Documento legal · v1.0 · Vigente desde 6 de mayo de 2026

Acuerdo de Procesamiento de Datos

Este Data Processing Addendum (DPA) forma parte integral de los Términos y Condiciones y se acepta automáticamente al contratar GetDecant. Documenta la relación Encargado/Responsable, los sub-procesadores autorizados, las medidas de seguridad y los procedimientos ante incidentes.

01Identificación de las partes

Encargado del Tratamiento (Processor bajo GDPR / Service Provider bajo CCPA): Voltaflow LLC, sociedad constituida en Wyoming, Estados Unidos, operación 100% remota. Contacto de privacidad: privacy@voltaflow.com. Operadora del producto GetDecant ofrecido en getdecant.com.

Responsable del Tratamiento (Controller bajo GDPR / Business bajo CCPA): el Cliente que contrata el servicio (en adelante, el “Tenant”), que opera una o más perfumerías y utiliza GetDecant para gestionar su negocio.

Este DPA se interpreta de forma consistente con la Ley Federal de Protección de Datos Personales en Posesión de Particulares (LFPDPPP) de México, el Reglamento General de Protección de Datos (GDPR) de la UE y la California Consumer Privacy Act (CCPA), según aplique al Tenant.

02Datos personales procesados

Voltaflow LLC procesa, por instrucción del Tenant, las siguientes categorías de datos personales:

  • Empleados del Tenant: nombre, email, teléfono, rol (owner / admin / pos_operator / warehouse / staff), identificadores de sucursal, registros de acceso y auditoría.
  • Clientes finales del Tenant: nombre, teléfono, email opcional, dirección de envío, historial de compra, preferencias de fragancia y contenido de tickets enviados por mensajería.
  • Datos operativos: inventario por mililitro, transferencias entre sucursales, ventas POS, guías de envío. Solo incluyen PII cuando el Tenant las asocia explícitamente con un cliente final.

Finalidad: prestar las funcionalidades de GetDecant (POS, inventario, multi-sucursal, catálogo IA-asistido, tickets WhatsApp/SMS, logística integrada) según las instrucciones documentadas del Tenant.

03Sub-procesadores autorizados

El Tenant autoriza a Voltaflow LLC a utilizar los siguientes sub-procesadores para prestar el servicio. Esta lista es exhaustiva a la fecha de vigencia y se actualiza conforme a la Sección 9 (Subcontratación).

Sub-procesadorPropósitoPaís / RegiónDatos transferidos
Supabase
Base de datos, Auth, Storage, RLS multi-tenantEE.UU. / UETodos los datos del tenant (DB primaria)
Stripe
Procesamiento de pagos y suscripcionesEE.UU. / IrlandaEmail del operador, datos de facturación, customer ID
Envia.com
Logística multi-paquetería (orquestación de transportistas)EE.UU. / MéxicoDirección, código postal, teléfono, contenido declarado del envío
Wasend (api.wasend.dev)
API no-oficial WhatsApp
Envío de tickets/recibos por WhatsApp y SMSEspaña (sede declarada del proveedor) — confirmación contractual pendiente; se publicará la jurisdicción definitiva en /legal cuando se cierre el DPA con Wasend.Teléfono del cliente final, contenido del ticket, nombre del cliente
Fragella API
Catálogo enriquecido de fragancias (notas, accords, ratings)EE.UU.Queries del operador (sin PII)
Google (Gemini via Vercel AI Gateway)
IA · sin PII por política
IA generativa: enriquecimiento de catálogo, identificación de imágenes, chat de soporte, pricing competitivoEE.UU.Prompts e imágenes sanitizadas (sin PII por política — ver Sección 4)
Vercel AI Gateway
IA · sin PII por política
Routing y observability de llamadas a modelos IA (Gemini)EE.UU.Prompts sanitizados (sin almacenamiento persistente)
Serper
Datos de SERPs para asistente de pricing competitivoEE.UU.Queries (nombres de productos / fragancias, sin PII)
Resend
Emails transaccionales (recibos, alertas, password reset)EE.UU.Email, nombre, contenido del mensaje
Sentry (organización voltaflow-j5)
Captura de errores, stack traces y tracing de performanceEE.UU.Stack traces, IPs, contexto del error (scrubbed de tokens)
Vercel
Hosting de la aplicación web y analytics de tráficoEE.UU.IPs, eventos de navegación, métricas de performance
Cloudflare
CDN y mitigación de DDoSGlobal (red distribuida)IPs, metadata de tráfico HTTP
Estafeta, DHL MX, FedEx MX, Redpack y paqueterías regionales
Receptor downstream
Transportistas físicos (orquestados a través de Envia.com)MéxicoDirección de origen y destino, contenido declarado del envío
Meta (WhatsApp)
Receptor downstream
Receptor downstream de los mensajes enviados a través de WasendGlobal (infraestructura de Meta)Teléfono del cliente final y contenido del mensaje (vía Wasend)

