Hub de Privacidad y Legal de Devaito
Última revisión: 27 de julio de 2026 · En vigor desde: 27 de julio de 2026
Esta página reúne los compromisos de Devaito en materia de privacidad y protección de datos. Contiene seis documentos que forman nuestro marco completo; cada uno está identificado, fechado y puede citarse por separado:
Navegación rápida:
• Parte A — Política de Privacidad — cómo tratamos sus Datos Personales
• Parte B — Política de Cookies — cookies y tecnologías similares
• Parte C — Anexo de Tratamiento de Datos (DPA) — para clientes profesionales (responsables del tratamiento)
• Parte D — Subencargados — los proveedores a los que recurrimos
• Parte E — Aviso Legal — información legal sobre Devaito SAS
• Parte F — Seguridad y divulgación responsable — compromisos de seguridad y notificación de vulnerabilidades
Si ha firmado con Devaito un acuerdo escrito distinto (contrato marco, formulario de pedido o similar), dicho acuerdo puede modificar la Parte C (DPA) para su uso de los Servicios.
Parte A — Política de Privacidad
Última revisión: 27 de julio de 2026 · Identificador: PRIV-2026-07
Devaito SAS («Devaito», «nosotros») concede gran importancia a su privacidad. La presente Política explica qué Datos Personales recogemos, por qué, cómo los usamos, con quién los compartimos, cuánto tiempo los conservamos y qué derechos tiene usted. Se aplica a todos los visitantes y usuarios de nuestros sitios web, aplicaciones web y móviles, API y servicios asociados (conjuntamente, los «Servicios»).
Al utilizar los Servicios, usted confirma haber leído esta Política. Si no está de acuerdo, deje de utilizar los Servicios. La presente Política se incorpora a nuestros Términos de Uso.
A.1. Quiénes somos
El responsable del tratamiento para los tratamientos aquí descritos es Devaito SAS, société par actions simplifiée de derecho francés. La información legal figura en la Parte E (Aviso Legal). Para consultas de privacidad: support@devaito.com.
Esta Política se aplica cuando Devaito actúa como responsable. Cuando usted utiliza los Servicios para tratar Datos Personales de sus propios visitantes, clientes o miembros (sus «Usuarios Finales»), Devaito actúa como su encargado, y la Parte C (DPA) rige ese tratamiento.
A.2. Qué Datos Personales recogemos
A.2.1 Datos que usted nos facilita
Al crear una cuenta, contactarnos, suscribirse a comunicaciones, registrar un dominio, comprar un Servicio de Pago o interactuar con nosotros, puede facilitarnos:
Datos de identificación: nombre, correo electrónico, teléfono, dirección postal, país de residencia, idioma preferido.
Datos de cuenta: nombre de usuario, contraseña (almacenada con hash y sal, nunca en claro), foto de perfil, preferencias, rol, nombre de la organización.
Datos de facturación: dirección de facturación, número de IVA, identificación de empresa, últimos cuatro dígitos de la tarjeta, tokens del procesador de pago, historial de facturas. No almacenamos números completos de tarjeta: los tratan nuestros procesadores conformes con PCI-DSS.
Datos de comunicación: contenido de tickets de soporte, correos, mensajes de chat y grabaciones de llamadas (cuando proceda y previa información).
Documentos de identidad: cuando lo exijan la prevención del fraude, el filtrado de sanciones u obligaciones de conocimiento del cliente: copias de documentos de identidad, pasaportes o extractos registrales.
A.2.2 Datos recogidos automáticamente
Al usar los Servicios recogemos automáticamente:
Datos de dispositivo y conexión: dirección IP, identificadores de dispositivo, tipo y versión de navegador, sistema operativo, resolución de pantalla, idioma, zona horaria.
Datos de uso: páginas vistas, clics, funciones utilizadas, sesiones, métricas de rendimiento, registros de errores, páginas de entrada y salida, marcas de tiempo.
Datos de localización: ubicación aproximada deducida de la IP (solo ciudad/país). No recogemos GPS preciso sin su permiso explícito en una app móvil.
Cookies y tecnologías similares: véase la Parte B (Política de Cookies).
A.2.3 Datos recibidos de terceros
Podemos recibir Datos Personales de:
• proveedores de identidad y autenticación (Google, Apple, Facebook) cuando inicia sesión con ellos — limitados a lo que usted autorice;
• procesadores de pago, sobre el estado de las transacciones;
• proveedores de prevención del fraude y filtrado de sanciones, con fines de cumplimiento y seguridad;
• socios de análisis y publicidad, para medición y atribución (solo con base legal válida);
• revendedores y socios, si usted se registra a través de ellos.
A.2.4 Datos sensibles
No recogemos a sabiendas categorías especiales de Datos Personales (salud, opiniones políticas, religión, orientación sexual, datos biométricos, afiliación sindical) y le pedimos que no nos los facilite. Si los sube a su Contenido de Usuario, lo hace como responsable del tratamiento y le corresponde asegurar su base legal.
A.3. Por qué tratamos sus Datos Personales y con qué bases legales
Según el RGPD, todo tratamiento requiere una base legal. Estas son las principales finalidades y sus bases.
A.3.1 Prestar y operar los Servicios
Finalidad: crear su cuenta, autenticarle, prestar los Servicios, procesar transacciones, gestionar suscripciones, dar soporte.
Base legal: ejecución del contrato (art. 6.1.b del RGPD).
A.3.2 Comunicarnos con usted sobre los Servicios
Finalidad: anuncios de servicio, alertas de seguridad, avisos de facturación, confirmaciones de cuenta, comunicaciones transaccionales.
