Kanvify

Adenda de Tratamiento de Datos

Última actualización: 20 de julio de 2026

Nota de traducción: Esta versión fue traducida con asistencia de IA y necesita revisión por una persona hablante nativa. En caso de discrepancia, prevalece la versión en inglés.

1. Celebración y alcance

Esta Adenda de Tratamiento de Datos (“DPA”) forma parte del acuerdo que rige el uso de Kanvify (el “Acuerdo”) entre Plus Ultra Industries, LLC (“Plus Ultra”) y el cliente identificado mediante el Servicio (el “Cliente”).

El Cliente acepta esta DPA mediante el clickwrap de autoservicio del Servicio. La persona que hace clic declara estar autorizada para vincular al Cliente. La DPA entra en vigor al aceptarse y no requiere contrafirma. Los registros de aceptación del Servicio identifican al Cliente y la hora.

Esta DPA solo se aplica cuando Plus Ultra trata Datos Personales del Cliente por su cuenta para prestar el Servicio. No rige datos respecto de los cuales Plus Ultra determina independientemente fines y medios, como relación de cuenta, facturación, prevención de fraude, seguridad, cumplimiento y comunicaciones directas, salvo que la ley disponga otra cosa.

Si existe conflicto sobre Datos Personales del Cliente, prevalece esta DPA. Las cláusulas obligatorias de transferencia prevalecen para la transferencia cubierta.

2. Definiciones

“Legislación de Protección de Datos Aplicable” significa la normativa aplicable al tratamiento de esta DPA, incluidos el RGPD, RGPD del Reino Unido, Ley Federal suiza de Protección de Datos y CCPA cuando correspondan.

“CCPA” significa la Ley de Privacidad del Consumidor de California modificada. “Datos Personales del Cliente” son los Datos Personales tratados por Plus Ultra por cuenta del Cliente. “Interesado”, “Responsable”, “Encargado”, “Tratar”, “Datos Personales”, “Violación de Datos Personales” y “Autoridad de Control” tienen el significado de la legislación aplicable. “RGPD” significa el Reglamento (UE) 2016/679. “Subencargado” es un tercero designado por Plus Ultra para tratar Datos Personales del Cliente.

3. Roles e instrucciones

El Cliente es Responsable y designa a Plus Ultra como Encargado. Si el Cliente es Encargado de otro Responsable, designa a Plus Ultra como Subencargado. Cada parte responde de sus propias obligaciones.

Plus Ultra tratará los Datos Personales del Cliente únicamente según instrucciones documentadas, incluidos el Acuerdo, esta DPA, el uso y configuración del Servicio y otras instrucciones escritas aceptadas, salvo tratamiento exigido por ley. Cuando sea legalmente posible, informará antes de dicho tratamiento. Plus Ultra informará si considera razonablemente que una instrucción infringe la legislación y podrá suspenderla mientras se busca una alternativa legal.

El Cliente instruye a Plus Ultra a tratar datos para prestar, proteger, mantener, respaldar y mejorar el funcionamiento del Servicio; prevenir e investigar abuso; y cumplir la ley según el Anexo 1. Seleccionar una ruta Anthropic u OpenAI con credencial del Cliente instruye a Plus Ultra a transmitir la solicitud elegida usando esa credencial.

El Cliente responde por legalidad, exactitud y proporcionalidad de datos e instrucciones; avisos y consentimientos; usuarios finales; configuración de acceso, caché, fallbacks, conservación e integraciones; y determinar la idoneidad del Servicio.

4. Confidencialidad y personal

Plus Ultra garantizará que las personas autorizadas estén sujetas a confidencialidad y accedan solo para sus funciones. Aplicará acceso basado en roles y retirará el acceso cuando deje de ser necesario.

5. Seguridad

Plus Ultra mantendrá medidas técnicas y organizativas adecuadas para proteger los Datos Personales del Cliente contra destrucción, pérdida, alteración, divulgación o acceso accidental o ilícito, atendiendo a la naturaleza y riesgo. Las medidas actuales se resumen en el Anexo 2 y la página de Seguridad.

