1. Partes y objeto
Este DPA forma parte de los Términos y del Pedido con Mapboard Technologies, SAPI de C.V. (Río Amazonas 189, Col. Del Valle, San Pedro Garza García, N.L. 64650; RFC MTE260424D99). Mapboard trata Datos del Cliente como encargado para prestar el Servicio. El aviso de privacidad cubre también casos en que Mapboard es responsable (p. ej. el sitio de marketing).
2. Roles
El Cliente es responsable de los Datos del Cliente. Mapboard es encargado cuando los trata para el Servicio. El Cliente garantiza base legal y autorizaciones (incl. OAuth de Google) para ese encargo.
3. Alcance
Finalidad: operar la cuenta del Cliente (Ubicaciones, Google Business Profile, reputación e insights, Google Ads según lo habilitado, y lo contratado en el Pedido). Tipos de datos: cuenta e identidad; fichas y reseñas; métricas; datos de Ads autorizados; contenidos cargados por el Cliente; datos técnicos de uso del Servicio. Limited Use de Google: ver aviso de privacidad.
4. Obligaciones de Mapboard
- Tratar solo según este DPA, el Pedido y las instrucciones lícitas.
- Confidencialidad del personal autorizado.
- Medidas de seguridad razonables (Anexo A).
- Subencargados solo conforme a la lista y §5.
- Asistencia razonable para derechos de titulares y autoridades.
- Aviso de violaciones de seguridad sin dilación indebida.
- Eliminación o devolución al terminar, según §7.
- Auditorías: hasta 1 vez cada 12 meses, cuestionario o evidencia documental (informes o certificaciones que Mapboard mantenga disponibles). Visitas on-site solo de mutuo acuerdo, a costo del Cliente, con aviso de 30 días, sin acceso a datos de otros clientes.
5. Subencargados
El Cliente autoriza a Mapboard a usar los subencargados necesarios para prestar el Servicio. La lista pública vigente está en la sección 8. Mapboard informará cambios materiales de subencargados que traten Datos del Cliente, en esta página o por aviso al administrador. El Cliente podrá objetar por causa fundada relacionada con protección de datos en un plazo razonable; las partes buscarán una solución de buena fe. Si no es posible continuar sin ese subencargado, podrá aplicarse la terminación del módulo o Pedido afectado según los Términos.
6. Seguridad
Medidas razonables según el Anexo A: TLS, control de acceso y mínimo privilegio, segregación por organización, logging razonable, backups, confidencialidad del personal y diligencia sobre proveedores. Sin afirmar certificaciones que Mapboard no mantenga disponibles.
7. Conservación
Durante el Pedido, lo necesario para el Servicio. Tras terminación o revocación OAuth: eliminación o anonimización normalmente en 30 días; backups hasta unos 35 días, salvo obligación legal.
8. Lista pública de subencargados
| Subencargado | Función | Contexto |
|---|---|---|
| Google (Analytics) | GA4 del sitio de marketing | Propiedad G-P230FE4YJT |
| Google (Identity) | Autenticación OAuth | Cuenta de usuario del Servicio |
| Google (Business Profile) | GBP | Fichas, reseñas, métricas autorizadas |
| Google (Ads API) | Reportes y gestión si se habilita | Datos de Ads autorizados por el Cliente |
| Mailgun | Correo transaccional | Leads y avisos operativos |
| Proveedor de hosting | Infraestructura | Alojamiento del sitio y/o Servicio |
Anexo A: Medidas de seguridad
- Cifrado en tránsito (TLS u equivalente).
- Control de acceso, roles y mínimo privilegio.
- Segregación lógica por organización / Cliente.
- Registro razonable de eventos de seguridad y accesos sensibles.
- Copias de seguridad con retención limitada.
- Confidencialidad del personal con acceso a Datos del Cliente.
- Diligencia sobre subencargados (lista pública en §8).
Lista no exhaustiva. No se afirman certificaciones concretas salvo las que Mapboard mantenga disponibles conforme a las obligaciones de auditoría.