Acuerdo de tratamiento de datos personales
El anexo de datos personales para negocios que operan en Fiestik. Define quién responde por qué tratamiento, con qué base legal, qué proveedores intervienen y qué pasa con los datos cuando la relación termina.
Última actualización:
1. Qué es este documento
Es el anexo de datos personales de los Términos y condiciones de Fiestik Business. Aplica automáticamente a todo negocio que opere en Fiestik.
Este acuerdo se celebra entre Zitdevs LLC y el negocio que opera en Fiestik, y regula el tratamiento de datos personales que ocurre por esa relación. Forma parte de los Términos de Fiestik Business y no requiere firma separada para estar vigente, sin perjuicio de que podamos firmarlo como documento independiente si tu área legal lo necesita.
En materia de datos personales, este documento prevalece sobre los Términos de Fiestik Business y sobre cualquier acuerdo de servicio previo, salvo que ese acuerdo lo diga expresamente y sea posterior a la fecha de arriba.
Cómo tratamos los datos de las personas que usan Fiestik está descrito, en lenguaje llano, en la Política de privacidad. Este documento no la contradice: la traduce a obligaciones entre Zitdevs LLC y tu negocio.
2. Definiciones
Adoptamos la estructura de un acuerdo internacional de tratamiento de datos porque es la que tu área legal espera leer. Eso no significa que la Ley No. 172-13 use esas mismas figuras con idéntico alcance.
La Ley No. 172-13 es el marco principal de protección de datos personales en la República Dominicana y es la norma que aplica a este acuerdo. Ahora bien: cuando una figura no esté definida expresamente por la Ley No. 172-13, se entenderá según la definición contractual establecida en este acuerdo, tomando como referencia estándares internacionales de protección de datos. Las partes asumen esas definiciones como obligación contractual entre ellas, sin atribuirles un alcance legal que la norma dominicana no les dé.
- Datos personales: cualquier información sobre una persona física identificada o identificable.
- Titular: la persona a quien se refieren los datos —en la práctica, un asistente a tu actividad o un miembro de tu equipo.
- Responsable: quien decide para qué y cómo se tratan unos datos.
- Encargado: quien los trata por cuenta de un responsable y siguiendo sus instrucciones.
- Subencargado: el proveedor que un encargado contrata para una parte del tratamiento.
- Incidente de seguridad: acceso, pérdida, alteración o divulgación no autorizada de datos personales, una vez confirmado como tal.
3. Quién es qué, según la finalidad
El papel no depende del dato, sino de para qué se trata. El mismo registro de una entrada puede tener papeles distintos según la finalidad.
Un reparto por categoría de dato sería más simple de leer y más fácil de aplicar mal. Este es el reparto real:
| Finalidad | Tu negocio | Zitdevs LLC |
|---|---|---|
| Emitir y validar entradas, controlar accesos y gestionar pedidos de tu actividad, por instrucción tuya | Responsable | Encargado |
| Gestionar tu equipo, tus listas y la configuración de tu negocio en el panel | Responsable | Encargado |
| Ejecutar por cuenta tuya comunicaciones propias de tu negocio a tus asistentes | Responsable | Encargado |
| Prevención de fraude, seguridad de la plataforma, conciliación de cobros, soporte y cumplimiento normativo | Sin decisión sobre esta finalidad | Responsable independiente |
| La cuenta de una persona en Fiestik: registro, autenticación, historial entre distintos negocios, recompensas | Sin acceso, salvo lo que le corresponda por tu actividad | Responsable |
| Uso que tú des, para finalidades tuyas, a los datos de asistentes que obtuviste por tu actividad | Responsable independiente | Sin decisión sobre esta finalidad |
Salvo que una finalidad concreta sea determinada conjuntamente por ambas partes, cada parte actúa de manera independiente y responde por sus propios tratamientos. Si una finalidad llegara a determinarse de forma conjunta, las partes acordarán por escrito el reparto de obligaciones antes de iniciarla.