Base legal: ejecución del contrato e interés legítimo (art. 6.1.b y f del RGPD).
A.3.3 Seguridad, prevención del fraude y cumplimiento
Finalidad: detectar y prevenir fraude, abusos e incidentes; verificar la identidad; filtrar sanciones; cumplir obligaciones de blanqueo, fiscales y contables.
Base legal: obligación legal (art. 6.1.c del RGPD) e interés legítimo (art. 6.1.f).
A.3.4 Mejorar los Servicios
Finalidad: analizar el uso, depurar, pruebas A/B, desarrollar funciones.
Base legal: interés legítimo, ponderado con sus derechos (art. 6.1.f del RGPD). Para analíticas no esenciales basadas en cookies: su consentimiento (art. 6.1.a del RGPD y art. 82 de la ley francesa de informática y libertades).
A.3.5 Marketing
Finalidad: correos promocionales sobre funciones, ofertas y eventos; publicidad personalizada; medición de campañas.
Base legal: su consentimiento (art. 6.1.a del RGPD), retirable en todo momento. Para clientes existentes podemos ampararnos en la excepción de prospección para servicios análogos del art. L.34-5 del código francés de correos y comunicaciones electrónicas, con baja sencilla.
A.3.6 Entrenar y mejorar nuestros modelos de IA
Finalidad: mejorar nuestros modelos y funciones de IA, según la sección A.4.
Base legal: su consentimiento expreso de opt-in (art. 6.1.a del RGPD). No basamos el tratamiento vinculado al entrenamiento en el interés legítimo.
A.3.7 Reclamaciones y litigios
Finalidad: constatar, ejercer o defender derechos; responder a solicitudes legales de las autoridades.
Base legal: interés legítimo y obligaciones legales (art. 6.1.c y f del RGPD).
A.3.8 Decisiones automatizadas
No tomamos decisiones exclusivamente automatizadas con efectos jurídicos sobre usted en el sentido del art. 22 del RGPD. Usamos sistemas automatizados para detección de fraude, prevención de abusos y moderación de contenidos, pero hay revisión humana disponible cuando esos sistemas producen decisiones que le afectan significativamente (como una suspensión de cuenta). Para solicitarla: support@devaito.com.
A.4. Servicios de IA y Datos Personales
A.4.1 Qué hacen los Servicios de IA
Los Servicios de IA generan textos, imágenes, código, diseños y otros contenidos a partir de instrucciones («Entradas») para producir resultados («Resultados»). Entradas y Resultados pueden contener Datos Personales si usted decide incluirlos.
A.4.2 Cómo tratamos Entradas y Resultados
Se tratan para prestarle los Servicios de IA, incluida su transmisión hacia y desde proveedores de modelos terceros. La lista de proveedores de IA actuales figura en la Parte D (Subencargados).
A.4.3 Uso para el entrenamiento de modelos
Planes de pago: Devaito no usa el contenido de sus Entradas o Resultados para entrenar sus modelos propios. Solo usamos señales de uso anonimizadas (latencia, tasas de error, uso de funciones).
Planes gratuitos: sin su opt-in explícito en los ajustes de su cuenta, no usaremos sus Entradas o Resultados para entrenamiento. El consentimiento es específico, distinto de la aceptación de los Términos y revocable en cualquier momento; su retirada no afecta a los tratamientos anteriores.
Proveedores terceros: exigimos contractualmente a nuestros proveedores de IA que no entrenen sus modelos con sus Entradas y Resultados, salvo opt-in separado por su parte.
A.4.4 Datos sensibles e IA
Le desaconsejamos encarecidamente incluir Datos Personales sensibles en sus Entradas. Si lo hace, le corresponde disponer de base legal conforme al art. 9 del RGPD.
A.4.5 Transparencia de la IA
Cuando el Reglamento (UE) 2024/1689 (Reglamento de IA) lo exige, le informamos de que interactúa con un sistema de IA y señalamos los contenidos generados o modificados por IA. Usted sigue siendo responsable de las obligaciones equivalentes en su propia Plataforma de Usuario.
A.5. Con quién compartimos sus Datos Personales
Solo con destinatarios que tengan una necesidad legítima de tratarlos.
A.5.1 Proveedores (subencargados)
Recurrimos a proveedores seleccionados para operar los Servicios. Cada uno está obligado contractualmente a proteger sus datos y tratarlos solo según nuestras instrucciones. Lista actual en la Parte D.
A.5.2 Afiliadas
Podemos compartir datos con nuestras entidades afiliadas para las finalidades descritas. Las transferencias intragrupo cuentan con garantías apropiadas, incluidas Cláusulas Contractuales Tipo cuando proceda.
A.5.3 Autoridades y obligaciones legales
Podemos divulgar datos cuando la ley lo exija — requerimientos válidos, resoluciones judiciales u otras solicitudes legales —, para cumplir obligaciones fiscales, contables o regulatorias, o para proteger nuestros derechos, a nuestros usuarios o al público. Verificamos la legalidad y necesidad de cada solicitud y le informamos cuando la ley lo permite.
A.5.4 Operaciones societarias
En caso de fusión, adquisición, venta de activos, financiación o insolvencia de Devaito, sus datos pueden transmitirse a las partes implicadas, bajo confidencialidad y conforme a esta Política.
A.5.5 Por indicación suya o con su consentimiento
Compartimos datos con terceros cuando usted nos lo indica (por ejemplo, al conectar una app de terceros desde nuestro marketplace) o con su consentimiento separado.
