Anexo — Acuerdo de Encargo de Tratamiento de Datos (DPA)

TuMarketSV, S.A.S. de C.V. · Anexo a los Términos y Condiciones · Versión 1.0 · 2 de junio de 2026
Anexo en proceso de validación por abogado salvadoreño. Forma parte integrante de los Términos y Condiciones y de la Política de Privacidad. Conforme a la Ley de Protección de Datos Personales (D.L. N.º 144, 2024).

1. Partes y Objeto

Este Acuerdo de Encargo de Tratamiento (el "DPA") regula el tratamiento de datos personales que TuMarketSV, S.A.S. de C.V. (el "Encargado") realiza por cuenta del Usuario suscriptor (el "Responsable") al prestar el Servicio. Respecto de los datos de los clientes, proveedores y empleados que el Responsable carga en la Plataforma, el Responsable determina las finalidades y medios y el Encargado los trata únicamente bajo sus instrucciones documentadas.

2. Definiciones

Los términos "datos personales", "tratamiento", "titular", "Responsable", "Encargado", "subencargado", "transferencia" y "brecha de seguridad" tienen el significado que les atribuye la LPDP (D.L. 144). "Servicio", "Plataforma" y "Usuario" tienen el significado de los Términos y Condiciones.

3. Naturaleza, Finalidad y Duración

4. Categorías de Datos y de Titulares

Categorías de titularesCategorías de datos
Clientes del ResponsableIdentificación (nombre/razón social, NIT, NRC, DUI), contacto, dirección, datos de las operaciones/DTE
Proveedores del ResponsableIdentificación, contacto, datos de DTE recibidos
Empleados del ResponsableIdentificación, datos de planilla (ISSS/AFP), remuneración

El Responsable se obliga a no cargar datos sensibles innecesarios y a contar con la base de licitud para el tratamiento.

5. Obligaciones del Encargado (TuMarketSV)

6. Obligaciones del Responsable (Usuario)

7. Subencargados

El Responsable autoriza de forma general el uso de los siguientes subencargados, sujetos a obligaciones de protección equivalentes:

SubencargadoServicioUbicación
Amazon Web Services (AWS)Alojamiento, almacenamiento, base de datosEE. UU. (us-east-1)
Amazon SESEnvío de correos transaccionalesEE. UU.
Apple (iCloud+)Recepción de correo del dominioEE. UU.
Google LLCInicio de sesión federado (opcional)EE. UU.
WompiProcesamiento de pagosEl Salvador / región

TuMarketSV notificará con antelación razonable la incorporación o sustitución de subencargados; el Responsable podrá objetar por motivos razonables de protección de datos.

8. Brechas de Seguridad

Ante una brecha que afecte datos personales tratados por cuenta del Responsable, el Encargado lo notificará sin demora indebida tras tener conocimiento, con la información disponible (naturaleza, categorías y volumen aproximado afectados, posibles consecuencias y medidas adoptadas), para que el Responsable cumpla sus obligaciones de notificación ante la autoridad y los titulares conforme a la LPDP. [plazo concreto a confirmar por el abogado]

9. Devolución o Supresión de Datos

Finalizada la prestación, y salvo obligación legal de conservación, el Encargado, a elección del Responsable, devolverá (exportación) o suprimirá de forma segura los datos personales, dentro del periodo de gracia de 30 días previsto en los Términos. La conservación de los DTE por los plazos legales corresponde al Responsable.

10. Auditoría

El Encargado pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá auditorías proporcionadas, con preaviso razonable, sujetas a confidencialidad y a no afectar la seguridad de otros clientes (entorno multi-inquilino).

11. Transferencias Internacionales

El tratamiento se realiza parcialmente en servidores ubicados en EE. UU. (AWS). Dichas transferencias se efectúan con las garantías exigidas por la LPDP (D.L. 144). [mecanismo concreto a confirmar: cláusulas contractuales tipo / consentimiento / adecuación]

12. Responsabilidad

La responsabilidad de cada parte se rige por la cláusula de Limitación de Responsabilidad de los Términos, sin perjuicio de las responsabilidades que la LPDP impute directamente a Responsable o Encargado.

13. Vigencia y Ley Aplicable

Este DPA entra en vigor con la aceptación de los Términos y permanece vigente mientras el Encargado trate datos por cuenta del Responsable. Se rige por las leyes de El Salvador y, en particular, por la LPDP (D.L. 144).


Anexo I — Instrucciones de Tratamiento

El tratamiento se limita a las operaciones necesarias para prestar el Servicio contratado (alojamiento, generación/firma/transmisión de DTE, contabilidad, planilla, ingesta por correo, soporte) conforme a la configuración de la cuenta del Responsable.

Anexo II — Medidas de Seguridad

Documento preparado para revisión legal. Los puntos marcados [...] deben ser confirmados por abogado salvadoreño.