El Cliente responde por configurar de forma segura cuentas, roles, credenciales, políticas de red, rutas de proveedor, sandboxes, software y copias. Ninguna medida elimina todo riesgo.

Plus Ultra puede actualizar medidas al cambiar el Servicio, siempre que no reduzca materialmente la protección global durante el Acuerdo sin base legal y aviso razonable.

6. Subencargados

El Cliente concede autorización general por escrito para contratar las entidades de la Lista de Subencargados. Plus Ultra exigirá obligaciones escritas adecuadas y, cuando se aplique el Artículo 28, sustancialmente equivalentes a las de esta DPA. Plus Ultra sigue respondiendo por su desempeño en la medida exigida por la ley.

Plus Ultra publicará una incorporación o sustitución al menos 30 días naturales antes de que el proveedor trate Datos Personales del Cliente y hará esfuerzos razonables por notificar mediante canales disponibles de cuenta o correo. El Cliente puede oponerse durante ese plazo por motivos razonables de protección de datos escribiendo a privacy@plusultra.industries. Las partes buscarán de buena fe una solución. Si no existe, Plus Ultra podrá evitar o deshabilitar la función o el Cliente podrá terminar el Servicio afectado antes del cambio.

Si un evento urgente de seguridad, disponibilidad, ley o proveedor impide el aviso previo, Plus Ultra podrá reemplazarlo antes y avisará sin dilación indebida explicando el motivo.

7. Solicitudes de interesados

Atendiendo a la naturaleza del tratamiento, Plus Ultra prestará asistencia razonable mediante funciones del Servicio y medidas disponibles para que el Cliente responda a derechos de interesados.

Si recibe una solicitud sobre Datos Personales del Cliente, remitirá al solicitante al Cliente y no responderá en su nombre salvo instrucción, indisponibilidad del Cliente y obligación legal, u otra exigencia legal. El Cliente verifica y decide la respuesta.

8. Evaluaciones y asistencia regulatoria

Atendiendo a la naturaleza y la información disponible, Plus Ultra ayudará razonablemente con obligaciones de seguridad, evaluación y notificación de violaciones, evaluaciones de impacto y consulta previa. La asistencia extraordinaria podrá generar honorarios razonables acordados antes, salvo que resulte del incumplimiento de Plus Ultra.

9. Violaciones de Datos Personales

Tras conocer una Violación que afecte Datos Personales del Cliente, Plus Ultra notificará al Cliente sin dilación indebida. Facilitará información disponible razonablemente necesaria, como naturaleza, categorías afectadas, consecuencias probables, mitigación y contacto. Puede informar por fases y cooperará razonablemente.

El Cliente, como Responsable, decide si debe notificar a una Autoridad o a personas. Conforme al RGPD, un Responsable notifica a la Autoridad sin dilación indebida y, cuando sea posible, dentro de 72 horas desde que tiene conocimiento si es probable un riesgo para derechos y libertades. Notifica a las personas sin dilación indebida si es probable un alto riesgo, sujeto a excepciones. Plus Ultra no promete notificar a toda persona afectada dentro de 72 horas.

La notificación o cooperación no constituye admisión de culpa o responsabilidad.

10. Devolución, eliminación y conservación

Durante el Acuerdo, el Cliente puede usar controles disponibles para recuperar o eliminar datos. Tras terminar el Servicio afectado, Plus Ultra, a elección del Cliente y sujeto a exportación técnicamente disponible, devolverá o eliminará datos y copias restantes salvo conservación legal obligatoria.

