Este Anexo (el "DPA") forma parte integral de los Términos de Servicio SaaS de AstroSetter y regula el tratamiento de datos personales que ON THE GIG GROUP, LLC ("el Encargado", "AstroSetter", "el Proveedor") realiza por cuenta del Usuario ("el Responsable") en la prestación del Servicio. Ante cualquier conflicto entre este DPA y los Términos de Servicio en materia de protección de datos, prevalece este DPA.
Contacto legal / de privacidad: astrosinmobiliarios@gmail.com
1.1 El Usuario es el Responsable del Tratamiento (Controlador) de los datos personales de sus Contactos/Leads: decide qué datos sube, a quién contacta el bot, con qué fin comercial, y es quien obtiene (o debe obtener) la base legal/consentimiento correspondiente.
1.2 AstroSetter es el Encargado del Tratamiento (Procesador): trata esos datos únicamente para prestar el Servicio contratado, siguiendo las instrucciones documentadas del Responsable (las funciones y configuraciones disponibles en la Plataforma constituyen la instrucción), y no los usa para fines propios. Conforme a la Sección 4.3 de los Términos de Servicio, el contenido del Usuario no se utiliza para entrenar modelos de inteligencia artificial de terceros; el Encargado solo emplea datos agregados o anonimizados —de los que no se pueda identificar a un Usuario, a un Lead ni a un negocio— para medir uso, diagnosticar fallos y mejorar la Plataforma, y no intentará revertir esa anonimización.
1.3 Este reparto de roles es la razón por la que el Usuario garantiza y, en su caso, indemniza al Proveedor conforme a las Secciones 5 y 6 de los Términos de Servicio: el Proveedor no tiene forma de verificar de manera independiente el consentimiento que respalda cada Contacto que el Usuario sube; actúa sobre la instrucción y garantía del Responsable.
2.1 El objeto de este DPA es regular el tratamiento de datos personales necesario para que el bot de IA opere conversaciones de WhatsApp con los Contactos del Usuario, y para que la Plataforma genere perfiles, scores, resúmenes y métricas derivadas de esas conversaciones.
2.2 La duración del tratamiento coincide con la vigencia de la suscripción del Usuario, más el plazo de retención post-cancelación definido en la Sección 12.
2.3 El Encargado tratará los datos únicamente conforme a las instrucciones documentadas del Responsable (dadas a través de la configuración de la Plataforma y los Términos de Servicio), salvo que una ley aplicable al Encargado exija otra cosa — en cuyo caso lo informará al Responsable antes de proceder, salvo prohibición legal de informar.
3.1 Categorías de datos personales tratados:
3.2 Categorías de titulares: los Contactos/Leads del Usuario — es decir, prospectos y clientes potenciales del negocio del Usuario, terceros ajenos a la relación contractual entre el Usuario y AstroSetter.
El tratamiento tiene como única finalidad prestar el Servicio contratado por el Responsable: operar el asistente conversacional de IA por WhatsApp, calificar y dar seguimiento a Leads, generar analítica y reportes para el propio Usuario, y mantener el registro de auditoría y seguridad de la Plataforma. El Encargado no tratará estos datos para publicidad propia, reventa, ni para contactar a los Leads por cuenta propia.
