Acuerdo de Encargo de Tratamiento (DPA)
Última actualización: 21 de junio de 2026
Este Acuerdo de Encargo de Tratamiento de Datos ("DPA", por sus siglas en inglés) regula el tratamiento de datos personales que ZEYNITRA SOFTWARE & ANALYTICS S.A.C.S. (RUC 20615031594), con domicilio fiscal en Jr. Las Casuarinas N° 153, Dpto. 4, Urb. La Perlita, Cajamarca, Perú ("Zeynitra" o el "Encargado"), realiza por cuenta del cliente cuando este aporta datos personales de su personal o de sus colegas invitados al utilizar el servicio Zeynitra Ready.
En este acuerdo, el cliente — [RAZÓN SOCIAL DEL CLIENTE] — actúa como Responsable del tratamiento ("Responsable") y Zeynitra actúa como Encargado del tratamiento. Es especialmente relevante para los planes que conservan datos a nivel de empleado (por ejemplo, Tier 2/3), donde el Responsable carga o invita a personas cuyos datos personales se tratan en la plataforma.
Para suscribir y ejecutar este acuerdo, el cliente debe contactar a privacy@zeynitra.com. Este documento es una plantilla con base profesional, pero no sustituye el asesoramiento legal ni constituye una certificación o garantía de cumplimiento.
1. Definiciones
Los términos "datos personales", "tratamiento", "responsable del tratamiento", "encargado del tratamiento", "interesado", "violación de la seguridad de los datos personales" y "autoridad de control" tienen el significado que les atribuye el Reglamento (UE) 2016/679 (RGPD) y, en lo aplicable, la Ley N° 29733 del Perú y su Reglamento.
"Normativa de Protección de Datos" significa el RGPD, la Ley N° 29733 y cualquier otra norma de protección de datos aplicable al tratamiento. "Sub-encargado" significa cualquier tercero contratado por el Encargado para tratar datos personales por cuenta del Responsable.
2. Objeto, naturaleza y duración del tratamiento
El objeto del tratamiento es la prestación del servicio Zeynitra Ready descrito en el contrato principal entre las partes. La naturaleza y la finalidad del tratamiento, las categorías de interesados y de datos personales, y la duración se detallan en el Anexo I.
El tratamiento se mantendrá vigente mientras esté vigente el contrato principal y durante el plazo necesario para cumplir las obligaciones legales aplicables, tras lo cual se aplicará la cláusula 10 (devolución o supresión).
3. Tratamiento conforme a instrucciones documentadas
El Encargado tratará los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluidas las transferencias internacionales, salvo que una obligación legal le exija otra cosa; en tal caso, informará al Responsable antes del tratamiento, salvo que la ley lo prohíba por razones de interés público.
El contrato principal, este DPA y el uso ordinario del servicio por parte del Responsable constituyen las instrucciones documentadas iniciales. El Encargado informará al Responsable si, en su opinión, una instrucción infringe la Normativa de Protección de Datos.
4. Confidencialidad del personal
El Encargado garantiza que las personas autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada, y que el acceso se limita al personal que necesita conocerlos para prestar el servicio.
5. Medidas de seguridad (Art. 32)
Teniendo en cuenta el estado de la técnica, los costes, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de los interesados, el Encargado aplica las medidas técnicas y organizativas apropiadas descritas en el Anexo II para garantizar un nivel de seguridad adecuado al riesgo.
6. Sub-encargados
El Responsable otorga al Encargado una autorización general para recurrir a sub-encargados para la prestación del servicio. La lista de sub-encargados vigentes figura en el Anexo III y se mantiene actualizada en la página pública de sub-procesadores.
El Encargado impondrá a cada sub-encargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este DPA, y seguirá siendo plenamente responsable frente al Responsable del cumplimiento por parte del sub-encargado.
Antes de incorporar o sustituir un sub-encargado, el Encargado notificará al Responsable con una antelación razonable. El Responsable podrá oponerse por motivos razonables de protección de datos; si las partes no alcanzan una solución, el Responsable podrá resolver el contrato respecto del servicio afectado.
7. Asistencia para los derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que este pueda cumplir con su obligación de responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación y portabilidad).
Si un interesado dirige una solicitud directamente al Encargado, este la trasladará al Responsable sin demora indebida y no responderá por sí mismo salvo instrucción del Responsable o exigencia legal.
8. Notificación de violaciones de seguridad (brechas)
El Encargado notificará al Responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales, proporcionando la información de la que disponga para que el Responsable pueda cumplir sus obligaciones de notificación a la autoridad de control y, en su caso, a los interesados.
El Encargado cooperará razonablemente y adoptará las medidas necesarias para mitigar los posibles efectos adversos de la violación.
9. Asistencia en EIPD/DPIA y consultas previas
El Encargado asistirá al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información disponible, en la realización de evaluaciones de impacto relativas a la protección de datos (EIPD/DPIA) y, cuando proceda, en las consultas previas a la autoridad de control.
10. Devolución o supresión de los datos al finalizar
A elección del Responsable, el Encargado suprimirá o devolverá todos los datos personales una vez finalizada la prestación de los servicios de tratamiento, y suprimirá las copias existentes, salvo que la legislación aplicable exija conservar los datos personales.
El Encargado pondrá a disposición del Responsable los medios razonables para recuperar los datos antes de su supresión, dentro de un plazo razonable.
11. Auditorías e información
El Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Responsable o por otro auditor mandatado por este.
Las auditorías se realizarán con un preaviso razonable, en horario laboral, con una frecuencia razonable, sujetas a confidencialidad y sin afectar indebidamente las operaciones del Encargado. El Encargado podrá satisfacer este derecho aportando certificaciones o informes de auditoría de terceros cuando estén disponibles.
