← volver a emalia legal

acuerdo de procesamiento de datos (DPA)

última actualización: 13 de mayo de 2026

Este Acuerdo de Procesamiento de Datos ("DPA") forma parte de los Términos del Servicio entre el Cliente ("Controlador", "vos") y EME Automations, operando como Emalia (Delara SaS) ("Procesador", "nosotros"), y se aplica al tratamiento de datos personales que realizamos en tu nombre como parte del servicio de Emalia.

Este DPA cumple con los requisitos del Reglamento General de Protección de Datos (GDPR) — en particular los Artículos 28 y 32 —, la Lei Geral de Proteção de Dados (LGPD) de Brasil, y otras normativas de protección de datos aplicables.

Al usar Emalia, aceptás este DPA. Si necesitás una versión firmada para tus registros de compliance, contactanos a [email protected].

1. definiciones

  • "Datos personales": cualquier información relacionada con una persona física identificada o identificable, según la definición de GDPR Art. 4(1).
  • "Controlador": el Cliente de Emalia que determina los fines y medios del tratamiento de datos personales de sus contactos.
  • "Procesador": EME Automations (Emalia), que trata datos personales por cuenta del Controlador.
  • "Subprocesador": cualquier tercero contratado por el Procesador para realizar actividades de tratamiento específicas por cuenta del Controlador.
  • "Datos del cliente": los datos personales que el Controlador carga, importa, o recopila a través de Emalia (listas de contactos, datos de formularios, datos de comportamiento de email).
  • "Interesado" o "Titular": la persona física cuyos datos personales son objeto de tratamiento (los contactos del Cliente).
  • "Violación de seguridad": cualquier incidente de seguridad que resulte en la destrucción, pérdida, alteración, o acceso no autorizado a datos personales.

2. objeto y alcance

Este DPA aplica al tratamiento de datos personales que Emalia realiza por cuenta del Cliente en el contexto de:

ElementoDescripción
Objeto del tratamientoEnvío de emails, gestión de listas de contactos, tracking de métricas (aperturas, clicks, desuscripciones), publicación de landing pages, procesamiento de formularios, y funcionalidades de automatización.
DuraciónDesde la activación de la cuenta del Cliente hasta la eliminación completa de los datos tras la cancelación.
Naturaleza del tratamientoAlmacenamiento, transmisión (envío de emails via SMTP/API), análisis (métricas de engagement), y presentación (dashboards, reportes).
Categorías de datosNombres, direcciones de email, campos personalizados definidos por el Cliente, datos de comportamiento de email (aperturas, clicks, rebotes), datos de formularios (IP, timestamp, respuestas), datos de desuscripción.
Categorías de interesadosContactos del Cliente: clientes, prospectos, suscriptores, estudiantes, pacientes, u otras categorías definidas por el Cliente según su actividad.

3. obligaciones del procesador

Emalia, como Procesador, se compromete a:

  1. Tratar los datos únicamente según las instrucciones del Controlador, documentadas en los Términos del Servicio, la configuración de la plataforma, y las instrucciones específicas que el Cliente realice a través de la interfaz (crear campañas, configurar automations, etc.).
  2. No tratar datos para fines propios, salvo cuando sea necesario para cumplir una obligación legal o para la operación técnica del servicio (logs de seguridad, suppression list global para proteger la reputación de envío).
  3. Garantizar la confidencialidad: todo el personal autorizado a tratar datos del Cliente está sujeto a obligaciones de confidencialidad.
  4. Implementar medidas de seguridad apropiadas según lo descrito en la Sección 6 de este DPA.
  5. Asistir al Controlador en el cumplimiento de sus obligaciones respecto a solicitudes de derechos de los interesados (acceso, rectificación, supresión, portabilidad), notificación de brechas, y evaluaciones de impacto.
  6. Eliminar o devolver los datos al finalizar la relación contractual, según lo descrito en la Sección 8.
  7. Poner a disposición del Controlador la información necesaria para demostrar el cumplimiento de este DPA.

