Artículos en esta sección

Adenda de procesamiento de datos (DPA)

Última actualización: 20 de agosto de 2026

Esta Adenda de procesamiento de datos (“DPA”) forma parte del acuerdo entre ImmerseMe Limited (“ImmerseMe”) y el cliente identificado en el pedido, la suscripción, el acuerdo de servicios u otro contrato aplicable (“Cliente”), en la medida en que ImmerseMe procese Datos personales en nombre del Cliente en relación con el servicio de ImmerseMe.

1. Definiciones

“Legislación aplicable en materia de protección de datos” significa las leyes de privacidad, protección de datos y datos de estudiantes que se aplican al procesamiento pertinente, incluido, cuando corresponda, el RGPD, el RGPD del Reino Unido, FERPA, COPPA, las leyes de privacidad y privacidad de estudiantes de los estados de EE. UU. y la Ley de Privacidad de Nueva Zelanda de 2020.

“Datos del Cliente” significa los datos enviados al servicio, almacenados en él, generados a través de él o procesados de cualquier otro modo por este en nombre del Cliente, incluidos los Datos personales y los datos institucionales/de estudiantes.

“Datos personales” significa información relacionada con una persona identificada o identificable, o conceptos equivalentes conforme a la Legislación aplicable en materia de protección de datos.

“Subencargado del tratamiento” significa un tercero contratado por ImmerseMe para procesar Datos personales en nombre del Cliente en relación con el servicio.

2. Funciones e instrucciones

Cuando el Cliente determina los fines y medios del procesamiento, el Cliente actúa como responsable del tratamiento/empresa o equivalente, e ImmerseMe actúa como encargado del tratamiento/proveedor de servicios. Cuando el Cliente es a su vez un encargado del tratamiento, ImmerseMe actúa como subencargado del tratamiento del Cliente.

ImmerseMe procesará los Datos personales del Cliente únicamente:

  • para proporcionar, proteger, respaldar y mantener el servicio;
  • de conformidad con las instrucciones documentadas del Cliente expresadas en el acuerdo, esta DPA y el uso autorizado del servicio;
  • cuando así lo exija la legislación aplicable, en cuyo caso ImmerseMe notificará al Cliente antes del procesamiento, salvo que la ley lo prohíba; y
  • sin fines no relacionados de publicidad, venta, intermediación de datos o elaboración de perfiles de comportamiento entre contextos.

3. Responsabilidades del Cliente

El Cliente es responsable de garantizar que:

  • dispone de una base jurídica y de todos los avisos, permisos o consentimientos necesarios para los Datos personales enviados al servicio;
  • sus instrucciones cumplen la Legislación aplicable en materia de protección de datos;
  • solo se envían al servicio Datos personales adecuados; y
  • los administradores de la cuenta configuran y utilizan las funciones opcionales, incluida la IA y las integraciones, de conformidad con las políticas y obligaciones legales del Cliente.

4. Naturaleza, finalidad y duración del procesamiento

La naturaleza y finalidad del procesamiento consisten en proporcionar una plataforma alojada e inmersiva de aprendizaje de idiomas, incluida la administración de cuentas, la gestión de listas y clases, las actividades de aprendizaje de idiomas, el progreso y los informes, el procesamiento de voz, las conversaciones opcionales con IA, las integraciones, las comunicaciones transaccionales, el soporte, la seguridad, las copias de seguridad y la recuperación ante desastres.

El procesamiento continúa durante la vigencia del acuerdo y durante cualquier período limitado de conservación necesario para completar la eliminación, la caducidad de las copias de seguridad, las obligaciones legales o los requisitos válidos de conservación.

5. Categorías de interesados

Los interesados pueden incluir estudiantes/alumnos, docentes, administradores escolares o institucionales, contactos del Cliente, suscriptores individuales y personas que envíen solicitudes de soporte/comentarios.