A.5.6 No vendemos Datos Personales
Devaito no vende sus datos en el sentido corriente. Bajo la definición amplia de algunas leyes estatales de EE. UU. (sección A.13), ciertos intercambios para publicidad conductual entre contextos pueden calificarse de «venta» o «intercambio»; en tal caso usted tiene derecho a oponerse.
A.6. Transferencias internacionales de datos
Devaito está establecida en Francia. Podemos transferir datos fuera del EEE, el Reino Unido o Suiza. En tal caso nos apoyamos en:
(a) decisiones de adecuación de la Comisión Europea, el Gobierno británico o el Consejo Federal suizo;
(b) las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914) y, para el Reino Unido, su addendum internacional;
(c) el Marco de Privacidad de Datos UE–EE. UU., cuando el destinatario está certificado;
(d) cualquier otro mecanismo reconocido por el derecho aplicable.
Hemos realizado evaluaciones de impacto de transferencia cuando era necesario y aplicamos medidas complementarias (cifrado, seudonimización, controles de acceso) cuando procede. Para obtener copia de las garantías de una transferencia concreta: support@devaito.com.
A.7. Cuánto tiempo conservamos sus Datos Personales
Solo el tiempo necesario para las finalidades descritas o el exigido por la ley:
Datos de cuenta: mientras exista la cuenta, más un máximo de noventa (90) días tras su cierre.
Documentos contables y fiscales: diez (10) años desde el cierre del ejercicio (art. L.123-22 del código de comercio francés; art. L.102 B del libro de procedimientos fiscales).
Justificantes de identidad: cinco (5) años tras el fin de la relación (normas antiblanqueo).
Datos de marketing: tres (3) años desde su última interacción (doctrina CNIL).
Expedientes de soporte: cinco (5) años tras el cierre.
Cookies: según la Parte B; máximo trece (13) meses para cookies analíticas y publicitarias (doctrina CNIL).
Registros de servidor: doce (12) meses, para seguridad y diagnóstico.
Entradas y Resultados de IA: mientras exista su cuenta, salvo supresión anticipada por usted.
Al expirar el plazo, suprimimos o anonimizamos los datos. Algunos pueden conservarse más para cumplir obligaciones o defender derechos, con acceso restringido a esos fines.
A.8. Cómo protegemos sus Datos Personales
Aplicamos medidas técnicas y organizativas apropiadas, en particular:
– cifrado en tránsito (TLS) y en reposo para los datos sensibles;
– controles de acceso según el principio de mínimo privilegio;
– autenticación fuerte y controles de acceso para los accesos administrativos;
– revisiones de seguridad periódicas y gestión de vulnerabilidades;
– conformidad PCI-DSS para los datos de tarjeta (a través de nuestros procesadores);
– concienciación de los equipos en seguridad y protección de datos;
– procedimientos de respuesta a incidentes y protocolos de notificación de violaciones.
Ningún sistema es totalmente seguro. Usted sigue siendo responsable de sus credenciales y de usar contraseñas robustas y únicas. Ante cualquier sospecha de acceso no autorizado, contacte de inmediato con support@devaito.com. Nuestros compromisos de seguridad detallados y el procedimiento de notificación de vulnerabilidades figuran en la Parte F.
A.9. Sus derechos
Con arreglo al derecho aplicable, usted dispone de los derechos siguientes:
Acceso: saber si tratamos sus datos y obtener copia.
Rectificación: corregir datos inexactos o incompletos.
Supresión: obtener el borrado de sus datos en ciertos casos.
Limitación: solicitar la restricción de un tratamiento.
Portabilidad: recibir sus datos en formato estructurado, de uso común y lectura mecánica.
Oposición: oponerse a los tratamientos basados en interés legítimo, incluido el perfilado, y a la prospección.
Retirada del consentimiento: en cualquier momento, sin afectar a la licitud previa.
Reclamación: ante una autoridad de control (en Francia, la CNIL: cnil.fr; en España, la AEPD: aepd.es).
Directivas sobre el destino de sus datos tras su fallecimiento (art. 85 de la ley francesa de informática y libertades).
A.9.1 Cómo ejercer sus derechos
(a) use los controles de privacidad de su cuenta, incluidos el export de datos y la supresión de cuenta; o (b) escriba a support@devaito.com.
Respondemos en un (1) mes, prorrogable dos (2) meses para solicitudes complejas (art. 12 del RGPD). Podemos verificar su identidad. Podemos cobrar un canon razonable o denegar solicitudes manifiestamente infundadas o excesivas.
A.9.2 Supresión de la cuenta
Puede suprimir su cuenta en cualquier momento desde los ajustes. La supresión elimina definitivamente su Contenido de Usuario de los sistemas activos en noventa (90) días, salvo conservación exigida por la ley o justificada por fines legítimos.
A.10. Privacidad de los menores
Los Servicios no se dirigen a menores de dieciséis (16) años (o la edad mínima superior de su país). No recogemos a sabiendas datos de menores de esa edad. Si cree que un menor nos ha facilitado datos: support@devaito.com. Si su Plataforma de Usuario recoge datos de menores, le corresponden el consentimiento parental verificable y las leyes aplicables (RGPD, COPPA estadounidense, código británico de diseño adecuado a la edad).
A.11. Comunicaciones de Devaito
A.11.1 Comunicaciones de servicio y facturación
Enviamos comunicaciones esenciales sobre su cuenta, la seguridad, la facturación y los cambios sustanciales de los Servicios. No pueden desactivarse mientras mantenga una cuenta.
A.11.2 Comunicaciones de marketing
Solo a destinatarios que hayan consentido o a clientes existentes sobre servicios análogos (excepción legal). Baja en cualquier momento mediante el enlace de cada correo o en support@devaito.com.
