BdrGo es el nuevo nombre de NextWho. Las referencias a la marca anterior en los documentos vigentes identifican la misma plataforma.
Este Acuerdo de Tratamiento de Datos («ATD») forma parte de la contratación cuando el Pedido lo incorpore. La identificación jurídica de las partes, el objeto, la vigencia y las particularidades de la operación figuran en el Pedido y en los anexos cumplimentados.
1. Roles y objeto
Para los datos de leads, listas, campañas, mensajes e integraciones tratados según instrucciones documentadas, el cliente actúa como responsable del tratamiento y BdrGo como encargada del tratamiento. Cada parte sigue siendo responsable de los datos que trate para finalidades propias, como administración de cuentas, seguridad, facturación, defensa de derechos y relaciones institucionales.
La calificación se ajusta a las decisiones reales de cada parte. Si BdrGo pasa a determinar la finalidad y los medios esenciales de una operación, las partes documentarán el cambio y las responsabilidades correspondientes.
2. Instrucciones del cliente
El Pedido, las configuraciones, las campañas, las llamadas a la API y las solicitudes autorizadas constituyen las instrucciones documentadas. BdrGo tratará los datos únicamente para prestar, proteger y dar soporte al servicio. Si una instrucción parece infringir la ley o políticas obligatorias, podrá suspenderse hasta que se aclare.
El cliente garantiza que cuenta con la competencia, la transparencia y la base legal para recopilar, introducir y enriquecer datos y comunicarse con los titulares. BdrGo no está obligada a ejecutar instrucciones ilícitas ni a ocultar la identidad del cliente.
3. Detalles del tratamiento
| Objeto | Prestación de la plataforma de generación, enriquecimiento y prospección multicanal con IA. |
|---|---|
| Duración | Vigencia de la contratación y período de conservación, exportación y eliminación aplicable. |
| Operaciones | Recopilación autorizada, recepción, validación, organización, enriquecimiento, almacenamiento, análisis, generación, transmisión, integración, exportación y eliminación. |
| Datos | Identificación y contacto profesional, empresa, cargo, perfiles profesionales, mensajes, respuestas, reuniones, metadatos, registros y campos definidos por el cliente. |
| Titulares | Usuarios, administradores, leads, representantes de empresas, clientes y destinatarios de las campañas. |
| Datos sensibles | No forman parte del alcance estándar y no deben introducirse sin autorización escrita, necesidad y salvaguardas adicionales. |
4. Obligaciones de BdrGo
- tratar los datos conforme a instrucciones documentadas y limitar el acceso a personas autorizadas;
- mantener compromisos de confidencialidad y controles técnicos y organizativos proporcionales al riesgo;
- prestar asistencia razonable para atender derechos, incidentes, evaluaciones y obligaciones del cliente;
- mantener registros y evidencias de las operaciones bajo su responsabilidad;
- informar de cambios relevantes de subencargado cuando lo exija el Pedido;
- devolver, exportar, eliminar o anonimizar los datos al finalizar, sin perjuicio de las obligaciones legales.
5. Obligaciones del cliente
- definir la finalidad, la base legal, el público, el mensaje, la frecuencia y los criterios de calificación;
- proporcionar avisos y obtener consentimientos cuando sea necesario, incluso para WhatsApp;
- responder a los titulares y comunicar a BdrGo las solicitudes que dependan de la plataforma;
- no ordenar un tratamiento discriminatorio, excesivo, engañoso o incompatible con las expectativas del titular;
- administrar usuarios, credenciales, integraciones, exportaciones y destinatarios autorizados;
- notificar a BdrGo cualquier incidente o uso indebido relacionado con sus cuentas y datos.
6. Subencargados del tratamiento
El cliente autoriza el uso de subencargados necesarios para servicios en la nube, almacenamiento, autenticación, seguridad, facturación, correo electrónico, mensajería, IA, investigación, enriquecimiento e integraciones. BdrGo exigirá una protección compatible y seguirá siendo responsable de sus obligaciones como encargada del tratamiento.
La lista aplicable se facilitará en la contratación o previa solicitud. Si el Pedido prevé la notificación de un nuevo subencargado, el cliente podrá presentar una objeción fundamentada en la protección de datos; las partes buscarán una alternativa razonable y, si no fuera posible, podrá ponerse fin únicamente a la función afectada.
7. Transferencias internacionales
Las transferencias internacionales utilizarán un mecanismo válido conforme a la LGPD y a la normativa de la ANPD. Cuando se utilicen cláusulas contractuales estándar brasileñas, se incorporarán sin modificaciones al instrumento aplicable y se cumplimentarán con la información de la transferencia.
8. Seguridad
Las medidas pueden incluir separación lógica de espacios de trabajo, mínimo privilegio, autenticación, protección de secretos, transmisión segura, registros de auditoría, copias de seguridad, supervisión, gestión de vulnerabilidades y controles de proveedores. El nivel concreto considera la naturaleza, el contexto, el volumen, el riesgo y el estado de la técnica.
El cliente reconoce que las integraciones y configuraciones bajo su control también afectan a la seguridad y debe mantener debidamente protegidos los permisos, dispositivos, dominios, remitentes y credenciales.
9. Incidentes
BdrGo notificará al cliente sin demora indebida tras confirmar un incidente de seguridad con datos bajo su tratamiento, informando, según esté disponible, de la naturaleza, las categorías afectadas, las medidas adoptadas, los riesgos y un punto de contacto. Podrán facilitarse actualizaciones por etapas sin retrasar la primera comunicación útil.
El cliente, como responsable del tratamiento, decide y realiza las comunicaciones a la ANPD y a los titulares cuando sean obligatorias. BdrGo prestará una cooperación razonable y conservará las evidencias, sin realizar declaraciones en nombre del cliente salvo autorización escrita u obligación legal propia.
10. Derechos, auditoría y cooperación
BdrGo ofrecerá funciones y asistencia razonable para localizar, corregir, exportar, bloquear o eliminar datos. Las solicitudes complejas, las auditorías presenciales o las actividades fuera del servicio estándar pueden depender de un alcance, confidencialidad, seguridad, calendario y costos previamente acordados.
Las auditorías deben evitar el acceso a datos de otros clientes y a información que pueda perjudicar la seguridad. Los informes, las certificaciones, los cuestionarios y las evidencias existentes tendrán preferencia sobre las inspecciones invasivas.
11. Finalización
Una vez finalizado el servicio, el cliente podrá exportar los datos durante el plazo indicado. Después, BdrGo eliminará o anonimizará el contenido conforme a su ciclo técnico, salvo conservación por motivos legales, litigio, seguridad o una lista mínima de supresión. Los datos conservados quedarán aislados, con acceso limitado y sin uso para nuevas finalidades.
12. Responsabilidad y prevalencia
Cada parte responde por sus decisiones, obligaciones e infracciones. Este ATD no transfiere a la encargada del tratamiento la responsabilidad de definir la base legal y el mensaje del cliente, ni elimina la responsabilidad de BdrGo por incumplir instrucciones legítimas o deberes legales propios. Los límites contractuales no se aplican cuando la ley los prohíba.