Contrato de Encargo del Tratamiento de Datos (DPA)
Saurix · Última actualización: 8 de agosto de 2026
Este Contrato de Encargo del Tratamiento ("DPA") regula el tratamiento de datos personales que Saurix SpA, RUT 78.468.594-2, con domicilio en Santiago, Chile ("Saurix" o el "Encargado") realiza por cuenta de la empresa usuaria ("el Cliente" o el "Responsable") al usar la Plataforma. Complementa las Condiciones del Servicio y la Política de Privacidad, y se rige por la Ley N° 21.719 sobre protección de datos personales. Al usar la Plataforma para tratar datos de sus contactos, el Cliente acepta este DPA.
1. Roles de las partes
El Cliente actúa como responsable del tratamiento (define finalidades y medios, tiene la relación con el titular de los datos). Saurix actúa como encargado, y trata los datos únicamente por cuenta y según las instrucciones documentadas del Cliente, para prestar el servicio. Saurix no trata los datos para fines propios ni los usa para entrenar modelos de terceros.
2. Objeto, naturaleza y duración
Objeto y finalidad: atender, calificar y agendar conversaciones con los contactos del Cliente por los canales que conecte, con apoyo de inteligencia artificial, y sincronizar con su CRM y calendario. Tipos de datos: datos de identificación y contacto (nombre, teléfono, correo) y el contenido de las conversaciones. Categorías de titulares: los contactos, leads y clientes del Cliente. Duración: mientras esté vigente la relación de servicio, más los plazos legales de conservación.
3. Instrucciones del Responsable
Saurix trata los datos conforme a las instrucciones del Cliente, materializadas en la configuración de la Plataforma y en estos documentos. Si Saurix considera que una instrucción infringe la normativa de protección de datos, lo informará al Cliente.
Excepción declarada: cuando una persona elimina la aplicación de Saurix desde su cuenta de Meta (Facebook o Instagram), Meta envía a Saurix una orden de eliminación asociada a un identificador que Meta controla. Saurix ejecuta esa eliminación en todas las organizaciones donde ese identificador exista, incluida la del Cliente, porque es una obligación impuesta por un tercero y no una instrucción del Cliente. Es la única operación de la Plataforma que cruza organizaciones, y se declara aquí expresamente por eso.
3 bis. No entrenamiento con los datos del Cliente
Los datos tratados por cuenta del Cliente no se usan para entrenar, ajustar ni mejorar modelos de inteligencia artificial, ni de Saurix ni de terceros. Los proveedores de IA que intervienen están nominados en el Anexo III junto con el estado del compromiso de no entrenamiento de cada uno, incluidos aquellos cuyo acuerdo sigue por cerrar. Ningún proveedor con el compromiso sin verificar interviene salvo que el Cliente active expresamente la función que lo requiere, y Saurix se lo informará antes de incorporar uno nuevo a la ruta de datos.
4. Obligaciones del Encargado
Saurix se obliga a:
- tratar los datos solo para prestar el servicio y según las instrucciones del Cliente;
- guardar confidencialidad y exigir el mismo deber a quienes accedan a los datos;
- aplicar medidas de seguridad técnicas y organizativas adecuadas (ver sección 8);
- asistir al Cliente para responder a los titulares y ante la autoridad (ver sección 6);
- no comunicar ni ceder los datos a terceros salvo a los subencargados de la sección 5 o por obligación legal.
5. Subencargados
El Cliente autoriza a Saurix a recurrir a subencargados para prestar el servicio, bajo obligaciones de protección equivalentes a las de este DPA. A la fecha, las categorías de subencargados son:
- Infraestructura y base de datos: Vercel, Neon.
- Modelos de inteligencia artificial: Google (Gemini API), DeepSeek (si se activa esa función) *.
- Telefonía y voz: Retell AI (si se activa esa función) *, ElevenLabs (si se activa esa función), DIDWW (si se activa esa función) *.
- Canales de mensajería y correo: Meta Platforms (si se activa esa función), Twilio (si se activa esa función), Maytapi (si se activa esa función) *, Telegram (si se activa esa función), Resend (si se activa esa función), Google (Gmail y Calendar) (si se activa esa función), Microsoft (Outlook y Calendar) (si se activa esa función).
- CRM que la empresa conecta: CRM que la empresa conecta (HubSpot, Salesforce, Pipedrive, Zoho, Monday) (si se activa esa función).
- Herramientas del proceso comercial: DocuSign (si se activa esa función), Recall.ai (si se activa esa función) *, Stripe (si se activa esa función).
- Monitoreo de errores: Sentry.
* Proveedores con el acuerdo de tratamiento pendiente o el compromiso de no entrenamiento aún sin verificar. Todos ellos intervienen solo si el Cliente activa esa función. El detalle de cada uno —qué datos trata, qué acuerdo lo rige, si hay compromiso de no entrenamiento y qué instrumento ampara la transferencia— está en el Anexo III.