A.12. Datos de los Usuarios Finales
Si opera una Plataforma de Usuario, usted recoge datos de sus propios Usuarios Finales. Para esos tratamientos usted es el responsable y Devaito su encargado; la Parte C (DPA) rige esa relación. Usted debe:
(a) disponer de base legal para el tratamiento;
(b) publicar una política de privacidad transparente en su Plataforma de Usuario;
(c) respetar los derechos de sus Usuarios Finales según el derecho aplicable;
(d) aplicar medidas de seguridad apropiadas y responder a las solicitudes de los interesados como responsable.
Devaito no tiene relación directa con sus Usuarios Finales. Para ejercer sus derechos sobre datos tratados en su Plataforma de Usuario, estos deben dirigirse directamente a usted.
A.13. Información específica para residentes de estados de EE. UU.
Esta sección se aplica si reside en un estado con ley de privacidad aplicable: California (CCPA/CPRA), Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana, Iowa, Tennessee, Indiana, Nueva Jersey, Delaware, Nuevo Hampshire, Minnesota y Maryland, entre otros.
A.13.1 Categorías de información personal
Categorías recogidas (nomenclatura CCPA): identificadores; información comercial; actividad en internet o redes; geolocalización (solo aproximada); información sonora, electrónica o visual (p. ej., grabaciones de soporte); información profesional (si la facilita); inferencias derivadas.
A.13.2 Fuentes, finalidades, destinatarios
Véanse las secciones A.2, A.3 y A.5.
A.13.3 Información personal sensible
No tratamos a sabiendas información sensible más allá de lo necesario para los Servicios y el cumplimiento legal, ni la usamos para inferir características sobre usted.
A.13.4 Venta e intercambio
No vendemos información a cambio de dinero. Puede haber «intercambio» o «publicidad dirigida» en el sentido de las leyes estatales cuando usamos cookies publicitarias (solo con su consentimiento). Tiene derecho a oponerse.
A.13.5 Sus derechos en EE. UU.
Según su estado: (a) conocer/acceder; (b) corregir; (c) suprimir; (d) oponerse a venta o intercambio; (e) limitar la información sensible; (f) no discriminación; (g) recurso interno.
A.13.6 Cómo ejercerlos
– Escriba a support@devaito.com con asunto «U.S. State Privacy Request» y su estado de residencia.
– Envíe una señal Global Privacy Control (GPC) desde su navegador o ejerza su oposición por correo; tratamos las solicitudes verificadas como exige la ley.
Podemos verificar su identidad. Respondemos en los plazos de su estado (por lo general 45 días, prorrogables otros 45). Para recurrir, responda con asunto «Appeal».
A.13.7 Agentes autorizados
Puede designar un agente autorizado. Exigiremos prueba del mandato y podremos pedirle confirmación directa de identidad.
A.13.8 «Shine the Light» (California)
Los residentes californianos pueden solicitar la lista de categorías comunicadas a terceros con fines de marketing directo el año anterior: support@devaito.com.
A.13.9 Menores de 16 años (California)
No vendemos ni intercambiamos a sabiendas información de residentes californianos menores de dieciséis (16) años sin autorización afirmativa.
A.14. Información específica para residentes del Reino Unido
Se aplican el UK GDPR y la Data Protection Act 2018; los derechos son equivalentes. La autoridad es el Information Commissioner's Office (ICO): ico.org.uk.
A.15. Otras regiones
Si reside en un país con ley de protección de datos no tratada aquí (LGPD brasileña, PIPEDA canadiense, Privacy Act australiana, etc.), puede tener derechos adicionales: support@devaito.com.
A.16. Actualizaciones de esta Política
Para cambios sustanciales — ampliación de las categorías recogidas, finalidades o destinatarios — le informaremos con al menos treinta (30) días de antelación a través de los Servicios o por correo. Las actualizaciones no sustanciales se publican con nueva fecha de revisión. El uso continuado tras la fecha de efecto constituye aceptación, salvo que la ley exija un consentimiento renovado.
Parte B — Política de Cookies
Última revisión: 27 de julio de 2026 · Identificador: COOK-2026-07
B.1. Qué son las cookies
Las cookies son pequeños archivos de texto que se depositan en su dispositivo al visitar un sitio. Las tecnologías similares incluyen píxeles, balizas web, almacenamiento local y SDK. Aquí, «Cookies» designa todas estas tecnologías.
B.2. Categorías de Cookies que usamos
Estado actual (27 de julio de 2026): devaito.com deposita siempre cookies estrictamente necesarias (sesión, seguridad/CSRF, protección anti-bots Cloudflare Turnstile, preferencia de idioma y la cookie que registra su elección de consentimiento). Con su consentimiento previo — recogido mediante nuestro banner de cookies — usamos además etiquetas de medición publicitaria (Google Tag Manager, conversión de Google Ads, Reddit Ads) en algunas páginas. Sin su consentimiento, estas etiquetas no se cargan en absoluto. Puede cambiar su elección en cualquier momento mediante el enlace «Cookies» al pie de la página.
B.2.1 Cookies estrictamente necesarias (siempre activas)
Indispensables para el funcionamiento de los Servicios; no requieren consentimiento.
Ejemplos: sesión y autenticación, protección CSRF, balanceo de carga, preferencia de idioma, tokens de seguridad (Cloudflare Turnstile), registro de la elección de consentimiento.
Vida útil típica: de la sesión a 12 meses.
