Acuerdo de Procesamiento de Datos
Última actualización: 9 de julio de 2026
Última actualización: 9 de julio de 2026.
Este Acuerdo de Procesamiento de Datos ("APD") forma parte de los Términos de Servicio entre EvaAI, operada por Gustavo Zermeño P., operando comercialmente como EvaAI, con domicilio en León, Guanajuato, México ("Encargado" o "EvaAI"), y el cliente que utiliza la plataforma EvaAI ("Responsable" o "Cliente").
Este APD rige el tratamiento de datos personales por parte de EvaAI en nombre del Cliente en relación con los Servicios.
Este APD está disponible en español e inglés. En caso de conflicto entre versiones de idioma, la versión en español prevalecerá.
Contacto: privacy@goeva.ai
1) Definiciones
- "Responsable" significa el Cliente que determina los fines y medios del tratamiento de datos personales a través de la plataforma EvaAI.
- "Encargado" significa EvaAI, que trata datos personales en nombre del Responsable.
- "Titular" significa una persona física identificada o identificable cuyos datos personales son tratados.
- "Datos Personales" significa cualquier información relativa a un Titular, incluyendo contenido de mensajes, información de contacto y metadatos.
- "Sub-encargado" significa un proveedor de servicios tercero contratado por EvaAI para tratar datos personales en nombre del Responsable.
- "Tratamiento" significa cualquier operación realizada sobre datos personales, incluyendo recolección, almacenamiento, uso, divulgación y eliminación.
- "LFPDPPP" significa la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de México.
2) Alcance y Propósito
EvaAI trata datos personales en nombre del Cliente únicamente para proporcionar los Servicios descritos en los Términos de Servicio. Esto incluye el tratamiento de contenido de mensajes, información de contacto, historial de conversaciones y metadatos relacionados a través de los canales de mensajería conectados por el Cliente (WhatsApp, Instagram, Messenger, chat web).
Las categorías de titulares de datos incluyen los usuarios finales, contactos y prospectos del Cliente que interactúan con los agentes de IA del Cliente a través de la plataforma EvaAI.
3) Obligaciones del Cliente
Como Responsable, el Cliente es responsable de:
- Asegurar que exista una base legal para el tratamiento de datos personales a través de la plataforma EvaAI.
- Proporcionar avisos apropiados a los usuarios finales sobre cómo se tratarán sus datos.
- Obtener los consentimientos requeridos de los usuarios finales antes de conectar canales de mensajería.
- Asegurar que las instrucciones proporcionadas a EvaAI para el tratamiento de datos cumplan con las leyes de protección de datos aplicables.
- Responder a las solicitudes de los Titulares relacionadas con sus datos personales.
4) Obligaciones de EvaAI
Como Encargado, EvaAI deberá:
- Tratar datos personales solo según instrucciones documentadas del Cliente, a menos que la ley lo requiera.
- Asegurar que las personas autorizadas para tratar datos personales estén sujetas a obligaciones de confidencialidad.
- Implementar medidas de seguridad técnicas y organizativas apropiadas.
- Asistir al Cliente en responder a solicitudes de los Titulares.
- Asistir al Cliente en asegurar el cumplimiento de obligaciones de protección de datos, incluyendo notificación de violaciones y evaluaciones de impacto.
- Eliminar o devolver todos los datos personales al terminar los Servicios, sujeto a los períodos de retención especificados en los Términos de Servicio.
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este APD.
