Acuerdo de Tratamiento de Datos (DPA SaaS)

Acuerdo de Tratamiento de Datos para Servicios SaaS (DPA)

Última actualización: 30 de julio de 2026
Versión: 1.0

Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte del contrato de servicios entre el cliente empresarial (“Responsable”) y CASTRO MARTIN JULIO DAVID, RUC 1805015904001, bajo la marca SummitExplorer JD (“Encargado”), cuando este último trate datos personales por cuenta del cliente.

1. Objeto y duración

El Encargado tratará datos únicamente para prestar los servicios SaaS contratados y durante su vigencia, más el período técnicamente necesario para devolución, eliminación y respaldos conforme al contrato.

2. Descripción del tratamiento

La Orden de Servicio deberá completar:

Elemento Detalle
Servicio [COMPLETAR]
Finalidad [COMPLETAR]
Operaciones Alojamiento, consulta, organización, transmisión, respaldo, eliminación y [COMPLETAR]
Titulares [Clientes, usuarios, empleados u otros]
Datos [Identificación, contacto, transacciones u otros]
Datos sensibles [NINGUNO o COMPLETAR]
Frecuencia [COMPLETAR]
Duración [COMPLETAR]

3. Instrucciones

El Encargado:

  • tratará los datos únicamente bajo instrucciones documentadas del Responsable;
  • informará si una instrucción puede infringir la LOPDP;
  • no utilizará los datos para fines propios, publicidad o entrenamiento de modelos sin otra base y acuerdo válido; y
  • mantendrá un registro de las instrucciones materiales.

El Responsable garantiza la licitud de la recopilación, las finalidades, la información a los titulares y las instrucciones.

4. Confidencialidad y personal

El Encargado limitará el acceso a personal autorizado, capacitado y sujeto a obligaciones de confidencialidad que subsistan después de finalizar su relación.

5. Seguridad

El Encargado aplicará medidas proporcionales al riesgo, incluyendo:

  • control de accesos y mínimo privilegio;
  • cifrado en tránsito y, cuando corresponda, en reposo;
  • hash seguro de credenciales;
  • segregación lógica entre clientes;
  • respaldos y recuperación;
  • registros y monitoreo;
  • gestión de vulnerabilidades;
  • continuidad;
  • eliminación segura; y
  • pruebas periódicas.

Las medidas específicas constarán en un anexo técnico y no podrán reducirse materialmente durante el contrato sin aviso.

6. Subencargados

El Responsable autoriza los subencargados incluidos en el Anexo de Proveedores y Transferencias.

El Encargado:

  • informará cambios con antelación razonable;
  • permitirá objeciones justificadas por protección de datos;
  • impondrá obligaciones equivalentes; y
  • seguirá siendo responsable frente al Responsable por el cumplimiento del subencargado.

No se incorporará un subencargado hasta documentar su evaluación y contrato.

7. Transferencias internacionales

El Encargado no transferirá datos fuera de Ecuador sin cumplir la LOPDP, informar país y destinatario y aplicar las garantías correspondientes. Las transferencias autorizadas constarán en el Anexo de Proveedores y Transferencias.

8. Derechos de titulares

Si el Encargado recibe una solicitud relacionada con datos del Responsable:

  • la remitirá sin dilación;
  • no responderá directamente salvo instrucción o obligación legal; y
  • prestará asistencia técnica razonable para localizar, exportar, rectificar, suspender o eliminar datos.

9. Vulneraciones

El Encargado notificará al Responsable tan pronto como sea posible y, como máximo, dentro de dos días desde que conozca una vulneración.

La notificación incluirá, según esté disponible:

  • naturaleza del incidente;
  • categorías y volumen aproximado;
  • consecuencias probables;
  • medidas adoptadas;
  • datos de contacto; y
  • actualizaciones posteriores.

El Encargado preservará evidencia y colaborará con las notificaciones legalmente exigibles. No notificará públicamente en nombre del Responsable sin autorización, salvo obligación legal.

10. Evaluaciones y consultas

El Encargado proporcionará información razonable para análisis de riesgo, evaluaciones de impacto y consultas previas relacionadas con el Servicio.

11. Devolución y eliminación

Al terminar el servicio, el Responsable podrá exportar los datos durante [COMPLETAR PLAZO]. Después, el Encargado los eliminará o devolverá, salvo obligación válida de conservación.

Los respaldos se eliminarán durante su ciclo ordinario de [COMPLETAR PLAZO], permaneciendo protegidos y sin uso ordinario.

12. Auditorías

El Encargado facilitará evidencia razonable de cumplimiento y permitirá auditorías proporcionales, sujetas a:

  • aviso previo;
  • confidencialidad;
  • no afectación de otros clientes;
  • frecuencia razonable; y
  • asignación de costos, salvo incumplimiento material.

13. Responsabilidades

Cada parte responderá por sus propias obligaciones legales. Ninguna limitación contractual excluirá responsabilidades que legalmente no puedan limitarse.

14. Prelación y vigencia

En materia de tratamiento por encargo, este DPA prevalece sobre disposiciones contradictorias del contrato principal. Continuarán vigentes las cláusulas de confidencialidad, seguridad, eliminación, auditoría y responsabilidad que por su naturaleza deban subsistir.

15. Firmas o aceptación electrónica

Responsable Encargado
Nombre: [COMPLETAR] CASTRO MARTIN JULIO DAVID
RUC: [COMPLETAR] RUC 1805015904001
Representante: [COMPLETAR] Julio David Castro Martín
Fecha: [COMPLETAR] Fecha: [COMPLETAR]
Firma/evidencia: [COMPLETAR] Firma/evidencia: [COMPLETAR]