Truobox

1. Objeto y roles

El Cliente es el responsable del tratamiento del Contenido del Cliente. Truobox SpA actúa como encargado y lo trata únicamente para prestar los Servicios contratados.

Este Acuerdo forma parte de los Términos y Condiciones y prevalece sobre ellos en materia de protección de datos.

2. Alcance del tratamiento

Objeto: la prestación de los Servicios contratados.

Duración: la vigencia del contrato.

Naturaleza: alojamiento, procesamiento, transmisión y respaldo.

Tipos de datos y categorías de titulares: los que el Cliente decida introducir en los Servicios. Truobox no los determina ni los conoce de antemano.

3. Instrucciones del Cliente

Truobox trata los datos solo conforme a instrucciones documentadas del Cliente, que comprenden estos Términos y el uso que el Cliente hace del panel y de la API.

Informaremos al Cliente si, a nuestro juicio, una instrucción infringe la ley aplicable.

4. Uso limitado

Truobox no trata los datos personales del Cliente para fines propios. En particular, y sin que la enumeración sea limitativa, no los usa para:

  • entrenar, ajustar ni evaluar modelos de inteligencia artificial, propios o de terceros;
  • elaborar perfiles, estadísticas o productos derivados que no sean necesarios para prestar el Servicio contratado;
  • publicidad, mercadeo o cesión a terceros.

Cuando la prestación de un Servicio contratado por el Cliente implique el uso de modelos de inteligencia artificial, ello constará en el Anexo I y se realizará únicamente para ejecutar ese Servicio.

Esta cláusula subsiste a la terminación del contrato.

5. Confidencialidad

El personal con acceso a los datos está sujeto a deber de confidencialidad.

6. Seguridad

Truobox aplica las medidas técnicas y organizativas descritas en el Anexo II.

7. Sub-encargados

El Cliente autoriza a los sub-encargados listados en el Anexo I.

Los cambios se notifican con 30 días de antelación. El Cliente puede oponerse; si la objeción es razonable y no existe alternativa técnica, puede terminar el Servicio afectado sin penalidad.

8. Asistencia al Cliente

Asistimos al Cliente, en la medida razonable y con los medios disponibles, para atender solicitudes de los titulares, notificar brechas y realizar evaluaciones de impacto.

Si un titular nos contacta directamente, lo derivamos al Cliente y se lo informamos.

9. Brechas de seguridad

Notificamos al Cliente sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes a tener conocimiento de la brecha, con la información disponible en ese momento y completándola a medida que avance la investigación.

10. Devolución y eliminación

Al terminar el Servicio, los datos se eliminan conforme a la Política de Retención, incluida su cláusula 5: las copias de seguridad expiran por rotación, no se restauran ni se usan para otro fin.

Durante los 30 días siguientes a la terminación el Cliente puede extraer sus datos, solicitándolo por ticket. Vencido ese plazo, los datos activos se eliminan de forma definitiva.

11. Auditoría

Pondremos a disposición del Cliente la información razonablemente necesaria para acreditar el cumplimiento de este Acuerdo.

12. Transferencias internacionales

El cómputo y el almacenamiento se realizan en centros de datos situados en Estados Unidos y Canadá. Los servicios de red distribuida operan de forma global.

Cuando la legislación aplicable al Cliente someta la transferencia a condiciones, esa transferencia se ampara en el mecanismo que corresponda según el Anexo III, que forma parte de este Acuerdo. Si la autoridad competente aprueba con posterioridad cláusulas tipo aplicables a esa transferencia, las partes las adoptarán en sustitución del mecanismo vigente sin necesidad de renegociar el resto del Acuerdo.

Anexo I. Sub-encargados

Cada fila indica qué dato toca y dónde opera.

FinalidadQué dato tocaDónde
Cómputo (VPS, hosting compartido, WordPress gestionado, correo)Todo el dato del Cliente en discoEEUU / Canadá
Envío de correo transaccionalContenido y destinatarios de los envíosEEUU
Copias de seguridad — destino principalCopias de datos del Cliente (cifradas)EEUU
Copias de seguridad — copia externaCopias de datos del Cliente (cifradas)Canadá
Escrow de claves de cifrado de respaldoClavesEEUU
Registro de dominiosDatos de registrante
DNS autoritativoZonas y consultasGlobal
Red de distribución y anti-bot del sitioTráfico del sitio, señal anti-botGlobal
Analítica y chat de soporte del sitioNavegación, conversacionesEEUU / infraestructura propia
Asistencia de IA al operador de soporteAsunto y mensajes del ticketChina

Anexo II. Medidas técnicas y organizativas

Truobox SpA aplica las siguientes medidas. Se revisan al menos una vez al año y cada vez que se produce un cambio relevante en la infraestructura; las modificaciones que reduzcan el nivel de protección se comunican al Cliente con la misma antelación prevista para los cambios de sub-encargados.

1 · Cifrado. El acceso a los paneles, a la API y a los sitios servidos se realiza sobre TLS, con certificados aprovisionados y renovados automáticamente. Las copias de seguridad se cifran en origen, antes de salir del servidor, con AES-256 y una clave distinta por nodo; el destino no recibe nunca datos en claro. Los depósitos de respaldo aplican además cifrado del lado del servidor con AES-256. Las claves de cifrado se custodian fuera del servidor al que protegen, con verificación de integridad por huella.