Cuando actuamos como encargado, las secciones 5 a 15 son las obligaciones que asumimos frente a ti. Cuando actuamos como responsable independiente, esas obligaciones las asumimos frente a los titulares, y tú asumes las equivalentes respecto de tus propias finalidades.
4. Anexo I — Tratamientos, bases legales y plazos
Fiestik está en etapa previa al lanzamiento. Los tratamientos de venta, acceso y consumo de esta tabla aplican desde que se habilite la función correspondiente, no antes.
Objeto: prestar Fiestik Business —venta de entradas y cover, control de accesos, pedidos y pagos, y las analíticas del panel.
Duración: mientras tu negocio opere en Fiestik, más los plazos de conservación de esta tabla.
Titulares: asistentes a tus actividades y miembros de tu equipo.
A la fecha de este documento, los tratamientos efectivamente en curso son los de cuenta, membresía en un negocio y las solicitudes de lista de espera y de demo. El resto describe tratamientos previstos para cuando la operación comercial esté activa.
| Categoría | Para qué | Base legal | Cuánto se conserva |
|---|---|---|---|
| Identificación y contacto: nombre, correo, teléfono | Emitir la entrada, validarla y comunicar cambios de la actividad | Ejecución del contrato con el titular | Mientras exista la cuenta o la relación; luego, los plazos de la Política de privacidad |
| Cuenta y autenticación: correo, código de un solo uso, secreto de 2FA | Dar acceso y mantener la cuenta segura | Ejecución del contrato; consentimiento explícito para activar el 2FA | Cuenta activa, más 12 meses; el secreto de 2FA se borra al desactivarlo |
| Transacción: entradas, importes, estado del pago, reembolsos | Cobrar, liquidar, reembolsar y sustentar la contabilidad | Ejecución del contrato y cumplimiento de obligación legal | Hasta 10 años, o el plazo superior que exija una obligación legal aplicable |
| Acceso: validación del QR, hora de entrada | Control de aforo y de accesos a tu actividad | Ejecución del contrato; interés legítimo en el control de aforo | Hasta 24 meses desde la actividad |
| Consumo: pedidos realizados durante la actividad | Servir el pedido y liquidar lo consumido | Ejecución del contrato y cumplimiento de obligación legal | Hasta 10 años lo necesario para sustentar la operación contable; el detalle no contable, hasta 24 meses |
| Prevención de fraude y seguridad: señales de riesgo, contracargos | Detectar y prevenir fraude y abuso de la plataforma | Interés legítimo y cumplimiento de obligación legal | Hasta 24 meses, o hasta que se resuelva la reclamación asociada si es posterior |
| Historial entre negocios y recompensas | Prestar el programa de recompensas de Fiestik a la persona usuaria | Ejecución del contrato con el titular | Cuenta activa, más 12 meses |
| Comunicaciones comerciales | Enviar información sobre actividades o novedades | Consentimiento, revocable en cualquier momento | Hasta que se revoque, y hasta 24 meses de inactividad |
| Analíticas de producto | Entender el uso y mejorar el servicio | Interés legítimo; de forma agregada o anonimizada siempre que sea posible | Los plazos de la Política de privacidad |
| Cuentas de tu equipo: nombre, correo, rol | Dar y revisar el acceso al panel | Ejecución del contrato contigo | Mientras la persona sea miembro, más 12 meses |
| Registro de actividad del panel: cuenta que actúa, rol en ese momento, operación, negocio afectado, dirección IP y navegador | Poder reconstruir quién hizo qué dentro del panel, investigar un incidente y determinar su alcance | Interés legítimo en la seguridad de la plataforma y cumplimiento de obligación legal | 24 meses desde la operación registrada |
Conservar por obligación legal no significa conservarlo todo: pasados los plazos de la tabla, solo se retiene el subconjunto necesario para sustentar la operación contable, fiscal, de liquidación o de reclamación, y únicamente para esa finalidad.
