makatea.ai
PlataformaPreciosSeguridadFAQ
Agendar demoIniciar sesiónCrear cuenta
PlataformaPreciosSeguridadFAQEmpleo
TérminosPrivacidadDPA

Acuerdo de Tratamiento de Datos (DPA)

Última actualización: 15 de junio de 2026
En esta página
1Definiciones y marco normativo2Objeto, naturaleza, finalidad y duración del tratamiento3Tipos de datos personales y categorías de titulares4Instrucciones del Responsable5Confidencialidad6Medidas de seguridad7Asistencia al Responsable8Subencargados (suboperadores) y su autorización9Transferencias y flujos transfronterizos10Notificación de incidentes de seguridad11Auditoría e inspección12Devolución y eliminación al terminar13Registros de actividades, identificación y obligaciones registrales14Disposiciones finales

SOLUCIONES ORIENTADAS AL BIENESTAR DE LAS PERSONAS SOLU S.A.P.I. de C.V., persona moral mexicana operadora de la plataforma "Makatea", con RFC SOB240719U87 y domicilio en Avenida del Valle 162, Colonia Ciudad del Valle, C.P. 63157, Tepic, Nayarit, México (en adelante, "Makatea" o el "Encargado"; en Brasil, Operador).

Este Acuerdo de Tratamiento de Datos (en adelante, el "DPA", por sus siglas en inglés de Data Processing Agreement) forma parte integral y accesoria del Contrato de Servicios / Términos del Servicio (el "Contrato Principal") celebrado entre:

  • Tú, el Cliente, identificado en el Contrato Principal, quien actúas como Responsable del tratamiento (en Brasil, Controlador; en adelante, el "Responsable" o "Cliente"); y
  • SOLUCIONES ORIENTADAS AL BIENESTAR DE LAS PERSONAS SOLU S.A.P.I. de C.V., en su carácter de Encargado del tratamiento (en Brasil, Operador).

Aceptas este DPA de forma electrónica al aceptar los Términos de Servicio y al registrarte o contratar la plataforma (aceptación click-wrap). El DPA queda incorporado por referencia al Contrato Principal y no requiere firma autógrafa ni acto de firma separado. La versión pública vigente de este DPA está disponible en https://makatea.ai/dpa.

En caso de conflicto entre este DPA y el Contrato Principal respecto a la protección de datos personales, prevalecerá este DPA.

1. Definiciones y marco normativo

1.1 Definiciones. Los términos "datos personales", "datos sensibles" / "categorías especiales", "tratamiento", "responsable" / "controlador", "encargado" / "operador", "subencargado" / "suboperador", "titular", "transferencia" / "transmisión" / "comunicación o flujo transfronterizo", "elaboración de perfiles / decisión automatizada" e "incidente o vulneración de seguridad" tendrán el significado que les atribuya la legislación aplicable de protección de datos del país del Responsable.

1.2 Roles. Las partes reconocen que, respecto de los datos de la cartera que el Cliente carga, importa o genera en la plataforma Makatea, el Cliente es el Responsable/Controlador y Makatea es el Encargado/Operador, tratando dichos datos exclusivamente por cuenta y bajo instrucciones del Cliente. Makatea actúa como Responsable únicamente respecto de los datos de cuenta del propio usuario-cliente (datos de registro, facturación y administración de la cuenta), regulados por el Aviso/Política de Privacidad de Makatea y fuera del alcance de este DPA.

1.3 Legislación aplicable. Este DPA está diseñado para cumplir, según la ubicación del Responsable y de los titulares, con:

  • México: Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento supletorio. Autoridad: Secretaría Anticorrupción y Buen Gobierno.

  • Colombia: Ley Estatutaria 1581 de 2012 y Decreto 1377 de 2013 (compilados en el Decreto Único 1074 de 2015). Autoridad: Superintendencia de Industria y Comercio (SIC). La figura aplicable es el contrato de transmisión del art. 25 del Decreto 1377.

    Régimen especial de habeas data financiero (Ley 1266 de 2008). Cuando el tratamiento incluya información financiera, crediticia, comercial o de servicios de deudores en Colombia, el Responsable (Cliente) puede quedar sujeto, además del régimen general (Ley 1581 de 2012 y Decreto 1377 de 2013), al régimen especial de habeas data financiero de la Ley 1266 de 2008, en su eventual condición de fuente y/u operador de información, con las obligaciones, principios y derechos del titular que dicha ley impone. La determinación de si el Cliente actúa como fuente y/u operador y el cumplimiento de las cargas correlativas (incluida la calidad/veracidad del dato negativo, los plazos de permanencia y la atención de consultas y reclamos bajo la Ley 1266) corresponden exclusivamente al Responsable. Makatea, como Encargado, trata dicha información únicamente conforme a las instrucciones documentadas del Responsable y no opera como central de riesgo, operador de información ni banco de datos de información financiera por cuenta propia, ni reporta información a centrales de riesgo salvo instrucción expresa y documentada del Cliente.

