Acuerdo de tratamiento de datos
Esta es una traducción. Si hay diferencias, se aplica la versión en inglés, salvo que la ley de tu país exija aplicar la versión en español.
Fecha de entrada en vigor: 1 de octubre de 2026 · Versión 2026-10-01
Este Anexo de Tratamiento de Datos («Anexo» o «DPA») forma parte de los Términos del Servicio de Feedloom (los «Términos») entre Sprout LLC, 299 NW 46th St, Boca Raton, FL 33431, USA («Sprout», «Encargado») y el cliente que acepta los Términos («Cliente»). Se aplica cuando Sprout trata Datos Personales del Cliente por cuenta del Cliente. El Cliente acepta este Anexo cuando acepta los Términos. No hace falta firma. Si el Cliente quiere una copia firmada, puede escribir a facundomartin@sproutco.io.
Si este Anexo contradice los Términos, se aplica este Anexo. Si este Anexo contradice las Cláusulas Contractuales Tipo, se aplican las Cláusulas Contractuales Tipo.
1. Definiciones
- Leyes de Protección de Datos: todas las leyes sobre datos personales que se aplican al tratamiento según este Anexo, incluidos el Reglamento General de Protección de Datos de la UE 2016/679 («RGPD»), el UK GDPR y la Data Protection Act 2018 del Reino Unido, la Ley Federal suiza de Protección de Datos (FADP), la California Consumer Privacy Act en su versión modificada («CCPA») y otras leyes de privacidad de estados de EE. UU., la LGPD de Brasil (Lei 13.709/2018) y la Ley 25.326 de Argentina.
- Datos Personales del Cliente: los datos personales que Sprout trata por cuenta del Cliente para prestar el Servicio, según se describe en el Apéndice I.
- Violación de Datos Personales: una violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales del Cliente, o su comunicación o acceso no autorizados.
- Subencargado: un tercero al que Sprout recurre para tratar Datos Personales del Cliente.
- Cláusulas Contractuales Tipo: las cláusulas contractuales tipo aprobadas por la Comisión Europea en la Decisión de Ejecución (UE) 2021/914.
- Addendum del Reino Unido: el Addendum de Transferencia Internacional de Datos del Reino Unido a las Cláusulas Contractuales Tipo, emitido por la Information Commissioner del Reino Unido (versión B1.0, en vigor desde el 21 de marzo de 2022, con sus modificaciones).
- Los demás términos (responsable del tratamiento, encargado del tratamiento, interesado, tratamiento, business, service provider) tienen el significado que les dan las Leyes de Protección de Datos.
2. Funciones y ámbito
2.1. El Cliente es el responsable del tratamiento (o, según la CCPA, el «business») de los Datos Personales del Cliente. Si el Cliente actúa como encargado del tratamiento de su propio cliente (por ejemplo, una agencia), el Cliente confirma que su cliente ha autorizado las instrucciones del Cliente y el uso de Sprout, y Sprout es subencargado del Cliente.
2.2. Sprout es el encargado del tratamiento (o «service provider») de los Datos Personales del Cliente.
2.3. Este Anexo no se aplica a los datos personales que Sprout trata como responsable del tratamiento para sus propios fines, por ejemplo los registros de cuenta, facturación, seguridad y contrato de los usuarios del Cliente. La Política de Privacidad cubre esos datos.
2.4. Las redes sociales y los asistentes de IA no son Subencargados. Cuando el Cliente indica a Sprout que publique una publicación, Sprout la envía a la red social que eligió el Cliente. Esa red social recibe la publicación como un responsable del tratamiento distinto, según su relación con el Cliente. Un asistente de IA que el Cliente conecta mediante MCP o la API es un servicio que el Cliente elige y controla.
3. Responsabilidades del Cliente
3.1. El Cliente es responsable de la licitud del tratamiento, incluido tener una base jurídica y los consentimientos necesarios para los datos personales de su contenido (por ejemplo, la imagen de las personas que aparecen en fotos), y de dar la información que exige la ley.
3.2. El Cliente no debe usar el Servicio para tratar categorías especiales de datos personales ni datos de menores, salvo que haya evaluado que es lícito y que el Servicio es adecuado.
4. Tratamiento según instrucciones
4.1. Sprout trata los Datos Personales del Cliente solo siguiendo instrucciones documentadas del Cliente, también respecto de las transferencias a terceros países, salvo que la ley exija otra cosa. En ese caso, Sprout informa al Cliente antes del tratamiento, salvo que la ley lo prohíba.