No se tratan categorías especiales de datos —salud, biometría, origen étnico, opiniones políticas, vida sexual—. Si tu actividad las requiere, no las cargues en Fiestik sin acordarlo antes por escrito con nosotros: la plataforma no está diseñada para ellas.
5. Instrucciones
Cuando actuamos como encargado, tratamos los datos únicamente para:
- prestarte el servicio descrito en los Términos de Fiestik Business;
- seguir las instrucciones que nos des a través del panel o por escrito;
- cumplir una obligación legal que nos aplique, en cuyo caso te lo informamos salvo que la ley lo prohíba.
Tus instrucciones no pueden ampliar materialmente el alcance del servicio. Una instrucción que exija un tratamiento, una integración o un plazo distintos de los contratados requiere un acuerdo adicional por escrito y, si procede, su propio precio.
No usamos esos datos para finalidades propias, no los vendemos, y no los usamos para entrenar modelos ni para perfilar personas fuera de lo necesario para el servicio.
Si una instrucción tuya nos parece contraria a la normativa aplicable, te lo decimos y podemos suspender su ejecución hasta que la confirmes o la corrijas.
6. Confidencialidad del personal
Quien accede a datos personales por parte de Zitdevs LLC —empleados y colaboradores— está sujeto a un deber de confidencialidad que sobrevive al fin de su relación con la empresa, y accede solo a lo que su función requiere.
Tú asumes la misma obligación respecto de tu equipo: quien tiene acceso al panel accede solo a lo que su rol necesita, y deja de tener acceso el día que deja de trabajar contigo.
7. Anexo II — Medidas de seguridad
La primera lista es lo que está implementado y se puede comprobar. La segunda son compromisos organizativos. No las mezclamos, porque una medida prometida como implementada es una medida que falla cuando alguien la audita.
Implementadas
- Cifrado en tránsito: todo el tráfico viaja sobre TLS. El sitio y el panel no aceptan conexiones sin cifrar.
- Autenticación sin contraseña: el acceso se hace con un código de un solo uso enviado por correo o con inicio de sesión de Google. No almacenamos contraseñas, porque no existen.
- Verificación en dos pasos disponible, y exigible para los roles con acceso a dinero, a datos de asistentes o a la configuración del negocio.
- Control de acceso por negocio y por rol: cada cuenta ve únicamente los datos de los negocios de los que es miembro, y dentro del alcance de su rol.
- Registro de actividad del panel: las operaciones de administración —dar de alta un negocio, añadir a alguien a su equipo, consultar el listado de negocios— y los intentos de acceso rechazados a una cuenta ya identificada quedan registrados con quién actuó, con qué rol en ese momento, sobre qué negocio, desde qué dirección IP y cuándo. El registro se conserva 24 meses y después se elimina.
Con el alcance que hoy tiene: cubre las operaciones de administración descritas, no las de asistentes —esas funciones todavía no existen—, y es un registro de aplicación, no un registro inalterable a prueba de manipulación. - Gestión centralizada de secretos: las credenciales de servicio se administran en un gestor dedicado y no se almacenan en el código fuente.
- Separación de entornos: desarrollo y producción están separados, con credenciales distintas.
- Datos de tarjeta: Zitdevs LLC no almacena números de tarjeta. Cuando se habiliten los cobros, los datos de pago los procesará el proveedor de servicios de pago.
- Infraestructura gestionada: alojamiento, base de datos, cifrado en reposo y copias de seguridad son provistos por los proveedores del anexo III, conforme a la configuración vigente de cada uno.
Compromisos organizativos
Son obligaciones que asumimos contractualmente y que aplicamos con el alcance que corresponde al tamaño de la operación:
- acceso del personal a datos de producción limitado a lo necesario para operar y depurar;
- revocación del acceso cuando una persona deja el equipo, y revisión periódica de permisos;
- actualización de dependencias y atención de vulnerabilidades reportadas;
- rotación de credenciales ante sospecha de exposición;
- procedimiento de respuesta a incidentes conforme a la sección 13;
- límites de conservación de registros técnicos, según la Política de privacidad.