2 · Accesos y privilegios. Los secretos que consumen los sistemas automáticos se guardan en una bóveda con políticas por consumidor y registro de lectura, no en la configuración de las aplicaciones. Las credenciales humanas se administran en un gestor autoalojado con cifrado extremo a extremo, respaldado a diario. Cada nodo escribe en los depósitos de respaldo con una identidad propia con permiso de escritura, lectura y listado, pero no de borrado; la capacidad de borrar está separada y limitada. La sincronización a la copia externa está configurada para no propagar borrados. Los colectores que leen la base de facturación operan con credenciales restringidas a consulta.

3 · Aislamiento. Los servidores virtuales de cada Cliente corren como instancias independientes con recursos propios; en el servicio de WordPress gestionado, cada sitio corre en su propio contenedor. El acceso a la consola pasa por un intermediario con lista blanca de rutas: la interfaz de administración del hipervisor, la emisión de tickets de acceso y la consola de sistema del nodo responden denegación.

4 · Red y perímetro. Filtrado en el borde del proveedor de infraestructura y, de forma independiente, filtrado en el propio nodo con denegación por defecto del tráfico entrante. Las excepciones de perímetro y de correo saliente se mantienen bajo control de cambios. Las aplicaciones web gestionadas cuentan con límite de intentos de inicio de sesión, bloqueo de los puntos de entrada de abuso conocido y cortafuegos de aplicación en el borde.

5 · Monitoreo y detección. Recolección de métricas cada 60 segundos con tablero, alertas y sondas externas de disponibilidad. Detección de código malicioso en varias capas, con ejecución diaria. Las series de monitoreo se conservan hasta 95 días o 90 GB, lo que ocurra primero.

6 · Gestión de incidentes. Registro formal con máquina de estados, correlación de alertas, políticas de tiempo de respuesta por severidad, bitácora de auditoría y postmortem. Las tareas de contención, endurecimiento y verificación están implementadas como herramientas versionadas con modo de simulación previo. La notificación al Cliente se rige por la cláusula 9.

7 · Respaldo y recuperación. Un destino principal y una copia externa en una jurisdicción distinta, con verificación de integridad programada y comprobación mensual del almacenamiento subyacente. El procedimiento de recuperación se ha ejercitado de forma destructiva sobre entornos reales, con restauración completa y sin pérdida de datos; la cadencia objetivo del ejercicio es semestral.

8 · Personal. El personal con acceso a los sistemas está sujeto a deber de confidencialidad, incorporado en su contrato.

Anexo III. Términos específicos por jurisdicción

Se aplica el módulo o los módulos que correspondan a la legislación a la que está sujeto el Cliente; los demás no producen efecto. En lo no modificado por el módulo aplicable, rige el cuerpo principal de este Acuerdo.

A · Chile — Ley N° 21.719. Aplica cuando el Cliente está establecido en Chile o trata datos de titulares en Chile.

  • El Cliente es el responsable y Truobox SpA el encargado, en los términos del artículo 15 bis. Este Acuerdo constituye el contrato exigido por esa norma y consta por escrito.
  • Truobox SpA trata los datos únicamente conforme a instrucciones documentadas, guarda confidencialidad, adopta las medidas del Anexo II, comunica las vulneraciones conforme a la cláusula 9 y devuelve o elimina los datos conforme a la cláusula 10.
  • No subcontrata el tratamiento sin autorización del Cliente, que se entiende otorgada respecto de los sub-encargados del Anexo I y sujeta al procedimiento de la cláusula 7 para los cambios.
  • Transferencia internacional: el tratamiento se realiza en Estados Unidos y Canadá, y se ampara en las garantías contractuales de este Acuerdo conforme al artículo 27. Cuando la Agencia de Protección de Datos Personales publique cláusulas tipo o una decisión de nivel adecuado aplicable, las partes adoptarán ese mecanismo en sustitución.
  • Truobox SpA asiste al Cliente en la atención de los derechos ARCOP de los titulares, conforme a la cláusula 8.

B · Espacio Económico Europeo y Reino Unido — RGPD y UK GDPR. Aplica cuando el tratamiento está sujeto al Reglamento (UE) 2016/679 o al UK GDPR.

  • Este Acuerdo constituye el contrato exigido por el artículo 28.3 del RGPD.
  • Transferencia internacional: se incorporan por referencia las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914, Módulo Dos (responsable a encargado), y —cuando el tratamiento esté sujeto al UK GDPR— el Addendum internacional del ICO. El Apéndice I se completa con las cláusulas 2 y 12 y el Anexo I de este Acuerdo; el Apéndice II, con el Anexo II. Se elige la opción de autorización general de sub-encargados, con el preaviso de la cláusula 7.
  • Si la autoridad competente aprueba una versión posterior de esas cláusulas o del Addendum, se aplicará automáticamente desde la fecha en que resulte exigible, sin suscribir un nuevo documento.
  • En caso de contradicción entre las Cláusulas Contractuales Tipo y el resto de este Acuerdo, prevalecen aquéllas.

C · Brasil — LGPD. Aplica cuando el tratamiento está sujeto a la Ley N° 13.709.

  • El Cliente es controlador y Truobox SpA operador, y trata los datos siguiendo sus instrucciones.
  • Transferencia internacional: se ampara en las garantías contractuales de este Acuerdo. Cuando resulten exigibles las cláusulas contractuales estándar de la Autoridad Nacional de Protección de Datos, las partes las adoptarán en sustitución, sin renegociar el resto del Acuerdo.
  • La comunicación de incidentes de seguridad se rige por la cláusula 9.

D · Resto de jurisdicciones. Se aplica el cuerpo principal de este Acuerdo, y Truobox SpA suscribirá, a solicitud razonable del Cliente, el mecanismo de transferencia o el anexo adicional que esa legislación exija, siempre que sea compatible con las medidas del Anexo II y con la operación descrita en el Anexo I.

Contacto