (organización cliente), exclusivamente para fines de prestación de los servicios de la plataforma ChatSense de atención multicanal al cliente.

Duración: Este DPA permanecerá vigente durante toda la vigencia del contrato principal (Términos de Uso) entre el Responsable del Tratamiento y el Encargado del Tratamiento, y se extendera hasta que todos los datos personales hayan sido devueltos o eliminados conforme las disposiciones de este acuerdo.

4. Naturaleza y Finalidad del Tratamiento

El Encargado del Tratamiento realizará el tratamiento de datos personales exclusivamente para las siguientes finalidades:

  • Recepción, almacenamiento y transmisión de mensajes multicanal — Procesamiento de comunicaciones recibidas y enviadas vía WhatsApp, Instagram DM, Facebook Messenger, Telegram, Email y Live Chat.
  • Procesamiento por Inteligencia Artificial — Utilización de modelos de lenguaje (LLM) para generación de respuestas automatizadas, sugerencias de respuesta, resumen y clasificación de conversaciones, conforme lo descrito en la Política de Inteligencia Artificial.
  • Almacenamiento de medios — Almacenamiento seguro de archivos de medios (imágenes, audio, video, documentos) enviados o recibidos durante las interacciones.
  • Análisis de sentimiento — Clasificación automatizada del sentimiento expresado por los clientes finales en las interacciones.
  • Generación de reportes agregados — Producción de reportes analíticos y estadísticos sobre volumen, desempeño y calidad de la atención, utilizando datos anonimizados o agregados cuando sea posible.

5. Tipos de Datos Personales Procesados

Los siguientes tipos de datos personales podrán ser procesados por el Encargado del Tratamiento en el contexto de la prestación de los servicios:

  • Datos de identificación — Nombre, número de teléfono, dirección de correo electrónico.
  • Contenido de comunicaciones — Mensajes de texto enviados y recibidos en todos los canales soportados.
  • Archivos de medios — Imágenes, grabaciones de audio, videos y documentos compartidos durante las interacciones.
  • Datos de ubicación — Información de ubicación voluntariamente compartida por los clientes finales (por ejemplo, vía WhatsApp).
  • Metadatos técnicos — Dirección IP, user-agent del navegador, timestamps de interacciones, identificadores de sesión.
  • Datos de CRM — Empresa, cargo/función, documento (CPF/CNPJ), sitio web, fecha de nacimiento y demás campos de enriquecimiento de registro.

6. Categorías de Titulares

Los datos personales procesados se refieren a las siguientes categorías de titulares:

  • Clientes finales y contactos — Personas que interactuan con las organizaciones contratantes (Responsables del Tratamiento) a través de los canales de atención integrados a la plataforma ChatSense.
  • Visitantes de widgets de chat — Usuarios que acceden e interactuan con widgets de live chat incorporados en los sitios de las organizaciones contratantes.
  • Destinatarios de campañas — Personas que reciben mensajes de campañas de comunicación enviadas por las organizaciones contratantes a través de la plataforma.

7. Obligaciones del Encargado del Tratamiento (ChatSense)

El Encargado del Tratamiento se compromete a:

7.1 Instrucciones Documentadas

Procesar datos personales exclusivamente con base en instrucciones documentadas del Responsable del Tratamiento, incluyendo las instrucciones contenidas en este DPA, en los Términos de Uso y en eventuales instrucciones adicionales por escrito. En caso de que el Encargado del Tratamiento considere que una instrucción del Responsable del Tratamiento viola la legislación de protección de datos aplicable, el Encargado del Tratamiento informara al Responsable del Tratamiento de manera inmediata.

7.2 Confidencialidad

Garantizar que todas las personas autorizadas a procesar datos personales se hayan comprometido con obligaciones de confidencialidad, ya sea mediante acuerdos de no divulgación (NDAs), cláusulas contractuales u obligaciones legales equivalentes.

