Anexo de tratamiento de datos (DPA)
Versión preliminar 0.9 · Vigente desde el 29 de septiembre de 2026.
Pendiente de revisión legal. Si la revisión cambia algo importante, te avisaremos antes de que aplique.
Este Anexo forma parte de los Términos de uso entre el comerciante que usa Dropfly (el "Responsable") y Dropfly ("Dropfly" o el "Encargado"). Se acepta junto con los Términos. En caso de conflicto sobre datos personales, prevalece este Anexo.
1. Objeto
Dropfly trata datos personales de los clientes finales del Responsable por cuenta de este y solo para prestarle el Servicio descrito en los Términos.
2. Duración
Mientras el Responsable tenga una cuenta activa, más el periodo de exportación y borrado de la sección 11.
3. Naturaleza y finalidad del tratamiento
Alojamiento, almacenamiento, sincronización, consulta, organización, transmisión y borrado de datos para:
- sincronizar pedidos, productos, clientes y carritos abandonados desde Shopify;
- enviar y recibir mensajes de WhatsApp (Cloud API de Meta), incluidas plantillas y automatizaciones;
- generar respuestas con el proveedor de IA elegido por el Responsable con su propia clave (BYOK);
- gestionar envíos con transportadoras conectadas;
- mostrar paneles e indicadores al Responsable.
4. Categorías de datos y de interesados
Interesados: clientes, compradores, destinatarios de envíos y contactos de WhatsApp del Responsable.
Datos: nombre, teléfono, email, dirección de entrega, historial de pedidos y carritos, montos a cobrar contra entrega, notas, estado de envíos, novedades y garantías, contenido de mensajes (texto, imágenes, audios, documentos) y nombre de perfil de WhatsApp.
Datos sensibles: no se solicitan. El Responsable evitará pedirlos por los canales del Servicio.
5. Instrucciones del Responsable
5.1. Dropfly tratará los datos solo según las instrucciones documentadas del Responsable, que son: estos Términos y este Anexo, la configuración que el Responsable hace en la aplicación (integraciones, asistentes, automatizaciones, plantillas) y sus solicitudes por escrito.
5.2. Si una instrucción infringe, a juicio de Dropfly, la ley aplicable, lo comunicará al Responsable.
5.3. El Responsable garantiza que tiene una base legal para el tratamiento, que ha informado a los interesados y que ha obtenido y registra el consentimiento (opt-in) para mensajes de WhatsApp iniciados por su negocio, conforme a las políticas de Meta.
5.4. Proveedor de IA: la elección del proveedor de IA (incluido DeepSeek, con tratamiento en China) es una instrucción del Responsable. El Responsable asume la relación contractual con ese proveedor y la evaluación de la transferencia.
6. Confidencialidad
Dropfly garantiza que las personas autorizadas a tratar los datos están obligadas a confidencialidad y acceden solo a lo necesario para su función (por ejemplo, soporte a petición del Responsable o resolución de incidentes).
7. Medidas de seguridad
Dropfly aplica, como mínimo:
- cifrado en tránsito con TLS (HTTPS, certificados de Let's Encrypt) y conexión cifrada con la base de datos;
- cifrado en reposo de credenciales de integración (Shopify, WhatsApp, IA, transportadoras) con AES-256-GCM y claves versionadas que permiten rotación;
- aislamiento entre tiendas en la base de datos mediante Row-Level Security (RLS);
- un rol de base de datos con privilegios mínimos para la aplicación;
- control de acceso por roles dentro de cada tienda, contraseñas con argon2id y verificación en dos pasos opcional;
- archivos de chat en almacenamiento privado con enlaces firmados de corta duración;
- copias de seguridad con retención limitada;
- registros de auditoría y un procedimiento de respuesta a incidentes.
Dropfly puede actualizar estas medidas siempre que no reduzca el nivel de protección.
8. Subencargados (subprocesadores)
8.1. El Responsable autoriza de forma general a Dropfly a recurrir a los subencargados listados en Subprocesadores.
8.2. Dropfly avisará de cualquier alta o sustitución con al menos 15 días de antelación (por email o en la aplicación). El Responsable podrá oponerse por motivos razonables relacionados con la protección de datos. Si no se llega a una solución, el Responsable podrá terminar el Servicio y recibir el reembolso proporcional del periodo pagado no usado.
8.3. Dropfly impondrá a sus subencargados obligaciones de protección de datos equivalentes a las de este Anexo y responderá frente al Responsable por su cumplimiento, en los límites de los Términos.
8.4. Los servicios que el Responsable conecta y contrata directamente (su tienda Shopify, su cuenta de WhatsApp Business en Meta, su proveedor de IA, su transportadora) no son subencargados de Dropfly, sino proveedores del Responsable.
9. Asistencia al Responsable
9.1. Solicitudes de los interesados: si Dropfly recibe una solicitud de acceso, rectificación, borrado, portabilidad u oposición de un cliente final, la remitirá al Responsable sin responderla por su cuenta (salvo que la ley lo exija). Dropfly ofrece herramientas (anonimización de clientes, exportación, webhooks de privacidad de Shopify customers/data_request, customers/redact y shop/redact) y asistencia razonable para responder.
9.2. Dropfly ayudará razonablemente al Responsable en evaluaciones de impacto y consultas con autoridades, en lo relativo al Servicio.
10. Notificación de brechas de seguridad
10.1. Dropfly notificará al Responsable sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde que tenga conocimiento de una brecha que afecte a sus datos.
10.2. La notificación incluirá, en la medida disponible: naturaleza de la brecha, categorías y número aproximado de interesados y registros, consecuencias probables, medidas adoptadas o propuestas y un punto de contacto. La información se completará por fases si no está disponible desde el inicio.
10.3. Corresponde al Responsable notificar a las autoridades y a los interesados cuando la ley lo exija; Dropfly le ayudará con la información necesaria. El procedimiento interno está en docs/runbooks/incidente-seguridad.md.
11. Fin del tratamiento: devolución y borrado
11.1. Al terminar el Servicio, el Responsable dispone de 30 días para exportar sus datos.
11.2. Pasado ese plazo, Dropfly borrará los datos personales de los clientes finales, salvo que la ley exija conservarlos. Las copias de seguridad se eliminarán en su rotación normal (hasta 30 días más).
11.3. El Responsable puede pedir el borrado anticipado. Dropfly confirmará el borrado por escrito si se le solicita.
12. Auditorías
12.1. Dropfly pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este Anexo (por ejemplo, descripción de medidas, lista de subencargados, respuestas a cuestionarios de seguridad).
12.2. Las auditorías presenciales o por terceros requerirán aviso previo de al menos 30 días, se limitarán a una por año salvo tras una brecha, se harán en horario laboral, bajo confidencialidad y a costa del Responsable.
13. Transferencias internacionales
13.1. Los datos se alojan principalmente en la Unión Europea (Francia y Alemania). Algunos subencargados tratan datos en Estados Unidos u otros países, según Subprocesadores.
13.2. Dropfly aplicará los mecanismos de transferencia exigidos por la ley aplicable (cláusulas contractuales tipo u otros).
13.3. Las transferencias al proveedor de IA elegido por el Responsable (incluida China si elige DeepSeek) se hacen por su instrucción y bajo su responsabilidad (sección 5.4).
14. Responsabilidad
La responsabilidad de cada parte bajo este Anexo se rige por las limitaciones de los Términos, salvo cuando la ley aplicable no lo permita.