1. Partes del Acuerdo
El presente Acuerdo de Procesamiento de Datos ("DPA") se celebra entre:
Encargado:
Alcyone AI S.A.S., titular de la plataforma alcyone-ai.com ("Alcyone AI" o "el Encargado").
Responsable:
El cliente empresarial o usuario que contrata los servicios de Alcyone AI y cuyos datos son procesados en la plataforma ("el Cliente" o "el Responsable").
Este DPA forma parte integrante de los Términos y Condiciones de Uso de Alcyone AI. En caso de conflicto, las disposiciones de este DPA prevalecen sobre los Términos y Condiciones en materia de protección de datos.
2. Definiciones
"Datos Personales": toda información sobre una persona física identificada o identificable, conforme a la definición de cada legislación nacional aplicable.
"Tratamiento" o "Procesamiento": cualquier operación realizada sobre datos personales, incluyendo recopilación, registro, organización, almacenamiento, adaptación, modificación, extracción, consulta, utilización, comunicación, difusión, interconexión, limitación, supresión o destrucción.
"Responsable del Tratamiento": la persona física o jurídica que determina los fines y medios del tratamiento de datos personales.
"Encargado del Tratamiento": la persona física o jurídica que trata datos personales por cuenta del Responsable.
"Subencargado": tercero contratado por Alcyone AI para realizar actividades de tratamiento de datos en nombre del Cliente.
"Brecha de Seguridad": incidente de seguridad que provoque la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.
3. Perímetro Geográfico y Salvaguardas para Usuarios Fuera de LATAM
3.1 Perímetro Geográfico Declarado
Alcyone AI declara que sus servicios están dirigidos exclusivamente a usuarios y clientes ubicados en los países de América Latina. Alcyone AI no dirige activamente sus servicios a usuarios de la Unión Europea, el Espacio Económico Europeo, el Reino Unido, los Estados Unidos de América ni Canadá.
3.2 Salvaguardas Reactivas para Usuarios Fuera del Perímetro
Salvaguarda GDPR reactiva: en el supuesto de que un usuario de la Unión Europea acceda a la plataforma, Alcyone AI aplicará, en la medida de lo razonablemente posible, los principios del GDPR, incluyendo los derechos de acceso, rectificación, supresión, portabilidad y oposición.
Salvaguarda CCPA/CPRA reactiva: en el supuesto de que un usuario de California (EE.UU.) acceda a la plataforma, Alcyone AI aplicará, en la medida de lo razonablemente posible, los derechos reconocidos por la CCPA y la CPRA.
Exoneración por acceso no autorizado: Alcyone AI no asume responsabilidad por el incumplimiento de legislaciones de protección de datos de jurisdicciones fuera de LATAM cuando dicho incumplimiento derive del acceso no autorizado de usuarios que hayan declarado falsamente su país de residencia.
4. Roles en el Tratamiento de Datos
Las partes acuerdan los siguientes roles: (i) Alcyone AI actúa como Responsable respecto a los datos de cuenta y registro de sus propios usuarios; (ii) Alcyone AI actúa como Encargado respecto a los datos de campaña del Cliente, procesándolos por instrucción de este; (iii) Alcyone AI actúa como Encargado respecto a los creativos subidos por el Cliente, procesándolos exclusivamente para generar los outputs solicitados.
5. Categorías de Datos y Finalidades del Tratamiento
En su rol de Encargado, Alcyone AI procesa las siguientes categorías de datos por instrucción del Cliente: datos de identificación del Cliente y sus usuarios, datos de campañas publicitarias (métricas de performance, configuraciones, presupuestos), contenido creativo (imágenes, videos, textos), datos de audiencias de Meta (agregados y anonimizados) y datos de uso de la plataforma.
PROHIBICIÓN EXPRESA: Alcyone AI no utilizará los datos del Cliente para finalidades distintas a las establecidas en este DPA. En particular: (i) no utilizará datos del Cliente para entrenar modelos de IA propios sin consentimiento explícito; (ii) no compartirá datos del Cliente con terceros no autorizados; (iii) no utilizará datos del Cliente para publicidad propia de Alcyone AI.
6. Obligaciones de Alcyone AI como Encargado
Tratar los datos únicamente por instrucción documentada del Cliente.
Garantizar la confidencialidad: las personas autorizadas para tratar los datos del Cliente están sujetas a obligaciones de confidencialidad.
