Acuerdo de Tratamiento de Datos (DPA)
1. Partes y objeto
Este Acuerdo regula el tratamiento de datos personales realizado por CC&A StratEx SpA en la prestación de EXEC360 Intelligence a una empresa cliente. Forma parte de las condiciones del servicio cuando el cliente contrata, renueva o utiliza la plataforma conforme al paquete legal vigente.
Cuando la empresa cliente determina las finalidades y medios esenciales del tratamiento de datos que incorpora a EXEC360 Intelligence, actuará como Responsable. CC&A StratEx actuará, respecto de esos datos, como Encargado y los tratará únicamente para prestar, asegurar, respaldar y soportar el servicio, salvo tratamientos propios en que corresponda actuar como Responsable.
2. Instrucciones y finalidad
CC&A StratEx tratará los datos conforme a las instrucciones documentadas del cliente, las condiciones del servicio y las acciones que los usuarios autorizados realicen en EXEC360 Intelligence. No utilizará los datos estratégicos del cliente para finalidades comerciales propias incompatibles con el servicio.
3. Categorías de datos y titulares
- Datos de identificación, contacto, cargo, empresa, membresía y rol de usuarios.
- Información estratégica ingresada en Visión, Hoshin, OKR, KR, KPI, iniciativas, A3 y reportes.
- Registros de seguridad, aceptaciones legales, solicitudes de privacidad, exportaciones y soporte.
- Metadatos de contratación y facturación necesarios para administrar la suscripción.
Los titulares pueden comprender usuarios, trabajadores, representantes, responsables o terceros cuyos datos sean incorporados legítimamente por el cliente.
4. Confidencialidad y acceso
El acceso se limita a usuarios autorizados y a las funciones necesarias para operar la plataforma. EXEC360 mantiene separación lógica por empresa. El Administrador SaaS no tiene acceso automático al contenido estratégico de los clientes. El acceso excepcional de soporte requiere motivo, autorización temporal del propietario o director y registro de auditoría.
5. Seguridad
CC&A StratEx aplicará medidas técnicas y organizativas proporcionales al riesgo, incluyendo control de acceso, sesiones seguras, hash de contraseñas, trazabilidad, separación multiempresa, respaldos, gestión de incidentes y protección de credenciales. Las huellas de IP destinadas a auditoría se almacenan mediante hash cuando el diseño de la función lo permite.
6. Subencargados y terceros
Podrán utilizarse proveedores necesarios para hosting, correo transaccional, pagos, inferencia de inteligencia artificial u otras funciones declaradas del servicio. CC&A StratEx mantendrá un inventario administrativo de proveedores/subencargados y revisará las condiciones aplicables a transferencias internacionales cuando corresponda.
Para EXEC360 Intelligence, CC&A StratEx utiliza actualmente GroqCloud (Groq) como proveedor de inferencia. EXEC360 selecciona y estructura el contexto mínimo autorizado antes de enviarlo; Groq no recibe acceso directo a la base de datos de la empresa. Según la documentación vigente de Groq, el proveedor actúa como processor/sub-processor respecto de datos personales tratados para prestar sus servicios y el procesamiento puede involucrar infraestructura en Estados Unidos. De acuerdo con la documentación de Groq vigente al 12 de agosto de 2026, las solicitudes de inferencia no se retienen por defecto; pueden existir registros temporales limitados por confiabilidad del servicio o investigación de abuso, y el proveedor ofrece controles de Zero Data Retention. Las condiciones de retención y controles de datos se rigen por la configuración aplicable y la documentación contractual vigente del proveedor.
7. Derechos de los titulares
CC&A StratEx facilitará al cliente mecanismos razonables para atender solicitudes de acceso, rectificación, supresión, oposición, portabilidad y bloqueo cuando resulten aplicables. EXEC360 incorpora un centro de privacidad y trazabilidad de solicitudes. El cliente conserva la responsabilidad de decidir sobre solicitudes relacionadas con datos cuyo tratamiento dirige, salvo que legalmente corresponda a CC&A StratEx resolverlas.
8. Incidentes
Los incidentes de privacidad o seguridad deberán registrarse, investigarse y gestionarse conforme a su naturaleza y riesgo. Cuando un incidente afecte datos tratados por cuenta de un cliente, CC&A StratEx procurará comunicar al cliente información suficiente para que éste pueda cumplir sus obligaciones legales y contractuales.
9. Retención, devolución y eliminación
Al finalizar el servicio, los datos serán sometidos a las reglas de retención configuradas y a revisión de obligaciones legales, contractuales, de respaldo o defensa de derechos. La eliminación definitiva no se ejecutará de manera automática cuando exista una obligación válida de conservación. Cuando corresponda, podrán aplicarse eliminación, anonimización o devolución/exportación.
10. Auditoría y cooperación
EXEC360 Intelligence mantiene evidencias de aceptación legal, seguridad, privacidad, exportaciones y accesos excepcionales de soporte. CC&A StratEx cooperará razonablemente con el cliente para demostrar controles del servicio, sin revelar información de otros clientes ni comprometer la seguridad de la plataforma.
11. Vigencia y normativa
Este Acuerdo se aplica mientras CC&A StratEx trate datos por cuenta del cliente en EXEC360 Intelligence. Se interpretará conforme a la normativa chilena aplicable y se actualizará cuando corresponda para mantener coherencia con la Ley N.º 19.628 y las modificaciones introducidas por la Ley N.º 21.719, cuya vigencia está prevista para el 1 de diciembre de 2026.