Acuerdo de Tratamiento de Datos (DPA)
Última actualización: 1 de septiembre de 2026 · Versión 2.1
Este Acuerdo de Tratamiento de Datos ("DPA") es parte integrante e indisociable de los Términos de Uso de EvoCODE IA® Ltda y rige el tratamiento de datos personales que nosotros, EvoCODE IA® Ltda, realizamos en nombre del Cliente en la prestación de los productos Kairo, TraceLog y AgenteNOC (en conjunto, los "Servicios"). Al aceptar los Términos de Uso, el Cliente se adhiere automáticamente a este DPA, sin necesidad de una firma separada.
Este DPA fue redactado para satisfacer, simultáneamente, la LGPD (Ley General de Protección de Datos de Brasil, Ley nº 13.709/2018 — "LGPD") y el Reglamento General de Protección de Datos de la Unión Europea (Reglamento (UE) 2016/679 — "GDPR"), en especial su artículo 28, además del GDPR según fue incorporado al derecho del Reino Unido ("UK GDPR") y de las disposiciones de service provider de la legislación estatal estadounidense aplicable (incluida la CCPA/CPRA).
1. Definiciones y roles
1.1. Los términos "datos personales", "tratamiento", "titular", "responsable del tratamiento", "encargado del tratamiento", "delegado de protección de datos", "incidente de seguridad" y correlativos tienen el significado que les atribuye la LGPD; los términos "personal data", "processing", "data subject", "controller", "processor", "personal data breach" y correlativos tienen el significado que les atribuye el GDPR. Cuando este DPA use un término de un régimen, el término equivalente del otro régimen se considera igualmente comprendido.
1.2. Roles. Para los datos personales tratados por medio de los Servicios por cuenta y orden del Cliente ("Datos del Cliente"):
- el Cliente es el Responsable del Tratamiento (LGPD, art. 5º, VI) / Controller (GDPR, art. 4(7)) — o, cuando el propio Cliente actúe como encargado del tratamiento de un tercero, actúa como responsable ante nosotros para los fines de este DPA y garantiza contar con la autorización necesaria;
- EvoCODE IA® Ltda es la Encargada del Tratamiento (LGPD, art. 5º, VII) / Processor (GDPR, art. 4(8)) y, para los fines de la legislación de California, service provider.
1.3. Este DPA no se aplica a los datos de los cuales EvoCODE es responsable del tratamiento — datos de registro de la cuenta del Cliente, datos de facturación y cobro, logs de seguridad de la plataforma, telemetría de uso agregada y datos de sitio web/marketing —, los cuales se rigen por nuestra Política de Privacidad.
1.4. "Subencargado" (sub-processor) es cualquier tercero contratado por nosotros para tratar Datos del Cliente en apoyo a la prestación de los Servicios.
1.5. "Legislación de Protección de Datos" significa toda norma aplicable al tratamiento de los Datos del Cliente, incluidas la LGPD, los reglamentos y resoluciones de la ANPD (Autoridad Nacional de Protección de Datos de Brasil) (en especial las Resoluciones CD/ANPD nº 15/2024 y nº 19/2024), el GDPR, el UK GDPR y las leyes estatales estadounidenses de privacidad aplicables.
2. Objeto, duración y naturaleza del tratamiento
2.1. El objeto de este DPA es el tratamiento de los Datos del Cliente estrictamente necesario para la prestación de los Servicios contratados, conforme se describe en el Anexo I.
2.2. La duración del tratamiento coincide con la vigencia de los Términos de Uso, más el período de devolución y eliminación previsto en la Cláusula 11.
2.3. La naturaleza y la finalidad del tratamiento son las operaciones técnicas de recolección, almacenamiento, organización, consulta, uso, transmisión y eliminación de datos personales inherentes al funcionamiento de cada producto, conforme al Anexo I. Nosotros no vendemos Datos del Cliente, no los compartimos para publicidad conductual de contexto cruzado y no los utilizamos para entrenar modelos de inteligencia artificial propios ni de terceros, salvo instrucción expresa y documentada del Cliente en sentido contrario.