  • Brasil: Lei nº 13.709/2018 (LGPD) y Resoluções CD/ANPD nº 18/2024 y nº 19/2024. Autoridad: ANPD.

  • Ecuador: Ley Orgánica de Protección de Datos Personales (LOPDP), su Reglamento General y la Resolución SPDP-SPD-2026-0004-R. Autoridad: Superintendencia de Protección de Datos Personales (SPDP).

  • Perú: Ley N.º 29733 y su Reglamento aprobado por Decreto Supremo N.º 016-2024-JUS. Autoridad: Autoridad Nacional de Protección de Datos Personales (APDP) del MINJUSDH.


2. Objeto, naturaleza, finalidad y duración del tratamiento

2.1 Objeto. El objeto de este DPA es regular el tratamiento que Makatea, como Encargado, realiza sobre los datos personales de la cartera del Cliente, con motivo de la prestación de los servicios de la plataforma Makatea (gestión de cartera, comunicación con clientes/deudores, registro de pagos, conciliación, campañas y reportes).

2.2 Naturaleza del tratamiento y operaciones ejecutadas. El tratamiento comprende, según la funcionalidad utilizada por el Cliente y según consta en la plataforma, las siguientes operaciones de tratamiento que Makatea ejecuta por cuenta del Cliente:

#Operación de tratamientoBase legal
O1Importación, almacenamiento, normalización y deduplicación de cartera y contactosLa declara el Cliente
O2Envío de comunicaciones por WhatsApp y correo electrónicoLa declara el Cliente
O3Recepción y registro de comunicaciones entrantes y multimediaLa declara el Cliente
O4Clasificación de interacciones y derivación de estado del miembro mediante reglas y modelos de aprendizaje automático (perfilado) — véase Cláusula 7.5La declara el Cliente
O5Registro de órdenes de pago, abonos y conciliación bancaria, incluida la generación de cronogramas/planes de pago a partir de los parámetros que el Cliente configuraLa declara el Cliente
O6Resguardo de documentos KYCLa declara el Cliente
O7Generación de reportes e insights agregados (incluye modelos de lenguaje operados por un subencargado)La declara el Cliente
O8Conservación de registros de auditoría e interacciones (append-only a nivel de aplicación)La declara el Cliente

Las comunicaciones de la operación O2 se realizan por los canales operativos: WhatsApp y correo electrónico. El SMS no es un canal operativo; de habilitarse en el futuro, se documentará por separado.

La determinación de la base de licitud de cada operación corresponde exclusivamente al Responsable. El Cliente se obliga a documentar la base legal de cada operación (en la configuración de la cuenta o en el anexo de bases de licitud que las partes mantengan) y Makatea se obliga a tratar los datos solo conforme a dichas bases e instrucciones. En el contexto B2B, la base típica del operador es la ejecución del contrato y/o el legítimo interés del controlador (art. 7 LGPD; figuras equivalentes en las demás jurisdicciones), no el consentimiento.

2.3 Finalidad. Makatea trata los datos única y exclusivamente para prestar los servicios contratados al Cliente y conforme a sus instrucciones documentadas. Makatea no utiliza los datos de la cartera del Cliente para finalidades propias distintas de la prestación del servicio.

2.4 Duración y criterios de retención. El tratamiento se mantiene durante toda la vigencia del Contrato Principal y se extingue conforme a la Cláusula 12 (Devolución y eliminación). La política de retención por categoría de dato es la siguiente:

CategoríaPlazo / criterio de conservaciónAl vencer
Cartera (miembros, contactos)Durante la relación con la organización cliente + el plazo de prescripción legal aplicable; los registros con efecto fiscal/contable, mínimo 5 años (art. 30 CFF, México)Eliminación o anonimización
Interacciones / mensajes (append-only a nivel de aplicación)Mientras la cuenta esté activa + 12 meses, o según la configuración de la organizaciónEliminación o anonimización
Documentos KYC (INE/CURP/RFC/CLABE)5 años tras finalizar la relación, salvo obligación legal mayor del ResponsableEliminación o anonimización
payment_metadata y conciliación5 años (efecto fiscal/contable, art. 30 CFF, México)Eliminación o anonimización
audit_log (append-only a nivel de aplicación)Mientras la cuenta esté activa + 24 mesesAnonimización

Al cancelar la cuenta, los datos se eliminan o anonimizan, salvo cuando exista una obligación legal de conservación (por ejemplo, fiscal, contable o de prevención de lavado de dinero), en cuyo caso se conservan únicamente por el plazo y para la finalidad que la ley exige.


3. Tipos de datos personales y categorías de titulares

3.1 Categorías de titulares. Personas físicas titulares de la cartera del Cliente, típicamente clientes/deudores del Cliente, y eventualmente sus contactos asociados.

