Acuerdo de Tratamiento de Datos
Última actualización: 26 de julio de 2026
1. Qué es este documento y cómo aplica
Este Acuerdo de Tratamiento de Datos (el "DPA") regula cómo Lyrix Digital, negocio de propietario único registrado en Puerto Rico ("Lyrix"), trata los datos personales que recibe por cuenta de un cliente ("Cliente") al prestarle los servicios contratados.
Este DPA queda incorporado automáticamente a los Términos de Servicio y forma parte de ellos. Aplica desde el momento en que el Cliente acepta esos Términos y por todo el tiempo en que Lyrix trate datos personales por su cuenta. No hace falta firmarlo por separado; si el Cliente necesita una copia firmada para su expediente, la solicita a contacto@lyrixdigital.com y se la entregamos.
Este DPA cubre únicamente los datos que Lyrix trata como encargado por cuenta del Cliente. Los datos que Lyrix trata para sus propios fines —la cuenta del Cliente, su facturación, la relación comercial— se rigen por la Política de Privacidad, donde Lyrix es el responsable. La sección 3 explica la frontera con precisión, porque de qué lado cae cada dato depende quién responde por él.
2. Definiciones
- Datos del Cliente: los datos personales que Lyrix trata por cuenta del Cliente al prestar los Servicios. En la práctica: los contactos que el sitio web del Cliente captura, el correo que sus clientes finales le escriben, el contenido que el Cliente sube y la analítica de su sitio. El detalle está en el Anexo I.
- Interesado: la persona física a la que se refieren los Datos del Cliente (típicamente un cliente final, un lead o un empleado del Cliente).
- Responsable (también "controlador" o, bajo la ley de California, "empresa"): quien decide para qué y cómo se tratan los datos.
- Encargado (también "procesador" o "proveedor de servicios"): quien trata los datos siguiendo las instrucciones del responsable, sin decidir sus fines.
- Subencargado: un tercero contratado por Lyrix que trata Datos del Cliente para poder prestar los Servicios. Los nombramos todos en el Anexo III.
- Incidente de Seguridad: una violación de seguridad que lleve a la destrucción, pérdida, alteración, divulgación o acceso no autorizado a Datos del Cliente. No incluye los intentos fallidos que las defensas bloquean y que no afectan la integridad ni la confidencialidad de los datos.
- Servicios: lo que el Cliente contrató según los Términos de Servicio: la construcción y operación de su sitio, su panel, su CRM, sus agentes de IA y el trabajo de crecimiento de su plan.
3. Roles: quién decide y quién ejecuta
Sobre los Datos del Cliente, el Cliente es el Responsable y Lyrix es el Encargado. El Cliente decide qué datos recoge de sus clientes finales, con qué base legal y para qué; Lyrix los trata únicamente para operar los Servicios y siguiendo sus instrucciones.
La frontera importa y no siempre es intuitiva, así que va explícita. Un ejemplo real de cómo la aplicamos: cuando un visitante del sitio del Cliente pide que borremos su información, se borra su ficha de contacto completa, incluso si esa persona ya le compró al Cliente — porque ese dato es del negocio del Cliente y el registro contable de esa venta es la factura, no la ficha. En cambio, cuando el prospecto es de Lyrix y ya se convirtió en cliente facturado, Lyrix retiene ese registro por su propia obligación contable. Mismo tipo de dato, dos regímenes, porque el responsable es distinto:
| Datos | Responsable | Rol de Lyrix |
|---|---|---|
| Contactos y leads capturados por el sitio del Cliente | El Cliente | Encargado |
| Correo entrante y saliente de los clientes finales del Cliente | El Cliente | Encargado |
| Contenido y archivos que el Cliente sube (textos, logos, documentos) | El Cliente | Encargado |
| Analítica del sitio del Cliente y datos de posicionamiento | El Cliente | Encargado |
| Cuenta del Cliente y de su equipo (nombre, correo, rol) | Lyrix | Responsable |
| Facturación, pagos y contratos del Cliente | Lyrix | Responsable |
| Prospectos comerciales de Lyrix (quien llena el formulario de lyrixdigital.com) | Lyrix | Responsable |
La regla se sigue del rol, sin necesidad de una cuarta columna: donde Lyrix es Encargado aplica este DPA, y donde es Responsable aplica la Política de Privacidad.
