Vigente desde el 1 de agosto de 2026
1. Partes, función y prioridad
Este DPA integra el contrato entre Emasmas y el cliente para los servicios que procesen datos personales por cuenta del cliente. El cliente actúa como responsable o empresa y Emasmas como encargado, proveedor de servicios o contratista; si el cliente es encargado, Emasmas será subencargado.
En materia de tratamiento este DPA prevalece sobre los Términos generales; una orden o anexo firmado puede especificar producto, categorías o medidas adicionales. La ley imperativa prevalece siempre.
2. Objeto e instrucciones
Emasmas tratará datos para prestar, asegurar, mantener y dar soporte al servicio digital en la nube contratado, durante el contrato y el período limitado de exportación o eliminación. Solo tratará conforme a instrucciones documentadas del cliente, incluido el contrato y uso configurado del producto, salvo obligación legal; en ese caso informará antes cuando sea lícito.
Si una instrucción parece infringir la normativa aplicable, Emasmas lo comunicará y podrá suspender el tratamiento afectado mientras se resuelve.
3. Datos y titulares
Los datos pueden incluir identificación, contacto, empleo, cuenta, actividad, registros técnicos y contenido operacional que el cliente decida cargar, según el producto. Los titulares pueden ser usuarios, empleados, candidatos, clientes, proveedores, asistentes, contratistas u otras personas relacionadas con el cliente.
El cliente no incorporará categorías especiales, datos de menores ni datos regulados de alto riesgo salvo que el servicio los admita expresamente y existan base jurídica, instrucciones y salvaguardas adecuadas.
4. Obligaciones de Emasmas
Emasmas:
- limitará acceso a personal autorizado sujeto a confidencialidad;
- aplicará medidas técnicas y organizativas apropiadas al riesgo;
- ayudará razonablemente con derechos de titulares, evaluaciones de impacto, consultas y cumplimiento;
- no venderá los datos ni los usará para publicidad propia o fines ajenos a prestar y proteger el servicio;
- mantendrá la información necesaria para demostrar cumplimiento.
5. Seguridad e incidentes
Las medidas incluyen, según el riesgo y producto, control de acceso y privilegio mínimo, autenticación, cifrado en tránsito, separación lógica, copias de seguridad, registro, gestión de vulnerabilidades, continuidad y respuesta a incidentes.
Emasmas notificará al cliente sin dilación indebida tras confirmar una violación de datos personales que afecte datos del cliente, con la información disponible sobre naturaleza, alcance, consecuencias y mitigación. La notificación no implica admisión de responsabilidad. El cliente decide las notificaciones que le correspondan como responsable, con asistencia razonable de Emasmas.
6. Subencargados
El cliente autoriza de forma general a Emasmas a utilizar proveedores de infraestructura, comunicaciones, soporte, pagos y seguridad. Emasmas exigirá obligaciones de protección sustancialmente equivalentes y seguirá siendo responsable en la medida exigida por ley y contrato.
Informaremos cambios materiales en los subencargados cuando el canal o producto lo permita. El cliente podrá objetar por motivos razonables de protección de datos dentro de 15 días; las partes buscarán una alternativa y, si no existe, podrán terminar el servicio afectado conforme al contrato.
7. Transferencias internacionales
Cada parte cumplirá las restricciones aplicables. Para datos sujetos al RGPD transferidos fuera del EEE sin decisión de adecuación, las partes incorporan, cuando corresponda, las Cláusulas Contractuales Tipo aprobadas por la Decisión (UE) 2021/914, con el módulo adecuado a sus roles, y medidas complementarias necesarias.
Para Chile se aplicará la Ley N.º 19.628 y, desde el 1 de diciembre de 2026, sus modificaciones por la Ley N.º 21.719. Para datos sujetos a leyes de Estados Unidos se aplicarán los mecanismos y restricciones federales o estatales pertinentes.
8. Requisitos de Estados Unidos
Cuando CCPA/CPRA sea aplicable, Emasmas actuará como proveedor de servicios o contratista: no venderá ni compartirá información personal, ni la retendrá, usará o divulgará fuera de los fines empresariales especificados, salvo lo permitido por ley. El cliente podrá adoptar medidas razonables para verificar y detener usos no autorizados.
9. Eliminación, auditoría y responsabilidad del cliente
Al finalizar, Emasmas permitirá exportar o eliminará los datos según el producto y las instrucciones, salvo conservación legal. Las copias de seguridad se eliminarán en su ciclo normal y permanecerán protegidas mientras existan.
A solicitud razonable, proporcionaremos información de cumplimiento y responderemos cuestionarios. Una auditoría adicional requerirá aviso, confidencialidad, alcance proporcional y no deberá comprometer a otros clientes; sus costos serán del cliente salvo incumplimiento material de Emasmas.
El cliente determina finalidades y medios esenciales, informa a los titulares, establece bases jurídicas, configura permisos y asegura que sus instrucciones sean lícitas.
10. Contacto
Solicitudes sobre este DPA: contacto@emasmas.cl.