3.2 Tipos de datos tratados. Makatea puede tratar las siguientes categorías de datos de los titulares de la cartera, en la medida en que el Cliente los cargue o se generen por el uso del servicio:

CategoríaDatos
Identificación y contactoNombre completo (requerido); teléfono en formato E.164 (requerido); correo electrónico (opcional); domicilio.
Identificadores nacionales/fiscalesCURP, RFC (México) y demás identificadores cargados en el campo de identidad.
Documentos KYCIdentificación oficial (INE frontal/reverso), comprobante de domicilio y otros documentos, almacenados en bucket privado.
Datos financieros / de carteraSaldo al importar; estado al importar; monto, moneda, fecha de vencimiento y estado de las órdenes de pago; montos pagados; comprobantes de pago; créditos (principal, total, períodos, frecuencia, fecha de inicio, estado).
Datos de pago/conciliación bancariaReferencia de pago; CLABE de origen; alias de pagador aprendidos; líneas de archivos bancarios (nombre del pagador, CLABE, fecha, referencia, monto); método y referencia de pago.
ComunicacionesTexto íntegro de mensajes entrantes y salientes (WhatsApp y correo electrónico); archivos multimedia (notas de voz, fotos, documentos); canal; dirección (entrante/saliente); clasificación de la interacción; fecha y hora.
Preferencias y consentimientoCanal preferido; canales con exclusión (opt-out); mejor horario; tasa de respuesta; clasificación de exclusión (opt_out).
Segmentación y notasEtiquetas (tags); notas de texto libre; campos personalizados ilimitados definidos por el Cliente; estado derivado de la relación (activo/en riesgo/moroso/inactivo/dado de baja); referencia externa.

3.3 Datos sensibles / categorías especiales y datos financieros. La plataforma no está diseñada para tratar datos sensibles (salud, biometría, origen étnico, ideología, etc.). No obstante, los campos de texto libre (notas), los campos personalizados ilimitados y los documentos KYC (INE) podrían contener, por decisión unilateral del Cliente, datos que la legislación aplicable considere sensibles o financieros. En consecuencia:

(a) El Cliente se obliga a no cargar datos sensibles innecesarios y a aplicar el principio de minimización.

(b) Cuando el Cliente cargue datos sensibles, es el único responsable de obtener el consentimiento reforzado/explícito que exige la legislación aplicable (LFPDPPP arts. 7-8 México; Ley 1581 art. 9 Colombia; LGPD art. 11 Brasil; base reforzada LOPDP Ecuador; por escrito Ley 29733 Perú).

(c) Cuando el Cliente cargue datos financieros (saldos, CLABE, comprobantes, documentos KYC), se obliga a acreditar, a requerimiento, el consentimiento expreso que México exige para datos financieros (LFPDPPP arts. 7-8) y la base equivalente en las demás jurisdicciones.

(d) Makatea no valida ni asume la condición de Responsable respecto de la base de licitud de dichos datos; el riesgo de cargar datos sensibles/financieros sin base válida recae en el Cliente.


4. Instrucciones del Responsable

4.1 Makatea trata los datos únicamente conforme a las instrucciones documentadas del Cliente, siendo la instrucción inicial el uso de la plataforma conforme al Contrato Principal, a este DPA y a la configuración que el Cliente realiza en la aplicación. Como operador, Makatea sigue las instrucciones del controlador (art. 39 LGPD y equivalentes).

4.2 Makatea no trata los datos para finalidades propias ni los comunica a terceros salvo (i) por instrucción del Cliente, (ii) para prestar el servicio a través de los subencargados de la Cláusula 8, o (iii) cuando lo exija una obligación legal, en cuyo caso Makatea informa previamente al Cliente salvo prohibición legal.

4.3 Si Makatea considera que una instrucción del Cliente infringe la legislación aplicable de protección de datos, lo notifica al Cliente sin demora.

4.4 Makatea no decide sobre el contenido, exactitud ni licitud de los datos cargados por el Cliente; la determinación de las finalidades, de la base de licitud y de la obtención del consentimiento del titular corresponde exclusivamente al Cliente como Responsable.


5. Confidencialidad

5.1 Makatea garantiza que toda persona autorizada para tratar los datos personales del Cliente está sujeta a un deber de confidencialidad de naturaleza contractual o legal, que subsiste aun después de finalizada la relación.

5.2 El acceso a los datos se limita al personal que necesita conocerlos para prestar el servicio, conforme al principio de privilegios mínimos.

5.3 El deber de confidencialidad se extiende a los subencargados, conforme a la Cláusula 8.


6. Medidas de seguridad

Makatea aplica medidas técnicas y administrativas para proteger los datos. Por transparencia, cada medida indica su alcance real, distinguiendo lo que opera a nivel de la aplicación de lo que proveen los proveedores de infraestructura.

