Data Processing Addendum (DPA)

Última actualización: Abril 2026 · Versión 1.0

Este Data Processing Addendum ("DPA") forma parte integral de los Términos y Condiciones entre el Cliente (en su calidad de "Responsable del Tratamiento" o "Controller") y Hobbio Inc("Fenicia", en su calidad de "Encargado del Tratamiento" o "Processor"), en relación con el tratamiento de Datos Personales derivado de la prestación del Servicio.

El presente DPA da cumplimiento, en lo aplicable, a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de México ("LFPDPPP") y su Reglamento, al Reglamento General de Protección de Datos de la Unión Europea 2016/679 ("GDPR", art. 28), y a la California Consumer Privacy Act("CCPA") cuando aplique.

1. Definiciones

  • Datos Personales: cualquier información relativa a una persona física identificada o identificable que el Cliente, o terceros actuando por cuenta del Cliente, procesen a través del Servicio.
  • Titular: la persona física a quien corresponden los Datos Personales.
  • Responsable (Controller): persona física o jurídica que decide sobre el tratamiento de los Datos Personales. En este DPA, el Cliente.
  • Encargado (Processor): persona física o jurídica que trata los Datos Personales por cuenta del Responsable. En este DPA, Fenicia.
  • Subencargado: terceros a los que Fenicia delega parte del tratamiento, listados en la página de Subprocesadores.
  • Incidente de Seguridad: cualquier vulneración de la seguridad que implique destrucción, pérdida, alteración, comunicación o acceso no autorizado a Datos Personales.

2. Roles de las Partes

El Cliente actúa como Responsable de los Datos Personales que carga, transmite o hace procesar a través del Servicio (por ejemplo, datos de sus propios clientes finales, proveedores, contactos comerciales). Fenicia actúa como Encargado que trata dichos datos por cuenta y siguiendo instrucciones del Cliente.

Fenicia actúa como Responsable únicamente respecto de los datos de la Cuenta del propio Cliente (datos del usuario administrador, facturación, métricas de uso del Servicio), los cuales se rigen por nuestra Política de Privacidad.

3. Alcance del Tratamiento

Los detalles del tratamiento (objeto, duración, naturaleza, finalidad, categorías de datos y titulares) están descritos en el Anexo I de este DPA. El tratamiento se limita a lo estrictamente necesario para prestar el Servicio conforme a los Términos y Condiciones y las instrucciones documentadas del Cliente.

4. Instrucciones del Cliente

Fenicia tratará los Datos Personales únicamente conforme a las instrucciones documentadas del Cliente, incluyendo las contenidas en los Términos, en este DPA, y en la configuración del Servicio que el Cliente establezca a través del panel de administración. Cualquier instrucción fuera de este marco deberá formalizarse por escrito.

Si Fenicia considera que una instrucción del Cliente infringe la legislación aplicable, notificará dicha circunstancia al Cliente sin dilación y podrá suspender la ejecución de la instrucción hasta su confirmación, modificación o retirada.

5. Confidencialidad del Personal

Fenicia garantiza que todo su personal autorizado a tratar Datos Personales:

  • Está obligado por compromisos de confidencialidad, contractuales o legales, que sobreviven a la finalización de la relación laboral.
  • Ha recibido formación adecuada en materia de protección de datos y seguridad de la información.
  • Accede a los Datos Personales exclusivamente sobre la base del principio de mínimo privilegio y en la medida necesaria para el cumplimiento de sus funciones.

6. Medidas Técnicas y Organizativas (Seguridad)

Fenicia implementará y mantendrá las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al art. 32 GDPR y al art. 19 LFPDPPP. Las medidas mínimas incluyen:

  • Cifrado en tránsito: TLS 1.2 o superior para todas las comunicaciones externas.
  • Cifrado en reposo: AES-256 para datos almacenados en bases de datos y almacenamiento de objetos.
  • Aislamiento multi-tenant: segregación lógica de datos entre Clientes mediante el campo tenantId, aplicado en todas las consultas a base de datos.
  • Control de acceso: autenticación multifactor para personal con acceso a sistemas productivos; RBAC con permisos granulares.
  • Registros de auditoría: trazabilidad de accesos a sistemas productivos y a datos de Clientes.
  • Copias de seguridad: respaldos automatizados y diarios de bases de datos operativas, con pruebas periódicas de restauración.
  • Gestión de vulnerabilidades: escaneos automatizados de dependencias, parches de seguridad aplicados conforme a un SLA interno según severidad.
  • Plan de respuesta a incidentes: procedimiento documentado de detección, contención, erradicación, recuperación y notificación.

El detalle completo de las medidas implementadas se describe en el Anexo II.

7. Subprocesadores

El Cliente autoriza a Fenicia a contratar a los subprocesadores listados en /subprocessors, los cuales procesan Datos Personales en nombre de Fenicia para la prestación del Servicio.

