Acuerdo de Tratamiento de Datos Personales (DPA)
Versión vigente desde: 15 de junio de 2026
Este Acuerdo forma parte integral de los Términos y Condiciones del servicio Ada y aplica automáticamente a todo Cliente que contrate o utilice la plataforma.
1. Partes del Acuerdo
- Responsable: el Cliente que contrata el servicio Ada (en adelante, el “Cliente” o “Responsable”), quien decide las finalidades y medios del tratamiento de los datos personales de sus propios usuarios finales.
- Encargado: Graciela Annaly Castro Guerra, persona física con actividad empresarial, que opera bajo el nombre comercial “GC Digital System”, con RFC
CAGG871207MG6y domicilio enLaguna de Zempoala 409, Col. Dream Lagoons, Apodaca, Nuevo León, México(en adelante, “GC Digital System” o el “Encargado”), quien trata los datos personales por cuenta y por instrucciones del Responsable.
2. Objeto, naturaleza y duración del tratamiento
Objeto: el Encargado tratará datos personales de los usuarios finales del Responsable con el único fin de prestar el servicio Ada, consistente en operar un agente de inteligencia artificial que recibe, interpreta y responde mensajes de WhatsApp en nombre del Responsable.
Naturaleza: el tratamiento incluye recolección, almacenamiento, consulta, transmisión a sub-encargados, análisis automatizado, transcripción de audio y borrado.
Duración: mientras se encuentre vigente la relación contractual entre el Cliente y GC Digital System, más los plazos de conservación establecidos en la cláusula 8.
3. Categorías de titulares y datos
Titulares: usuarios finales (personas físicas) que se comunican vía WhatsApp con el número oficial del Responsable, así como contactos comerciales registrados por el propio Responsable en la plataforma.
Categorías de datos personales tratados:
- Datos de identificación: nombre, número telefónico, perfil público de WhatsApp.
- Contenido de la conversación: mensajes de texto, imágenes, archivos, ubicación y notas de voz.
- Transcripciones automatizadas de las notas de voz.
- Metadatos: timestamps, identificadores de mensaje y conversación, estado de entrega.
- Cualquier otro dato personal que el Responsable cargue de forma proactiva a la plataforma para alimentar el contexto de Ada.
4. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable y según lo pactado en los Términos y Condiciones de Ada.
- No utilizar los datos personales para fines distintos a la prestación del servicio, ni cederlos a terceros salvo en los supuestos contemplados en este Acuerdo.
- Implementar medidas de seguridad administrativas, físicas y técnicas adecuadas y razonables para proteger los datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado, incluyendo:
- Cifrado de datos en tránsito (TLS 1.2+) y en reposo (AES-256).
- Control de acceso basado en roles (RBAC) y Row Level Security forzada en base de datos.
- Registros de auditoría de accesos y operaciones críticas.
- Autenticación multifactor para accesos administrativos.
- Respaldos cifrados con plan de continuidad y recuperación.
- Revisión periódica de vulnerabilidades y aplicación de parches.
- Guardar confidencialidad respecto de los datos personales, obligación que subsistirá aun después de finalizada la relación con el Responsable. Esta obligación se hace extensiva al personal y a los sub-encargados.
- Notificar al Responsable, sin dilación indebida y a más tardar dentro de las 72 horas siguientes al conocimiento de un incidente que afecte de forma significativa los datos personales tratados por cuenta del Responsable.
- Cooperar con el Responsable para atender las solicitudes de ejercicio de derechos ARCO de los titulares.
- Cooperar con auditorías razonables y previamente coordinadas que el Responsable solicite para verificar el cumplimiento de este Acuerdo.