4. Objeto, instrucciones y límites
Lyrix trata los Datos del Cliente solo para prestar los Servicios y solo por instrucción del Cliente. Las instrucciones son: (a) estos Términos y este DPA; (b) la configuración que el Cliente elige en su panel; y (c) cualquier indicación escrita adicional que las partes acuerden. Si Lyrix considera que una instrucción infringe la ley aplicable, lo informa al Cliente y puede suspender su ejecución hasta resolverlo.
Lyrix no, en ningún caso:
- vende los Datos del Cliente ni los comparte para publicidad dirigida de terceros;
- los usa para sus propios fines comerciales, ni para prospectar a los clientes finales del Cliente;
- los combina con datos de otros clientes ni con datos de otras fuentes para construir perfiles. Cada organización está aislada: toda consulta se filtra por la organización del Cliente en un único punto del sistema, y esa restricción está cubierta por pruebas automatizadas;
- los usa para entrenar modelos de inteligencia artificial, propios o de terceros (sección 15).
5. Obligaciones de Lyrix
- Tratar los Datos del Cliente solo conforme a la sección 4.
- Aplicar y mantener las medidas de seguridad del Anexo II, y no degradarlas durante la vigencia del acuerdo.
- Exigir confidencialidad a toda persona con acceso a los datos (sección 7).
- Notificar los Incidentes de Seguridad en los plazos de la sección 10.
- Asistir al Cliente cuando un Interesado ejerza sus derechos (sección 11).
- Devolver o borrar los datos al terminar la relación, en los términos de la sección 12.
- Mantener actualizado el Anexo III y avisar antes de sumar un subencargado nuevo (sección 9).
- Poner a disposición del Cliente la información que necesite para demostrar el cumplimiento de este DPA (sección 13).
6. Obligaciones del Cliente
Como Responsable, el Cliente es quien responde ante sus clientes finales y ante los reguladores por lo que recoge y por qué. En concreto, el Cliente:
- Garantiza que tiene base legal para recoger los datos que su sitio captura y para encargarle a Lyrix su tratamiento.
- Publica y mantiene su propio aviso de privacidad ante sus clientes finales. El aviso de Lyrix no lo sustituye: cubre a Lyrix, no al negocio del Cliente.
- Se compromete a no introducir en la plataforma categorías especiales de datos —salud, origen racial o étnico, orientación sexual, biometría, afiliación política o sindical, antecedentes penales— ni números de tarjetas de crédito, números de seguro social, credenciales ni datos de menores de 13 años. La plataforma no está diseñada ni evaluada para esas categorías, y meterlas por un campo de texto libre no las convierte en seguras. Si el negocio del Cliente necesita tratar datos así, hay que hablarlo antes por escrito.
- Mantiene la confidencialidad de las credenciales de su cuenta y las de su equipo, y avisa a Lyrix sin demora si sospecha un acceso no autorizado.
- Responde por las instrucciones que da y por la configuración que elige en su panel, incluidas las integraciones externas que decida conectar.
7. Confidencialidad y personal
El acceso a los Datos del Cliente se limita a las personas que lo necesitan para prestar los Servicios, bajo deber de confidencialidad que subsiste después de terminada su relación con Lyrix.
Con transparencia sobre el tamaño de la operación: Lyrix es hoy un negocio de propietario único, así que el acceso administrativo está concentrado en su titular y en los colaboradores que puntualmente se contraten bajo acuerdo de confidencialidad. Eso tiene una ventaja —la superficie de acceso es mínima y auditable— y un límite que se declara sin adornos: no hay una separación de funciones como la de una empresa con departamentos. Las medidas del Anexo II están diseñadas alrededor de ese hecho, no a pesar de él.
8. Seguridad de la información
Lyrix aplica medidas técnicas y organizativas apropiadas al riesgo, detalladas en el Anexo II. Esas medidas pueden evolucionar con la tecnología, pero nunca por debajo del nivel de protección descrito en ese anexo.
Lyrix no garantiza que ningún sistema sea inviolable. Lo que garantiza es el estándar de diligencia del Anexo II, la notificación honesta cuando algo falle (sección 10) y que no se ocultará un incidente para proteger su reputación.