Autorización general con derecho de objeción. Fenicia notificará al Cliente, con al menos treinta (30) días naturales de antelación, cualquier alta, baja o sustitución de subprocesadores relevantes para el Servicio, mediante actualización de la página de Subprocesadores y aviso al Billing Contact si el Cliente está suscrito a notificaciones. El Cliente dispondrá de dicho plazo para objetar por escrito a legal@fenicia.io por motivos razonables de protección de datos.

Obligaciones frente a subprocesadores. Fenicia impondrá a cada subprocesador obligaciones de protección de datos equivalentes a las del presente DPA mediante contrato escrito, y será responsable frente al Cliente del cumplimiento de dichas obligaciones por parte del subprocesador.

8. Derechos de los Titulares (ARCO / DSAR)

Fenicia asistirá razonablemente al Cliente para atender las solicitudes de los Titulares de ejercer sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO, bajo LFPDPPP) o derechos equivalentes bajo GDPR (acceso, rectificación, supresión, limitación, portabilidad, oposición), mediante las herramientas autoservicio disponibles en el Servicio.

Si un Titular contacta directamente a Fenicia para ejercer sus derechos respecto de datos bajo responsabilidad del Cliente, Fenicia reenviará la solicitud al Cliente sin dilación y no responderá directamente, salvo indicación contraria del Cliente.

9. Notificación de Incidentes de Seguridad

Fenicia notificará al Cliente sin dilación indebida y, en cualquier caso, dentro de las setenta y dos (72) horas siguientes a tener conocimiento razonable de un Incidente de Seguridad que afecte Datos Personales del Cliente. La notificación se dirigirá al Billing Contact y al contacto de seguridad designado por el Cliente (si lo hubiera) e incluirá, en la medida en que la información esté disponible:

  • Descripción de la naturaleza del Incidente.
  • Categorías y número aproximado de Titulares y registros afectados.
  • Consecuencias probables.
  • Medidas adoptadas o propuestas para mitigar los posibles efectos adversos.
  • Datos de contacto para obtener más información.

Fenicia cooperará razonablemente con el Cliente para el cumplimiento de las obligaciones de notificación de éste ante las autoridades de control y, cuando corresponda, ante los propios Titulares afectados.

10. Evaluaciones de Impacto (DPIA) y Consulta Previa

Fenicia proporcionará al Cliente, a solicitud razonable y a coste asumible, la información y asistencia necesarias para que el Cliente pueda cumplir con sus obligaciones de realización de Evaluaciones de Impacto en la Protección de Datos (DPIA) y, cuando corresponda, de consulta previa a la autoridad de control.

11. Transferencias Internacionales

Los Datos Personales son tratados principalmente en infraestructura ubicada en Estados Unidos de América (región AWS us-east-1). Cuando los Datos Personales sean transferidos desde una jurisdicción que requiera garantías adicionales (por ejemplo, el Espacio Económico Europeo hacia Estados Unidos), dichas transferencias se basarán en:

  • Las Cláusulas Contractuales Tipo (SCC) de la Unión Europea adoptadas por la Decisión 2021/914 de la Comisión, en su Módulo 2 (Responsable a Encargado), que se considerarán incorporadas al presente DPA por referencia y prevalecerán en caso de conflicto.
  • Cualquier otro mecanismo de transferencia válido conforme a la legislación aplicable en el momento de la transferencia.

12. Devolución y Eliminación de Datos al Término

A la terminación del contrato, conforme al ciclo descrito en los § 4.5 y § 11B de los Términos, el Cliente dispondrá de una ventana de treinta (30) días naturales para exportar sus Datos Personales mediante la herramienta de exportación disponible en el Servicio.

Transcurrido dicho plazo, Fenicia procederá a la eliminación definitiva de los Datos Personales del Cliente de los sistemas operativos productivos y, en un plazo razonable adicional, de los respaldos. Se exceptúan aquellos datos que Fenicia esté obligada a conservar por disposición legal, los cuales serán bloqueados de todo tratamiento ulterior más allá del fin de conservación exigido por la ley.

13. Auditorías

Fenicia pondrá a disposición del Cliente, a solicitud razonable y sujeto a obligaciones de confidencialidad, la información necesaria para acreditar el cumplimiento de las obligaciones del presente DPA. Dicha información podrá incluir:

  • Resúmenes de políticas y procedimientos de seguridad.
  • Certificaciones y reportes de auditoría de Fenicia y de sus subprocesadores relevantes (por ejemplo, SOC 2 Type II, ISO 27001), en la medida en que estén disponibles.
  • Respuestas a cuestionarios de seguridad razonables.

Auditorías presenciales solo se contemplan en caso de requerimiento expreso de una autoridad de control, o cuando la información antes citada resulte insuficiente para demostrar el cumplimiento, y se realizarán previo aviso razonable, en horario laboral, sin interferir con las operaciones de Fenicia, y a coste del Cliente.

