Saltar al contenido

Acuerdo de Tratamiento de Datos (DPA)

Anexo a los Términos y Condiciones de Uso Globales de UNOLET, S.R.L.

Vigencia: A partir de la fecha de aceptación de los Términos y Condiciones de Uso Globales
Última actualización: 15 de agosto de 2026


ANEXO TÉCNICO Y JURÍDICO DE TRATAMIENTO DE DATOS PERSONALES


1. PARTES E IDENTIDAD

1.1. Responsable del Tratamiento: El Cliente o Usuario que contrata o utiliza los servicios del Ecosistema Unolet, quien determina los fines y medios del tratamiento de los datos personales que incorpora al Servicio. Para efectos de este DPA, el Cliente actúa como Responsable conforme a la Ley No. 172-13.

1.2. Encargado del Tratamiento: UNOLET, S.R.L., sociedad comercial constituida conforme a las leyes de la República Dominicana, con RNC 132232798, domicilio en Calle Rodeo #18, El Almirante, Santo Domingo Este, Santo Domingo, República Dominicana, correo electrónico [email protected] (en adelante, el «Encargado»).

1.3. Titulares de los Datos: Las personas físicas cuyos datos personales sean objeto de tratamiento a través del Servicio, incluyendo pero no limitado a: empleados, clientes, proveedores, contactos comerciales y terceros cuyos datos el Responsable incorpore al Ecosistema Unolet.


2. OBJETO Y ALCANCE

2.1. El presente Acuerdo tiene por objeto regular las condiciones bajo las cuales el Encargado tratará datos personales por cuenta del Responsable, en el marco de la prestación de los servicios de software en la nube (SaaS), ERP, contabilidad, fintech y demás aplicaciones del Ecosistema Unolet.

2.2. Este DPA se incorpora por referencia a los Términos y Condiciones de Uso Globales de UNOLET SRL y resulta aplicable a todo tratamiento de datos personales que el Encargado realice en virtud de la relación contractual con el Responsable.

2.3. El Encargado únicamente tratará los datos personales conforme a las instrucciones documentadas del Responsable, incluidas las establecidas en el presente DPA, los Términos Globales y la configuración técnica del Servicio seleccionada por el Responsable. El Encargado no utilizará los datos personales para fines distintos a los aquí autorizados, salvo obligación legal imperativa.


3. DESCRIPCIÓN DEL TRATAMIENTO

A efectos informativos y de transparencia, el tratamiento que realizará el Encargado se describe a continuación:

ElementoDescripción
Categorías de titularesEmpleados, clientes, proveedores, contactos comerciales, usuarios finales y terceros cuyos datos el Responsable ingrese al Servicio.
Categorías de datos personalesDatos de identificación (nombre, cédula, RNC, pasaporte); datos de contacto (correo electrónico, teléfono, dirección); datos laborales y profesionales; datos financieros y contables (cuentas bancarias, registros de transacciones, estados financieros); datos fiscales (NCF, declaraciones); y cualquier otro dato que el Responsable voluntariamente ingrese al Servicio.
Operaciones de tratamientoRecolección, almacenamiento, registro, organización, conservación, elaboración, modificación, extracción, consulta, uso, comunicación por transmisión, bloqueo, eliminación y destrucción de datos personales, todo ello en la medida necesaria para la prestación del Servicio.
FinalidadesProvisión, mantenimiento, mejora, soporte técnico, seguridad informática, respaldo de datos, generación de reportes solicitados por el Responsable, cumplimiento de obligaciones legales del Encargado y resolución de incidencias.
Duración del tratamientoDurante la vigencia de la relación contractual y los plazos legales de conservación posteriores a su terminación, conforme a la Cláusula 12 de este DPA.

4. INSTRUCCIONES DEL RESPONSABLE

4.1. El Responsable instruye al Encargado a tratar los datos personales únicamente para las finalidades descritas en la Sección 3 y conforme a la configuración técnica del Servicio seleccionada por el Responsable a través de la interfaz de usuario, APIs o solicitudes formales.

4.2. El Responsable se obliga a:

  • Garantizar que cuenta con las autorizaciones, consentimientos o bases legales necesarias para el tratamiento de los datos personales de terceros que incorpore al Servicio.
  • Informar a los titulares de los datos sobre el tratamiento que se realizará a través del Encargado, en cumplimiento de la Ley No. 172-13.
  • No incorporar al Servicio datos personales sensibles (según la definición de la Ley No. 172-13) sin haber informado previamente al Encargado y sin contar con las salvaguardas técnicas y legales requeridas.
  • Mantener actualizada la información de contacto designada para asuntos de protección de datos.

4.3. Cualquier instrucción del Responsable que contravenga la Ley No. 172-13 u otra normativa aplicable no será vinculante para el Encargado, quien podrá negarse a cumplirla notificando al Responsable por escrito.


