Cómo tratamos los datos por cuenta del cliente.
Este Anexo se aplica cuando SOVRAS trata Datos del Cliente por cuenta de una empresa. Forma parte de los Términos del Servicio y del contrato celebrado con el cliente.
Actualizada el 16 de septiembre de 2026Alcance y roles de las partes
Este Anexo de Tratamiento de Datos («Anexo» o «DPA») se aplica al tratamiento de datos personales contenidos en los Datos del Cliente que SOVRAS IO SpA («SOVRAS») realiza por cuenta de una empresa cliente («Cliente») al prestar los Servicios descritos en los Términos del Servicio.
Respecto de esos datos, el Cliente actúa como responsable del tratamiento —o, cuando corresponda, como encargado de un tercero responsable— y SOVRAS actúa como encargado, procesador o proveedor de servicios, según la terminología de la normativa aplicable.
El tratamiento del que SOVRAS es responsable —cuentas, facturación, seguridad, relación comercial— se rige por la Política de Privacidad y no por este Anexo.
Este Anexo se integra al contrato celebrado entre las partes. En caso de conflicto entre este Anexo y los Términos del Servicio respecto del tratamiento de datos personales, prevalece este Anexo, salvo que un acuerdo empresarial firmado disponga expresamente lo contrario.
Instrucciones del Cliente
SOVRAS tratará los Datos del Cliente únicamente conforme a las instrucciones documentadas del Cliente, que incluyen el contrato, este Anexo, las órdenes de servicio, y la configuración que el Cliente define en la plataforma: agentes, prompts, permisos, canales, integraciones, reglas de escalamiento y bases de conocimiento.
SOVRAS podrá apartarse de dichas instrucciones únicamente cuando lo exija la legislación aplicable; en ese caso informará al Cliente antes del tratamiento, salvo que la propia ley lo prohíba.
SOVRAS informará al Cliente si, en su opinión razonable, una instrucción infringe la normativa aplicable de protección de datos.
El Cliente es responsable de la licitud de las instrucciones que imparte, de contar con las bases legales, avisos y consentimientos necesarios, y de no instruir el tratamiento de categorías de datos para las cuales no se hayan acordado salvaguardas específicas.
Confidencialidad del personal
SOVRAS limita el acceso a los Datos del Cliente al personal que lo necesita para prestar los Servicios, cumplir obligaciones legales o atender solicitudes de soporte del propio Cliente.
Dicho personal está sujeto a obligaciones de confidencialidad de naturaleza contractual o legal que subsisten tras el término de la relación.
Medidas de seguridad
SOVRAS implementa y mantiene las medidas técnicas y organizativas descritas en el Anexo II, diseñadas para asegurar un nivel de seguridad adecuado al riesgo.
SOVRAS podrá actualizar dichas medidas siempre que ello no reduzca materialmente el nivel de protección acordado.
El Cliente es responsable de la configuración de seguridad que está bajo su control: gestión de usuarios y permisos, protección de sus credenciales, definición de qué acciones puede ejecutar cada agente y qué operaciones requieren aprobación humana.
Subencargados
El Cliente otorga a SOVRAS una autorización general para recurrir a subencargados en la prestación de los Servicios.
La lista vigente de subencargados, organizada por función, está publicada en sovras.io/subprocesadores. SOVRAS entregará al Cliente que lo solicite el registro con la identidad de cada subencargado, sujeto a confidencialidad. SOVRAS comunicará con antelación razonable la incorporación o sustitución de un subencargado a los clientes que se suscriban a las notificaciones de cambios escribiendo a contacto@sovras.io.
El Cliente podrá oponerse por motivos razonables y fundados en protección de datos dentro del plazo indicado en la comunicación. Si las partes no alcanzan una solución, el Cliente podrá terminar el servicio afectado sin penalidad.
SOVRAS celebra con cada subencargado obligaciones de protección de datos sustancialmente equivalentes a las de este Anexo y responde frente al Cliente por su desempeño en la misma medida en que respondería por el propio.
Asistencia en derechos de los titulares
Teniendo en cuenta la naturaleza del tratamiento, SOVRAS asistirá al Cliente con medidas técnicas y organizativas apropiadas para que éste atienda las solicitudes de acceso, rectificación, eliminación, oposición, restricción o portabilidad que reciba de titulares de datos.
Si SOVRAS recibe directamente una solicitud de un titular referida a Datos del Cliente, no responderá a la solicitud de fondo y la derivará al Cliente, salvo que la ley disponga otra cosa.
SOVRAS también asistirá razonablemente al Cliente en evaluaciones de impacto y consultas previas a autoridades, cuando correspondan y en relación con los Servicios.
Incidentes de seguridad
SOVRAS notificará al Cliente sin dilación indebida tras tomar conocimiento de una vulneración de seguridad que afecte a Datos del Cliente.
La notificación describirá, en la medida en que la información esté disponible, la naturaleza del incidente, las categorías y volumen aproximado de datos afectados, las consecuencias probables y las medidas adoptadas o propuestas.