5) Sub-encargados
El Cliente autoriza a EvaAI a contratar los siguientes sub-encargados para asistir en la prestación de los Servicios:
- Supabase (alojamiento de base de datos y almacenamiento) - Estados Unidos
- OpenAI, Anthropic y Google Gemini (proveedores de modelos de IA para respuestas de agentes) - Estados Unidos
- OpenRouter (puerta de enlace y enrutamiento de modelos de IA) - Estados Unidos
- Meta Platforms (entrega de mensajería por WhatsApp, Instagram, Messenger) - Estados Unidos
- Twilio (comunicaciones de voz y SMS) - Estados Unidos
- Stripe (procesamiento de pagos y facturación) - Estados Unidos
- Vercel (alojamiento y entrega de frontend) - Estados Unidos
- Koyeb (alojamiento y cómputo de backend) - Estados Unidos / Europa
- Upstash (almacenamiento en caché Redis y colas de tareas) - Estados Unidos
- Facturapi (facturación electrónica mexicana / CFDI) - México
- Google (integración de calendario y OAuth) - Estados Unidos
- SendGrid (entrega de correo electrónico transaccional) - Estados Unidos
Cambios en Sub-encargados
EvaAI notificará al Cliente con al menos 30 días de anticipación antes de agregar o reemplazar un sub-encargado, mediante correo electrónico a la dirección registrada de la cuenta. El Cliente puede objetar el cambio contactando a privacy@goeva.ai dentro del período de aviso. Si la objeción no puede resolverse razonablemente, el Cliente puede terminar los Servicios afectados.
Todos los sub-encargados están sujetos a obligaciones de tratamiento de datos no menos protectoras que las de este APD.
EvaAI se asegurará de que sus sub-encargados cumplan con obligaciones de protección de datos equivalentes. La responsabilidad total de EvaAI por los actos y omisiones de sus sub-encargados no excederá las limitaciones establecidas en los Términos de Servicio.
6) Transferencias de Datos
Los datos personales pueden transferirse entre México, Estados Unidos y otras regiones donde se encuentre la infraestructura o los sub-encargados de EvaAI.
Cuando lo requiera la ley aplicable, EvaAI asegura que existan salvaguardas apropiadas para las transferencias internacionales de datos, como Cláusulas Contractuales Estándar o mecanismos equivalentes reconocidos bajo la LFPDPPP.
7) Medidas de Seguridad
EvaAI implementa y mantiene medidas técnicas y organizativas apropiadas para proteger los datos personales, incluyendo:
- Cifrado de datos en tránsito mediante HTTPS/TLS.
- Cifrado de datos en reposo mediante AES-256 para almacenamiento en base de datos.
- Controles de acceso con principios de mínimo privilegio.
- Monitoreo regular y registro de auditoría de acceso a datos.
- Infraestructura segura con servicios de base de datos administrados.
- Obligaciones de confidencialidad y capacitación en seguridad para empleados.
8) Notificación de Violación de Datos
EvaAI notificará al Cliente sin demora indebida, y en todo caso dentro de las 72 horas de tener conocimiento de una violación de datos personales que afecte los datos del Cliente.
La notificación incluirá:
- La naturaleza de la violación, incluyendo categorías y número aproximado de Titulares afectados.
- Las consecuencias probables de la violación.
- Las medidas tomadas o propuestas para abordar la violación y mitigar sus efectos.
- Información de contacto del punto de contacto de EvaAI para consultas adicionales.
Cooperación
EvaAI cooperará con el Cliente y tomará medidas razonables para asistir en la investigación, mitigación y remediación de la violación. EvaAI también asistirá al Cliente en cumplir con cualquier obligación de notificación de violación bajo la ley aplicable.
9) Solicitudes de Titulares
EvaAI asistirá al Cliente en responder a solicitudes de Titulares para ejercer sus derechos (acceso, rectificación, cancelación, oposición, portabilidad) proporcionando medidas técnicas y organizativas apropiadas.
Si EvaAI recibe una solicitud directamente de un Titular, EvaAI redirigirá la solicitud al Cliente sin demora, a menos que la ley requiera responder directamente.
10) Retención y Eliminación de Datos
EvaAI trata datos personales durante la vigencia de la suscripción del Cliente. La cancelación respeta el período pagado; cuando la suscripción termina de forma definitiva — al final del período pagado, o una vez agotados los reintentos de pago tras un pago fallido — la cuenta se pone en pausa.