9. Subencargados
El Cliente autoriza a Lyrix a usar los subencargados listados en el Anexo III. Ese anexo es la lista completa y vigente, no un ejemplo: si un proveedor no está ahí, no trata Datos del Cliente.
- Diligencia: Lyrix selecciona subencargados que ofrezcan garantías de protección comparables a las de este DPA, y les impone por contrato obligaciones de protección de datos no menos exigentes que las propias.
- Aviso previo: antes de sumar o sustituir un subencargado que trate Datos del Cliente, Lyrix lo notifica con al menos 30 días de antelación al correo de contacto de la cuenta y actualiza este anexo con su fecha de versión.
- Derecho de objeción: el Cliente puede objetar por escrito y con motivos razonables de protección de datos dentro de esos 30 días. Las partes buscarán de buena fe una alternativa; si no existe una viable, el Cliente puede terminar la parte de los Servicios afectada sin penalidad y con reembolso prorrateado de lo prepagado no usado.
- Responsabilidad: Lyrix responde ante el Cliente por el incumplimiento de sus subencargados en la misma medida en que respondería por un incumplimiento propio.
10. Incidentes de seguridad
Ante un Incidente de Seguridad que afecte Datos del Cliente, Lyrix:
- Lo notifica al Cliente sin demora indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento del incidente. La notificación va al correo de contacto de la cuenta y, si es grave, además por WhatsApp o teléfono.
- Incluye lo que se sepa en ese momento: qué pasó, cuándo, qué categorías de datos e Interesados están afectados (con una estimación de volumen si es posible), qué se hizo para contenerlo y qué se recomienda al Cliente. Un primer aviso incompleto se manda igual, y se completa después: esperar a tener el panorama entero es lo que hace que un plazo se incumpla.
- Coopera con el Cliente en la investigación, la mitigación y —cuando corresponda— la notificación a los Interesados y a los reguladores, y conserva la evidencia disponible.
- Cumple sus propias obligaciones de notificación cuando el incidente lo active para Lyrix como responsable, incluida la Ley 111-2005 de Puerto Rico: informe al Departamento de Asuntos del Consumidor (DACO) dentro de los 10 días de detectada la violación y notificación a las personas afectadas.
La notificación de un incidente no es, por sí sola, un reconocimiento de culpa ni de responsabilidad de Lyrix.
11. Derechos de los interesados
Los derechos de acceso, corrección, borrado y portabilidad los ejerce el Interesado ante el Cliente, que es el Responsable. Si un Interesado se dirige a Lyrix directamente, Lyrix no responde por su cuenta sobre datos que no le pertenecen: lo redirige al Cliente y le avisa a este sin demora.
Lyrix asiste al Cliente con medios reales, no solo con una promesa contractual:
- Localización. A partir de un correo o un teléfono, la plataforma identifica todas las filas asociadas a esa persona dentro de la organización del Cliente —contactos, sus eventos, y el correo atribuido a esa organización— y produce un informe previo con las cuentas exactas de qué se borraría y qué se retendría, antes de ejecutar nada.
- Ejecución. El borrado se ejecuta como una sola transacción: o se borra todo lo identificado y queda registrado, o no se borra nada. No hay estados a medias.
- Constancia. Cada borrado deja un registro con la fecha, el alcance, quién lo ejecutó y las cuentas por tabla, que Lyrix entrega al Cliente para su expediente. Ese registro no guarda el correo ni el teléfono en claro: guarda un hash criptográfico del identificador y una versión enmascarada para lectura humana. Así se puede demostrar que el borrado ocurrió sin conservar el dato que se borró.
- Portabilidad. El Cliente puede exportar sus contactos en formato CSV desde su panel en cualquier momento, sin pedírselo a nadie.
- Plazo. Lyrix atiende una solicitud de asistencia del Cliente dentro de 10 días hábiles, y antes si el plazo legal que aplique al Cliente es más corto y nos lo indica.
Un límite que se declara, no se esconde: el borrado alcanza los sistemas de producción de inmediato, pero los respaldos son imágenes del pasado y no se reescriben. Un dato borrado puede sobrevivir en un respaldo anterior al borrado hasta 30 días, que es cuando ese respaldo expira automáticamente. Durante esa ventana el dato no es accesible desde la plataforma ni se usa para nada: solo existe dentro del respaldo cifrado, y desaparece con él. Reescribir respaldos para borrar una fila destruiría justamente su valor como respaldo.