3. Instrucciones documentadas
3.1. Trataremos los Datos del Cliente exclusivamente conforme a las instrucciones documentadas del Cliente, que comprenden: (a) los Términos de Uso y este DPA; (b) la configuración de los Servicios efectuada por el Cliente y por sus usuarios autorizados en las interfaces de la plataforma; y (c) instrucciones adicionales escritas, razonables y compatibles con los Servicios, transmitidas por los canales oficiales.
3.2. Podremos tratar Datos del Cliente fuera de esas instrucciones solo cuando lo exija la ley o una orden de autoridad competente; en ese caso, informaremos al Cliente antes del tratamiento, salvo que la comunicación esté prohibida por ley.
3.3. Deber de alerta. Si consideramos que una instrucción del Cliente viola la Legislación de Protección de Datos, alertaremos al Cliente de inmediato y podremos suspender la ejecución de la instrucción hasta que la cuestión sea aclarada, sin que ello configure incumplimiento contractual de nuestra parte (LGPD, arts. 39 y 42, §1º; GDPR, art. 28(3), último párrafo).
3.4. El Cliente garantiza que los Datos del Cliente fueron recolectados y se comparten con nosotros de forma lícita, con una base legal adecuada, y que las instrucciones que nos transmite cumplen la Legislación de Protección de Datos. El Cliente es el único responsable de la evaluación de la licitud de las finalidades y bases legales del tratamiento que determina.
4. Confidencialidad
4.1. Aseguramos que toda persona autorizada a tratar Datos del Cliente — empleados, prestadores de servicios y administradores — está vinculada por una obligación de confidencialidad, por contrato o deber legal, que sobrevive a la terminación del vínculo.
4.2. El acceso a los Datos del Cliente se limita a lo estrictamente necesario para la prestación de los Servicios (principio de mínimo privilegio), conforme se detalla en el Anexo II.
5. Seguridad del tratamiento
5.1. Implementamos y mantendremos las medidas técnicas y organizativas descritas en el Anexo II, adecuadas a la naturaleza de los datos tratados y a los riesgos involucrados (LGPD, arts. 46 a 49; GDPR, art. 32), incluidas la encriptación, el control de acceso, el aislamiento lógico entre tenants, el registro de auditoría y las copias de seguridad.
5.2. Podremos actualizar las medidas del Anexo II para acompañar la evolución tecnológica y de las amenazas, siempre que la modificación no reduzca materialmente el nivel global de seguridad.
6. Subencargados
6.1. Autorización general. El Cliente nos otorga autorización general para contratar Subencargados, en la forma del art. 28(2) del GDPR y de las buenas prácticas de la LGPD.
6.2. Lista pública. Mantenemos una Lista Pública de Subencargados, organizada por producto, con identificación, finalidad, datos involucrados, ubicación y salvaguarda de transferencia, disponible en el hub legal en https://evocode.ia.br/legal. La lista vigente en la fecha de aceptación se considera aprobada por el Cliente.
6.3. Notificación previa y objeción. Notificaremos al Cliente (por correo electrónico o aviso en la plataforma) con una antelación mínima de 15 (quince) días antes de agregar o sustituir un Subencargado. El Cliente podrá presentar una objeción fundamentada en razones legítimas de protección de datos, a través del canal dpo@evocode.ia.br, dentro de ese plazo. Recibida la objeción, buscaremos de buena fe una alternativa razonable (por ejemplo, una configuración que evite al nuevo Subencargado); de no ser posible, el Cliente podrá rescindir, sin penalidad, la parte de los Servicios que dependa del Subencargado objetado.
6.4. Traslado de obligaciones. Celebraremos con cada Subencargado un contrato escrito que imponga obligaciones de protección de datos sustancialmente equivalentes a las de este DPA, incluidas la seguridad, la confidencialidad y la limitación de finalidad. Permanecemos íntegramente responsables ante el Cliente por el cumplimiento, por parte de los Subencargados, de las obligaciones que les trasladamos.