La eliminación de cuenta deshabilita el acceso después de verificar y se procesa mediante ciclos automáticos y corrección manual cuando sea necesaria. Los puntos de control y snapshots se depuran diariamente después del período operativo configurado en la cuenta, cuyo valor predeterminado es de 90 días. La caché LLM vence según su configuración y se purga periódicamente. Las sesiones se eliminan a los 14 días inactivas o 30 días absolutos. Los payloads procesados de Stripe se eliminan después de 30 días.

Los datos eliminados pueden permanecer en copias restringidas un máximo de 30 días, salvo retención legal. Las copias restauradas siguen sujetas a eliminación. Plus Ultra puede conservar registros de facturación minimizados y desidentificados para fines fiscales, contables, de auditoría y legales, y registros limitados de seguridad o jurídicos cuando lo exija la ley o para ejercer o defender reclamaciones.

11. Información y auditorías

Plus Ultra facilitará información razonablemente necesaria para demostrar cumplimiento. El Cliente usará primero políticas vigentes, descripciones de arquitectura y controles, cuestionarios y documentación que Plus Ultra pueda facilitar legalmente.

Si es insuficiente y la ley exige una auditoría, el Cliente puede solicitarla una vez al año, salvo que una Violación o autoridad exija más. Requiere aviso razonable, horario normal y protección de datos de otros clientes, vulnerabilidades, privilegios y sistemas ajenos. El auditor independiente debe guardar confidencialidad. El Cliente asume costes razonables salvo incumplimiento material de Plus Ultra. Esto no limita las facultades de una Autoridad.

Nada afirma que Plus Ultra tenga una certificación, informe o atestación no publicada expresamente.

12. Transferencias internacionales

El Cliente autoriza tratamiento en las ubicaciones de la Lista de Subencargados. Cuando una transferencia restringida requiera garantía contractual, las partes usarán las Cláusulas Contractuales Tipo de 2021 de la Comisión Europea (“CCT UE”) y el Acuerdo Internacional de Transferencia de Datos del Reino Unido (“IDTA UK”), según corresponda.

Para una transferencia del EEE se aplica el Módulo Dos cuando el Cliente es Responsable y Plus Ultra Encargado, y el Módulo Tres cuando el Cliente es Encargado y Plus Ultra Subencargado, solo si concuerda con los roles reales. El Anexo 1 contiene la descripción, la Lista las ubicaciones y el Anexo 2 las medidas.

Para una transferencia restringida del Reino Unido, las partes completarán las tablas del IDTA UK e incluirán sus cláusulas obligatorias. Las CCT UE por sí solas no rigen una transferencia restringida británica. Las selecciones, anexos, tablas, evaluación y medidas complementarias deben finalizarse para cada transferencia antes de basarse en ellos. Podrá usarse una decisión de adecuación u otro mecanismo legal.

Los términos obligatorios prevalecen sobre disposiciones incompatibles para la transferencia cubierta y no se modificarán de forma que reduzca la protección exigida.

13. Privacidad estatal de EE. UU.

En la medida en que se aplique la CCPA y Plus Ultra trate Información Personal como proveedor de servicios o contratista, el Cliente la divulga solo para los fines limitados del Acuerdo y Anexo 1. Plus Ultra:

  • No venderá ni compartirá esa Información Personal
  • No la conservará, usará ni divulgará fuera de la relación directa o para otro fin salvo permiso de la CCPA
  • No la combinará con información de otra fuente salvo permiso de la CCPA
  • Proporcionará el nivel de protección exigido
  • Avisará si determina que ya no puede cumplir
  • Permitirá al Cliente tomar medidas razonables para verificar el uso y, tras aviso, detener y remediar uso no autorizado

El tratamiento independiente de cuentas, facturación, fraude, seguridad, ley y comunicaciones por Plus Ultra queda fuera de estas instrucciones cuando actúe como empresa o Responsable.

14. Solicitudes gubernamentales

Si Plus Ultra recibe una exigencia legalmente vinculante, cuando sea legal avisará al Cliente, revisará su validez, limitará la divulgación a lo exigido y cuestionará razonablemente exigencias desproporcionadas o ilícitas cuando corresponda. Puede responder sin aviso si está prohibido o ante una solicitud urgente legal y creíble.

