Acuerdo de Procesamiento de Datos (DPA)

ACUERDO DE PROCESAMIENTO DE DATOS (DPA)

V2NETWORKS SpA – CLIENTE

FECHA DE ACTUALIZACIÓN: 24 MARZO 2026

PRIMERO: PARTES

Entre, por una parte, V2Networks SpA, RUT [●], domiciliada en Av. Alonso de Córdova N° 5870, Oficina 724, Las Condes, Santiago, Chile, en adelante el “Encargado del Tratamiento”; y por otra, el cliente que contrata los servicios, en adelante el “Responsable del Tratamiento”, se celebra el presente Acuerdo de Procesamiento de Datos (el “DPA”).

Este acuerdo forma parte integrante de los Términos de Servicio.

SEGUNDO: OBJETO

Regular el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable en el marco de los servicios de hosting, cloud, almacenamiento y servicios asociados, conforme a instrucciones documentadas del Responsable .

TERCERO: ROLES DE LAS PARTES

  1. Responsable del Tratamiento:
    • El Responsable:

      • Determina las finalidades y medios del tratamiento;
      • Define y acredita la base jurídica que habilita el tratamiento;
      • Cumple los deberes de información y el ejercicio de derechos de los titulares;
      • Determina qué datos personales incorpora, almacena, recopila o procesa mediante los servicios contratados;
      • Es responsable de la licitud, contenido, exactitud, procedencia y utilización de los datos personales incorporados a sus servicios;
      • Es responsable de las aplicaciones, sitios web, sistemas de gestión de contenidos (CMS), bases de datos, código, scripts, plugins, temas, módulos, extensiones, APIs, integraciones, usuarios, credenciales, configuraciones y demás componentes instalados, incorporados, administrados o utilizados por éste o por terceros bajo su autorización;
      • Será responsable de mantener dichos componentes debidamente configurados, actualizados y protegidos frente a vulnerabilidades conocidas, salvo aquellos cuya administración haya sido expresamente contratada a V2Networks.


  2. Encargado del Tratamiento (V2Networks):
    • V2Networks:

      • Trata los datos exclusivamente por cuenta del Responsable;
      • No utilizará los datos para fines propios incompatibles con la prestación contratada;
      • Cumple sus obligaciones legales de seguridad, confidencialidad y gestión de incidentes;
      • Será responsable de las medidas de seguridad correspondientes a la infraestructura, plataformas y componentes que se encuentren efectivamente bajo su administración y control.

La prestación de servicios de hosting, cloud, almacenamiento o infraestructura no implica que V2Networks asuma la administración, supervisión, actualización o seguridad de las aplicaciones o componentes incorporados y administrados por el Responsable, salvo contratación expresa en contrario.


 

CUARTO: INSTRUCCIONES DEL RESPONSABLE

El Encargado:

  • Solo tratará datos conforme a instrucciones documentadas;
  • Informará si una instrucción infringe la normativa;
  • Considerará el uso del servicio como instrucción válida operativa.

QUINTO: FINALIDAD DEL TRATAMIENTO

  • Prestación técnica del servicio;
  • Soporte, mantenimiento y continuidad operativa;
  • Seguridad de la infraestructura.

SEXTO: CATEGORÍAS DE DATOS Y TITULARES

El tratamiento puede involucrar:

  • Datos identificatorios, de contacto, contractuales, financieros u otros datos personales que el Responsable decida almacenar o procesar mediante los servicios contratados;
  • Titulares tales como clientes, usuarios finales, empleados, proveedores u otros determinados por el Responsable.

El Responsable será exclusivamente responsable de determinar e identificar las categorías, naturaleza, volumen, finalidad y sensibilidad de los datos personales que decida incorporar, almacenar o tratar mediante los servicios contratados.

V2Networks no determina ni controla previamente la naturaleza, contenido, origen o finalidad de los datos almacenados por el Responsable y, salvo cuando sea estrictamente necesario para prestar soporte, gestionar un incidente, cumplir obligaciones legales o ejecutar instrucciones del Responsable, no inspeccionará su contenido.

El Responsable deberá proporcionar a V2Networks la información necesaria respecto de los datos tratados cuando ésta sea requerida razonablemente para gestionar un incidente de seguridad o cumplir obligaciones legales o regulatorias.

SÉPTIMO: CONFIDENCIALIDAD

  • Personal sujeto a NDA;
  • Acceso restringido bajo principio de mínima exposición;
  • Prohibición de divulgación salvo instrucción o mandato legal.

