Anexo de Tratamiento de Datos (DPA)

    Versión preliminar en revisión legal

    Versión 0.9.0

    Índice

    1. Ámbito y partes
    2. Definiciones
    3. Funciones de las partes
    4. Instrucciones del Cliente
    5. Responsabilidades del Cliente
    6. Confidencialidad
    7. Seguridad
    8. Subencargados del tratamiento
    9. Asistencia con los derechos de los titulares de los datos
    10. Asistencia con evaluaciones de impacto y autoridades
    11. Notificación de Violaciones de Datos Personales
    12. Devolución y eliminación
    13. Auditorías e información
    14. Transferencias internacionales
    15. Cláusulas de leyes estatales de EE. UU. (CCPA/CPRA y otros estados)
    16. Funciones de inteligencia artificial
    17. Solicitudes gubernamentales y de fuerzas de seguridad
    18. Cambio de proveedor y salida (Ley de Datos de la UE)
    19. Responsabilidad
    20. Vigencia, modificaciones y orden de prelación
    21. Ley aplicable y controversias
    • Anexo I — Descripción del tratamiento, por Sistema
    • Anexo II — Medidas técnicas y organizativas
    • Anexo III — Subencargados del tratamiento
    • Anexo IV — Mecanismos de transferencia

    1. Ámbito y partes

    1.1 Partes. Este DPA se celebra entre el Cliente y L. M. PEREZ MONTANA, con nombre comercial SonhoLab, Empresário Individual (ME) brasileño, CNPJ 61.620.014/0001-00, Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil ("SonhoLab", "nosotros"). Contacto de privacidad y encargado de protección de datos (DPO / encarregado): contacto@sonholab.com.

    1.2 Cuándo se aplica. Este DPA se aplica siempre que SonhoLab trate Datos Personales del Cliente para prestar un Sistema. Forma parte de los Términos del Servicio. El Cliente lo acepta electrónicamente al aceptar los Términos del Servicio o al firmar un pedido. No se requiere una firma separada. Hay una copia firmada disponible a solicitud.

    1.3 Lo que no cubre. Este DPA no cubre los datos respecto de los cuales SonhoLab es el responsable del tratamiento. Esto incluye los datos de la cuenta y de la organización, la facturación, el soporte, el marketing, el sitio web sonholab.com, las herramientas gratuitas y las aplicaciones para consumidores como Hades, PDF Free y los juegos. La Política de Privacidad cubre esos datos.

    1.4 Representantes. SonhoLab está designando un representante en la Unión Europea (Irlanda) conforme al art. 27 del RGPD. Hasta que se publique la designación, el Cliente, los titulares de los datos y las autoridades de control pueden escribir a contacto@sonholab.com. SonhoLab no tiene representante en el Reino Unido conforme al art. 27 del RGPD del Reino Unido, porque actualmente no dirige sus servicios al Reino Unido. Si comienza a hacerlo, designará uno y lo notificará al Cliente.

    2. Definiciones

    Los términos en mayúscula inicial no definidos aquí tienen el significado que les dan los Términos del Servicio. Términos como "datos personales", "tratamiento", "responsable del tratamiento", "encargado del tratamiento", "titular de los datos" y "autoridad de control" tienen el significado que les dan las Leyes de Protección de Datos. Cuando una ley utiliza palabras distintas para la misma idea, las palabras siguientes las incluyen. "Responsable del tratamiento" incluye "controlador" (LGPD) y "business" (CCPA). "Encargado del tratamiento" incluye "operador" (LGPD), "service provider" y "contractor" (CCPA) y "processor" conforme a otras leyes estatales de EE. UU.

    • Usuario Autorizado: una persona a la que el Cliente permite usar un Sistema bajo su cuenta.
    • Datos Personales del Cliente: los datos personales que el Cliente o sus Usuarios Autorizados cargan en un Sistema, o que un Sistema recopila o genera en nombre del Cliente, y que SonhoLab trata como encargado del tratamiento. El Anexo I los describe por Sistema.
    • Leyes de Protección de Datos: todas las leyes de privacidad y protección de datos aplicables al tratamiento de Datos Personales del Cliente conforme a este DPA. Incluyen, según corresponda: Regulation (EU) 2016/679 (RGPD); el RGPD en cuanto forma parte del derecho del Reino Unido y la UK Data Protection Act 2018 (RGPD del Reino Unido); la Lei 13.709/2018 de Brasil (LGPD) y los reglamentos de la Agência Nacional de Proteção de Dados (ANPD); la California Consumer Privacy Act, modificada por la CPRA, y sus reglamentos (CCPA); y las leyes integrales de privacidad de otros estados de EE. UU. (Leyes Estatales de EE. UU.).
    • Violación de Datos Personales: una violación de la seguridad que ocasiona la destrucción, pérdida o alteración accidental o ilícita de Datos Personales del Cliente, o su comunicación o acceso no autorizados. Incluye un "incidente de seguridad" conforme a la LGPD y una "breach of the security of the system" conforme a las leyes estatales de EE. UU. sobre violaciones de seguridad.
    • Subencargado del tratamiento: un tercero al que SonhoLab contrata para tratar Datos Personales del Cliente. Hetzner, que aloja los Sistemas, es un Subencargado del tratamiento.
    • Sistema: un producto de SonhoLab que el Cliente utiliza conforme a los Términos del Servicio, como Inventario, Verita o Clínicas. El Anexo I los enumera.
    • Cláusulas de Transferencia: las Cláusulas Contractuales Tipo de la UE, la Adenda del Reino Unido y las cláusulas tipo de la ANPD, según se describen en la Sección 14 y en el Anexo IV.

    3. Funciones de las partes

    3.1 El Cliente como responsable del tratamiento. El Cliente es el responsable del tratamiento de los Datos Personales del Cliente. Decide los fines y los medios del tratamiento. SonhoLab es su encargado del tratamiento.

    3.2 El Cliente como encargado del tratamiento. Si el Cliente trata Datos Personales del Cliente por cuenta de otro responsable del tratamiento, el Cliente es encargado del tratamiento y SonhoLab es su subencargado del tratamiento. En ese caso, el Cliente es el único punto de contacto para ese responsable. El Cliente confirma que sus instrucciones están autorizadas por ese responsable.

    3.3 SonhoLab como responsable del tratamiento de sus propios datos. SonhoLab es el responsable del tratamiento de: los datos de cuenta y de inicio de sesión de los Usuarios Autorizados; los datos de facturación; las conversaciones de soporte; y los registros de seguridad y de acceso que debe conservar por ley (por ejemplo, el Marco Civil da Internet de Brasil, art. 15). La Política de Privacidad rige esos datos.

    3.4 Sin fines propios. SonhoLab no trata Datos Personales del Cliente para sus propios fines. Si SonhoLab llegara a determinar los fines y medios del tratamiento de Datos Personales del Cliente en incumplimiento de este DPA, sería considerado responsable del tratamiento respecto de ese tratamiento (RGPD, art. 28(10); LGPD, art. 42 §1, I).

    4. Instrucciones del Cliente

    4.1 Instrucciones documentadas. SonhoLab trata Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente. Las instrucciones completas del Cliente a la fecha de aceptación son:

    • (a) los Términos del Servicio, este DPA y cualquier adenda de producto aplicable al Sistema;
    • (b) la configuración y el uso del Sistema por parte del Cliente, incluidas las funciones que activa (por ejemplo, funciones de IA o un canal de WhatsApp);
    • (c) las acciones realizadas por los Usuarios Autorizados en el Sistema; y
    • (d) otras instrucciones escritas que el Cliente dé a través de los canales de soporte, si son coherentes con los Términos del Servicio.