12. Transferencias internacionales
Cuando el tratamiento implique la transferencia de datos personales sujetos al RGPD a un país tercero sin decisión de adecuación, las partes acuerdan que las Cláusulas Contractuales Tipo de la Unión Europea aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, Módulo 2 (Responsable a Encargado), se incorporan a este DPA por referencia y forman parte integrante del mismo, completándose con la información de los Anexos I a III.
Las partes reconocen que la República del Perú no cuenta, a la fecha, con una decisión de adecuación de la Unión Europea. Por ello, las transferencias hacia el Perú o hacia los sub-encargados se amparan en las citadas SCC y en garantías adicionales adecuadas. Este documento no reproduce el texto íntegro de las SCC; estas se incorporan por referencia y prevalecen en caso de conflicto respecto de los datos sujetos al RGPD.
13. Adenda CCPA/CPRA
En la medida en que el Encargado trate "personal information" sujeta a la California Consumer Privacy Act, modificada por la California Privacy Rights Act (CCPA/CPRA), el Encargado actúa como "service provider" del Responsable.
El Encargado no venderá ni compartirá ("sell" / "share") los datos personales, no los conservará, usará ni divulgará para ningún fin distinto del propósito comercial específico del contrato, ni fuera de la relación comercial directa entre las partes, ni los combinará con datos de otras fuentes salvo lo permitido por la CCPA/CPRA. El Encargado certifica que comprende estas restricciones y las cumplirá.
14. Responsabilidad y orden de prelación
La responsabilidad de cada parte derivada de este DPA se regirá por las limitaciones de responsabilidad pactadas en el contrato principal, en la medida permitida por la ley.
En caso de conflicto entre los documentos, prevalecerá: (i) las SCC respecto de los datos sujetos al RGPD; (ii) este DPA respecto del contrato principal en materia de protección de datos; y (iii) el contrato principal en lo demás.
15. Ley aplicable y jurisdicción
Sin perjuicio de la ley y la jurisdicción que rijan las SCC respecto de los datos sujetos al RGPD, este DPA se rige por las leyes de la República del Perú, y las partes se someten a la jurisdicción de los tribunales de Cajamarca, Perú, salvo que el contrato principal disponga otra cosa.
Anexo I — Descripción del tratamiento
Responsable del tratamiento: [RAZÓN SOCIAL DEL CLIENTE]. Encargado del tratamiento: ZEYNITRA SOFTWARE & ANALYTICS S.A.C.S.
Categorías de interesados: empleados y personal del cliente, y colegas invitados a participar en el diagnóstico.
Categorías de datos personales: datos de identidad (nombre), datos de contacto (correo electrónico) y respuestas sobre las prácticas de datos de Recursos Humanos y la percepción de madurez de la organización.
Finalidad del tratamiento: prestación del servicio Zeynitra Ready, incluido el diagnóstico de madurez de datos de RR.HH. y el análisis de percepción del equipo.
Naturaleza del tratamiento: recopilación, almacenamiento, organización, consulta, análisis, comunicación al Responsable y supresión de los datos.
Duración del tratamiento: mientras esté vigente el contrato principal y durante el plazo necesario para cumplir las obligaciones legales aplicables.
Categorías especiales de datos: no se solicitan ni se requieren categorías especiales de datos personales para la prestación del servicio.
Anexo II — Medidas técnicas y organizativas
El Encargado aplica, a alto nivel, las siguientes medidas técnicas y organizativas, que pueden evolucionar siempre que no reduzcan el nivel de seguridad:
- Cifrado de los datos en tránsito mediante TLS/HTTPS.
- Control de accesos basado en roles y autenticación gestionada por un proveedor de identidad especializado.
- Principio de mínimo privilegio: el acceso a datos personales se limita al personal que lo necesita para prestar el servicio.
- Segregación lógica de los datos por organización/cuenta dentro de la plataforma.
- Copias de seguridad periódicas de la base de datos y capacidad de recuperación.
- Registro de actividad y monitorización de la infraestructura para detectar incidentes.
- Uso de proveedores de infraestructura y servicios que mantienen estándares reconocidos de seguridad.
- Procedimientos internos de gestión de incidentes y de notificación de violaciones de seguridad.
Anexo III — Lista de sub-encargados
El Encargado utiliza los siguientes sub-encargados. La versión vigente se publica y mantiene actualizada en la página de sub-procesadores (/subprocessors):
| Proveedor | Función | Datos tratados | Región (ubicación) |
|---|---|---|---|
| Clerk | Autenticación e identidad | Email, nombre, datos de inicio de sesión | EE. UU. |
| Lemon Squeezy | Procesador de pagos (Merchant of Record) | Datos de facturación y pago | EE. UU. |
| Resend | Envío de emails transaccionales | Email y contenido de los mensajes | EE. UU. |
| Neon | Base de datos PostgreSQL | Datos de cuenta y respuestas del diagnóstico | EE. UU. (us-east-1) |
| Render | Hosting e infraestructura | Datos procesados por la aplicación | EE. UU. |
| Sentry | Monitoreo de errores | Datos técnicos de errores y diagnóstico (pueden incluir identificadores de usuario, IP y contexto técnico) | EE. UU. |
| Umami | Analítica web (cookieless) | Datos de uso agregados (páginas vistas, eventos, fuente de tráfico), sin cookies ni identificación individual | EE. UU. |
Firmas
Por el Responsable — [RAZÓN SOCIAL DEL CLIENTE]: Nombre: ____________________ Cargo: ____________________ Firma: ____________________ Fecha: [FECHA].
Por el Encargado — ZEYNITRA SOFTWARE & ANALYTICS S.A.C.S.: Nombre: ____________________ Cargo: ____________________ Firma: ____________________ Fecha: [FECHA].
