1. Objeto y partes
El presente Acuerdo de Tratamiento de Datos (en adelante, el "DPA") regula el tratamiento de datos personales que MacroWisp (Aldo Juárez, Persona Física con Actividad Empresarial) (en adelante, el "Encargado") realiza por cuenta del ISP que contrata la plataforma MacroWisp (en adelante, el "Responsable"), respecto de los datos personales de los clientes finales y demás titulares que el Responsable registra o gestiona en la plataforma.
Este DPA complementa el Aviso de Privacidad y los Términos y Condiciones de uso de MacroWisp, y se emite conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento.
2. Definiciones
- Responsable: el ISP que decide sobre el tratamiento de los datos personales de sus clientes finales.
- Encargado: MacroWisp, que trata los datos personales por cuenta y bajo instrucciones del Responsable.
- Titular: la persona física a quien corresponden los datos personales (cliente final del ISP).
- Subencargado: tercero contratado por el Encargado para apoyar la prestación del servicio (por ejemplo, infraestructura en la nube).
- Tratamiento: cualquier operación sobre datos personales (obtención, uso, almacenamiento, transferencia, supresión, etc.).
3. Roles de las partes
El Responsable (ISP) determina las finalidades y medios del tratamiento de los datos de sus clientes finales. El Encargado (MacroWisp) trata dichos datos únicamente por cuenta del Responsable, para prestar el servicio contratado, sin utilizarlos para fines propios ni distintos.
4. Instrucciones del Responsable
El Responsable reconoce que el uso de las funcionalidades estándar de la plataforma constituye una instrucción documentada para el tratamiento de los datos personales. Cualquier instrucción adicional que implique cambios en el tratamiento deberá comunicarse por escrito.
Ninguna instrucción podrá obligar al Encargado a incumplir la legislación aplicable o a comprometer la seguridad de la plataforma. Si el Encargado considera que una instrucción infringe la ley, lo informará al Responsable.
5. Objeto, naturaleza, finalidad y duración del tratamiento
- Objeto: gestión operativa del servicio de Internet del Responsable a través de la plataforma MacroWisp.
- Naturaleza: almacenamiento, organización, consulta, actualización y supresión de datos; envío de notificaciones; procesamiento de facturación y cobranza.
- Finalidad: alta y gestión de clientes, facturación, cobranza, soporte técnico, control de red y cumplimiento de obligaciones del Responsable.
- Duración: mientras esté vigente la relación contractual entre el Responsable y el Encargado, más los plazos legales de conservación aplicables.
6. Categorías de titulares y tipos de datos
- Titulares: clientes finales del ISP y, en su caso, personal del propio ISP.
- Datos: identificación y contacto, identificación oficial, datos de facturación y pago, ubicación (opcional), datos técnicos del servicio (MAC, IP, métricas) y registros de actividad.
El Encargado no trata datos personales sensibles por cuenta del Responsable. El detalle se especifica en el Anexo I.
7. Obligaciones del Encargado (MacroWisp)
El Encargado se obliga a:
- Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable (sección 4).
- No utilizar los datos para fines propios ni transferirlos, salvo instrucción del Responsable u obligación legal.
- Garantizar que únicamente el personal que necesite acceder a los datos para prestar el servicio cuente con autorización y acceso.
- Guardar confidencialidad sobre los datos y garantizar que su personal esté sujeto al mismo deber (sección 8).
- Implementar medidas de seguridad conforme a la sección 9.
- Asistir al Responsable en la atención de derechos ARCO y demás solicitudes de los titulares.
- Notificar al Responsable, sin dilación indebida, las vulneraciones de seguridad (sección 12).
- Suprimir o devolver los datos al terminar el servicio (sección 17).
- Permitir y contribuir a auditorías razonables conforme a la sección 18.
8. Confidencialidad
El Encargado y su personal autorizado guardarán confidencialidad sobre los datos personales tratados por cuenta del Responsable. Estas obligaciones de confidencialidad permanecerán vigentes aun después de terminada la relación contractual.
9. Medidas de seguridad y continuidad
El Encargado aplica medidas razonables de carácter administrativo, técnico y físico orientadas a proteger los datos personales contra daño, pérdida, alteración, destrucción o acceso no autorizado, incluyendo cifrado en tránsito mediante protocolos criptográficos vigentes, control de acceso por roles, registro de auditoría, respaldos cifrados y separación de entornos.
Asimismo, el Encargado mantendrá procedimientos razonables de respaldo y recuperación orientados a garantizar la continuidad del servicio y la recuperación de la información en caso de incidentes. Estas medidas se revisan y actualizan periódicamente conforme a la evolución de la tecnología y los riesgos.
10. Separación entre clientes (multi-tenant)
El Encargado implementa mecanismos técnicos y organizacionales para mantener el aislamiento lógico de la información correspondiente a cada Responsable, evitando el acceso entre distintos ISPs que utilicen la plataforma.
11. Copias de seguridad
Los respaldos se utilizan exclusivamente para fines de recuperación ante desastres y no serán restaurados de forma selectiva, salvo que sea necesario para la continuidad del servicio o el cumplimiento de obligaciones legales. La información en respaldos se elimina o sobrescribe conforme rotan los ciclos normales de respaldo.
