Skip to content

Acuerdo de Tratamiento de Datos (DPA)

Última actualización: 19 de julio de 2026

1. Partes

El presente acuerdo se celebra entre el Cliente (responsable del tratamiento) y DevPrism SAS (encargado del tratamiento), conforme al Art. 28 del RGPD.

2. Ámbito del Tratamiento

DevPrism trata los datos por cuenta del Cliente con el único fin de prestar el Servicio (análisis de métricas de ingeniería, ejecución de agentes IA, generación de alertas). Las categorías de datos y personas afectadas se describen en la Política de Privacidad.

3. Obligaciones del Encargado

DevPrism se compromete a: (a) tratar los datos únicamente según las instrucciones documentadas del Cliente; (b) garantizar la confidencialidad (personal sujeto a obligación de secreto); (c) implementar medidas de seguridad técnicas y organizativas apropiadas (Art. 32 RGPD); (d) no subcontratar sin autorización previa por escrito; (e) asistir al Cliente para responder a solicitudes de ejercicio de derechos; (f) notificar cualquier violación de datos en un plazo de 72 horas.

4. Subencargados

El Cliente autoriza el recurso a los subencargados listados en la Política de Privacidad (§7). DevPrism informará al Cliente de cualquier cambio de subencargado con un preaviso de 30 días. El Cliente puede oponerse; en caso de no resolución, el Cliente puede rescindir.

5. Transferencias Internacionales

Los datos están alojados en la UE. En caso de transferencia fuera de la UE (llamadas API IA), se aplican las Cláusulas Contractuales Tipo (CCT) de la Comisión Europea. Las transferencias se limitan a prompts técnicos — no se transmiten datos personales identificables a los modelos de IA. El proveedor de pago (Stripe) puede tratar ciertos datos de facturación en Estados Unidos, bajo las CCT y el Marco de Privacidad de Datos UE–EE. UU.

6. Violación de Datos

En caso de violación de datos personales, DevPrism notificará al Cliente en un plazo máximo de 72 horas tras tener conocimiento, incluyendo: (a) la naturaleza de la violación; (b) las categorías de datos afectados; (c) las medidas correctivas adoptadas o propuestas.

7. Destino de los Datos

Al vencimiento o terminación del contrato, DevPrism eliminará todos los datos del Cliente en un plazo de 30 días, salvo obligación legal de conservación. Una exportación de datos (formato JSON/CSV) está disponible bajo solicitud antes de la eliminación.

8. Auditoría

El Cliente puede solicitar una auditoría de cumplimiento una vez al año, con un preaviso razonable de 30 días. DevPrism pondrá a disposición la información necesaria y facilitará las auditorías (incluidas inspecciones) realizadas por el Cliente o un auditor designado.