5. OBLIGACIONES DEL ENCARGADO (UNOLET)

El Encargado se compromete a:

5.1. Tratar los datos únicamente por cuenta del Responsable, salvo que esté legalmente obligado a un tratamiento adicional, en cuyo caso notificará al Responsable dicho requerimiento legal, salvo que la ley prohíba dicha notificación por razones de interés público relevante.

5.2. Garantizar la confidencialidad de los datos personales tratados, obligando a su personal, contratistas, subencargados y cualquier persona bajo su dependencia al cumplimiento de obligaciones de confidencialidad.

5.3. Implementar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento, conforme a lo dispuesto en la Sección 7 de este DPA.

5.4. No comunicar datos personales a terceros, salvo cuando sea necesario para la prestación del Servicio y mediante contratos de subencargado que garanticen el cumplimiento de las mismas obligaciones establecidas en este DPA (Sección 6).

5.5. Asistir al Responsable, en la medida técnicamente posible, para garantizar el cumplimiento de sus obligaciones ante los titulares de los datos (derechos ARCO) y ante la Dirección de Protección de Datos Personales u otra autoridad competente.

5.6. Notificar al Responsable sin dilación indebida cualquier incumplimiento, brecha de seguridad, incidente de datos o violación de la normativa de protección de datos, conforme a la Sección 9.

5.7. Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este DPA y permitir la realización de auditorías o inspecciones, conforme a la Sección 10.

5.8. Eliminar o devolver los datos personales al término de la prestación de los servicios, conforme a la Sección 12, salvo obligación legal de conservación.


6. SUBENCARGADOS (PROVEEDORES Y TERCEROS)

6.1. El Encargado podrá contratar subencargados (proveedores de infraestructura cloud, servicios de almacenamiento, procesamiento de pagos, soporte técnico, herramientas de monitoreo, etc.) para el tratamiento de datos personales, siempre que dichos subencargados ofrezcan garantías suficientes de cumplimiento de la Ley No. 172-13 y del presente DPA.

6.2. El Encargado mantendrá una lista actualizada de subencargados, la cual estará disponible para consulta del Responsable mediante solicitud escrita. Los subencargados principales actualmente utilizados incluyen, a título enunciativo:

  • Proveedores de infraestructura en la nube (cloud hosting).
  • Servicios de correo electrónico y notificaciones.
  • Herramientas de análisis, monitoreo y soporte técnico.
  • Pasarelas de pago (cuando aplique).

6.3. El Encargado responderá frente al Responsable por el cumplimiento de las obligaciones de los subencargados. La modificación sustancial de la lista de subencargados que implique una transferencia internacional de datos será notificada al Responsable con al menos treinta (30) días de antelación, salvo que dicha transferencia se realice dentro del mismo grupo empresarial o a proveedores con sede en jurisdicciones que ofrezcan un nivel adecuado de protección.

6.4. Cada subencargado estará vinculado por un contrato o cláusulas contractuales que establezcan las mismas obligaciones de protección de datos establecidas en el presente DPA.


7. MEDIDAS DE SEGURIDAD

7.1. El Encargado implementará las medidas técnicas y organizativas necesarias para garantizar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas y servicios de tratamiento, considerando el estado de la técnica, los costos de implementación, la naturaleza, alcance, contexto y fines del tratamiento, así como los riesgos para los derechos y libertades de los titulares.

7.2. Las medidas de seguridad mínimas implementadas incluyen, sin limitarse a:

  • Cifrado: Cifrado en tránsito (TLS/SSL) y cifrado en reposo para datos sensibles almacenados.
  • Control de acceso: Autenticación multifactor (MFA), gestión de credenciales, control de acceso basado en roles (RBAC) y principio de mínimo privilegio.
  • Segregación de entornos: Separación lógica de los datos de cada cliente.
  • Respaldo y recuperación: Copias de seguridad periódicas con objetivos de RTO y RPO conforme al SLA de los Términos Globales.
  • Registro y monitoreo: Logs de auditoría de accesos y actividades críticas, monitoreo continuo de seguridad.
  • Actualizaciones y parches: Mantenimiento proactivo de sistemas y aplicaciones.
  • Formación: Capacitación periódica del personal en materia de protección de datos y seguridad de la información.

7.3. El Encargado evaluará periódicamente la eficacia de las medidas de seguridad y las ajustará conforme a la evolución de los riesgos y el estado de la técnica.


8. CONFIDENCIALIDAD DEL PERSONAL

8.1. El Encargado garantiza que el personal autorizado para tratar datos personales ha comprometido su obligación de confidencialidad, ya sea mediante cláusulas contractuales, acuerdos de confidencialidad independientes o normas internas de cumplimiento.

8.2. Dicha obligación de confidencialidad subsistirá incluso después de que cese la relación laboral o contractual entre el Encargado y dicho personal.