6.5. No son Subencargados los servicios contratados directamente por el Cliente y meramente conectados por medio de la plataforma (por ejemplo, la cuenta de Google, Microsoft, Zoom, Stripe o WABA del propio Cliente cuando la integración usa credenciales del Cliente); en esos casos, la relación se rige por los términos acordados entre el Cliente y el proveedor respectivo.
7. Transferencias internacionales
7.1. Algunos Subencargados tratan datos fuera de Brasil (ver la Lista Pública de Subencargados). Toda transferencia internacional de Datos del Cliente observará un mecanismo válido de transferencia bajo la Legislación de Protección de Datos aplicable.
7.2. Flujos originados en Brasil (LGPD). Para las transferencias de datos personales desde Brasil al exterior, adoptamos las Cláusulas Contractuales Estándar de la ANPD, aprobadas por la Resolución CD/ANPD nº 19/2024, que quedan incorporadas a este DPA por referencia, sin modificación, en calidad de exportadora (EvoCODE) e importadora (Subencargado o afiliada en el exterior), u otro mecanismo válido del art. 33 de la LGPD (como una decisión de adecuación de la ANPD, cuando exista). En caso de conflicto entre este DPA y las cláusulas estándar de la ANPD, estas últimas prevalecen respecto de la transferencia que rigen.
7.3. Flujos sujetos al GDPR/UK GDPR. Cuando el tratamiento esté sujeto al GDPR e involucre una transferencia a un país sin decisión de adecuación, se aplican las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914) — módulo 2 (responsable→encargado) o módulo 3 (encargado→subencargado), según el caso —, incorporadas por referencia, con EvoCODE o el Subencargado como importador. Cuando resulte aplicable el UK GDPR, se incorpora adicionalmente el UK International Data Transfer Addendum (o el IDTA) aprobado por el ICO. En caso de conflicto, las SCC/el Addendum prevalecen respecto de la transferencia que rigen.
7.4. Evaluaremos, cuando sea exigido, el nivel de protección del país de destino y adoptaremos medidas suplementarias razonables (encriptación, seudonimización, minimización) para asegurar una protección esencialmente equivalente.
8. Asistencia al Responsable del Tratamiento
8.1. Derechos de los titulares. Teniendo en cuenta la naturaleza del tratamiento, prestaremos asistencia razonable, mediante medidas técnicas y organizativas adecuadas, para que el Cliente responda a las solicitudes de los titulares (LGPD, art. 18; GDPR, arts. 12 a 23), incluidas las funcionalidades de exportación, corrección y eliminación disponibles en la plataforma.
8.2. Redireccionamiento. Si recibimos directamente una solicitud de un titular relativa a Datos del Cliente (por ejemplo, un invitado de Kairo o un interlocutor de una conversación de AgenteNOC), no responderemos sobre el fondo: remitiremos la solicitud al Cliente sin demora injustificada y orientaremos al titular a contactar al Cliente, salvo obligación legal en contrario.
8.3. Informes y evaluaciones de impacto. Prestaremos asistencia razonable al Cliente en la elaboración de Informes de Impacto relativos a la Protección de Datos Personales (LGPD, art. 38) y Data Protection Impact Assessments (GDPR, arts. 35 y 36), así como en las consultas previas a la autoridad, proporcionando la información sobre el tratamiento que esté en nuestro poder.
8.4. Autoridades. Cooperaremos con la ANPD y, cuando corresponda, con las autoridades de protección de datos del EEE/Reino Unido, y prestaremos asistencia razonable al Cliente en fiscalizaciones o requerimientos de esas autoridades relacionados con los Datos del Cliente.
8.5. Las asistencias que excedan las funcionalidades estándar de la plataforma y demanden un esfuerzo desproporcionado podrán cobrarse a precios razonables, previamente informados.
9. Incidentes de seguridad
9.1. Notificación al Cliente. Al tomar conocimiento de un incidente de seguridad que afecte Datos del Cliente, lo notificaremos sin demora injustificada y, como objetivo máximo, dentro de las 48 (cuarenta y ocho) horas contadas desde la constatación del incidente, al correo electrónico del administrador de la cuenta y/o mediante aviso en la plataforma.