Disclosure: Wasend

El servicio de mensajería WhatsApp opera a través de Wasend, un proveedor tecnológico que no es BSP oficial de Meta. Wasend transfiere los mensajes al canal de WhatsApp de Meta. El Tenant reconoce este routing y acepta el riesgo asociado de suspensión por parte de Meta. Para comunicaciones que requieran API oficial certificada por Meta, el Tenant puede solicitar un plan Enterprise con proveedor alterno (sujeto a disponibilidad).

04Política de IA: prompts sin datos personales

Voltaflow LLC opera una capa de redacción y sanitización que se aplica antes de enviar cualquier prompt o imagen a los modelos de IA generativa (Gemini via Vercel AI Gateway). Garantizamos lo siguiente:

  • Los prompts NO incluyen nombres, emails, teléfonos, direcciones, RFC, CURP ni ningún identificador directo de los clientes finales del Tenant.
  • Las imágenes procesadas por la visión IA son fotografías de productos (frascos de fragancia, etiquetas), no de personas. La capa rechaza imágenes que contengan rostros antes del envío.
  • Las queries para el catálogo (Fragella) y para el asistente de pricing competitivo (Serper) se sanitizan para eliminar PII antes de salir.
  • Vercel AI Gateway opera como router sin almacenamiento persistente de prompts. Google (Gemini) procesa prompts sanitizados según los términos comerciales del modelo.

La implementación de esta política vive en apps/web/lib/intelligence/redaction.ts y está respaldada por suites de pruebas automáticas que validan la ausencia de PII en los prompts emitidos por la capa de redacción. La detección y rechazo de imágenes con rostros (gating pre-Gemini) está documentada como compromiso operativo y se implementa por etapas: el control inicial filtra por dimensiones / aspect-ratio y se endurece progresivamente con detección activa. Voltaflow LLC se compromete a mantener y auditar esta capa durante toda la vigencia del contrato y a notificar cambios materiales.

05Medidas técnicas y organizativas de seguridad

  • Cifrado en tránsito: TLS 1.2 o superior para todas las conexiones cliente↔servidor y Voltaflow↔sub-procesadores.
  • Cifrado en reposo: AES-256 (gestionado por Supabase a nivel de almacenamiento físico de la base de datos).
  • Aislamiento por tenant: Row-Level Security (RLS) en PostgreSQL con políticas que restringen acceso por tenant_id y, cuando aplica, por branch_id.
  • Audit logs: registros de acceso administrativo, impersonación de SaaS admins (con cookie HttpOnly) y operaciones sensibles. Retención mínima 12 meses.
  • Control de acceso: autenticación Supabase con MFA disponible, roles granulares (owner/admin/pos_operator/warehouse/staff) y rotación periódica de service role keys.
  • Monitoreo: Sentry para detección de errores en producción; revisión de logs de Supabase y Vercel.