OCTAVO: MEDIDAS DE SEGURIDAD

El Encargado implementará y mantendrá medidas técnicas y organizativas apropiadas respecto de los sistemas, infraestructura y componentes que se encuentren bajo su administración y control, considerando la naturaleza de los servicios prestados y los riesgos asociados al tratamiento.

Estas medidas podrán incluir:

  • Cifrado en tránsito mediante TLS y, cuando corresponda, cifrado en reposo;
  • Controles de acceso;
  • Monitoreo y detección de incidentes;
  • Medidas de protección frente a ataques de denegación de servicio;
  • Gestión de vulnerabilidades de sistemas administrados por V2Networks;
  • Evaluaciones periódicas de seguridad.

Seguridad del entorno administrado por el Responsable

El Responsable será responsable de implementar y mantener medidas de seguridad apropiadas dentro de las aplicaciones y componentes bajo su administración.

Esto incluye, entre otros:

  • Sistemas de gestión de contenidos como WordPress, Joomla, Moodle, PrestaShop u otros;
  • Plugins, temas, módulos y extensiones;
  • Código desarrollado por el Responsable o terceros;
  • Aplicaciones web;
  • Bases de datos y configuraciones realizadas por el Responsable;
  • Usuarios y credenciales de sus aplicaciones;
  • Integraciones y APIs;
  • Software instalado por el Responsable.

El Responsable deberá mantener estos componentes actualizados y aplicar oportunamente parches, actualizaciones o medidas de mitigación respecto de vulnerabilidades conocidas.

Un incidente originado exclusivamente en una aplicación o componente administrado por el Responsable no constituirá, por sí mismo, una falla de seguridad atribuible a V2Networks, sin perjuicio de las obligaciones legales que correspondan al Encargado respecto de su propia infraestructura y de la gestión del incidente.

NOVENO: SUBENCARGADOS

1. Autorización general

El Responsable autoriza el uso de subencargados.

2. Obligaciones del Encargado
  • Suscribir contratos con obligaciones equivalentes;
  • Garantizar estándares de seguridad;
  • Mantener responsabilidad frente al Responsable.
3. Lista de subencargados

Se mantendrá una lista actualizada accesible al cliente previa  solicitud directa al correo privacidad@v2networks.cl.

DÉCIMO: TRANSFERENCIAS INTERNACIONALES

Se podrán realizar transferencias fuera de Chile, garantizando:

  • Estándares adecuados de protección conforme a la ley 21719 .

DÉCIMO PRIMERO: DERECHOS DE LOS TITULARES

  • El Responsable atiende solicitudes;
  • El Encargado presta asistencia razonable.

DÉCIMO SEGUNDO: INCIDENTES DE SEGURIDAD

Cuando V2Networks tome conocimiento de un incidente de seguridad que afecte o pueda afectar datos personales tratados por cuenta del Responsable:

  1. Adoptará, dentro de su ámbito de control, las medidas razonables de contención y mitigación que correspondan;
  2. Informará al Responsable sin dilación indebida cuando existan antecedentes razonables de que el incidente pueda haber afectado datos personales tratados por cuenta de éste;
  3. Proporcionará, en la medida en que la información se encuentre disponible:
    • Naturaleza conocida o probable del incidente;
    • Sistemas o servicios afectados;
    • Categorías de datos potencialmente afectados, cuando puedan determinarse;
    • Medidas adoptadas por V2Networks dentro de su ámbito de responsabilidad.
  4. Mantendrá un registro documentado de los incidentes que corresponda gestionar en su calidad de Encargado.

Obligaciones del Responsable ante incidentes

El Responsable deberá notificar a V2Networks, sin dilación indebida, cualquier incidente, acceso no autorizado, vulnerabilidad o compromiso que detecte dentro de sus aplicaciones o sistemas cuando éste pueda:

  • afectar infraestructura administrada por V2Networks;
  • afectar a otros clientes;
  • comprometer datos personales;
  • afectar la disponibilidad, integridad o seguridad de los servicios.

El Responsable deberá colaborar proporcionando oportunamente información acerca de:

  • aplicaciones afectadas;
  • categorías de datos almacenados;
  • número aproximado de titulares potencialmente afectados;
  • naturaleza de los datos;
  • medidas adoptadas;
  • cualquier antecedente relevante para determinar el alcance del incidente.