12. Retención, devolución y borrado
Lyrix conserva los Datos del Cliente mientras estén vigentes los Servicios. Al terminar la relación, por cualquier causa:
- 30 días de ventana de salida. El Cliente conserva acceso para exportar sus contactos y solicitar su contenido y archivos.
- Borrado. Vencida esa ventana, y a solicitud del Cliente en cualquier momento anterior, Lyrix borra los Datos del Cliente de sus sistemas de producción, incluidos los archivos del Cliente almacenados en la nube. El borrado se ejecuta con un informe previo que enumera exactamente qué se elimina y qué se conserva, y deja constancia registrada.
- Respaldos. Los respaldos anteriores expiran por su propia regla de retención de 30 días, según lo explicado en la sección 11.
Lo que sobrevive al borrado, y por qué:
- Contratos firmados, aceptaciones de términos y aprobaciones de entrega (sign-offs). Son la evidencia de qué se acordó, quién lo aceptó y cuándo. Están deliberadamente diseñados para no borrarse junto con la cuenta: sin ellos, ninguna de las dos partes podría probar los términos de su propia relación.
- Registros de facturación y contables, por el plazo que exija la ley contributiva aplicable.
- El registro de los borrados ya ejecutados, que por diseño no contiene datos personales en claro (sección 11).
Sobre la purga automática, con precisión. La plataforma tiene definidas las ventanas de retención por tipo de dato, y están deshabilitadas de forma intencional hasta que cada plazo quede confirmado con asesoría legal y contable. Esto significa que hoy el borrado por vencimiento de plazo se ejecuta de forma asistida y con constancia, no por un proceso automático. Se dice así, y no "purgamos automáticamente cada X meses", porque prometer un mecanismo que no está encendido es peor que no prometerlo: es la clase de afirmación que un auditor comprueba y no encuentra. Cuando la purga automática entre en operación, esta sección y la Política de Privacidad se actualizarán con su fecha, y el plazo pasará a ser exigible.
13. Auditoría y cumplimiento
A solicitud razonable del Cliente y no más de una vez al año (salvo tras un Incidente de Seguridad que lo afecte, o si un regulador lo exige), Lyrix pone a su disposición:
- este DPA con sus anexos vigentes y la descripción de las medidas del Anexo II;
- respuestas por escrito a un cuestionario razonable de seguridad y protección de datos, dentro de 30 días;
- las certificaciones e informes de auditoría independiente de sus subencargados de infraestructura —que es donde viven de verdad los controles físicos y de red— en la medida en que esos proveedores los publiquen o permitan compartirlos.
Una inspección presencial en las instalaciones de Lyrix no aportaría información útil: la plataforma no corre en servidores propios, sino sobre infraestructura de nube gestionada, y no hay centro de datos que visitar. Si el Cliente está sujeto a una obligación regulatoria que exija específicamente una auditoría en sitio, las partes acordarán por escrito su alcance, un auditor independiente sujeto a confidencialidad, y quién asume su costo.
14. Dónde se guardan los datos
Los Datos del Cliente se almacenan y procesan en infraestructura de nube ubicada en los Estados Unidos. Puerto Rico es territorio de los Estados Unidos, así que para un Cliente y unos clientes finales de Puerto Rico no hay una transferencia internacional en el sentido regulatorio.
Algunos componentes de la red de distribución y de la capa de caché de sesiones operan en nodos distribuidos globalmente por razones de rendimiento y disponibilidad; el almacenamiento primario (la base de datos y los archivos) permanece en los Estados Unidos.
Si el Cliente trata datos de Interesados en la Unión Europea o el Reino Unido, esa transferencia sí requiere un mecanismo específico. En ese caso hay que acordarlo por escrito antes de empezar a tratar esos datos: las Cláusulas Contractuales Tipo de la Comisión Europea (Módulo 2, responsable a encargado) se incorporarían a este DPA por adenda, junto con la evaluación de impacto de la transferencia. No se incluyen por defecto porque incorporar cláusulas que las partes no han evaluado da una falsa sensación de cobertura.
