Orquestr

Legal

Acuerdo de tratamiento de datos

Última actualización: 24 de septiembre de 2026

Version: 2026-09-24

Este acuerdo de tratamiento, incluidos sus anexos (el «ATD»), forma parte del contrato entre Orquestr y el cliente que usa los Servicios (el «Cliente») y rige el tratamiento que Orquestr hace de datos personales por cuenta del Cliente.

El ATD se aplica de forma automática cuando el Cliente acepta los Términos del servicio, firma una orden u otro acuerdo que lo incorpora, o usa Servicios que implican tratar datos personales. No exige una firma aparte. Si las partes lo firman por separado, rige desde la última firma. El encargado es Orquestr. Contacto: legal@orquestr.com.

1. Definiciones

«Afiliada» es una entidad que controla, es controlada o está bajo control común con una parte.

«Ley aplicable de protección de datos» es la ley de privacidad, protección de datos y seguridad aplicable al tratamiento que Orquestr hace bajo el acuerdo, incluido, cuando corresponda, el RGPD y las leyes estatales de privacidad de Estados Unidos.

«Responsable», «titular», «datos personales», «brecha de datos personales», «tratar» y «encargado» tienen el sentido de la ley aplicable. «Responsable» incluye a un «business», y «encargado» incluye a un «service provider» o «contractor», cuando esas leyes estatales usen esos términos.

«Datos del cliente» es la información que el Cliente, o alguien por él, envía o trata a través de los Servicios. «Datos personales» en este ATD son los Datos del cliente que sean datos personales regulados. No incluyen los datos que Orquestr trata por su cuenta como responsable, como contactos de negocio, cuenta, facturación y relación comercial.

«RGPD» es el Reglamento (UE) 2016/679, el RGPD del Reino Unido y la norma de desarrollo que corresponda, en cada caso cuando aplique.

«Transferencia restringida» es una transferencia de datos personales que exige un mecanismo reconocido bajo el RGPD o la ley suiza.

«CCT» son las cláusulas contractuales tipo de la Comisión Europea adoptadas por la Decisión de Ejecución (UE) 2021/914.

«Servicios» son los servicios cubiertos por el acuerdo. «Subencargado» es una afiliada o un tercero que Orquestr contrata para tratar datos personales por cuenta del Cliente. Los términos en mayúscula no definidos aquí tienen el sentido del acuerdo que incorpora este ATD (el «Acuerdo»).

2. Alcance, roles y duración

El Cliente es responsable o encargado, según corresponda. Orquestr es encargado o subencargado y actúa por cuenta del Cliente. Cada parte cumple las obligaciones de su rol.

Este ATD dura mientras Orquestr trate datos personales por cuenta del Cliente, incluido el periodo posterior a la terminación en el que los conserve según el Acuerdo o la ley. El objeto, la naturaleza, la finalidad, las categorías de datos y de titulares y la duración están en el Anexo 1.

3. Instrucciones y deberes del Cliente

Orquestr trata datos personales solo:

Si, a juicio razonable de Orquestr, una instrucción infringe la ley aplicable, lo informaremos con prontitud y podremos suspender el tratamiento afectado hasta que las partes lo resuelvan.

El Cliente responde por la licitud, la exactitud y la calidad de los datos y de sus instrucciones; por los avisos, consentimientos y bases lícitas; por responder a titulares y autoridades como responsable; por configurar servicios y permisos; por asegurar los sistemas, dispositivos, credenciales, llaves de API e integraciones que controla; y por que su uso cumpla la ley y el Acuerdo. El Cliente no envía datos restringidos que el Acuerdo prohíba sin aprobación escrita previa y el contrato adicional que haga falta.

4. Confidencialidad y personal

Orquestr procura que el personal autorizado a tratar datos personales esté sujeto a confidencialidad y acceda solo en la medida necesaria para su función. Damos pasos razonables para que ese personal entienda los deberes de privacidad y seguridad.

