1. Alcance
Este DPA integra los Términos y aplica cuando Digitdeck trata datos personales por cuenta del comercio. Ante conflicto sobre tratamiento, controla este DPA y luego la ley obligatoria.
2. Instrucciones y deberes
Digitdeck tratará datos únicamente según los Términos, configuración de módulos, solicitudes de soporte e instrucciones documentadas del comercio, salvo obligación legal. Informará instrucciones aparentemente ilegales cuando pueda hacerlo. El comercio responde por base jurídica, avisos, consentimientos, exactitud e instrucciones.
3. Confidencialidad y seguridad
Las personas autorizadas estarán sujetas a confidencialidad y acceso mínimo. Digitdeck mantendrá medidas proporcionales: separación por tienda, OAuth, tokens cifrados, TLS, HMAC, App Proxy firmado, cuentas nominativas, MFA donde exista, rate limiting, logs, pruebas, backups, respuesta a incidentes y minimización.
4. Subencargados
El comercio concede autorización general para los proveedores publicados en la Lista de subencargados. Digitdeck impondrá obligaciones equivalentes y responderá por ellos según la ley. Habrá aviso razonable antes de un nuevo subencargado material. El comercio podrá objetar por motivos documentados de protección de datos durante quince días; se buscará alternativa y, si no existe, podrá terminarse la función afectada.
5. Derechos, asistencia e incidentes
Digitdeck asistirá razonablemente en derechos, seguridad, evaluaciones de impacto, consultas y evidencia. Notificará sin demora indebida una brecha confirmada que afecte datos del comercio e informará naturaleza, categorías, consecuencias, contención y corrección disponibles. El comercio realiza avisos a autoridades o personas salvo que la ley asigne esa obligación a Digitdeck.
6. Eliminación, auditoría y transferencias
Al terminar o recibir instrucción válida, Digitdeck devolverá o eliminará datos salvo retención legal. Los backups vencen bajo su ciclo y los eventos de redacción Shopify prevalecen.
Digitdeck entregará políticas o evidencia suficiente. Si no basta, el comercio puede solicitar una auditoría anual con treinta días de aviso, confidencialidad, sin acceder a otros tenants ni interrumpir operaciones. Auditorías adicionales proceden por incidente material o autoridad.
Para transferencias desde EEE/Reino Unido/Suiza u otras jurisdicciones se utilizará el mecanismo legal aplicable. Cuando corresponda, se incorporan sin modificación las SCC de la Comisión Europea, Módulo 2, y se ejecutarán formularios adicionales.
Anexo I — Descripción
| Elemento | Descripción |
|---|---|
| Objeto | Operar módulos Digitdeck habilitados |
| Duración | Suscripción más eliminación, backups y retención legal limitada |
| Naturaleza | Recoger, recibir, organizar, almacenar, consultar, analizar, transmitir, mostrar y borrar |
| Finalidad | Back in Stock, bundles, referidos, reviews, experimentos, IA, soporte, seguridad y límites |
| Titulares | Personal del comercio, compradores, clientes, reviewers, suscriptores y participantes |
| Datos | Configuración; catálogo; IDs de pedido/cliente y email; reviews; referidos; eventos seudónimos; prompts; logs |
| Sensibles | No previstos ni autorizados |
Anexo II — Medidas
- Aislamiento multi-tenant por dominio Shopify verificado.
- OAuth, scopes mínimos y tokens cifrados.
- TLS, cifrado de proveedores, HMAC y firmas.
- Mínimo privilegio, MFA, auditoría y gestión de secretos.
- Rate limiting, colas idempotentes, monitoring, backups y recuperación.
- QA sintético, minimización, redacción y respuesta a incidentes.
Anexo III — Subencargados
Se incorpora por referencia la Lista de subencargados vigente.