9. NOTIFICACIÓN DE INCUMPLIMIENTOS E INCIDENTES DE SEGURIDAD

9.1. El Encargado notificará al Responsable sin dilación indebida, y en un plazo no mayor de cuarenta y ocho (48) horas desde que tenga conocimiento efectivo, cualquier incumplimiento de este DPA, violación de la seguridad de los datos, acceso no autorizado, pérdida, destrucción, alteración, divulgación o robo de datos personales (en adelante, «Incidente»).

9.2. La notificación deberá incluir, en la medida de la información disponible:

  • Descripción del Incidente, incluyendo categorías y volumen aproximado de datos afectados.
  • Fecha y hora aproximada del Incidente y fecha de detección.
  • Descripción probable de las consecuencias del Incidente.
  • Medidas tomadas o propuestas por el Encargado para remediar el Incidente y mitigar sus efectos.
  • Información de contacto del responsable de protección de datos del Encargado.

9.3. El Encargado cooperará con el Responsable para atender las obligaciones de notificación a la Dirección de Protección de Datos Personales y a los titulares de los datos, cuando así lo requiera la Ley No. 172-13.

9.4. La notificación de un Incidente no constituye reconocimiento de responsabilidad por parte del Encargado, la cual será determinada conforme a los Términos Globales y la legislación aplicable.


10. AUDITORÍA E INSPECCIÓN

10.1. El Responsable tiene derecho a solicitar información y documentación que demuestre el cumplimiento por parte del Encargado de las obligaciones establecidas en este DPA.

10.2. El Responsable podrá realizar auditorías o inspecciones razonables sobre las prácticas de tratamiento de datos del Encargado, previa notificación escrita con al menos treinta (30) días de antelación, salvo existencia de riesgo inminente para los datos personales.

10.3. Las auditorías se llevarán a cabo durante el horario laboral normal, no más de una (1) vez por año calendario, salvo que existan indicios fundados de incumplimiento o que una autoridad de control así lo requiera. El costo de la auditoría será asumido por el Responsable, salvo que el incumplimiento sea confirmado, en cuyo caso el costo será asumido por el Encargado.

10.4. En lugar de una auditoría presencial, el Encargado podrá ofrecer certificaciones, informes de auditoría independiente (SOC 2, ISO 27001 u otras), o evidencia documental que acredite el cumplimiento, siempre que dichos documentos sean vigentes y emitidos por entidades reconocidas.


11. DERECHOS DE LOS TITULARES (ARCO)

11.1. El Responsable es el interlocutor principal frente a los titulares de los datos para el ejercicio de sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO), conforme a la Ley No. 172-13.

11.2. El Encargado cooperará técnicamente con el Responsable, en la medida de lo posible y en los plazos razonables solicitados, para facilitar el ejercicio de los derechos ARCO por parte de los titulares. Dicha cooperación podrá incluir la búsqueda, extracción, modificación, bloqueo o eliminación de datos personales en los sistemas del Encargado.

11.3. Si un titular contacta directamente al Encargado para ejercer sus derechos, el Encargado derivará la solicitud al Responsable en un plazo no mayor a cinco (5) días hábiles, salvo que la ley exija una actuación directa del Encargado.


12. DEVOLUCIÓN, ELIMINACIÓN Y CONSERVACIÓN DE DATOS

12.1. Al término de la prestación de los servicios —por cualquier causa— el Encargado devolverá o pondrá a disposición del Responsable los datos personales tratados, en un formato estándar de uso común, conforme a lo dispuesto en la Cláusula 12.5 de los Términos Globales.

12.2. Transcurrido el plazo para la exportación de datos por parte del Responsable, el Encargado eliminará de forma definitiva y segura los datos personales de sus sistemas activos, salvo que una obligación legal (retención fiscal, orden judicial, requerimiento de autoridad) requiera su conservación por un período adicional.

12.3. Los datos conservados por obligación legal serán tratados únicamente para dicha finalidad de conservación, aplicándose medidas de seguridad reforzadas y limitándose el acceso al personal estrictamente necesario.

12.4. El Encargado podrá conservar datos anonimizados o agregados que no permitan la identificación de titulares, para fines estadísticos o de mejora del producto, siempre que dicha conservación sea conforme a la ley.


13. TRANSFERENCIAS INTERNACIONALES DE DATOS

13.1. El Encargado podrá transferir datos personales a subencargados ubicados fuera del territorio de la República Dominicana, siempre que dichos subencargados ofrezcan garantías adecuadas de protección de datos, tales como:

  • Ubicación en jurisdicciones con legislación de protección de datos personal equivalente o comparable a la Ley No. 172-13.
  • Sujeción a certificaciones reconocidas internacionalmente (ISO 27001, SOC 2 Tipo II, etc.).
  • Firma de cláusulas contractuales estándar de protección de datos.