El detalle por proveedor —qué datos trata, qué acuerdo de tratamiento lo rige, si existe compromiso de no entrenamiento y qué instrumento ampara la transferencia— constituye el Anexo III de este Contrato, publicado y actualizado junto con la Plataforma.
Saurix informará al Cliente de altas o cambios relevantes de subencargados con antelación razonable, de modo que el Cliente pueda oponerse por motivos justificados.
6. Asistencia y derechos de los titulares
Saurix asistirá al Cliente, en la medida de lo posible y con medios razonables, a atender las solicitudes de los titulares para ejercer sus derechos de acceso, rectificación, cancelación, oposición y portabilidad (ARCOP), y a cumplir sus obligaciones de seguridad y de evaluación cuando corresponda.
Esta asistencia es una función concreta de la Plataforma (Ajustes → Privacidad y datos), no un compromiso de mejor esfuerzo. Desde ahí el Cliente puede: ver todas las solicitudes con su folio y su plazo de 30 días; entregar a una persona la totalidad de sus datos en formato estructurado (JSON) y legible (CSV), incluido el origen de cada dato; eliminar sus datos de forma efectiva —incluidas las conversaciones, los audios, los archivos, las grabaciones en el proveedor de telefonía y los eventos de calendario—; registrar su oposición al contacto y a la decisión automatizada; y dejar constancia fundada de lo que se conservó por obligación legal. El borrado se propaga además a los servicios conectados que admiten eliminación por su API; cuando un servicio no la admite, la Plataforma lo dice en la resolución de la solicitud y abre una tarea al equipo del Cliente para completarlo manualmente, en vez de darlo por hecho. Las solicitudes que llegan por los canales conversacionales se registran solas, con folio y plazo, y se derivan a una persona del equipo del Cliente.
7. Brechas de seguridad
Ante una vulneración de seguridad que afecte datos personales tratados por cuenta del Cliente, Saurix la notificará al Cliente sin dilación indebida tras tener conocimiento, con la información disponible para que el Cliente cumpla sus deberes de notificación conforme a la Ley N° 21.719.
8. Medidas de seguridad
Credenciales y tokens se cifran en reposo (AES-256-GCM); los datos de cada Cliente están aislados por organización (multi-tenant); las comunicaciones viajan cifradas (HTTPS/TLS); el acceso interno es restringido y trazable; los datos personales se filtran antes de enviar cualquier traza de error al servicio de monitoreo. Saurix mantiene registro de los accesos de soporte a la cuenta del Cliente y el propio Cliente puede consultarlos en Ajustes → Privacidad y datos: la trazabilidad que este Contrato promete es verificable por el Cliente sin depender de que Saurix se la entregue.
9. Transferencias internacionales
Varios subencargados tratan datos fuera de Chile. Cada transferencia se ampara en un instrumento identificado —las cláusulas contractuales de protección de datos del proveedor respectivo—, detallado proveedor por proveedor en el Anexo III. Saurix se compromete a migrar a las cláusulas tipo que dicte la Agencia de Protección de Datos Personales cuando esta las publique.
10. Devolución o eliminación
Terminada la relación, y a elección del Cliente, Saurix eliminará o devolverá los datos personales tratados por su cuenta, salvo que la ley exija conservarlos. El Cliente puede ejecutar por sí mismo la eliminación total de los datos de su organización desde Ajustes → Privacidad y datos, y la operación queda registrada en su bitácora como constancia.
11. Auditoría
Saurix pondrá a disposición del Cliente la información razonable para acreditar el cumplimiento de este DPA y colaborará con auditorías proporcionadas, con aviso previo y sin comprometer la seguridad de otros clientes.
12. Base de licitud e indemnización
El Cliente, como responsable, garantiza contar con una base de licitud válida (por ejemplo, consentimiento libre, específico, informado e inequívoco, o interés legítimo) para tratar y hacer contactar a sus contactos, informarles y gestionar sus opciones de exclusión. El Cliente mantendrá indemne a Saurix frente a reclamos derivados del incumplimiento de estas garantías.
12 bis. Retención
El Cliente define, desde la Plataforma, el plazo de conservación de cada categoría de información tratada por su cuenta. La eliminación automática viene desactivada y es el Cliente quien la activa: borrar datos es una decisión del responsable, no de Saurix. Una vez activada, Saurix aplica esos plazos a diario y mantiene mínimos que el Cliente no puede reducir, para no destruir la evidencia de sus propias operaciones ni la del cumplimiento de este Contrato. Cada purga queda registrada en la bitácora de la organización.
13. Ley aplicable
Este DPA se rige por las leyes de Chile. En caso de conflicto con las Condiciones del Servicio respecto del tratamiento de datos personales, prevalece este DPA.
14. Contacto
Para asuntos de protección de datos: hola@saurix.ai. Encargado: Saurix SpA, RUT 78.468.594-2, Santiago, Chile.