Adenda de Procesamiento de Datos (DPA)
Términos bajo los cuales Bett procesa Datos Personales en nombre de sus clientes, conforme al RGPD y leyes aplicables.
Esta Adenda de Procesamiento de Datos ("DPA") forma parte del contrato entre Bett Technologies, S.A. ("Bett", "Procesador") y el cliente ("Controlador") y refleja los compromisos de ambas partes en relación con el tratamiento de Datos Personales. Se celebra al amparo del Reglamento (UE) 2016/679 ("RGPD"), la Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP") y demás leyes aplicables. Esta DPA aplica automáticamente a todos los clientes de Bett y puede firmarse por separado cuando lo exija la ley.
1. Definiciones
- "Datos Personales": cualquier información relativa a una persona física identificada o identificable.
- "Tratamiento": cualquier operación realizada sobre Datos Personales (recolección, registro, conservación, consulta, comunicación, etc.).
- "Controlador": el cliente que determina los fines y medios del tratamiento.
- "Procesador": Bett, que trata Datos Personales por cuenta del Controlador.
- "Subprocesador": cualquier tercero contratado por Bett para tratar Datos Personales por cuenta del Controlador.
- "Titular": la persona física cuyos Datos Personales son tratados.
2. Objeto y duración
El objeto de esta DPA es regular el tratamiento de Datos Personales por parte de Bett en nombre del Controlador, conforme a las instrucciones documentadas del Controlador y exclusivamente para prestar el Servicio. La duración coincide con la del contrato principal, más el período necesario para la eliminación de los datos conforme a la cláusula 8.
3. Naturaleza y finalidad del tratamiento
Bett trata los Datos Personales del Controlador con las siguientes finalidades:
- Prestar el Servicio Bett CRM, Bett PMS, Bett Automations y demás funcionalidades contratadas.
- Almacenar y procesar datos subidos por el Controlador (contactos, leads, clientes, huéspedes, reservas, tickets, pagos).
- Operar agentes de IA y automatizaciones configuradas por el Controlador.
- Soporte técnico, mantenimiento y mejora del Servicio.
- Cumplimiento de obligaciones legales del Procesador.
4. Categorías de datos y titulares
- Categorías de datos: datos identificativos (nombre, email, teléfono), datos transaccionales (reservas, pagos), datos de interacción (mensajes, tickets), datos técnicos (IP, device ID), y cualquier otro dato que el Controlador decida cargar al Servicio.
- Categorías de titulares: clientes, prospectos, empleados, contratistas o cualquier otro titular cuyos datos el Controlador suba al Servicio.
- Datos sensibles: Bett no trata intencionalmente categorías especiales de datos (origen racial, salud, religión, etc.). Si el Controlador decide subirlos, lo hace bajo su responsabilidad y debe informarlo previamente a Bett.
5. Obligaciones del Procesador
- Tratar los Datos Personales solo según las instrucciones documentadas del Controlador, incluso en transferencias internacionales, salvo obligación legal aplicable.
- Garantizar que las personas autorizadas a tratar los Datos Personales están sujetas a confidencialidad.
- Implementar medidas técnicas y organizativas apropiadas (ver Protección de Datos): cifrado AES-256, TLS 1.3, control de acceso, MFA, logging inmutable, segmentación por tenant, region pinning.
- Respetar las condiciones para recurrir a Subprocesadores conforme a la cláusula 6.
- Asistir al Controlador en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa a la autoridad de control.
- Notificar al Controlador cualquier violación de Datos Personales en menos de 72 horas desde que tenga conocimiento.
- Poner a disposición del Controlador toda la información necesaria para demostrar el cumplimiento de esta DPA y permitir auditorías conforme a la cláusula 10.
- A elección del Controlador, eliminar o devolver todos los Datos Personales al término del Servicio, salvo que la ley exija conservarlos.