15. Inteligencia artificial
Los Servicios incluyen funciones de inteligencia artificial. Sobre los Datos del Cliente que pasan por ellas, Lyrix se compromete a lo siguiente, que es verificable y no una declaración de intenciones:
- Quién procesa. Los modelos los provee Anthropic, a los que se accede a través de la pasarela de IA de Cloudflare. Ambos están en el Anexo III con su función.
- No se entrena con los datos del Cliente. Ni Lyrix ni sus proveedores de modelos usan los Datos del Cliente para entrenar ni mejorar modelos. El acceso es por API comercial, cuyos términos excluyen el entrenamiento con las entradas del cliente.
- Qué se envía. Solo el contexto necesario para la función invocada, y siempre dentro del alcance de la organización del Cliente. El contenido de un Cliente nunca forma parte del contexto de otro.
- Supervisión humana donde importa. Las funciones de IA que proponen cambios sobre el sitio del Cliente no los aplican solas: cada propuesta pasa por una aprobación humana explícita y por una verificación posterior. La IA propone; una persona decide.
- Límites honestos. Un modelo puede equivocarse, omitir contexto o producir texto incorrecto. Las salidas de IA son un insumo, no un dictamen, y no sustituyen el criterio profesional del Cliente en decisiones legales, contables, médicas o de cumplimiento.
16. Responsabilidad
La responsabilidad de cada parte bajo este DPA se rige por la limitación de responsabilidad de los Términos de Servicio, que se aplica de forma agregada a las reclamaciones de ambos documentos: este DPA no crea un segundo límite acumulable sobre el mismo hecho.
Cada parte responde por sus propias obligaciones: el Cliente como Responsable de lo que recoge y de la base legal para hacerlo, y Lyrix como Encargado del tratamiento que ejecuta. Ninguna limitación de este DPA o de los Términos restringe derechos que la ley conceda a un Interesado y que no puedan limitarse por contrato.
17. Vigencia, prelación y ley aplicable
- Vigencia: desde la aceptación de los Términos y hasta que Lyrix deje de tratar Datos del Cliente. Las secciones 7, 10, 11, 12 y 16 sobreviven a la terminación en lo que corresponda.
- Orden de prelación: en caso de conflicto sobre el tratamiento de datos personales, este DPA prevalece sobre los Términos de Servicio y sobre la Política de Privacidad. Para clientes con un acuerdo de servicios firmado que contenga cláusulas de protección de datos, ese acuerdo prevalece en lo que expresamente difiera.
- Cambios: Lyrix puede actualizar este DPA para reflejar cambios en los Servicios, en los subencargados o en la ley aplicable. Los cambios sustanciales se notifican con 30 días de antelación al correo de contacto de la cuenta. Cada versión rige desde su fecha de publicación, visible al inicio de esta página.
- Ley aplicable y foro: las leyes del Estado Libre Asociado de Puerto Rico, con foro en sus tribunales, según los Términos de Servicio.
- Idioma: la versión en español prevalece sobre cualquier traducción.
- Separabilidad: si una cláusula resulta inválida, el resto sigue vigente.
Anexo I — Detalles del tratamiento
A. Objeto y duración
Objeto: la prestación de los Servicios contratados. Duración: la vigencia de los Servicios más los plazos de la sección 12.
B. Naturaleza y finalidad
Recepción, almacenamiento, organización, consulta, análisis, transmisión y borrado de los Datos del Cliente, con la finalidad de operar el sitio del Cliente, su bandeja de correo, su CRM, su analítica y sus funciones de IA.
C. Categorías de Interesados
- Clientes finales y prospectos (leads) del Cliente.
- Visitantes del sitio web del Cliente.
- Personas que escriben al correo del Cliente.
- El Cliente, su personal y los miembros de su equipo con acceso al panel.
D. Categorías de datos personales
| Categoría | Datos concretos | Origen |
|---|---|---|
| Identificación y contacto | Nombre, correo, teléfono | Formularios del sitio del Cliente; correo entrante |
| Contenido de comunicaciones | Asunto, cuerpo y adjuntos del correo entrante y saliente, y sus encabezados de hilo | Correo recibido en los buzones del Cliente |
| Actividad comercial | Estado del contacto, origen, historial de eventos, notas y valor asociado | Generado al operar el CRM |
| Analítica de uso del sitio | Eventos de navegación y conversión, agregados por sitio | El sitio del Cliente, vía su proveedor de analítica |
| Contenido y archivos | Textos, imágenes, logos y documentos que el Cliente sube, que pueden contener datos personales | Subidos por el Cliente |
| Credenciales de terceros del Cliente | Claves de acceso a servicios del Cliente, guardadas cifradas | Proporcionadas por el Cliente |
| Cuentas de acceso al panel | Nombre, correo, rol, sesiones | El Cliente y su equipo |
E. Categorías especiales de datos
Ninguna. La plataforma no está diseñada ni evaluada para tratar categorías especiales de datos, y el Cliente se compromete a no introducirlas (sección 6).