    4.2 Nuevas instrucciones. Las instrucciones que excedan el ámbito de los Términos del Servicio requieren el acuerdo escrito de SonhoLab. SonhoLab puede cobrar por ellas si requieren trabajo que vaya más allá del Sistema estándar.

    4.3 Instrucciones ilícitas. SonhoLab informará sin demora al Cliente si, en su opinión, una instrucción infringe las Leyes de Protección de Datos (RGPD, art. 28(3), párrafo final; LGPD, art. 39). SonhoLab puede suspender esa instrucción hasta que el Cliente la confirme o la modifique. SonhoLab no presta asesoramiento jurídico al Cliente.

    4.4 Requisitos legales. Si una ley exige a SonhoLab tratar Datos Personales del Cliente de un modo distinto al instruido, SonhoLab lo informará previamente al Cliente, salvo que esa ley lo prohíba.

    5. Responsabilidades del Cliente

    5.1 El Cliente es responsable de:

    • (a) contar con una base jurídica para el tratamiento y para contratar a SonhoLab;
    • (b) proporcionar a los titulares de los datos la información que exige la ley, incluida la información sobre el uso de IA y sobre los Subencargados del tratamiento aplicables a las funciones que activa;
    • (c) obtener cualquier consentimiento o autorización que exija la ley. Esto es especialmente importante para los datos de salud, los datos de niños y estudiantes, los datos biométricos, las imágenes, los documentos de identidad oficiales y la ubicación precisa;
    • (d) asegurarse de que los datos que carga sean exactos, pertinentes y limitados a lo necesario;
    • (e) configurar el acceso dentro de su organización, incluido qué Usuarios Autorizados pueden ver cada registro;
    • (f) mantener seguras las credenciales de sus propios Usuarios Autorizados;
    • (g) cumplir sus propios deberes de registro, conservación de registros y notificación ante las autoridades de control y los titulares de los datos; y
    • (h) responder a las solicitudes de los titulares de los datos, con la ayuda de SonhoLab conforme a la Sección 9.

    5.2 Adendas de producto. Algunos Sistemas conllevan deberes adicionales para el Cliente. Consulta la Adenda de Datos de Menores y Estudiantes (Verita), la Adenda de Datos de Salud (Clínicas), la Adenda de Agentes de IA y Mensajería, la Adenda de Ubicación y Movilidad (Speed, Passayum), la Adenda de Cobranza de Deudas (CobraDia), la Adenda de CRM Inmobiliario y Valuación, la Adenda de Personal, Granja y Monitoreo en Sitio, los Términos para Desarrolladores y API (Brain SaaS, gateway de LLM) y la Adenda de Inteligencia en Compras Públicas (Bidstream).

    6. Confidencialidad

    6.1 SonhoLab da acceso a los Datos Personales del Cliente únicamente al personal designado que lo necesita para prestar, proteger o dar soporte al Sistema.

    6.2 Todas las personas con acceso están sujetas a un deber escrito de confidencialidad o a un deber legal de secreto (RGPD, art. 28(3)(b); LGPD, art. 47). El deber subsiste después de que finalice su vinculación.

    6.3 El personal de SonhoLab no abre el contenido de los Datos Personales del Cliente, salvo: para prestar el soporte que el Cliente solicitó; para investigar un incidente de seguridad o un abuso; o cuando la ley lo exija.

    7. Seguridad

    7.1 SonhoLab mantiene las medidas técnicas y organizativas del Anexo II. Están diseñadas para proteger los Datos Personales del Cliente frente a Violaciones de Datos Personales, teniendo en cuenta el estado de la técnica, los costos y la naturaleza, el alcance, el contexto y los fines del tratamiento (RGPD, art. 32; LGPD, art. 46).

    7.2 SonhoLab puede actualizar las medidas. Las actualizaciones no reducirán de forma sustancial el nivel general de protección.

    7.3 SonhoLab no tiene certificaciones de seguridad (por ejemplo, ni SOC 2 ni ISO 27001). El Cliente ha evaluado las medidas del Anexo II y las considera adecuadas para los Datos Personales del Cliente que carga.

    8. Subencargados del tratamiento

    8.1 Autorización general. El Cliente otorga a SonhoLab una autorización general por escrito para contratar Subencargados del tratamiento (RGPD, art. 28(2)). La lista vigente figura en Subencargados y Transferencias Internacionales (Anexo III). Indica la finalidad, la ubicación, los Sistemas que lo utilizan y el mecanismo de transferencia de cada Subencargado del tratamiento.

    8.2 Traslado de obligaciones. SonhoLab contrata a cada Subencargado del tratamiento mediante un contrato escrito que impone obligaciones de protección de datos no menos protectoras que las de este DPA, en la medida en que se apliquen al servicio del Subencargado del tratamiento (RGPD, art. 28(4)).

    8.3 Responsabilidad. SonhoLab sigue siendo responsable ante el Cliente del cumplimiento de las obligaciones de cada Subencargado del tratamiento.

    8.4 Aviso de cambios. SonhoLab avisará con al menos 30 días de antelación antes de añadir o reemplazar un Subencargado del tratamiento. Lo hará:

    • (a) actualizando Subencargados y Transferencias Internacionales, con la fecha del cambio; y
    • (b) enviando un correo electrónico a la dirección del propietario de la cuenta de la organización del Cliente y a cada persona suscrita a los avisos de cambios.

    8.5 Oposición. El Cliente puede oponerse por escrito a contacto@sonholab.com dentro de esos 30 días, por motivos razonables de protección de datos. Las partes lo discutirán entonces de buena fe. SonhoLab puede ofrecer, por ejemplo, mantener los datos del Cliente fuera del alcance de ese Subencargado del tratamiento o desactivar la función que lo utiliza.

    8.6 Recurso. Si SonhoLab no puede ofrecer una alternativa razonable dentro de los 30 días siguientes a la oposición, el Cliente puede resolver el Sistema afectado sin penalización. Antes de que la resolución surta efecto puede exportar sus datos. SonhoLab reembolsará las tarifas pagadas por adelantado correspondientes al período posterior a la resolución de ese Sistema. Este es el único recurso del Cliente frente a una oposición.

    8.7 Reemplazo de emergencia. Si SonhoLab debe reemplazar un Subencargado del tratamiento con urgencia por razones de seguridad o de continuidad, puede hacerlo con un aviso más breve. Avisará lo antes posible, y las Secciones 8.5 y 8.6 siguen aplicándose.

    8.8 Funciones opcionales. Algunos Subencargados del tratamiento solo se utilizan cuando el Cliente activa una función (por ejemplo, funciones de IA, un canal de WhatsApp o un método de pago). Activar la función constituye una instrucción de usar los Subencargados del tratamiento indicados para ella. Las funciones de IA solo funcionan con un proveedor de IA que el Cliente conecta con su propia clave, y ese proveedor no es un Subencargado del tratamiento (Sección 16.3).

    9. Asistencia con los derechos de los titulares de los datos

    9.1 Herramientas. Cada Sistema ofrece al Cliente herramientas para acceder, corregir, exportar y eliminar Datos Personales del Cliente. La exportación está disponible en todos los planes, incluido el plan Gratis.

    9.2 Solicitudes enviadas a SonhoLab. Si SonhoLab recibe una solicitud de un titular de los datos relativa a Datos Personales del Cliente, la remitirá al Cliente sin dilación indebida. No responderá la solicitud por sí misma, salvo que el Cliente lo autorice o la ley lo exija. SonhoLab puede informar al titular de los datos de que ha remitido la solicitud.

