Saltar al contenido
Ennoos

Acuerdo de Encargo de Tratamiento (DPA)

Versión 0.0.2 · vigente desde el 28 de septiembre de 2026

Todos los documentos

Partes. «Ennoos» (ENNOOS LLC, sociedad de responsabilidad limitada de Delaware (Estados Unidos), file 10563369, constituida el 26 de marzo de 2026, que opera bajo la marca «Ennoos», con domicilio en 1201 N Orange St, Ste 7665, Wilmington, DE 19801-1186, Estados Unidos), encargado; y el «Cliente» (la empresa identificada en la cuenta), responsable. Si el Cliente actúa a su vez como encargado de un tercero, Ennoos es subencargado y el Cliente garantiza que sus instrucciones son compatibles con las de su responsable.

1 · Objeto, duración, naturaleza y finalidad

Ennoos trata datos personales por cuenta del Cliente únicamente para prestar el servicio descrito en el Anexo I: custodia sellada de datos, verificación de identidad de personas que el Cliente invita (con consentimiento directo de cada persona), gestión de accesos por grants, y los flujos de agenda/red cuando el Cliente los active. Duración: la de la cuenta del Cliente, más el ciclo de borrado de la sección «Supresión y devolución».

2 · Instrucciones documentadas

Ennoos trata solo bajo instrucciones documentadas del Cliente (la configuración del producto, las APIs invocadas y este DPA son las instrucciones). Si Ennoos cree que una instrucción viola la ley, lo informa sin demora y puede suspender esa instrucción.

2.0.1 Regla de la casa, explícita. Ennoos no usa los datos del Cliente para fines propios. Ni para venderlos, ni para entrenar modelos, ni para construir productos sobre ellos, jamás.

2.0.2 Estadística de funcionamiento. Ennoos sí lleva medición agregada del funcionamiento del servicio (volúmenes, latencias, errores, disponibilidad y consumo facturable) sin la cual no podría operarlo, asegurarlo ni facturarlo. Esa medición no contiene contenido del Cliente, no puede atribuirse a una persona concreta y no se comparte con terceros. No es analítica comercial ni elaboración de perfiles.

2.1 Límite estructural: los datos que una persona guarda en SU bóveda personal son de esa persona bajo los Términos y la política de privacidad; el Cliente solo alcanza lo que cada titular le autorizó por grant. Este DPA cubre lo que el Cliente trata, no le da derechos sobre las bóvedas personales.

3 · Confidencialidad

Personal autorizado, bajo deber de confidencialidad contractual. El personal administrativo de Ennoos no puede ver correo ni teléfono de los usuarios (viven cifrados y su contexto no los descifra) y cada consulta individual queda auditada.

4 · Seguridad (art. 32)

Medidas del Anexo II: descritas como SON hoy, con los huecos declarados y su plan, porque un anexo de seguridad aspiracional es una demanda esperando fecha. Ennoos notifica al Cliente los cambios materiales que reduzcan el nivel de protección con 30 días.

5 · Subencargados

Autorización general con lista viva (Anexo III y ennoos.com/es/legal/subprocessors). Ennoos avisa altas/cambios con 30 días para objeción razonable; si la objeción no se resuelve, el Cliente puede terminar la parte afectada del servicio. Ennoos impone a cada subencargado obligaciones equivalentes por escrito y responde ante el Cliente por sus subencargados.

6 · Asistencia al responsable

  • Derechos de titulares: el producto resuelve solo la mayoría (acceso, export, borrado, revocación de grants); para lo demás, Ennoos asiste en ≤10 días hábiles.
  • Arts. 32–36: asistencia razonable en seguridad, notificación de brechas, DPIA y consultas previas, con la información que solo el encargado tiene.
  • Si un titular contacta a Ennoos sobre tratamiento del Cliente, Ennoos lo redirige al Cliente sin responder en cuanto al fondo (salvo obligación legal).

7 · Borrado recíproco y revocaciones, flow-through (cláusula distintiva)

7.1 Si el titular de un dato ejerce borrado recíproco o revoca un grant, Ennoos lo ejecuta en sus sistemas y el Cliente se obliga a honrar el mismo borrado/revocación en sus sistemas internos alimentados desde Ennoos en ≤15 días, salvo obligación legal de retención (que documentará).

7.2 El acuse del Cliente se registra como evidencia. La evidencia no contiene el dato borrado.

7.3 El Cliente no re-adquiere por otras vías un dato borrado para eludir el borrado (regla anti-elusión).

8 · Notificación de brechas

Ennoos notifica al Cliente sin dilación indebida y a más tardar en 48 horas desde que confirma una violación que afecte datos del Cliente, con la información del art. 33(3) y actualizaciones según avance. La notificación a autoridades y titulares es del Cliente (responsable); Ennoos asiste. El esquema de auditoría ya modela incidentes y registros de notificación.

9 · Supresión y devolución

Al terminar el servicio, el Cliente elige devolución (export) o supresión. Ciclo real de supresión y respaldos: política de retención, supresión operativa inmediata, desaparición de respaldos ≤14 días por rotación, evidencia sin el dato. Excepción: lo que la ley obligue a conservar, aislado y bloqueado.

