Legal
Acuerdo de Procesamiento de Datos
Los términos que rigen la información personal contenida en los documentos que usted procesa con DocoMatic: quién desempeña cada rol, qué procesamos y por qué, cómo se protege, quién más la maneja y qué ocurre cuando el acuerdo termina.
Fecha de entrada en vigor: 16 de septiembre de 2026Versión 1.0
La versión en inglés prevalece. Las traducciones se ofrecen para su comodidad.
1. Partes y roles
1.1
Este Acuerdo de Procesamiento de Datos ("DPA") se celebra entre el cliente y Monocubed, Inc., una empresa registrada en Delaware con domicilio comercial en 651 North Broad Street, Suite 206, Middletown, DE 19709, United States ("DocoMatic"). Para la información personal contenida en los documentos del cliente y en los sistemas conectados, el cliente es el responsable — la organización que responde por la información (o un encargado que actúa para sus propios responsables) — y DocoMatic es el encargado, que actúa solo en nombre del cliente.
1.2
Este DPA forma parte de los Términos de Servicio. Para el manejo de la información personal, prevalece sobre los Términos de Servicio en caso de contradicción. Un acuerdo firmado entre las partes, incluido cualquier acuerdo de privacidad de datos que exija la ley que rige al cliente, prevalece sobre ambos.
1.3
En este DPA, "información personal" significa información sobre una persona identificable. Incluye lo que las leyes aplicables llaman "datos personales" o "información de identificación personal".
2. Alcance del procesamiento
2.1
Objeto: remediación de accesibilidad documental, verificación, monitoreo e informes relacionados.
2.2
Duración: el plazo del acuerdo y, después, hasta que los datos del cliente se eliminen según lo descrito en la sección 9.
2.3
Naturaleza y finalidad: analizar, convertir, etiquetar y verificar los documentos aportados por el cliente, y producir informes y registros de auditoría.
2.4
Categorías de datos: cualquier información personal contenida en los documentos del cliente, que puede incluir identificadores y, según el cliente, expedientes educativos o información médica (consulte las secciones 10 y 11); además de las cuentas de los usuarios autorizados del cliente.
2.5
Titulares de los datos: las personas que aparecen en los documentos del cliente y los usuarios del cliente.
3. Procesamiento según instrucciones
3.1
DocoMatic procesa los documentos del cliente solo según sus instrucciones documentadas — subir un documento, configurar un conector o llamar a la API constituye tal instrucción — y nunca para sus propios fines. Los documentos del cliente nunca se usan para entrenar modelos de IA, y la información personal que contienen nunca se vende.
3.2
Si DocoMatic considera que una instrucción infringe la ley de protección de datos aplicable, informa al cliente antes de procesar.
3.3
El personal de DocoMatic solo puede acceder a los datos del cliente cuando lo necesita para prestar o dar soporte al servicio, y está sujeto a obligaciones de confidencialidad.
4. Medidas de seguridad
4.1
DocoMatic mantiene medidas técnicas y organizativas apropiadas al riesgo. Entre ellas:
- cifrado en tránsito (TLS 1.2 o superior) y en reposo (AES-256, con claves administradas en AWS Key Management Service);
- aislamiento entre clientes aplicado con seguridad a nivel de fila en la base de datos y con restricciones a nivel de aplicación, probado en integración continua con un conjunto de pruebas entre clientes;
- control de acceso por roles, autenticación multifactor para la consola del personal de DocoMatic y registro de auditoría;
- análisis de malware de cada archivo subido antes de procesarlo;
- proveedores externos de IA usados solo bajo un contrato que prohíbe entrenar con los documentos del cliente y no conserva ninguna copia de ellos, y una configuración del cliente que desactiva por completo la IA externa, para que solo el propio software de DocoMatic procese los documentos del cliente.
4.2
La descripción vigente de estas medidas, incluidas las que aún se están implementando, está publicada en la página de seguridad. DocoMatic no cuenta actualmente con ninguna certificación ni informe de auditoría de seguridad emitido por terceros.
5. Subencargados
5.1
El cliente autoriza a los subencargados listados en la página de seguridad. DocoMatic impone a cada subencargado obligaciones de protección de datos al menos tan protectoras como este DPA, y sigue siendo responsable de su cumplimiento.
5.2
DocoMatic avisa con al menos 30 días de antelación antes de añadir o sustituir un subencargado que procese datos del cliente, actualizando la página de seguridad y enviando un correo electrónico a los administradores de la cuenta del cliente. Dentro de ese plazo, el cliente puede objetar por motivos razonables de protección de datos. Las partes analizarán entonces la inquietud de buena fe; si no se puede resolver, el cliente puede terminar el servicio afectado y recibir el reembolso de las tarifas pagadas por adelantado por el período no usado.
