Legal
Acuerdo de Tratamiento de Datos
Versión vigente: 23 de septiembre de 2026
Este acuerdo se acepta dentro del producto, no por PDF: la persona facultada de tu empresa lo acepta desde el panel y queda registrada la versión, la fecha, el nombre, el correo y la dirección IP. La lista de subencargados que forma parte de este acuerdo está en Subencargados del tratamiento.
Preámbulo
Este acuerdo de tratamiento de datos (en adelante, el «Acuerdo») precisa las obligaciones de protección de datos de las partes que se derivan del uso de KairosLink. Rige de forma adicional a los Términos y Condiciones y prevalece sobre ellos en las cuestiones de protección de datos.
Responsable del tratamiento (en adelante, el «Cliente») es la empresa que utiliza KairosLink para administrar los sistemas informáticos de sus propios clientes.
Encargado del tratamiento es:
MITS GROUP LLC Limited Liability Company (LLC), estado de New Mexico, EE. UU. 2201 Menaul Blvd NE Ste A, Albuquerque, NM 87107, EE. UU. Correo: [email protected] · Teléfono: +1 317 735-8665
El Cliente sigue siendo responsable de la licitud del tratamiento. Es él quien decide qué sistemas incorpora a KairosLink y qué datos se tratan con ello.
1. Objeto y duración
1.1 El objeto es el tratamiento de datos personales por parte del Encargado en el marco de la prestación de KairosLink, una plataforma de monitoreo y gestión remota (RMM) y de gestión de servicios de IT (ITSM).
1.2 El tratamiento comienza con la incorporación del primer equipo o cliente a la plataforma y termina con la finalización de la relación contractual.
1.3 La naturaleza, el alcance y la finalidad del tratamiento, el tipo de datos y las categorías de personas afectadas constan en el Anexo 1.
2. Instrucciones
2.1 El Encargado trata los datos personales únicamente siguiendo instrucciones documentadas del Cliente. Las instrucciones resultan de este Acuerdo y del uso que el Cliente hace de las funciones de la plataforma.
2.2 Las instrucciones dadas fuera de la plataforma se cursan por escrito o por correo electrónico a [email protected].
2.3 Si el Encargado considera que una instrucción infringe la normativa de protección de datos, lo comunica sin demora y puede suspender su ejecución hasta que el Cliente la confirme o la modifique.
2.4 El Encargado no trata los datos para fines propios. En particular, los datos de los clientes no se utilizan para entrenar modelos de inteligencia artificial y no se venden.
3. Obligaciones del Encargado
3.1 Confidencialidad. El Encargado destina al tratamiento únicamente a personas sujetas a deber de confidencialidad e informadas de las obligaciones de protección de datos aplicables. La obligación subsiste después de finalizada su actividad.
3.2 Seguridad del tratamiento. El Encargado adopta las medidas técnicas y organizativas del art. 32 RGPD descritas en el Anexo 2. Puede actualizarlas siempre que no se reduzca el nivel de protección.
3.3 Asistencia. El Encargado asiste al Cliente, en la medida de lo razonable, en la atención de solicitudes de acceso, rectificación, supresión y limitación, en las evaluaciones de impacto y en los requerimientos de autoridades de control.
3.4 Requerimientos de terceros. Si una autoridad requiere al Encargado la divulgación de datos del Cliente, el Encargado informa al Cliente sin demora, en la medida en que la ley lo permita, y limita cualquier divulgación a lo legalmente exigible.
3.5 Contacto de protección de datos. Para cualquier asunto relativo a protección de datos: [email protected]. No hay delegado de protección de datos designado; a juicio del Encargado no concurren los supuestos del art. 37 RGPD.
4. Notificación de violaciones de la seguridad de los datos personales
4.1 El Encargado notifica al Cliente cualquier violación de la seguridad de los datos personales de la que tenga conocimiento sin dilación indebida después de tener conocimiento de ella, de modo que el Cliente pueda cumplir sus propios plazos de notificación.
4.2 La notificación se envía por correo electrónico a la dirección registrada en la cuenta del Cliente e incluye, en la medida en que esté disponible: la naturaleza de la violación, las categorías de datos afectadas, el número estimado de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
4.3 La notificación a la autoridad de control y a las personas afectadas corresponde al Cliente. El Encargado lo asiste en ello.
5. Subencargados
5.1 El Cliente otorga una autorización general para recurrir a subencargados. La lista vigente en cada momento —con nombre, finalidad, región de tratamiento y base jurídica de la transferencia— está publicada en kairoslink.io/subencargados y forma parte de este Acuerdo.
5.2 El Encargado informa al Cliente por correo electrónico con al menos 30 días de antelación antes de incorporar o sustituir un subencargado.
