Acuerdo de Tratamiento de Datos
Última actualización: marzo de 2026
Los clientes de pago de AuditRails pueden revisar y firmar el Acuerdo de Tratamiento de Datos directamente en el panel de control.
Firmar el Acuerdo de Tratamiento de Datos en el Panel de Control1. Definiciones
- «Responsable del tratamiento»: Usted, el cliente de AuditRails
- «Encargado del tratamiento»: AuditRails Inc.
- «Datos Personales»: Cualquier dato relativo a una persona identificada o identificable
- «Tratamiento»: Cualquier operación realizada sobre Datos Personales
- «Subencargado del tratamiento»: Tercero contratado por AuditRails para tratar datos
2. Alcance del Tratamiento
Objeto: Tratamiento de datos de registros de auditoría enviados a través de la API de AuditRails.
Naturaleza y finalidad: Almacenamiento, indexación, encadenamiento de hashes, búsqueda y visualización de eventos de auditoría.
Tipos de datos personales:
- Identificadores del actor (ID de usuario, nombres de usuario)
- Direcciones IP
- Descripciones de acciones y marcas de tiempo
- Identificadores de recursos
- Campos de metadatos personalizados proporcionados por el responsable del tratamiento
Categorías de interesados: Personas cuyas acciones quedan registradas (usuarios finales, empleados, administradores).
Duración: Durante la vigencia de la suscripción, más el período de retención aplicable.
3. Obligaciones del Encargado del Tratamiento
AuditRails deberá:
- Tratar los Datos Personales únicamente siguiendo instrucciones documentadas del responsable del tratamiento
- Garantizar que las personas autorizadas a tratar los datos estén sujetas a un deber de confidencialidad
- Implementar medidas técnicas y organizativas de seguridad adecuadas
- Asistir al responsable del tratamiento en la respuesta a las solicitudes de los interesados
- Eliminar o devolver todos los Datos Personales al finalizar el servicio, a elección del responsable del tratamiento
- Poner a disposición toda la información necesaria para demostrar el cumplimiento
4. Medidas de Seguridad
AuditRails implementa:
- Cifrado en reposo (AES-256) y en tránsito (TLS 1.3)
- Aislamiento de datos multiinquilino con aplicación de tenant_id en todas las capas
- Hash de claves de API (SHA-256; las claves en texto plano nunca se almacenan)
- Almacenamiento WORM (S3 Object Lock en modo COMPLIANCE)
- Encadenamiento criptográfico de hashes para la detección de manipulaciones
- Control de acceso basado en roles (RBAC)
- Aplicación y eliminación automatizadas conforme a la política de retención de datos
5. Subencargados del Tratamiento
| Subencargado del tratamiento | Servicio | Ubicación |
|---|---|---|
| Amazon Web Services (AWS) | Almacenamiento de registros de auditoría y cola de mensajes (S3, SQS) | US / EU |
| Stripe | Procesamiento de pagos | US |
| MaxMind | Enriquecimiento de Geo-IP | US |
AuditRails notificará al responsable del tratamiento 30 días antes de contratar a un nuevo subencargado del tratamiento. El responsable del tratamiento podrá oponerse dentro de ese plazo.
6. Notificación de Violaciones de Seguridad de los Datos
AuditRails notificará al responsable del tratamiento dentro de las 48 horas siguientes a tener conocimiento de una violación de la seguridad de los Datos Personales. La notificación incluirá: la naturaleza de la violación, las categorías y el volumen de datos afectados, las consecuencias probables y las medidas adoptadas para mitigarla.
7. Derechos de los Interesados
AuditRails proporciona endpoints de API (DSAR Export y DSAR Delete) para asistir al responsable del tratamiento en la respuesta a las solicitudes de acceso, portabilidad y supresión de los interesados. Los datos de ClickHouse pueden eliminarse de inmediato; los datos de S3 WORM se conservan hasta que expire el período de retención de Object Lock (esto se documenta y se acepta al firmar este Acuerdo de Tratamiento de Datos).
8. Transferencias Internacionales
Los datos se tratan por defecto en AWS US (us-east-1). Se incorporan por referencia las Cláusulas Contractuales Tipo (SCCs) de la UE. Los clientes Enterprise pueden optar por un tratamiento exclusivo en la UE (eu-west-1).
9. Derechos de Auditoría
El responsable del tratamiento podrá auditar el cumplimiento de AuditRails con este Acuerdo de Tratamiento de Datos una vez al año, con un aviso previo de 30 días. AuditRails cooperará y facilitará el acceso a los registros y al personal pertinentes.
10. Vigencia y Terminación
Este Acuerdo de Tratamiento de Datos entra en vigor en el momento de su firma y continúa vigente durante la duración de la suscripción. Al finalizar, AuditRails eliminará todos los Datos Personales en un plazo de 30 días, salvo que la ley exija su retención o que el período de retención aplicable no haya expirado todavía.