Mientras está en pausa, los datos personales se conservan en un estado reversible para que la cuenta pueda reactivarse. Aproximadamente 150 días después de la pausa, si la cuenta no se ha reactivado, EvaAI elimina de forma permanente e irreversible las conversaciones, los datos personales de contactos y mensajes, los archivos multimedia y el contenido de la base de conocimiento, y desconecta los canales de mensajería. Las copias de seguridad de base de datos que contengan esos datos se purgan en el curso ordinario de la rotación de respaldos de EvaAI.
Los registros fiscales y de facturación, incluyendo las facturas electrónicas mexicanas (CFDI), se conservan a través del sub-encargado de facturación de EvaAI durante el período requerido por la legislación fiscal mexicana (aproximadamente cinco años), incluso después de eliminar otros datos personales.
Antes de la eliminación permanente, y previa solicitud en cualquier momento, el Cliente puede exportar sus datos (véase la Sección 15). El Cliente puede solicitar una certificación de eliminación contactando a privacy@goeva.ai después de que haya transcurrido el período de eliminación.
11) Derechos de Auditoría
El Cliente puede solicitar documentación que demuestre el cumplimiento de EvaAI con las obligaciones establecidas en este APD. Las solicitudes deben dirigirse a privacy@goeva.ai con aviso razonable.
EvaAI puede satisfacer las solicitudes de auditoría proporcionando certificaciones relevantes, informes de auditoría o resúmenes escritos de sus prácticas de seguridad y protección de datos. Las auditorías presenciales pueden organizarse de mutuo acuerdo, a expensas del Cliente.
Las solicitudes de auditoría se limitan a una vez por período de doce meses, a menos que sean requeridas por una autoridad de protección de datos o después de una violación de datos confirmada.
12) Ley Mexicana de Protección de Datos (LFPDPPP)
EvaAI cumple con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México y sus regulaciones.
EvaAI apoya al Cliente en el cumplimiento de obligaciones bajo la LFPDPPP, incluyendo:
- Apoyar solicitudes de derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) de los Titulares.
- Mantener avisos de privacidad apropiados según lo requiere la LFPDPPP.
- Implementar medidas de seguridad consistentes con los requisitos de la LFPDPPP.
- Cooperar con el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) cuando sea requerido.
13) Protección de Datos Europea (RGPD)
Cuando se procesen datos personales de personas ubicadas en el Espacio Económico Europeo (EEE) o el Reino Unido bajo este APD, se aplican las siguientes disposiciones adicionales:
- Las Cláusulas Contractuales Estándar (Módulo 2: Responsable a Encargado) aprobadas por la Comisión Europea se incorporan por referencia y aplican a las transferencias internacionales de datos personales de la UE.
- Los Titulares en el EEE tienen derecho a la portabilidad de datos, derecho de supresión, derecho a la limitación del tratamiento y derecho a presentar una reclamación ante su autoridad supervisora local.
- EvaAI tratará los datos personales de la UE únicamente de acuerdo con las instrucciones documentadas del Responsable, conforme a los requisitos del Artículo 28 del RGPD.
- Las Cláusulas Contractuales Estándar aplicables están disponibles previa solicitud contactando a privacy@goeva.ai. EvaAI ejecutará las CCE con cualquier Cliente previa solicitud por escrito.
14) Responsabilidad
La responsabilidad de cada parte derivada de este APD está sujeta a las limitaciones de responsabilidad establecidas en los Términos de Servicio.
Nada en este APD limita la responsabilidad de ninguna de las partes por conducta dolosa, negligencia grave o violaciones de la ley de protección de datos aplicable.
15) Vigencia y Terminación
Este APD es vigente durante la duración de la suscripción del Cliente a los Servicios y permanece en vigor hasta que todos los datos personales hayan sido eliminados o devueltos de acuerdo con la Sección 10.