6.1 Cifrado en tránsito (TLS/HTTPS) y en reposo. Las comunicaciones de la plataforma y de las funciones de servicio se realizan sobre HTTPS/TLS, incluidos los endpoints hacia los subencargados. El cifrado en reposo se aplica en los proveedores cloud que alojan los datos (AES-256) y en los procesadores de pago (entornos PCI-DSS). Los certificados TLS y el cifrado en reposo son gestionados por dichas infraestructuras de alojamiento.

6.2 Aislamiento por organización (RLS). Las tablas principales tienen Row-Level Security habilitado; las políticas verifican la pertenencia a la organización del Cliente, diseñado para limitar el acceso cruzado entre clientes. Las vistas relevantes usan security_invoker. La corrección del aislamiento se mantiene mediante revisiones internas continuas de cada función y vista.

6.3 Control de acceso a secretos de integración. La bóveda cifrada (Vault) del proveedor de base de datos y la revocación (REVOKE) de lectura a nivel de columna protegen únicamente los secretos de integración (claves de mensajería, de los procesadores de pago, de servicio y del cron), no los datos personales de cuenta o de cartera. Dichos secretos no son accesibles por los usuarios finales autenticados de la organización.

6.4 Almacenamiento privado de documentos y multimedia. Los documentos KYC, los archivos multimedia entrantes, los adjuntos de plantillas y los archivos de conciliación se guardan en buckets privados (no públicos), con políticas de acceso restringidas a la organización del Cliente.

6.5 Bitácora de auditoría append-only (a nivel de aplicación). Existe una bitácora append-only a nivel de aplicación (audit_log), sin operaciones de UPDATE/DELETE expuestas, que registra acciones (creación/actualización/eliminación/inicio de sesión/importación/envío/pago), recurso afectado, instantáneas previas y posteriores, dirección IP, agente de usuario y marca de tiempo, mediante triggers automáticos. Este patrón no constituye inmutabilidad criptográfica: es un control a nivel de aplicación.

6.6 Integridad de operaciones críticas. Las operaciones de pago se ejecutan mediante funciones atómicas protegidas contra condiciones de carrera; el registro de pagos es append-only (las anulaciones se registran como nuevos asientos, nunca como actualizaciones).

6.7 Alcance declarado (transparencia). Para no afirmar capacidades que no procedan:

  • El cifrado de los datos de cartera en reposo se confía al cifrado en reposo de la infraestructura del proveedor (AES-256); no se aplica cifrado adicional a nivel de aplicación sobre la base de datos.
  • El cifrado en reposo y la gestión de certificados TLS son provistos por la infraestructura de alojamiento (AES-256).

6.8 Certificaciones. Este DPA no afirma la posesión de certificaciones (p. ej., ISO 27001, SOC 2) ni la realización de pruebas de penetración. Cualquier certificación que Makatea obtenga en el futuro se documentará por separado.


7. Asistencia al Responsable

7.1 Derechos del titular. Makatea asiste razonablemente al Cliente para atender las solicitudes de los titulares de ejercer sus derechos conforme a la legislación aplicable:

  • México (LFPDPPP): derechos ARCO — Acceso (art. 22), Rectificación (art. 23), Cancelación con bloqueo (art. 24) y Oposición, incluida la oposición a la elaboración de perfiles (art. 26); revocación del consentimiento (art. 7); plazos de 20 días hábiles, prorrogables 15 (art. 31); ejercicio gratuito (art. 34).
  • Colombia (Ley 1581): conocer, actualizar y rectificar; prueba de la autorización; información sobre el uso; revocación y supresión (art. 8.e); acceso gratuito. Consultas: 10 días hábiles (prorrogables 5); reclamos: 15 días hábiles (prorrogables 8), con marcado de "reclamo en trámite". Para que el Cliente colombiano pueda cumplir estos plazos, Makatea responde y aporta la información que dependa de la plataforma dentro de 3 días hábiles desde la solicitud del Cliente.
  • Brasil (LGPD, art. 18): confirmación, acceso, corrección, anonimización/bloqueo/eliminación (art. 18-IV/VI), portabilidad (art. 18-V), eliminación de datos tratados con base en consentimiento, información sobre uso compartido, revocación del consentimiento y revisión de decisiones automatizadas (art. 20).
  • Ecuador (LOPDP): información, acceso, rectificación/actualización, eliminación/supresión (art. 18), oposición, portabilidad (art. 20), suspensión/limitación y derecho a no ser objeto de decisiones automatizadas (art. 22); regla general de respuesta de 15 días, prorrogables.
  • Perú (Ley 29733 / DS 016-2024-JUS): información, acceso, rectificación, cancelación/supresión, oposición, tratamiento objetivo (no perfilado automatizado sin base válida) y portabilidad.