El Encargado se compromete a:
El reparto de roles solo funciona si el Responsable cumple lo suyo. El Usuario, como Responsable del Tratamiento, se obliga a:
6.1 Subencargados actualmente autorizados para el procesamiento de datos de la Plataforma:
| Subencargado | Función | Qué datos toca | Ubicación (referencial) |
|---|---|---|---|
| Cloudflare, Inc. | Aloja la Plataforma, su base de datos (Workers, D1) y el almacenamiento | Todo lo que la Plataforma guarda y el tráfico en tránsito | Red global de Cloudflare |
| Anthropic, PBC | Modelo de IA que genera las respuestas del asistente y resume conversaciones | El contenido de la conversación y el contexto del Lead que el asistente necesita en cada turno | Estados Unidos |
| Deepgram, Inc. | Transcripción de las notas de voz que envía un Lead | El audio de la nota de voz y su transcripción | Estados Unidos |
| Resend, Inc. | Correo transaccional de la Plataforma (restablecer contraseña) | El correo del usuario de la cuenta y el enlace de un solo uso | Estados Unidos |
| Telegram (Telegram Messenger Inc. / Telegram FZ-LLC) | Canal de avisos al Usuario, solo si el Usuario lo designa como su canal (Sección 9.6 de los Términos) | Nombre, teléfono y motivo del aviso sobre un Lead | Infraestructura global de Telegram |
Proveedores del Usuario, no del Encargado. El CRM del Usuario (hoy, HighLevel / GoHighLevel) y la integración de WhatsApp Business que el Usuario tenga en él (Meta Platforms, Inc.) los contrata el Usuario, no el Encargado. Los mensajes de WhatsApp viajan por el CRM del Usuario. Si el número o la cuenta de WhatsApp los provee el Encargado, el proveedor de ese número pasa a ser subencargado y se añade a esta tabla antes de usarse.
6.2 Autorización general. El Responsable autoriza de forma general el uso de estos subencargados para prestar el Servicio.
6.3 Cambios. El Encargado notificará al Responsable con treinta (30) días de antelación antes de incorporar un nuevo subencargado que trate datos personales de sus Leads, dándole oportunidad de objetar por causa legítima relacionada con protección de datos. Si las partes no resuelven la objeción, el Responsable puede terminar el Servicio sin penalidad por esa causa específica.
6.4 El Encargado sigue siendo responsable frente al Responsable del cumplimiento de este DPA por parte de sus subencargados.
7.1 Naturaleza de la transferencia. El Usuario puede operar desde Ecuador, Colombia, Perú, Estados Unidos u otra jurisdicción, y sus Leads pueden estar ubicados en cualquiera de esos países. Al usar la Plataforma, los datos de esos Leads se transfieren y procesan en servidores ubicados fuera del país del Lead — principalmente en infraestructura de Cloudflare, Anthropic y, para las notas de voz, Deepgram, en Estados Unidos.
7.2 Base legal de la transferencia — responsabilidad del Usuario. El Usuario, como Responsable del Tratamiento, garantiza que cuenta con la base legal necesaria bajo la legislación aplicable a cada Lead para autorizar esta transferencia internacional de datos hacia Estados Unidos, incluyendo — según corresponda al origen del Lead — la Ley Orgánica de Protección de Datos Personales de Ecuador (LOPDP), la Ley 1581 de 2012 y su reglamento de Colombia, la Ley N.º 29733 de Protección de Datos Personales de Perú, y cualquier otra ley de protección de datos aplicable. El Proveedor no evalúa ni garantiza, país por país, la suficiencia de esa base legal — es una obligación que recae en el Usuario, y está cubierta por la garantía e indemnización de los Términos de Servicio (Secciones 5 y 6).
7.3 Compromiso del Encargado. El Encargado se compromete a no transferir los datos a subencargados adicionales fuera de los listados en la Sección 6 sin seguir el proceso de notificación ahí descrito, y a mantener medidas de seguridad razonables sobre los datos en tránsito y en reposo (Sección 8), independientemente de en qué país se procesen.
El Encargado mantiene, como mínimo, las siguientes medidas (alineadas con lo ya implementado en la arquitectura de AstroSetter):
Cifrado en reposo: la infraestructura de almacenamiento del Proveedor (Cloudflare D1, KV y R2) cifra los datos en reposo a nivel de plataforma. Las credenciales del CRM del Usuario llevan además cifrado propio de aplicación (AES-256-GCM con clave derivada por cuenta), de modo que un volcado de la base no las expone.
9.1 Ante una brecha de seguridad confirmada que afecte datos personales de los Leads de un Usuario, el Encargado notificará al Responsable sin demora indebida y, en todo caso, dentro de las setenta y dos (72) horas desde que tiene conocimiento razonable de ella. Este plazo es el mismo que declara la Sección 10.6 de los Términos de Servicio; si alguna vez difieren, prevalece el más corto.
