Acuerdo de Tratamiento de Datos (DPA)
Este Acuerdo de Tratamiento de Datos aplica cuando tu negocio ("el Cliente") usa Nexi para tratar datos personales de sus propios clientes, prospectos o empleados. En ese tratamiento, el Cliente es responsable y [LEGAL_REVIEW_REQUIRED: razón social completa del responsable] es encargado.
/legal/dpaObjeto y duración
Este DPA regula el tratamiento de datos personales que [LEGAL_REVIEW_REQUIRED: razón social completa del responsable] realiza por cuenta del Cliente al prestar Nexi. Está vigente mientras el Cliente use Nexi, y sobrevive respecto de las obligaciones de confidencialidad y eliminación posterior.
Naturaleza del tratamiento
Almacenamiento, organización, consulta y uso de los datos que el Cliente ingresa a los módulos que activa (CRM, agenda, cotizaciones, catálogo, fidelización, inventario, finanzas, equipo, cumplimiento, WhatsApp, etc.), incluido su procesamiento por los subprocesadores necesarios para cada función (ver /legal/subprocesadores).
Categorías de datos y de titulares
Datos de contacto, comerciales y operativos de los clientes, prospectos y empleados del Cliente, según los módulos que active. El Cliente es responsable de determinar qué categorías de datos ingresa y de contar con base legal para ello frente a sus propios titulares.
Instrucciones del Cliente
[LEGAL_REVIEW_REQUIRED: razón social completa del responsable] trata los datos únicamente conforme a las instrucciones del Cliente, reflejadas en la configuración y uso normal de Nexi, y conforme a la ley aplicable. Si una instrucción resulta ilegal, lo notificaremos antes de ejecutarla.
Confidencialidad y seguridad
El personal con acceso a los datos está sujeto a obligaciones de confidencialidad. Ver /legal/seguridad para las medidas técnicas y organizativas generales realmente implementadas.
Subcontratación (subprocesadores)
El Cliente autoriza el uso de los subprocesadores listados en /legal/subprocesadores para prestar las funciones correspondientes de Nexi. Notificaremos con antelación razonable cualquier cambio material en esa lista, para que el Cliente pueda objetar conforme a este DPA.
Asistencia con derechos de los titulares
Si un cliente o empleado del Cliente ejerce un derecho ARCO directamente ante [LEGAL_REVIEW_REQUIRED: razón social completa del responsable] respecto de datos que el Cliente controla, lo remitiremos al Cliente y le brindaremos la información técnica razonable para que pueda atenderlo.
Gestión de incidentes
Ante una vulneración de seguridad real que afecte datos del Cliente, lo notificaremos sin dilación indebida una vez confirmado el incidente, con la información disponible sobre su naturaleza y alcance. Ver nuestro plan interno de respuesta a incidentes (documento interno, no público).
Retorno, exportación y eliminación
Al terminar la relación, el Cliente puede solicitar una copia razonable de sus datos ([LEGAL_REVIEW_REQUIRED: correo de soporte]). No existe todavía una función de exportación de un clic -- lo procesamos manualmente. La eliminación posterior sigue el procedimiento descrito en el Aviso de Privacidad.
Auditoría razonable
El Cliente puede solicitar información razonable para verificar el cumplimiento de este DPA. [LEGAL_REVIEW_REQUIRED: definir el mecanismo y alcance exacto de auditoría que la empresa está dispuesta a ofrecer contractualmente].
Transferencias internacionales
Algunos subprocesadores (por ejemplo OpenAI, Google, Meta) pueden procesar datos fuera de México. No afirmamos cumplimiento de un marco internacional específico de transferencias que no hayamos evaluado formalmente. [LEGAL_REVIEW_REQUIRED: evaluación formal de transferencias internacionales y, si corresponde, cláusulas o mecanismos de transferencia aplicables].
Terminación
Este DPA termina junto con el uso de Nexi por el Cliente, sujeto a las obligaciones de eliminación/retención descritas arriba.
Historial de versiones
- 2026-09-28.v1 ·
Primera versión, alineada con los subprocesadores y el modelo de datos reales de Nexi.