5.3
Si un subencargado debe sustituirse con urgencia para proteger la seguridad o mantener el servicio en funcionamiento, DocoMatic avisa lo antes posible, y el cliente conserva el mismo derecho a objetar.
6. Notificación de violaciones de seguridad
6.1
DocoMatic notifica al cliente sin demora indebida y, en todo caso, dentro de las 72 horas siguientes a confirmar una violación de seguridad que afecte los datos del cliente.
6.2
La notificación describe, en la medida en que se sepa en ese momento, qué ocurrió, las categorías y la cantidad aproximada de información y el número de personas afectadas, las consecuencias probables, las medidas tomadas o propuestas, y una persona de contacto. DocoMatic mantiene informado al cliente a medida que sabe más, y coopera con la investigación del cliente y con sus obligaciones de notificación.
6.3
El cliente decide si notifica a las personas y a las autoridades, y cómo hacerlo, salvo que la ley obligue a DocoMatic a notificarles directamente. Las notificaciones se envían a los administradores de la cuenta del cliente. Para reportar a DocoMatic un posible incidente, escriba a security@docomatic.ai.
7. Dónde se almacenan los datos y transferencias
7.1
DocoMatic almacena los datos del cliente en Estados Unidos, en Amazon Web Services (US East, con copias de seguridad cifradas en US West). Todo acceso a los datos del cliente por parte del personal de DocoMatic o de los subencargados, dondequiera que se encuentren, está sujeto a este DPA.
7.2
Clientes canadienses. La información personal contenida en los documentos de un cliente canadiense se almacena y procesa en Estados Unidos, y los tribunales, las fuerzas del orden y las autoridades de seguridad nacional de EE. UU. podrían acceder a ella según la ley de EE. UU. Este DPA es el contrato mediante el cual DocoMatic ofrece un nivel de protección comparable al que el cliente debe ofrecer. Esto respalda a los clientes sujetos a la Personal Information Protection and Electronic Documents Act (PIPEDA), que mantiene a una organización como responsable de la información personal que transfiere a un tercero para su procesamiento (Anexo 1, cláusula 4.1.3). La mayoría de las entidades públicas están sujetas, en cambio, a la ley de privacidad del sector público de su provincia, y algunas leyes provinciales limitan el almacenamiento de información personal fuera de Canadá o el acceso a ella desde fuera del país. El cliente es responsable de confirmar que su ley permite el almacenamiento en Estados Unidos antes de subir documentos.
7.3
Clientes en Quebec. Antes de comunicar información personal fuera de Quebec, la ley de Quebec exige una evaluación de impacto en la privacidad y un acuerdo por escrito: el artículo 17 de la Act respecting the protection of personal information in the private sector y el artículo 70.1 de la Act respecting Access to documents held by public bodies and the Protection of personal information, ambas modificadas en 2021 (Ley 25). El cliente realiza esa evaluación. DocoMatic proporciona la información que el cliente razonablemente necesite para ella, incluidos este DPA, la página de seguridad y la lista de subencargados, y este DPA sirve como el acuerdo por escrito.
7.4
Otros países. Actualmente, DocoMatic no ofrece el procesamiento de información personal transferida desde la Unión Europea, el Espacio Económico Europeo, el Reino Unido o Suiza, y no ofrece cláusulas contractuales tipo. Los clientes no deben subir información personal sujeta al GDPR.
8. Asistencia y auditorías
8.1
DocoMatic asiste al cliente con las solicitudes de las personas — incluida la ayuda para localizar los documentos que se refieren a una persona — y con las evaluaciones de seguridad y de impacto en la privacidad, teniendo en cuenta la naturaleza del procesamiento.
8.2
Información de seguridad. Una vez al año, y después de cualquier violación de seguridad que afecte al cliente, el cliente puede solicitar la documentación de seguridad vigente de DocoMatic y respuestas a un cuestionario de seguridad razonable. DocoMatic las entrega, bajo confidencialidad, en un plazo razonable.
8.3
Auditorías. Si esa información no basta para demostrar que DocoMatic cumple con este DPA, el cliente, o un auditor independiente sujeto a confidencialidad que no sea competidor de DocoMatic, puede auditar ese cumplimiento: no más de una vez al año, con al menos 30 días de aviso por escrito, en horario laboral normal, a cargo del cliente, bajo confidencialidad, y sin interrumpir el servicio ni acceder a datos de otros clientes. Las partes acuerdan el alcance por adelantado. Los proveedores de nube quedan cubiertos por sus propios informes de auditoría publicados, no por visitas a sus instalaciones.