9.2 La notificación incluirá, en la medida en que la información esté disponible: naturaleza de la brecha, categorías y volumen aproximado de datos afectados, medidas tomadas o propuestas para mitigarla, y datos de contacto para más información.
9.3 El Responsable es quien decide, con su propio criterio legal, si debe notificar la brecha a las autoridades de protección de datos de su país o a los propios Leads afectados — el Encargado le provee la información necesaria para esa decisión pero no asume esa notificación en su nombre, salvo acuerdo expreso distinto.
9.4 Florida Information Protection Act. Cuando el incidente afecte información personal protegida por la Florida Information Protection Act (Fla. Stat. §501.171), las partes cooperarán de buena fe para evaluar su alcance y cumplir las obligaciones que esa ley imponga. El Encargado asumirá únicamente las obligaciones de notificación que la ley le imponga directamente a él, y solo cuando el incidente le sea directamente atribuible; en ningún caso asume las que correspondan al Responsable, ni las derivadas de actos u omisiones del Responsable, de su personal o de terceros a los que él dio acceso.
9.5 Incidentes del lado del Responsable. Si la brecha se origina en la cuenta, los dispositivos, las credenciales o los accesos del Responsable, la notificación a autoridades y titulares le corresponde íntegramente a él. El Encargado colaborará con la información técnica de que disponga.
9.6 Lo que NO es una brecha. No se considera brecha de seguridad, a efectos de esta Sección, el acceso a datos por parte de personas que el propio Responsable autorizó, ni la indisponibilidad temporal del Servicio sin pérdida ni acceso no autorizado a datos.
10.1 Cuando un Lead ejerza un derecho de acceso, rectificación, eliminación, oposición o portabilidad sobre sus datos, corresponde al Usuario (Responsable) atenderlo, por ser quien tiene la relación directa con ese Lead.
10.2 El Encargado asistirá al Responsable, dentro de lo técnicamente razonable, proveyendo las herramientas de la Plataforma para exportar, corregir o eliminar los datos de un Lead específico, o ejecutando la solicitud directamente si el Responsable lo pide expresamente.
10.3 Si un Lead contacta directamente al Proveedor para ejercer un derecho sobre sus datos, el Proveedor remitirá la solicitud al Usuario correspondiente como Responsable, salvo obligación legal de atenderla directamente.
El Responsable puede solicitar al Encargado, con antelación razonable y no más de una (1) vez al año, y además sin ese límite cuando haya habido un incidente de seguridad que afecte a sus datos o lo exija una autoridad competente, información o documentación razonable para verificar el cumplimiento de este DPA (por ejemplo, un resumen de las medidas de seguridad vigentes). El Encargado no está obligado a permitir auditorías in situ que expongan datos de otros Usuarios (arquitectura multi-tenant) ni información propietaria del sistema.
12.1 Al terminar la relación contractual (cancelación del Usuario o terminación por el Proveedor), el Encargado pondrá a disposición del Responsable, durante un plazo de treinta (30) días, sus datos y los de sus Leads en formato exportable. Los contactos y las notas que el asistente escribió en el CRM del Usuario ya están en ese CRM y no dependen de este plazo.
12.2 Transcurrido ese plazo, el Encargado eliminará o anonimizará de forma irreversible los datos del Usuario y de sus Leads de sus sistemas de producción, salvo que una ley aplicable exija su conservación por un periodo mayor (por ejemplo, registros de auditoría o facturación), en cuyo caso se conservan únicamente para ese fin y bajo las mismas medidas de seguridad.
La responsabilidad de cada parte por incumplimiento de este DPA se rige por lo dispuesto en la Sección 12 (Limitación de responsabilidad) y la Sección 6 (Indemnización) de los Términos de Servicio SaaS.
Este DPA entra en vigor junto con los Términos de Servicio que acepta el Usuario y permanece vigente mientras dure la relación contractual, más el periodo de retención de la Sección 12. Se rige por las leyes del Estado de Florida, EE. UU., en los mismos términos que los Términos de Servicio SaaS.
ON THE GIG GROUP, LLC · Versión 1.0 · 22 de septiembre de 2026.
Contacto: astrosinmobiliarios@gmail.com