Contrato de Encargo del Tratamiento de Datos
Última actualización: 21 de julio de 2026
Entre North Communications LLC("el Encargado" / "North") y el Cliente que acepta los Términos de Servicio("el Responsable" / "el Cliente"), se celebra el presente Anexo de Encargo del Tratamiento, conforme al artículo 28 del RGPD y disposiciones equivalentes de la LFPDPPP (México).
1. Objeto
El Cliente contrata a North para el envío técnico de mensajes SMS y/o Email a destinatarios que el propio Cliente determina, cargando sus números de teléfono, direcciones de email y el contenido del mensaje.
2. Rol de las partes
- El Cliente es el Responsable del tratamiento de los datos de sus destinatarios: es quien decide a quién le envía, qué le envía, y es quien debe contar con la base legal (típicamente consentimiento) para hacerlo.
- North es el Encargado del tratamiento: solo trata esos datos para ejecutar la instrucción del Cliente (entregar el mensaje) y no los usa para ningún fin propio.
3. Declaración del Cliente
El Cliente declara y garantiza que:
- Cuenta con base legal válida (consentimiento u otra reconocida por la legislación aplicable en el país del destinatario) para el envío de cada mensaje que curse a través de North.
- Puede acreditar dicho consentimiento ante North o ante la autoridad competente si se le requiere.
- No enviará contenido que constituya spam, phishing, fraude, ni mensajes a números en lista de exclusión (opt-out) propia o de North.
North puede suspender el servicio al Cliente si tiene indicios razonables de incumplimiento de esta cláusula (ver sección 9 de los Términos de Servicio).
4. Instrucciones documentadas
North solo trata los datos de destinatarios conforme a las instrucciones del Cliente transmitidas a través de la API/portal (destinatario + contenido + momento de envío). Cualquier instrucción adicional fuera de este flujo estándar debe documentarse por escrito.
5. Confidencialidad
North garantiza que el personal autorizado a acceder a los datos de destinatarios está sujeto a obligación de confidencialidad.
6. Medidas de seguridad
North aplica, como mínimo: cifrado en tránsito (TLS) entre el Cliente/API y North, y entre North y sus proveedores de conectividad; cifrado en reposo (AES-256) a nivel de base de datos; control de acceso por rol a los sistemas de producción; alojamiento de base de datos en la Unión Europea, sin backups fuera de la UE.
7. Sub-encargados (proveedores de North)
North puede apoyarse en sub-encargados para prestar el servicio: proveedor de infraestructura cloud/base de datos (UE) y proveedor(es) de conectividad de mensajería SMS/Email bajo contrato. North garantiza contractualmente que estos sub-encargados están sujetos a obligaciones de protección de datos equivalentes a las de este documento. El Cliente autoriza de forma general el uso de estos sub-encargados al aceptar este Anexo.
8. Transferencias internacionales
Los datos de cuenta y los logs de mensajería se almacenan exclusivamente en la Unión Europea. Como parte inherente de la entrega de un SMS, el contenido del mensaje transita por la red del operador telefónico del país de destino del propio destinatario — esto es intrínseco a cualquier servicio de mensajería SMS y no genera una transferencia internacional de los datos alojados por North.
9. Asistencia al Responsable
North asistirá al Cliente, dentro de lo razonable, para que este pueda cumplir con: solicitudes de derechos ARCO/GDPR de destinatarios que le sean remitidas, notificación de brechas de seguridad, y evaluaciones de impacto (DPIA) si el Cliente las requiere.
10. Notificación de brechas
North notificará al Cliente sin dilación indebida (y en todo caso dentro de las 48 horas de tener conocimiento) ante cualquier brecha de seguridad que afecte datos de sus destinatarios, con la información disponible sobre naturaleza, alcance y medidas tomadas.
11. Supresión o devolución de datos
Al finalizar la relación contractual, North eliminará o devolverá (a elección del Cliente) los datos de destinatarios tratados, salvo la obligación legal de conservar logs de envío/entrega por el plazo mínimo de auditoría (2 años).
12. Auditoría
El Cliente puede solicitar a North evidencia razonable de cumplimiento de este Anexo (ej. cuestionario de seguridad) una vez al año, sin acceso directo a infraestructura de terceros clientes.
13. Vigencia y aceptación
Este Anexo tiene la misma vigencia que los Términos de Servicio y se extingue automáticamente al cancelarse la cuenta del Cliente, sujeto a la sección 11. Se acepta electrónicamente (click-through) al crear la cuenta, como anexo indivisible de los Términos de Servicio.