6. Categorías de Datos personales

Dependiendo del uso que el Cliente haga del servicio, los datos pueden incluir:

  • nombres, direcciones de correo electrónico, nombres de usuario, funciones e información de perfil/localización;
  • información sobre la organización, la escuela, la clase, la lista y las relaciones;
  • metadatos de autenticación y seguridad, incluida la dirección IP, el navegador/agente de usuario y la actividad de la cuenta;
  • respuestas de aprendizaje, puntuaciones, progreso, finalización, XP y datos de informes;
  • tareas, actividades y calificaciones cuando estén habilitadas;
  • audio transmitido desde el micrófono para funciones de voz/IA, que ImmerseMe no persiste intencionadamente como archivo/entidad de audio sin procesar almacenado;
  • texto de conversaciones con IA, respuestas generadas, metadatos de moderación e informes/métricas de sesiones;
  • contenido de soporte/comentarios y contexto técnico; y
  • registros operativos, telemetría de seguridad y datos de copias de seguridad.

7. Datos de estudiantes y educativos

Cuando se aplique FERPA o una ley similar de privacidad de estudiantes, ImmerseMe procesará los expedientes educativos y los datos de estudiantes únicamente para fines educativos/de servicio autorizados y sujeto a las instrucciones del Cliente y al acuerdo aplicable.

ImmerseMe no venderá Datos personales de estudiantes, no los utilizará para publicidad dirigida de terceros ni para la elaboración de perfiles comerciales no relacionados.

Cuando así lo exija la relación aplicable con la escuela, ImmerseMe actuará de manera destinada a respaldar las obligaciones de la institución conforme al marco de funcionario escolar de FERPA o a disposiciones equivalentes de las leyes estatales aplicables a proveedores de servicios, sujeto a que la institución mantenga el control y las condiciones contractuales exigidos por la ley.

8. Confidencialidad y personal

ImmerseMe garantizará que el personal autorizado para procesar los Datos personales del Cliente esté sujeto a obligaciones de confidencialidad y reciba requisitos adecuados de concienciación sobre seguridad, privacidad y uso responsable de la IA pertinentes para sus funciones.

El acceso a los Datos del Cliente está limitado según la función y la necesidad empresarial.

9. Medidas de seguridad

ImmerseMe mantiene medidas técnicas y organizativas diseñadas para proteger los Datos personales del Cliente contra la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito. Las medidas incluyen, según corresponda:

  • control de acceso basado en funciones y restricciones de acceso privilegiado;
  • controles de autenticación multifactor o adicional para accesos administrativos clave;
  • cifrado en tránsito mediante TLS y cifrado en reposo del proveedor de servicios en la nube;
  • gestión segura de secretos y claves criptográficas;
  • WAF de Cloudflare y controles de red de Azure;
  • registro de aplicaciones, autenticación e infraestructura;
  • procesos de análisis y corrección de vulnerabilidades;
  • controles de ciclo de desarrollo seguro de software y gestión de cambios;
  • procedimientos de respuesta a incidentes;
  • requisitos de seguridad para terminales y trabajo remoto;
  • controles de copias de seguridad/recuperación y continuidad empresarial; y
  • gestión de riesgos de proveedores/subencargados del tratamiento.

El Cliente reconoce que los controles específicos pueden evolucionar con el tiempo, siempre que ImmerseMe no reduzca sustancialmente el nivel general de protección sin una revisión adecuada de los riesgos.

10. Incidentes de seguridad

ImmerseMe notificará al Cliente sin demora indebida después de confirmar un Incidente de seguridad que involucre Datos personales del Cliente cuando la notificación sea exigida por la Legislación aplicable en materia de protección de datos o el acuerdo.

La notificación incluirá la información razonablemente disponible en ese momento, como la naturaleza del incidente, los datos afectados, las consecuencias probables, las medidas de contención/corrección y un contacto para el seguimiento. La información podrá proporcionarse por fases a medida que continúe la investigación.

ImmerseMe tomará medidas razonables para contener, investigar y corregir el incidente, y cooperará con las solicitudes razonables de información del Cliente relacionadas con el incidente.

11. Subencargados del tratamiento

El Cliente autoriza a ImmerseMe a utilizar Subencargados del tratamiento para proporcionar el servicio, sujeto a esta Sección.

ImmerseMe:

  • mantendrá una lista actualizada de los Subencargados del tratamiento importantes;
  • exigirá que los Subencargados del tratamiento que procesen Datos personales del Cliente estén sujetos a obligaciones de protección de datos adecuadas para el procesamiento;
  • seguirá siendo responsable de sus obligaciones conforme a esta DPA cuando el procesamiento se delegue a un Subencargado del tratamiento, sujeto a las limitaciones contractuales y legales aplicables; y
  • revisará los cambios importantes en los Subencargados del tratamiento mediante su proceso de riesgo de proveedores.