5. Seguridad

Orquestr mantiene medidas técnicas y organizativas pensadas para proteger los datos personales contra destrucción, pérdida, alteración, divulgación o acceso accidentales o ilícitos. Las medidas actuales están en el Anexo 2.

Podemos actualizar esas medidas por cambios de tecnología, riesgo, ley o Servicios, siempre que la actualización no reduzca de forma material el nivel general de protección durante un periodo de suscripción de pago. El Cliente reconoce que la seguridad es compartida y que los Servicios no eliminan todo riesgo. El Cliente revisó las medidas que Orquestr pone a su disposición y decide si son adecuadas para su tratamiento.

6. Brechas de datos personales

Orquestr notificará al Cliente sin dilación indebida después de tener conocimiento de una brecha de datos personales que afecte datos personales. El aviso incluirá la información razonablemente disponible sobre la naturaleza del incidente, las consecuencias probables, los datos afectados y la remediación. Podemos dar la información por fases.

Tomaremos medidas comercialmente razonables para contener, investigar, mitigar y remediar la brecha y cooperaremos de forma razonable con la respuesta que la ley exija al Cliente. El aviso no es un reconocimiento de culpa. El Cliente decide si notifica a titulares, autoridades u otros. Cuando la ley lo permita, el Cliente consultará a Orquestr antes de un aviso que nos identifique y considerará correcciones razonables sobre nuestro rol.

Los intentos fallidos o los eventos que no comprometen datos personales —como barridos, pings, inicios de sesión fallidos y ataques bloqueados— no son brechas bajo este ATD.

7. Solicitudes de titulares y asistencia

Teniendo en cuenta la naturaleza del tratamiento, Orquestr dará herramientas y asistencia razonable disponibles en los Servicios para que el Cliente responda a los titulares. El Cliente puede acceder, exportar, corregir y borrar buena parte de los Datos del cliente por la API y los controles de la cuenta, cuando existan.

Si recibimos una solicitud sobre datos personales que controla el Cliente, cuando corresponda dirigiremos al solicitante al Cliente y avisaremos al Cliente, salvo prohibición legal. No responderemos por cuenta del Cliente salvo que la ley lo exija o el Cliente lo autorice.

Daremos asistencia razonable en evaluaciones de impacto, consultas previas y deberes de seguridad y de brecha que la ley exija al Cliente, según la información de la que dispongamos. Podemos cobrar un honorario razonable por asistencia que exija un trabajo material fuera de los Servicios ordinarios, con aviso previo y, si se pide, una estimación de buena fe.

8. Subencargados

El Cliente autoriza a las afiliadas y a los subencargados de la lista de subprocesadores y da una autorización general para añadir o sustituir subencargados bajo esta sección.

Orquestr:

El Cliente puede oponerse en los 15 días siguientes al aviso, por motivos razonables y documentados de protección de datos. Las partes buscarán de buena fe una solución. Si no la hay, el Cliente puede dejar de usar la función afectada o terminar los Servicios afectados: ese es su único remedio por la objeción. El Cliente sigue debiendo los cargos y el uso anteriores a la terminación.

Podemos usar un subencargado sin aviso previo cuando sea urgente para mantener la seguridad o la disponibilidad, y avisaremos tan pronto como sea razonablemente práctico. Los puntos de venta y otras plataformas que el Cliente conecta no son subencargados por ese solo hecho.

9. Transferencias internacionales

El Cliente autoriza a Orquestr y a sus subencargados a tratar datos personales en Estados Unidos y en los demás países donde operen, con las salvaguardas de este ATD.

Para una transferencia restringida desde el EEE, las CCT se incorporan así:

Para una transferencia sujeta al RGPD del Reino Unido, las CCT así completadas se aplican modificadas por el addendum internacional de transferencia vigente de la Information Commissioner's Office. Se entiende que las tablas se completan con la información de este ATD, con el Cliente como exportador y Orquestr como importador, y se elige la opción que permite al importador poner fin al addendum si un cambio aprobado provoca un aumento sustancial y desproporcionado del coste directo y las partes no acuerdan otra fórmula.

