Documento legal

Acuerdo de Encargo de Tratamiento de Datos (DPA)

Data Processing Agreement (DPA) — condiciones bajo las cuales GRM trata datos personales por cuenta de sus clientes a través de P-ERM 4.0 y servicios relacionados.

Versión: v3.3 Última actualización: 23 de mayo de 2026

El presente Acuerdo de Tratamiento de Datos ("DPA" o "Acuerdo") forma parte integrante y se rige por el contrato de prestación de servicios celebrado entre el Cliente ("Responsable") y Giro Risk Management, S. de R.L. de C.V. ("GRM" o "Encargado"), en lo sucesivo denominados conjuntamente "las Partes".

El DPA regula el tratamiento de datos personales que GRM realiza por cuenta y bajo las instrucciones del Responsable, en el marco de la plataforma P-ERM 4.0 y demás servicios contratados. En caso de conflicto entre el contrato principal y este DPA respecto a la protección de datos personales, prevalecerá este DPA.

Este Acuerdo se suscribe conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento, y —cuando resulte aplicable por tratarse de titulares ubicados en el Espacio Económico Europeo— al artículo 28 del Reglamento General de Protección de Datos (RGPD/GDPR).

1. Definiciones y roles

Los términos "datos personales", "titular", "tratamiento", "responsable", "encargado", "transferencia" y "vulneración/violación de seguridad" tendrán el significado que les atribuye la LFPDPPP y, en su caso, el GDPR.

  • Responsable (Controller): el Cliente, que determina las finalidades y medios del tratamiento.
  • Encargado (Processor): GRM, que trata los datos personales únicamente por cuenta del Responsable.
  • Subencargado (Sub-processor): tercero contratado por GRM para prestar parte de los servicios que implican tratamiento de datos.

2. Objeto, naturaleza y finalidad del tratamiento

GRM tratará los datos personales exclusivamente para prestar los servicios contratados (operación de la plataforma P-ERM 4.0, alojamiento, soporte técnico, mantenimiento y funcionalidades asociadas de gestión de riesgos). El detalle del tratamiento —categorías de datos, de titulares, finalidad y duración— se especifica en el Anexo I.

GRM no tratará los datos personales para finalidades propias ni distintas de las instruidas por el Responsable.

3. Duración

Este DPA estará vigente mientras GRM trate datos personales por cuenta del Responsable y, en todo caso, durante la vigencia del contrato principal. Las obligaciones de confidencialidad, devolución o supresión de datos subsistirán tras su terminación.

4. Obligaciones del Encargado

GRM, en su calidad de Encargado, se obliga a:

  • Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales.
  • Garantizar que las personas autorizadas para tratar los datos se comprometan a respetar la confidencialidad o estén sujetas a un deber de confidencialidad.
  • No transferir ni comunicar los datos a terceros salvo instrucción del Responsable u obligación legal; en este último caso, informará al Responsable antes de tratar los datos, salvo prohibición legal.
  • Asistir al Responsable, mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de sus obligaciones de responder a los titulares y de garantizar la seguridad del tratamiento.
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones aquí previstas.

5. Medidas de seguridad

GRM implementará y mantendrá las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, descritas en el Anexo II. Dichas medidas se revisarán y actualizarán periódicamente.

6. Subencargados

El Responsable autoriza de forma general a GRM a recurrir a los subencargados enumerados en el Anexo III. GRM impondrá a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este DPA.

GRM informará al Responsable de cualquier alta o sustitución de subencargados con antelación razonable, dándole la oportunidad de oponerse por motivos justificados relacionados con la protección de datos. GRM responderá frente al Responsable por el cumplimiento de sus subencargados.

7. Transferencias internacionales

Cuando la prestación del servicio implique tratar datos fuera del país de origen del Responsable o del titular, GRM garantizará que dichas transferencias se realicen con las garantías adecuadas.

Para datos sujetos al GDPR, las transferencias fuera del Espacio Económico Europeo se ampararán en las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea o en otro mecanismo válido de transferencia, que se incorporarán por referencia a este DPA.

8. Derechos de los titulares (ARCO)

Considerando la naturaleza del tratamiento, GRM asistirá al Responsable, en la medida de lo posible, para atender las solicitudes de ejercicio de derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO) —o de acceso, rectificación, supresión, limitación, portabilidad y oposición bajo el GDPR—.