Implementar medidas de seguridad adecuadas: conforme a lo establecido en la Sección 8 de este DPA.
Asistir al Cliente en el ejercicio de derechos de los titulares: mediante medidas técnicas y organizativas apropiadas.
Suprimir o devolver los datos al término del contrato: conforme a lo establecido en la Sección 12 de este DPA.
7. Subencargados Aprobados
El Cliente autoriza a Alcyone AI a contratar los siguientes subencargados: Amazon Web Services (AWS) — infraestructura cloud (ISO 27001, SOC 2); Google Cloud Platform (GCP) — infraestructura cloud complementaria; Meta Platforms, Inc. — integración con Meta Ads API; OpenAI/proveedores de IA equivalentes — procesamiento de prompts en modo API sin retención; Canva Pty Ltd — integración para finalización de assets creativos; Pasarelas de pago (Stripe/PayPal/equivalentes) — procesamiento de pagos (PCI-DSS Level 1).
Alcyone AI notificará al Cliente con al menos 30 días de anticipación sobre cualquier cambio en la lista de subencargados.
8. Seguridad del Tratamiento
Alcyone AI implementa las siguientes medidas técnicas y organizativas: cifrado en tránsito (TLS 1.2+), cifrado en reposo (AES-256), control de acceso con autenticación multifactor (MFA), pseudonimización para entornos de desarrollo, auditorías de seguridad periódicas, gestión de vulnerabilidades y plan de continuidad del negocio.
9. Notificación de Brechas de Seguridad
En caso de brecha de seguridad que afecte datos personales del Cliente, Alcyone AI notificará al Cliente dentro de las 48 horas siguientes a la detección del incidente. El Cliente, como Responsable del Tratamiento, es responsable de notificar a las autoridades de protección de datos de su jurisdicción en los plazos legales: 72 horas en Brasil (LGPD Art. 48) y Ecuador (LOPDP Art. 44), inmediatamente en Colombia (Ley 1581), y en plazo razonable en los demás países de LATAM.
10. Transferencias Internacionales de Datos
Alcyone AI puede transferir datos personales a países distintos al país de residencia del Cliente o del Titular de los Datos. Todas las transferencias internacionales se realizan con las siguientes garantías: cláusulas contractuales estándar (SCCs) con subencargados ubicados en países sin nivel de protección adecuado reconocido; proveedores con certificaciones internacionales (ISO 27001, SOC 2); minimización de datos en transferencias.
11. Procesamiento mediante Inteligencia Artificial
Transparencia algorítmica: Alcyone AI informa al Cliente que los datos procesados en la plataforma son analizados por sistemas de IA contextual para generar matrices creativas, recomendaciones de optimización y análisis de performance.
Prohibición de entrenamiento sin consentimiento: Alcyone AI no utilizará los datos del Cliente para entrenar, ajustar o mejorar sus modelos de IA propietarios sin el consentimiento explícito, separado e informado del Cliente.
Intervención humana: todos los outputs generados por la IA de Alcyone AI son recomendaciones que requieren la revisión y aprobación del Cliente antes de su implementación.
12. Duración y Terminación
Este DPA tiene la misma duración que el contrato de servicio entre Alcyone AI y el Cliente. A la terminación del contrato, Alcyone AI, a elección del Cliente, eliminará o devolverá todos los datos personales del Cliente en un plazo máximo de 90 días calendario, salvo que la legislación aplicable exija la conservación de los datos durante un período adicional.
13. Marco Legal por País — LATAM
Este DPA se interpreta y aplica en el marco de las siguientes legislaciones nacionales: Brasil (LGPD — Lei 13.709/2018, Arts. 37-40), Colombia (Ley 1581/2012 + Decreto 1377/2013), México (LFPDPPP + Reglamento), Argentina (Ley 25.326 + Disposición 60-E/2016), Chile (Ley 19.628 + nueva ley en implementación), Perú (Ley 29733 + D.S. 003-2013-JUS), Ecuador (LOPDP 2021 Art. 37), Uruguay (Ley 18.331), Costa Rica (Ley 8968), Panamá (Ley 81/2019). Para los países sin legislación específica (Bolivia, Paraguay, Venezuela, Honduras, Guatemala, El Salvador, Nicaragua y República Dominicana), Alcyone AI aplica el estándar de protección más elevado disponible.
14. Contacto DPA
Para cualquier consulta relacionada con este DPA: privacidad@alcyone-ai.com con el asunto "Consulta DPA".