Última actualización: 30 de julio de 2026

1. Objeto y ámbito de aplicación

Este Acuerdo de Tratamiento de Datos ("DPA", por sus siglas en inglés) forma parte de los Términos del Servicio celebrados entre Xponzy Tech LLC ("Xponzy" o el "Encargado") y el cliente (el "Cliente" o el "Responsable"), y aplica siempre que Xponzy trate datos personales por cuenta del Cliente en el marco de la prestación de servicios de alojamiento web, correo electrónico empresarial, migración de correo, gestión de DNS, seguridad del correo electrónico, desarrollo web, soporte técnico o TI administrada (los "Servicios"). Refleja los requisitos del artículo 28 del Reglamento General de Protección de Datos (RGPD) y de leyes de protección de datos similares cuando resulten aplicables a la relación entre las partes.

Este DPA no aplica a los datos personales que Xponzy trata para sus propios fines como responsable independiente, como los registros de cuenta, facturación y soporte del Cliente, que se rigen por nuestra Política de Privacidad.

2. Definiciones

"Datos personales", "tratamiento", "responsable", "encargado", "titular de los datos" (interesado), "violación de la seguridad de los datos personales" y "autoridad de control" tienen el significado que les atribuye el RGPD o, cuando el RGPD no aplique, el significado equivalente conforme a la ley de protección de datos aplicable. "Datos Personales del Cliente" significa los datos personales contenidos en la información que el Cliente almacena o transmite a través de los Servicios, incluidos archivos de sitios web, bases de datos y buzones de correo. "Subencargado" significa un tercero contratado por Xponzy para tratar Datos Personales del Cliente.

3. Roles de las partes

Respecto de los Datos Personales del Cliente, el Cliente actúa como responsable del tratamiento (o como encargado que actúa por cuenta de otro responsable, en cuyo caso el Cliente garantiza que cuenta con la autoridad necesaria para obligar a dicho responsable a este DPA), y Xponzy actúa como encargado. El Cliente es responsable de la licitud de los datos personales que coloca en los Servicios, de contar con una base legal válida, de entregar los avisos exigidos a los titulares de los datos y de impartir instrucciones lícitas a Xponzy.

4. Descripción del tratamiento

4.1 Objeto y duración

El objeto es la prestación de los Servicios descritos en los Términos del Servicio y en las páginas de contratación aplicables. La duración es la vigencia de los Servicios, más el período de eliminación descrito en la sección 12.

4.2 Naturaleza y finalidad

Alojamiento, almacenamiento, transmisión, copia de seguridad, migración, soporte técnico y operaciones relacionadas necesarias para prestar los Servicios, realizadas sobre infraestructura gestionada por Xponzy y sus Subencargados.

4.3 Tipos de datos personales

Los determina el Cliente. Habitualmente: nombres, datos de contacto, identificadores de cuenta, contenido y metadatos de comunicaciones, registros de transacciones y cualquier otro dato personal que el Cliente o sus usuarios incluyan en el contenido alojado o en los buzones. El Cliente se compromete a no colocar categorías especiales de datos en los Servicios salvo que las partes hayan acordado medidas adecuadas para ese tipo de datos.

4.4 Categorías de titulares

Las determina el Cliente. Habitualmente: clientes y prospectos del Cliente, empleados, contratistas, proveedores, visitantes de sus sitios web y sus corresponsales.

5. Instrucciones

Xponzy tratará los Datos Personales del Cliente únicamente conforme a instrucciones documentadas del Cliente, incluso en lo relativo a transferencias internacionales, salvo que una ley aplicable a Xponzy exija otro tratamiento; en tal caso, Xponzy informará al Cliente de esa exigencia legal antes del tratamiento, a menos que la ley lo prohíba. Los Términos del Servicio, este DPA y el uso que el Cliente haga de las opciones de configuración de los Servicios constituyen la totalidad de las instrucciones documentadas del Cliente. Cualquier instrucción adicional requiere el acuerdo de ambas partes. Xponzy informará al Cliente si, en su opinión, una instrucción infringe la normativa de protección de datos aplicable.

6. Confidencialidad

Xponzy garantiza que todas las personas autorizadas a tratar Datos Personales del Cliente, incluidos empleados y contratistas, están sujetas a obligaciones contractuales o legales de confidencialidad y reciben instrucción adecuada en materia de protección de datos. El acceso a los Datos Personales del Cliente se limita al personal que lo necesita para prestar los Servicios, conforme a las reglas de mínimo privilegio descritas en nuestra Política de Seguridad.

7. Medidas de seguridad

Teniendo en cuenta el estado de la técnica, los costos de implementación y la naturaleza, el alcance, el contexto y los fines del tratamiento, Xponzy implementa medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente, entre ellas:

  • Cifrado de los datos en tránsito mediante TLS;
  • Controles de acceso basados en roles, cuentas individuales y principio de mínimo privilegio;
  • Copias de seguridad diarias con procedimientos de restauración;
  • Registro y monitoreo de los sistemas para detectar anomalías y eventos de seguridad;
  • Aplicación oportuna de parches de seguridad en los sistemas gestionados;
  • Segregación entre entornos de clientes en plataformas compartidas;
  • Un proceso documentado de respuesta a incidentes.

Estas medidas se describen con más detalle en nuestra Política de Seguridad y pueden actualizarse con el tiempo, siempre que las actualizaciones no reduzcan de manera sustancial el nivel general de protección.

