Cumplimiento del RGPD y sus Derechos de Datos

Adenda de Procesamiento de Datos (RGPD)

Última actualización: 20 de julio de 2026

Esta Adenda de Procesamiento de Datos ("DPA") forma parte de los Términos y Condiciones u otro acuerdo escrito ("Acuerdo") entre el cliente ("Cliente" o "Responsable del Tratamiento") y WicWac Inc., que opera como Crisphive ("Crisphive" o "Encargado del Tratamiento").

Esta DPA se aplica cuando Crisphive procesa Datos Personales en nombre del Cliente que están sujetos al Reglamento General de Protección de Datos de la UE (RGPD), el RGPD del Reino Unido u otras leyes europeas de protección de datos aplicables.

1. Partes

  • Responsable del Tratamiento: el Cliente que utiliza el Servicio de Crisphive.
  • Encargado del Tratamiento: WicWac Inc. (que opera como Crisphive), Suite 1420, 99 Bank Street, Ottawa, Ontario, K1P 1H4, Canadá

2. Definiciones

Los términos en mayúsculas no definidos en esta DPA tienen el significado otorgado en el RGPD o en el Acuerdo.

  • "Datos Personales" significa cualquier información relativa a una persona física identificada o identificable.
  • "Tratamiento" tiene el significado establecido en el artículo 4(2) del RGPD.
  • "Subencargado" significa cualquier tercero contratado por Crisphive para tratar Datos Personales en nombre del Cliente.
  • "EEE" significa el Espacio Económico Europeo.
  • "Comunicaciones Funcionales" significa los correos electrónicos y mensajes SMS esenciales para operar una cuenta y prestar el Servicio, incluidos los avisos de cuenta, de seguridad (incluidos los códigos de un solo uso), de facturación, de programación, de servicio y legales.
  • "Comunicaciones de Marketing" significa los correos electrónicos promocionales, como boletines, anuncios de productos y ofertas.

3. Alcance y Propósito del Tratamiento

Crisphive trata Datos Personales únicamente con el propósito de proporcionar la plataforma de programación y gestión de personal de Crisphive, lo que incluye:

  • Gestión de cuentas
  • Programación y coordinación de trabajos
  • Notificaciones y comunicaciones, incluidas las Comunicaciones Funcionales entregadas por correo electrónico y SMS
  • Soporte y mantenimiento de la plataforma
  • Supervisión de la seguridad y el rendimiento

El tratamiento se limita a lo necesario para prestar el Servicio.

4. Categorías de Datos y Sujetos de Datos

4.1 Sujetos de Datos

  • Empleados del Cliente
  • Contratistas y trabajadores de campo
  • Usuarios autorizados
  • Clientes finales (según los cargue el Cliente)

4.2 Categorías de Datos Personales

  • Nombres, direcciones de correo electrónico, números de teléfono
  • Preferencias de comunicación, registros de consentimiento y estado de baja
  • Registros de entrega e interacción de correo electrónico y SMS
  • Asignaciones de trabajos, horarios y ubicaciones
  • Credenciales de cuenta (con hash)
  • Registros de uso y auditoría
  • Comunicaciones de soporte

No está previsto el tratamiento de categorías especiales de datos, salvo acuerdo expreso por escrito.

5. Comunicaciones: Roles y Bases Legales

5.1 Comunicaciones Funcionales

Las Comunicaciones Funcionales son necesarias para la ejecución del Acuerdo y para el funcionamiento y la seguridad del Servicio. Cuando Crisphive envía Comunicaciones Funcionales a los usuarios autorizados del Cliente en nombre del Cliente (por ejemplo, notificaciones de programación y despacho), Crisphive actúa como Encargado del Tratamiento conforme a las instrucciones documentadas del Cliente, y el Cliente, como Responsable del Tratamiento, es responsable de garantizar una base legal apropiada y de proporcionar los avisos de privacidad requeridos a sus sujetos de datos. Cuando Crisphive envía Comunicaciones Funcionales relativas a la propia relación de cuenta (por ejemplo, avisos de facturación, de seguridad y legales), Crisphive trata los datos de contacto pertinentes como responsable independiente sobre las bases legales de la ejecución de un contrato (artículo 6(1)(b) del RGPD), el cumplimiento de obligaciones legales (artículo 6(1)(c) del RGPD) y los intereses legítimos en la seguridad y administración del Servicio (artículo 6(1)(f) del RGPD). Dado que las Comunicaciones Funcionales son necesarias para el Servicio, no están sujetas a los requisitos de consentimiento de marketing y continúan durante la vigencia de la cuenta.