Para una transferencia sujeta a la ley suiza, las CCT se aplican entendiendo las referencias al RGPD como inclusivas de la Ley Federal de Protección de Datos cuando haga falta; la autoridad competente es el Comisionado Federal de Protección de Datos e Información; y los titulares en Suiza pueden accionar en Suiza cuando la ley lo exija.

Si aparece un mecanismo de transferencia válido que sustituya a estos, Orquestr puede actualizar esta sección con aviso, siempre que el sustituto no reduzca de forma material la protección exigida.

10. Devolución, borrado y conservación

Durante el plazo, el Cliente puede acceder o exportar Datos del cliente con las funciones disponibles. Conviene exportar antes de terminar la cuenta.

A petición válida del Cliente o al terminar los Servicios afectados, Orquestr borrará o disociará los datos personales en un plazo comercialmente razonable, con estos límites:

Orquestr protege los datos personales conservados y los trata solo para esa finalidad. Hay más detalle en el aviso de privacidad y en la documentación del Servicio.

11. Automatización y mejora del servicio

El Cliente instruye a Orquestr a tratar datos personales en la medida necesaria para prestar las funciones automatizadas que el Cliente elija, incluida la transmisión a proveedores de la lista de subprocesadores, si los hay.

El Cliente no instruye a Orquestr a usar Datos del cliente para desarrollar, probar, entrenar o mejorar modelos generalistas, salvo acuerdo escrito. Desactivar o no dar esa instrucción no impide el tratamiento necesario para prestar los Servicios, seguir otra instrucción, mantener la seguridad, investigar abuso, cumplir la ley o crear analítica agregada o disociada.

Orquestr no autoriza a un subencargado de modelos a usar datos personales para entrenar los modelos generales de ese subencargado, salvo que se haya informado al Cliente, que lo exija una función o un proveedor que el Cliente eligió, o que el Cliente lo autorice aparte. Usaremos las opciones contractuales y de configuración comercialmente razonables para limitar ese entrenamiento cuando existan.

Orquestr no toma decisiones automatizadas por cuenta del Cliente que produzcan efectos jurídicos o de importancia similar, salvo que la documentación o una orden identifiquen esa función. El Cliente se encarga de la revisión humana y de decidir si ese uso es lícito.

12. Auditorías e información

A petición escrita razonable, Orquestr dará información razonablemente necesaria para demostrar el cumplimiento de este ATD. Podemos atender la petición con informes de auditoría de terceros, certificaciones, documentación de seguridad, cuestionarios o resúmenes de pruebas de intrusión entonces vigentes, sujetos a confidencialidad. No afirmamos que esos informes existan hoy.

El Cliente puede auditar el cumplimiento como máximo una vez en cualquier periodo de 12 meses, salvo que una auditoría adicional la exija la ley, una autoridad o una brecha confirmada. Antes de auditar, el Cliente debe:

Las auditorías serán, de ordinario, remotas y documentales. El acceso presencial solo se ofrece cuando la ley lo exige y la información no pueda darse de otro modo. El Cliente paga su auditoría y reembolsa a Orquestr los costes razonables de asistencia que excedan el material ordinario de cumplimiento, salvo que la auditoría encuentre un incumplimiento material de Orquestr.

13. Leyes estatales de Estados Unidos

Cuando apliquen leyes estatales de privacidad, Orquestr actúa como service provider o contractor del Cliente respecto de los datos personales. Orquestr no:

Orquestr certifica que entiende estas restricciones y que las cumplirá. El Cliente puede tomar medidas razonables para comprobar que el uso es coherente con sus obligaciones, incluidas las auditorías de la sección 12.