14. Responsabilidad

La responsabilidad de las partes bajo el presente DPA está sujeta a las limitaciones establecidas en el § 9 de los Términos y Condiciones. En caso de que las SCC prevalezcan y establezcan un régimen de responsabilidad diferente, se estará a lo dispuesto por aquellas respecto de las transferencias internacionales cubiertas.

15. Vigencia y Relación con los Términos

Este DPA estará vigente mientras Fenicia trate Datos Personales por cuenta del Cliente. Las obligaciones de confidencialidad, eliminación de datos, y notificación de incidentes sobrevivirán a la terminación en lo que corresponda. En caso de conflicto entre este DPA y los Términos y Condiciones respecto del tratamiento de Datos Personales, prevalecerá este DPA.


Anexo I — Detalles del Tratamiento

Objeto

Prestación del Servicio de plataforma SaaS de comercio electrónico conforme a los Términos.

Duración

Duración del contrato, más los plazos de retención post-terminación previstos en los Términos y en el § 12 del presente DPA.

Naturaleza y Finalidad

Recopilación, almacenamiento, estructuración, consulta, uso, comunicación por transmisión (hacia integraciones seleccionadas por el Cliente), comparación, combinación, limitación, supresión y eliminación de Datos Personales, con la finalidad exclusiva de proveer las funcionalidades del Servicio.

Categorías de Titulares

  • Clientes finales del Cliente (compradores en los canales conectados).
  • Proveedores y contactos comerciales del Cliente.
  • Empleados y usuarios internos del Cliente que acceden al Servicio.

Categorías de Datos Personales

  • Datos de identificación (nombre, apellidos).
  • Datos de contacto (correo electrónico, teléfono, dirección postal).
  • Datos transaccionales (histórico de órdenes, importes, métodos de pago tokenizados).
  • Datos de envío (direcciones de entrega, preferencias logísticas).
  • Datos fiscales del Cliente (RFC, razón social) para los casos de contrato enterprise con OTH.
  • Identificadores técnicos (IDs de usuario, IDs de cuenta en marketplaces, logs de acceso).

Fenicia no almacena datos de tarjetas de pago en sus sistemas; los pagos se procesan directamente a través de Stripe conforme a su propio cumplimiento PCI DSS.

Categorías Especiales de Datos

El Servicio no está diseñado para procesar categorías especiales de datos personales (datos de salud, origen racial, opiniones políticas, datos biométricos, etc.). El Cliente se compromete a no cargar dichas categorías en el Servicio salvo autorización escrita expresa de Fenicia.

Anexo II — Medidas Técnicas y Organizativas

1. Seguridad física

La infraestructura del Servicio se aloja en centros de datos de Amazon Web Services (AWS) en la región us-east-1, sujetos a los controles físicos documentados en los reportes SOC 2 y ISO 27001 de AWS.

2. Control de acceso lógico

  • Autenticación multifactor obligatoria para personal con acceso a producción.
  • Principio de mínimo privilegio con RBAC granular.
  • Revisión periódica de accesos y revocación al cese de funciones.

3. Cifrado

  • En tránsito: TLS 1.2+ en todas las comunicaciones externas y entre servicios.
  • En reposo: AES-256 en bases de datos (MongoDB Atlas) y almacenamiento de objetos (AWS S3).
  • Secretos gestionados mediante AWS Secrets Manager.

4. Aislamiento multi-tenant

Todos los registros de base de datos están segmentados por el campo tenantId. Las consultas a base de datos son filtradas por tenantId en la capa de servicio, prevenido mediante revisión de código y reglas internas automatizadas.

5. Respaldos y recuperación

  • Respaldos automáticos diarios de las bases de datos operativas.
  • Retención de respaldos conforme a políticas internas documentadas.
  • Pruebas periódicas de restauración.

6. Monitorización y respuesta a incidentes

  • Registro centralizado de eventos de aplicación e infraestructura (AWS CloudWatch).
  • Alertas automatizadas ante eventos anómalos.
  • Plan de respuesta a incidentes documentado con roles y escalamiento definidos.

7. Gestión de vulnerabilidades

  • Escaneo automatizado de dependencias en cada build (CI/CD).
  • Aplicación de parches conforme a criticidad.
  • Revisiones de código con foco en seguridad (OWASP ASVS).

8. Formación y concienciación

Formación periódica en protección de datos y seguridad de la información para todo el personal con acceso a sistemas productivos o datos de Clientes.

Contacto

Para cualquier cuestión relacionada con este DPA o con el tratamiento de Datos Personales:

Hobbio Inc — Privacidad y Protección de Datos
Email: legal@fenicia.io
Dirección postal: Sunset Lake Road Suite B2, 19702 Delaware, Estados Unidos