Anexo al Acuerdo de Servicio en la Nube
Este Convenio aplica entre 4321 Trébol S.A. de C.V. (“Trébol”, el “Encargado”), y el Cliente identificado como tal en la Orden de Servicio que el Cliente suscriba con Trébol (el “Cliente”, el “Responsable”). Los datos de identificación del Cliente (razón social, RFC, domicilio) constan en dicha Orden de Servicio, no en este Convenio, ya que este documento aplica de forma fija a todos los Clientes de Trébol en México.
Conjuntamente, las “Partes”. Este Convenio forma parte integral del Acuerdo de Servicio en la Nube (el “Acuerdo”) y regula el tratamiento de datos personales que Trébol realiza por cuenta del Cliente. Los términos no definidos aquí tienen el significado del Acuerdo. En caso de conflicto sobre protección de datos, prevalece este Convenio.
1. Marco y roles
Este Convenio se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento. El Cliente actúa como Responsable (decide sobre el tratamiento) y Trébol como Encargado (trata los datos por cuenta y bajo instrucciones del Cliente).
2. Objeto del tratamiento
Trébol tratará datos personales únicamente para prestar los servicios del Acuerdo: extracción y gestión de datos de documentos, verificación y vinculación empresarial, procesamiento y análisis de documentos para los módulos adicionales que el Cliente contrate mediante una Orden de Servicio específica, y consultas en fuentes públicas. El detalle (categorías de titulares, datos y finalidades) está en el Anexo A.
3. Instrucciones
Trébol tratará los datos personales solo conforme a las instrucciones documentadas del Cliente (incluido el propio Acuerdo) y no para fines propios, salvo lo previsto en la Cláusula 8 (datos de uso). Si una instrucción pudiera infringir la LFPDPPP, Trébol lo notificará al Cliente.
4. Obligaciones de Trébol (Encargado)
5. Obligaciones del Cliente (Responsable)
6. Subencargados
El Cliente autoriza a Trébol a apoyarse en subencargados (p. ej. proveedores de infraestructura en la nube) para prestar el servicio, siempre que:
Trébol informará al Cliente de altas o cambios relevantes de subencargados con al menos 30 (treinta) días naturales de anticipación, para que el Cliente pueda objetar por causa justificada. Si el Cliente objeta por causa justificada y Trébol incorpora al subencargado de todos modos, el Cliente podrá suspender el uso afectado o terminar el Acuerdo sin penalidad, con reembolso prorrateado de las Tarifas prepagadas no devengadas.
7. Medidas de seguridad
Trébol mantendrá medidas técnicas y organizativas razonables y acordes a la industria, incluyendo:
8. Datos de uso y mejora del servicio
Trébol podrá generar datos agregados o anonimizados —que no identifiquen a ningún titular— para operar, mantener y mejorar el servicio, incluido el entrenamiento de modelos. El Cliente podrá solicitar por escrito la exclusión (opt-out) del uso de su Contenido del Cliente y de los datos personales tratados por su cuenta para entrenar o mejorar modelos de inteligencia artificial; ejercida dicha exclusión, Trébol no utilizará dichos datos para tales fines.Respecto de cualquier dato personal contenido en el Contenido del Cliente o Datos de Uso, prevalecen las obligaciones de este Convenio y la LFPDPPP.
9. Vulneraciones de seguridad
Trébol notificará al Cliente, sin demora injustificada y a más tardar dentro de las 48 horas siguientes a la confirmación de una vulneración de seguridad que afecte datos personales del Cliente, con la información disponible (naturaleza, datos afectados, medidas tomadas y punto de contacto), y cooperará razonablemente en su atención.
10. Conservación, devolución y supresión
Al terminar el Acuerdo, Trébol —a elección del Cliente— devolverá o suprimirá de forma segura los datos personales del Cliente dentro de los 30 (treinta) días siguientes, y certificará la supresión por escrito de forma automática al término del plazo. Cualquier dato retenido por exigencia legal se identificará específicamente (base legal y plazo), se mantendrá bajo las mismas medidas de seguridad y se suprimirá al vencer dicha obligación. Durante la vigencia del Acuerdo, la retención operativa estándar de la plataforma es de 180 días, configurable por el Cliente desde la plataforma o vía API (política de retención), sin que dicha configuración modifique las obligaciones de devolución o supresión posteriores a la terminación previstas en esta Cláusula, tras los cuales los datos se eliminan; el plazo de 30 días previsto en esta Cláusula aplica únicamente a la devolución o supresión posterior a la terminación del Acuerdo.