12. Vulneraciones de seguridad y cooperación
En caso de una vulneración de seguridad que afecte datos personales tratados por cuenta del Responsable, el Encargado se lo notificará sin dilación indebida una vez que tenga conocimiento, proporcionando la información disponible sobre la naturaleza del incidente, los datos afectados y las medidas adoptadas o propuestas, sin perjuicio de las investigaciones internas necesarias para determinar su alcance.
Ambas partes cooperarán de buena fe para investigar los incidentes de seguridad, mitigar sus efectos y cumplir con las obligaciones legales de notificación.
13. Solicitudes de autoridades
Si una autoridad competente requiere el acceso a datos personales tratados por cuenta del Responsable, el Encargado notificará al Responsable antes de revelar la información, salvo que una disposición legal prohíba dicha notificación. El Encargado revelará únicamente la información legalmente exigida.
14. Asistencia en derechos de los titulares
Cuando un titular ejerza derechos ARCO o presente una solicitud directamente ante el Encargado respecto de datos cuyo Responsable sea el ISP, el Encargado orientará al titular para que la dirija al Responsable y, en la medida de lo posible, brindará al Responsable la asistencia técnica razonable para atenderla dentro de los plazos legales.
15. Subencargados
El Responsable autoriza de forma general al Encargado a contratar subencargados (por ejemplo, proveedores de infraestructura en la nube, mensajería y procesamiento de pagos) para prestar el servicio. El Encargado:
- Impondrá a cada subencargado obligaciones de protección de datos equivalentes a las de este DPA.
- Seguirá siendo responsable ante el Responsable por el cumplimiento de los subencargados.
- Informará al Responsable de cambios relevantes en los subencargados, para que pueda oponerse por causa justificada.
Si las partes no llegan a un acuerdo respecto del cambio de un subencargado por causa justificada, cualquiera de ellas podrá dar por terminado el servicio conforme a los términos del contrato.
16. Transferencias y ubicación de los datos
Los datos podrán almacenarse en centros de datos ubicados en México o en otros países donde operen los subencargados autorizados. Dichas transferencias se limitan a lo necesario para prestar el servicio y se realizan conforme al artículo 37 de la LFPDPPP y a las cláusulas contractuales aplicables.
17. Devolución, eliminación y portabilidad
Al terminar la relación contractual, y a elección del Responsable, el Encargado devolverá o eliminará los datos personales tratados por su cuenta, así como las copias existentes, dentro de un plazo razonable después de la terminación del servicio, salvo obligación legal de conservación.
Asimismo, el Responsable podrá solicitar una exportación de sus datos en un formato estructurado y de uso común, siempre que sea técnicamente viable.
18. Auditorías
El Encargado pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá auditorías, sujetas a las siguientes condiciones:
- Máximo una auditoría al año, salvo en caso de incidente grave.
- Con al menos 30 días de aviso previo por escrito.
- Durante horario laboral, sin afectar la operación de la plataforma.
- Sin acceso a información de otros clientes del Encargado.
- Los costos de la auditoría corren por cuenta del Responsable.
- Sujetas a obligaciones de confidencialidad.
19. Responsabilidad
Cada parte responde por el incumplimiento de las obligaciones que le corresponden conforme a la LFPDPPP y a este DPA. El Responsable es el único responsable de la licitud de las instrucciones que imparte y de la información que proporciona a los titulares mediante su propio aviso de privacidad.
El Encargado no será responsable por tratamientos realizados siguiendo instrucciones del Responsable que resulten contrarias a la legislación aplicable.
20. Vigencia y terminación
Este DPA entra en vigor con la aceptación de los Términos y Condiciones de MacroWisp o la contratación del servicio, y permanece vigente mientras el Responsable utilice la plataforma. Las obligaciones que por su naturaleza deban subsistir (confidencialidad, devolución o eliminación de datos) continuarán tras la terminación.
Cualquiera de las partes podrá dar por terminado este DPA cuando la otra incumpla de manera grave sus obligaciones y no subsane dicho incumplimiento dentro de un plazo razonable tras recibir la notificación correspondiente.
21. Ley aplicable
Este DPA se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, su Reglamento y demás disposiciones aplicables en los Estados Unidos Mexicanos.
22. Contacto
Para asuntos relacionados con este DPA, contacta al Departamento de Protección de Datos Personales del Encargado: aldo.juarez.56@gmail.com.
Anexo I — Detalle técnico del tratamiento
| Categorías de datos | Nombre, domicilio, teléfono, correo electrónico, RFC, identificación oficial, datos de facturación y pago, dirección MAC, IP asignada, geolocalización (GPS, opcional), versión del sistema operativo, identificadores del dispositivo y registros de conexión. |
|---|---|
| Operaciones de tratamiento | Almacenamiento, consulta, organización, modificación, eliminación, exportación, respaldo y recuperación, envío de notificaciones, y procesamiento de facturación y cobranza. |
| Medidas de seguridad | Cifrado en tránsito (protocolos vigentes), cifrado de respaldos, control de acceso basado en roles (RBAC), registros de auditoría, monitoreo, segmentación multi-tenant (aislamiento lógico entre ISPs) y separación de entornos productivo y de desarrollo. |
| Subencargados | Proveedores de infraestructura en la nube (cómputo, almacenamiento y respaldo), mensajería (correo, WhatsApp/SMS), procesamiento de pagos y notificaciones push. |
| Conservación | Mientras exista la relación contractual y por los plazos legales, fiscales y contractuales aplicables. Los respaldos conservan información durante sus ciclos normales de rotación y se eliminan o sobrescriben al rotar. |