← Volver al sitio
Documento legal público · fideliaby.mate4b.ai

Data Processing Agreement
DPA — Acuerdo de Tratamiento de Datos

Este acuerdo regula el tratamiento de datos personales realizado por Mate4B Corp como Procesador en el marco de los servicios de la plataforma Fidelia AI, conforme a los marcos legales de protección de datos aplicables en las principales jurisdicciones latinoamericanas y de Estados Unidos.

🔒
Versión DPA-v1.0 — Anexo B del ToS · Vigente desde su publicación. Este DPA forma parte integral de los Términos y Condiciones del Servicio y se adopta automáticamente al suscribir el Servicio. Última actualización: Julio 2026. Marcos aplicables: GDPR · Ley 25.326 (AR) · LGPD (BR) · Ley 1581 (CO) · LFPDPPP (MX) · CCPA (USA).
Procesador de Datos
Mate4B Corp
Florida, Estados Unidos
fideliaby.mate4b.ai
Trata los datos personales en nombre y por instrucción del Responsable, únicamente para prestar el Servicio de la plataforma Fidelia AI.
Responsable del Tratamiento
El Cliente
Entidad que contrata el Servicio (según Orden de Servicio)
Determina los fines y medios del tratamiento de datos personales de sus usuarios finales. Es responsable ante los titulares y las autoridades regulatorias de su jurisdicción.
Procesador
Mate4B Corp
Breach notification
72 horas
Retención de datos
30 días post-contrato
Marcos regulatorios
AR · BR · CO · MX · USA
Índice de artículos
Art. 01
Definiciones y Alcance
  • 1.1"Datos Personales": toda información relativa a una persona física identificada o identificable (titular del dato), tratada en el contexto del uso del Servicio por el Cliente, incluyendo datos de usuarios finales del Cliente que interactúan con los agentes de la Plataforma.
  • 1.2"Tratamiento": cualquier operación realizada sobre Datos Personales, incluyendo recolección, almacenamiento, uso, transmisión, análisis y eliminación.
  • 1.3"Datos Sensibles": categorías especiales de datos personales que requieren protección reforzada, incluyendo datos financieros (números de cuenta, tarjetas, CUIT/RUT/CPF/RFC), datos de salud, datos biométricos y datos de identidad.
  • 1.4"Sub-procesador": tercero contratado por Mate4B Corp que trata Datos Personales en el marco de la prestación del Servicio.
  • 1.5Este DPA se aplica a todo tratamiento de Datos Personales que Mate4B Corp realice en nombre del Cliente en el contexto del uso de la plataforma Fidelia AI, y forma parte integral del ToS suscrito entre las partes.
Art. 02
Instrucciones de Tratamiento
  • 2.1Mate4B Corp tratará los Datos Personales únicamente siguiendo las instrucciones documentadas del Cliente, tal como se establecen en el ToS y en las configuraciones realizadas por el Cliente en la Plataforma.
  • 2.2Si Mate4B Corp considera que una instrucción del Cliente viola la normativa de protección de datos aplicable, deberá notificarlo de inmediato al Cliente por escrito antes de ejecutar dicha instrucción.
  • 2.3Las instrucciones del Cliente determinan: (a) las categorías de Datos Personales tratados, (b) las finalidades del tratamiento, (c) las integraciones y sistemas a conectar, y (d) los agentes a desplegar y su comportamiento configurado.
Compromiso central de Mate4B Corp: Los Datos Personales del Cliente y de sus usuarios finales nunca serán utilizados por Mate4B Corp para entrenar, ajustar, evaluar ni mejorar modelos de inteligencia artificial propios o de terceros, bajo ninguna circunstancia y sin excepción.
Art. 03
Categorías de Datos y Finalidades del Tratamiento

Las categorías de datos tratados dependen de la configuración del Cliente. Las categorías típicas en el contexto de servicios financieros son:

