Legal · documento oficial
Acuerdo de Tratamiento de Datos
Versión 1.0 · vigente desde el 27 de julio de 2026
Este acuerdo (el "DPA") integra el contrato de suscripción del ValorBrain y describe cómo tratamos datos personales a pedido del cliente, bajo la Ley 13.709/2018 (LGPD). Rige automáticamente para toda cuenta paga; si tu área legal necesita una copia firmada, escribí a [email protected] y la devolvemos firmada en hasta dos días hábiles.
1. Roles
El cliente es el controlador: decide qué documentos indexar, quién tiene acceso y para qué. Valor Digital es operador: trata los datos solo para prestar el servicio, siguiendo las instrucciones del cliente expresadas en el uso del producto y en este acuerdo. No usamos los datos del cliente para finalidad propia.
2. Objeto y duración
El tratamiento existe para indexar, recuperar y responder sobre el contenido que el cliente envíe, y dura mientras la suscripción esté activa. Terminada la suscripción, se aplica la sección 9.
3. Datos tratados
- De cuenta: nombre, email, rol y el registro de acceso (quién buscó, quién abrió qué documento, cuándo).
- De contenido: lo que el cliente indexe — documentos, mensajes, reuniones, emails y lo que venga de los conectores autorizados. Puede contener datos personales de terceros, y es el cliente quien define la base legal para eso.
- De facturación: datos de facturación, tratados por el procesador de pagos.
No pedimos ni recomendamos indexar datos personales sensibles (art. 5º, II de la LGPD) ni datos de niños y adolescentes. Quien necesite eso debe usar el ValorBrain en un entorno propio, y hablarlo con nosotros antes.
4. Seguridad
Las medidas técnicas vigentes están descritas en Seguridad, y las principales son: aislamiento por cuenta impuesto por la base de datos (Row-Level Security de PostgreSQL), TLS en todo el tránsito, contraseñas con hash bcrypt, tokens de API guardados como hash y registro de acceso por usuario. Los cambios que reduzcan el nivel de protección descrito no se hacen sin aviso previo.
5. Subprocesadores
La lista está en Subprocesadores, con lo que cada uno recibe y dónde queda. El cliente autoriza los subprocesadores listados. Antes de incluir uno nuevo que toque contenido del cliente, avisamos con 30 días de anticipación al contacto administrativo de la cuenta; si la inclusión resulta inaceptable, el cliente puede rescindir sin multa dentro de ese plazo, con devolución proporcional de lo ya pagado.
6. Transferencia internacional
Los documentos, los vectores y la base de datos quedan en infraestructura nuestra en Brasil. La generación de la respuesta es la excepción: usa un modelo de lenguaje en la nube fuera del país, y cada respuesta envía la pregunta y los fragmentos recuperados. Buscar no envía; solo la respuesta generada envía. La transferencia se apoya en el art. 33, II de la LGPD (cláusulas contractuales con el proveedor) y es evitable: el plan Empresa ofrece instalación en el entorno del cliente como opción y el Enterprise la incluye, y en ese caso ninguna etapa sale del perímetro del cliente.
7. Derechos de los titulares
El cliente atiende a los titulares y nosotros damos el instrumental: exportación del contenido por API, corrección y eliminación por documento o por colección, y el registro de acceso en la propia interfaz. Cuando un titular nos contacte directamente, lo derivamos al cliente en hasta 5 días hábiles en lugar de responder en su lugar. Un pedido de apoyo formal del cliente se atiende en hasta 15 días.
8. Incidentes
Comunicamos al contacto administrativo de la cuenta en hasta 48 horas desde la constatación de un incidente de seguridad que pueda acarrear riesgo o daño relevante, informando lo que se sabe, lo que todavía no se sabe y lo que ya se hizo. La comunicación a la ANPD y a los titulares es del controlador; ayudamos con los hechos técnicos, incluido el postmortem escrito.
9. Devolución y eliminación
Terminada la suscripción, el cliente puede exportar el contenido durante 30 días. Después de eso, la eliminación se ejecuta en hasta 30 días contados desde el pedido o desde el fin de aquel plazo, y alcanza los backups en la rotación siguiente — la retención de backup es de 14 días, así que en un máximo de 44 días no queda copia. Los registros exigidos por ley (fiscales, contables) se mantienen por el plazo legal, separados del contenido.
10. Auditoría
Respondemos cuestionarios de seguridad y damos acceso a la documentación técnica bajo acuerdo de confidencialidad. No tenemos certificación SOC 2, ISO 27001 ni HIPAA, y no prometemos fecha para ellas: preferimos ser verificables a ser certificados en el papel. El cliente Enterprise puede contratar una auditoría independiente, con costo a su cargo y ventana acordada.
11. Ley aplicable
Este DPA se rige por la ley brasileña. Fuero de la comarca de la sede de Valor Digital, salvo disposición distinta en el contrato de suscripción.
12. Contacto
Encargado de Datos (DPO): Gustavo Iucksh Santos · [email protected]