    9.3 Ayuda. Teniendo en cuenta la naturaleza del tratamiento, SonhoLab ayudará al Cliente a responder a las solicitudes de ejercicio de derechos conforme a las Leyes de Protección de Datos (RGPD, arts. 12-22; LGPD, art. 18; CCPA). Esto incluye los derechos de acceso, rectificación, supresión, portabilidad, limitación, oposición y exclusión (opt-out). SonhoLab presta esta ayuda mediante las herramientas del Sistema y, cuando las herramientas no son suficientes, mediante una ayuda manual razonable. Su objetivo es permitir que el Cliente cumpla sus propios plazos legales (por ejemplo, 15 días conforme al art. 19 de la LGPD, un mes conforme al RGPD, 45 días conforme a las Leyes Estatales de EE. UU.).

    10. Asistencia con evaluaciones de impacto y autoridades

    10.1 SonhoLab proporcionará al Cliente la información razonablemente disponible que el Cliente necesite para llevar a cabo:

    • (a) una evaluación de impacto relativa a la protección de datos (RGPD, art. 35);
    • (b) un relatório de impacto à proteção de dados pessoais (RIPD, LGPD, art. 38);
    • (c) una evaluación de protección de datos o evaluación de riesgos conforme a las Leyes Estatales de EE. UU.; y
    • (d) una consulta previa a una autoridad de control (RGPD, art. 36).

    10.2 SonhoLab cumple este deber en primer lugar con este DPA, sus anexos, Subencargados y Transferencias Internacionales, y Seguridad y Respuesta a Incidentes. También responderá a preguntas razonables formuladas por escrito.

    10.3 SonhoLab cooperará con la ANPD, con la autoridad de control competente de la UE o del Reino Unido, o con un regulador estatal de EE. UU. cuando la ley lo exija.

    10.4 La asistencia extensa que vaya más allá de lo anterior podrá cobrarse a un costo razonable, cuando la ley lo permita. SonhoLab no cobrará por la asistencia necesaria a causa de su propio incumplimiento de este DPA.

    11. Notificación de Violaciones de Datos Personales

    11.1 Plazos. SonhoLab notificará al Cliente una Violación de Datos Personales sin dilación indebida. Su objetivo es de 48 horas y el máximo es de 72 horas desde que SonhoLab confirma la violación. Esto es más breve que los plazos propios del Cliente, que son de 3 días hábiles ante la ANPD conforme a la Res. CD/ANPD 15/2024 y de 72 horas ante una autoridad de control de la UE o del Reino Unido.

    11.2 Canal. SonhoLab enviará la notificación al correo electrónico del propietario de la cuenta de la organización del Cliente. Cuando sea posible, también la enviará a cualquier contacto de seguridad que el Cliente haya registrado.

    11.3 Contenido. La notificación incluirá, en la medida en que se conozca la información:

    • (a) la naturaleza de la violación, incluidas las categorías y el número aproximado de titulares de los datos y de registros afectados;
    • (b) cuándo ocurrió la violación y cuándo tuvo conocimiento de ella SonhoLab;
    • (c) las consecuencias probables;
    • (d) las medidas que SonhoLab ha adoptado o propone adoptar, incluidas las medidas para mitigar los posibles daños;
    • (e) si los datos estaban protegidos de forma que resulten ininteligibles para terceros, como el cifrado; y
    • (f) una persona de contacto para obtener más información.

    Cuando SonhoLab aún no disponga de toda la información, la proporcionará por fases sin más dilación indebida.

    11.4 Cooperación. SonhoLab cooperará con la investigación del Cliente y le prestará una ayuda razonable para que el Cliente pueda cumplir sus deberes de notificación. El Cliente decide si notifica a las autoridades y a los titulares de los datos en relación con los Datos Personales del Cliente. SonhoLab no los notificará en nombre del Cliente, salvo que el Cliente se lo pida o la ley lo exija.

    11.5 Sin reconocimiento. Una notificación conforme a esta Sección no constituye un reconocimiento de culpa ni de responsabilidad.

    11.6 Registro. SonhoLab registra cada Violación de Datos Personales, haya sido notificada o no, en su registro de incidentes. Conserva el registro durante 5 años. Consulta Seguridad y Respuesta a Incidentes.

    12. Devolución y eliminación

    12.1 Exportación en cualquier momento. El Cliente puede exportar los Datos Personales del Cliente a través del Sistema en cualquier momento durante la vigencia, en un formato estructurado, de uso común y de lectura mecánica.

    12.2 Después de la finalización. Cuando un Sistema finaliza para el Cliente, SonhoLab mantiene los Datos Personales del Cliente disponibles para exportación durante 30 días. Transcurrido ese plazo, SonhoLab los elimina de los sistemas activos. Esto no se aplica cuando una adenda de producto o el Calendario de Conservación de Datos establezca un plazo distinto. Por ejemplo, los datos de los estudiantes en Verita se eliminan dentro de los 60 días siguientes a la finalización del contrato, salvo que la escuela solicite antes su exportación.

    12.3 Copias de seguridad. Los datos eliminados desaparecen de las copias de seguridad a medida que estas caducan. Las copias de seguridad de las bases de datos se conservan hasta 14 días en el servidor y hasta 14 días en la copia externa, de modo que la eliminación de todas las copias de seguridad se completa en un plazo de 30 días. Hasta entonces, las copias de seguridad se usan únicamente para restablecer el servicio tras un incidente; la copia externa se conserva cifrada. SonhoLab no restaura Datos Personales del Cliente eliminados para su uso activo, salvo para recuperarse de un incidente.

    12.4 Inactividad en el plan Gratis. Las organizaciones del plan Gratis inactivas durante 90 días se purgan tras 2 avisos previos, según se describe en el Calendario de Conservación de Datos.

    12.5 Conservación legal. SonhoLab puede conservar Datos Personales del Cliente después de su eliminación únicamente cuando una ley lo exija. En ese caso protegerá esos datos, los tratará solo para esa finalidad legal e informará al Cliente de qué datos conserva y por qué, salvo que la ley lo prohíba.

    12.6 Certificación. A solicitud escrita, SonhoLab confirmará la eliminación por escrito.

    13. Auditorías e información

    13.1 Primero la documentación. SonhoLab pondrá a disposición toda la información necesaria para demostrar el cumplimiento de este DPA. Lo hace en primer lugar mediante este DPA y sus anexos, Seguridad y Respuesta a Incidentes, Subencargados y Transferencias Internacionales, y respuestas escritas a las preguntas razonables del Cliente.

    13.2 Cuestionarios. El Cliente puede enviar un cuestionario de seguridad o de privacidad por año. SonhoLab lo responderá en un plazo razonable. También responderá cuestionarios adicionales tras una Violación de Datos Personales o cuando una autoridad de control se lo solicite al Cliente.

    13.3 Auditorías presenciales. Si la información anterior no es suficiente para demostrar el cumplimiento, o si una autoridad de control lo exige, el Cliente puede realizar una auditoría, o encargarla a un auditor independiente sujeto a confidencialidad. Se aplican las siguientes condiciones:

    • (a) el Cliente avisa por escrito con al menos 30 días de antelación, con una propuesta de alcance;
    • (b) la auditoría se realiza en horario laboral, como máximo una vez al año, y no interrumpe de forma irrazonable los Sistemas;
    • (c) la auditoría no da acceso a datos de otros clientes ni compromete su seguridad;
    • (d) el Cliente asume el costo, incluido el tiempo razonable de SonhoLab, salvo que la auditoría revele un incumplimiento sustancial de este DPA por parte de SonhoLab; y
    • (e) el Cliente comparte el informe de auditoría con SonhoLab.