B.2.2 Cookies funcionales (no utilizadas actualmente)
Recuerdan sus preferencias para mejorar su experiencia. No las usamos actualmente; si se introducen, requerirán su consentimiento previo.
B.2.3 Cookies analíticas (solo con su consentimiento)
Nos ayudan a entender el uso de los Servicios (páginas vistas, clics, duración de sesión, seguimiento de errores).
Vida útil típica: hasta 13 meses.
B.2.4 Cookies publicitarias y de marketing (solo con su consentimiento)
Sirven para difundir y medir la publicidad de Devaito en plataformas terceras (seguimiento de conversiones, audiencias, retargeting, atribución).
Vida útil típica: hasta 13 meses.
B.3. Cómo gestionar las Cookies
Las cookies no esenciales solo se depositan tras su aceptación mediante nuestro banner. Puede cambiar su elección en cualquier momento con el enlace «Cookies» al pie de página o en los ajustes de su navegador.
También puede gestionarlas desde su navegador (borrar, bloquear, avisar). Instrucciones para los principales navegadores: allaboutcookies.org. Bloquear las cookies estrictamente necesarias puede alterar los Servicios.
B.3.1 Control global de privacidad
Estamos implantando el reconocimiento automático de la señal Global Privacy Control (GPC); cuando se aplique conforme al derecho estadounidense, siempre podrá ejercer la misma oposición contactándonos. No respondemos actualmente a las señales «Do Not Track», a falta de consenso sobre su interpretación.
B.4. Cookies depositadas por terceros
Las etiquetas de medición publicitaria (Google Tag Manager, Google Ads, Reddit Ads) solo se cargan tras su consentimiento mediante nuestro banner. La protección anti-bots de Cloudflare, estrictamente necesaria, está siempre activa. Nuestros proveedores figuran en la Parte D.
B.5. Actualizaciones de la Política de Cookies
Podemos actualizarla al añadir, retirar o cambiar Cookies. Los cambios sustanciales se reflejarán en el banner y se le pedirá renovar su consentimiento cuando la ley lo exija.
Parte C — Anexo de Tratamiento de Datos (DPA)
Última revisión: 27 de julio de 2026 · Identificador: DPA-2026-07
Esta Parte C se aplica a los Clientes que usan los Servicios para tratar Datos Personales de sus Usuarios Finales como responsables del tratamiento según el RGPD, el UK GDPR o la LPD suiza. Forma parte de los Términos de Devaito. Si ha firmado con Devaito un acuerdo de tratamiento negociado distinto, este prevalece sobre la presente Parte C en caso de contradicción.
A efectos de comodidad y prueba de firma, puede obtener una copia contrafirmada de este DPA (incluidas las Cláusulas Contractuales Tipo) solicitándola a support@devaito.com.
C.1. Definiciones
Los términos en mayúscula tienen el sentido de los Términos de Devaito o del derecho aplicable. En particular: «Cliente» es la entidad que usa los Servicios; «Datos Personales del Cliente» son los Datos Personales de los Usuarios Finales del Cliente tratados por Devaito por cuenta del Cliente; «Leyes de Protección de Datos» son el RGPD, el UK GDPR, la LPD suiza, las leyes estatales de EE. UU. y cualquier otra ley aplicable.
C.2. Roles de las partes
Para los Datos Personales del Cliente tratados en el marco de los Servicios:
(a) el Cliente es el responsable (o encargado por cuenta de un responsable tercero);
(b) Devaito es el encargado (o subencargado, cuando el Cliente es a su vez encargado);
(c) Devaito solo trata los Datos Personales del Cliente según instrucciones documentadas del Cliente, incluidas las derivadas de su configuración y uso de los Servicios.
C.3. Objeto, duración, naturaleza, finalidad, categorías de datos e interesados
Los detalles exigidos por el art. 28.3 del RGPD figuran en el Anexo 1. En resumen:
Objeto: el tratamiento de los Datos Personales del Cliente por Devaito en la medida necesaria para prestar los Servicios.
Duración: mientras el Cliente use los Servicios, más los plazos de la sección A.7.
Naturaleza y finalidad: alojamiento, almacenamiento, transmisión, consulta y tratamiento para prestar los Servicios descritos en los Términos de Devaito.
Interesados: los Usuarios Finales del Cliente (visitantes, clientes, miembros, empleados, contactos).
Categorías de datos: identificadores, datos de contacto, credenciales, datos transaccionales, contenidos subidos y cualquier otro dato que el Cliente decida tratar mediante los Servicios.
C.4. Obligaciones de Devaito como encargado
Devaito se compromete a:
(a) tratar los Datos Personales del Cliente solo según instrucciones documentadas, salvo obligación del derecho de la Unión o de un Estado miembro — en cuyo caso informará al Cliente antes del tratamiento, salvo prohibición legal;
(b) garantizar que las personas autorizadas estén sujetas a confidencialidad o a una obligación legal apropiada;
(c) aplicar las medidas técnicas y organizativas del Anexo 2;
(d) respetar las condiciones de subcontratación de la sección C.7;
(e) asistir al Cliente, mediante medidas apropiadas y en lo posible, para responder a las solicitudes de los interesados;
(f) asistir al Cliente en el cumplimiento de los arts. 32 a 36 del RGPD (seguridad, notificación de violaciones, evaluaciones de impacto, consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información disponible;
(g) a elección del Cliente, suprimir o devolver todos los Datos Personales del Cliente al final de la prestación y destruir las copias, salvo obligación legal de conservación;
(h) poner a disposición del Cliente la información necesaria para demostrar el cumplimiento del art. 28 del RGPD y permitir y contribuir a auditorías, incluidas inspecciones, del Cliente o de un auditor mandatado (en las condiciones de la sección C.9).