La información actual sobre los Subencargados del tratamiento, incluidos el nombre del proveedor, el servicio/finalidad, las categorías de datos, las ubicaciones de procesamiento y la información sobre transferencias, se publica a través de la Política de privacidad / el Centro de confianza de ImmerseMe y se mantiene a partir del Registro autorizado de Subencargados del tratamiento.

Cuando el Cliente se oponga razonablemente a un nuevo Subencargado del tratamiento importante por motivos documentados de protección de datos, las partes colaborarán de buena fe para abordar la inquietud. Si no existe una solución razonable, el acuerdo aplicable regirá los derechos de rescisión correspondientes.

12. Transferencias internacionales

El entorno de producción principal de ImmerseMe se encuentra en Australia East, pero los Subencargados del tratamiento aprobados pueden procesar datos a nivel mundial.

Cuando los Datos personales sujetos al RGPD, al RGPD del Reino Unido u otro régimen que restrinja las transferencias se transfieran internacionalmente, ImmerseMe utilizará un mecanismo de transferencia lícito aplicable cuando sea necesario, que puede incluir las Cláusulas Contractuales Tipo de la Comisión Europea (“SCC”), la Adenda de transferencia internacional de datos del Reino Unido u otras salvaguardas reconocidas.

Si las SCC son necesarias entre el Cliente e ImmerseMe, se incorporan por referencia en la medida legalmente necesaria, utilizando el módulo adecuado para las funciones de las partes. El acuerdo aplicable y esta DPA proporcionan los detalles comerciales y de procesamiento en la medida permitida por las SCC.

13. Solicitudes de los interesados

Tomando en cuenta la naturaleza del procesamiento, ImmerseMe proporcionará asistencia razonable al Cliente con las solicitudes de las personas para ejercer los derechos de privacidad aplicables cuando ImmerseMe procese los datos pertinentes en nombre del Cliente.

Si ImmerseMe recibe directamente una solicitud relacionada con datos controlados por una escuela/institución, ImmerseMe podrá remitir al solicitante al Cliente o coordinarse con este, salvo que la ley exija que ImmerseMe responda directamente.

14. Impactos en la privacidad y asistencia para el cumplimiento

Tomando en cuenta la naturaleza del procesamiento y la información disponible para ImmerseMe, ImmerseMe proporcionará información razonable para ayudar al Cliente con las evaluaciones de impacto en la privacidad aplicables, las evaluaciones de impacto de protección de datos, las consultas de los reguladores y los cuestionarios de seguridad/privacidad relacionados con el servicio.

15. Auditorías y garantías

ImmerseMe pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de esta DPA, incluidas las políticas pertinentes, los cuestionarios de seguridad, las respuestas HECVAT, la información sobre los Subencargados del tratamiento y las pruebas disponibles de garantías de terceros, sujeto a restricciones de confidencialidad y seguridad.

Cuando un Cliente requiera razonablemente actividades de auditoría adicionales, las partes acordarán previamente el alcance, el calendario, la confidencialidad, los requisitos de no interrupción y la responsabilidad por los costes razonables. Las pruebas de seguridad del Cliente no podrán realizarse sin autorización previa por escrito y reglas de participación acordadas.

16. Devolución, eliminación y conservación

Al finalizar la relación de servicio o tras una instrucción válida de eliminación, ImmerseMe eliminará o anonimizará de forma aprobada los Datos personales controlados por el Cliente en producción de conformidad con el acuerdo y su Estándar de conservación y eliminación de datos, normalmente dentro de los 30 días naturales posteriores a una rescisión confirmada o a un activador de eliminación aprobado, salvo que la ley o el contrato exijan un período diferente.

Las copias de seguridad de las bases de datos se conservan durante un máximo de 30 días en Azure Blob Storage, y las copias de seguridad locales temporales se conservan durante un máximo de 3 días. Los datos eliminados de producción pueden permanecer en las copias de seguridad hasta su caducidad normal y no se restaurarán salvo para fines legítimos de recuperación.

