Acuerdo de Tratamiento de Datos para Servicios SaaS (DPA)
Última actualización: 30 de julio de 2026
Versión: 1.0
Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte del contrato de servicios entre el cliente empresarial (“Responsable”) y CASTRO MARTIN JULIO DAVID, RUC 1805015904001, bajo la marca SummitExplorer JD (“Encargado”), cuando este último trate datos personales por cuenta del cliente.
1. Objeto y duración
El Encargado tratará datos únicamente para prestar los servicios SaaS contratados y durante su vigencia, más el período técnicamente necesario para devolución, eliminación y respaldos conforme al contrato.
2. Descripción del tratamiento
La Orden de Servicio deberá completar:
| Elemento | Detalle |
|---|---|
| Servicio | [COMPLETAR] |
| Finalidad | [COMPLETAR] |
| Operaciones | Alojamiento, consulta, organización, transmisión, respaldo, eliminación y [COMPLETAR] |
| Titulares | [Clientes, usuarios, empleados u otros] |
| Datos | [Identificación, contacto, transacciones u otros] |
| Datos sensibles | [NINGUNO o COMPLETAR] |
| Frecuencia | [COMPLETAR] |
| Duración | [COMPLETAR] |
3. Instrucciones
El Encargado:
- tratará los datos únicamente bajo instrucciones documentadas del Responsable;
- informará si una instrucción puede infringir la LOPDP;
- no utilizará los datos para fines propios, publicidad o entrenamiento de modelos sin otra base y acuerdo válido; y
- mantendrá un registro de las instrucciones materiales.
El Responsable garantiza la licitud de la recopilación, las finalidades, la información a los titulares y las instrucciones.
4. Confidencialidad y personal
El Encargado limitará el acceso a personal autorizado, capacitado y sujeto a obligaciones de confidencialidad que subsistan después de finalizar su relación.
5. Seguridad
El Encargado aplicará medidas proporcionales al riesgo, incluyendo:
- control de accesos y mínimo privilegio;
- cifrado en tránsito y, cuando corresponda, en reposo;
- hash seguro de credenciales;
- segregación lógica entre clientes;
- respaldos y recuperación;
- registros y monitoreo;
- gestión de vulnerabilidades;
- continuidad;
- eliminación segura; y
- pruebas periódicas.
Las medidas específicas constarán en un anexo técnico y no podrán reducirse materialmente durante el contrato sin aviso.
6. Subencargados
El Responsable autoriza los subencargados incluidos en el Anexo de Proveedores y Transferencias.
El Encargado:
- informará cambios con antelación razonable;
- permitirá objeciones justificadas por protección de datos;
- impondrá obligaciones equivalentes; y
- seguirá siendo responsable frente al Responsable por el cumplimiento del subencargado.
No se incorporará un subencargado hasta documentar su evaluación y contrato.
7. Transferencias internacionales
El Encargado no transferirá datos fuera de Ecuador sin cumplir la LOPDP, informar país y destinatario y aplicar las garantías correspondientes. Las transferencias autorizadas constarán en el Anexo de Proveedores y Transferencias.
8. Derechos de titulares
Si el Encargado recibe una solicitud relacionada con datos del Responsable:
- la remitirá sin dilación;
- no responderá directamente salvo instrucción o obligación legal; y
- prestará asistencia técnica razonable para localizar, exportar, rectificar, suspender o eliminar datos.
9. Vulneraciones
El Encargado notificará al Responsable tan pronto como sea posible y, como máximo, dentro de dos días desde que conozca una vulneración.
La notificación incluirá, según esté disponible:
- naturaleza del incidente;
- categorías y volumen aproximado;
- consecuencias probables;
- medidas adoptadas;
- datos de contacto; y
- actualizaciones posteriores.
El Encargado preservará evidencia y colaborará con las notificaciones legalmente exigibles. No notificará públicamente en nombre del Responsable sin autorización, salvo obligación legal.
10. Evaluaciones y consultas
El Encargado proporcionará información razonable para análisis de riesgo, evaluaciones de impacto y consultas previas relacionadas con el Servicio.
11. Devolución y eliminación
Al terminar el servicio, el Responsable podrá exportar los datos durante [COMPLETAR PLAZO]. Después, el Encargado los eliminará o devolverá, salvo obligación válida de conservación.
Los respaldos se eliminarán durante su ciclo ordinario de [COMPLETAR PLAZO], permaneciendo protegidos y sin uso ordinario.
12. Auditorías
El Encargado facilitará evidencia razonable de cumplimiento y permitirá auditorías proporcionales, sujetas a:
- aviso previo;
- confidencialidad;
- no afectación de otros clientes;
- frecuencia razonable; y
- asignación de costos, salvo incumplimiento material.
13. Responsabilidades
Cada parte responderá por sus propias obligaciones legales. Ninguna limitación contractual excluirá responsabilidades que legalmente no puedan limitarse.
14. Prelación y vigencia
En materia de tratamiento por encargo, este DPA prevalece sobre disposiciones contradictorias del contrato principal. Continuarán vigentes las cláusulas de confidencialidad, seguridad, eliminación, auditoría y responsabilidad que por su naturaleza deban subsistir.
15. Firmas o aceptación electrónica
| Responsable | Encargado |
|---|---|
| Nombre: [COMPLETAR] | CASTRO MARTIN JULIO DAVID |
| RUC: [COMPLETAR] | RUC 1805015904001 |
| Representante: [COMPLETAR] | Julio David Castro Martín |
| Fecha: [COMPLETAR] | Fecha: [COMPLETAR] |
| Firma/evidencia: [COMPLETAR] | Firma/evidencia: [COMPLETAR] |