Mekovault

Acuerdo de Tratamiento de Datos (DPA)

Versión 1.0 · Vigencia: 2026 · Este documento es una plantilla de referencia — para operar con un cliente lo firmamos como anexo al contrato de servicio.

1. Partes

  • Encargado del tratamiento (Data Processor): Mekovault SpA, Santiago de Chile.
  • Responsable del tratamiento (Data Controller): el Cliente que contrata los servicios de Mekovault.

2. Objeto

Este DPA regula el tratamiento de datos personales que Mekovault realiza por cuenta y en nombre del Cliente como consecuencia de la prestación de servicios (gestión de identidades corporativas en Google Workspace, Microsoft Entra y otros directorios).

3. Categorías de datos tratados

  • Empleados del Cliente: nombre, apellido, email corporativo, cargo, departamento, manager, permieres asignados, IP y user-agent de sesiones.
  • Solicitantes externos (formulario público): email, nombre, motivo de la solicitud.
  • Registros de actividad: audit log inmutable de todas las acciones administrativas realizadas sobre las identidades del Cliente.

4. Duración

Mientras dure el contrato de servicios. Al terminar, Mekovault ejecuta el borrado de los datos del Cliente en un plazo máximo de 30 días calendario, salvo obligaciones legales de conservación (facturación tributaria, audit logs de plataforma).

5. Obligaciones de Mekovault (Encargado)

  • Tratar los datos únicamente según las instrucciones documentadas del Cliente.
  • Aplicar medidas técnicas y organizativas apropiadas: cifrado en tránsito TLS 1.3, aislamiento multi-tenant con Row-Level Security en PostgreSQL, vault dedicado por Cliente en Infisical, backups cifrados AES-256 en Backblaze B2 con object lock.
  • Garantizar que su personal se compromete a mantener la confidencialidad.
  • Notificar al Cliente sin dilación indebida (dentro de 72 horas) ante cualquier violación de seguridad que afecte datos personales.
  • Asistir al Cliente en el cumplimiento de sus obligaciones frente a solicitudes de titulares (derechos ARCO / GDPR Art. 15-22).
  • Asistir al Cliente en la realización de evaluaciones de impacto (DPIA) cuando sean requeridas.

6. Sub-encargados

Mekovault contrata sub-encargados para prestar el servicio. La lista actualizada está publicada en /legal/sub-processors. Notificamos con 30 días de anticipación cualquier cambio.

7. Transferencias internacionales

Los datos del Cliente se procesan principalmente en Estados Unidos (AWS us-east-1) con backup en Backblaze B2 US-West. Ambos proveedores están adheridos al marco EU-US Data Privacy Framework (para datos de residentes UE).

8. Derechos de auditoría

El Cliente puede auditar el cumplimiento de este DPA con 15 días de aviso previo. Alternativamente Mekovault entrega evidencias documentales (informes SOC 2, políticas internas) cuando así se solicite.

9. Devolución o supresión de datos

A pedido del Cliente y en cualquier momento:

  • Exportación: Mekovault entrega los datos del Cliente en formato estructurado (JSON/CSV) en un plazo de 15 días.
  • Borrado: se ejecuta la eliminación completa (DB + sub-encargados) en un plazo de 30 días. Excepciones: audit log de plataforma (5 años) y backups con object lock (hasta que expire la retención).

10. Responsabilidad

Cada Parte responde por los daños causados por su incumplimiento de este DPA o de la normativa aplicable de protección de datos, hasta el límite establecido en el contrato de servicios.

11. Legislación aplicable

Este DPA se rige por las leyes de la República de Chile, en particular la Ley 21.719. Para clientes con titulares en la Unión Europea, aplica adicionalmente el Reglamento (UE) 2016/679 (RGPD).

Solicitar la versión firmable del DPA: escribir a legal@mekovault.com o directamente a cloud@mekovault.com.