5. Sub-encargados autorizados
El Cliente autoriza de forma general al Encargado a contratar sub-encargados para la prestación del servicio. El Encargado garantiza que cada sub-encargado quedará obligado, por contrato o por sus propios términos de servicio, a niveles de protección equivalentes a los pactados en este Acuerdo.
| Sub-encargado | Servicio | Localización |
|---|---|---|
| Anthropic, PBC | Modelo de lenguaje Claude para respuestas automatizadas. | EE. UU. |
| OpenAI, L.L.C. | Transcripción de notas de voz mediante Whisper. | EE. UU. |
| Supabase, Inc. | Base de datos PostgreSQL y almacenamiento de objetos. | EE. UU. (us-east-1) |
| Vercel, Inc. | Alojamiento, funciones serverless y entrega global. | EE. UU. (us-east-1) |
| Meta Platforms, Inc. | WhatsApp Cloud API — entrega de mensajes. | EE. UU. / Irlanda |
| Stripe, Inc. | Procesamiento de pagos y suscripciones. | EE. UU. |
| Telegram FZ-LLC | Notificaciones operativas internas (no contiene datos personales del usuario final salvo identificadores mínimos del Cliente). | Emiratos Árabes Unidos |
El Encargado notificará al Responsable cualquier cambio sustantivo en la lista de sub-encargados con al menos 30 días naturales de anticipación, mediante actualización publicada en esta página y aviso por correo electrónico. El Responsable podrá oponerse por motivos razonables; si la oposición no puede resolverse, ambas partes podrán dar por terminada la relación.
6. Asistencia al Responsable en derechos ARCO
Cuando un titular ejerza un derecho ARCO directamente ante el Encargado, este lo comunicará al Responsable dentro de los 5 días hábiles siguientes. El Encargado facilitará al Responsable, mediante herramientas disponibles en la plataforma o previa solicitud por correo, la información, exportación o eliminación necesaria para atender la solicitud dentro de los plazos legales.
7. Transferencias internacionales
En virtud de la ubicación de los sub-encargados, los datos personales pueden ser transferidos a Estados Unidos, Irlanda o Emiratos Árabes Unidos. Estas transferencias son necesarias para la prestación del servicio y se realizan al amparo del artículo 37, fracción V de la LFPDPPP (no requieren consentimiento). El Encargado garantiza que existen cláusulas contractuales y estándares de seguridad equivalentes en cada sub-encargado.
8. Devolución, eliminación y plazos de conservación
Al término de la relación contractual, el Cliente podrá solicitar dentro de los 30 días naturales siguientes:
- Exportación de los datos personales en un formato estructurado (CSV o JSON).
- Eliminación completa de los datos personales de los sistemas operativos del Encargado.
Transcurridos 30 días sin solicitud expresa, el Encargado procederá a la eliminación automática. Los respaldos cifrados se purgan dentro de un máximo de 90 días naturales adicionales. El Encargado podrá conservar la información mínima necesaria para cumplir obligaciones contables, fiscales o de defensa ante reclamaciones por los plazos previstos en la ley.
9. Auditorías y verificación de cumplimiento
El Cliente podrá solicitar, con al menos 30 días naturales de anticipación y una vez por año calendario, evidencia razonable del cumplimiento de este Acuerdo. El Encargado pondrá a disposición:
- Resumen de medidas de seguridad implementadas.
- Reportes de auditoría externa o certificaciones vigentes (cuando existan).
- Respuesta a cuestionarios de seguridad razonables (formato CAIQ-Lite o equivalente).
Auditorías presenciales podrán acordarse solo en casos justificados, a costa del solicitante y bajo confidencialidad, sin interrumpir la operación normal del servicio.
10. Responsabilidad y limitaciones
La responsabilidad del Encargado por incumplimiento de este Acuerdo se rige por los límites de responsabilidad pactados en los Términos y Condiciones del servicio Ada, salvo en supuestos de dolo o culpa grave.
11. Legislación aplicable y jurisdicción
Este Acuerdo se rige por la legislación federal mexicana, en particular la LFPDPPP, su Reglamento y los lineamientos del INAI. Para la interpretación y cumplimiento las partes se someten a los tribunales competentes de la Ciudad de México, renunciando expresamente a cualquier otro fuero que pudiera corresponderles.
12. Contacto
Para cualquier asunto relacionado con este Acuerdo, contactar al departamento de protección de datos en hola@gcdigitalsystem.com.
Versión vigente desde: 15 de junio de 2026.