Anexo de tratamiento de datos (DPA)
Términos del tratamiento de datos personales por Nubesti en nombre de clientes al prestar la plataforma y servicios relacionados.
Última actualización: 21 de septiembre de 2026
Este Anexo de tratamiento de datos (“DPA”) forma parte de los Términos del servicio cuando Nubesti LLC trata datos personales por cuenta de un cliente.
Si hay conflicto sobre el tratamiento, prevalece este DPA.
1. Roles
El Cliente es el responsable (o un encargado que actúa para un responsable) de los Datos personales del cliente enviados a la plataforma.
Nubesti es el encargado (o subencargado) de esos datos.
Nubesti sigue siendo responsable independiente de los datos de cuenta, facturación, sitio y soporte, según la Política de privacidad.
2. Detalles del tratamiento
- Objeto: alojar y tratar datos necesarios para operar el red team con IA y las pruebas de seguridad
- Duración: el periodo de suscripción más una ventana breve de exportación o borrado
- Naturaleza: almacenamiento, transmisión, análisis, informes, soporte y monitorización
- Finalidad: prestar los servicios según las instrucciones del cliente
- Tipos de datos: identificadores de cuenta, metadatos de activos, logs, hallazgos y cualquier dato personal que el cliente incluya en el alcance
- Interesados: personal del cliente y, si aparecen en el alcance, usuarios de los sistemas probados
El cliente no debe enviar categorías especiales ni datos de menores salvo acuerdo escrito.
3. Instrucciones
Nubesti tratará los Datos personales del cliente solo según instrucciones documentadas (incluida la configuración del producto), salvo que la ley exija otra cosa. Los Términos, este DPA y los ajustes del producto son las instrucciones completas.
El cliente responde de la licitud de sus instrucciones y de los avisos o consentimientos debidos a los interesados.
4. Confidencialidad y personal
Limitamos el acceso al personal que lo necesita y está sujeto a confidencialidad. Véase el Resumen de seguridad.
5. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas, incluido cifrado en tránsito, control de acceso, registro y gestión de vulnerabilidades. El cliente configura de forma segura el alcance, los usuarios y las integraciones.
6. Subencargados
El cliente autoriza los subencargados de /legal/subprocessors/. Impondremos términos de protección no menos protectores que este DPA.
Publicaremos actualizaciones de esa lista. Si objeta un nuevo subencargado por motivos razonables de protección de datos en 15 días, estudiaremos alternativas; si no son viables, podrá resolver el servicio afectado con reembolso a prorrata de las cuotas prepaid no usadas.
7. Transferencias internacionales
Cuando los datos salgan del EEE, Reino Unido o Suiza hacia un país sin decisión de adecuación, se incorporan las Cláusulas Contractuales Tipo aplicables (y el addendum británico si procede), con Nubesti como importador. Módulo 2 (responsable a encargado), o módulo 3 si el cliente es a su vez encargado.
8. Asistencia
Ayudaremos al cliente con solicitudes de interesados, EIPD y consultas a autoridades, a nuestras tarifas de servicios profesionales si la ayuda es excesiva.
Si recibimos una solicitud dirigida a Nubesti sobre Datos del cliente, redirigiremos al solicitante al cliente cuando esté permitido.
9. Notificación de brechas
Notificaremos al cliente sin dilación indebida al conocer una brecha que afecte Datos personales del cliente, y daremos la información que razonablemente podamos compartir.
10. Auditorías
Tras solicitud escrita no más de una vez al año (salvo regulador o incidente), entregaremos resúmenes de seguridad o informes independientes disponibles. La auditoría in situ solo si eso no basta, en horario laboral, con confidencialidad y tarifas razonables.
11. Devolución y borrado
Tras la terminación, el cliente puede exportar informes disponibles en la ventana publicada. Borraremos los Datos del cliente de producción en 60 días, salvo copias en copias de seguridad cifradas hasta su rotación o lo que exija la ley.
12. Responsabilidad
La responsabilidad de este DPA queda sujeta a los límites de los Términos, salvo donde la normativa de protección de datos prohíba limitar la responsabilidad frente a interesados.