7.3 Medidas Técnicas y Organizativas

Implementar y mantener medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad compatible con el riesgo del tratamiento, conforme el art. 46 de la LGPD y el art. 32 del GDPR. Las medidas implementadas se detallan en el Anexo: Medidas Técnicas y Organizativas (TOMs) de este DPA (Sección 13).

7.4 Notificación de Violaciones

Notificar al Responsable del Tratamiento sobre cualquier violación de datos personales en un plazo máximo de 72 (setenta y dos) horas después de tomar conocimiento del incidente, en conformidad con el art. 48 de la LGPD y el art. 33 del GDPR. La notificación contendrá la información detallada en la Sección 11 de este DPA.

7.5 Derechos de los Titulares

Asistir al Responsable del Tratamiento, por medios técnicos y organizativos adecuados, en el cumplimiento de su obligación de responder a solicitudes de ejercicio de derechos de los titulares de datos personales, incluyendo acceso, rectificación, eliminación, portabilidad y oposición al tratamiento.

7.6 Evaluación de Impacto (DPIA)

Asistir al Responsable del Tratamiento en la realización de Evaluaciones de Impacto a la Protección de Datos (DPIA/RIPD), cuando sea aplicable, proporcionando la información necesaria sobre las operaciones de tratamiento realizadas.

7.7 Devolución o Eliminación de Datos

Al término del contrato, y por elección del Responsable del Tratamiento, devolver todos los datos personales al Responsable del Tratamiento o eliminarlos de forma segura, incluyendo las copias existentes, salvo cuando la legislación aplicable exija la conservación de los datos. El Responsable del Tratamiento tendrá un plazo de 30 (treinta) días después del término del contrato para solicitar la exportación de sus datos antes de la eliminación.

8. Sub-encargados

8.1 Sub-encargados Autorizados

El Responsable del Tratamiento autoriza al Encargado del Tratamiento a utilizar los siguientes sub-encargados para actividades específicas de tratamiento:

  • Google Cloud (Gemini API) — Inferencia de Inteligencia Artificial para generación de respuestas, análisis de sentimiento, resumen y clasificación de conversaciones. Ubicación: Estados Unidos.
  • OpenAI — Generación de embeddings vectoriales para búsqueda semantica (RAG). Ubicación: Estados Unidos.
  • Meta Platforms — Entrega y recepción de mensajes vía WhatsApp Business API, Instagram DM y Facebook Messenger. Ubicación: Estados Unidos / Irlanda.
  • Telegram — Entrega y recepción de mensajes vía Telegram Bot API. Ubicación: Emiratos Arabes Unidos.
  • Stripe — Procesamiento de pagos y gestión de suscripciones. Ubicación: Estados Unidos.
  • Asaas — Procesamiento de pagos y gestión de suscripciones (mercado brasileño). Ubicación: Brasil.

8.2 Notificación de Cambios

El Encargado del Tratamiento notificará al Responsable del Tratamiento con una antelación mínima de 15 (quince) días sobre la adición o sustitución de sub-encargados, informando el nombre del sub-encargado, la naturaleza del procesamiento y la ubicación geografica.

8.3 Derecho de Objeción

El Responsable del Tratamiento podrá objetar a la adición o sustitución de un sub-encargado, por escrito, en el plazo de 15 días a partir de la notificación. Si la objeción no puede ser razonablemente acomodada, el Responsable del Tratamiento podrá rescindir el contrato sin penalidades.

8.4 Responsabilidad

El Encargado del Tratamiento permanecerá íntegramente responsable ante el Responsable del Tratamiento por el cumplimiento de las obligaciones de sus sub-encargados. El Encargado del Tratamiento celebrara contratos con cada sub-encargado imponiendo obligaciones de protección de datos equivalentes a las establecidas en este DPA.

9. Transferencia Internacional de Datos

9.1 Transferencias a Países Terceros

En razón de la utilización de los sub-encargados listados en la Sección 8, los datos personales podrán ser transferidos fuera de Brasil, en particular a los Estados Unidos de América. Estas transferencias se realizan en conformidad con el art. 33 de la LGPD y el Capítulo V del GDPR.