A solicitud previa al inicio del proceso de eliminación, EvaAI proporcionará los datos del Cliente en un formato comúnmente utilizado y legible por máquina (por ejemplo, CSV o JSON).
Las obligaciones de este APD sobreviven a la terminación en la medida necesaria para cumplir con las obligaciones de tratamiento y eliminación de datos.
Este APD se rige por la misma ley y jurisdicción que los Términos de Servicio (leyes federales de México, tribunales de León, Guanajuato).
Anexo A — Integración con Shopify
Este Anexo complementa el APD cuando el Cliente conecta una tienda Shopify externa a EvaAI. Documenta los datos personales que EvaAI trata vía la API de Administrador de Shopify, la finalidad, las categorías de Titulares y la retención aplicada.
Categorías de Datos Personales Tratados
- Identidad del cliente: nombre, correo electrónico, número de teléfono, dirección predeterminada de envío/facturación (solo cuando el Cliente ha sido aprobado para Shopify Protected Customer Data Access Nivel 2).
- Datos de pedidos: número de pedido, estado, partidas, totales, eventos de envío y rastreo, y la dirección de correo proporcionada al pagar.
- Datos de pedidos en borrador: partidas y asociación al cliente creadas por EvaAI por instrucción del comerciante en respuesta a una solicitud del cliente final.
- Datos de catálogo (no personales): títulos de productos, descripciones, precios, variantes, imágenes, niveles de inventario, ubicaciones de tienda.
Categorías de Titulares
- Clientes finales de la tienda Shopify del Cliente que inician una conversación con el agente de EvaAI del Cliente a través de WhatsApp, Instagram, Messenger o chat web.
Finalidad del Tratamiento
EvaAI no utiliza datos personales derivados de Shopify para publicidad, perfilamiento, decisiones automatizadas con efectos legales, entrenamiento de modelos ni venta a terceros.
- Responder preguntas de productos, precios y existencias del cliente final en nombre del Cliente.
- Consultar un pedido existente o reconocer a un cliente recurrente cuando el cliente final se identifica en el chat por correo o teléfono.
- Crear pedidos en borrador o enviar enlaces de pago cuando el cliente final lo solicite.
Fuente de los Datos
- API GraphQL de Administrador de Shopify (importación inicial + reconciliación nocturna).
- Webhooks de Shopify suscritos al momento de instalar (`products/*`, `inventory_levels/*`, `orders/*`, `customers/*`).
- Webhooks GDPR de Shopify (`customers/data_request`, `customers/redact`, `shop/redact`) — atendidos dentro de 30 días de recibidos.
Retención
Conexión activa: los datos se refrescan vía webhooks y un trabajo de reconciliación nocturna, y se conservan mientras la conexión permanezca activa.
Desconexión: todas las filas derivadas de Shopify para la tienda afectada (productos, clientes, pedidos, pedidos en borrador, ubicaciones) se eliminan dentro de 90 días calendario del evento de desconexión. Las copias de seguridad que las contengan se purgan dentro de 60 días adicionales.
Eventos de webhook GDPR (`customers/redact`, `shop/redact`): las filas afectadas se eliminan dentro de 30 días de la recepción del webhook.
Medidas de Seguridad Específicas de Shopify
- Los tokens de acceso (emitidos por Partner o tokens de aplicación personalizada del comerciante) se almacenan cifrados en reposo usando AES-256-GCM con datos adicionales autenticados (AAD) por fila.
- Las cargas útiles de webhook se verifican por HMAC usando el secreto del cliente Partner antes de cualquier escritura a base de datos.
- Las llamadas API salientes a Shopify usan TLS 1.2+ y presupuestos de límite de tasa por tienda.
- Los registros operativos que contienen PII de clientes de Shopify se escriben únicamente en severidad WARN/ERROR y se rotan según la política estándar de retención de logs de EvaAI.