5.2 Comunicaciones de Marketing

Crisphive envía Comunicaciones de Marketing como responsable independiente, sobre la base del consentimiento (artículo 6(1)(a) del RGPD) o, cuando corresponda, de los intereses legítimos en el marketing directo entre empresas de conformidad con las normas de ePrivacy. Los sujetos de datos tienen derecho a oponerse al marketing directo en cualquier momento (artículo 21(2)–(3) del RGPD), y cada Comunicación de Marketing incluye un mecanismo de baja. La oposición o la retirada del consentimiento para las Comunicaciones de Marketing no afecta las Comunicaciones Funcionales.

5.3 Códigos de un Solo Uso por SMS

Cuando un usuario elige el inicio de sesión basado en SMS, el consentimiento expreso se recoge mediante una casilla de verificación en el momento de la elección. Los mensajes OTP se tratan para la verificación de identidad y la seguridad de la cuenta sobre las bases de la ejecución de un contrato y los intereses legítimos en proteger el Servicio. Los códigos OTP son de un solo uso, de duración limitada, y no se conservan después de su uso o expiración.

5.4 Garantías del Cliente

El Cliente declara y garantiza que, respecto de cualquier comunicación que configure, active o instruya a Crisphive a enviar a sus empleados, contratistas o clientes finales, ha establecido una base legal, ha proporcionado todos los avisos requeridos y ha obtenido todos los consentimientos exigidos por la ley aplicable. El Cliente indemnizará y mantendrá indemne a Crisphive frente a cualquier reclamación, multa o sanción derivada del incumplimiento del Cliente al respecto, en la máxima medida permitida por la ley aplicable.

6. Responsabilidades del Responsable y del Encargado

6.1 Cliente (Responsable del Tratamiento)

El Cliente declara que cuenta con una base legal para recopilar y tratar Datos Personales, que ha proporcionado todos los avisos de privacidad requeridos a los sujetos de datos y que sus instrucciones a Crisphive cumplen con el RGPD.

6.2 Crisphive (Encargado del Tratamiento)

Crisphive tratará los Datos Personales únicamente siguiendo instrucciones documentadas del Cliente, garantizará que todo el personal autorizado para tratar datos esté sujeto a obligaciones de confidencialidad, implementará medidas de seguridad técnicas y organizativas apropiadas y asistirá al Cliente en el cumplimiento de sus obligaciones en virtud del RGPD.

7. Confidencialidad

Crisphive garantiza que todo el personal autorizado para tratar Datos Personales está sujeto a obligaciones de confidencialidad apropiadas, ya sean contractuales o legales.

8. Medidas de Seguridad (artículo 32 del RGPD)

Crisphive implementa salvaguardas razonables y apropiadas, entre ellas:

  • Controles de acceso basados en roles
  • Cifrado en tránsito cuando corresponda
  • Infraestructura y entornos de alojamiento seguros
  • Registro y supervisión
  • Procedimientos de respuesta a incidentes
  • Códigos de un solo uso y de duración limitada para el inicio de sesión basado en SMS

Las medidas de seguridad se revisan periódicamente y se ajustan según sea necesario.

9. Subencargados

9.1 Autorización

El Cliente otorga una autorización general para que Crisphive contrate Subencargados, incluidos proveedores de entrega de correo electrónico y SMS.

9.2 Obligaciones

Crisphive garantiza que los Subencargados están vinculados por acuerdos escritos, ofrecen protecciones de nivel RGPD y tratan los datos únicamente para fines autorizados.

9.3 Lista de Subencargados

Se puede proporcionar una lista actualizada de Subencargados previa solicitud.