Si GRM recibe directamente una solicitud de un titular, la remitirá al Responsable sin dar respuesta por su cuenta, salvo autorización expresa.

9. Notificación de vulneraciones de seguridad

GRM notificará al Responsable, sin dilación indebida y a más tardar dentro de las 72 horas siguientes a tener conocimiento, cualquier vulneración de la seguridad de los datos personales que afecte a los datos tratados por cuenta del Responsable.

La notificación incluirá, en la medida de lo disponible, la naturaleza de la vulneración, las categorías y el número aproximado de titulares afectados, las posibles consecuencias y las medidas adoptadas o propuestas para mitigarla.

10. Auditorías

GRM pondrá a disposición del Responsable la información necesaria para acreditar el cumplimiento de este DPA y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por el Responsable o un auditor autorizado por este, con preaviso razonable y sujeto a obligaciones de confidencialidad.

11. Devolución y supresión de datos

A la terminación de los servicios, y a elección del Responsable, GRM devolverá o suprimirá todos los datos personales tratados por su cuenta, así como las copias existentes, salvo que la conservación sea exigida por una obligación legal aplicable.

12. Responsabilidad y ley aplicable

Cada Parte responderá por los daños que cause con motivo del incumplimiento de sus obligaciones, en los términos y con los límites de responsabilidad previstos en el contrato principal. Este DPA se rige por las leyes de los Estados Unidos Mexicanos, sometiéndose las Partes a la jurisdicción de los tribunales competentes de Cuernavaca, Morelos, México, salvo que una norma imperativa de protección de datos disponga otra cosa.

Anexos

Anexo I — Detalle del tratamiento

Descripción del tratamiento
Objeto Prestación de los servicios de la plataforma P-ERM 4.0 y servicios asociados.
Naturaleza y finalidad Alojamiento, procesamiento, soporte y gestión de la información de riesgos del Responsable.
Categorías de titulares Usuarios de la plataforma: personal designado por el Responsable para operar P-ERM 4.0.
Categorías de datos Nombre, correo electrónico y puesto de los usuarios.
Datos sensibles No. El tratamiento no incluye datos personales sensibles.
Información confidencial (no personal) Datos de activos vitales, vulnerabilidades, controles y metodología de gestión de riesgos del Responsable, tratados como información confidencial conforme a las cláusulas 4 y 5 y al Anexo II.
Duración del tratamiento Mientras esté vigente el contrato principal, más los periodos de conservación legales aplicables.

Anexo II — Medidas técnicas y organizativas

GRM aplica, como mínimo, las siguientes medidas de seguridad (a personalizar según la infraestructura real de P-ERM):

  • Cifrado de datos en tránsito (TLS) y en reposo.
  • Control de acceso basado en roles y principio de mínimo privilegio.
  • Autenticación de usuarios y registro de accesos (logs).
  • Respaldos periódicos y procedimientos de recuperación ante desastres.
  • Segregación lógica de la información entre clientes.
  • Políticas internas de seguridad, confidencialidad y gestión de incidentes.
  • Evaluación y monitoreo periódico de vulnerabilidades.

Anexo III — Subencargados autorizados

Relación de subencargados con acceso a datos personales (a completar con los proveedores reales de P-ERM):

Subencargados
Hostinger International Ltd. Alojamiento e infraestructura de la aplicación — Estados Unidos (Boston)
Supabase, Inc. Base de datos y autenticación de usuarios — Estados Unidos (East US, Norte de Virginia)
Resend (Plus Five Five, Inc.) Envío de correos y notificaciones transaccionales — Estados Unidos

¿Dudas sobre este DPA?

Para solicitar la firma del DPA, ejercer derechos o resolver dudas de protección de datos, contacta a nuestro responsable de privacidad Carmela Ramos Moguel, Dirección — Departamento de Privacidad de GRM en info@girorm.mx. Domicilio: Prol. Reforma 17, Fracc. Jardines de Reforma, C.P. 62269, Cuernavaca, Morelos, México. RFC: GRM131016H42.

Documento modelo con fines informativos. La versión contractual vinculante es la firmada por ambas Partes. Sujeto a revisión legal.

Hantavirus
Monitoreo en vivo HANTAVIRUS Tracker Global Gratis