5.3 El Cliente puede oponerse por escrito dentro de ese plazo por motivos de protección de datos. Si la objeción no se resuelve, el Cliente tiene derecho a terminar el contrato. Las condiciones económicas de la terminación se rigen por los Términos y Condiciones y por la Política de Reembolsos.
5.4 El Encargado impone a cada subencargado obligaciones equivalentes a las de este Acuerdo y responde de su cumplimiento como de su propia actuación.
6. Transferencias a terceros países
6.1 Dónde están los datos de la plataforma. El panel, la base de datos, los archivos y el correo saliente se operan en un centro de datos de Hetzner Online GmbH en Núremberg, Alemania. Para ese tratamiento no hay transferencia a un tercer país.
6.2 Cómo se transporta el acceso remoto. El control remoto, la terminal remota y la transferencia de archivos se transportan a través de un servidor de relay. Ese servidor está actualmente en Akamai Technologies (Linode), en São Paulo, Brasil. Hay un servidor de relay preparado en Falkenstein, Alemania, que todavía no está en funcionamiento; cuando entre en producción, este Acuerdo se adaptará en consecuencia y se actualizará la lista de subencargados.
6.3 Lo que el relay no puede hacer. El servidor de relay no descifra ningún contenido. Transporta tráfico cifrado de punta a punta entre la consola del Cliente y el equipo administrado, y no tiene acceso al contenido de la pantalla, a las pulsaciones de teclado, a los archivos transferidos ni a las sesiones de terminal.
6.4 Las copias de respaldo salen de la Unión Europea. Las copias de respaldo cifradas se almacenan en Google LLC (Google Drive) y Microsoft Corporation (OneDrive), en los Estados Unidos. Están cifradas con AES-256 y llevan los nombres de archivo cifrados; las claves no salen de la infraestructura del Encargado. El Encargado lo declara expresamente porque constituye una transferencia a un tercer país, aunque el contenido no sea legible para el proveedor de almacenamiento.
6.5 Otras transferencias a terceros países. El procesamiento de pagos (Stripe), las funciones de inteligencia artificial (Anthropic PBC), la compilación y distribución de los instaladores (GitHub) y el módulo de integración con Microsoft 365 tratan datos, en parte, en los Estados Unidos.
6.6 Base jurídica. Las transferencias a países sin decisión de adecuación se realizan sobre la base de las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914, módulo 2 (responsable a encargado), complementadas con las medidas descritas en el Anexo 2.
7. Funciones de inteligencia artificial
7.1 KairosLink incorpora funciones que utilizan modelos de lenguaje: el chat público, la generación asistida de comandos y la redacción de artículos de la base de conocimiento. El subencargado empleado para ello es Anthropic PBC.
7.2 Se transmite únicamente el contexto necesario para cada solicitud. Los datos no se utilizan para entrenar modelos.
7.3 El Cliente decide si utiliza estas funciones y en qué medida, y es responsable de no incluir en las solicitudes datos personales que no sean necesarios.
8. Supresión y devolución
8.1 Finalizada la prestación del servicio, el Encargado suprime o devuelve los datos personales del Cliente, a elección del Cliente, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación.
8.2 Antes de la supresión, el Cliente puede extraer los datos mediante las funciones de exportación de la plataforma, que están disponibles durante toda la relación contractual. A solicitud del Cliente, el Encargado facilita una exportación en un formato estructurado y de uso común.
8.3 El registro de seguridad queda excluido. La cadena de auditoría sellada documenta accesos y acciones como medio de prueba y no se borra a pedido: vence según los plazos de conservación indicados en el Anexo 2. Un registro que se pudiera alterar después no sería un medio de prueba.
8.4 Las copias de respaldo cifradas vencen según su propio ciclo de rotación.
9. Acreditaciones y derechos de control
9.1 El Encargado acredita el cumplimiento de sus obligaciones, a solicitud, mediante documentación adecuada: la descripción de las medidas técnicas y organizativas del Anexo 2, los registros de la cadena de auditoría sellada correspondientes a la cuenta del Cliente, las sumas de verificación publicadas de los instaladores del agente y la documentación de protección de datos de los subencargados.
9.2 El Cliente puede realizar una verificación previo aviso de al menos 30 días, como máximo una vez por año calendario y en horario comercial habitual. La verificación no puede perjudicar indebidamente la operación ni comprometer la confidencialidad de los datos de otros clientes.
9.3 Las limitaciones de aviso y frecuencia del punto 9.2 no se aplican cuando la verificación la requiera una autoridad de control, conforme al deber de cooperación del art. 31 RGPD.
10. Responsabilidad
10.1 La responsabilidad se rige por el art. 82 RGPD y por los Términos y Condiciones.
10.2 Las limitaciones de responsabilidad acordadas en los Términos y Condiciones no se aplican a las reclamaciones de personas afectadas conforme al art. 82 RGPD ni a las multas de las autoridades de control.