6. Subprocesadores
Lista vigente de Subprocesadores autorizados:
| Subprocesador | Servicio | País |
|---|---|---|
| Amazon Web Services (AWS) | Hosting, compute, storage | EU / US / MX |
| Cloudflare, Inc. | CDN, DDoS protection, WAF | Global |
| PostHog, Inc. | Analítica de producto (pseudonimizada) | US / EU |
| Stripe, Inc. | Procesamiento de pagos | US / EU |
| Twilio / Meta Platforms, Inc. | WhatsApp Business, Messenger, Instagram APIs | US / EU |
| Resend / Postmark | Email transaccional | US / EU |
| Anthropic / OpenAI / Mistral | Proveedores de LLM bajo configuración del Controlador | US / EU |
| Linear / Notion / Slack | Soporte interno, ticket tracking | US / EU |
Bett notificará al Controlador cualquier adición o reemplazo de un Subprocesador con al menos 30 días de antelación. El Controlador podrá objetar por motivos razonables relacionados con la protección de datos; en tal caso, las partes negociarán de buena fe una solución (incluyendo, eventualmente, la terminación del Servicio sin penalización).
7. Transferencias internacionales
Para transferencias desde la UE/EEE, Reino Unido o Suiza hacia terceros países sin decisión de adecuación, Bett utiliza las Cláusulas Contractuales Tipo de la Comisión Europea (SCC 2021/914), módulos 2 y 3, con las medidas suplementarias descritas en la cláusula 5. Para transferencias desde México, Bett cumple con los requisitos del Capítulo V de la LFPDPPP y los principios de cooperación internacional en materia de protección de datos.
8. Retención y eliminación
Bett conservará los Datos Personales durante la vigencia del Servicio y, tras la terminación, durante un máximo de 30 días para permitir la exportación por el Controlador. Transcurrido ese plazo, Bett procederá a la eliminación verificable (hard delete + crypto-shred de claves). Las copias de seguridad se eliminan en el ciclo natural de rotación (35 días).
9. Notificación de incidentes
En caso de violación de Datos Personales, Bett:
- Notificará al Controlador en menos de 72 horas desde que tenga conocimiento.
- Proporcionará: naturaleza de la violación, categorías y volumen estimado de datos y titulares afectados, consecuencias probables, medidas adoptadas y datos de contacto del DPO.
- Cooperará con el Controlador en la documentación, investigación y notificación a la autoridad de control y, cuando proceda, a los titulares.
10. Auditorías
Bett pone a disposición del Controlador, previa solicitud razonable y con una frecuencia no mayor a una vez al año (salvo incidente justificado):
- Reportes SOC 2 Type II, ISO 27001 e ISO 27701.
- Resumen de penetration tests anuales.
- Información sobre medidas técnicas y organizativas.
El Controlador podrá solicitar una auditoría adicional in situ, con 30 días de antelación y a su costa, siempre que no afecte la confidencialidad de otros clientes.
11. Derechos de los Titulares
Bett asistirá al Controlador, por medios técnicos y organizativos, en la atención de los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad. Las solicitudes de Titulares recibidas en [email protected] se redirigirán al Controlador en menos de 48 horas.
12. Integraciones de Meta
Cuando el Servicio se utiliza para enviar o recibir mensajes a través de WhatsApp, Messenger o Instagram, Bett actúa como Tech Provider de Meta bajo los Términos de Meta Tech Provider. El Controlador reconoce que Meta puede tener acceso a ciertos datos de mensajes y que las políticas de Meta complementan esta DPA en lo relativo al uso de esas plataformas.
13. Responsabilidad
La responsabilidad de las partes bajo esta DPA se rige por la cláusula de responsabilidad del contrato principal, sin perjuicio de los derechos de los Titulares y de las responsabilidades que no pueden limitarse conforme a la ley aplicable.
14. Ley aplicable
Esta DPA se rige por la ley aplicable del contrato principal. Para cuestiones de protección de datos, se aplican adicionalmente el RGPD para clientes europeos, la LGPD para clientes brasileños, la LFPDPPP para clientes mexicanos y demás leyes locales aplicables.
15. Contacto
Para temas de protección de datos: [email protected] / [email protected]
Bett Technologies, S.A.
Attn: Data Protection Officer (DPO)
CDMX, México / Barcelona, España