8.4
Autoridades reguladoras. DocoMatic coopera con una auditoría o consulta de una autoridad reguladora que tenga competencia sobre el cliente, según lo exija la ley. El límite de una vez al año no se aplica a estos casos.
9. Eliminación y devolución
9.1
El cliente puede descargar documentos, archivos producidos e informes en cualquier momento, y DocoMatic ayuda con una exportación completa si se solicita. Durante el acuerdo, DocoMatic elimina los datos del cliente cuando este lo pide, y entrega un registro de la eliminación si se solicita. La eliminación automática al final del período de retención de un plan aún no está activada (consulte la Política de Privacidad, sección 5); hasta que lo esté, la eliminación se hace a solicitud.
9.2
Cuando termina el acuerdo, el cliente tiene 30 días para exportar sus datos. Después, el equipo de operaciones de DocoMatic elimina los documentos, archivos producidos e informes del cliente dentro de 60 días, o antes si el cliente lo pide, y confirma la eliminación por escrito si se solicita.
9.3
DocoMatic conserva los datos del cliente por más tiempo solo cuando la ley lo exige o se aplica una retención legal; una retención legal pausa la eliminación hasta que se levante. Los datos conservados por esos motivos siguen protegidos por este DPA. Las copias en las copias de seguridad cifradas se eliminan a medida que esas copias vencen en el ciclo normal de respaldo.
10. Expedientes educativos (FERPA)
10.1
Cuando el cliente es una agencia o institución educativa sujeta a la Family Educational Rights and Privacy Act (20 U.S.C. § 1232g; 34 CFR Parte 99), el cliente designa a DocoMatic como funcionario escolar con un interés educativo legítimo según 34 CFR § 99.31(a)(1)(i)(B), únicamente para prestar el servicio. DocoMatic presta un servicio institucional para el cual el cliente, de otro modo, usaría a sus propios empleados, y está bajo el control directo del cliente en cuanto al uso y mantenimiento de los expedientes educativos.
10.2
DocoMatic usa la información de identificación personal de los expedientes educativos solo para el fin para el que se divulgó. No vuelve a divulgar esa información, salvo según las indicaciones del cliente o según lo permita 34 CFR § 99.33, y no la usa para publicidad, para crear perfiles de estudiantes ni para entrenar modelos de IA. Además, DocoMatic:
- limita el acceso a los expedientes educativos al personal que lo necesita para prestar el servicio;
- ofrece permisos por roles que ayudan al cliente a controlar cuáles de sus propios usuarios pueden ver cada documento;
- elimina los expedientes educativos cuando el cliente lo pide, y al final del acuerdo según lo que describe la sección 9;
- remite al cliente cualquier solicitud de expedientes educativos que reciba de un padre o madre, un estudiante o cualquier otra persona, salvo que la ley lo prohíba.
10.3
Muchos estados tienen sus propias leyes de privacidad estudiantil, y muchos distritos usan un acuerdo estándar de privacidad de datos para cumplirlas. Si se le solicita, DocoMatic firmará el National Data Privacy Agreement del Student Data Privacy Consortium, incluidos los términos complementarios del estado del cliente, u otro acuerdo de privacidad de datos que exija la ley estatal del cliente.
10.4
Cuando se firme un acuerdo de ese tipo, este prevalece sobre esta sección en lo que respecta a los datos de los estudiantes.
11. Información médica protegida (HIPAA)
11.1
Nada de información médica protegida sin un Acuerdo de Socio Comercial (BAA). Un cliente que sea una entidad cubierta o un socio comercial según HIPAA (45 CFR Partes 160 y 164) no debe subir información médica protegida a DocoMatic, salvo que ambas partes hayan firmado antes un Acuerdo de Socio Comercial (BAA). DocoMatic no acepta recibir información médica protegida sobre ninguna otra base.
11.2
Puede solicitar un Acuerdo de Socio Comercial (BAA) a legal@docomatic.ai. Tal como exige 45 CFR § 164.504(e), este acuerdo limita el uso y la divulgación de información médica protegida por parte de DocoMatic a la prestación del servicio, exige salvaguardas que cumplan con la Security Rule, obliga a DocoMatic a reportar las violaciones de seguridad de información médica protegida no asegurada (45 CFR § 164.410), obliga a los subencargados a cumplir las mismas restricciones y exige que la información se devuelva o se destruya al terminar el acuerdo, cuando sea posible.
11.3
La mayoría de los documentos que publican las organizaciones de salud — formularios en blanco, avisos, instrucciones — no contienen información médica protegida, y el servicio de monitoreo de DocoMatic solo rastrea contenido web público.