4.2. Los Términos, este Anexo y el uso y la configuración del Servicio por el Cliente (incluidas las aprobaciones, las programaciones y las solicitudes de publicación) son las instrucciones completas del Cliente. Las instrucciones adicionales requieren acuerdo por escrito.
4.3. Sprout informa de inmediato al Cliente si, en su opinión, una instrucción infringe las Leyes de Protección de Datos.
5. Confidencialidad
Sprout garantiza que toda persona autorizada para tratar Datos Personales del Cliente está sujeta a un deber de confidencialidad y accede a los datos solo cuando es necesario para prestar, proteger o dar soporte al Servicio.
6. Seguridad
Sprout aplica las medidas técnicas y organizativas del Apéndice II. Sprout puede actualizar estas medidas siempre que no disminuya el nivel general de seguridad.
7. Subencargados
7.1. El Cliente otorga a Sprout una autorización general para recurrir a Subencargados. Los Subencargados actuales figuran en el Apéndice III y en feedloom.app/legal/subprocessors.
7.2. Sprout avisa con al menos 30 días de antelación antes de añadir o sustituir un Subencargado, actualizando la página de subencargados y por correo electrónico a los titulares de las cuentas suscritos a estos avisos (los titulares de cuentas de planes de pago están suscritos por defecto).
7.3. El Cliente puede oponerse por motivos razonables de protección de datos dentro de ese plazo escribiendo a facundomartin@sproutco.io. Las partes tratarán la objeción de buena fe. Si no pueden resolverla, el Cliente puede terminar la parte afectada del Servicio antes de que el cambio entre en vigor, y Sprout reembolsa las tarifas pagadas por adelantado por el resto del período pagado.
7.4. Sprout impone a cada Subencargado, mediante contrato por escrito, obligaciones de protección de datos que ofrecen al menos el mismo nivel de protección que este Anexo. Sprout sigue siendo responsable ante el Cliente del cumplimiento de las obligaciones de sus Subencargados.
8. Asistencia
8.1. Solicitudes de los interesados. Sprout ayuda al Cliente, mediante medidas técnicas y organizativas apropiadas, a responder a las solicitudes de los interesados. El Cliente puede editar, descargar y borrar su contenido en el Servicio. Si Sprout recibe una solicitud directamente, la envía al Cliente sin demora indebida y no la responde, salvo que el Cliente indique otra cosa o la ley lo exija.
8.2. Otra asistencia. Teniendo en cuenta la información de que dispone, Sprout ayuda al Cliente con sus obligaciones de seguridad, la notificación de Violaciones de Datos Personales, las evaluaciones de impacto relativas a la protección de datos y las consultas previas (artículos 32 a 36 del RGPD).
9. Violaciones de Datos Personales
9.1. Sprout notifica al Cliente sin demora indebida y, en cualquier caso, dentro de las 48 horas siguientes a tener conocimiento de una Violación de Datos Personales que afecte a Datos Personales del Cliente.
9.2. La notificación incluye, en la medida en que se conozcan: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y una persona de contacto. Sprout facilita más información a medida que la obtiene.
9.3. Una notificación no es un reconocimiento de culpa ni de responsabilidad.
10. Supresión y devolución
10.1. Durante la vigencia, el Cliente puede descargar sus imágenes y borrar su contenido en el Servicio.
10.2. Cuando el Cliente borra contenido, Sprout lo borra de su base de datos y de su proveedor de almacenamiento; una limpieza automática elimina los archivos guardados después de que el proveedor confirma la supresión.
10.3. Cuando el Cliente borra su cuenta o terminan los Términos, Sprout borra los Datos Personales del Cliente dentro de los 30 días y pide a su proveedor de publicación que elimine las conexiones con las cuentas sociales del Cliente, salvo que la ley exija a Sprout conservar los datos. Durante los 30 días posteriores a la terminación de los Términos, el Cliente puede pedir a Sprout una copia de sus datos. Las copias en las copias de seguridad se borran cuando el ciclo de copias las sobrescribe, y hasta entonces están protegidas. Las publicaciones que el Cliente ya publicó siguen en las redes sociales; el Cliente puede borrarlas allí.
11. Auditorías
11.1. Sprout pone a disposición del Cliente la información necesaria para demostrar el cumplimiento de este Anexo y del artículo 28 del RGPD.