  • 3.1Datos de identificación: nombre, apellido, número de documento, fecha de nacimiento, CUIT/RUT/CPF/RFC, email, teléfono. Finalidad: identificación del usuario en la interacción con el agente.
  • 3.2Datos de operaciones financieras: consultas sobre saldo, movimientos, productos, estados de crédito. Finalidad: resolución de consultas operativas a través del agente de soporte o ventas.
  • 3.3Datos de comportamiento e interacción: historial de conversaciones, intenciones detectadas, sentimiento, tópicos consultados. Finalidad: personalización del agente y análisis de performance del servicio del Cliente.
  • 3.4Datos de perfil de lead (si aplica): información comercial, etapa del embudo, historial de contacto. Finalidad: integración con CRM para agentes de ventas conversacionales.
Responsabilidad del Cliente: El Cliente es el único responsable de garantizar que el tratamiento de Datos Personales a través de la Plataforma cumple con la normativa aplicable en su jurisdicción, incluyendo que cuenta con la base legal adecuada (consentimiento, ejecución de contrato, interés legítimo) para tratar cada categoría de datos.
Art. 04
Medidas Técnicas y Organizativas de Seguridad

Mate4B Corp implementa y mantiene las siguientes medidas de seguridad para proteger los Datos Personales:

  • 4.1Aislamiento por tenant (RLS): Row-Level Security a nivel de base de datos PostgreSQL. Ningún dato de un tenant es accesible desde otro, a nivel de base de datos, no solo de aplicación.
  • 4.2Cifrado: TLS 1.2+ para todas las comunicaciones en red. Cifrado AES-256 para datos almacenados en base de datos y backups.
  • 4.3PII Redaction automático: El Guardrails Engine detecta y anonimiza datos personales sensibles antes de que el payload sea enviado al modelo de lenguaje, en español, inglés y portugués.
  • 4.4Logs de auditoría inmutables: Registro completo de cada interacción: prompt, herramientas, contexto y respuesta. Logs inalterables, exportables y propiedad del Cliente.
  • 4.5Control de acceso privilegiado: Acceso a datos de producción limitado al personal estrictamente necesario, bajo política de mínimo privilegio y autenticación multifactor obligatoria.
  • 4.6Engine propio sin dependencias opacas: Sin uso de frameworks de terceros con comportamiento no auditable. Trazabilidad completa del flujo de datos en cada request.
  • 4.7Mate4B Corp revisará y actualizará estas medidas periódicamente para mantener un nivel de seguridad apropiado al riesgo del tratamiento.
  • 4.8El Cliente puede solicitar, con un preaviso de 30 días, un informe de arquitectura de seguridad y aislamiento firmado por el CTO de Mate4B Corp, una vez por año de contrato.
Art. 05
Sub-procesadores
  • 5.1Mate4B Corp puede subcontratar parte del tratamiento a los sub-procesadores listados a continuación. Mate4B Corp garantiza que cada sub-procesador ofrece garantías suficientes de seguridad y cumplimiento normativo.
Sub-procesador Servicio provisto Ubicación de datos Cumplimiento
AWS / Amazon Web Services Infraestructura cloud (servidores, base de datos, almacenamiento) Región seleccionada por el Cliente (São Paulo, Santiago u otra acordada) ISO 27001 SOC 2
OpenAI / Anthropic Modelo de lenguaje (LLM) — solo cuando el Cliente NO usa modalidad BYOK Servidores del proveedor LLM (USA). En BYOK, el Cliente gestiona esta relación directamente. Política proveedor
Proveedor LLM del Cliente Modelo de lenguaje — solo en modalidad BYOK Gestionada directamente por el Cliente. Mate4B Corp no controla este tramo. Resp. Cliente
  • 5.2Mate4B Corp notificará al Cliente con al menos 30 días de anticipación ante cualquier cambio en la lista de sub-procesadores. El Cliente podrá objetar un nuevo sub-procesador dentro de los 14 días de recibida la notificación, alegando razones fundadas de incumplimiento normativo.
  • 5.3Si el Cliente objeta fundadamente un sub-procesador y Mate4B Corp no puede prescindir de él, cualquiera de las partes puede terminar el contrato sin penalidad, con un preaviso de 30 días.
Art. 06
Flujo de Datos en Modalidad BYOK