    El límite de una vez al año no se aplica tras una Violación de Datos Personales ni cuando una autoridad de control exige una auditoría.

    13.4 Cláusulas de Transferencia. Nada de lo dispuesto en esta Sección limita los derechos de auditoría previstos en las Cláusulas Contractuales Tipo de la UE (cláusula 8.9) o en las cláusulas tipo de la ANPD. Estas condiciones de auditoría son la forma en que las partes acuerdan ejercer esos derechos.

    14. Transferencias internacionales

    14.1 Ubicaciones. Los Datos Personales del Cliente están alojados por Hetzner Online GmbH en Helsinki, Finlandia (UE), con las copias de seguridad automáticas del servidor de Hetzner en Finlandia. Una copia de seguridad externa, cifrada antes de salir del servidor, se almacena en equipos operados por SonhoLab en Brasil. El personal de SonhoLab puede acceder a los datos desde Brasil. Algunos Subencargados del tratamiento se encuentran en Estados Unidos o en otros países, según se indica en Subencargados y Transferencias Internacionales. El Cliente autoriza estas transferencias. SonhoLab no transferirá Datos Personales del Cliente a ningún otro país sin las garantías de esta Sección.

    14.2 Brasil y la UE. Brasil y la UE se reconocen mutuamente como adecuados:

    • La Decisión de Ejecución (UE) 2026/179 de la Comisión cubre las transferencias desde el EEE a SonhoLab en Brasil (RGPD, art. 45).
    • La Res. CD/ANPD 32/2026 cubre las transferencias desde Brasil a la UE, incluida Hetzner en Finlandia (LGPD, art. 33, I).

    Las Cláusulas Contractuales Tipo de la UE del Anexo IV se aplican a las transferencias del EEE a Brasil únicamente de forma subsidiaria. Se aplican si la decisión de adecuación se suspende, se deroga o se declara inválida, o si no cubre una transferencia concreta.

    14.3 Reino Unido. El Reino Unido no ha reconocido a Brasil como adecuado. Las transferencias desde el Reino Unido a SonhoLab se realizan conforme a la Adenda del Reino Unido del Anexo IV.

    14.4 Transferencias ulteriores a Subencargados del tratamiento. Para los Subencargados del tratamiento situados fuera del EEE, del Reino Unido y de los países reconocidos como adecuados por Brasil, SonhoLab utiliza:

    • (a) las Cláusulas Contractuales Tipo de la UE (Módulo 3, de encargado a encargado), y el Marco de Privacidad de Datos UE-EE. UU. cuando el Subencargado del tratamiento está certificado;
    • (b) la Adenda del Reino Unido o el UK International Data Transfer Agreement para los datos del Reino Unido; y
    • (c) las cláusulas tipo de la ANPD (Res. CD/ANPD 19/2024, Anexo II), utilizadas íntegramente y sin modificaciones, para las transferencias sujetas a la LGPD.

    SonhoLab realiza evaluaciones de impacto de las transferencias cuando las Cláusulas Contractuales Tipo de la UE lo exigen (cláusula 14).

    14.5 Otros países. Si la ley del Cliente exige un instrumento de transferencia específico (por ejemplo, en Chile, Perú, Colombia o México), SonhoLab cooperará de buena fe para firmarlo. Consulta el Suplemento América Latina.

    14.6 Copias. SonhoLab enviará el texto completo de las cláusulas de transferencia que utiliza dentro de los 15 días siguientes a una solicitud (Res. CD/ANPD 19/2024, art. 17). Puede suprimir las condiciones comerciales que no sean pertinentes.

    15. Cláusulas de leyes estatales de EE. UU. (CCPA/CPRA y otros estados)

    15.1 Función y Fines Comerciales. Respecto de los Datos Personales del Cliente sujetos a la CCPA o a las Leyes Estatales de EE. UU., SonhoLab es un proveedor de servicios o contratista (CCPA) y un encargado del tratamiento (Leyes Estatales de EE. UU.). El Cliente comunica Datos Personales del Cliente a SonhoLab únicamente para los siguientes fines comerciales limitados y especificados: prestar, proteger, mantener y dar soporte a los Sistemas que utiliza el Cliente, según se describe en los Términos del Servicio y en el Anexo I (los "Fines Comerciales").

    15.2 Restricciones. SonhoLab no:

    • (a) venderá ni compartirá Datos Personales del Cliente, según se definen esos términos en la CCPA, incluido compartirlos para publicidad conductual entre contextos;
    • (b) conservará, usará ni comunicará Datos Personales del Cliente para ningún fin distinto de los Fines Comerciales, incluido cualquier fin comercial, ni de otro modo que la CCPA permita a un proveedor de servicios o contratista;
    • (c) conservará, usará ni comunicará Datos Personales del Cliente fuera de la relación comercial directa entre SonhoLab y el Cliente; ni
    • (d) combinará Datos Personales del Cliente con datos personales que reciba de otra persona o en nombre de otra persona, o que recopile de sus propias interacciones con un consumidor, salvo en la medida en que lo permitan los reglamentos de la CCPA (por ejemplo, para detectar incidentes de seguridad o protegerse contra el fraude).

    15.3 Cumplimiento. SonhoLab cumplirá las obligaciones que le correspondan conforme a la CCPA y a las Leyes Estatales de EE. UU. Proporcionará el mismo nivel de protección de la privacidad que estas exigen al Cliente.

    15.4 Aviso si SonhoLab no puede cumplir. SonhoLab notificará sin demora al Cliente si determina que ya no puede cumplir sus obligaciones conforme a la CCPA o a las Leyes Estatales de EE. UU.

    15.5 Derecho a adoptar medidas razonables. El Cliente puede adoptar medidas razonables y apropiadas para garantizar que SonhoLab utilice los Datos Personales del Cliente de forma coherente con las obligaciones del Cliente, utilizando los derechos de auditoría e información de la Sección 13.

    15.6 Derecho a detener el uso no autorizado. Previo aviso, el Cliente puede adoptar medidas razonables y apropiadas para detener y remediar cualquier uso no autorizado de Datos Personales del Cliente. Esto incluye exigir a SonhoLab que detenga el tratamiento de que se trate, elimine los datos o suspenda la función afectada.

    15.7 Solicitudes de consumidores. SonhoLab ayudará al Cliente a responder a las solicitudes de los consumidores según se describe en la Sección 9.

    15.8 Subcontratistas. SonhoLab notificará al Cliente cada Subencargado del tratamiento que contrate (Sección 8). Vinculará a cada uno mediante un contrato escrito con obligaciones al menos tan protectoras como las de esta Sección.

    15.9 Certificación. SonhoLab certifica que comprende las restricciones de esta Sección y que las cumplirá.

    15.10 Otros deberes del encargado conforme a leyes estatales de EE. UU. A efectos de las Leyes Estatales de EE. UU., las siguientes Secciones también satisfacen los requisitos del contrato con el encargado del tratamiento: Sección 4 (instrucciones), Sección 6 (confidencialidad del personal), Sección 12 (eliminación o devolución), Sección 13 (información y evaluaciones), Sección 8 (subencargados del tratamiento con aviso y derecho de oposición), y Secciones 10 y 11 (ayuda con evaluaciones, seguridad y notificación de violaciones).