Podemos actualizar ambas listas mientras el nivel de protección no disminuya. Si una medida se retira sin reemplazo equivalente, te lo comunicamos.
8. Anexo III — Proveedores
Autorizas a estos, por nombre. Cualquiera que añadamos se anuncia antes, no después.
Para prestar el servicio nos apoyamos en los proveedores siguientes, cada uno vinculado por su propio acuerdo de tratamiento de datos y por obligaciones no menos exigentes que las de este acuerdo. Cada uno mantiene además su propia lista pública de subencargados.
| Proveedor | Papel | Para qué |
|---|---|---|
| Cloudflare, Inc. | Subencargado | Alojamiento del sitio y del panel, red de distribución, DNS y protección frente a abusos |
| Railway Corporation | Subencargado | Infraestructura de aplicación y base de datos |
| Plus Five Five, Inc. (Resend) | Subencargado | Correos transaccionales: códigos de acceso, invitaciones y confirmaciones |
| Google LLC | Destinatario independiente | Inicio de sesión con Google, cuando la persona lo elige |
| Proveedor de servicios de pago | Responsable independiente para sus propias finalidades | Procesamiento de cobros, reembolsos y contracargos. Aún no seleccionado; se identificará por escrito antes de procesar el primer cobro |
Sobre el correo. La autenticación por código de un solo uso implica que el proveedor de correo trata la dirección de destino, el contenido del mensaje, metadatos técnicos y el estado de entrega. Además, el buzón del destinatario no está bajo nuestro control: la seguridad de la cuenta de correo de cada persona, y de los servidores que la operan, queda fuera del alcance de este acuerdo.
Antes de incorporar un proveedor nuevo te lo comunicamos por correo con 30 días de antelación. Si tienes una objeción razonada y fundada en protección de datos, puedes plantearla dentro de ese plazo; buscaremos una alternativa y, si no la hay, podrás terminar la relación sin penalidad y sin perder las liquidaciones pendientes.
Respondemos frente a ti del cumplimiento de los subencargados como si el tratamiento lo hubiéramos hecho nosotros. Respecto de los proveedores que actúan como responsables independientes para sus propias finalidades, respondemos de haberlos seleccionado diligentemente y de la información que les transmitimos.
9. Transferencias internacionales
Zitdevs LLC está constituida en Estados Unidos. Los datos pueden ser almacenados, transmitidos o procesados fuera de la República Dominicana, incluidos los Estados Unidos y otros países donde operen nuestros proveedores o sus subencargados, en algunos casos a través de redes distribuidas cuya ubicación concreta varía por razones de disponibilidad y rendimiento.
Cada transferencia se apoya en:
- el acuerdo de tratamiento de datos publicado por cada proveedor, que incorporamos por referencia;
- las medidas de seguridad de la sección 7 y las que cada proveedor documenta;
- la lista de subencargados que cada proveedor mantiene y actualiza;
- los mecanismos adicionales que otro régimen aplicable llegue a exigir —cláusulas contractuales tipo u otros—, que formalizamos a solicitud.
Los derechos de los titulares siguen siendo exigibles frente a Zitdevs LLC y frente a tu negocio con independencia de dónde estén los servidores. Si necesitas copia de los acuerdos o de las listas vigentes, escríbenos a [email protected].
10. Derechos de los titulares
La Ley No. 172-13 reconoce a los titulares derechos de acceso, rectificación, eliminación y oposición. Además, atendemos solicitudes de portabilidadentregando los datos en un formato estructurado y de uso común cuando sea técnicamente viable.
Quien recibe la solicitud, la atiende:
- una solicitud sobre datos en los que tú eres responsable la atiendes tú. Te damos las herramientas del panel y, si hace falta, asistencia técnica razonable;
- una solicitud que nos llegue sobre datos tuyos como responsable te la trasladamos sin demora indebida y no la respondemos por ti;
- una solicitud sobre datos de los que somos responsables la atendemos nosotros, en los plazos de la Política de privacidad.
