Instrucciones y roles
Para los datos CRM que el cliente controla, el cliente actúa normalmente como controlador y 65.234.837 YOSDELVIS DE LA ROSA VEGA como operador, procesando únicamente instrucciones documentadas compatibles con el servicio y la ley. Una instrucción manifiestamente ilícita puede ser rechazada, limitada o suspendida. 65.234.837 YOSDELVIS DE LA ROSA VEGA sigue siendo responsable de los tratamientos que realice como controlador para cuenta, facturación, seguridad, soporte y cumplimiento propios.
Incidentes y cooperación
Cuando 65.234.837 YOSDELVIS DE LA ROSA VEGA actúe como operador y detecte un incidente relevante, informará al cliente controlador sin demora indebida y facilitará la información razonablemente disponible para que evalúe sus obligaciones. Cuando 65.234.837 YOSDELVIS DE LA ROSA VEGA sea controlador, cumplirá directamente las comunicaciones y medidas exigidas por la normativa aplicable. Ninguna cláusula traslada responsabilidades que la ley imponga obligatoriamente a 65.234.837 YOSDELVIS DE LA ROSA VEGA.
1. Roles
La empresa cliente actúa como responsable respecto de los datos que determina incorporar y el operador actúa como encargado, salvo tratamientos propios como facturación, seguridad, prevención de fraude y soporte.
2. Instrucciones
El operador tratará los datos conforme al contrato, configuración, acciones autorizadas e instrucciones documentadas, salvo obligación legal. Informará si considera que una instrucción infringe la normativa, cuando sea legalmente posible.
3. Objeto y duración
El tratamiento cubre la prestación del CRM durante la vigencia del servicio y el período técnico de devolución, conservación o eliminación. Las categorías incluyen contactos, clientes, trabajadores, proveedores y demás personas registradas por la empresa.
4. Confidencialidad
El acceso se limita a personal y proveedores autorizados sujetos a confidencialidad y necesidad de conocer. Las acciones administrativas relevantes pueden registrarse.
5. Seguridad
Se aplican las medidas descritas en la Política de seguridad y se revisan atendiendo al riesgo, estado de la técnica, coste, naturaleza y finalidad del tratamiento.
6. Subencargados y servicios externos
El cliente autoriza las categorías necesarias para prestar el servicio: Infraestructura de alojamiento y copias de seguridad; Servicio de correo SMTP de YRV CRM; Stripe; Google Maps Platform; GroqCloud; OpenAI, Google Gemini o proveedor de IA compatible configurado por YRV CRM; Frankfurter; Telnyx; Shippo; Sendcloud; Transportistas, mensajería y otras integraciones elegidas por cada empresa. La intervención concreta depende de las funciones activadas. Cuando un proveedor actúe como subencargado se aplicarán las obligaciones contractuales y salvaguardas exigibles; cuando actúe con un rol propio, se aplicarán sus términos y avisos de privacidad. Los cambios materiales podrán comunicarse mediante la plataforma, contrato o página pública.
7. Transferencias
Las transferencias internacionales se someterán a los mecanismos exigibles. El cliente es responsable de las transferencias originadas por integraciones que elija y configure directamente.
8. Derechos y evaluaciones
El operador prestará asistencia razonable para localizar, exportar, corregir, restringir o eliminar datos y para evaluaciones de impacto o consultas de autoridad, considerando la naturaleza del tratamiento y la información disponible.
9. Incidentes
Los incidentes confirmados que afecten datos del cliente se investigarán y comunicarán sin dilación indebida conforme al contrato y la ley, incluyendo la información disponible para que el cliente cumpla sus obligaciones. Cuando el operador actúe como encargado, informará al cliente responsable con la rapidez necesaria para que pueda evaluar y cumplir sus deberes. En Brasil, cuando el operador sea el controlador obligado a comunicar un incidente que pueda ocasionar riesgo o daño relevante, aplicará el plazo reglamentario vigente ante la ANPD y los titulares. El plazo general es actualmente de tres días hábiles; cuando el controlador pueda beneficiarse válidamente del régimen de agente de tratamiento de pequeño porte, la normativa específica puede conceder un plazo doble para esa comunicación.
10. Eliminación y devolución
Al finalizar, el cliente podrá exportar datos durante el período acordado. Después se eliminarán o anonimizarán, salvo obligación legal, conservación de seguridad y ciclos de respaldo.
11. Auditoría
Se facilitará información razonable de cumplimiento y, cuando proceda, auditorías bajo condiciones que protejan seguridad, secretos, infraestructura y datos de otras empresas.