    15.11 Salud y estudiantes. SonhoLab no es un business associate conforme a HIPAA, salvo que las partes firmen un business associate agreement separado. SonhoLab no lo ofrece por defecto. Para las escuelas de EE. UU., la Adenda de Datos de Menores y Estudiantes (Verita) se aplica además de este DPA. Es compatible con el Student Data Privacy Consortium National Data Privacy Agreement y con la excepción de funcionario escolar de FERPA (34 CFR §99.31(a)(1)(i)(B)), e incluye un anexo con el New York Parents' Bill of Rights.

    16. Funciones de inteligencia artificial

    16.1 Sin entrenamiento. SonhoLab no utiliza Datos Personales del Cliente para entrenar, ajustar ni mejorar modelos de IA, sean propios o de terceros.

    16.2 Sin cuenta de IA de SonhoLab. SonhoLab no utiliza sus propias cuentas con proveedores de IA para tratar Datos Personales del Cliente. Ningún proveedor de IA es Subencargado del tratamiento de SonhoLab.

    16.3 Proveedor de IA propio del Cliente (clave de API propia del cliente, BYOK). Todas las funciones de IA de todos los Sistemas funcionan con la cuenta propia del Cliente con un proveedor de IA. Esto incluye los productos de agentes de IA (Jesse y Digital Team OS), el gateway de LLM, Brain SaaS y las funciones de IA de los demás Sistemas. Las funciones de IA de un Sistema permanecen desactivadas hasta que el Cliente añade su clave. En todos los casos:

    • (a) las funciones de IA solo existen en los planes de pago; el plan Gratis no tiene ninguna. El Cliente elige el proveedor y el modelo, contrata directamente con él e introduce su propia clave de API en la configuración del Sistema. SonhoLab nunca proporciona una clave de IA;
    • (b) el proveedor de IA es proveedor propio del Cliente conforme al contrato propio del Cliente, no un Subencargado del tratamiento de SonhoLab, y la Sección 8 no se le aplica;
    • (c) añadir la clave constituye la instrucción del Cliente de enviar a ese proveedor los datos que envíe la configuración del Cliente;
    • (d) el Cliente es responsable de las condiciones de ese proveedor, de su acuerdo de tratamiento de datos, de las garantías de transferencia y de la configuración de entrenamiento, y paga directamente los cargos por uso del proveedor. SonhoLab no es responsable de los cargos, la disponibilidad, las interrupciones, los resultados ni los cambios de política del proveedor; y
    • (e) SonhoLab almacena la clave fuera del código fuente, con acceso restringido al personal de SonhoLab, la utiliza únicamente para las funciones propias del Cliente, la elimina cuando el Cliente lo solicita y trata todo lo demás conforme a este DPA.

    Subencargados y Transferencias Internacionales, Sección 5, lo explica.

    16.4 Solo cuando se activan. El tratamiento mediante IA solo se produce a través de las funciones que el Cliente activa. En Clínicas, el asistente de IA opcional (apoyo en la programación de citas, recordatorios y ayuda dentro de la aplicación) funciona con la clave propia de la clínica y trata datos de pacientes solo si la clínica lo habilita, informa a los pacientes y obtiene su consentimiento cuando la ley lo exige. La clínica puede desactivarlo en cualquier momento, y el asistente no realiza diagnósticos ni toma decisiones clínicas. El Aviso de Transparencia sobre IA explica las funciones.

    16.5 Deberes del Cliente. Cuando el Cliente despliega una función de IA dirigida a sus propios clientes o usuarios (por ejemplo, un asistente de WhatsApp), el Cliente es responsable de los avisos e informaciones que la ley le exige como responsable del despliegue. La Adenda de Agentes de IA y Mensajería establece la divulgación de IA integrada y la derivación a una persona.

    17. Solicitudes gubernamentales y de fuerzas de seguridad

    17.1 Si una autoridad pública solicita a SonhoLab Datos Personales del Cliente, SonhoLab redirigirá a la autoridad al Cliente cuando sea posible. Lo notificará sin demora al Cliente, salvo que la ley lo prohíba. Comunicará únicamente lo que sea legalmente exigible.

    17.2 Solicitudes de Autoridades y Fuerzas de Seguridad explica el proceso. Para las transferencias conforme a las Cláusulas Contractuales Tipo de la UE, también se aplica la cláusula 15.

    18. Cambio de proveedor y salida (Ley de Datos de la UE)

    18.1 Esta Sección se aplica cuando el Regulation (EU) 2023/2854 (la Ley de Datos, "Data Act"), capítulo VI, se aplica al uso de un Sistema por parte del Cliente.

    18.2 Preaviso. El Cliente puede cambiar a otro proveedor, o trasladar sus datos a su propia infraestructura, con un preaviso máximo de 2 meses. SonhoLab prestará entonces una ayuda razonable durante un período de transición de hasta 30 días, o más cuando la Ley de Datos lo permita.

    18.3 Datos. El Cliente puede exportar todos los Datos Personales del Cliente y los demás datos exportables que haya cargado en el Sistema mediante las herramientas de exportación del Sistema. SonhoLab describirá las categorías y formatos de datos exportables a solicitud.

    18.4 Cargos. La exportación estándar mediante las herramientas del Sistema es siempre gratuita. SonhoLab no cobra cargos por cambio de proveedor ni por salida de datos, según establecen los Términos del Servicio (Sección 19.6).

    18.5 Eliminación. Después del cambio, se aplica la Sección 12.

    19. Responsabilidad

    19.1 La responsabilidad de cada parte conforme a este DPA está sujeta a las limitaciones y exclusiones de responsabilidad de los Términos del Servicio. Para los clientes empresariales, el límite son las tarifas pagadas en los 12 meses anteriores a la reclamación.

    19.2 Esto no se aplica cuando una ley prohíbe limitar la responsabilidad. En particular, nada de lo dispuesto en este DPA limita:

    • (a) la responsabilidad de cualquiera de las partes frente a los titulares de los datos conforme al art. 82 del RGPD, al art. 82 del RGPD del Reino Unido, a los arts. 42 a 45 de la LGPD o a la cláusula 12 de las Cláusulas Contractuales Tipo de la UE; ni
    • (b) cualquier multa que una autoridad de control imponga directamente a una parte.

    19.3 El Cliente es responsable de las reclamaciones de titulares de los datos o de autoridades que deriven de sus instrucciones ilícitas o de datos que haya cargado sin una base jurídica.

    19.4 Nada de lo dispuesto en los Términos del Servicio excluye ni limita derechos que no puedan excluirse ni limitarse conforme a la ley aplicable al Cliente o a los titulares de los datos.

    20. Vigencia, modificaciones y orden de prelación

    20.1 Vigencia. Este DPA se aplica mientras SonhoLab trate Datos Personales del Cliente, incluido durante el período de devolución y eliminación de la Sección 12.

    20.2 Modificaciones. SonhoLab puede actualizar este DPA para reflejar cambios en la ley, en los Sistemas o en los Subencargados del tratamiento. Las modificaciones sustanciales que reduzcan la protección del Cliente solo surten efecto tras un aviso de 30 días. El Cliente puede resolver el Sistema afectado durante ese período. Las modificaciones exigidas por una ley o por una autoridad de control pueden surtir efecto antes. Cada versión se fecha y se archiva.

    20.3 Orden de prelación. Si hay conflicto entre documentos, se aplica este orden:

    1. las Cláusulas de Transferencia del Anexo IV, respecto de las transferencias que cubren;
    2. una adenda de producto enumerada en la Sección 5.2, cuando otorgue a los titulares de los datos mayor protección para ese Sistema;
    3. este DPA;
    4. los Términos del Servicio; y
    5. cualquier otro documento.