Cuando el acuerdo lo exija razonablemente, ImmerseMe brindará la oportunidad de exportar los Datos del Cliente disponibles antes de la eliminación. En un escenario planificado de retirada del servicio o cierre de la empresa, ImmerseMe tiene como objetivo proporcionar al menos 90 días de aviso/oportunidad para que el Cliente exporte o migre los datos disponibles cuando sea factible, sujeto a restricciones legales, de seguridad, de insolvencia y técnicas.

17. Titularidad

Entre las partes, el Cliente conserva la titularidad de los datos, las entradas y el contenido institucional asociado proporcionados por el Cliente. ImmerseMe recibe únicamente los derechos necesarios para proporcionar, proteger, respaldar y mejorar el servicio contratado según lo permitido por el acuerdo y la Legislación aplicable en materia de protección de datos.

18. Procesamiento de IA

Cuando el Cliente habilite la funcionalidad de IA, autoriza el procesamiento razonablemente necesario para proporcionar dicha función mediante Subencargados del tratamiento de IA/voz aprobados.

ImmerseMe no utiliza los datos institucionales del Cliente para entrenar un modelo fundacional propiedad de ImmerseMe. La mejora de modelos/compartición de datos de OpenAI está deshabilitada para la organización de la API de producción. Es posible que siga aplicándose la conservación estándar para la supervisión del uso indebido por parte del proveedor cuando no estén habilitados los controles de conservación cero de datos.

El Cliente debe evitar enviar información confidencial innecesaria en conversaciones de IA de formato libre y debe configurar el uso de la IA de manera coherente con sus propias políticas y obligaciones legales.

19. Solicitudes gubernamentales

ImmerseMe revisará las solicitudes gubernamentales y de las fuerzas del orden para comprobar la existencia de autoridad legal válida, jurisdicción, alcance y proporcionalidad. Cuando esté legalmente permitido y sea contractualmente apropiado, ImmerseMe procurará notificar al Cliente antes de divulgar los Datos del Cliente. ImmerseMe divulgará únicamente la información exigida legalmente.

20. Conflicto y prevalencia

Si esta DPA entra en conflicto con el acuerdo principal en relación con la protección o el procesamiento de Datos personales, esta DPA prevalecerá en la medida de dicho conflicto, salvo que las partes acuerden expresamente lo contrario por escrito.

21. Acuerdo rector

Salvo en la medida en que esta DPA lo modifique, el acuerdo principal seguirá vigente. La legislación aplicable, las limitaciones de responsabilidad, la resolución de disputas y las demás condiciones comerciales estarán determinadas por el acuerdo principal, salvo que la Legislación aplicable en materia de protección de datos exija lo contrario.

Anexo 1 — Detalles del procesamiento

Este Anexo describe el procesamiento de Datos personales realizado por ImmerseMe en nombre del Cliente conforme a la DPA.

Objeto Prestación del servicio SaaS de aprendizaje de idiomas de ImmerseMe.
Duración Vigencia del acuerdo con el Cliente más los períodos limitados aplicables de conservación y eliminación.
Naturaleza y finalidad Alojamiento, gestión de cuentas, funciones educativas y de aprendizaje de idiomas, procesamiento de voz, funciones opcionales de IA, integraciones, comunicaciones, soporte, seguridad, copias de seguridad y recuperación.
Categorías de interesados Estudiantes/alumnos, docentes, administradores, contactos institucionales, suscriptores y usuarios de soporte/comentarios.
Categorías de Datos personales Información de cuentas e identidad; información institucional, escolar, de clases y listas; metadatos de autenticación y seguridad; respuestas de aprendizaje, progreso, puntuaciones y datos de informes; tareas y calificaciones cuando estén habilitadas; audio transmitido desde el micrófono para funciones de voz/IA; contenido y resultados de conversaciones con IA; información de soporte/comentarios; registros operativos, telemetría de seguridad y datos de copias de seguridad.
Datos sensibles/de categorías especiales No se requieren intencionadamente como campo estándar de la cuenta. No obstante, el contenido de formato libre enviado por los usuarios puede contener información sensible o de categorías especiales.
Frecuencia del procesamiento Continua o episódica, según el uso que el Cliente y los usuarios hagan del servicio.

 

¿Tiene preguntas sobre privacidad, seguridad o cumplimiento?

Siempre estaremos encantados de ayudar. Contacte con nuestro equipo en hello@immerseme.com

 

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0