LastFolk — Acuerdo de Tratamiento de Datos (DPA)

    Última actualización: 15 de julio de 2026

    Este Acuerdo de Tratamiento de Datos ("DPA") forma parte y se incorpora por referencia a los Términos y Condiciones de LastFolk (el "Acuerdo") entre Pictorica Devs LLC, una sociedad de responsabilidad limitada de Wyoming que opera bajo el nombre comercial LastFolk ("LastFolk", "Encargado del tratamiento"), y el Comercio que usa el Servicio ("Comercio", "Responsable del tratamiento"). Regula el tratamiento por parte de LastFolk de datos personales por cuenta del Comercio. En caso de conflicto entre este DPA y el Acuerdo en materia de protección de datos, prevalece este DPA.

    1. Definiciones

    • Leyes de Protección de Datos — todas las leyes aplicables al tratamiento de datos personales bajo este DPA, incluyendo el Reglamento General de Protección de Datos de la UE (UE) 2016/679 ("EU GDPR"), el UK GDPR y la Data Protection Act 2018, la California Consumer Privacy Act según enmendada ("CCPA/CPRA"), la LGPD brasileña y otras leyes de privacidad aplicables.
    • Responsable del tratamiento (Controller), Encargado del tratamiento (Processor), Interesado (Data Subject), Datos Personales, Tratamiento, Violación de Datos Personales — según se definen en el EU GDPR.
    • Datos de Cliente Final — datos personales relativos a los Clientes Finales de un Comercio que LastFolk trata para proveer el Servicio.
    • Subencargado (Subprocessor) — cualquier tercero contratado por LastFolk para tratar datos personales por cuenta del Comercio.
    • Cláusulas Contractuales Tipo (SCC) — las cláusulas anexas a la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea.
    • UK IDTA — el Addendum de Transferencia Internacional del Reino Unido emitido por la Information Commissioner del Reino Unido.

    Los términos no definidos aquí tienen el significado dado en el Acuerdo.

    2. Roles y alcance

    2.1 Entre las partes, el Comercio es el Responsable del tratamiento y LastFolk es el Encargado del tratamiento de los Datos de Cliente Final tratados para proveer el Servicio. LastFolk puede actuar como responsable independiente para sus propios fines operativos (seguridad, facturación, operación del producto), regidos por la Política de Privacidad de LastFolk, no por este DPA.

    2.2 Este DPA aplica al tratamiento por parte de LastFolk de Datos Personales por cuenta del Comercio durante la vigencia del Acuerdo. El objeto, naturaleza, finalidad, duración, tipos de Datos Personales y categorías de Interesados se describen en el Anexo I.

    3. Tratamiento según instrucciones documentadas

    3.1 LastFolk tratará los Datos Personales únicamente según las instrucciones documentadas del Comercio, incluyendo las contenidas en el Acuerdo, este DPA y el uso del Servicio por parte del Comercio, salvo que la ley aplicable exija el tratamiento (en cuyo caso LastFolk, cuando esté legalmente permitido, informará al Comercio previamente).

    3.2 LastFolk informará al Comercio si, en su opinión, una instrucción infringe las Leyes de Protección de Datos.

    3.3 El Comercio es responsable de asegurar que cuenta con una base legal y ha proporcionado los avisos requeridos y, cuando sea necesario, obtenido los consentimientos para que los Datos de Cliente Final se traten a través del Servicio y se compartan con los Courier Partners.

    4. Confidencialidad

    LastFolk se asegura de que el personal autorizado a tratar Datos Personales esté sujeto a un deber de confidencialidad y de que el acceso se otorgue con base en mínimo privilegio y necesidad de conocer.

    5. Seguridad

    5.1 LastFolk implementa medidas técnicas y organizativas apropiadas para proteger los Datos Personales frente a una Violación de Datos Personales, considerando el estado de la técnica, los costos y los riesgos para los Interesados, conforme al Artículo 32 del EU GDPR. Un resumen de estas medidas se establece en el Anexo II.

    5.2 Las medidas actuales incluyen cifrado de Datos Personales en tránsito (TLS/HTTPS) y en reposo, controles de acceso basados en roles, prácticas de mínimo privilegio, logging y monitoreo, y prácticas seguras de desarrollo.

    6. Subencargados

    6.1 El Comercio otorga a LastFolk una autorización general para contratar Subencargados que traten Datos Personales, siempre que LastFolk: (a) celebre un acuerdo escrito que imponga obligaciones de protección de datos no menos protectoras que este DPA; y (b) permanezca responsable ante el Comercio por el desempeño de cada Subencargado.

    6.2 Las categorías actuales de Subencargados son: redes de mensajería de terceros; procesador de pagos; hosting e infraestructura en la nube; servicios de direcciones y mapas; y proveedores de analítica, comunicaciones y monitoreo de errores. Un listado actualizado de Subencargados específicos está disponible a pedido vía contact@lastfolk.com.

    6.3 LastFolk avisará al Comercio con al menos treinta (30) días de anticipación cualquier incorporación o reemplazo previsto de un Subencargado. El Comercio puede objetar por motivos razonables de protección de datos dentro de ese plazo; si las partes no logran resolver la objeción, el Comercio puede rescindir la parte afectada del Servicio.

    7. Asistencia al Responsable

    7.1 Solicitudes de Interesados. Considerando la naturaleza del tratamiento, LastFolk asistirá al Comercio con medidas técnicas y organizativas apropiadas, en la medida de lo posible, para responder solicitudes de Interesados que ejerzan sus derechos. Si LastFolk recibe una solicitud directamente, no responderá salvo para acusar recibo y derivar al Interesado al Comercio, salvo obligación legal en contrario, y notificará al Comercio con prontitud.

