Documento: Tratamiento de datos
Versión de configuración: 0.1-draft
Estado: draft
Documentación legal
Tratamiento de datos
Marco público provisional del tratamiento de datos en Obrexio y base para un futuro acuerdo de procesamiento, sujeto a revisión jurídica.
- Versión
- 0.1-draft
- Última actualización
- 22 de julio de 2026
- Entrada en vigor
- Pendiente de aprobación jurídica. Este documento no está vigente.
1. Estado del documento
Este documento describe el marco previsto de tratamiento de datos personales y de información del estudio. Se publica como borrador para revisión jurídica y no constituye un acuerdo de procesamiento firmado ni una declaración vigente.
Servirá como base para un futuro contrato o anexo de procesamiento una vez aprobados operador, jurisdicción, proveedores y obligaciones definitivas.
2. Alcance
Aplica a la información tratada para prestar Obrexio como plataforma multiempresa: cuentas, estudios, proyectos, archivos, facturación asociada al servicio, auditoría y soporte autorizado.
No cubre tratamientos que el estudio realice fuera de Obrexio ni sistemas de terceros no integrados oficialmente.
3. Roles de tratamiento
De forma conceptual y provisional:
- El estudio actúa como responsable o controlador de la información de sus clientes, proyectos y operación, en la medida que determine finalidades propias sobre esos datos.
- Obrexio actúa como encargado o procesador cuando trata información del estudio para prestar el servicio conforme a instrucciones documentadas.
- Respecto de datos de cuenta, facturación del SaaS y seguridad de la plataforma, Obrexio puede actuar con finalidades propias de operador del servicio, en los términos que apruebe la revisión jurídica.
4. Instrucciones documentadas
El tratamiento de la información del estudio se realizará para operar la plataforma, aplicar roles y permisos, almacenar archivos, ejecutar módulos activos y cumplir funciones internas permanentes de identidad, seguridad, suscripción, notificaciones y auditoría.
Las instrucciones específicas del cliente se expresarán mediante la configuración del estudio, las acciones de sus usuarios autorizados y los contratos que se aprueben.
5. Confidencialidad
El personal autorizado de Obrexio y los proveedores evaluados deberán estar sujetos a obligaciones de confidencialidad adecuadas al rol que desempeñen.
Los accesos de soporte a un estudio deberán ser autorizados, limitados, temporales y auditados cuando esa capacidad exista.
6. Seguridad
Las medidas previstas incluyen autorización en la API, aislamiento multiempresa, roles y permisos, archivos privados, acceso temporal firmado, auditoría y políticas adicionales en base de datos.
Este documento no afirma certificaciones externas ni un nivel de seguridad cuantitativo no aprobado.
7. Aislamiento multiempresa
Cada estudio es una entidad independiente. La información empresarial se asocia al estudio. La API valida sesión, membresía, rol, permiso, módulo, plan y límites. Las políticas de base de datos refuerzan el aislamiento como defensa adicional.
Conocer un identificador o una URL no concede acceso.
8. Personal autorizado
Solo el personal con necesidad operativa podrá acceder a información de estudios, y únicamente en la medida requerida para soporte, seguridad, operaciones o cumplimiento.
Los roles internos previstos de Obrexio incluyen superadministrador, operaciones, soporte, finanzas, seguridad y auditoría.
9. Categorías de subencargados
Las categorías previstas de subencargados incluyen alojamiento, base de datos y autenticación, almacenamiento de archivos, pagos, correo transaccional, observabilidad y despliegue.
No se declaran en este documento público proveedores nominativos definitivos. Proveedores previstos por evaluar (por ejemplo, infraestructura de base de datos, alojamiento o pagos) constan únicamente en el checklist interno hasta que la contratación y la región estén aprobadas.
10. Evaluación de proveedores
Antes de incorporar un subencargado relevante, Obrexio evaluará capacidad técnica, medidas de seguridad, ubicación de procesamiento y términos contractuales disponibles.
El procedimiento formal de evaluación y aprobación permanece pendiente de documentación jurídica interna.
11. Transferencias
Las transferencias internacionales y las salvaguardas aplicables se definirán cuando se aprueben jurisdicción, regiones y proveedores.
Este borrador no afirma un mecanismo de transferencia específico.
12. Solicitudes de titulares
Cuando un titular ejerza derechos respecto de datos tratados por un estudio en Obrexio, el estudio será el primer responsable de atender la solicitud en cuanto controlador de esos datos.
Obrexio cooperará con el estudio para facilitar respuestas mediante las capacidades del producto, sin publicar todavía un canal externo inventado.
13. Incidentes
Obrexio prevé procedimientos para detectar, evaluar y comunicar incidentes de seguridad relevantes que afecten información del estudio.
Los plazos legales de notificación, autoridades competentes y contenidos mínimos del aviso se definirán con la jurisdicción aplicable.
14. Conservación
Los periodos exactos de conservación están pendientes. La información se mantendrá mientras sea necesaria para prestar el servicio y durante plazos adicionales de seguridad, auditoría o cumplimiento que se aprueben.
15. Devolución o exportación
El producto prevé exportación de datos del estudio. Tras la terminación o a solicitud del cliente autorizado, se facilitará la exportación disponible conforme a las capacidades implementadas.
Los formatos y plazos definitivos se documentarán en el producto y en el acuerdo aprobado.
16. Eliminación
La eliminación se realizará mediante flujos controlados. Desactivar un módulo no elimina datos. Un downgrade no borra información; restringe creación y permite consulta y exportación.
La confirmación de borrado definitivo y las copias de respaldo residuales se tratarán conforme a los procedimientos que apruebe la revisión jurídica.
17. Auditoría y evidencia
Obrexio registra eventos relevantes de seguridad y operación. La evidencia de auditoría apoya soporte justificado, investigación de incidentes y controles internos.
El alcance de auditorías del cliente, reportes disponibles y frecuencia permanece pendiente de definición contractual, especialmente para planes Enterprise.
18. Cooperación
Obrexio cooperará de forma razonable con el cliente para atender solicitudes de titulares, evaluaciones de impacto y requerimientos de autoridades cuando corresponda y esté legalmente permitido.
Los costos, plazos y límites de esa cooperación se precisarán en el acuerdo aprobado.
19. Cambios de subencargados
Cuando existan subencargados aprobados, los cambios materiales se gestionarán conforme al procedimiento contractual que se apruebe, incluyendo aviso al cliente cuando la norma o el contrato lo exijan.
Hasta entonces, no se publica una lista definitiva ni un mecanismo de objeción inventado.
20. Materias pendientes de contrato
Permanecen pendientes, entre otras:
- Identidad completa del operador y del cliente contratante.
- Legislación aplicable y cláusulas de transferencia.
- Lista nominativa de subencargados y regiones.
- Plazos de conservación, devolución y eliminación.
- Notificación de incidentes y cooperación con autoridades.
- Auditorías, evidencia y condiciones Enterprise.
- Responsabilidad, indemnizaciones y seguros.