7.2 Mecanismos para asistir estos derechos. A través del canal único de contacto, Makatea ofrece a solicitud:

  • Acceso y exportación: además de las funciones de exportación a CSV (con BOM UTF-8) de cartera, reportes y conciliación a nivel de organización disponibles en la interfaz, Makatea ofrece, a solicitud, la exportación de los datos de un titular en formato estructurado y de lectura mecánica (acceso/portabilidad).
  • Rectificación/actualización: edición de los registros de miembros y campos personalizados desde la plataforma.
  • Oposición / exclusión de comunicaciones (opt-out): registro de canales con exclusión y clasificación opt_out cuando el titular solicita no recibir más comunicaciones.
  • Cancelación, supresión y eliminación: a solicitud, Makatea realiza la eliminación o anonimización efectiva de los datos personales de un titular, incluyendo, según corresponda, los registros conservados, salvo obligación legal de conservación. En la interfaz, los miembros pueden marcarse como dados de baja (churned) y las órdenes como canceladas (cancelled); la eliminación o anonimización efectiva se atiende por el canal único.

La eliminación/anonimización efectiva y la exportación por titular se prestan a solicitud por el canal único de la Cláusula 13, no como autoservicio dentro de la plataforma.

7.3 Cancelación con bloqueo y supresión efectiva. El derecho de cancelación con bloqueo es exigible en México (art. 24 LFPDPPP) y el derecho de supresión lo es en Colombia (art. 8.e Ley 1581), Brasil (art. 18-VI LGPD), Ecuador (art. 18 LOPDP) y Perú (art. 20 Ley 29733). A solicitud del titular o del Responsable por el canal único, Makatea aplica (i) el bloqueo del dato tras la cancelación (cese de tratamiento conservando el dato para el deslinde de responsabilidades durante el plazo legal) y (ii) la eliminación o anonimización definitiva de los datos personales, incluyendo, en lo aplicable, los registros append-only (audit_log, interacciones), los respaldos y su propagación a los subencargados, salvo obligación legal de conservación.

7.4 Seguridad, evaluaciones de impacto y consultas a la autoridad. Makatea asiste razonablemente al Cliente para cumplir sus obligaciones de seguridad y de notificación de incidentes. En particular, respecto del Relatório de Impacto à Proteção de Dados (RIPD/DPIA) del art. 38 LGPD y de las figuras equivalentes en las demás jurisdicciones, Makatea proporciona al Cliente, en función de la información de que disponga: (i) descripción de los flujos de datos dentro de la plataforma; (ii) categorías de datos tratadas (Cláusula 3); (iii) identidad y función de los suboperadores (Cláusula 8); (iv) descripción de las medidas técnicas y administrativas y de su alcance (Cláusula 6); y (v) descripción a alto nivel de los tratamientos automatizados/perfilado (Cláusula 7.5). Asimismo asiste en la consulta previa a la autoridad cuando aplique.

7.5 Tratamiento automatizado y elaboración de perfiles. Las partes declaran expresamente que la plataforma realiza tratamiento automatizado con elaboración de perfiles: clasifica las interacciones mediante modelos de aprendizaje automático (ML), aprende preferencias de canal y horario del titular y deriva un estado del miembro (p. ej., activo / en riesgo / moroso / inactivo). A alto nivel, la lógica consiste en la categorización de mensajes y señales de comportamiento de pago/respuesta para priorizar la gestión de cartera y la comunicación; estas derivaciones pueden constituir perfilado y, según su uso, decisiones que afecten al titular. En consecuencia:

(a) Makatea asiste al Cliente para atender el derecho del titular a no ser objeto de decisiones automatizadas y a la revisión de las mismas (LGPD art. 20; LOPDP art. 22; oposición a profiling art. 26 LFPDPPP México; tratamiento objetivo Ley 29733 Perú).

(b) El Cliente es responsable de transparentar el perfilado a los titulares en su aviso/política de privacidad e informar la lógica y consecuencias, así como de recabar la base que corresponda.

(c) Makatea pone a disposición del Cliente la descripción a alto nivel de la lógica necesaria para dicha transparencia.


8. Subencargados (suboperadores) y su autorización

8.1 Autorización general y contenido del encargo. El Cliente autoriza a Makatea a recurrir a los subencargados necesarios para prestar el servicio. Cada subencargado trata los datos bajo sus propios términos y acuerdos de tratamiento o cláusulas estándar, que se aplican al usar su servicio y se incorporan por referencia a este DPA; Makatea responde ante el Cliente por la prestación del servicio a través de dichos subencargados. En el caso del subencargado que opera los modelos de lenguaje, éste recibe únicamente métricas agregadas y el nombre de la organización y, por obligación contractual asumida bajo sus términos comerciales, no entrena sus modelos con los datos enviados vía API; el Cliente acepta dichos términos al usar el servicio, sin firma adicional.

Específicamente respecto de los Responsables colombianos, y para dar cumplimiento al contrato de transmisión del art. 25 del Decreto 1377/2013, Makatea: (i) da aplicación a la Política de Tratamiento del Cliente; (ii) cumple los principios de la Ley 1581; (iii) guarda confidencialidad y seguridad sobre la información; y (iv) atiende las consultas y reclamos de los titulares por cuenta del Responsable, dentro del plazo firme de asistencia de la Cláusula 7.1.