15. Responsabilidad, duración y terminación

Los límites y exclusiones del Acuerdo se aplican a esta DPA en la máxima medida legal. Nada limita derechos o responsabilidad irrenunciables ni altera responsabilidad obligatoria conforme a las CCT UE o IDTA UK.

Esta DPA permanece mientras Plus Ultra trate Datos Personales del Cliente. Las disposiciones que por su naturaleza sobrevivan, incluidas confidencialidad, eliminación, auditoría, transferencias y responsabilidad, siguen vigentes mientras se conserven datos relevantes.

16. Avisos y cambios

Los avisos legales deben enviarse a legal@plusultra.industries y los de privacidad a privacy@plusultra.industries. Plus Ultra los acepta únicamente por correo electrónico.

Podemos actualizar esta DPA. Publicamos los cambios con fecha de vigencia actualizada y hacemos esfuerzos razonables por notificar a los Clientes afectados. Un cambio no reduce materialmente la protección durante un período de pago activo salvo exigencia legal o acuerdo del Cliente.

Anexo 1 — Detalles del tratamiento

Objeto y duración

Tratamiento necesario para prestar y proteger Kanvify durante el Acuerdo, más las conservaciones limitadas de esta DPA y la Política de Privacidad.

Naturaleza y finalidad

Alojamiento, organización, aislamiento, transmisión, recuperación, caché y eliminación para operar cómputo y almacenamiento de sandboxes; espacios; autenticación; API e integraciones; rutas LLM elegidas; soporte; seguridad; respuesta a abuso; medición; y administración.

Interesados

Personal, usuarios, contratistas, agentes, colaboradores, contactos de soporte, usuarios de integraciones y personas cuyos datos introduzcan el Cliente o sus usuarios.

Categorías de Datos Personales

Nombres, correos, identificadores, roles, IP, navegador y dispositivo, autenticación y actividad, facturación y uso, código y archivos, datos de entorno, soporte, prompts y respuestas, metadatos de integración y demás datos que el Cliente decida tratar.

Datos sensibles

El Servicio no está diseñado para datos sensibles o regulados salvo acuerdo escrito expreso. El Cliente no debe enviar categorías especiales, información sanitaria protegida, datos de tarjeta, identificadores gubernamentales, plantillas biométricas o datos similares sin confirmar una base legal y obtener acuerdo escrito de Plus Ultra.

Frecuencia

El tratamiento ocurre de forma continua o intermitente conforme el Cliente y sus usuarios utilizan y configuran el Servicio.

Anexo 2 — Medidas técnicas y organizativas

  • Separación: micro-VM aisladas y seguridad por filas de PostgreSQL en tablas con alcance
  • Red: transporte cifrado, política saliente por sandbox al crearse y límites de aplicación y endpoints
  • Credenciales: bcrypt para claves API, hash de secretos OAuth, identificadores revocables de tokens y cifrado de credenciales recuperables
  • Acceso: roles de cliente y autorización de aplicación; acceso del personal limitado por función y confidencialidad
  • Registros: sesiones, solicitudes, actividad seleccionada, facturación, seguridad y operación para diagnóstico, auditoría e incidentes
  • Conservación: depuración diaria de puntos de control y snapshots; purga de caché LLM; tareas de sesiones y OAuth; y limpieza a 30 días de webhooks procesados de Stripe
  • Disponibilidad y ciclo: operaciones de sandbox, tareas programadas, supervisión e infraestructura de proveedores; los puntos de control no son copias de seguridad
  • Incidentes: evaluación, contención, investigación, mitigación y avisos según rol
  • Proveedores: términos escritos adecuados y Lista pública con aviso de cambios de 30 días

Estas medidas describen controles actuales y no prometen seguridad absoluta ni disponibilidad ininterrumpida.