11. Ubicación y remisión de datos (Estados Unidos)
El Contenido del Cliente y los datos personales tratados por Trébol se alojan y procesan en los Estados Unidos de América, a través de proveedores de infraestructura en la nube que actúan como subencargados por cuenta de Trébol. Conforme a la LFPDPPP y su Reglamento, dicho flujo constituye una remisión de datos a un subencargado —no una transferencia a un tercero— por lo que no requiere el consentimiento adicional del titular; no obstante, el Cliente, en su carácter de Responsable, reflejará el almacenamiento y procesamiento en los Estados Unidos en su aviso de privacidad. Trébol obliga a dichos subencargados, mediante instrumentos contractuales, a un nivel de protección equivalente al de este Convenio, y mantiene medidas técnicas y organizativas —incluido el cifrado en tránsito y en reposo y el control de acceso— para proteger los datos. A solicitud del Cliente, Trébol identificará a los subencargados involucrados y la documentación que evidencie estas garantías.
12. Auditoría
A solicitud razonable y con aviso previo de al menos 30 (treinta) días naturales, el Cliente podrá verificar el cumplimiento de este Convenio. Trébol atenderá la solicitud, en primer término, poniendo a disposición del Cliente sus certificaciones vigentes y sus reportes de seguridad. El llenado de cuestionarios o formularios de seguridad propios del Cliente, así como cualquier verificación o auditoría adicional, podrá tener un costo, el cual Trébol indicará al Cliente por escrito antes de realizarlo, junto con el alcance, la fecha y la modalidad correspondientes. Dichas actividades se realizarán durante horario hábil, sin interferir indebidamente con la operación de Trébol y sujetas a confidencialidad.
13. Responsabilidad
La responsabilidad de las Partes bajo este Convenio queda sujeta a las limitaciones y exclusiones de responsabilidad del Acuerdo. En particular, los incumplimientos en materia de protección de datos personales quedan sujetos al Super-Cap previsto en la Sección 9.5 del Acuerdo (3 veces las Tarifas anuales), y no al Monto Límite General.
14. Vigencia
Este Convenio estará vigente mientras Trébol trate datos personales por cuenta del Cliente bajo el Acuerdo, y las obligaciones de confidencialidad y supresión subsistirán a su terminación.
15. Actualizaciones de este Convenio
Trébol podrá actualizar este Convenio para reflejar cambios legales, de seguridad o de producto, publicando la versión vigente en gotrebol.com/legal con su fecha de actualización. Los cambios que reduzcan materialmente las garantías del Cliente se notificarán con al menos 30 (treinta) días naturales de anticipación por el medio de contacto registrado en la Orden de Servicio; los cambios exigidos por ley o necesarios por razones de seguridad podrán aplicar de inmediato, con aviso posterior al Cliente.
Anexo A — Detalle del tratamiento
Concepto | Detalle |
|---|---|
Categorías de titulares | Representantes legales, apoderados, accionistas/propietarios reales (UBOs) y contactos de las empresas/personas que el Cliente somete a verificación. Incluyendo, cuando el Cliente contrate módulos adicionales mediante una Orden de Servicio específica, otras personas cuyos datos sean necesarios para prestar dichos módulos. |
Categorías de datos | Identificación (nombre, RFC, CURP, identificaciones oficiales/INE), domicilio, datos de constitución y representación, y datos contenidos en documentos notariales, constancias fiscales y estados de cuenta proporcionados por el Cliente. Así como, cuando aplique, las demás categorías de datos necesarias para los módulos adicionales que el Cliente contrate mediante una Orden de Servicio específica. |
Datos sensibles | No se solicita el tratamiento de datos personales sensibles. El Cliente se obliga a no enviarlos salvo acuerdo expreso. |
Finalidades | Verificación y vinculación empresarial (KYB/KYC), extracción de datos, consultas en fuentes públicas y llenado de documentos, conforme al Acuerdo. Incluyendo el procesamiento y análisis de documentos para los módulos adicionales que el Cliente contrate mediante una Orden de Servicio específica. |
Operaciones | Recolección, almacenamiento, uso, extracción, consulta, transmisión a subencargados de infraestructura y supresión. |
Duración | Durante la vigencia del Acuerdo, más los plazos de conservación/supresión de la Cláusula 10. |
Contactos de privacidad
Este Convenio se acepta por adhesión al momento en que el Cliente acepta el Acuerdo de Servicio en la Nube (MSA) conforme a la Orden de Servicio correspondiente. No requiere firma separada.