Acuerdo de Tratamiento de Datos
Versión 1.0 · Vigente desde el 23 de septiembre de 2026
Este Acuerdo de Tratamiento de Datos (“DPA”) integra las Condiciones del Servicio o el contrato celebrado entre el cliente y Germán Weht, CUIT 20-31592139-3, titular de Phosia AI. Se aplica cuando Phosia trata datos personales por cuenta del cliente.
1. Roles e instrucciones
El cliente actúa como responsable o controlador y Phosia como encargado, procesador o proveedor de servicios, según la ley aplicable. Phosia tratará los datos conforme a las instrucciones documentadas en el contrato, la configuración y el uso legítimo del Servicio. Informará si considera que una instrucción infringe manifiestamente la normativa aplicable.
2. Objeto, duración y finalidad
El tratamiento tiene por objeto prestar CRM, comunicaciones, automatizaciones, reportes, soporte, seguridad e IA opcional durante la relación contractual y los plazos limitados de devolución y eliminación.
3. Personas y datos
Puede comprender empleados, usuarios, prospectos, clientes, proveedores y otros contactos del cliente. Las categorías incluyen identificación, contacto, relación comercial, mensajes, archivos, actividad, ubicación declarada, identificadores de plataformas, datos técnicos y cualquier campo que el cliente decida incorporar. El cliente evitará datos sensibles innecesarios.
4. Obligaciones del cliente
El cliente garantiza que cuenta con base legal, avisos y consentimientos; imparte instrucciones lícitas; configura permisos apropiados; atiende derechos de las personas; y cumple reglas de mensajería, marketing, conservación y transferencias. Es responsable de la exactitud y procedencia de los datos.
5. Obligaciones de Phosia
- tratar datos sólo para prestar el Servicio y seguir instrucciones documentadas;
- mantener confidencialidad y limitar el acceso a quienes lo necesiten;
- aplicar medidas técnicas y organizativas razonables;
- asistir razonablemente con solicitudes de derechos, evaluaciones e incidentes;
- eliminar o devolver datos al finalizar, sujeto a retenciones legales y respaldos;
- poner a disposición información razonable para demostrar cumplimiento.
6. Seguridad
Las medidas incluyen las descritas en Seguridad, adaptadas a la naturaleza, alcance y riesgo del tratamiento. El cliente reconoce que ningún método es absolutamente seguro y debe cumplir sus responsabilidades compartidas.
7. Subprocesadores
El cliente autoriza los proveedores publicados en Subprocesadores. Phosia exigirá obligaciones de protección acordes con el servicio contratado y seguirá siendo responsable por sus propias obligaciones frente al cliente. Se informarán cambios materiales cuando corresponda.
8. Transferencias internacionales
Cuando un subprocesador trate datos fuera del país de origen, Phosia utilizará mecanismos contractuales u otras salvaguardas razonables exigidas por la normativa aplicable. El cliente autoriza las transferencias necesarias para operar las integraciones que active.
9. Derechos de las personas
Si Phosia recibe una solicitud relativa a datos controlados por el cliente, podrá derivarla al cliente. Phosia prestará asistencia razonable mediante funciones de búsqueda, exportación, corrección o eliminación disponibles y soporte adicional cuando resulte necesario.
10. Incidentes
Phosia notificará al cliente sin dilación indebida después de confirmar una violación de seguridad que afecte sus datos. La notificación incluirá, en la medida disponible, naturaleza, categorías afectadas, medidas adoptadas y punto de contacto. La notificación no constituye admisión de responsabilidad.
11. Auditoría
A solicitud razonable, Phosia facilitará información disponible sobre sus controles. Auditorías presenciales sólo procederán cuando la información proporcionada resulte insuficiente, exista obligación legal y se acuerden alcance, confidencialidad, costos y medidas para no afectar a otros clientes ni la seguridad.
12. Devolución y eliminación
El cliente puede solicitar exportación durante la vigencia y hasta 30 días después de finalizar. Phosia eliminará datos de sistemas activos dentro de los 30 días siguientes. Los respaldos residuales podrán conservarse hasta 90 días adicionales y serán eliminados conforme a su ciclo, salvo obligación legal.
13. Prevalencia y vigencia
Si existe conflicto sobre protección de datos, este DPA prevalece sobre las Condiciones generales. Las obligaciones que por su naturaleza deban continuar permanecerán vigentes hasta la eliminación de los datos.
14. Firma y condiciones particulares
La aceptación del contrato principal incorpora este DPA. Cuando una jurisdicción o cliente requiera firma, anexos o cláusulas de transferencia específicas, podrán documentarse en una orden o adenda firmada. Solicitudes: hello@phosia.ai.
Anexo técnico resumido: frecuencia continua según uso; finalidad CRM y canales conectados; retención contractual más 30 días de exportación, 30 días de eliminación activa y hasta 90 días de respaldos; contacto de privacidad: hello@phosia.ai.