SOVRAS cooperará razonablemente con el Cliente para que éste cumpla sus propias obligaciones de notificación frente a autoridades y titulares. Una notificación de SOVRAS no constituye reconocimiento de culpa o responsabilidad.
Devolución y eliminación
Durante la vigencia del Servicio, el Cliente puede acceder, exportar, corregir y eliminar Datos del Cliente mediante las funciones disponibles en la plataforma, sus APIs o una solicitud a SOVRAS.
Terminado el Servicio, y a elección del Cliente, SOVRAS devolverá o eliminará los Datos del Cliente dentro de un plazo razonable, salvo que la legislación aplicable exija conservarlos.
Las copias contenidas en respaldos se eliminan conforme a los ciclos normales de rotación. Hasta su eliminación, permanecen sujetas a este Anexo.
Las instrucciones detalladas están en Eliminación de datos.
Auditoría y demostración de cumplimiento
SOVRAS pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este Anexo, incluyendo la documentación de las medidas del Anexo II y, cuando existan, informes o certificaciones de terceros.
Cuando esa información no sea suficiente, el Cliente podrá solicitar una auditoría con un preaviso razonable, en horario hábil, sin interrumpir la operación, no más de una vez al año salvo requerimiento de una autoridad o un incidente de seguridad, sujeta a confidencialidad y a costo del Cliente.
Transferencias internacionales
SOVRAS y sus subencargados pueden tratar Datos del Cliente en Chile y en otros países donde operen los proveedores necesarios para prestar el Servicio. La ubicación de cada función subcontratada está indicada en la lista publicada.
Cuando la normativa aplicable a un tratamiento exija un mecanismo específico para la transferencia internacional —cláusulas contractuales tipo, decisión de adecuación u otro—, las partes lo celebrarán o SOVRAS acreditará que el mecanismo está vigente respecto del proveedor correspondiente.
Anexo I · Descripción del tratamiento
| Objeto | Prestación de los Servicios de SOVRAS: operación de agentes de inteligencia artificial sobre los canales, sistemas e información que el Cliente conecta y configura. |
|---|---|
| Duración | La vigencia del contrato, más el plazo de devolución o eliminación previsto en este Anexo. |
| Naturaleza y finalidad | Recepción, almacenamiento, estructuración, consulta, transmisión, transformación, generación de respuestas, ejecución de acciones autorizadas y registro de evidencia y trazabilidad, conforme a la configuración del Cliente. |
| Categorías de titulares | Clientes, prospectos, usuarios finales, proveedores, pacientes o huéspedes según la industria del Cliente, y empleados o usuarios autorizados del propio Cliente. |
| Categorías de datos | Datos de identificación y contacto; contenido de mensajes y conversaciones; audio, grabaciones y transcripciones cuando el canal de voz esté habilitado; documentos y archivos; antecedentes operacionales como pedidos, cotizaciones, casos, reservas, pagos, estados y fechas; identificadores técnicos y de plataforma. |
| Datos sensibles | No están previstos por defecto. Su tratamiento requiere un acuerdo específico previo que defina las salvaguardas adicionales aplicables. |
| Frecuencia | Continua, mientras el Servicio esté activo. |
Anexo II · Medidas técnicas y organizativas
Control de acceso
- Segregación lógica de la información por organización.
- Autenticación de usuarios y control de acceso basado en roles y permisos.
- Principio de mínimo privilegio para el personal de SOVRAS.
- Revocación de accesos al término de la relación o del rol.
Protección de la información
- Cifrado en tránsito mediante TLS en las superficies web, APIs y webhooks.
- Cifrado en reposo soportado por la infraestructura utilizada.
- Almacenamiento de credenciales y secretos de integración en almacenes cifrados, separados del código y de la configuración visible.
- Los secretos no se registran en logs ni se exponen en las interfaces.
Operación y continuidad
- Respaldo y recuperación de la información de la plataforma.
- Monitoreo de disponibilidad, errores y señales de seguridad.
- Gestión de cambios y despliegues con posibilidad de reversión.
- Registros de auditoría de las acciones ejecutadas por los agentes y por los usuarios.
Gobierno del agente
- Definición explícita de qué acciones puede ejecutar cada agente.
- Aprobación humana configurable para las operaciones que el Cliente determine.
- Evidencia y trazabilidad de cada acción ejecutada.
- Pruebas y evaluación de agentes antes de su puesta en producción.
Organización
- Obligaciones de confidencialidad para el personal con acceso.
- Procedimiento de respuesta a incidentes y notificación al Cliente.
- Evaluación de proveedores antes de incorporarlos como subencargados.
- Revisión periódica de accesos y permisos.
Firmar este Anexo y contactar
Este Anexo se entiende incorporado al contrato del Cliente. Si tu organización necesita una copia firmada, el registro de subencargados, el detalle de las medidas de seguridad o un mecanismo específico de transferencia internacional, escribe a contacto@sovras.io indicando la organización y el requerimiento.
SOVRAS IO SpA
Correo: contacto@sovras.io
Sitio web: sovras.io
