Legal

Acuerdo de procesamiento de datos.

DPA (Data Processing Agreement) — Última actualización: junio 2026.

Este DPA es contenido editable mantenido por Lansia.online para responder consultas frecuentes de clientes corporativos sobre el tratamiento de datos personales. Cuando un cliente requiera una versión firmada o adaptaciones específicas (cláusulas contractuales tipo, anexos por jurisdicción, etc.), se formalizará por escrito y prevalecerá sobre esta versión publicada.

1. Partes y definiciones

Este Acuerdo de Procesamiento de Datos ("DPA") se celebra entre el cliente que contrata los servicios de Lansia.online (el "Cliente" o "Responsable del tratamiento") y ComparaSoftware SpA, operando bajo la marca Lansia.online (el "Encargado del tratamiento"). Forma parte integral del Contrato Principal de Servicios entre las partes.

  • Datos personales: cualquier información relativa a una persona física identificada o identificable cargada por el Cliente o sus usuarios en la plataforma.
  • Tratamiento: cualquier operación realizada sobre los datos personales (recolección, almacenamiento, consulta, modificación, transmisión, eliminación).
  • Titular: la persona física a la que se refieren los datos personales.
  • Sub-encargado: tercero contratado por el Encargado para tratar datos en nombre del Cliente.
  • Normativa aplicable: Ley 19.628 (Chile), Ley 25.326 (Argentina), Ley 1581 de 2012 (Colombia), LFPDPPP (México), RGPD/GDPR (UE) cuando corresponda, y demás leyes locales aplicables.

2. Objeto, naturaleza y duración del tratamiento

El Encargado tratará datos personales por cuenta del Cliente con el único fin de prestar los servicios contratados: diseño, generación, despliegue, mantenimiento y soporte de aplicaciones empresariales construidas a través de la plataforma Lansia.online. El tratamiento se extiende durante toda la vigencia del Contrato Principal y por los plazos de conservación legal que correspondan tras su terminación (sección 10).

3. Tipos de datos y categorías de titulares

Sujetos al tratamiento por cuenta del Cliente, según la naturaleza de la aplicación construida:

  • Categorías de titulares: empleados, clientes, proveedores, contactos comerciales y usuarios finales del Cliente.
  • Datos de identificación: nombre, RUT/DNI/CUIT/identificador fiscal, dirección, correo, teléfono.
  • Datos de cuenta: credenciales, identificadores, registros de actividad, direcciones IP, metadatos técnicos.
  • Datos profesionales y comerciales: cargo, empresa, historial de operaciones, documentos cargados.
  • Datos financieros operacionales: facturas, órdenes, pagos (cuando aplique a la aplicación).

El Cliente se compromete a no cargar categorías especiales de datos (salud, datos biométricos, vida sexual, datos de menores sin consentimiento, antecedentes penales) salvo acuerdo escrito previo y específico con el Encargado.

4. Instrucciones del Cliente

El Encargado tratará los datos únicamente conforme a instrucciones documentadas del Cliente, incluyendo las contenidas en el Contrato Principal, este DPA y la configuración que el Cliente realice en la plataforma. Si el Encargado considera que una instrucción infringe la normativa aplicable, lo notificará al Cliente sin demora indebida.

5. Obligaciones del Encargado

  • Tratar los datos exclusivamente para las finalidades contratadas.
  • Garantizar que el personal autorizado se ha comprometido por escrito a la confidencialidad, incluso después de finalizada la relación laboral.
  • Implementar y mantener las medidas técnicas y organizativas descritas en la sección 7.
  • Asistir al Cliente en la atención de derechos de los titulares (acceso, rectificación, oposición, cancelación, portabilidad y supresión) en plazos razonables.
  • Asistir al Cliente en evaluaciones de impacto, consultas previas a autoridades y notificación de incidentes.
  • No utilizar los datos del Cliente para entrenar modelos propios ni de terceros sin autorización expresa y escrita.
  • Eliminar o devolver los datos al término del contrato (sección 10).
  • Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento del presente DPA.

6. Obligaciones del Cliente

  • Disponer de base de legitimación válida (consentimiento, contrato, interés legítimo, obligación legal) para tratar los datos que carga en la plataforma.
  • Informar a los titulares conforme a la normativa aplicable.
  • Configurar correctamente los controles de acceso, roles y permisos disponibles en la plataforma.
  • Cumplir con sus propias obligaciones como Responsable del tratamiento.

7. Medidas técnicas y organizativas de seguridad

El Encargado aplica un programa de seguridad de la información acorde al estado de la técnica y al nivel de riesgo, que incluye:

  • Cifrado en tránsito (TLS 1.2+) y en reposo para bases de datos y backups.
  • Control de acceso basado en roles (RBAC), principio de mínimo privilegio y autenticación multifactor para el personal con acceso a sistemas productivos.
  • Segregación lógica de datos por cliente.
  • Registro y monitoreo de accesos a sistemas que contienen datos personales.
  • Backups periódicos, planes de continuidad y procedimientos de recuperación ante desastres.
  • Gestión de vulnerabilidades, actualizaciones de seguridad y revisiones de código.
  • Procedimientos formales de alta, baja y rotación de credenciales del personal.
  • Capacitación periódica en seguridad y protección de datos al personal autorizado.