8.2 Lista de subencargados actuales. Los subencargados y proveedores que intervienen en el tratamiento son:

FunciónDatos que recibeUbicación / transferencia
Infraestructura, base de datos, autenticación y almacenamientoTodos los datos personales y de cartera, texto de mensajes, multimedia, referencias de pagoEstados Unidos; transferencia internacional
Generación de insights y narrativas de reportes con modelos de lenguajeSolo métricas agregadas y el nombre de la organización; el proveedor no entrena sus modelos con los datos enviados vía APIEstados Unidos; transferencia internacional
Procesamiento de pagos y suscripcionesIDs de orden, organización y miembro (metadatos), montos, descripciones y estado de pago, sin datos de tarjeta (checkout alojado por el procesador); para pagos en efectivo o transferencia en México, además nombre, correo y teléfono del titularEstados Unidos y México según el medio de pago; posible transferencia internacional
Envío de correos (autenticación y reportes)Correos de destinatarios, nombres de organización, montos y contenido HTML de reportesEstados Unidos; posible transferencia internacional
Notificaciones push del navegadorAvisos a operadores: suscripciones push (endpoint y claves de cifrado)Destino según el navegador o sistema operativo del usuario; posible transferencia internacional

La identidad de cada subencargado, su ubicación y el mecanismo de legitimación de la transferencia se ponen a disposición del Cliente a solicitud. Makatea informará al Cliente con antelación razonable de cualquier alta o sustitución de subencargado, para que pueda ejercer el derecho de objeción previsto en esta Cláusula.

La infraestructura de mensajería de WhatsApp, alojada en Estados Unidos, es propia de Makatea para el envío y recepción de mensajes y multimedia, no un tercero subencargado independiente. Las transferencias internacionales asociadas se rigen por la Cláusula 9.

Cada subencargado aplica sus propios términos y acuerdos de tratamiento o cláusulas estándar, que se incorporan por referencia conforme a la Cláusula 8.1.

8.3 Notificación previa de cambios y oposición. Makatea informa al Cliente de la incorporación o sustitución de subencargados con antelación razonable y previa, dándole la oportunidad de oponerse por motivos razonables y fundados en protección de datos antes de que el nuevo subencargado comience a tratar datos. El aviso se realiza por correo electrónico al contacto del Cliente y mediante publicación en https://makatea.ai/dpa, con un preaviso mínimo de 30 días naturales.

8.4 Devolución/eliminación por subencargados. Makatea instruye a sus subencargados para que devuelvan o eliminen los datos en términos equivalentes a los de la Cláusula 12, en la medida en que técnicamente sea posible, incluidos los respaldos.


9. Transferencias y flujos transfronterizos

9.1 La prestación del servicio implica transferencias / comunicaciones / flujos transfronterizos de datos hacia los subencargados de la Cláusula 8 ubicados en Estados Unidos y hacia la infraestructura propia de Makatea, también en Estados Unidos. El procesamiento de los medios de pago en efectivo o transferencia en México ocurre dentro del país, sin transferencia internacional para Responsables mexicanos.

9.2 Estas transferencias a EE. UU. se realizan bajo las cláusulas estándar/contractuales incorporadas en los términos de cada proveedor, que se aplican al usar su servicio, y se informan al titular a través de la información que Makatea pone a disposición del Cliente para su aviso de privacidad. Por jurisdicción:

  • México: la relación con el Encargado no constituye "transferencia" (la transferencia es entre responsables). Las comunicaciones a los subencargados se realizan como remisiones a encargados; cualquier transferencia a terceros responsables requiere base conforme a los arts. 35-36 LFPDPPP.
  • Colombia: se configura como transmisión internacional (Decreto 1377, art. 25), amparada mediante el contrato de transmisión cuyo contenido tasado se recoge en la Cláusula 8.1 (aplicación de la Política del Responsable, principios de la Ley 1581, seguridad, confidencialidad y atención de consultas/reclamos), sin necesidad de declaración de conformidad de la SIC.
  • Brasil: la transferencia internacional se ampara en un mecanismo del art. 33 LGPD y la Resolución CD/ANPD nº 19/2024, mediante las cláusulas-padrão contratuais (SCC) de la ANPD incorporadas en los términos de los proveedores en EE. UU. y/o el consentimiento del titular cuando aplique.
  • Ecuador: flujo internacional conforme a la LOPDP, su Reglamento y la Resolución SPDP-SPD-2026-0004-R, amparado mediante cláusulas tipo incorporadas en los términos de los proveedores, manteniendo el registro de transferencias disponible para la SPDP.
  • Perú: flujo transfronterizo conforme a la Ley 29733 y el DS 016-2024-JUS, amparado mediante cláusulas modelo / garantías apropiadas incorporadas en los términos de los proveedores; Makatea proporciona al Responsable la documentación de respaldo disponible.