11. Disposiciones finales
11.1 Idioma vinculante. Este Acuerdo se publica en cuatro idiomas. La versión en alemán es el texto jurídicamente vinculante; en caso de discrepancia entre las versiones, prevalece la versión alemana.
11.2 Modificaciones. Las modificaciones de este Acuerdo se publican con una versión nueva. Las modificaciones de contenido se comunican al Cliente y requieren una nueva aceptación; las correcciones de redacción se publican sin requerir una nueva aceptación.
11.3 Aceptación. La aceptación se realiza dentro del producto, por la persona facultada del Cliente. Se registran la versión, la fecha y la hora, el nombre, el correo electrónico y la dirección IP de quien acepta, y el idioma en el que se mostró el texto. El registro queda asentado en la cadena de auditoría sellada.
11.4 Nulidad parcial. Si alguna disposición resultara inválida, ello no afectará la validez de las restantes.
Anexo 1 — Descripción del tratamiento
Finalidad. Prestación de monitoreo y gestión remota y de gestión de servicios de IT: supervisión, asistencia remota, gestión de parches, inventario, atención de tickets, evaluación de vulnerabilidades y seguridad, y elaboración de informes sobre los sistemas informáticos que administra el Cliente.
Categorías de personas afectadas
- Personal del Cliente que utiliza la plataforma (técnicos, administradores)
- Personal de los clientes del Cliente, cuyos equipos se administran
- Personas que envían tickets a través del portal del cliente
Categorías de datos personales
- Datos de cuenta: nombre, correo electrónico, rol, idioma, zona horaria, registro de accesos
- Datos de equipos: nombre del equipo, usuario con sesión iniciada, direcciones IP y MAC, sistema operativo, software instalado, estado de parches, métricas del sistema
- Datos de directorio: cuentas de usuario, grupos y políticas de Active Directory y de Microsoft 365 Entra ID de los clientes del Cliente
- Datos de tickets: contenido de las solicitudes, adjuntos, historial de comunicación, calificaciones
- Datos de operación: sesiones de terminal, comandos ejecutados, transferencias de archivos, registro de accesos remotos
- Datos de seguridad: eventos de antivirus, bloqueos de cuenta, eventos de DLP, inventario de certificados
Categorías especiales. La plataforma no está prevista para el tratamiento de datos del art. 9 RGPD. Si tales datos llegan a la plataforma a través del contenido de un ticket o de un archivo, el Encargado los trata únicamente como parte de ese contenido y sin ningún análisis específico.
Duración. Por la duración de la relación contractual y, después, conforme al punto 8.
Anexo 2 — Medidas técnicas y organizativas
Confidencialidad
- Cifrado de todas las conexiones con TLS; cifrado de punta a punta del acceso remoto, que el servidor de relay no abre
- Autenticación individual por equipo, con credencial propia en lugar de un token compartido; las cuentas nuevas se crean con esa exigencia activada
- Doble factor de autenticación para el panel y el portal del cliente, exigible por el Cliente; inicio de sesión único con SAML y OIDC
- Modelo de roles y permisos de grano fino; cada acción sensible está atada a un permiso con nombre
- Bóveda de credenciales cifrada, con registro de cada acceso
- Lista de bloqueo de direcciones IP, limitación de tasa, Content Security Policy y cabeceras de seguridad
Integridad
- Cadena de auditoría sellada: cada registro incluye el hash SHA-256 del registro anterior, de modo que cualquier modificación o eliminación posterior queda detectable
- La tabla de auditoría solo admite registros nuevos; UPDATE y DELETE se rechazan a nivel de base de datos
- Anclaje externo periódico del estado de la cadena, fuera del servidor
- Instaladores firmados y con sumas de verificación publicadas
Disponibilidad
- Copias de respaldo cifradas con AES-256 y nombres de archivo cifrados, con verificación de que se pueden restaurar
- Monitoreo externo de disponibilidad
- Conservación del registro de seguridad según plazo documentado; grabaciones de sesiones de terminal según el plazo que configure el Cliente, con un mínimo de 90 días
Organización
- Acceso a los sistemas de producción limitado a personas designadas y sujetas a deber de confidencialidad
- Separación de los datos de cada Cliente a nivel de aplicación, con verificación en cada solicitud
- Registro de cada acceso del Encargado a datos de un Cliente
Anexo 3 — Subencargados
La lista completa y vigente en cada momento está publicada en kairoslink.io/subencargados. Se mantiene allí y no se copia aquí para que exista una sola versión: una copia en este documento quedaría desactualizada en cuanto la lista cambie.
Domicilio postal
MITS GROUP LLC 2201 Menaul Blvd NE Ste A Albuquerque, NM 87107 Estados UnidosIdioma vinculante
Este documento se publica en cuatro idiomas. La versión en alemán es el texto jurídicamente vinculante y, en caso de discrepancia o conflicto entre las versiones, prevalece la versión alemana.