4. obligaciones del controlador

El Cliente, como Controlador, se compromete a:

  1. Tener base legal para recopilar y tratar los datos personales de sus contactos (consentimiento, interés legítimo, ejecución de contrato, etc.).
  2. Informar a sus contactos sobre el tratamiento de sus datos, incluyendo la existencia de Emalia como procesador, a través de su propia política de privacidad.
  3. No cargar datos sensibles (datos de salud, origen racial/étnico, opiniones políticas, creencias religiosas, datos genéticos/biométricos, orientación sexual) en Emalia, salvo que tenga una base legal específica y nos lo notifique previamente.
  4. Cumplir con la Política de Uso Aceptable respecto al consentimiento y la calidad de las listas de contactos.
  5. Responder a las solicitudes de derechos de sus contactos (acceso, supresión, rectificación). Emalia provee las herramientas técnicas para facilitar estas respuestas, pero la responsabilidad de responder es del Controlador.

5. subprocesadores

El Cliente autoriza a Emalia a utilizar los siguientes subprocesadores para la prestación del servicio:

SubprocesadorFunciónUbicación
Supabase Inc.Base de datos, autenticación, almacenamiento de archivosEU (Irlanda)
MailerooEnvío de emails (SMTP/API), webhooks de trackingEU
Amazon Web Services (SES)Envío de emails transaccionalesEU (Irlanda)
Contabo GmbHServidor de aplicación (VPS)EU (Alemania)
dLocalProcesamiento de pagos (solo datos de facturación, no datos de contactos)Uruguay
Anthropic (Claude)Generación de contenido con IA (solo cuando el Cliente usa la funcionalidad de IA)EE.UU.
OpenAIAsistente de redacción (solo cuando el Cliente usa la funcionalidad de IA)EE.UU.

Cambios en subprocesadores: notificaremos al Cliente por email con al menos 30 días de anticipación antes de agregar o cambiar un subprocesador. El Cliente puede oponerse al cambio dentro de ese plazo. Si la objeción no puede resolverse, el Cliente puede cancelar el servicio.

Cada subprocesador está vinculado contractualmente a obligaciones de protección de datos equivalentes a las establecidas en este DPA.

6. medidas de seguridad (GDPR Art. 32)

Emalia implementa las siguientes medidas técnicas y organizativas:

6.1. cifrado

  • Cifrado en tránsito: TLS 1.2+ para todas las conexiones (web, API, SMTP).
  • Cifrado en reposo: AES-256 para la base de datos (Supabase managed encryption).
  • Contraseñas hasheadas con bcrypt (nunca almacenadas en texto plano).

6.2. control de acceso

  • Row Level Security (RLS) en PostgreSQL: cada cliente solo puede acceder a sus propios datos. Aislamiento a nivel de base de datos.
  • Autenticación obligatoria para todas las rutas de la aplicación y API.
  • Acceso a infraestructura de producción limitado exclusivamente a personal autorizado de EME Automations (acceso SSH con clave RSA).

6.3. disponibilidad y resiliencia

  • Backups automáticos diarios con retención de 30 días (Supabase).
  • Servidor con monitoreo continuo (PM2 process manager, logs de errores).
  • SSL/TLS con renovación automática (Let's Encrypt).

6.4. medidas organizativas

  • Personal limitado con acceso a datos de producción.
  • Obligaciones de confidencialidad para todo el personal.
  • Revisión periódica de accesos y permisos.
  • Repositorio privado (GitHub) con control de versiones y audit trail.

7. notificación de brechas de seguridad

  1. En caso de detectar una violación de seguridad que afecte datos del Cliente, Emalia notificará al Cliente dentro de las 48 horas siguientes al conocimiento del incidente.
  2. La notificación incluirá: naturaleza de la brecha, categorías y número aproximado de registros afectados, consecuencias probables, y medidas adoptadas o propuestas para mitigar el impacto.
  3. Emalia cooperará con el Cliente para que este pueda cumplir con sus obligaciones de notificación ante la autoridad de protección de datos (72 horas según GDPR Art. 33) y ante los interesados afectados (GDPR Art. 34) si corresponde.
  4. Emalia documentará todos los incidentes de seguridad, incluyendo los hechos, efectos, y acciones correctivas tomadas.