9.3 Makatea pone a disposición del Cliente la información razonablemente necesaria para que este informe las transferencias en su aviso/política de privacidad y, en su caso, recabe el consentimiento del titular.


10. Notificación de incidentes de seguridad

10.1 Makatea notifica al Cliente tras tener conocimiento de un incidente o vulneración de seguridad que afecte a los datos personales tratados por cuenta del Cliente, dentro del plazo firme de la Cláusula 10.4, a fin de que el Cliente pueda cumplir sus obligaciones de notificación ante la autoridad y los titulares dentro de los plazos legales.

10.2 La notificación incluye, en la medida en que se disponga: naturaleza del incidente, categorías y número aproximado de titulares y registros afectados, datos comprometidos, consecuencias probables y medidas adoptadas o propuestas.

10.3 Plazos legales relevantes que el Cliente debe poder cumplir y para los que Makatea presta asistencia oportuna:

  • Perú: notificación a la APDP del MINJUSDH dentro de 48 horas desde la detección (DS 016-2024-JUS), y a los titulares cuando se comprometan sus derechos.
  • Colombia: aviso de incidentes a la SIC (Ley 1581, art. 17 lit. n).
  • Brasil: comunicación a la ANPD y a los titulares en plazo razonable (art. 48 LGPD).
  • México: comunicación al titular de vulneraciones que afecten significativamente sus derechos (art. 19 LFPDPPP).
  • Ecuador: notificación de incidentes conforme a la LOPDP y su Reglamento.

10.4 Plazo firme de notificación de Makatea al Cliente. Makatea notifica al Cliente dentro de las veinticuatro (24) horas siguientes a la detección del incidente, por el canal único de contacto, plazo diseñado para dejar al Cliente margen real para cumplir el deber de notificación a la APDP del MINJUSDH (Perú) dentro de 48 horas y los demás plazos de la Cláusula 10.3.

10.5 Respecto de los Responsables colombianos, Makatea provee la información dentro del plazo firme de 3 días hábiles establecido en la Cláusula 7.1, de modo que el Cliente pueda cumplir los plazos de consultas (10 días háb., prorr. 5) y reclamos (15 días háb., prorr. 8), y soporta el mecanismo por el cual el Cliente debe poder marcar el "reclamo en trámite" mientras este se resuelve.


11. Auditoría e inspección

11.1 Makatea pone a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones de este DPA y permite y contribuye a auditorías e inspecciones, incluida la posibilidad de que el Cliente o un auditor independiente designado por este (sujeto a confidencialidad) las realice.

11.2 Las auditorías se realizan con aviso previo razonable, en horario hábil, sin afectar indebidamente la operación de Makatea y sin comprometer la seguridad o confidencialidad de los datos de otros clientes. Condiciones operativas: preaviso mínimo de 30 días naturales, frecuencia máxima de una auditoría por año (salvo requerimiento de autoridad o incidente acreditado), y los costos razonables de auditorías presenciales adicionales a cargo del Cliente; coordinación por el canal único de contacto.

11.3 Como apoyo operativo, el Cliente dispone dentro de la plataforma de la bitácora append-only a nivel de aplicación (Cláusula 6.5) y de la función de conciliación con registro de acciones, usuario actuante y cliente afectado, que es un registro operativo.


12. Devolución y eliminación al terminar

12.1 A la terminación del Contrato Principal, y a tu elección como Cliente, Makatea devuelve o elimina los datos personales tratados por cuenta del Cliente, salvo que la legislación aplicable exija su conservación.

12.2 Devolución. Puedes exportar tus datos mediante las funciones de exportación a CSV disponibles en la plataforma. Adicionalmente, a solicitud por el canal único, Makatea realiza la exportación de los datos en formato estructurado y de lectura mecánica, dentro de los 30 días siguientes al cierre de la cuenta.

12.3 Eliminación. A solicitud por el canal único, Makatea realiza la eliminación o anonimización efectiva de los datos personales al terminar la relación, conforme a la política de retención y plazos de la Cláusula 2.4, incluyendo, en lo aplicable, los registros append-only (bitácora de auditoría e interacciones), los respaldos y su propagación a subencargados, salvo obligación legal de conservación. Esto satisface el derecho de supresión (CO art. 8.e; BR art. 18-IV/VI; EC art. 18; PE art. 20) y la cancelación con bloqueo (MX art. 24).

12.4 Makatea instruye a sus subencargados para que devuelvan o eliminen los datos en términos equivalentes, en la medida en que técnicamente sea posible, incluidos los respaldos.