11.2. El Cliente puede auditar el cumplimiento de Sprout una vez al año, o con más frecuencia si lo exige una autoridad de control o después de una Violación de Datos Personales. El Cliente debe avisar por escrito con 30 días de antelación, usar un auditor sujeto a confidencialidad que no sea competidor de Sprout, evitar interrupciones y pagar sus propios costos. Sprout puede responder primero a un cuestionario por escrito o facilitar informes de sus proveedores, si son suficientes.
12. Transferencias internacionales
12.1. Sprout está en Estados Unidos y trata los Datos Personales del Cliente en Estados Unidos y en las demás ubicaciones del Apéndice III.
12.2. EEE. Para las transferencias de Datos Personales del Cliente desde el EEE a Sprout, las Cláusulas Contractuales Tipo se incorporan a este Anexo por referencia: Módulo 2 (de responsable a encargado) cuando el Cliente es responsable del tratamiento, y Módulo 3 (de encargado a encargado) cuando el Cliente es encargado del tratamiento. Las partes eligen: se aplica la cláusula 7 (cláusula de adhesión); cláusula 9, letra a), opción 2 (autorización general por escrito) con el plazo de aviso de la sección 7.2; no se aplica la opción de la cláusula 11, letra a); cláusula 13: la autoridad de control determinada según la cláusula 13, letra a); cláusula 17, opción 1: el Derecho de Irlanda; cláusula 18, letra b): los tribunales de Irlanda. Los Apéndices I y II de este Anexo completan los Anexos I y II de las Cláusulas Contractuales Tipo, y el Apéndice III de este Anexo completa el Anexo III de las Cláusulas Contractuales Tipo.
12.3. Reino Unido. Para las transferencias desde el Reino Unido, el Addendum del Reino Unido se incorpora por referencia. Tabla 1: los datos de las partes figuran en el Apéndice I. Tabla 2: las Cláusulas Contractuales Tipo tal como se incorporan en la sección 12.2. Tabla 3: los Apéndices I a III de este Anexo. Tabla 4: ambas partes pueden terminar el Addendum del Reino Unido según su sección 19.
12.4. Suiza. Para las transferencias desde Suiza, las Cláusulas Contractuales Tipo se aplican con estos cambios: la autoridad de control competente es el Comisionado Federal de Protección de Datos e Información de Suiza (FDPIC); las referencias al RGPD incluyen la FADP suiza; y el término «Estado miembro» no excluye que los interesados en Suiza puedan demandar en su lugar de residencia habitual.
12.5. Brasil y Argentina. Cuando la LGPD o la Ley 25.326 exijan un mecanismo de transferencia específico, las partes aceptan las cláusulas contractuales tipo aprobadas por la ANPD (Resolução CD/ANPD 19/2024) o por la autoridad argentina (Disposición 60-E/2016), según corresponda, que se incorporan por referencia, con los datos de los Apéndices de este Anexo.
12.6. Si Sprout se certifica en el Marco de Privacidad de Datos UE-EE. UU. (o en sus partes para el Reino Unido o Suiza), Sprout puede basarse en esa certificación en su lugar e informa de ello al Cliente.
13. Leyes de privacidad de estados de EE. UU. (CCPA y otras)
13.1. Sprout es el service provider (y encargado del tratamiento) del Cliente y trata los Datos Personales del Cliente solo para los fines empresariales del Apéndice I.
13.2. Sprout no: (a) vende ni comparte Datos Personales del Cliente; (b) los conserva, usa ni comunica para ningún fin distinto de los fines empresariales del Apéndice I, incluido cualquier fin comercial distinto de prestar el Servicio; (c) los conserva, usa ni comunica fuera de la relación empresarial directa entre Sprout y el Cliente; ni (d) los combina con datos personales que Sprout recibe de otra persona o por cuenta de ella, o que recoge en su propia interacción con el consumidor, salvo lo que la CCPA permite a los service providers.
13.3. Sprout no usa los Datos Personales del Cliente para entrenar modelos de IA.
13.4. Sprout cumple la CCPA y ofrece el mismo nivel de protección que la CCPA exige al Cliente. Sprout informa al Cliente si ya no puede cumplir sus obligaciones. El Cliente puede tomar medidas razonables para detener y corregir un uso no autorizado, incluida la auditoría de la sección 11. Sprout certifica que entiende las restricciones de esta sección y que las cumplirá.