9.2. Contenido mínimo. La notificación contendrá, como mínimo y en la medida de la información disponible, el contenido exigido por la Resolución CD/ANPD nº 15/2024: (a) descripción de la naturaleza y de la categoría del incidente; (b) categorías de titulares y de datos personales afectados, con volumetría estimada; (c) medidas técnicas y de seguridad adoptadas antes y después del incidente; (d) riesgos y posibles consecuencias para los titulares; (e) medidas de mitigación y remediación adoptadas o propuestas; (f) fechas relevantes (ocurrencia, constatación, comunicación); y (g) contacto de nuestro Encargado (DPO). La información no disponible en el primer aviso será complementada en actualizaciones sucesivas, de forma escalonada.
9.3. Corresponde al Cliente, en su calidad de responsable del tratamiento, evaluar el riesgo y decidir sobre la comunicación del incidente a la ANPD y a los titulares (plazo regulatorio de 3 días hábiles, cuando exista riesgo o daño relevante) o a las autoridades del EEE/Reino Unido (72 horas, GDPR, art. 33). Prestaremos asistencia razonable en dicha evaluación y comunicación, y no comunicaremos el incidente a autoridades o titulares en nombre del Cliente sin su instrucción, salvo obligación legal propia.
9.4. Mantendremos un registro interno de los incidentes que involucren datos personales por un plazo mínimo de 5 (cinco) años, y adoptaremos las medidas de contención, erradicación y recuperación que correspondan. La notificación de un incidente no constituye reconocimiento de culpa o responsabilidad.
10. Auditorías
10.1. Pondremos a disposición del Cliente, previa solicitud, la información razonablemente necesaria para demostrar el cumplimiento de este DPA, prioritariamente por medio de documentación, informes de auditoría, atestaciones y certificaciones disponibles (por ejemplo, resúmenes de pruebas de seguridad y descripciones de las medidas del Anexo II).
10.2. Cuando esa información sea comprobadamente insuficiente para atender una exigencia legal o regulatoria del Cliente, este podrá realizar (directamente o mediante un auditor independiente que no sea competidor nuestro, vinculado por confidencialidad) una auditoría in situ o remota, observando que: (a) habrá un aviso previo mínimo de 30 (treinta) días; (b) la auditoría se realizará como máximo 1 (una) vez por período de 12 (doce) meses, salvo tras un incidente relevante o por determinación de una autoridad; (c) se llevará a cabo en horario comercial, con alcance y duración razonables acordados previamente, sin acceso a datos de otros clientes ni a secretos comerciales; y (d) los costos correrán por cuenta del Cliente, incluido el tiempo razonable de nuestro equipo más allá del primer día de acompañamiento.
10.3. Corregiremos, en un plazo razonable, las no conformidades materiales con este DPA identificadas en una auditoría.
11. Devolución y eliminación de los datos
11.1. Terminados los Términos de Uso, por cualquier motivo, el Cliente podrá exportar los Datos del Cliente durante 60 (sesenta) días contados desde la terminación, por medio de las funcionalidades de exportación de la plataforma o mediante solicitud al soporte, en un formato estructurado y de uso corriente. La misma ventana de 60 (sesenta) días se aplica a la cuenta sin Plan activo — inclusive a la cuenta que nunca llegó a contratar un Plan, mantenida solo en registro o en evaluación —, supuesto en el cual, al no haber terminación desde la cual contar el plazo, la ventana se calcula por dato, desde su respectiva recolección o generación, conforme a los plazos declarados en el Anexo I-B. El Cliente, en su calidad de responsable del tratamiento, instruye a EvoCODE a observar esas ventanas y reconoce que integran las instrucciones documentadas de tratamiento de este DPA.
11.2. Transcurrido el plazo del punto 11.1, eliminaremos los Datos del Cliente de los sistemas de producción en un plazo razonable y de las copias de seguridad conforme a los ciclos normales de rotación de backups, salvo cuando la retención sea exigida por ley (por ejemplo, registros de acceso a aplicaciones durante 6 meses, en los términos del art. 15 del Marco Civil de Internet de Brasil (Ley nº 12.965/2014), y documentos fiscales durante los plazos legales). Los datos retenidos por obligación legal permanecen protegidos por este DPA y serán tratados únicamente para la finalidad de la retención.