Notificaciones regulatorias

Corresponderá al Responsable efectuar las comunicaciones a los titulares de los datos y las notificaciones a la autoridad de protección de datos personales que legalmente recaigan sobre éste.

V2Networks proporcionará la cooperación razonablemente necesaria para que el Responsable pueda cumplir dichas obligaciones.

Lo anterior será sin perjuicio de aquellas comunicaciones o reportes regulatorios que la legislación aplicable imponga directamente a V2Networks, incluidos aquellos que puedan corresponder en materia de ciberseguridad.

DÉCIMO TERCERO: REQUERIMIENTOS LEGALES

El Encargado podrá divulgar datos solo cuando exista:

  • Obligación legal;
  • Orden judicial;
  • Necesidad de defensa jurídica o prevención de fraude .

Se notificará al Responsable salvo prohibición legal.

DÉCIMO CUARTO: CONSERVACIÓN Y ELIMINACIÓN

Al término de la prestación, los datos serán eliminados o puestos a disposición del Responsable, según corresponda, sin perjuicio de los períodos de retención técnica asociados a sistemas de respaldo y de aquellas copias cuya conservación resulte necesaria para el cumplimiento de obligaciones legales. Las copias existentes en sistemas de respaldo serán eliminadas conforme a los ciclos ordinarios y políticas de retención aplicables.

 

DÉCIMO QUINTO: DERECHO DE INFORMACIÓN SOBRE MEDIDAS DE SEGURIDAD

El Responsable tendrá derecho a:

  1. Solicitar información sobre medidas de seguridad;
  2. Revisar certificaciones o auditorías disponibles (ej. ISO 27001);
  3. El Encargado podrá ofrecer informes de auditoría independientes en reemplazo.

DÉCIMO SEXTO: RESPONSABILIDAD Y LIMITACIÓN

1. Responsabilidad del Responsable

El Responsable responderá por:

    • La licitud del tratamiento;
    • La existencia de una base jurídica válida;
    • El contenido y naturaleza de los datos;
    • Las finalidades del tratamiento;
    • El cumplimiento de sus obligaciones frente a los titulares;
    • Las aplicaciones, sitios web, CMS, plugins, temas, scripts, código, módulos, integraciones y demás componentes administrados por éste;
    • El mantenimiento, actualización y configuración de seguridad de dichos componentes;
    • La gestión de usuarios y credenciales pertenecientes a sus aplicaciones;
    • Las vulnerabilidades derivadas de aplicaciones o componentes bajo su administración;
    • Los actos u omisiones de terceros a quienes autorice a administrar sus aplicaciones o servicios.

2. Responsabilidad de V2Networks

V2Networks responderá exclusivamente respecto de:

    • El incumplimiento de las obligaciones que legal o contractualmente le correspondan en su calidad de Encargado del Tratamiento;
    • Fallas de seguridad atribuibles a infraestructura, sistemas o componentes que se encuentren efectivamente bajo su administración y control;
    • El incumplimiento de instrucciones válidas del Responsable, cuando corresponda.

3. Incidentes originados en el entorno del Responsable

Salvo que exista incumplimiento atribuible a V2Networks, no serán imputables al Encargado los incidentes que tengan su origen directo en:

    • aplicaciones desactualizadas;
    • plugins, temas, módulos o extensiones vulnerables;
    • código inseguro;
    • credenciales comprometidas pertenecientes al Responsable o sus usuarios;
    • configuraciones realizadas por el Responsable;
    • integraciones de terceros;
    • vulnerabilidades en software instalado o administrado por el Responsable;
    • incumplimiento de recomendaciones o actualizaciones de seguridad cuya ejecución corresponda al Responsable.

La intervención de V2Networks para detectar, contener, suspender, aislar, limpiar o colaborar en la resolución de un incidente no constituirá reconocimiento de responsabilidad respecto de su origen.

4. Limitación de responsabilidad

La responsabilidad total del Encargado se limitará al monto efectivamente pagado por el Cliente durante los últimos doce meses, salvo que una norma imperativa establezca lo contrario.

Se excluyen daños indirectos, lucro cesante o pérdida de oportunidad, salvo los casos en que dicha limitación no resulte jurídicamente aplicable.

DÉCIMO SÉPTIMO: VIGENCIA

  • Desde la contratación del servicio;
  • Vigente mientras exista tratamiento de datos por cuenta del Responsable.

DÉCIMO OCTAVO: LEY APLICABLE Y JURISDICCIÓN

Ley chilena, especialmente Ley N° 21.719 y normativa complementaria.