9.2 Mecanismos de Transferencia

  • Cláusulas Contractuales Estándar (SCCs) — Para transferencias a los Estados Unidos (Google, OpenAI, Meta, Stripe), el Encargado del Tratamiento utiliza las Cláusulas Contractuales Estándar aprobadas por la Comisión Europea, complementadas con medidas suplementarias cuando sea necesario.
  • Decisiones de Adecuación — Cuando estén disponibles y sean aplicables, el Encargado del Tratamiento basara las transferencias en decisiones de adecuación emitidas por la ANPD o por la Comisión Europea.
  • Consentimiento específico — Cuando los demás mecanismos no sean aplicables, el Responsable del Tratamiento deberá obtener consentimiento específico y destacado del titular para la transferencia internacional (LGPD art. 33, VIII).

9.3 Minimización de Transferencias

El Encargado del Tratamiento adopta medidas para minimizar los datos personales transferidos internacionalmente. Los embeddings vectoriales se almacenan localmente en la base de datos PostgreSQL (extensión pgvector) y no se comparten con terceros. Solo el contenido estrictamente necesario para inferencia de IA se envia a los proveedores de LLM.

10. Derechos de los Titulares

10.1 Cooperación

El Encargado del Tratamiento cooperará con el Responsable del Tratamiento para atender solicitudes de ejercicio de derechos de los titulares de datos personales, conforme lo previsto en los arts. 17 a 22 de la LGPD y en los arts. 15 a 22 del GDPR, incluyendo:

  • Confirmación de la existencia de tratamiento
  • Acceso a los datos personales
  • Corrección de datos incompletos, inexactos o desactualizados
  • Anonimización, bloqueo o eliminación de datos innecesarios o excesivos
  • Portabilidad de los datos
  • Eliminación de los datos personales tratados con consentimiento
  • Revocación del consentimiento

10.2 Herramientas Disponibles

ChatSense pone a disposición los siguientes endpoints de API para facilitar el ejercicio de los derechos de los titulares:

  • /gdpr-export — Exportación completa de todos los datos personales del titular en formato estructurado y legible por máquina.
  • /gdpr-erase — Eliminación irreversible de todos los datos personales del titular, incluyendo mensajes, medios, metadatos y registros de CRM.

10.3 Plazos

El Encargado del Tratamiento asistira al Responsable del Tratamiento para responder a las solicitudes de los titulares dentro de los plazos establecidos por la legislación aplicable: 15 (quince) días conforme la LGPD (art. 18, párrafo 5) y 1 (un) mes conforme el GDPR (art. 12(3)), prorrogable por 2 meses más en casos de complejidad.

11. Notificación de Violación de Datos

11.1 Plazo de Notificación

El Encargado del Tratamiento notificará al Responsable del Tratamiento sobre cualquier violación de datos personales en un plazo máximo de 72 (setenta y dos) horas después de tomar conocimiento del incidente, en conformidad con el art. 48 de la LGPD y los arts. 33 y 34 del GDPR.

11.2 Contenido de la Notificación

La notificación de violación contendrá, como mínimo, la siguiente información:

  • Naturaleza de la violación — Descripción del incidente, incluyendo el tipo de violación (acceso no autorizado, perdida, alteración, divulgación).
  • Categorías y volumen de datos afectados — Tipos de datos personales comprometidos y número aproximado de titulares y registros afectados.
  • Medidas adoptadas — Acciones de contención, mitigación y remediación tomadas o propuestas para minimizar los efectos de la violación.
  • Punto de contacto — Nombre y datos de contacto del Encargado de Protección de Datos (DPO) o responsable de la gestión del incidente.
  • Consecuencias probables — Evaluación de las posibles consecuencias de la violación para los titulares afectados.

11.3 Cooperación en Incidentes

El Encargado del Tratamiento cooperará íntegramente con el Responsable del Tratamiento en la investigación, remediación y comunicación del incidente a las autoridades competentes (ANPD, Autoridades de Supervisión) y a los titulares afectados, conforme lo exigido por la legislación aplicable.