    21. Ley aplicable y controversias

    21.1 Este DPA se rige por la ley de Brasil. Los tribunales de Fortaleza/CE, Brasil, son competentes, según lo establecido en los Términos del Servicio para los clientes empresariales.

    21.2 Las Cláusulas de Transferencia se rigen por la ley y los tribunales que designan en el Anexo IV. Nada de lo dispuesto en esta Sección limita el derecho de un titular de los datos a presentar una reclamación ante una autoridad de control o a ejercer una acción cuando las Leyes de Protección de Datos lo permitan.


    Anexo I — Descripción del tratamiento, por Sistema

    I.1 Común a todos los Sistemas

    ElementoDescripción
    PartesExportador de datos / responsable del tratamiento: el Cliente (sus datos figuran en su cuenta). Importador de datos / encargado del tratamiento: SonhoLab (Sección 1.1).
    Naturaleza del tratamientoAlojamiento, almacenamiento, organización, recuperación, visualización, transmisión, copia de seguridad, exportación y eliminación. Además, cuando el Cliente activa una función: mensajería, notificaciones, geocodificación, pagos o tratamiento mediante IA. Las funciones de IA solo existen en los planes de pago y solo funcionan con la clave de IA propia del Cliente introducida en la configuración del Sistema (Sección 16.3); el plan Gratis no tiene funciones de IA.
    FinalidadPrestar, proteger, mantener y dar soporte al Sistema para el Cliente, conforme a sus instrucciones (Sección 4).
    Usuarios Autorizados (todos los Sistemas)Nombre, correo electrónico, teléfono, rol, registros de inicio de sesión y de actividad, dirección IP y datos del dispositivo en los registros de acceso.
    FrecuenciaContinua, durante la vigencia.
    Duración y conservaciónLa vigencia de los Términos del Servicio, más los plazos de la Sección 12, salvo que la fila del Sistema a continuación o el Calendario de Conservación de Datos indiquen otra cosa.
    UbicaciónHetzner, Helsinki, Finlandia (UE), incluidas las copias de seguridad automáticas del servidor de Hetzner. Copia de seguridad externa cifrada en equipos operados por SonhoLab en Brasil. Acceso remoto desde Brasil. Ubicaciones de los Subencargados del tratamiento según el Anexo III.

    "Categorías especiales", a continuación, significa las categorías especiales conforme al art. 9 del RGPD, los datos sensibles conforme al art. 11 de la LGPD y la información personal sensible conforme a la CCPA y a las Leyes Estatales de EE. UU. También señala los datos de niños.

