Versión: 1.0 · Entrada en vigor: 12 de julio de 2026 · Última actualización: 12 de julio de 2026
Partes y alcance
Este Anexo de Tratamiento de Datos aplica cuando Synaptic AI procesa datos personales por cuenta de un cliente B2B para operar Synaptic Conversational OS. El cliente actúa como responsable respecto de los datos de sus usuarios, contactos, clientes finales y conversaciones de negocio; Synaptic AI actúa como encargado respecto de esos datos, salvo tratamientos propios descritos en el aviso de privacidad.
Objeto, duración y naturaleza
El objeto es hospedar, procesar, transmitir, proteger, consultar y eliminar datos necesarios para prestar el SaaS, incluyendo inbox, mensajes, adjuntos, usuarios, tenants, integraciones, IA, aprobaciones, handoff, auditoría y soporte. La duración será la vigencia del contrato o cuenta, más el periodo necesario para cierre, seguridad, cumplimiento, defensa de derechos o eliminación ordenada.
Categorías de datos y titulares
Datos de usuarios autorizados, representantes del cliente, remitentes de Instagram, clientes finales del negocio, identificadores de cuenta, mensajes, adjuntos, timestamps, estados, configuraciones, registros técnicos, trazas de IA, auditoría y solicitudes de privacidad. Pueden aparecer datos sensibles solo si una persona los envía voluntariamente o si el cliente los ingresa bajo su propia responsabilidad.
Instrucciones documentadas
Synaptic AI procesará datos conforme al contrato, este DPA, la configuración del tenant, instrucciones razonables del cliente, documentación del producto y obligaciones legales. Si una instrucción parece ilícita, riesgosa o incompatible con políticas de Meta, Synaptic AI podrá rechazarla, pedir aclaración o suspender la operación afectada.
Confidencialidad y acceso
Synaptic AI limitará el acceso a personas o sistemas que lo necesiten para operar, proteger o soportar el servicio. Quienes tengan acceso deberán tratar la información de forma confidencial. El cliente debe administrar sus propios usuarios, roles y permisos.
Medidas de seguridad
Las medidas incluyen aislamiento por tenant, sesiones con cookie HttpOnly, controles de roles, firmas internas, verificación de webhooks de Meta, cifrado de tokens de Meta en reposo, auditoría de acciones relevantes, redacción de secretos y separación de secretos fuera del navegador. Estas medidas pueden evolucionar sin reducir materialmente el nivel de protección contratado.
Subprocesadores
El cliente autoriza el uso de subprocesadores necesarios para prestar el servicio, conforme a /subprocessors o al contrato aplicable. Synaptic AI no inventa ni garantiza proveedores no documentados; cuando un nuevo subprocesador real trate datos personales por cuenta del cliente, se documentará su rol y finalidad.
Transferencias internacionales
El cliente reconoce que Meta/Instagram, proveedores de IA, infraestructura u otros subprocesadores pueden tratar datos fuera de México. Synaptic AI implementará medidas contractuales y de minimización razonables según el proveedor y la ley aplicable, sin afirmar regiones específicas no verificadas públicamente.
Solicitudes de titulares
Synaptic AI asistirá razonablemente al cliente para atender solicitudes ARCO, revocación, limitación, exportación o eliminación. Cuando Synaptic AI reciba una solicitud relacionada con datos controlados por el cliente, podrá responder directamente si corresponde o canalizarla al cliente para validación y decisión.
Eliminación y devolución
Al terminar el servicio o ante solicitud válida, Synaptic AI eliminará o devolverá datos conforme a contrato, capacidades técnicas y obligaciones legales. La eliminación de Platform Data de Meta se coordina entre Social API y Conversational OS cuando el sujeto o cuenta conectada coincide con registros conocidos. Se puede conservar evidencia mínima no reversible o registros necesarios para seguridad, cumplimiento o defensa de derechos.
Incidentes de seguridad
Synaptic AI notificará al cliente sin demora indebida cuando confirme un incidente de seguridad que afecte datos personales tratados por cuenta del cliente, con la información razonablemente disponible sobre naturaleza, datos afectados, medidas adoptadas y acciones recomendadas.
Auditoría y evidencia
El cliente puede solicitar información razonable sobre controles de seguridad y tratamiento. Las auditorías no deben comprometer secretos, datos de otros clientes, seguridad de la plataforma ni continuidad operativa; podrán satisfacerse mediante documentación, reportes, reuniones o evidencias técnicas razonables.
Responsabilidad
Cada parte responde por sus obligaciones conforme al contrato y la ley aplicable. El cliente es responsable de sus bases legales, avisos, permisos, contenido, usuarios y uso de integraciones. Synaptic AI es responsable de procesar conforme a instrucciones válidas y aplicar las medidas comprometidas.