11.3. Certificaremos la eliminación por escrito, previa solicitud del Cliente.
12. Responsabilidad
12.1. Cada parte responde por los daños que cause en razón del incumplimiento de la Legislación de Protección de Datos, en la forma de los arts. 42 a 45 de la LGPD y del art. 82 del GDPR. En calidad de encargada del tratamiento, respondemos solidariamente solo cuando incumplamos las obligaciones legales propias del encargado o cuando no hayamos seguido las instrucciones lícitas del Cliente (LGPD, art. 42, §1º, I).
12.2. La responsabilidad total de cada parte bajo este DPA se somete al límite de responsabilidad previsto en la cláusula de Limitación de Responsabilidad de los Términos de Uso (tope equivalente a los montos pagados en los 12 meses anteriores al evento), salvo dolo o culpa grave y los supuestos en que la ley prohíba la limitación. Nada en este DPA limita el derecho de repetición entre las partes en proporción a su participación en el daño (LGPD, art. 42, §4º).
12.3. El Cliente indemnizará a EvoCODE por las pérdidas derivadas de un tratamiento que el Cliente determine en violación de la Legislación de Protección de Datos, incluidas las instrucciones ilícitas mantenidas después de la alerta de la Cláusula 3.3.
13. Prevalencia, vigencia y disposiciones finales
13.1. Este DPA rige mientras rijan los Términos de Uso y, en cuanto a las obligaciones de eliminación, confidencialidad y asistencia, hasta su íntegro cumplimiento.
13.2. Prevalencia. En materia de protección de datos personales, este DPA prevalece sobre los Términos de Uso, la Política de Uso Aceptable y cualquier otro documento contractual entre las partes. Las cláusulas estándar de la ANPD y las SCC/UK Addendum, cuando resulten aplicables, prevalecen sobre este DPA respecto de las transferencias que rigen (Cláusulas 7.2 y 7.3).
13.3. Las modificaciones de este DPA siguen el procedimiento de modificación de los Términos de Uso, con notificación previa; las modificaciones exigidas por un cambio en la Legislación de Protección de Datos podrán tener vigencia inmediata, con aviso al Cliente.
13.4. Se aplican a este DPA la ley y el fuero definidos en los Términos de Uso, sin perjuicio de las disposiciones imperativas de la Legislación de Protección de Datos aplicable al tratamiento.
Anexo I — Descripción del tratamiento (por producto)
A. Kairo — agendamiento multi-tenant con atención vía WhatsApp y agentes de IA
| Elemento | Descripción |
|---|---|
| Categorías de titulares | Invitados/invitees de los agendamientos del Cliente; interlocutores de conversaciones de WhatsApp con los agentes de IA del Cliente; usuarios finales autorizados por el Cliente. |
| Categorías de datos | Datos de invitados: nombre, correo electrónico, teléfono, respuestas de formularios de agendamiento, zona horaria, idioma; contenido de conversaciones de WhatsApp con agentes de IA (mensajes, respuestas del agente, identificadores del remitente, audios/notas de voz); datos de eventos y disponibilidad sincronizados desde calendarios (Google, Microsoft) y enlaces de reunión (Zoom/Teams/Meet); metadatos de comunicación (fechas, horarios, estado de entrega). |
| Datos sensibles | No solicitados por la plataforma; pueden constar incidentalmente en el contenido libre de mensajes y formularios, bajo responsabilidad del Cliente. |
| Operaciones | Recolección mediante páginas de agendamiento y canales de mensajería; almacenamiento; organización; consulta; uso por agentes de IA para responder y agendar; transmisión a subencargados de mensajería, calendario, video e IA; envío de correos electrónicos y mensajes transaccionales; eliminación. |
| Finalidad | Operar el agendamiento, las notificaciones y la atención automatizada configurados por el Cliente. |
B. TraceLog — observabilidad de red
| Elemento | Descripción |
|---|---|
| Categorías de titulares | Personas identificables a partir de la telemetría de red del Cliente (suscriptores/usuarios de conexiones monitoreadas); visitantes de páginas públicas de estado del Cliente. |