    I.2 Por Sistema

    SistemaTitulares de los datosCategorías de datos personalesCategorías especiales / datos sensiblesFinalidadesDuración
    Inventario (inventario)Usuarios Autorizados; los propios clientes del Cliente (contactos comerciales)Usuarios Autorizados: nombre, correo electrónico, contraseña (almacenada solo como hash), rol, actividad en el registro de auditoría. Contactos del Cliente: nombre y correo electrónico. Registros operativos: productos, entradas de existencias, producción, paquetes con método de despacho, número de seguimiento y notas de texto libre. Sin proveedores, direcciones ni facturas; sin carga de archivosNo se prevén. Las notas de texto libre no están pensadas para datos sensiblesGestión de inventario, producción y despacho; pagos de suscripción a través de StripeVigencia + Sección 12
    Verita (gestión escolar)Estudiantes (menores de edad), padres y tutores, docentes y personal, personas autorizadas a recoger a los estudiantesIdentificación, registros de matrícula, calificaciones, asistencia, matrículas y cuotas, mensajes entre la escuela y las familias, registros de salud escolar, foto de las personas autorizadas a recoger a los estudiantes, firmas de los tutores, documentos de matrícula, tokens de notificaciones push de la aplicaciónDatos de niños; datos de salud; imágenes de personasAdministración escolar y comunicación con las familias, solo según las instrucciones de la escuela. Sin publicidad, sin elaboración de perfiles, sin venta. Consulta la Adenda de Datos de Menores y Estudiantes (Verita)Vigencia; eliminados dentro de los 60 días siguientes a la finalización del contrato, salvo que la escuela solicite su exportación; copias de seguridad en un plazo de 30 días
    Clínicas (clinicas)Pacientes (posiblemente menores de edad) y sus representantes; personal de la clínicaIdentificación, contacto, historia clínica, tratamientos y dosis, planes de nutrición, fotos de antes y después, citas, formularios de consentimiento y firmas, pagos (Culqi cuando la clínica lo utiliza), mensajes del portal del paciente; mensajes de WhatsApp si la clínica habilita la mensajería; conversaciones con el asistente de IA si la clínica lo habilitaDatos de salud; imágenes; posiblemente datos de niñosHistorias clínicas, programación de citas, portal del paciente, facturación; (solo si la clínica habilita la mensajería) mensajes a pacientes a través de la plataforma oficial WhatsApp Business Platform; y (solo si la clínica lo habilita, con aviso a los pacientes y su consentimiento cuando sea necesario) un asistente de IA opcional para apoyo en la programación de citas, recordatorios y ayuda dentro de la aplicación, que funciona con la clave de IA propia de la clínica (Sección 16.3). El asistente no realiza diagnósticos ni toma decisiones clínicas; el personal de la clínica sigue siendo responsable. Consulta la Adenda de Datos de Salud (Clínicas)Según las instrucciones de la clínica. La clínica es responsable de los mínimos legales (p. ej., Lei 13.787/2018 de Brasil: 20 años)
    Granja (granja)Propietario de la granja y Usuarios Autorizados; trabajadores; compradores; productores mencionados en los documentos de tránsito animalNombres, contacto, roles, guías de tránsito animal (GTA), registros de ventas y compras; cuando la granja utiliza estas funciones, fotos y ubicación de los trabajadores; tokens de notificaciones push de la aplicación; historial de conversaciones con el asistenteNo se prevén; las imágenes y la ubicación de los trabajadores son sensibles según el contexto. Consulta la Adenda de Personal, Granja y Monitoreo en SitioOperaciones de la granja, trazabilidad, ventas, coordinación del personal; asistente de IA cuando está activadoVigencia + Sección 12
    Bidstream (contrataciones públicas)Usuarios Autorizados; los propios contactos del Cliente que este registraPerfil comercial, búsquedas guardadas, monitores y alertas, notas, datos de contacto que añade el ClienteNo se prevénBúsqueda de contrataciones, alertas y preparación de ofertas para el Cliente. Los datos de licitaciones públicas recopilados por SonhoLab son contenido propio de SonhoLab, no Datos Personales del Cliente (consulta la Adenda de Inteligencia en Compras Públicas)Vigencia + Sección 12
    Brain SaaS (API de memoria para agentes de IA)Desarrolladores y Usuarios Autorizados; cualquier persona cuyos datos almacenen los agentes del ClienteLo que almacenen los agentes del Cliente (texto libre, eventos, memorias), embeddings de ese texto, metadatos de las claves de API, registros de accesoNo previstos. Si el Cliente los almacena, el Cliente es responsable de la base jurídicaAlmacenamiento y recuperación de memoria para los agentes de IA del Cliente, incluida la búsqueda semántica. Consulta los Términos para Desarrolladores y APIHasta que el Cliente los elimine, o vigencia + Sección 12
    CobraDia (cobranza diaria)Usuarios Autorizados del prestamista (administradores, cobradores); deudoresNombre del deudor, teléfono, número de documento de identidad oficial y foto del documento de identidad, foto, dirección, geolocalización (latitud y longitud), préstamos, pagos, situación de morosidadDocumentos de identidad oficiales; geolocalización precisa; datos financierosGestión de préstamos y cobranza para el prestamista; geocodificación de direcciones mediante OpenStreetMap Nominatim; pagos a través de Stripe. Consulta la Adenda de Cobranza de Deudas (CobraDia)Según las instrucciones del prestamista; por defecto se eliminan 90 días después de saldada la deuda
    CRM InmobiliarioProspectos (leads), propietarios de inmuebles, compradores e inquilinos; Usuarios AutorizadosNombre, teléfono, presupuesto, zonas de interés, puntuación del prospecto, conversaciones de WhatsApp, documentos del inmueble, comprobantes de pago, firmas electrónicas, tasaciones, citasPueden aparecer números de identidad oficiales en los documentos del inmuebleGestión de prospectos, mensajería, gestión de inmuebles y documentos, tasación automatizada y puntuación de prospectos como apoyo a la toma de decisiones. Consulta la Adenda de CRM Inmobiliario y ValuaciónVigencia + Sección 12; conversaciones de WhatsApp durante 12 meses móviles, salvo que el Cliente fije un plazo más breve
    Sistema RestauranteComensales y clientes; Usuarios AutorizadosNombre, teléfono, dirección de entrega, pedidos, notas, estado del pagoNo previstos; las notas de texto libre pueden revelar información de salud (por ejemplo, alergias)Toma de pedidos, entregas y gestión del restauranteVigencia + Sección 12
    Passayum (marketplace y entregas)Compradores, comercios, repartidores; Usuarios AutorizadosNombre, contacto, direcciones, pedidos, estado del pago; verificación de identidad de los repartidores y su ubicación durante las entregasGeolocalización precisa; documentos de identidad oficiales de los repartidoresGestión del marketplace, de los pedidos y de las entregas. Consulta la Adenda de Ubicación y Movilidad (Speed, Passayum)Vigencia + Sección 12
    Boletería (boleteria)Compradores de entradas y asistentes; Usuarios Autorizados del organizador del eventoNombre, correo electrónico, teléfono, entradas compradas, estado del pago, registros de control de accesoNo se prevénVenta de entradas, control de acceso y comunicación con los asistentes para el organizadorVigencia + Sección 12
    Speed (transporte con conductor)Pasajeros, conductores; Usuarios Autorizados del operadorNombre, contacto, historial de viajes, puntos de recogida y de destino, ubicación en tiempo real durante los viajes, documentos de los conductores y datos del vehículo, saldos del monedero, eventos del botón de emergenciaGeolocalización precisa; documentos de identidad oficiales de los conductoresAsignación de viajes, gestión de viajes, pagos a conductores, funciones de seguridad. Consulta la Adenda de Ubicación y Movilidad (Speed, Passayum)Vigencia + Sección 12
    PDF FreeUsuarios AutorizadosSolo datos de la cuenta, cuando se usa una cuenta. Los documentos procesados en el dispositivo no son recibidos por SonhoLab.NingunaHerramientas para documentosVigencia + Sección 12
    Jesse y Digital Team OS (asistentes de IA de WhatsApp para empresas)Los clientes y potenciales clientes de la empresa que le escriben; el propietario y el personal de la empresaNúmero de teléfono, nombre de perfil de WhatsApp, mensajes, notas de voz y sus transcripciones, imágenes y comprobantes de pago (leídos mediante OCR), citas, notas que el asistente guarda sobre la conversación, consultas de búsqueda web que realiza el asistenteNo previstos. Si la empresa pertenece al sector de la salud, datos de salud únicamente a través de la plataforma oficial WhatsApp Business PlatformAtender a los clientes de la empresa como asistente de IA que se identifica como tal al inicio, programación de citas, captación de prospectos, derivación a una persona cuando se solicita. Los modelos de IA funcionan con la cuenta y la clave propias de la empresa con su proveedor de IA (Sección 16.3); ese proveedor es proveedor de la empresa, no un Subencargado del tratamiento de SonhoLab. Consulta la Adenda de Agentes de IA y MensajeríaConversaciones durante 12 meses móviles, salvo que la empresa fije un plazo más breve; demás datos, vigencia + Sección 12
    Gateway de LLM (llm-proxy, para clientes de la API)Cualquier persona cuyos datos aparezcan en las instrucciones (prompts) del Cliente; los desarrolladores del ClientePrompts y resultados del modelo en tránsito; registros de uso (tenant, modelo, recuento de tokens, marcas de tiempo); metadatos de las claves de APILo que envíe el Cliente. El Cliente decideEnrutar las solicitudes del Cliente, con la clave propia del Cliente, al proveedor de modelos que elija y devolver el resultado. Ese proveedor es proveedor del Cliente (Sección 16.3). Consulta los Términos para Desarrolladores y APISegún lo establecido en los Términos para Desarrolladores y API y en el Pedido de este servicio

    Anexo II — Medidas técnicas y organizativas

    Estas son las medidas que SonhoLab mantiene para los Datos Personales del Cliente. Los elementos marcados como "implantación por Sistema" aún no están implantados en todos los Sistemas. SonhoLab informará a un Cliente, a solicitud, del estado actual en su Sistema.

    #ÁreaMedida
    1Cifrado en tránsitoTodas las conexiones a los Sistemas utilizan TLS.
    2Cifrado de las copias de seguridadHetzner realiza copias de seguridad automáticas del servidor en Finlandia. La copia de seguridad externa se cifra en el servidor antes de salir de él y se almacena en equipos operados por SonhoLab en Brasil (amparada por la adecuación mutua entre Brasil y la UE).
    3Control de acceso del personalEl acceso a los sistemas de producción y a los Datos Personales del Cliente está limitado al personal designado de SonhoLab que lo necesita. El acceso a los servidores de producción requiere claves SSH personales; el inicio de sesión con contraseña está desactivado. Los paneles web de administración utilizan enlaces de inicio de sesión de un solo uso enviados a direcciones de correo electrónico designadas de SonhoLab.
    4Separación entre clientesLos datos de cada organización están aislados lógicamente. Cada consulta a la base de datos se limita por el ID de la organización. Seguridad a nivel de fila en la base de datos: implantación por Sistema; estado actual a solicitud.
    5Protección contra abusosLa limitación de frecuencia protege los Sistemas contra intentos de adivinar contraseñas y otros abusos.
    6RegistrosLos registros de acceso se conservan durante 6 meses, y hasta 12 meses para investigaciones de seguridad. Se almacenan de forma confidencial.
    7Gestión de secretosLas contraseñas, las claves de API y demás secretos se mantienen fuera del código fuente.
    8Respuesta a incidentesUn proceso documentado de respuesta a incidentes cubre las Violaciones de Datos Personales y el malware. Incluye la contención, la evaluación y los plazos de notificación de la Sección 11. Consulta Seguridad y Respuesta a Incidentes.
    9Copias de seguridadLas copias de seguridad de las bases de datos se conservan hasta 14 días en el servidor y hasta 14 días en la copia externa cifrada, y luego caducan.
    10ConfidencialidadEl personal está sujeto a confidencialidad (Sección 6).
    11Gestión de subencargados del tratamientoLos Subencargados del tratamiento están sujetos a condiciones escritas de protección de datos (Sección 8). Ninguna cuenta de IA de SonhoLab trata Datos Personales del Cliente; las funciones de IA solo funcionan con la clave propia del Cliente (Sección 16.3).
    12Derechos de los titulares de los datosLos Sistemas incluyen herramientas de exportación y eliminación (Sección 9).
    13RevisiónSonhoLab revisa estas medidas al menos una vez al año y después de cualquier incidente significativo.
    14CertificacionesNinguna. SonhoLab no tiene SOC 2, ISO 27001 ni ninguna otra certificación de seguridad.

