ACUERDO DE TRATAMIENTO DE DATOS DE NORTHLAV CLOUD (DPA)

Última actualización: 21 de julio de 2026

1. OBJETO

Este Acuerdo de Tratamiento de Datos forma parte de los Términos de Northlav Cloud y regula el tratamiento de datos personales realizado por Northlav por cuenta del Cliente.

2. PARTES

Responsable de la Base de Datos:

El negocio o persona que contrata Northlav Cloud y determina las finalidades del tratamiento, denominado en adelante el “Cliente”.

Encargado del Tratamiento:

Andy Alejandro Alemán Chávez, quien opera bajo la marca Northlav Studio y presta el servicio Northlav Cloud, denominado en adelante “Northlav”.

3. ROLES

El Cliente actúa como Responsable respecto de los datos de contactos, prospectos, clientes, empleados y demás personas que cargue, recopile o conecte mediante Northlav Cloud.

Northlav actúa como Encargado y procesará dichos datos únicamente:

  • Para prestar el Servicio.
  • Conforme a las instrucciones documentadas del Cliente.
  • Para cumplir obligaciones legales.
  • Para proteger la seguridad e integridad del Servicio.

Northlav actúa como Responsable independiente respecto de datos propios de cuentas, facturación, seguridad, soporte y administración de la relación comercial.

4. OBJETO Y DURACIÓN DEL TRATAMIENTO

Objeto: Prestación de servicios de CRM, mensajería, inteligencia artificial, automatización, agenda y gestión operativa.

Duración: Mientras se mantenga activa la relación contractual y durante los periodos de conservación definidos en la Política de Retención.

5. NATURALEZA Y FINALIDADES

Las operaciones pueden incluir:

  • Recopilación.
  • Registro.
  • Organización.
  • Almacenamiento.
  • Consulta.
  • Clasificación.
  • Transmisión.
  • Generación de respuestas.
  • Resumen.
  • Extracción de información.
  • Supresión.
  • Exportación.
  • Procesamiento de archivos y medios.

6. CATEGORÍAS DE PERSONAS

Pueden incluir:

  • Clientes finales del Cliente.
  • Prospectos.
  • Usuarios de WhatsApp u otros canales.
  • Empleados.
  • Contratistas.
  • Proveedores.
  • Personas incluidas en documentos o bases cargadas por el Cliente.

7. CATEGORÍAS DE DATOS

Pueden incluir:

  • Nombre.
  • Teléfono.
  • Correo.
  • Identificadores de canales.
  • Mensajes.
  • Audios.
  • Imágenes.
  • Videos.
  • Documentos.
  • Datos CRM.
  • Historial comercial.
  • Horarios y citas.
  • Notas.
  • Etiquetas.
  • Clasificaciones e inferencias generadas por IA.
  • Metadatos técnicos.

8. OBLIGACIONES DEL CLIENTE

El Cliente deberá:

  • Contar con una base legal para el tratamiento.
  • Informar adecuadamente a los titulares.
  • Obtener consentimiento cuando sea necesario.
  • Respetar las reglas de WhatsApp y demás canales.
  • No proporcionar datos obtenidos ilegalmente.
  • No instruir a Northlav a realizar tratamientos ilícitos.
  • Atender derechos de los titulares.
  • Configurar permisos, agentes y periodos de conservación.
  • Informar a Northlav cuando una instrucción deba modificarse o detenerse.

9. OBLIGACIONES DE NORTHLAV

Northlav deberá:

  • Tratar datos conforme a las instrucciones del Cliente.
  • Mantener confidencialidad.
  • Aplicar medidas razonables de seguridad.
  • Limitar el acceso al personal autorizado.
  • Asistir al Cliente con solicitudes de titulares.
  • Informar incidentes relevantes.
  • Eliminar o devolver datos al finalizar la relación, salvo obligación legal.
  • Mantener información sobre sus subencargados.
  • No vender datos personales del Cliente.
  • No utilizar los datos para fines incompatibles con el Servicio.

10. PERSONAL AUTORIZADO

Northlav limitará el acceso a personas que necesiten tratar los datos para:

  • Soporte.
  • Seguridad.
  • Desarrollo.
  • Corrección de errores.
  • Operación autorizada.

El personal deberá estar sujeto a deberes de confidencialidad.

11. SEGURIDAD

Northlav podrá aplicar:

  • Row Level Security.
  • Separación lógica por tenant.
  • Control de acceso por roles.
  • Autenticación.
  • Cifrado en tránsito.
  • Gestión de secretos.
  • Registros de auditoría.
  • Copias de seguridad.
  • Monitoreo.
  • Procedimientos de incidentes.
  • Revisiones de permisos.

La seguridad es una responsabilidad compartida. El Cliente deberá proteger cuentas, contraseñas, dispositivos y permisos.

12. SUBENCARGADOS

El Cliente autoriza a Northlav a utilizar los subencargados publicados en la lista de Subprocesadores.

Northlav podrá modificar la lista cuando sea necesario para prestar el Servicio.

Si un cambio produce un riesgo material, el Cliente podrá comunicar una objeción razonada antes de que el nuevo proveedor procese sus datos.

13. TRANSFERENCIAS INTERNACIONALES

El Cliente reconoce que algunos subencargados pueden operar fuera de Costa Rica.

Northlav utilizará mecanismos contractuales y proveedores que ofrezcan compromisos de protección aplicables a sus servicios.

14. SOLICITUDES DE TITULARES

Cuando Northlav reciba una solicitud relacionada con datos controlados por el Cliente:

  • Podrá remitirla al Cliente.
  • No responderá de fondo sin autorización, salvo obligación legal.
  • Prestará asistencia técnicamente razonable.
  • Permitirá eliminar, rectificar o exportar datos mediante herramientas disponibles.

15. INCIDENTES

Northlav informará al Cliente sin demora indebida cuando tenga conocimiento de un incidente confirmado que comprometa datos personales tratados por cuenta del Cliente.

La notificación podrá incluir, en la medida disponible:

  • Naturaleza del incidente.
  • Categorías de datos.
  • Personas potencialmente afectadas.
  • Posibles consecuencias.
  • Medidas adoptadas.
  • Recomendaciones.

La notificación no implica admisión de responsabilidad.

16. AUDITORÍA E INFORMACIÓN

Northlav proporcionará información razonable sobre sus medidas y proveedores para permitir al Cliente evaluar el cumplimiento.

Las auditorías deberán:

  • Tener alcance razonable.
  • Proteger la seguridad de otros clientes.
  • No exponer secretos comerciales.
  • Realizarse con aviso previo.
  • No interrumpir indebidamente el Servicio.

17. DEVOLUCIÓN Y ELIMINACIÓN

Al finalizar la relación, Northlav eliminará o devolverá los datos conforme a la Política de Retención, salvo que:

  • Exista obligación legal.
  • Sea necesario conservar evidencia de seguridad o facturación.
  • Los datos permanezcan temporalmente en respaldos protegidos.

18. RESPONSABILIDAD

Cada parte responderá por el cumplimiento de sus propias obligaciones.

El Cliente responde por la legalidad de los datos, las finalidades, el consentimiento y las instrucciones proporcionadas.

Northlav responde por procesar los datos conforme a este Acuerdo y aplicar las medidas comprometidas.

19. PREVALENCIA

En caso de contradicción sobre tratamiento de datos:

  • Este Acuerdo prevalece sobre los Términos generales.
  • La normativa obligatoria prevalece sobre este Acuerdo.

20. VIGENCIA

Este Acuerdo entra en vigor cuando el Cliente acepta los Términos, contrata Northlav Cloud o comienza a utilizar el Servicio.