Con estas condiciones, que aplican a ambas partes:
- Verificación de identidad. Antes de actuar, verificamos razonablemente que quien solicita es el titular o su representante. Podemos pedir información adicional estrictamente necesaria para ello, que no usamos para otra cosa.
- Solicitudes rechazables. Podemos rechazar de forma motivada una solicitud cuando sea manifiestamente infundada, fraudulenta o repetitiva.
- Datos que deben conservarse. No eliminamos datos que debamos conservar por obligación legal, contable o fiscal, ni los necesarios para prevenir fraude, sustentar una liquidación o defender una reclamación. En ese caso se restringe su uso a esa finalidad y se explica al titular.
- Derechos de terceros. Si atender una solicitud revelara datos de otra persona, se entrega solo la parte que no la afecte.
- Costos. La asistencia ordinaria está incluida. Si una solicitud exige un trabajo extraordinario —extracciones masivas o desarrollos a medida—, acordamos su costo por escrito antes de ejecutarla.
Cuando una eliminación afecte datos que ambas partes tratan por finalidades propias, cada una la ejecuta en su ámbito. Ninguna puede eliminar en el ámbito de la otra.
11. Menores de edad y verificación
Una actividad familiar o un concierto para todo público trae menores. El contrato tiene que decirlo antes de que pase, no después.
Las cuentas de Fiestik son para mayores de 18 años. Aun así, tu actividad puede admitir menores como asistentes. En ese caso:
- eres responsable de aplicar la restricción de edad que publiques y de verificarla en el acceso;
- cuando la normativa exija autorización del padre, la madre o el tutor para tratar datos de un menor, obtenerla y conservarla te corresponde a ti;
- no cargues en Fiestik datos de menores que no sean estrictamente necesarios para la actividad. Un nombre y la entrada asociada bastan; documentos de identidad, fotos o datos de salud, no;
- si detectamos datos de un menor tratados sin base válida, podemos eliminarlos y te lo notificamos.
Verificación de identidad o de edad mediante documentos. Fiestik no la realiza hoy. Si en el futuro se habilita, implicará categorías de datos más sensibles y probablemente proveedores especializados: ese tratamiento requerirá una actualización de este acuerdo y no queda cubierto por la versión actual.
12. Datos agregados y anonimizados
Podemos usar datos agregados y anonimizados para medir, mejorar y publicar estadísticas de Fiestik.
Se consideran anonimizados los datos tratados mediante medidas razonables destinadas a impedir la identificación directa o indirecta de una persona, teniendo en cuenta los medios razonablemente disponibles. Anonimizados así, dejan de ser datos personales y su uso no está limitado por este acuerdo.
La seudonimización no es anonimización. Quitar el nombre o sustituirlo por un identificador deja un dato personal, sujeto íntegramente a este acuerdo, porque la reidentificación sigue siendo posible con información adicional.
13. Incidentes de seguridad
Si tenemos conocimiento confirmado de un incidente que afecte datos personales tratados por cuenta tuya o relacionados con tu actividad, te lo notificamos sin demora indebida y, siempre que sea razonablemente posible, dentro de las 48 horas siguientes a ese conocimiento. Este plazo es un compromiso contractual entre las partes, adicional a lo que la normativa aplicable exija.
La notificación incluye, con la información disponible en ese momento:
- qué pasó y cuándo;
- qué categorías de datos y qué volumen aproximado de titulares están afectados;
- qué consecuencias probables tiene;
- qué medidas hemos tomado y cuáles recomendamos que tomes.
Una señal sospechosa bajo investigación no es todavía un incidente confirmado. El plazo corre desde la confirmación, y te informamos igualmente si una investigación en curso puede afectarte de forma material.
La misma obligación te aplica en sentido inverso, incluidos los incidentes originados en tu equipo, en tus dispositivos o en un tercero contratado por ti.