    7.2 Seguridad, violaciones y DPIA. LastFolk asistirá al Comercio en el cumplimiento de sus obligaciones relativas a seguridad del tratamiento, notificación de Violaciones de Datos Personales, evaluaciones de impacto en protección de datos y consulta previa, considerando la información disponible para LastFolk.

    8. Notificación de Violación de Datos Personales

    LastFolk notificará al Comercio sin demora indebida y, en cualquier caso, dentro de cuarenta y ocho (48) horas, tras tomar conocimiento de una Violación de Datos Personales que afecte los Datos Personales del Comercio, y proveerá la información razonablemente disponible para permitir al Comercio cumplir sus propias obligaciones de notificación (incluyendo el plazo de 72 horas ante la autoridad supervisora bajo el EU/UK GDPR).

    9. Eliminación o devolución

    Al terminar el Acuerdo, LastFolk, a elección del Comercio, eliminará o devolverá todos los Datos Personales tratados por cuenta del Comercio y eliminará las copias existentes, salvo que la ley aplicable exija su conservación. En ausencia de instrucciones, LastFolk eliminará o anonimizará los Datos Personales dentro de los noventa (90) días desde la terminación, sujeto a los requisitos legales de retención.

    10. Auditoría

    LastFolk pondrá a disposición del Comercio la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá y contribuirá a auditorías, incluyendo inspecciones, realizadas por el Comercio o por un auditor designado por él. El Comercio puede ejercer derechos de auditoría no más de una vez al año (salvo Violación de Datos Personales o exigencia regulatoria), con aviso previo razonable, en horario hábil, sujeto a confidencialidad, y LastFolk podrá satisfacer las auditorías proporcionando informes o certificaciones de auditoría de terceros pertinentes cuando estén disponibles.

    11. Transferencias internacionales

    11.1 Cuando LastFolk trate Datos Personales originados en el EEE, el Reino Unido o Suiza en un país sin decisión de adecuación, las partes celebran las SCC aplicables, incorporadas por referencia:

    • El Módulo Dos (Responsable-a-Encargado) aplica cuando el Comercio es responsable y LastFolk es encargado;
    • El Módulo Tres (Encargado-a-Encargado) aplica cuando el Comercio es a su vez encargado.

    11.2 Para transferencias de Datos Personales del Reino Unido, aplica el UK IDTA (o el UK Addendum a las SCC de la UE). Para datos de Suiza, aplican las SCC con las adaptaciones específicas suizas.

    11.3 Cuando sea requerido, las partes completarán una evaluación de impacto de la transferencia y aplicarán medidas suplementarias. La cláusula de docking y los datos de las partes se completan en el Anexo III.

    12. Responsabilidad

    La responsabilidad de cada parte bajo este DPA está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo. Nada en este DPA limita la responsabilidad de las partes frente a Interesados o autoridades supervisoras en la medida en que dicha responsabilidad no pueda limitarse bajo las Leyes de Protección de Datos.

    13. Vigencia

    Este DPA entra en vigor cuando el Comercio acepta el Acuerdo y continúa hasta que LastFolk haya cesado todo tratamiento de Datos Personales por cuenta del Comercio y completado la eliminación o devolución bajo la Sección 9.

    Anexo I — Detalles del tratamiento

    • Objeto: provisión de la plataforma de operaciones de entrega LastFolk (cotización, despacho, seguimiento, conciliación).
    • Duración: la vigencia del Acuerdo, más cualquier período de retención legalmente requerido.
    • Naturaleza y finalidad: tratamiento de Datos de Cliente Final para cotizar, despachar, hacer seguimiento y conciliar entregas locales por cuenta del Comercio, y proveer el soporte relacionado.
    • Tipos de Datos Personales: nombres de destinatario y remitente; direcciones de entrega y retiro; teléfonos de contacto; atributos del paquete (tamaño/peso); identificadores de pedido; estado y eventos de seguimiento; y, para usuarios del Comercio, detalles de cuenta y contacto e identificadores de facturación. No se prevé el tratamiento de categorías especiales de datos.
    • Categorías de Interesados: los Clientes Finales del Comercio; los usuarios autorizados del Comercio; y, cuando aplique, remitentes/contactos de retiro.

    Anexo II — Medidas técnicas y organizativas

    Cifrado en tránsito (TLS/HTTPS) y en reposo; controles de acceso basados en roles y mínimo privilegio; controles de autenticación; logging, monitoreo y alertas; desarrollo seguro de software y gestión de cambios; segregación de ambientes; backup y recuperación; debida diligencia de proveedores/subencargados; y procedimientos de respuesta a incidentes. Las medidas se revisan y actualizan periódicamente.

    Anexo III — Detalles del mecanismo de transferencia

    • Exportador de datos: el Comercio (nombre y dirección según se proporcionaron al registrarse).
    • Importador de datos: Pictorica Devs LLC (LastFolk), 30 North Gould Street, Sheridan, Wyoming, Estados Unidos.
    • Autoridad supervisora competente: según se determine bajo la Cláusula 13 de las SCC / la Ley de Protección de Datos aplicable.
    • Firma / aceptación: la celebración del Acuerdo y este DPA constituye la firma de los módulos SCC aplicables y del UK IDTA.

    Contacto

    Pictorica Devs LLC (LastFolk) — Contacto de protección de datos: contact@lastfolk.com — 30 North Gould Street, Sheridan, Wyoming, Estados Unidos.

    Esta es una traducción de cortesía. En caso de discrepancia entre esta versión y la versión en inglés, prevalece la versión en inglés.