C.5. Obligaciones del Cliente como responsable
El Cliente declara y garantiza:
(a) que ha facilitado a los interesados toda la información exigida y dispone de base legal para los tratamientos realizados mediante los Servicios;
(b) que sus instrucciones a Devaito (incluida la configuración de los Servicios) respetan las Leyes de Protección de Datos;
(c) que no facilitará a Devaito datos sensibles más allá de lo razonablemente necesario, pues los Servicios no están diseñados para categorías especiales salvo configuración expresa;
(d) que responde de la exactitud, calidad y licitud de los Datos Personales del Cliente y de los medios por los que los obtuvo.
C.6. Seguridad
Devaito aplica y mantiene las medidas apropiadas del Anexo 2 para un nivel de seguridad adecuado al riesgo, y las revisa periódicamente.
C.7. Subencargados
(a) El Cliente otorga autorización general por escrito para recurrir a subencargados, en las condiciones de esta sección.
(b) Devaito mantiene la lista actual en la Parte D.
(c) Devaito informará de toda adición o sustitución prevista al menos treinta (30) días antes de su efecto, por correo a la dirección designada y/o actualizando la Parte D con notificación en los Servicios. El Cliente puede oponerse por motivos razonables de protección de datos en quince (15) días: support@devaito.com. A falta de acuerdo, puede resolver los Servicios afectados sin penalización por el período aún no prestado.
(d) Devaito impone contractualmente a cada subencargado obligaciones al menos tan protectoras como esta Parte C.
(e) Devaito responde plenamente ante el Cliente del cumplimiento de cada subencargado.
C.8. Transferencias internacionales de datos
Cuando Devaito o sus subencargados transfieren Datos Personales del Cliente fuera del EEE, el Reino Unido o Suiza, las partes convienen que:
(a) las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914) quedan incorporadas y se aplican, siendo el Cliente exportador y Devaito (o el subencargado) importador. El módulo depende de los roles (típicamente módulo 2: responsable a encargado; o módulo 3 si el Cliente es encargado);
(b) para transferencias bajo el UK GDPR se incorpora además el UK International Data Transfer Addendum (sección 119A de la Data Protection Act 2018);
(c) para transferencias bajo la LPD suiza, las Cláusulas se aplican con las adaptaciones recomendadas por el PFPDT suizo;
(d) se elige la opción de la cláusula 7 (adhesión); la opción de la cláusula 9 (autorización general) con el preaviso de 30 días de C.7(c); no se adopta el mecanismo opcional de la cláusula 11; el derecho aplicable (cláusula 17) es el francés; el foro (cláusula 18), los tribunales de París (Francia);
(e) Devaito ha realizado una evaluación de impacto de transferencia y aplica medidas complementarias cuando procede.
C.9. Auditorías
(a) A petición del Cliente, Devaito facilita la información razonablemente necesaria para demostrar el cumplimiento de esta Parte C, incluidas las respuestas a cuestionarios de seguridad y la documentación de seguridad disponible.
(b) El Cliente puede, como máximo una vez cada doce (12) meses y con preaviso razonable (mínimo treinta (30) días, salvo violación confirmada), realizar o encargar una auditoría de las prácticas de Devaito, en la estricta medida necesaria.
(c) Las auditorías se realizan en horario laboral, sin perturbar desproporcionadamente la actividad; el auditor firma compromisos de confidencialidad. Los costes corren por cuenta del Cliente, salvo que la auditoría revele un incumplimiento sustancial, en cuyo caso Devaito reembolsa los costes razonables.
C.10. Violaciones de Datos Personales
Devaito notificará al Cliente sin dilación indebida, y a más tardar en setenta y dos (72) horas desde su conocimiento, toda violación que afecte a los Datos Personales del Cliente. La notificación describirá, en la medida conocida, la naturaleza de la violación, las categorías y número aproximado de interesados y registros, las consecuencias probables y las medidas adoptadas o propuestas. Devaito cooperará razonablemente con las obligaciones de notificación propias del Cliente.
C.11. Solicitudes de los interesados
Devaito asiste razonablemente al Cliente para responder a las solicitudes de los interesados. Si recibe directamente una solicitud sobre Datos Personales del Cliente, la remitirá sin demora al Cliente y no responderá directamente, salvo obligación legal.
C.12. Devolución o supresión de los datos
Al término de los Servicios, el Cliente puede exportar sus datos con las herramientas facilitadas. Transcurridos noventa (90) días (o el plazo superior legalmente exigido), Devaito suprime los Datos Personales del Cliente de los sistemas activos. Las copias de seguridad se eliminan en el ciclo normal de rotación del sistema correspondiente.
C.13. Responsabilidad
La responsabilidad de cada parte bajo esta Parte C queda sujeta a las limitaciones de los Términos de Devaito (en particular el límite reforzado para incumplimientos de protección de datos), sin perjuicio de las responsabilidades legalmente no limitables.
C.14. Anexos
Anexo 1 — Descripción del tratamiento
Interesados: Usuarios Finales del Cliente — visitantes, usuarios registrados, clientes, miembros, contactos y cualquier otra persona cuyos datos el Cliente trate mediante los Servicios.
Categorías de datos: identificadores (nombre, correo, usuario), datos de contacto, dirección IP y datos de dispositivo, credenciales (hasheadas), datos transaccionales, comunicaciones, contenidos subidos y cualquier otro dato incluido por el Cliente.
Categorías sensibles: ninguna por defecto. Los Servicios no están diseñados para categorías especiales del art. 9 del RGPD; si el Cliente las trata, le corresponde la base legal.