10. Transferencias Internacionales de Datos

Los Datos Personales pueden tratarse fuera del EEE, incluso en Canadá y Estados Unidos. Cuando sea necesario, Crisphive se basa en las Cláusulas Contractuales Tipo (SCC) y otros mecanismos de transferencia lícitos en virtud del RGPD. Canadá cuenta con una decisión de adecuación de la Comisión Europea para los datos sujetos a PIPEDA.

11. Asistencia con los Derechos de los Sujetos de Datos

Crisphive asistirá al Cliente, cuando sea razonablemente posible, en la respuesta a solicitudes relacionadas con:

  • Acceso
  • Rectificación
  • Supresión
  • Restricción
  • Oposición, incluida la oposición al marketing directo
  • Portabilidad de los datos

Crisphive no responde directamente a las solicitudes de los Sujetos de Datos salvo que la ley lo exija. Cuando Crisphive actúa como responsable independiente respecto de las Comunicaciones de Marketing y las Comunicaciones Funcionales relativas a la relación de cuenta, responde directamente a las solicitudes de los sujetos de datos relativas a dicho tratamiento, incluida la atención de las bajas de marketing sin demora indebida.

12. Notificación de Violaciones de Datos

Crisphive deberá:

  • Notificar al Cliente sin demora indebida al tener conocimiento de una Violación de Datos Personales
  • Proporcionar la información disponible para respaldar el cumplimiento de los artículos 33 y 34 del RGPD

La notificación incluirá la naturaleza de la violación, las consecuencias probables y las medidas de mitigación cuando estén disponibles.

13. Retención y Eliminación de Datos

Tras la terminación del Acuerdo:

  • Crisphive eliminará o devolverá los Datos Personales dentro de un plazo razonable
  • Los datos podrán conservarse cuando la ley lo exija
  • Las copias de seguridad podrán persistir durante un período limitado hasta que se sobrescriban
  • Los registros de consentimiento, bajas y comunicaciones podrán conservarse según sea necesario para demostrar el cumplimiento de la ley aplicable

14. Auditorías y Cumplimiento

Previo aviso razonable por escrito, el Cliente podrá:

  • Solicitar documentación que demuestre el cumplimiento
  • Realizar auditorías limitadas a una por año (salvo que la ley exija lo contrario)

Las auditorías no deben interrumpir de manera injustificada las operaciones de Crisphive.

15. Responsabilidad

La responsabilidad en virtud de esta DPA está sujeta a las limitaciones y exclusiones establecidas en el Acuerdo, incluidas sus disposiciones de Limitación de Responsabilidad, en la máxima medida permitida por la ley aplicable. Sin limitar lo anterior, Crisphive no es responsable de la falta de entrega, el retraso, el filtrado o la interceptación de comunicaciones por parte de proveedores o redes de terceros, ni de las consecuencias derivadas de que un sujeto de datos no mantenga información de contacto precisa, y cada parte es responsable únicamente de la porción de cualquier multa regulatoria o de los daños que corresponda a su propia responsabilidad en virtud del artículo 82 del RGPD.

16. Ley Aplicable

Esta DPA se rige por las leyes de Ontario, Canadá, y por la legislación de protección de datos de la UE/Reino Unido aplicable cuando sea necesario.

17. Orden de Prelación

En caso de conflicto:

  • Esta DPA
  • El Acuerdo
  • Cualquier otro documento aplicable

18. Contacto para Asuntos de Protección de Datos

Correo electrónico: support@crisphive.com

WicWac Inc. (que opera como Crisphive)

Suite 1420, 99 Bank Street

Ottawa, Ontario K1P 1H4

Canadá

Anexo 1 — Resumen del Tratamiento

Anexo 1 — Resumen del Tratamiento
ConceptoDescripción
Naturaleza del TratamientoAlojamiento, almacenamiento, acceso, transmisión, entrega de comunicaciones
PropósitoProgramación y gestión de personal; comunicaciones de cuenta y de servicio
DuraciónVigencia del Acuerdo
Sujetos de DatosEmpleados, contratistas, clientes
Tipos de DatosDatos de contacto, programación, uso, y preferencias de comunicación y consentimiento