14. Responsabilidad
La responsabilidad de cada parte según este Anexo está sujeta a las limitaciones de los Términos, salvo cuando las Leyes de Protección de Datos o las Cláusulas Contractuales Tipo no permitan esa limitación frente a los interesados.
15. Vigencia
Este Anexo se aplica mientras Sprout trate Datos Personales del Cliente. Las secciones 10 y 12 siguen vigentes después de la terminación de los Términos hasta que Sprout haya borrado todos los Datos Personales del Cliente.
Apéndice I — Descripción del tratamiento
A. Partes
- Exportador de datos: el Cliente, identificado en su cuenta. Contacto: el correo electrónico del titular de la cuenta. Función: responsable del tratamiento (o encargado del tratamiento de su cliente). Actividades: uso del Servicio Feedloom.
- Importador de datos: Sprout LLC, 299 NW 46th St, Boca Raton, FL 33431, USA. Contacto: facundomartin@sproutco.io. Función: encargado del tratamiento (o subencargado). Actividades: prestación del Servicio Feedloom.
B. Descripción del tratamiento
| Elemento | Descripción |
|---|---|
| Categorías de interesados | (1) Personas que aparecen o se mencionan en el contenido del Cliente (fotos, publicaciones, fuentes), por ejemplo el personal, los clientes o los clientes finales del Cliente. (2) Titulares y gestores de las cuentas sociales que conecta el Cliente. (3) Clientes del Cliente y otros revisores que reciben enlaces de aprobación. |
| Categorías de datos personales | (1) Contenido: imágenes y fotos, nombres, textos, citas, enlaces y otros datos de los kits de marca, fuentes, instrucciones (prompts), conversaciones con el planificador, publicaciones y renderizados. (2) Datos de las cuentas conectadas: identificadores de cuenta y de perfil, nombres, nombres de usuario, fotos de perfil, estado de la conexión, resultados de la publicación. Los tokens de acceso los guarda el proveedor de publicación (Apéndice III), no la base de datos de Sprout. (3) Datos de los revisores: nombres y correos electrónicos de los revisores, decisiones de aprobación y fecha y hora. |
| Categorías especiales | No previstas. |
| Frecuencia | Continua, mientras se usa el Servicio. |
| Naturaleza del tratamiento | Recogida (incluido el rastreo de las fuentes que conecta el Cliente), conservación, análisis con IA, renderizado, visualización, transmisión al proveedor de publicación y a las redes sociales que elige el Cliente, descarga y supresión. |
| Finalidad (fin empresarial) | Prestar el Servicio al Cliente: planificar, crear, renderizar, revisar, programar y publicar publicaciones; gestionar las cuentas conectadas; proteger el Servicio. |
| Conservación | Hasta que el Cliente borre el contenido o su cuenta; después, supresión dentro de los 30 días (sección 10). Sprout no guarda las solicitudes de IA más allá de la propuesta resultante; la conservación del proveedor de IA figura en el Apéndice III. |
| Transferencias a subencargados | Las indicadas en el Apéndice III, para los mismos fines y plazos. |
C. Autoridad de control competente: la que determine la cláusula 13 de las Cláusulas Contractuales Tipo.
Apéndice II — Medidas técnicas y organizativas de seguridad
- Cifrado en tránsito: HTTPS/TLS en todos los puntos de acceso públicos, HSTS en producción. El proveedor de almacenamiento cifra en reposo los archivos multimedia.
- Almacenamiento privado de archivos multimedia: los objetos guardados son privados, están separados por organización y solo se sirven mediante enlaces firmados de corta duración (5 minutos) después de un control de acceso; los archivos subidos se comprueban por su contenido (sin SVG) y tienen un límite de tamaño; la integridad se comprueba con resúmenes SHA-256.
- Control de acceso: autorización denegada por defecto en cada acción; aislamiento estricto entre clientes en la capa de base de datos, con pruebas automáticas de aislamiento; funciones dentro de cada organización; acceso de administración limitado a personal identificado, con motivo, aviso visible y registro de auditoría en caso de suplantación.
- Autenticación: enlaces de inicio de sesión de un solo uso que caducan a los 15 minutos, hashes de contraseña bcrypt con un mínimo de 12 caracteres, límites de solicitudes, lista de sesiones con revocación, reautenticación para cambios sensibles, cookies de sesión firmadas y cifradas.