Frecuencia: continua, durante los Servicios.
Naturaleza: alojamiento, almacenamiento, consulta, transmisión, visualización, copia de seguridad, supresión y demás operaciones necesarias.
Finalidad: la prestación de los Servicios descritos en los Términos de Devaito.
Conservación: según la sección A.7 y la configuración del Cliente.
Anexo 2 — Medidas técnicas y organizativas
Devaito aplica las siguientes medidas para la seguridad de los Datos Personales del Cliente:
Cifrado: en tránsito con TLS 1.2 o superior; datos sensibles cifrados en reposo con algoritmos estándar.
Control de acceso: control por roles según mínimo privilegio; autenticación fuerte para accesos administrativos; registro de accesos.
Seguridad de red: cortafuegos, cortafuegos de aplicaciones web (WAF) y protección anti-DDoS.
Seguridad de aplicaciones: prácticas de desarrollo seguro, revisión de código y vigilancia de vulnerabilidades de dependencias.
Seguridad física: centros de datos certificados ISO 27001 o equivalente; acceso físico restringido; controles ambientales.
Personal: compromisos de confidencialidad; concienciación en seguridad y protección de datos.
Copia y recuperación: copias automáticas regulares con restauración probada; almacenamiento geográficamente redundante.
Respuesta a incidentes: plan documentado con procedimientos de notificación; supervisión de eventos de seguridad.
Gestión de proveedores: diligencia sobre subencargados; obligaciones contractuales de seguridad; revisión periódica.
Gestión de vulnerabilidades: vigilancia de vulnerabilidades y gestión de parches.
Continuidad: planes documentados de continuidad y recuperación; pruebas periódicas.
Registro: registros de eventos de seguridad con conservación adecuada; análisis de anomalías.
Anexo 3 — Lista de subencargados
La lista de subencargados autorizados se mantiene en la Parte D del presente documento.
Parte D — Subencargados
Última revisión: 27 de julio de 2026 · Identificador: SUBP-2026-07
Esta Parte D lista los proveedores (subencargados) a los que Devaito recurre para tratar Datos Personales en el marco de los Servicios. Con cada uno existen contratos de protección de datos al menos tan protectores como las obligaciones de la Parte C (DPA).
D.1. Notificación de cambios
Devaito puede añadir, retirar o sustituir subencargados. Notificamos a los Clientes al menos treinta (30) días antes del efecto del cambio, por correo a la dirección designada y/o actualizando esta Parte D con notificación en los Servicios. Los Clientes con DPA activo pueden oponerse por motivos razonables de protección de datos en quince (15) días, conforme a la sección C.7.
Para recibir notificaciones proactivas por correo: support@devaito.com con asunto «Subscribe to subprocessor updates».
D.2. Categorías
Los subencargados actuales se organizan por categorías: infraestructura y alojamiento; comunicaciones; pagos y facturación; identidad, seguridad y cumplimiento; proveedores de modelos de IA (cada uno obligado contractualmente a no entrenar sus modelos con sus Entradas y Resultados, salvo opt-in separado suyo); análisis y producto; operaciones internas.
D.3. Lista detallada
Los siguientes subencargados tratan actualmente Datos Personales en el marco de los Servicios. Las filas marcadas «a iniciativa suya» solo intervienen cuando usted conecta o usa la integración correspondiente. Los cambios se notifican conforme a D.1.
| Proveedor | Servicio | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| Hetzner Online GmbH | Infraestructura cloud y alojamiento | UE (Alemania, Finlandia) | Tratamiento en la UE |
| Cloudflare, Inc. | CDN, DNS, seguridad (anti-bots), almacenamiento de objetos | Red global; UE/EE. UU. | Data Privacy Framework UE–EE. UU. / CCT |
| Stripe, Inc. / Stripe Payments Europe Ltd | Procesamiento de pagos | UE / EE. UU. | DPF / CCT |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Procesamiento de pagos | UE / EE. UU. | DPF / CCT |
| Centro Monético Interbancario (CMI) | Procesamiento de pagos (Marruecos) | Marruecos | CCT |
| SSLCommerz (SSL Wireless) | Procesamiento de pagos (Bangladés) | Bangladés | CCT |
| Sendinblue SAS (Brevo) | Envío de correos transaccionales y de marketing | UE (Francia) | Tratamiento en la UE |
| Anthropic, PBC | Proveedor de modelos de IA (generación de texto, asistentes) | EE. UU. | DPF / CCT |
| Google LLC | Proveedor de modelos IA (Gemini); inicio de sesión y calendario; etiquetas publicitarias (con su consentimiento) | EE. UU. / UE | DPF / CCT |
| Moonshot AI (Kimi) | Proveedor de modelos de IA (generación de contenidos) | China | CCT con medidas complementarias |
| Reddit, Inc. | Medición publicitaria (con su consentimiento) | EE. UU. | CCT |
| Meta Platforms Ireland Ltd | Inicio de sesión social; publicación, publicidad e integraciones de WhatsApp (a iniciativa suya) | UE / EE. UU. | DPF / CCT |
| LiveKit, Inc. | Infraestructura de voz en tiempo real (agentes de voz) | EE. UU. / global | CCT |
| Apify Technologies s.r.o. | Recogida de datos de empresas para prospección | UE (Chequia) | Tratamiento en la UE |
| Gelato ASA | Impresión bajo demanda y envío (a iniciativa suya) | EEE / red global | EEE; CCT cuando proceda |
| CJDropshipping | Aprovisionamiento y ejecución de pedidos (a iniciativa suya) | China / global | CCT con medidas complementarias |
| Calendly LLC | Integración de citas (a iniciativa suya) | EE. UU. | DPF / CCT |
| Registradores acreditados | Registro de dominios (modelo revendedor); registrador identificado en la compra | Variable | Mecanismo del registrador, indicado en la compra |
Esta lista se mantiene sincronizada con los subencargados realmente utilizados. Copia disponible en cualquier momento: support@devaito.com.