10 · Auditorías

Una vez por año (o tras una brecha material), con 30 días de aviso, en horario laboral, sin acceso a datos de otros clientes ni a secretos que comprometan la seguridad: primero documentación e informes (Ennoos no cuenta hoy con certificaciones SOC 2 ni ISO 27001), después inspección si lo anterior no basta. Costos del Cliente salvo hallazgo material.

11 · Responsabilidad e indemnidad

11.1 La responsabilidad de cada parte bajo este DPA queda sujeta a los límites del acuerdo de servicio para empresas, que para el incumplimiento de las obligaciones de protección de datos fija un límite reforzado. Si el Cliente no ha aceptado ese acuerdo, rigen los límites de los Términos.

11.2 El Cliente mantiene indemne a Ennoos por: instrucciones ilícitas; tratar datos sin base legal propia; cargar datos de terceros sin autorización ni aviso (art. 14, Anexo IV le da la plantilla); e incumplir el flow-through de la sección «Borrado recíproco y revocaciones, flow-through (cláusula distintiva)».

11.3 Ennoos mantiene indemne al Cliente por brechas de este DPA causadas por dolo o culpa grave de Ennoos.

12 · Transferencias internacionales

Ubicaciones reales y política (solo Canadá/EE. UU./Europa): política de privacidad. Para clientes del EEE/UK/Suiza se incorporan por referencia las SCC (2021/914) módulo 2 o 3 según el papel del Cliente, con el Addendum UK y el anexo suizo los anexos I a III de este DPA operan como apéndices de esos módulos.

13 · Módulos por régimen

  • CCPA/CPRA (California): Ennoos es «service provider»; no vende ni comparte datos personales; no los retiene/usa/divulga fuera del servicio; no los combina con otros datos salvo lo permitido; certifica entenderlo. Derechos del consumidor: la sección «Asistencia al responsable».
  • Colombia (Ley 1581, Decreto 1377 art. 25): este DPA es el contrato de transmisión/transferencia; el Cliente garantiza autorización previa de cada titular; deberes de encargado según arts. 17–18 de la ley.
  • México (LFPDPPP): Ennoos como encargado conforme a la ley vigente; el Cliente responde por su aviso de privacidad; cláusulas de remisión incluidas.
  • Ecuador / Panamá / El Salvador: cláusulas espejo.

Anexo I · Detalle del tratamiento

CampoValor
TitularesEmpleados, candidatos, clientes y contactos del Cliente; personas que el Cliente invita a verificarse
Categorías de datosIdentificación y contacto; documentos; laborales; financieros que el Cliente solicite; resultado de verificación (el rostro se procesa solo en el dispositivo del titular)
Categorías especialesBiometría de verificación (on-device); las demás solo si el Cliente las solicita con base propia
OperacionesCustodia cifrada, verificación, gestión de grants, borrado con evidencia, export
DuraciónVida de la cuenta + ciclo de retención

Anexo II · Medidas técnicas y organizativas (estado real 2026-08-08)

Operando: TLS 1.3 + HSTS 2 años; Argon2id; cifrado de sobre AES-256-GCM para campos sensibles del catálogo, correo de cuenta, agenda (doble envoltura) y tokens push; índices ciegos HMAC en lugar de identificadores; tokens de 15 min con rotación y denylist; passkeys y device binding; rate limiting por IP/usuario/identificador; auditoría append-only encadenada criptográficamente, verificada contra producción, con actor (incluido agente IA); registros de revelado sin identificadores; admin solo-lectura sin acceso a correo/teléfono, cada ficha individual auditada; respaldos cifrados GPG con copia externa en otro proveedor/país; CORS allowlist; superficie admin fuera del vhost público.

En despliegue, declarado (no cuenta como medida hasta que esté): cifrado por campo del payload genérico; KMS dedicado para llaves maestras (hoy variables de entorno en la VM); motor de retención; purga física; llavero del SO en la consola; certificaciones (ninguna hoy).

Anexo III · Subencargados (lista inicial)

SubencargadoFunciónUbicación
Infraestructura de servidoresAloja el servicioCanadá, Estados Unidos o Europa
Copia de respaldo externaGuarda una copia cifradaCanadá
Correo transaccionalEntrega los correos del servicioEstados Unidos
Mensajería y vozEntrega los códigos de verificaciónGlobal (operadores)
Google (FCM)PushGlobal

Anexo IV · Plantilla de aviso art. 14 para el Cliente

Para cuando el Cliente carga datos de personas que no son usuarias de Ennoos. Entregar dentro del mes, o en la primera comunicación, lo que llegue antes.

«[Cliente] usa Ennoos para custodiar y verificar datos de contacto de forma segura. Guardamos tu [categorías] con base en [base legal del Cliente], para [finalidad]. Ennoos los mantiene cifrados y ni Ennoos ni otros usuarios pueden leerlos. Puedes pedir acceso, corrección o borrado a [contacto del Cliente], o borrarte directamente de Ennoos sin crear cuenta en [URL aviso no-usuarios]. Autoridad de reclamo: [la del titular].»


Versión 0.0.2 · Última actualización: 28 de septiembre de 2026 · Responsable: ENNOOS LLC (marca «Ennoos») · Contacto: ennoos.com/es/contact

Volver al inicio

ENNOOS / Tus datos. Tus términos.

Habla con Ennoos

Estamos explorando: Tus datos. Tus términos..