F. Datos que la plataforma deliberadamente NO guarda
Vale tanto como la lista de lo que sí se guarda, porque un dato que nunca se persiste no se puede filtrar:
- Números de tarjeta. Los pagos los procesa Stripe y Lyrix nunca recibe ni almacena el número completo de una tarjeta.
- IP y user-agent de los visitantes del sitio. Se leen una sola vez en memoria para calcular un identificador con hash y no se escriben en ninguna tabla ni en ningún registro. La clave usada para ese hash se destruye automáticamente cada 24 horas, lo que hace irreversible la reidentificación pasado ese día.
- Contraseñas en claro. Se almacenan como hash y no son recuperables por Lyrix.
Anexo II — Medidas técnicas y organizativas
| Medida | Cómo se implementa |
|---|---|
| Aislamiento entre clientes | Toda consulta a datos está filtrada por la organización del Cliente, y ese filtro se deriva en un único punto del sistema en lugar de repetirse en cada ruta —para que un olvido no pueda abrir una fuga entre clientes. La restricción está cubierta por pruebas automatizadas que fallan si una consulta pierde el filtro. |
| Cifrado en tránsito | TLS obligatorio en todo el tráfico, con HTTPS forzado en los sitios servidos. |
| Cifrado de secretos en reposo | Las credenciales de terceros del Cliente y las claves de integración se guardan cifradas con AES-256-GCM bajo una clave maestra que vive fuera de la base de datos, y se descifran solo en el momento de usarse. Nunca se devuelven al navegador ni se escriben en registros. |
| Control de acceso | Autenticación con contraseña sujeta a requisitos de complejidad, sesiones con expiración, límite de intentos, y permisos por rol dentro de cada organización. Los accesos administrativos pueden restringirse a identidades concretas mediante configuración, de modo que un rol concedido indebidamente no baste para obtener ese poder. |
| Gestión de secretos | Ninguna credencial vive en el código ni en el repositorio: se inyectan como secretos de la plataforma de nube. Los registros del sistema se escriben deliberadamente sin secretos ni datos personales en claro. |
| Defensa del perímetro | Protección contra denegación de servicio y bots a nivel de red, verificación anti-bot en los formularios públicos, límites de tasa por endpoint, y validación estricta de todo dato que entra —incluidos los encabezados del correo saliente, para impedir su manipulación. |
| Respaldos y recuperación | Respaldo automático diario de la base de datos a almacenamiento cifrado, con retención de 30 días y expiración automática. El fallo de un respaldo genera una alerta operativa; un respaldo que falla en silencio es equivalente a no tener respaldo. |
| Monitoreo y alertas | Monitoreo de disponibilidad de la plataforma y de los sitios de los clientes, alertas operativas por dos canales independientes —para que la caída del sistema que alerta no silencie la alerta— y un mecanismo de "hombre muerto" que avisa si una tarea programada deja de ejecutarse. |
| Minimización | No se persisten IP ni user-agent de visitantes; la clave de identificación con hash se destruye cada 24 horas; el registro de borrados guarda un hash en lugar del identificador (Anexo I.F y sección 11). |
| Borrado verificable | Motor de borrado por persona y por organización, con informe previo de alcance, ejecución transaccional y constancia registrada (sección 11). |
| Cambios y calidad | Control de versiones de todo el código, verificación de tipos y de estilo obligatoria antes de integrar, y una batería de pruebas automatizadas que incluye los controles de aislamiento y de borrado descritos arriba. |
| Aprobación humana de cambios automatizados | Ninguna corrección propuesta por la IA se aplica al sitio del Cliente sin aprobación humana explícita y verificación posterior (sección 15). |
Anexo III — Subencargados autorizados
Lista completa y vigente al 26 de julio de 2026. Todos tratan datos en los Estados Unidos. Un proveedor que no aparezca aquí no trata Datos del Cliente.