    Anexo III — Subencargados del tratamiento

    La lista de Subencargados del tratamiento, con su finalidad, su ubicación, los Sistemas que los utilizan y el mecanismo de transferencia de cada uno, figura en Subencargados y Transferencias Internacionales (04-subprocessors.md). Se incorpora a este DPA por referencia. Los cambios siguen la Sección 8.


    Anexo IV — Mecanismos de transferencia

    IV.1 Cláusulas Contractuales Tipo de la UE

    1. Incorporación. Las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión (las "CCT de la UE") se incorporan por referencia. Se aplican a las transferencias de Datos Personales del Cliente sujetas al RGPD:

      • del Cliente a SonhoLab, pero solo cuando la decisión de adecuación de Brasil no cubra la transferencia (Sección 14.2); y
      • de SonhoLab a Subencargados del tratamiento situados fuera del EEE no cubiertos por una decisión de adecuación.
    2. Módulos.

      • El Módulo 2 (de responsable a encargado) se aplica cuando el Cliente es responsable del tratamiento.
      • El Módulo 3 (de encargado a encargado) se aplica cuando el Cliente es encargado del tratamiento, y entre SonhoLab y sus Subencargados del tratamiento.
    3. Opciones seleccionadas.
    CláusulaSelección
    Cláusula 7 (cláusula de incorporación)Incluida. Otras entidades pueden adherirse con el acuerdo de las partes.
    Cláusula 9(a) (subencargados del tratamiento)Opción 2: autorización general por escrito. SonhoLab avisa con al menos 30 días de antelación de los cambios previstos, conforme a la Sección 8.
    Cláusula 11(a) (reparación)No se incluye la redacción opcional sobre resolución independiente de controversias.
    Cláusula 13 (supervisión)La autoridad de control competente se determina según exige la cláusula 13(a). (i) Si el Cliente está establecido en la UE, es la autoridad del Estado miembro del Cliente. (ii) Si el Cliente no está establecido en la UE pero ha designado un representante conforme al art. 27, es la autoridad del Estado miembro en el que está establecido ese representante. (iii) Si el Cliente no está obligado a designar un representante, es la autoridad del Estado miembro en el que se encuentran los titulares de los datos pertinentes. Para las transferencias en las que SonhoLab es el exportador, es la autoridad del Estado miembro en el que está establecido el representante de SonhoLab en la UE, que será Irlanda. Hasta que se publique esa designación, es la autoridad del Estado miembro en el que se encuentran los titulares de los datos pertinentes.
    Cláusula 17 (ley aplicable)Opción 1: la ley de Irlanda.
    Cláusula 18 (foro)Los tribunales de Irlanda.
    1. Anexos de las CCT de la UE.

      • Anexo I.A (lista de partes): el Cliente y SonhoLab, con los datos que figuran en la cuenta del Cliente y en la Sección 1.1.
      • Anexo I.B (descripción de la transferencia): Anexo I de este DPA.
      • Anexo I.C (autoridad de control competente): según la cláusula 13 anterior.
      • Anexo II (medidas técnicas y organizativas): Anexo II de este DPA.
      • Anexo III (subencargados del tratamiento): Subencargados y Transferencias Internacionales.
    2. Interpretación. Las Secciones 13 (auditorías), 8 (subencargados del tratamiento), 12 (eliminación) y 11 (violaciones) de este DPA describen cómo ejercen las partes los derechos correspondientes conforme a las CCT de la UE. No modifican las CCT de la UE. En caso de conflicto, prevalecen las CCT de la UE.

    IV.2 Adenda del Reino Unido

    1. Incorporación. La International Data Transfer Addendum to the EU Commission Standard Contractual Clauses (la "Adenda del Reino Unido"), emitida por el UK Information Commissioner conforme a la s.119A de la Data Protection Act 2018, se incorpora por referencia. Se aplica a las transferencias de Datos Personales del Cliente sujetas al RGPD del Reino Unido.
    2. Tablas.

      • Tabla 1 (partes): según el Anexo IV.1, punto 4.
      • Tabla 2 (CCT, módulos y cláusulas seleccionados): las CCT de la UE, con los módulos y opciones del Anexo IV.1.
      • Tabla 3 (información de los apéndices): Anexos I, II y III de este DPA.
      • Tabla 4 (terminación de la Adenda cuando cambie la Adenda aprobada): el Importador puede terminarla.
    3. Si el Reino Unido emite un instrumento que sustituya a la Adenda del Reino Unido, las partes utilizarán el instrumento sustituto. SonhoLab puede, en su lugar, utilizar el UK International Data Transfer Agreement con sus Subencargados del tratamiento.

    IV.3 Cláusulas contractuales tipo de la ANPD (Brasil)

    1. Incorporación. Las cláusulas contractuales tipo del Anexo II de la Resolução CD/ANPD nº 19/2024 (las "Cláusulas de la ANPD") se aplican a las transferencias internacionales de Datos Personales del Cliente sujetas a la LGPD hacia países que la ANPD no ha reconocido como adecuados. Esto incluye las transferencias de SonhoLab a Subencargados del tratamiento en Estados Unidos.
    2. Sin modificaciones. Las Cláusulas de la ANPD se adoptan íntegramente y sin alteraciones, según exige el art. 16 de la Res. CD/ANPD 19/2024. Se adjuntan a continuación de forma literal, en portugués. Ningún resumen ni traducción de este DPA las sustituye.
    3. Cláusulas complementarias. Cualquier cláusula complementaria figura únicamente en el lugar que el modelo de la ANPD reserva para ello. No debe contradecir las Cláusulas de la ANPD ni reducir la protección que otorgan.
    4. Opciones y designaciones. Las designaciones de las partes son: el Cliente como controlador; SonhoLab como operador; cada Subencargado del tratamiento como suboperador. Cuando el modelo de la ANPD ofrece opciones, se aplican las opciones que corresponden a este DPA.
    5. Transparencia. SonhoLab publica una página en portugués sobre sus transferencias internacionales (Res. CD/ANPD 19/2024, art. 17). Forma parte de Subencargados y Transferencias Internacionales. SonhoLab envía el texto completo de las cláusulas dentro de los 15 días siguientes a una solicitud.

    Texto adjunto:

    Las cláusulas contractuales tipo de la ANPD (Anexo II de la Resolución CD/ANPD nº 19/2024) se incorporan a este DPA por referencia. Entregamos una copia a pedido dentro de 15 días; escribe a contacto@sonholab.com.

    IV.4 Otras jurisdicciones

    Cuando la ley de otro país exija un instrumento específico, se aplica la Sección 14.5.


    Versión 0.9.0 (preliminar) · Vigente desde el 26 de septiembre de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versión está en revisión jurídica; te avisaremos de los cambios relevantes como se describe en estos documentos.

    Traducción del original en inglés. En caso de discrepancia prevalece la versión en inglés, salvo que la ley aplicable exija la versión en español.

    Versión preliminar en revisión legal

    Versión 0.9.0

    Huella SHA-256 de este texto: 40f6bdeeabec5e7373ed39f124f707af76061b178ea497f9e26d9805dd9af907

    Volver al Centro Legal