13. Registros de actividades, identificación y obligaciones registrales

13.1 Registro de actividades del operador (RoPA/RAT). Makatea, como operador/encargado, mantiene su propio registro de operaciones/actividades de tratamiento y lo pone a disposición del Responsable y de la autoridad cuando lo requieran, conforme al art. 37 LGPD (RoPA) en Brasil, a los arts. 38 y ss. LOPDP y su Reglamento (RAT y registro de transferencias) en Ecuador y, en Perú, a la documentación interna de las operaciones de tratamiento del encargado conforme al DS 016-2024-JUS (disponible para la APDP a requerimiento), así como a las figuras equivalentes en las demás jurisdicciones. Este registro es adicional al registro de bancos de datos que corresponde al Responsable.

13.2 Obligaciones registrales del Responsable. El Responsable es responsable de la inscripción de bancos de datos y demás obligaciones registrales cuando apliquen: RNBD en Colombia cuando supere el umbral del Decreto 090 de 2018 (activos > 100.000 UVT) y designación de área de atención de derechos; RNPDP en Perú y evaluación de la designación de Oficial de Datos Personales (ODP) según escala de ventas y tipo de tratamiento (DS 016-2024-JUS); y demás registros locales. Makatea le provee la información de tratamiento que precise para ello.

13.3 Aviso de privacidad del Responsable. El Cliente, como Responsable, debe contar con aviso de privacidad (simplificado e integral) conforme a los arts. 15-16 LFPDPPP (México) y figuras equivalentes, y ponerlo a disposición del titular antes o al momento de la recolección. Makatea le aporta la información de tratamiento necesaria para confeccionarlo (datos, finalidades, transferencias/subencargados, perfilado de la Cláusula 7.5).

13.4 Designación de contacto / Delegado de Protección de Datos. Cada parte designa un punto de contacto para asuntos de protección de datos. Las partes reconocen las obligaciones de designación según la jurisdicción del Responsable: persona o departamento de datos personales (México, art. 29 LFPDPPP); Encarregado/DPO de divulgación pública (Brasil, art. 41 LGPD); Delegado de Protección de Datos cuando sea exigible (Ecuador, art. 47 LOPDP; Perú, DS 016-2024-JUS); y persona/área responsable de atención de derechos (Colombia, Decreto 1377).

13.5 Contacto de datos / DPO de Makatea. El canal único de contacto para todas las jurisdicciones, y para que cualquier titular o Responsable ejerza sus derechos, es:

José Rodrigo Barrios Villa — diego@makatea.ai

Este canal único atiende, entre otros, las funciones de: Departamento de Privacidad (México, art. 29 LFPDPPP); canal de PQR (Colombia, Dec. 1377 art. 13); Encarregado/DPO (Brasil, art. 41 LGPD) a cargo de José Rodrigo Barrios Villa; DPO (Ecuador, art. 47 LOPDP); y Oficial de Datos Personales (Perú), conforme resulte aplicable.

Designaciones y registros locales. Makatea está constituida únicamente en México. En la medida en que la ley de Colombia, Brasil, Ecuador o Perú resulte aplicable por ofrecer el servicio a personas en su territorio, Makatea atiende los derechos por el canal único y cumple las obligaciones correspondientes. Los registros o designaciones locales (por ejemplo, RNBD en Colombia, RNPDP en Perú o el registro de DPO ante la SPDP en Ecuador) se evalúan y realizan conforme se tenga operación efectiva en cada país.


14. Disposiciones finales

14.1 Ley aplicable y foro. Este DPA se rige por las leyes de los Estados Unidos Mexicanos, y las partes se someten a la jurisdicción de los tribunales competentes de Tepic, Nayarit, sin perjuicio de las normas imperativas de protección de datos del país del Responsable y de los titulares.

14.2 La nulidad de una cláusula no afecta la validez de las restantes.

14.3 Cualquier modificación de este DPA se publica en https://makatea.ai/dpa y se comunica conforme al Contrato Principal.

14.4 Aceptación. Aceptas este DPA de forma electrónica al aceptar los Términos de Servicio y al registrarte o contratar la plataforma; queda incorporado por referencia al Contrato Principal, sin necesidad de firma autógrafa ni acto de firma separado.


Encargado: SOLUCIONES ORIENTADAS AL BIENESTAR DE LAS PERSONAS SOLU S.A.P.I. de C.V. — RFC SOB240719U87 — Avenida del Valle 162, Col. Ciudad del Valle, C.P. 63157, Tepic, Nayarit, México.

Contacto único de privacidad / DPO / Encarregado (BR): José Rodrigo Barrios Villa — diego@makatea.ai.

Versión pública: https://makatea.ai/dpa — Última actualización: 15 de junio de 2026.

makatea.ai

Software de cobranza recurrente para negocios que cobran a una cartera

Producto
  • Plataforma
  • Precios
  • Seguridad
  • Crear cuenta
  • Agenda una demo
Compañía
  • Empleo
Recursos
  • Blog
  • Cobranza por giro
  • Preguntas frecuentes
  • Centro de ayuda
  • Iniciar sesión
Contacto
  • diego@makatea.ai
  • Términos
  • Privacidad
  • DPA

© 2026 Makatea AI. Software de gestión de cobranza y comunicación.