Las medidas concretas pueden actualizarse para mantener un nivel equivalente o superior de protección. Para detalles operativos, consulta la página de Seguridad.

8. Sub-encargados del tratamiento

El Cliente autoriza al Encargado a contratar sub-encargados para la prestación de los servicios (infraestructura cloud, correo transaccional, procesamiento de pagos, telemetría, entre otros). La lista vigente de sub-encargados se encuentra en Sub-procesadores. El Encargado:

  • Suscribe con cada sub-encargado obligaciones de protección de datos equivalentes a las de este DPA.
  • Notifica con antelación razonable las altas o sustituciones materiales de sub-encargados.
  • Responde frente al Cliente por el incumplimiento de los sub-encargados en sus obligaciones de tratamiento.

El Cliente puede objetar por motivos razonables la incorporación de un nuevo sub-encargado en un plazo de 15 días desde la notificación. Si no se logra una solución, el Cliente podrá terminar el servicio afectado sin penalización.

9. Transferencias internacionales

Para prestar los servicios, los datos pueden ser tratados en países distintos al de origen del Cliente, en particular en infraestructura cloud localizada en Estados Unidos, la Unión Europea y/o América Latina. Cuando la normativa aplicable lo exija, el Encargado utilizará mecanismos válidos de transferencia internacional (cláusulas contractuales tipo, decisiones de adecuación u otros previstos por la ley aplicable), y aplicará salvaguardas adicionales cuando corresponda.

10. Conservación, devolución y eliminación

Durante la vigencia del contrato, el Cliente puede exportar sus datos desde la plataforma. Al término del contrato, el Encargado eliminará los datos personales del entorno productivo en un plazo de 30 días, salvo solicitud expresa de devolución previa. Los respaldos cifrados se eliminarán en sus ciclos habituales de rotación (hasta 90 días). El Encargado podrá conservar datos por más tiempo cuando exista obligación legal, fiscal o regulatoria, manteniéndolos cifrados y con acceso restringido.

11. Notificación de incidentes de seguridad

El Encargado notificará al Cliente sin demora indebida —y a más tardar dentro de las 72 horas— tras tener conocimiento de un incidente de seguridad que afecte datos personales tratados por cuenta del Cliente. La notificación incluirá, en la medida de lo conocido: naturaleza del incidente, categorías y volumen aproximado de datos afectados, consecuencias probables y medidas adoptadas o propuestas. El Encargado prestará asistencia razonable al Cliente en sus obligaciones de notificación ante autoridades y titulares.

12. Derechos de los titulares

El Encargado pondrá a disposición del Cliente herramientas y procedimientos que faciliten la atención de solicitudes de acceso, rectificación, oposición, cancelación, portabilidad y supresión presentadas por titulares. Cuando un titular se dirija directamente al Encargado, este redirigirá la solicitud al Cliente sin atenderla por su cuenta, salvo obligación legal en contrario.

13. Auditorías

El Encargado pondrá a disposición del Cliente, a solicitud razonable y con preaviso, información que permita verificar el cumplimiento de este DPA (políticas, certificaciones, reportes de auditoría de terceros, descripción de controles). Las auditorías presenciales se acordarán por escrito, con un máximo de una vez al año salvo incidente acreditado, en horario laboral, sin afectar la continuidad operativa y bajo acuerdo de confidencialidad. El Cliente asume los costos razonables asociados a la auditoría.

14. Confidencialidad

El Encargado y su personal mantendrán la confidencialidad de los datos personales tratados por cuenta del Cliente, incluso después de finalizada la prestación de servicios. Esta obligación se complementa con los acuerdos de confidencialidad (NDA) que el Encargado suscribe con su personal y colaboradores.

15. Responsabilidad

La responsabilidad de las partes derivada de este DPA se regirá por los límites y exclusiones establecidos en el Contrato Principal. Cada parte responderá por los daños causados por el incumplimiento de sus propias obligaciones bajo este DPA y la normativa aplicable.

16. Vigencia, modificaciones y terminación

Este DPA entra en vigor con la aceptación del Contrato Principal y se mantiene vigente mientras dure la prestación de servicios. El Encargado podrá actualizarlo para reflejar cambios regulatorios o de la plataforma; los cambios materiales se notificarán al Cliente con antelación razonable. La terminación del DPA sigue la suerte del Contrato Principal.

17. Ley aplicable y jurisdicción

Este DPA se rige por la ley aplicable acordada en el Contrato Principal. En ausencia de acuerdo específico, aplica la legislación chilena, sometiéndose las partes a los tribunales ordinarios de Santiago de Chile, sin perjuicio de las normas de protección de datos imperativas de la jurisdicción del Cliente.

18. Contacto

Para solicitar una copia firmada de este DPA, gestionar solicitudes relacionadas con datos personales o plantear consultas de cumplimiento, escribe a legal@lansia.online. Para incidentes de seguridad, escribe a security@lansia.online.