- Salvaguardas de IA: el resultado de la IA no puede elegir una organización, aprobar un lote ni activar una publicación; la publicación usa solo revisiones aprobadas; presupuestos y límites de IA por organización.
- Auditoría: registro de auditoría de solo anexado durante su período de conservación. La base de datos rechaza cambios y eliminaciones ordinarias; una tarea de conservación controlada elimina entradas después de 24 meses, salvo que exista una retención por motivos legales o de seguridad.
- Red e infraestructura: aplicación y base de datos en una red privada; el puerto de la base de datos no está expuesto a internet; protección de red de Cloudflare; webhooks firmados y verificados.
- Seguridad de la aplicación: política de seguridad de contenidos con nonces por solicitud, protección CSRF, cabeceras seguras, validación de entradas; auditorías automáticas de dependencias y análisis estático de seguridad en cada versión.
- Secretos: credenciales guardadas solo en el entorno de despliegue, nunca en el código fuente; los tokens de acceso a las cuentas sociales no se guardan en la base de datos de Sprout.
- Resiliencia: copias de seguridad periódicas de la base de datos; supervisión de los puntos de control de estado.
- Personal: deberes de confidencialidad; acceso solo cuando es necesario.
- Respuesta a incidentes: proceso documentado para evaluar, contener y notificar Violaciones de Datos Personales (sección 9).
- Supresión: supresión del contenido y de los archivos guardados después de que el Cliente los borra o cierra su cuenta (sección 10).
Apéndice III — Subencargados (a 1 de octubre de 2026)
| Subencargado | Servicio | Datos | Ubicación | Garantía de transferencia | Estado |
|---|---|---|---|---|---|
| DigitalOcean, LLC | Alojamiento de la aplicación, de la base de datos y del almacenamiento local de archivos multimedia | Todos los Datos Personales del Cliente | EE. UU. (Nueva York, NYC3) | Contrato de transferencia ulterior (cláusula 8.8 de las Cláusulas Contractuales Tipo); Marco de Privacidad de Datos UE-EE. UU. si está certificado | Activo |
| Cloudflare, Inc. | DNS, red y seguridad; Browser Run (renderizado de imágenes en un navegador remoto); almacenamiento de objetos R2 para archivos multimedia | Contenido en tránsito y en renderizado; imágenes y fotos guardadas | Red global; empresa en EE. UU. | Contrato de transferencia ulterior (cláusula 8.8 de las Cláusulas Contractuales Tipo); Marco de Privacidad de Datos UE-EE. UU. si está certificado | Red y renderizado: activos. Almacenamiento R2: no activo a 1 de octubre de 2026; cubierto por este aviso |
| ZERNIO SOFTWARE SL (Zernio) | Conexión de cuentas sociales y publicación de publicaciones; guarda los tokens de acceso de las cuentas conectadas | Datos de las cuentas conectadas, tokens de acceso, publicaciones y archivos multimedia que se van a publicar | España (proveedor); subencargados internacionales según su Centro de confianza | Contrato de transferencia ulterior (cláusula 8.8 de las Cláusulas Contractuales Tipo) | Activo cuando el Cliente conecta una cuenta |
| Postmark (ActiveCampaign, LLC) | Correo electrónico transaccional (por ejemplo avisos de enlaces de aprobación y de reconexión) | Correos electrónicos, nombres, contenido de los mensajes | EE. UU. | Contrato de transferencia ulterior (cláusula 8.8 de las Cláusulas Contractuales Tipo); Marco de Privacidad de Datos UE-EE. UU. si está certificado | Activo |
| OpenAI, L.L.C. | Planificación con IA y generación de textos en el planificador de Feedloom | Fuentes, datos de la marca, instrucciones y publicaciones enviadas en cada solicitud; solicitudes enviadas con el almacenamiento desactivado; no se usan para entrenamiento según las condiciones de la API de OpenAI | EE. UU. | Contrato de transferencia ulterior (cláusula 8.8 de las Cláusulas Contractuales Tipo); Marco de Privacidad de Datos UE-EE. UU. si está certificado | No activo a 1 de octubre de 2026; cubierto por este aviso |
Stripe trata los datos de pago de la propia cuenta del Cliente como un servicio separado; no trata Datos Personales del Cliente según este Anexo. Las redes sociales y los asistentes de IA que conecta el Cliente no son Subencargados (sección 2.4).