| Categorías de datos | Telemetría de red: direcciones IP, rutas (traceroute), latencia, pérdida de paquetes, métricas de SLA; identificadores técnicos de equipos; geolocalización aproximada derivada de la IP; logs técnicos. Retención de la telemetría conforme al plan contratado: 7, 30, 90 o 365 días, sujeta a un período técnico mínimo de 40 (cuarenta) días para las mediciones brutas (historial de latencia y de ruta), necesario para la elaboración del informe mensual de SLA del mes calendario cerrado anterior. Datos agregados (consolidaciones horarias): hasta 2 veces la ventana del plan. Cuentas sin plan activo: 60 (sesenta) días, alineados con la ventana de exportación de la Cláusula 11. El Cliente, en su calidad de responsable del tratamiento, reconoce e instruye que estos plazos integran las instrucciones documentadas de tratamiento de este DPA. |
| Datos sensibles | No aplicable por diseño. |
| Operaciones | Recolección automática mediante sondas/recolecciones configuradas por el Cliente; almacenamiento con expiración por plan; agregación; consulta en dashboards; alertas; eliminación. |
| Finalidad | Monitoreo de rendimiento, disponibilidad y SLA de las redes indicadas por el Cliente. |
C. AgenteNOC — agentes de IA para NOC/ISPs vía WhatsApp/Telegram/Discord
| Elemento | Descripción |
|---|---|
| Categorías de titulares | Interlocutores de los agentes del Cliente (clientes finales, técnicos y colaboradores del Cliente); participantes de grupos de WhatsApp/Telegram/Discord monitoreados o atendidos por los agentes. |
| Categorías de datos | Contenido de conversaciones (registro de interacciones: mensaje del usuario, respuesta del agente, identificadores del remitente — número de teléfono/usuario —, audios y transcripciones); datos de participantes de grupos; datos técnicos de diagnóstico de red proporcionados en las conversaciones; credenciales de dispositivos de red del Cliente, almacenadas encriptadas; metadatos de mensajes. |
| Datos sensibles | No solicitados; pueden constar incidentalmente en el contenido libre de las conversaciones, bajo responsabilidad del Cliente. |
| Operaciones | Recepción y envío de mensajes; almacenamiento de registros de interacción; uso por modelos de IA para diagnóstico y respuesta; transmisión a subencargados de mensajería e IA; monitoreo de errores; eliminación. |
| Finalidad | Atención, monitoreo y diagnóstico de red automatizados, conforme a la configuración del Cliente. |
D. Disposiciones comunes al Anexo I
- Duración: vigencia de los Términos de Uso + período de exportación/eliminación (Cláusula 11) y retenciones por plan/ley.
- Subencargados: conforme a la Lista Pública de Subencargados por producto.
- Uso de IA: los contenidos enviados a proveedores de IA se utilizan exclusivamente para generar la respuesta/funcionalidad solicitada; no se usan para entrenar modelos (Cláusula 2.3).
Anexo II — Medidas técnicas y organizativas
- Encriptación en tránsito: TLS moderno en todas las comunicaciones externas (aplicación, APIs, webhooks, integraciones).
- Encriptación en reposo: datos almacenados en infraestructura con encriptación de disco/volumen; copias de seguridad encriptadas.
- Encriptación de credenciales y secretos: credenciales de integraciones, tokens OAuth, claves de API y credenciales de dispositivos de red almacenados con encriptación a nivel de aplicación (campos con cast
encrypted), con claves gestionadas fuera de la base de datos; secretos de infraestructura mantenidos en una gestión centralizada de secretos, fuera del código fuente. - Aislamiento multi-tenant: arquitectura single-database con aislamiento lógico por tenant: todo modelo de datos de tenant lleva un identificador de tenant y se accede exclusivamente mediante un scope automático vinculado al contexto del tenant autenticado, impidiendo consultas entre tenants; pruebas automatizadas cubren el aislamiento.