Parte E — Aviso Legal
Última revisión: 27 de julio de 2026 · Identificador: LEGN-2026-07
La información siguiente se publica conforme al artículo 6 III de la ley francesa n.º 2004-575 para la confianza en la economía digital (LCEN) y al artículo L.111-1 del código de consumo francés.
E.1. Editor
Devaito SAS
Forma jurídica: société par actions simplifiée
Domicilio social: 254 rue Vendôme, 69003 Lyon, Francia
Registro mercantil: RCS Lyon 992 224 279
SIRET: 992 224 279 00016
Número de IVA intracomunitario: FR93 992 224 279
Código APE/NAF: 62.01Z (programación informática)
Director de la publicación: Mohamed Lahlou, Presidente
Contacto: support@devaito.com
E.2. Proveedor de alojamiento
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Alemania
www.hetzner.com · +49 (0)9831 505-0
E.3. Propiedad intelectual
Los Servicios — incluidos su estructura y contenidos (textos, imágenes, vídeos, sonidos, software, bases de datos, maquetaciones y marcas) — están protegidos por derechos de propiedad intelectual de Devaito SAS o de sus licenciantes. Queda prohibida toda reproducción, representación, modificación, publicación o adaptación, total o parcial y por cualquier medio, sin autorización escrita previa de Devaito SAS, salvo en los casos expresamente permitidos por los Términos de Devaito.
E.4. Denuncia de contenidos ilícitos
Conforme al artículo 6 de la LCEN y al Reglamento (UE) 2022/2065 (Reglamento de Servicios Digitales), los contenidos ilícitos alojados por Devaito o en una Plataforma de Usuario pueden denunciarse en support@devaito.com (asunto «Illegal content report»). La denuncia debe contener los elementos exigidos por la ley para su valoración.
E.5. Mediación de consumo
Conforme a los artículos L.611-1 y siguientes del código de consumo francés, los consumidores franceses pueden recurrir gratuitamente a un mediador de consumo, tras reclamación escrita previa a nuestro servicio de atención. La identidad y datos del mediador designado se publicarán aquí en cuanto se formalice su designación.
E.6. Resolución de litigios en línea (UE)
Conforme al Reglamento (UE) n.º 524/2013, los consumidores de la UE pueden usar la plataforma de resolución de litigios en línea de la Comisión Europea: ec.europa.eu/consumers/odr.
Parte F — Seguridad y divulgación responsable
Última revisión: 27 de julio de 2026 · Identificador: SEC-2026-07
F.1. Nuestros compromisos de seguridad
Devaito protege los Servicios con medidas técnicas y organizativas en capas, descritas en la sección A.8 y el Anexo 2 del DPA: cifrado en tránsito (TLS 1.2+), cifrado en reposo de datos sensibles, control de acceso por roles con mínimo privilegio, autenticación fuerte para accesos administrativos, protección de red (cortafuegos, WAF, anti-DDoS), copias de seguridad automáticas geográficamente redundantes con restauración probada, registro de eventos de seguridad y un plan documentado de respuesta a incidentes con los compromisos de notificación de la Parte C. Solo afirmamos lo que practicamos: Devaito no posee actualmente certificación ISO 27001 ni SOC 2 y no opera un programa de recompensas remunerado; si esto cambia, esta página se actualizará.
F.2. Notificar una vulnerabilidad
Si cree haber descubierto una vulnerabilidad de seguridad en Devaito o en una plataforma alojada por Devaito, notifíquela a support@devaito.com con asunto «Security vulnerability report». Indique la URL o el punto de acceso afectado, los pasos de reproducción y el impacto potencial. Acusamos recibo en 72 horas, le mantenemos informado de la corrección y acreditamos con gusto a los investigadores que deseen ser citados una vez corregido el problema.
F.3. Investigación de buena fe (compromiso de no persecución)
No emprenderemos acciones legales por investigaciones de seguridad realizadas de buena fe que: respeten la privacidad de los usuarios (sin acceder, modificar ni borrar datos ajenos); eviten perturbar el servicio (sin denegación de servicio, spam ni ingeniería social); se limiten a lo mínimo necesario para demostrar la vulnerabilidad; y nos concedan un plazo razonable de corrección antes de cualquier divulgación pública. Las pruebas contrarias a estas condiciones — o cualquier actividad prohibida por la sección 4 de los Términos de Uso — no están autorizadas.
F.4. Contacto legible por máquina
Nuestro contacto de seguridad también está publicado en /.well-known/security.txt (RFC 9116).
Contacto
Devaito SAS — 254 rue Vendôme, 69003 Lyon, Francia
Todas las solicitudes (privacidad, legal, seguridad, derechos de autor, facturación, soporte): support@devaito.com — indique el objeto de su solicitud.
Dirección postal: véase la Parte E (Aviso Legal).
Si nuestra respuesta no le satisface, puede acudir a su autoridad de control. Para los residentes en Francia, la CNIL: cnil.fr, o por correo a 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Francia.
El presente documento está redactado originalmente en inglés. Las traducciones se ofrecen por comodidad; en caso de divergencia prevalece la versión inglesa, salvo que el derecho francés disponga otra cosa para los consumidores franceses.