13.2. El Encargado informará al Responsable sobre las transferencias internacionales principales a través de la lista de subencargados referida en la Sección 6.2.


14. RESPONSABILIDAD E INDEMNIDAD

14.1. El Encargado será responsable por los daños causados por el tratamiento realizado en violación de este DPA, la Ley No. 172-13 o las instrucciones del Responsable, salvo que demuestre que no es de ningún modo responsable del evento que dio origen al daño.

14.2. El Responsable mantendrá indemne al Encargado frente a reclamaciones, daños, pérdidas, costos y gastos (incluyendo honorarios razonables de abogados) derivados del incumplimiento por parte del Responsable de sus obligaciones bajo la Ley No. 172-13, incluyendo la falta de consentimiento o base legal para el tratamiento, la inexactitud de los datos proporcionados o el incumplimiento de las obligaciones de información a los titulares.


15. DURACIÓN Y TERMINACIÓN

15.1. El presente DPA entrará en vigor en la fecha de aceptación de los Términos y Condiciones de Uso Globales y permanecerá vigente mientras el Encargado trate datos personales por cuenta del Responsable.

15.2. La terminación del contrato principal (Términos Globales) conllevará la terminación automática de este DPA, sin perjuicio de las obligaciones de confidencialidad, seguridad, devolución/eliminación de datos y conservación legal que subsistan conforme a lo dispuesto en el presente documento.


16. MODIFICACIONES

16.1. Cualquier modificación a este DPA deberá realizarse por escrito o mediante actualización publicada en el sitio web de UNOLET, con la misma antelación y mecanismos establecidos en la Cláusula 18 de los Términos Globales.

16.2. En caso de conflicto entre este DPA y los Términos Globales, prevalecerá este DPA en todo lo relativo a la protección de datos personales.


17. LEY APLICABLE Y JURISDICCIÓN

17.1. Este DPA se regirá e interpretará de conformidad con las leyes de la República Dominicana, en particular la Ley No. 172-13 sobre Protección de Datos de Carácter Personal, su reglamento y demás normativa aplicable.

17.2. Para cualquier controversia derivada de este DPA, las partes se someten a la jurisdicción establecida en la Cláusula 19 de los Términos Globales.


18. CONTACTO PARA ASUNTOS DE PROTECCIÓN DE DATOS

Para cualquier consulta, solicitud o notificación relacionada con este DPA o con la protección de datos personales, el Encargado designa la siguiente persona o área de contacto:

Responsable de Protección de Datos:
Correo electrónico: [email protected]


19. DISPOSICIONES FINALES

19.1. Este DPA constituye el acuerdo completo entre las partes en materia de tratamiento de datos personales y sustituye cualquier acuerdo previo sobre la misma materia.

19.2. La nulidad o ineficacia de cualquier disposición de este DPA no afectará la validez de las restantes.

19.3. El hecho de que una parte no exija el cumplimiento de alguna disposición no constituirá renuncia a su derecho de exigirlo posteriormente.


ANEXO TÉCNICO: MEDIDAS DE SEGURIDAD DETALLADAS

(A modo ilustrativo y no exhaustivo)

CategoríaMedidaDescripción
InfraestructuraCifrado en tránsitoTLS 1.2 o superior para todas las comunicaciones.
InfraestructuraCifrado en reposoAES-256 para bases de datos y almacenamiento de archivos sensibles.
AccesoAutenticaciónContraseñas seguras, MFA/2FA opcional u obligatorio según configuración.
AccesoControl de rolesRBAC con permisos granulares por usuario y módulo.
OperacionesRespaldoCopias de seguridad automáticas diarias con retención programada.
OperacionesAlta disponibilidadReplicación geográfica y redundancia de servidores.
MonitoreoLogs de auditoríaRegistro de accesos, modificaciones y eliminaciones críticas.
MonitoreoDetección de intrusionesSistemas IDS/IPS y alertas de seguridad automatizadas.
GestiónPolíticas internasPolítica de seguridad de la información, gestión de incidentes y continuidad del negocio.
GestiónCapacitaciónProgramas anuales de concientización en seguridad para el personal.

UNOLET, S.R.L.
RNC: 132232798
República Dominicana


Este Acuerdo de Tratamiento de Datos ha sido elaborado en cumplimiento de la Ley No. 172-13 sobre Protección de Datos de Carácter Personal de la República Dominicana. Se recomienda su revisión final por un abogado colegiado en la República Dominicana antes de su implementación definitiva, especialmente en lo relativo a: (i) la adecuación de las medidas de seguridad descritas a la naturaleza de los datos tratados; (ii) la validez de las transferencias internacionales de datos conforme a la normativa dominicana vigente; y (iii) la designación formal del Responsable de Protección de Datos ante la autoridad competente, si fuera requerida por la ley o su reglamento.