Acuerdo de Tratamiento de Datos (DPA)
Última actualización: 16 de agosto de 2026
Este Anexo forma parte integrante del contrato de servicios o del convenio de distribución celebrado con TepZ Global (Veredicta). Aplica a México (LFPDPPP) y a Colombia (Ley 1581 de 2012 y decretos reglamentarios).
1. Roles
El Cliente actúa como responsable (controlador) de los datos personales que carga o consulta. TepZ Global actúa como encargado (procesador) y trata los datos únicamente conforme a las instrucciones documentadas del Cliente.
2. Objeto y finalidad limitada
Veredicta trata los datos exclusivamente para ejecutar la validación de identidad y la verificación de antecedentes contratada, generar el reporte y conservar la evidencia de auditoría. No los usa para fines propios, no los comercializa, no los cede a terceros no autorizados ni los emplea para entrenar modelos.
3. Categorías de datos y titulares
- Datos identificativos del titular consultado: nombre, RFC/NIT, CURP/cédula, fecha de nacimiento.
- Resultados de coincidencia con fuentes públicas y proveedores autorizados.
- Datos de los usuarios del Cliente: nombre, correo, rol, bitácoras de actividad.
- Datos biométricos (imagen facial y prueba de vida) únicamente si el Cliente contrata el módulo de identidad y el titular otorga consentimiento explícito e independiente.
4. Obligaciones del encargado
- Tratar los datos solo bajo instrucciones documentadas del Cliente.
- Guardar confidencialidad y obligar al personal autorizado a lo mismo.
- Aplicar las medidas técnicas y organizativas descritas en la matriz de seguridad.
- Asistir al Cliente en la atención de derechos ARCO / Hábeas Data y en evaluaciones de impacto.
- Poner a disposición la evidencia de consentimiento (fecha, hora, IP, versión del aviso, método de aceptación) cuando el titular o la autoridad la requiera.
- Devolver o suprimir los datos al terminar el servicio, salvo obligación legal de conservación.
5. Obligaciones del responsable
El Cliente garantiza contar con base legal y con la autorización previa, expresa e informada del titular antes de solicitar cada consulta, y responde por la licitud de las instrucciones que imparte.
6. Subencargados
El Cliente autoriza el uso de subencargados (infraestructura en la nube, base de datos, correo transaccional, procesamiento de trabajos y proveedores de datos). La lista vigente se publica en /subencargados; los cambios se notifican con al menos 30 días de anticipación y el Cliente puede objetarlos de forma razonada.
7. Transferencias internacionales
Cuando un subencargado opere fuera de México o Colombia, la transferencia se ampara en cláusulas contractuales que garantizan niveles de protección equivalentes, y el titular es informado de esa transferencia en el aviso o autorización que acepta antes de la consulta.
8. Seguridad
Aplican las medidas descritas en la matriz de medidas de seguridad: cifrado TLS 1.3 en tránsito y AES-256 en reposo, control de acceso por roles, aislamiento por organización, bitácoras inmutables y principio de mínimo privilegio.
9. Incidentes de seguridad
TepZ Global notificará al Cliente sin dilación indebida y a más tardar dentro de las 72 horas siguientes a tener conocimiento de una vulneración que afecte sus datos, con la información disponible sobre naturaleza, alcance, medidas adoptadas y punto de contacto.
10. Auditoría
El Cliente puede solicitar, una vez al año y con aviso razonable, la documentación de cumplimiento, los reportes de seguridad y las evidencias de consentimiento asociadas a sus consultas.
11. Retención y supresión
Los expedientes se conservan durante el plazo configurado por el Cliente en su organización (por defecto 24 meses) y después se purgan o anonimizan automáticamente, conservando únicamente el registro contable y de auditoría exigido por ley.
12. Vigencia
Este Anexo permanece vigente mientras TepZ Global trate datos por cuenta del Cliente y su aceptación se entiende otorgada con la firma del contrato principal o con el uso de la plataforma. Para recibir una copia firmada, solicítela a su contacto comercial.