12. Auditoría

12.1 Derecho de Auditoría

El Responsable del Tratamiento tiene el derecho de solicitar evidencias de cumplimiento del Encargado del Tratamiento con las obligaciones establecidas en este DPA y en la legislación de protección de datos aplicable.

12.2 Documentación y Reportes

ChatSense proporciona las siguientes evidencias de cumplimiento mediante solicitud:

  • Reportes de seguridad y evaluaciones de vulnerabilidad
  • Certificaciones y atestaciones de cumplimiento aplicables
  • Resultados de pruebas de penetración (pentest)
  • Registros de auditoría interna del sistema
  • Documentación de las medidas técnicas y organizativas implementadas

12.3 Auditorías In-Situ

El Responsable del Tratamiento podrá realizar auditorías in-situ, observando las siguientes condiciones:

  • Aviso previo — Notificación por escrito con una antelación mínima de 30 (treinta) días.
  • Horario — Las auditorías se realizaran durante el horario comercial, de forma que minimicen la interrupción de las operaciones.
  • Costos — Los costos de auditoría serán íntegramente asumidos por el Responsable del Tratamiento solicitante.
  • Confidencialidad — Los auditores deberán firmar acuerdos de confidencialidad antes del inicio de la auditoría.
  • Alcance — La auditoría se limitará a las operaciones de tratamiento realizadas en nombre del Responsable del Tratamiento solicitante, sin abarcar datos de otros responsables del tratamiento.

13. Anexo: Medidas Técnicas y Organizativas (TOMs)

El Encargado del Tratamiento implementa las siguientes medidas técnicas y organizativas para garantizar la seguridad de los datos personales procesados en nombre del Responsable del Tratamiento:

13.1 Cifrado

  • En reposo — Cifrado AES-256-GCM para datos sensibles almacenados, incluyendo tokens de canales, credenciales y claves de API.
  • En tránsito — TLS 1.2/1.3 para todas las comunicaciones entre cliente-servidor, servidor-base de datos y servidor-proveedores externos.
  • Contraseñas — Hashing con Argon2id (algoritmo resistente a GPU y ataques de memoria), impidiendo la reversión de contraseñas almacenadas.

13.2 Aislamiento Multi-Tenant

  • Row-Level Security (RLS) — Políticas de seguridad a nivel de fila en PostgreSQL, garantizando que cada organización acceda exclusivamente a sus propios datos, con aislamiento completo entre tenants.

13.3 Autenticación y Control de Acceso

  • Autenticación multifactor (MFA/TOTP) — Soporte para autenticación de dos factores basada en TOTP para acceso a la plataforma.
  • RBAC (Role-Based Access Control) — Control de acceso basado en roles, con permisos granulares por funcionalidad.
  • Protección SSRF — Bloqueo de solicitudes a direcciones RFC-1918, loopback y ULA en webhooks de automatización, previniendo ataques SSRF.

13.4 Auditoría y Monitoreo

  • Audit logging — Registro completo de acciones administrativas, incluyendo dirección IP, user-agent, timestamp e identificación del usuario.
  • Monitoreo de infraestructura — Prometheus y Grafana para monitoreo continuo de métricas de sistema, desempeño y disponibilidad.
  • Rastreo de errores — Sentry para detección, registro y alerta de errores en tiempo real.

13.5 Respaldos y Recuperación

  • Respaldos automatizados — Respaldos regulares de la base de datos con rotación automática, garantizando la capacidad de recuperación en caso de incidentes.

13.6 Infraestructura

  • Kubernetes — Orquestación de contenedores con aislamiento de namespaces, políticas de red y actualizaciones automatizadas.
  • Envoy Gateway — Gateway de API con soporte para HTTP/3, rate limiting y protección contra ataques DDoS.

Contacto

Para consultas sobre este Acuerdo de Procesamiento de Datos:

ChatSense — VertexHub do Brasil Ltda
CNPJ: 68.119.875/0001-40
Correo general: contato@chatsense.app
Encargado de datos (DPO): privacidade@chatsense.app
Seguridad: seguranca-ia@chatsense.app