Cada parte notifica a la autoridad y a los titulares cuando le corresponda por su propio papel, y colabora con la otra para que esas comunicaciones sean coherentes entre sí. Una notificación inicial no equivale a reconocer responsabilidad.
Canal para esto: [email protected].
14. Información y auditoría
A solicitud razonable tuya, y como máximo una vez al año salvo que haya habido un incidente, te entregamos la información necesaria para demostrar el cumplimiento de este acuerdo: descripción de las medidas de seguridad vigentes, lista actualizada de proveedores y las certificaciones o informes de nuestros proveedores de infraestructura que estén disponibles.
Si esa información no basta para tu obligación legal de supervisión, puedes solicitar una auditoría, con estas condiciones: con 30 días de aviso, en horario laboral, sin interrumpir el servicio, por un auditor independiente sujeto a confidencialidad y no competidor de Zitdevs LLC, y a tu costo.
La auditoría se limita al tratamiento objeto de este acuerdo y excluye:
- datos e información de otros clientes de Fiestik;
- secretos comerciales, código fuente e información competitivamente sensible;
- pruebas que aumenten el riesgo de seguridad —tests de intrusión no acordados, acceso directo a producción o a datos reales—, que pueden sustituirse por evidencia documental equivalente.
15. Devolución y eliminación
Al terminar la relación, y respecto de los datos que tratamos por cuenta tuya:
- durante 30 días puedes solicitar una exportación en un formato estructurado y de uso común;
- pasado ese plazo, eliminamos o anonimizamos esos datos de los sistemas activos dentro de los 90 días siguientes;
- los datos eliminados pueden permanecer temporalmente en copias de seguridad aisladas hasta completar el ciclo documentado de rotación, sin ser restaurados salvo por necesidades de continuidad o seguridad. Si se restaura una copia anterior, volvemos a aplicar sobre ella las eliminaciones ya solicitadas;
- conservamos lo que una obligación legal nos exija —registros contables, fiscales y de pagos, principalmente, hasta 10 años o el plazo superior que exija la norma— y solo para esa finalidad.
Los datos de los que Zitdevs LLC es responsable no se eliminan por la terminación de tu relación con nosotros: siguen los plazos de la Política de privacidad, porque pertenecen a la relación entre Fiestik y esa persona, no a la tuya.
16. Responsabilidad entre las partes
Cada parte responde de los daños causados por su propio incumplimiento de la normativa de protección de datos o de este acuerdo.
Si una autoridad impone una sanción o un titular obtiene una indemnización, y el hecho es imputable a una sola de las partes, esa parte asume el importe y mantiene indemne a la otra, incluidos los gastos de defensa razonables. Si es imputable a ambas, se reparte en proporción a la responsabilidad de cada una.
El límite de responsabilidad de los Términos de Fiestik Business aplica también aquí, salvo en lo que la normativa de protección de datos no permita limitar.
17. Vigencia, ley aplicable y cambios
Este acuerdo entra en vigor cuando tu negocio empieza a operar en Fiestik y dura mientras exista tratamiento de datos derivado de esa relación, incluso después de terminados los Términos de Fiestik Business.
Podemos actualizarlo. Si el cambio es material te avisamos por correo con 30 días de antelación, salvo que venga impuesto por la ley o por una autoridad, en cuyo caso aplica en el plazo que esa norma exija.
Este acuerdo se rige por las leyes de la República Dominicana y cualquier controversia se somete a los tribunales del Distrito Nacional o de Santiago de los Caballeros, en los mismos términos que la sección 20 de los Términos de Fiestik Business, y sin perjuicio de las competencias que la Ley No. 172-13 atribuya a las autoridades de la República Dominicana.
Si un tribunal declara inválida una cláusula, el resto sigue vigente.
18. Contacto
Para todo lo relativo a este acuerdo, a un incidente de seguridad o a una solicitud de un titular: [email protected].
Para firmarlo como documento separado, o para acordar cláusulas de transferencia específicas: escribe a la misma dirección con copia a [email protected].