8. devolución y eliminación de datos

  1. Durante la vigencia del servicio, el Cliente puede exportar sus datos en cualquier momento a través de las funcionalidades de exportación de la plataforma (CSV, JSON).
  2. Al cancelar la cuenta, el Cliente tiene 30 días para exportar sus datos antes de la eliminación.
  3. Transcurridos 30 días desde la cancelación efectiva, Emalia eliminará todos los datos del Cliente de sus sistemas activos, incluyendo backups, dentro de los siguientes 60 días.
  4. Excepción: los datos de facturación se conservarán durante 6 años por obligación fiscal española. Estos datos no incluyen datos de contactos del Cliente.
  5. El Cliente puede solicitar una certificación de eliminación por escrito enviando un email a [email protected].

9. transferencias internacionales

Los datos del Cliente se almacenan principalmente en la EU (Supabase Irlanda, Contabo Alemania). Para subprocesadores ubicados fuera del EEE:

  • Uruguay (dLocal): país con decisión de adecuación de la Comisión Europea.
  • EE.UU. (Anthropic, OpenAI, Google, Meta): protegidos bajo el EU-US Data Privacy Framework y/o Cláusulas Contractuales Estándar (SCCs) de la Comisión Europea (Decisión 2021/914).

Los datos de contactos del Cliente solo se transfieren a EE.UU. cuando el Cliente activa voluntariamente las funcionalidades de IA (generación de contenido). El envío de emails y el almacenamiento de listas permanecen íntegramente en la EU.

10. derechos de los interesados

Emalia provee las siguientes herramientas técnicas para que el Controlador pueda atender las solicitudes de derechos de sus contactos:

  • Acceso: exportación de datos del contacto en formato CSV.
  • Rectificación: edición de campos del contacto desde la interfaz.
  • Supresión: eliminación del contacto y todos sus datos asociados (envíos, clicks, formularios).
  • Portabilidad: exportación en formato estructurado (CSV, JSON).
  • Desuscripción: mecanismo automático de opt-out en cada email enviado.

Si Emalia recibe directamente una solicitud de un interesado que es contacto de un Cliente, redirigiremos la solicitud al Cliente correspondiente e informaremos al interesado.

11. auditoría

El Cliente tiene derecho a verificar el cumplimiento de este DPA por parte de Emalia. Para ello:

  1. El Cliente puede solicitar información sobre las medidas de seguridad y prácticas de tratamiento implementadas.
  2. Emalia proporcionará documentación de compliance, incluyendo registros de tratamiento (GDPR Art. 30) y resultados de evaluaciones de seguridad.
  3. Para auditorías presenciales o de terceros, el Cliente debe solicitarlas con al menos 30 días de anticipación. Emalia colaborará razonablemente, siempre que la auditoría no comprometa la seguridad de otros clientes ni la confidencialidad de información comercial.
  4. Los costos de auditorías presenciales o de terceros serán asumidos por el Cliente, salvo que la auditoría revele un incumplimiento material por parte de Emalia.

12. vigencia

Este DPA entra en vigor al momento en que el Cliente crea su cuenta en Emalia y permanece vigente mientras Emalia trate datos personales por cuenta del Cliente. Las obligaciones de confidencialidad y las disposiciones sobre eliminación de datos sobreviven a la terminación del DPA.

13. legislación aplicable

Este DPA se rige por las leyes de la República Oriental del Uruguay. Para clientes en la Unión Europea, el Reglamento General de Protección de Datos (GDPR) aplica al tratamiento de sus datos. Para clientes en Brasil, las disposiciones de la LGPD aplican de manera complementaria. Para clientes en México, las disposiciones de la LFPDPPP aplican de manera complementaria.

14. contacto

Para cuestiones relacionadas con este DPA:

  • Email: [email protected]
  • Asunto: "DPA — [nombre de tu empresa]"
  • Dirección: EME Automations (Delara SaS), Montevideo, Uruguay.

© 2026 EME Automations (Delara SaS). Todos los derechos reservados. Este DPA forma parte integral de los Términos del Servicio de Emalia y se rige por las leyes de la República Oriental del Uruguay.

emalia emalia

email marketing
con calor humano.

todos los sistemas al día made in BA · 🇦🇷
producto
características precios demo
empresa
contacto
recursos
blog
legal
términos privacidad cookies uso aceptable DPA

que vuele lejos.
©2026 Emalia · hecho con café en Buenos Aires
v1.0