Legal · Data Processing Addendum (DPA)

Acuerdo de tratamiento de datos.

Contrato de encargo de tratamiento de datos personales conforme al Artículo 28 del Reglamento General de Protección de Datos de la Unión Europea (RGPD / GDPR). Regula cómo Inari procesa los datos personales de tus clientes y colaboradores bajo tus instrucciones.

Encargado (Processor)La Casa de Drago S.A.
Responsable (Controller)El Cliente (Tenant)
Cláusulas SCCMódulo 2 (C2P) incorporado
Contacto DPAsoporte@inarihq.com
Estructura Art. 28

Garantías del encargo de tratamiento

InstruccionesTratamiento exclusivo bajo orden

Inari solo trata datos personales según las instrucciones documentadas del cliente y para la ejecución estricta del ERP.

Seguridad TOMsMedidas técnicas auditadas

Row-Level Security (RLS) en Postgres, cifrado AES-256 en reposo, TLS 1.3 y bitácora de auditoría inmutable por empresa.

SubencargadosAutorización y transparencia

Lista pública en /subprocesadores con proveedores que asumen obligaciones equivalentes.

BrechasNotificación en 48 horas

Compromiso de aviso sin dilación indebida ante cualquier incidente de seguridad que comprometa datos personales.

SCCs de la UETransferencias internacionales

Incorporación automática de las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914).

Incorporación Automática a los Términos de ServicioEste Acuerdo de Tratamiento de Datos (DPA) complementa y forma parte integrante de los Términos y Condiciones de Servicio de Inari entre LA CASA DE DRAGO SOCIEDAD ANÓNIMA (el "Encargado") y el Cliente (el "Responsable"). Aplica automáticamente a todo tratamiento de datos personales efectuado en la Plataforma sujeto a leyes de privacidad de la UE, Reino Unido, Suiza, EE. UU. o Costa Rica.

1. Definiciones

A los efectos de este DPA, los términos tendrán el siguiente significado:

  • "Datos Personales del Cliente": Cualquier dato relativo a una persona física identificada o identificable que el Cliente o sus usuarios autorizados ingresen, almacenen o procesen en la Plataforma Inari.
  • "Leyes de Protección de Datos": El Reglamento General de Protección de Datos (UE) 2016/679 ("RGPD" / "GDPR"), la Ley N° 8968 de Costa Rica, la CCPA/CPRA de California y cualquier normativa aplicable de privacidad de datos.
  • "Responsable del Tratamiento" (Controller): El Cliente, quien determina los fines y los medios del tratamiento.
  • "Encargado del Tratamiento" (Processor): LA CASA DE DRAGO SOCIEDAD ANÓNIMA, quien trata los datos personales por cuenta del Responsable.
  • "Subencargado" (Sub-processor): Cualquier tercero contratado por Inari para procesar Datos Personales del Cliente en relación con los Servicios.
  • "Cláusulas Contractuales Tipo" (SCCs): Las cláusulas estándar de protección de datos adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914 (Módulo 2: Responsable a Encargado).

2. Objeto, Naturaleza y Duración del Tratamiento

2.1 Objeto del Encargo: La prestación de los servicios de software de gestión empresarial, facturación electrónica, contabilidad, nómina e inventario conforme a los Términos de Servicio.

2.2 Duración: Este DPA permanecerá en vigor durante la vigencia de la suscripción del Cliente y hasta que todos los Datos Personales del Cliente hayan sido devueltos o suprimidos conforme a la Cláusula 9.

2.3 Tipos de Datos Personales Tratados: Datos identificativos (nombres, identificaciones tributarias, correos, teléfonos, domicilios) de clientes del Cliente, proveedores y colaboradores; datos económicos y financieros (facturación, cobros, pagos, salarios); registros de inventario y compras.

2.4 Categorías de Titulares: Clientes, prospectos, proveedores, socios comerciales y empleados o contratistas del Cliente.

3. Obligaciones y Deberes del Encargado (Inari)

Inari se compromete a:

  1. Tratamiento Bajo Instrucciones Documentadas: Tratar los Datos Personales del Cliente única y exclusivamente siguiendo las instrucciones documentadas del Cliente (incluyendo las configuraciones operativas efectuadas por el Cliente a través de la interfaz o API de Inari), salvo que la ley aplicable exija lo contrario.
  2. Deber de Confidencialidad: Garantizar que todas las personas autorizadas para tratar Datos Personales del Cliente (personal técnico, de soporte e ingeniería) hayan suscrito compromisos formales y vinculantes de confidencialidad o estén sujetas a una obligación legal estatutaria de confidencialidad.
  3. Implementación de Medidas Técnicas y Organizativas (TOMs): Aplicar las medidas de seguridad estipuladas en el Anexo 1 de este DPA para garantizar un nivel de seguridad adecuado al riesgo.
  4. Asistencia en Derechos de los Titulares: Prestar asistencia razonable al Cliente, teniendo en cuenta la naturaleza del tratamiento y a través de herramientas técnicas incorporadas en la Plataforma (exportación de datos, edición, búsqueda), para responder a solicitudes de ejercicio de derechos de acceso, rectificación, supresión o portabilidad.
  5. Asistencia en Evaluaciones de Impacto (DPIA): Asistir razonablemente al Cliente en la realización de evaluaciones de impacto relativas a la protección de datos y consultas previas con autoridades de control cuando sea exigible.