| Subencargado | Para qué | Qué datos alcanza |
|---|---|---|
| Cloudflare, Inc. | Toda la infraestructura: cómputo, base de datos, almacenamiento de archivos, caché de sesiones, red y seguridad, verificación anti-bot, enrutamiento del correo entrante, generación de capturas de pantalla para auditorías, y la pasarela por la que se accede a los modelos de IA | Todos los Datos del Cliente |
| Anthropic PBC | Modelos de lenguaje para las funciones de IA de los Servicios | Solo el contexto que la función invocada necesita. Sin entrenamiento con estos datos (sección 15) |
| Stripe, Inc. | Procesamiento de pagos, suscripciones y planes de pago | Datos de facturación y de pago del Cliente |
| Resend | Envío del correo saliente y transaccional | Destinatario, asunto y contenido de los correos que se envían |
| PostHog, Inc. | Analítica del sitio del Cliente, en un proyecto separado por cliente | Eventos de navegación y conversión del sitio del Cliente |
| Google LLC | Medición de rendimiento web de los sitios auditados, y lectura de los datos de búsqueda de Google si el Cliente conecta su propia cuenta | URL públicas del sitio del Cliente; datos agregados de búsqueda de la propiedad que el Cliente autorice |
| Microsoft Corporation | Lectura de los datos de búsqueda de Bing si el Cliente conecta su propia cuenta | Datos agregados de búsqueda y de rastreo de la propiedad que el Cliente autorice |
| Healthchecks.io | Vigilancia de que las tareas programadas de la plataforma se ejecuten (mecanismo de "hombre muerto") | Ningún dato personal: solo la señal de que una tarea corrió, con su identificador técnico |
| Meta Platforms, Inc. | Integración de anuncios y píxel, únicamente si el Cliente la activa y conecta su propia cuenta. Hoy esta integración está desactivada en la plataforma | Los eventos de conversión que el Cliente elija enviar, cuando la active. Nada mientras siga desactivada |
Si el Cliente conversa con Lyrix por WhatsApp, esa conversación ocurre en la plataforma de Meta bajo los términos de Meta. Es un canal de comunicación con Lyrix, no un subencargado que trate los datos de los clientes finales del Cliente.
Anexo IV — Marcos aplicables
Lyrix opera desde Puerto Rico y presta servicios principalmente a negocios de Puerto Rico. Este DPA está redactado bajo la ley de Puerto Rico. Los marcos siguientes aplican en la medida en que apliquen al Cliente, y se declaran para que su asesor legal sepa qué está y qué no está cubierto:
| Marco | Postura |
|---|---|
| Ley 111-2005 (Puerto Rico) | Aplica. Notificación de violaciones al DACO en 10 días y a las personas afectadas (sección 10) |
| Reglamento 8568 del DACO | Aplica. Todos los terceros están nombrados (Anexo III), y cada versión de este documento lleva su fecha visible |
| CAN-SPAM / TCPA (federal) | Aplica al correo y a los mensajes que se envían. El Cliente responde por el consentimiento de sus propias listas |
| CCPA / CPRA (California) | Si aplica al Cliente, Lyrix actúa como proveedor de servicios ("service provider"): no vende ni comparte datos personales, los trata solo para el fin contratado, y asiste con las solicitudes de los consumidores (secciones 4 y 11) |
| RGPD / UK GDPR | No cubierto por defecto. Si el Cliente trata datos de personas en la UE o el Reino Unido, hace falta una adenda con las Cláusulas Contractuales Tipo antes de empezar (sección 14) |
| HIPAA | No cubierto. La plataforma no está diseñada para información de salud protegida y Lyrix no firma acuerdos de socio comercial (BAA). No se debe introducir información de salud |
| PCI DSS | El alcance recae en Stripe: Lyrix nunca recibe ni almacena números de tarjeta (Anexo I.F) |
| COPPA | No aplica: los Servicios se dirigen a negocios y no se recogen datos de menores de 13 años a sabiendas |
Contacto
Para cualquier asunto de este DPA —una solicitud de asistencia, una objeción a un subencargado, un cuestionario de seguridad o una copia firmada—: contacto@lyrixdigital.com o WhatsApp 787-664-4109.