8. Subencargados

El Cliente otorga a Xponzy una autorización general para contratar Subencargados para la prestación de los Servicios, como proveedores de centros de datos e infraestructura y proveedores de almacenamiento de copias de seguridad. Xponzy se compromete a:

  • Mantener una lista actualizada de los Subencargados que intervienen en el tratamiento de Datos Personales del Cliente, disponible previa solicitud a través de nuestro formulario de contacto en https://xponzy.com/contact.php;
  • Imponer a cada Subencargado, mediante contrato escrito, obligaciones de protección de datos sustancialmente equivalentes a las de este DPA;
  • Notificar al Cliente con antelación la incorporación o sustitución de un Subencargado, a través del portal de clientes u otro medio razonable, permitiéndole objetar por motivos razonables de protección de datos;
  • Responder plenamente ante el Cliente por el cumplimiento de las obligaciones de cada Subencargado.

Si el Cliente objeta y no existe una alternativa razonable, cualquiera de las partes podrá dar por terminado el Servicio afectado, con reembolso prorrateado de las tarifas prepagadas correspondientes al período no utilizado.

9. Asistencia al Responsable

Teniendo en cuenta la naturaleza del tratamiento, Xponzy asistirá al Cliente, en la medida de lo posible, en el cumplimiento de su obligación de responder a las solicitudes de los titulares (acceso, rectificación, supresión, limitación, portabilidad y oposición). Si un titular contacta directamente a Xponzy en relación con Datos Personales del Cliente, Xponzy redirigirá la solicitud al Cliente sin pronunciarse sobre el fondo, salvo que la ley exija lo contrario. Xponzy también asistirá razonablemente al Cliente en las evaluaciones de impacto y en las consultas previas a las autoridades de control, cuando sean necesarias, así como en sus obligaciones de seguridad y de notificación de violaciones, sobre la base de la información disponible. La asistencia que exceda lo incluido en los Servicios podrá facturarse a tarifas razonables acordadas por adelantado.

10. Notificación de violaciones de seguridad

Xponzy notificará al Cliente sin dilación indebida después de tener conocimiento de una violación de la seguridad que afecte Datos Personales del Cliente. La notificación describirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de titulares y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para remediarla y un punto de contacto para obtener más información. Xponzy proporcionará actualizaciones a medida que avance la investigación y cooperará razonablemente con las obligaciones de notificación propias del Cliente. La notificación de una violación no constituye reconocimiento de culpa ni de responsabilidad.

11. Transferencias internacionales

Xponzy está establecida en los Estados Unidos, y los Datos Personales del Cliente se tratan en los Estados Unidos y en los países donde operan los Subencargados. Cuando la transferencia de Datos Personales del Cliente originados en el Espacio Económico Europeo, el Reino Unido o Suiza hacia un tercer país requiera salvaguardas adecuadas, las partes se acogen a las Cláusulas Contractuales Tipo de la Comisión Europea (módulo responsable-encargado o encargado-encargado, según corresponda), incorporadas a este DPA y completadas con la información de la sección 4, junto con el anexo del Reino Unido o las adaptaciones suizas y medidas complementarias cuando resulten necesarias. Si un mecanismo de transferencia requerido queda invalidado, las partes cooperarán de buena fe para implementar una alternativa lícita.

12. Devolución y eliminación

Al terminar o expirar un Servicio, Xponzy, a elección del Cliente manifestada antes de la terminación o en ese momento, devolverá los Datos Personales del Cliente en un formato de uso común poniéndolos a disposición para su descarga, o los eliminará, salvo que la ley aplicable exija conservarlos por más tiempo. A falta de instrucción, los Datos Personales del Cliente se eliminan de los sistemas de producción una vez transcurrido el período de gracia descrito en los Términos del Servicio, y de las copias de seguridad conforme a la rotación rutinaria de respaldos. El Cliente es responsable de exportar sus datos antes de que finalice el período de gracia.

13. Auditorías

Xponzy pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA, comenzando por nuestra Política de Seguridad publicada y por respuestas a cuestionarios de seguridad escritos y razonables. Cuando el Cliente esté legalmente obligado a realizar una auditoría, el Cliente o un auditor independiente designado por él (que no sea competidor de Xponzy) podrá auditar el tratamiento regulado por este DPA, con sujeción a: aviso previo por escrito razonable; frecuencia máxima de una vez cada doce meses, salvo tras una violación de seguridad o por exigencia de una autoridad de control; compromisos de confidencialidad; sin acceso a datos de otros clientes; y ejecución en horario hábil con mínima interrupción. Cada parte asume sus propios costos de auditoría, y Xponzy podrá cobrar honorarios razonables por la asistencia que exceda lo legalmente exigido.

14. Responsabilidad y prevalencia

La responsabilidad de cada parte bajo este DPA queda sujeta a las exclusiones y limitaciones de responsabilidad establecidas en los Términos del Servicio, salvo en la medida en que la normativa de protección de datos aplicable no permita tal limitación. En caso de conflicto entre este DPA y los Términos del Servicio en lo relativo al tratamiento de Datos Personales del Cliente, prevalecerá este DPA. En caso de conflicto entre este DPA y las Cláusulas Contractuales Tipo, prevalecerán las Cláusulas Contractuales Tipo.

15. Vigencia

Este DPA entra en vigor cuando el Cliente acepta los Términos del Servicio o utiliza los Servicios, y permanece vigente mientras Xponzy trate Datos Personales del Cliente.

16. Contacto

Las preguntas sobre este DPA, las solicitudes de la lista vigente de Subencargados y las consultas de protección de datos pueden enviarse a través de nuestro formulario de contacto en https://xponzy.com/contact.php. Los clientes también pueden abrir un ticket en https://xponzy.com/submitticket.php.