4. Subencargados del Tratamiento (Sub-processors)

4.1 Autorización General Previa: El Cliente otorga a Inari una autorización general por escrito para contratar Subencargados con el fin de prestar el Servicio.

4.2 Lista Oficial y Transparencia: Inari mantiene publicada su lista actualizada de Subencargados autorizados en /subprocesadores.

4.3 Obligaciones Espejo: Inari impondrá a cada Subencargado, mediante contrato por escrito, obligaciones de protección de datos no menos restrictivas que las previstas en este DPA. Inari seguirá siendo plenamente responsable ante el Cliente por el cumplimiento de dichas obligaciones por parte del Subencargado.

4.4 Derecho de Oposición: Inari notificará la incorporación de nuevos Subencargados mediante la actualización de la lista web o aviso por correo. El Cliente podrá oponerse por motivos legítimos y fundados de protección de datos dentro de los quince (15) días posteriores a la notificación. En caso de oposición justificada no subsanable, el Cliente podrá resolver el servicio sin penalización.

5. Notificación de Incidentes y Brechas de Seguridad

En caso de tener conocimiento confirmado de una violación de la seguridad de los datos personales que afecte a Datos Personales del Cliente tratados por Inari o sus Subencargados, Inari notificará al Cliente sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho (48) horas siguientes a la confirmación de la brecha.

La notificación describirá: (a) la naturaleza del incidente; (b) las categorías y número aproximado de titulares y registros afectados; (c) las medidas correctoras inmediatas implementadas; y (d) el punto de contacto para obtener más información.

6. Transferencias Internacionales de Datos y Cláusulas Contractuales Tipo (SCCs)

Cuando el tratamiento implique la transferencia de Datos Personales del Cliente fuera del Espacio Económico Europeo (EEE), Suiza o Reino Unido hacia países que no cuenten con una decisión de adecuación de la Comisión Europea, las partes convienen que aplicarán las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión UE 2021/914), las cuales se incorporan por referencia a este DPA bajo la siguiente modalidad:

  • Módulo 2 (Responsable a Encargado / Controller-to-Processor) aplica en todos los casos.
  • La Cláusula 7 (opción de adhesión) queda habilitada.
  • A efectos de la Cláusula 9 (Uso de Subencargados), se adopta la Opción 2 (Autorización por escrito general).
  • Para la Cláusula 17 y 18, la legislación y jurisdicción rectora de las SCCs será la de la República de Irlanda.

7. Auditorías y Verificaciones de Cumplimiento

Inari pondrá a disposición del Cliente toda la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones establecidas en el Artículo 28 del RGPD. Asimismo, Inari permitirá y facilitará la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor independiente mandatado por este (no competidor de Inari), previo aviso por escrito de al menos treinta (30) días hábiles y sujeto a estrictos acuerdos de confidencialidad técnica.

8. Responsabilidad

La responsabilidad derivada o relacionada con este DPA se regirá por los límites, exclusiones y topes indemnizatorios fijados en la Cláusula 12 de los Términos y Condiciones de Servicio de Inari, en la máxima medida permitida por las Leyes de Protección de Datos aplicables.

9. Supresión y Devolución de Datos al Término del Servicio

A la finalización de los Servicios, Inari, a elección del Cliente, devolverá o suprimirá todos los Datos Personales del Cliente, así como las copias existentes, a menos que el derecho de la Unión Europea, el derecho del Estado miembro o la legislación costarricense (específicamente la obligación imperativa de conservación de comprobantes contables y tributarios durante cinco años) exija la conservación obligatoria de determinados registros.

Anexo 1: Medidas Técnicas y Organizativas de Seguridad (TOMs)

Inari mantiene como mínimo las siguientes salvaguardas técnicas y organizativas:

  1. Aislamiento Lógico Multi-Tenant (PostgreSQL RLS): Filtrado estricto por identificador de inquilino (tenant_id) aplicado a nivel de motor en todas las tablas transaccionales, impidiendo accesos cruzados (prevención IDOR certificada).
  2. Cifrado Criptográfico de Datos: Tráfico cifrado mediante TLS 1.3 con certificados gestionados. Cifrado en reposo AES-256 para almacenamiento y respaldos. Cifrado asimétrico específico con claves maestras separadas para certificados fiscales PKCS#12 (.p12).
  3. Control de Acceso y Autenticación: Políticas de contraseñas de alta complejidad (mínimo 12 caracteres), hash de contraseñas con algoritmos modernos (Argon2 / PBKDF2), sesiones HMAC y tokens de protección contra CSRF.
  4. Bitácoras de Auditoría Inmutables: Registro secuencial no modificable de todas las transacciones financieras y mutaciones de comprobantes contables, registrando identificador de usuario, fecha/hora y diferencias de datos.
  5. Respaldos y Recuperación ante Desastres: Copias de seguridad automáticas diarias cifradas y distribuidas geográficamente para garantizar la disponibilidad y resiliencia de los datos.
  6. Gestión de Vulnerabilidades: Actualización continua de dependencias de software, auditoría de código y aislamiento de entornos de desarrollo respecto a datos reales de producción.

Compromiso B2B certificado

Si el departamento de cumplimiento o legal de tu empresa requiere firmar una copia personalizada de este DPA, contáctanos.

Sin permanencia. El contador entra sin costo en todos los planes.