Adenda de tratamiento de datos (DPA)
How Writ processes personal data on your behalf under GDPR: roles, subprocessors, and safeguards.
En vigor el June 22, 2026 · Versión 2.0
Esta Adenda de tratamiento de datos («DPA») forma parte de las Condiciones de servicio entre tú («Cliente», el responsable del tratamiento) y Benjamin Garcia, que opera bajo el nombre de «Logiciels Writ», NEQ 2282397514 («Writ», «nosotros», el encargado del tratamiento) y se aplica cuando tratamos datos personales en tu nombre en relación con el Servicio. Cuando la legislación aplicable de protección de datos (incluidos el RGPD de la UE y el RGPD del Reino Unido) rige el tratamiento, esta DPA establece las obligaciones de las partes conforme, entre otros, al artículo 28.
1. Alcance y roles
Tú eres el responsable del tratamiento y Writ es el encargado del tratamiento de los datos personales tratados para prestar el Servicio. Writ es la capa API y MCP para sitios que no tienen API; graba, almacena, ejecuta y monitoriza los workflows y Monitores que creas, y gestiona tu cuenta y la facturación de tu wallet prepago.
2. Objeto y duración
Tratamos los datos personales únicamente para prestar el Servicio, durante la vigencia de tu cuenta y según tus instrucciones. El tratamiento finaliza cuando se elimina tu cuenta, sujeto a los plazos de conservación de nuestra Política de privacidad.
3. Naturaleza y finalidad del tratamiento
La naturaleza del tratamiento es la operación de una plataforma de automatización y monitorización: grabación, almacenamiento y ejecución de workflows; ejecución de Monitores y automatizaciones; gestión de cuentas y autenticación; medición del uso; y procesamiento de la facturación del wallet prepago. La finalidad se limita a prestar el Servicio y cumplir la ley.
4. Categorías de datos e interesados
Los datos personales pueden incluir información de la cuenta (nombre, correo electrónico, organización), datos técnicos (direcciones IP, user agents, marcas de tiempo), metadatos de facturación y cualquier dato personal contenido en los workflows, entradas, credenciales o resultados que elijas tratar a través del Servicio. Los interesados son tus usuarios autorizados y cualquier persona cuyos datos trates a través del Servicio.
5. Instrucciones del Cliente
Tratamos los datos personales únicamente conforme a tus instrucciones documentadas, incluidas las relativas a las transferencias, salvo que la ley lo exija. Si consideramos que una instrucción infringe la legislación aplicable de protección de datos, te lo informaremos.
6. Confidencialidad
Garantizamos que el personal autorizado a tratar datos personales está sujeto a obligaciones de confidencialidad apropiadas.
7. Medidas de seguridad
Implementamos medidas técnicas y organizativas apropiadas, incluido el cifrado en tránsito (TLS) y en reposo, el aislamiento por tenant, controles de acceso, credenciales cifradas (Argon2), una bóveda de credenciales cifrada para secretos y Personas, y tokens firmados y con caducidad con rotación de refresh. Consulta la sección «Seguridad de los datos» de la Política de privacidad para más detalle.
8. Subencargados
Nos autorizas a recurrir a los subencargados que figuran a continuación para tratar datos personales en tu nombre. Imponemos a cada uno obligaciones de protección de datos no menos protectoras que las de esta DPA, y seguimos siendo responsables de su desempeño. Daremos un aviso razonable de cualquier nuevo subencargado.
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Stripe | Procesamiento de pagos para suscripciones y recargas del wallet prepago. | Estados Unidos / UE |
| DigitalOcean | Alojamiento cloud, cómputo y la flota de ejecución gestionada; almacenamiento de objetos cuando se usa DigitalOcean Spaces. | Estados Unidos / UE |
| Anthropic | Inferencia de modelos de IA gestionada para sesiones de IA, navegación y funciones asistidas. | Estados Unidos |
| OpenAI | Inferencia de modelos de IA gestionada para sesiones de IA, streaming y funciones asistidas. | Estados Unidos |
| Google (Gemini) | Inferencia de modelos de IA gestionada y búsqueda web fundamentada para funciones de IA. | Estados Unidos |
| Email delivery (SMTP) | Correo transaccional y notificaciones por correo - verificación, alertas y facturación. | Estados Unidos / UE |
| Sentry | Informes de errores y diagnóstico del backend. | UE / Estados Unidos |
| Cloudflare | Edge / CDN delante de la API, captcha antibots Turnstile y la cabecera de país resuelta en el edge para el control de sanciones/embargo. | Edge global |
| hCaptcha | Captcha antibots alternativo (sustituto directo de Turnstile). | Estados Unidos / UE |
| Twilio | Envío de notificaciones por SMS (y WhatsApp cuando está configurado) para las alertas que configures. | Estados Unidos / UE |
| S3-compatible object store | Almacenamiento de los archivos del tenant, artefactos de ejecución y copias de seguridad. | Según el proveedor / la región |
| PostHog | Analítica de producto privacy-first para el sitio y la app, condicionada al consentimiento. | UE (autoalojable) |
9. Transferencias internacionales
Cuando se transfieren datos personales fuera del EEE, el Reino Unido o Suiza, nos basamos en un mecanismo de transferencia apropiado, como las Cláusulas contractuales tipo o una decisión de adecuación.
10. Asistencia al Cliente
Teniendo en cuenta la naturaleza del tratamiento, prestamos asistencia razonable con tus obligaciones para responder a las solicitudes de los interesados y para garantizar la seguridad, las evaluaciones de impacto relativas a la protección de datos y la consulta con las autoridades de control.
11. Solicitudes de los interesados
Si recibimos una solicitud de un interesado relativa a datos que tratamos en tu nombre, cuando la ley lo permita dirigiremos la solicitud hacia ti en lugar de responder directamente. En tu cuenta dispones de herramientas de acceso, exportación y eliminación de autoservicio.
12. Violación de datos personales
Te notificaremos sin dilación indebida tras tener conocimiento de una violación de datos personales que afecte a tus datos, y te proporcionaremos la información razonablemente necesaria para que cumplas tus obligaciones de notificación.
13. Supresión y devolución
A la terminación del Servicio, eliminamos los datos personales conforme a los plazos de conservación de nuestra Política de privacidad, salvo cuando la conservación sea requerida por la ley (por ejemplo, los registros de facturación y de wallet).
14. Auditorías
Ponemos a disposición la información razonablemente necesaria para demostrar el cumplimiento de esta DPA y permitimos auditorías conforme a la legislación aplicable, sujetas a restricciones razonables de confidencialidad y seguridad.
15. Contacto
Para preguntas sobre la DPA o la protección de datos, escribe a privacy@usewrit.app. Consulta todas las políticas en el índice legal.