En la modalidad Bring Your Own Key (BYOK), el flujo de datos es el siguiente:

01 — Usuario final
Envía mensaje
Via canal configurado (WhatsApp, Web, Slack, etc.)
02 — Fidelia AI
Procesa y protege
Aplica RLS, construye contexto, ejecuta PII Redaction, prepara payload
03 — LLM del Cliente
Procesa el payload
Payload (con PII anonimizado) enviado al LLM con las API Keys del Cliente
04 — Respuesta
Auditoría y entrega
Respuesta retorna a Fidelia AI para auditoría y entrega al usuario final
  • 6.1El control de Mate4B Corp sobre los datos abarca los pasos 1, 2 y 4. El paso 3 (comunicación entre Fidelia AI y el LLM del Cliente) se rige por los términos del proveedor LLM elegido por el Cliente.
  • 6.2En modalidad BYOK, el Cliente asume el rol de Responsable del Tratamiento también respecto del procesamiento realizado por su proveedor LLM. Mate4B Corp no actúa como sub-procesador en ese tramo.
Art. 07
Transferencia Internacional de Datos

Mate4B Corp está constituida en Florida, USA. El tratamiento de datos de usuarios latinoamericanos implica transferencias internacionales. Las salvaguardas aplicables por jurisdicción son:

🇦🇷
Argentina
Ley 25.326
Transferencia bajo cláusulas contractuales. El presente DPA actúa como garantía adecuada.
🇧🇷
Brasil
LGPD
Transferencia amparada en cláusulas contractuales padrão (Art. 33, LGPD).
🇨🇴
Colombia
Ley 1581
Transferencia bajo garantías contractuales equivalentes (Dec. 1377/2013).
🇲🇽
México
LFPDPPP
Transferencia amparada en Aviso de Privacidad del Cliente y este DPA.
  • 7.1El Cliente es responsable de incluir en su Aviso de Privacidad / Política de Datos la información relativa a la transferencia internacional de datos a Mate4B Corp, conforme a los requisitos de la normativa de su jurisdicción.
  • 7.2Mate4B Corp cooperará con el Cliente para proveer la documentación necesaria que el Cliente deba presentar ante su autoridad de control de datos.
Art. 08
Derechos de los Titulares de los Datos
  • 8.1El Cliente es el responsable de gestionar el ejercicio de los derechos de los titulares (acceso, rectificación, supresión, oposición, portabilidad, limitación del tratamiento) conforme a la normativa aplicable en su jurisdicción.
  • 8.2Mate4B Corp asistirá al Cliente en el cumplimiento de estos derechos en la medida técnicamente posible y razonablemente necesaria, dentro de un plazo máximo de 10 días hábiles desde la solicitud del Cliente.
  • 8.3La asistencia incluye: (a) localización de los datos del titular en el sistema, (b) exportación o anonimización de dichos datos a solicitud del Cliente, (c) eliminación de conversaciones o memorias persistentes vinculadas a un titular específico.
Art. 09
Gestión de Incidentes de Seguridad — Proceso de Notificación
0–1h
Detección
Mate4B Corp detecta o recibe reporte del incidente.
1–4h
Contención
Se activa el protocolo de contención y se evalúa el alcance.
< 72h
Notificación al Cliente
Notificación escrita con la información disponible sobre el incidente.
72h+
Reporte completo
Reporte con causa raíz, alcance, medidas adoptadas y plan de mejora.
  • 9.1La notificación dentro de las 72 horas incluirá: (a) descripción de la naturaleza del incidente, (b) categorías y volumen aproximado de datos afectados, (c) datos de contacto del responsable de seguridad de Mate4B Corp, (d) consecuencias probables, (e) medidas adoptadas o propuestas.
  • 9.2La obligación de notificar a las autoridades de control y a los titulares de datos afectados corresponde al Cliente como Responsable del Tratamiento. Mate4B Corp brindará toda la asistencia necesaria.
  • 9.3En caso de acceso cross-tenant por falla de la arquitectura de Mate4B Corp, el Cliente afectado tiene derecho a terminar el contrato sin penalidad y a recibir la exportación completa de sus datos.
Art. 10
Evaluación de Impacto en la Protección de Datos (EIPD/DPIA)
  • 10.1Si el tratamiento realizado por el Cliente a través de la Plataforma requiere una Evaluación de Impacto (EIPD/DPIA) conforme a la normativa aplicable, Mate4B Corp asistirá al Cliente facilitando la información técnica necesaria sobre el tratamiento realizado como Procesador.
  • 10.2El uso de agentes de IA en la toma de decisiones automatizadas que afecten a personas físicas (ej. scoring crediticio, evaluación de riesgo) constituye un tratamiento de alto riesgo que, en la mayoría de las jurisdicciones latinoamericanas, requiere EIPD y salvaguardas adicionales como intervención humana o derecho de oposición. El Cliente es responsable de implementar dichas salvaguardas.
Art. 11
Eliminación y Devolución de Datos
  • 11.1Al finalizar la relación contractual, Mate4B Corp pondrá a disposición del Cliente la exportación completa de todos sus Datos en formato estándar (JSON/CSV) dentro de los 30 días siguientes a la fecha de terminación.
  • 11.2Transcurrido el plazo de exportación, Mate4B Corp procederá a la eliminación segura e irreversible de todos los Datos del Cliente de sus sistemas de producción, backup y logs, salvo obligación legal de conservación.
  • 11.3Mate4B Corp emitirá un certificado de eliminación al Cliente dentro de los 15 días hábiles siguientes a la eliminación efectiva.
  • 11.4En modalidad on-premise, la eliminación de datos de la infraestructura del Cliente es responsabilidad exclusiva del Cliente.
Art. 12
Auditorías y Derecho de Inspección
  • 12.1El Cliente tiene derecho a verificar el cumplimiento de las obligaciones del presente DPA mediante: (a) revisión de la documentación de seguridad y arquitectura provista por Mate4B Corp; (b) solicitud de un informe de auditoría de tercero independiente (SOC 2 Type II o equivalente) cuando esté disponible; (c) auditoría in situ con preaviso de 30 días, máximo una vez por año, a cargo del Cliente.
  • 12.2Las auditorías in situ no podrán interferir con las operaciones de Mate4B Corp ni con el Servicio prestado a otros clientes. El alcance queda limitado a los sistemas y procesos relacionados con el tratamiento de los Datos del Cliente.
Art. 13
Ley Aplicable, Vigencia e Integración
  • 13.1Este DPA se rige por las leyes del Estado de Florida, USA, y por los marcos de protección de datos aplicables en la jurisdicción del Cliente. En caso de conflicto entre marcos normativos, prevalecerá el que otorgue mayor protección al titular de los datos.
  • 13.2Este DPA tiene la misma vigencia que el ToS al que se adjunta. Sus obligaciones en materia de confidencialidad y eliminación de datos subsistirán tras la terminación del ToS hasta su cumplimiento efectivo.
  • 13.3En caso de conflicto entre el presente DPA y el ToS, prevalecerán las disposiciones del DPA en todo lo relativo al tratamiento de datos personales.

Aceptación del DPA

¿Cómo se adopta este acuerdo?

Este DPA forma parte integral de los Términos y Condiciones del Servicio (ToS) de Fidelia AI. Al suscribir el ToS — ya sea mediante firma electrónica, aceptación digital durante el onboarding o uso activo del Servicio — el Cliente acepta automáticamente el presente DPA en su versión vigente.

Para solicitudes de ejercicio de derechos de titulares de datos, reportes de incidentes o consultas sobre protección de datos, contactanos en privacy@mate4b.com.

Contactar al equipo →