- Control de acceso: autenticación con contraseña fuerte y soporte de MFA; autorización por roles y permisos (mínimo privilegio); segregación entre entornos de producción y desarrollo; acceso administrativo restringido, nominal y registrado; revisión periódica de accesos y revocación inmediata en las desvinculaciones.
- Logs de auditoría: registro de actividades relevantes (autenticación, acciones administrativas, modificaciones de datos sensibles del tenant) con marca de tiempo y autor; registros de acceso conservados conforme al Marco Civil de Internet de Brasil; protección de los logs contra alteración.
- Backups y continuidad: copias de seguridad automáticas y periódicas de la base de datos, encriptadas, con pruebas de restauración; procedimientos de recuperación ante desastres documentados.
- Seguridad de aplicación: ciclo de desarrollo con revisión de código, dependencias monitoreadas, corrección oportuna de vulnerabilidades, protección CSRF, validación de entradas, limitación de tasa y monitoreo de errores y rendimiento.
- Seguridad de red e infraestructura: contenedores aislados, exposición mínima de puertos, firewalls, actualizaciones de seguridad de los sistemas, TLS interno cuando corresponda.
- Minimización y retención: recolección limitada a lo necesario por funcionalidad; expiración automática de la telemetría conforme al plan, sujeta al período técnico mínimo declarado en el Anexo I; rutinas de eliminación al término contractual.
- Gestión de incidentes: procedimiento interno de detección, contención, evaluación y notificación (Cláusula 9); registro de incidentes durante 5 años.
- Organización: Encargado de Datos (DPO) designado y publicado; política interna de seguridad y privacidad; capacitación y acuerdos de confidencialidad del equipo; evaluación de proveedores/Subencargados antes de la contratación.
Historial de versiones
A continuación registramos las modificaciones materiales de este DPA. La versión vigente y las demás piezas del corpus legal están publicadas en el hub legal en https://evocode.ia.br/legal.
Versión 2.1 — 1 de septiembre de 2026
- Plazos de retención de la telemetría de TraceLog (Anexo I-B y Anexo II, ítem 10). La ventana del plan TraceLog Pro pasó de 180 (ciento ochenta) a 90 (noventa) días — los planes pasan a ser de 7, 30, 90 o 365 días. Se incorporó un período técnico mínimo de 40 (cuarenta) días para las mediciones brutas (historial de latencia y de ruta), necesario para la elaboración del informe mensual de SLA del mes calendario cerrado inmediatamente anterior; datos agregados (consolidaciones horarias), hasta 2 veces la ventana del plan; cuentas sin plan activo, 60 (sesenta) días. El Anexo I-B pasó a registrar que esos plazos integran las instrucciones documentadas de tratamiento de este DPA.
- Devolución y eliminación (Cláusula 11.1). La ventana de exportación de los Datos del Cliente fue fijada en 60 (sesenta) días y pasó a abarcar expresamente la cuenta sin Plan activo, inclusive la que nunca llegó a contratar un Plan, supuesto en el cual se calcula por dato, desde su respectiva recolección o generación.
- Eliminación del subencargado Laravel Nightwatch. El servicio dejó de utilizarse y fue eliminado del corpus. La modificación no altera el texto de este DPA: consta en la Política de Privacidad (Sección 5.2) y en la Lista Pública de Subencargados, referida en la Cláusula 6.
- Historial de versiones. Esta sección fue creada, de modo que el registro de modificaciones pasa a constar dentro del propio documento, y no solo en el hub legal.
Versión 2.0 — 22 de julio de 2026
- Texto original de este documento, publicado en la consolidación del corpus legal de EvoCODE IA® (Términos de Uso, Política de Uso Aceptable, Política de Privacidad, Política de Cookies, Acuerdo de Tratamiento de Datos, Lista Pública de Subencargados y Aviso Legal).
EvoCODE IA® Ltda — CNPJ 63.623.332/0001-42 Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil Sitio web: https://evocode.ia.br · Contacto legal: contato@evocode.ia.br · Soporte: sac@evocode.ia.br · WhatsApp: +55 51 2191-0021 Encargado de Datos (DPO): Elizandro Pacheco de Almeida — dpo@evocode.ia.br