06Notificación de incidentes de seguridad

Voltaflow LLC notificará al Tenant dentro de las 72 horas siguientes a la confirmación de un incidente de seguridad que afecte datos personales bajo su responsabilidad. La notificación se enviará al email de contacto registrado por el Tenant e incluirá:

  • Naturaleza del incidente y categorías de datos potencialmente afectadas.
  • Volumen aproximado de registros y de personas titulares afectadas.
  • Medidas adoptadas o propuestas para contener y mitigar el impacto.
  • Punto de contacto de Voltaflow para coordinar la respuesta.

El Tenant es responsable de notificar a los titulares y autoridades competentes (INAI en México, autoridades GDPR en UE, fiscal AG en California) según corresponda. Voltaflow LLC cooperará con la información razonablemente necesaria.

07Cooperación con auditorías

Una vez al año natural, o cuando exista una causa razonable derivada de un incidente, el Tenant podrá solicitar evidencia de cumplimiento de este DPA (descripción de controles, reportes de sub-procesadores, certificaciones SOC 2 / ISO 27001 cuando estén disponibles). Voltaflow LLC responderá dentro de 30 días hábiles.

Auditorías on-site serán evaluadas caso por caso, sujetas a NDA, agenda acordada y costo razonable a cargo del Tenant solicitante (excepto cuando la auditoría sea requerida por una autoridad competente).

08Devolución y eliminación de datos al final del contrato

A la terminación del contrato, Voltaflow LLC ofrece al Tenant un periodo de 90 días para exportar sus datos en formato estándar (CSV / JSON), contado desde la fecha efectiva de cancelación.

Vencido el periodo de gracia, Voltaflow LLC procederá a la eliminación lógica y luego física de los datos del Tenant en sus sistemas y los de sus sub-procesadores principales (Supabase, Stripe, Resend, Sentry), salvo cuando una obligación legal de retención aplicable a Voltaflow exija conservar registros mínimos (logs fiscales, registros contables, sin contenido transaccional sensible).

Backups con datos eliminados rotan según el calendario operativo de Supabase (~30 días), tras lo cual desaparecen definitivamente.

09Subcontratación y notificación de cambios

Voltaflow LLC podrá agregar, sustituir o eliminar sub-procesadores. Cuando un cambio implique una nueva categoría de procesamiento o una nueva ubicación geográfica, Voltaflow notificará al Tenant con al menos 30 días de anticipación mediante:

  • Email al contacto principal del Tenant.
  • Actualización pública de esta página /dpa con bump de versión.

El Tenant podrá objetar el nuevo sub-procesador por causa razonable dentro del plazo de notificación. Si la objeción no puede resolverse, el Tenant tendrá derecho a terminar el contrato sin penalidad y a la devolución pro-rata del tiempo no utilizado.

10Transferencias internacionales y SCCs

Cuando datos personales de titulares ubicados en el Espacio Económico Europeo (EEE), Reino Unido o Suiza sean transferidos a Voltaflow LLC o a sus sub-procesadores fuera de esas jurisdicciones, las partes incorporan por referencia las Cláusulas Contractuales Tipo (Standard Contractual Clauses) aprobadas por la Comisión Europea (Decisión 2021/914), módulo 2 (Controller-to-Processor) o módulo 3 (Processor-to-Processor) según corresponda.

Para transferencias bajo Reino Unido (UK GDPR) aplica el International Data Transfer Addendum (IDTA) emitido por el ICO. Para Suiza, las SCCs UE se aplican con las modificaciones del FDPIC.

Voltaflow LLC mantiene Transfer Impact Assessments (TIAs) para los principales sub-procesadores y los pondrá a disposición del Tenant ante solicitud razonable.

11Versión, vigencia y contacto

Versión: v1.0.
Vigente desde: 6 de mayo de 2026.
Idioma controlante: español (México). En caso de traducciones, prevalece el texto en español.
Contacto: privacy@voltaflow.com o legal@getdecant.com.

Para preguntas sobre tu solicitud de derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) bajo LFPDPPP, escribe a privacidad@getdecant.com.

Usamos cookies para mejorar tu experiencia y analizar el tráfico del sitio. Política de cookies