14. Requerimientos de autoridad

Salvo prohibición legal, Orquestr avisará al Cliente de un requerimiento vinculante de una autoridad sobre datos personales y dirigirá a la autoridad al Cliente cuando corresponda. Revisaremos la validez del requerimiento, divulgaremos solo lo exigido y lo impugnaremos cuando haya motivos razonables.

15. Responsabilidad y prelación

La responsabilidad de cada parte bajo este ATD está sujeta a las exclusiones y los límites del Acuerdo, salvo que la ley aplicable o las CCT prohíban esa limitación.

Si hay un conflicto sobre el tratamiento de datos personales, el orden es: las CCT o los términos de transferencia imperativos; este ATD; el Acuerdo; y los demás documentos incorporados. El resto del Acuerdo sigue vigente.

16. Cambios y terminación

Orquestr puede actualizar este ATD cuando sea razonablemente necesario para cumplir la ley, actualizar mecanismos de transferencia o reflejar cambios de los Servicios, siempre que la actualización no reduzca de forma material la protección. Avisaremos de forma razonable los cambios materiales. La ley y las controversias del Acuerdo aplican a este ATD, salvo que un término de transferencia imperativo disponga otra cosa.

Anexo 1. Detalle del tratamiento

Partes

Importador / proveedor: Orquestr. Contacto de privacidad: legal@orquestr.com. Rol: encargado o subencargado.

Exportador / Cliente: el cliente identificado en el Acuerdo. Rol: responsable o encargado, según corresponda. Contacto: el titular de la cuenta, un administrador u otro contacto que el Cliente designe.

Objeto y finalidad

Tratar Datos del cliente para prestar, asegurar y mantener los Servicios descritos en el Acuerdo, incluida la conexión con puntos de venta, la API, las integraciones y las operaciones de ventas, inventario, precios, clientes y catálogo que el Cliente inicie y que se ejecuten en su nube, más el soporte de facturación relacionado.

Duración y frecuencia

De forma continua mientras dure el Acuerdo y durante el periodo limitado de conservación posterior. Las transferencias ocurren de forma continua o cuando las inician el Cliente y sus usuarios.

Categorías de titulares

Categorías de datos personales

Datos sensibles o restringidos

El Cliente decide qué categorías envía y debe tener una base lícita. Los datos restringidos que identifica el Acuerdo siguen prohibidos salvo acuerdo escrito y el contrato adicional que haga falta.

Operaciones

Recogida, recepción, acceso, organización, alojamiento, almacenamiento, consulta, uso, transmisión, comunicación a subencargados autorizados y a las integraciones que el Cliente active, limitación, exportación, supresión y disociación, en la medida necesaria para prestar los Servicios.

Subencargados

La lista vigente, actualizada según la sección 8.

Anexo 2. Medidas técnicas y organizativas

Orquestr mantiene un programa de seguridad basado en el riesgo, proporcionado al tamaño y a la naturaleza de los Servicios. Las medidas incluyen, cuando apliquen:

Acceso e identidad

Datos e infraestructura

Aplicación y cambios

Registros, monitoreo e incidentes

Disponibilidad, personal y ciclo de vida

Las operaciones del punto de venta corren en la nube del Cliente. Las medidas de ese entorno las define el Cliente. La infraestructura de Orquestr que todavía no tenga proveedor confirmado no se describe en este anexo como si ya estuviera contratada.

Anexo 3. Información para los anexos de las CCT

Para el anexo I.A de las CCT, las partes y los roles están en el Anexo 1. Al celebrar el Acuerdo, cada parte se tiene por firmante de las CCT en la fecha de vigencia de este ATD.

Para el anexo I.B, el detalle de la transferencia y del tratamiento está en el Anexo 1. Para el anexo I.C, la autoridad de control se determina por la cláusula 13 de las CCT y la sección 9 de este ATD. Para el anexo II, las medidas están en el Anexo 2. Para el anexo III, los subencargados autorizados son los de la lista de subprocesadores.