Acuerdo Mutuo de Confidencialidad y Protección de Datos
Este Acuerdo Mutuo de Confidencialidad y Protección de Datos (el “Acuerdo”) se celebra entre Dapta, Inc., una sociedad constituida en Delaware (“Dapta”), y la empresa identificada en el bloque de firma que figura más abajo (el “Cliente”). Dapta y el Cliente son, cada uno, una “Parte” y, conjuntamente, las “Partes”.
Las Partes están evaluando, negociando o ejecutando una relación comercial en virtud de la cual Dapta puede prestar su plataforma de software y servicios relacionados al Cliente (el “Propósito”). Este Acuerdo entra en vigor en la fecha en que el Cliente lo firma (la “Fecha de Entrada en Vigor”). Dapta acepta este Acuerdo al ofrecerlo para su firma en línea.
1. Información Confidencial
“Información Confidencial” significa la información no pública que una Parte o sus Afiliadas (el “Divulgador”) divulgue o ponga a disposición de la otra Parte (el “Receptor”) en relación con el Propósito, en cualquier forma, que se identifique como confidencial o que una persona razonable entendería como confidencial por su naturaleza y las circunstancias de su divulgación. La Información Confidencial incluye la información divulgada antes, en o después de la Fecha de Entrada en Vigor en relación con el Propósito, y las notas, análisis y datos derivados, como embeddings, índices y registros, que la contengan o la revelen razonablemente.
La Información Confidencial del Cliente incluye su información comercial, técnica, financiera, operativa, de empleados, de clientes y de producto no pública; credenciales y claves de acceso; detalles de integraciones; y los datos, contenidos, prompts, instrucciones, archivos y demás materiales que el Cliente o sus usuarios envíen, carguen o compartan a través de los servicios de Dapta (los “Datos del Cliente”). Los Datos del Cliente también incluyen los Datos Personales que Dapta trate por cuenta del Cliente.
La Información Confidencial de Dapta incluye su información no pública de producto, precios, hoja de ruta, arquitectura, código fuente, configuraciones de modelos y agentes, prompts de sistema, documentación, materiales de seguridad y cumplimiento (como informes de auditoría, resúmenes de pruebas de penetración y cuestionarios de seguridad completados), y demás información no pública relativa a la tecnología o el negocio de Dapta. La existencia y el contenido de las conversaciones entre las Partes son Información Confidencial de ambas Partes.
“Afiliada” significa una entidad que controla a una Parte, es controlada por ella o está bajo control común con ella. “Control” significa la titularidad de más del cincuenta por ciento de los derechos de voto o una facultad equivalente.
La Información Confidencial no incluye información respecto de la cual el Receptor pueda demostrar, mediante registros escritos contemporáneos, que: (a) es o se vuelve pública sin que medie incumplimiento de este Acuerdo; (b) el Receptor ya la conocía lícitamente sin una obligación de confidencialidad antes de su divulgación; (c) el Receptor la desarrolló de forma independiente sin usar ni consultar Información Confidencial del Divulgador; o (d) el Receptor la recibió lícitamente de un tercero sin una obligación de confidencialidad.
Estas exclusiones no permiten al Receptor desatender las obligaciones aplicables de protección de datos, privacidad, seguridad o secreto profesional respecto de los Datos Personales. La información no queda excluida por el solo hecho de que algunos de sus elementos sean públicos si la combinación, recopilación o contexto no lo es.
2. Uso permitido y protección
El Receptor usará la Información Confidencial del Divulgador únicamente para evaluar, negociar o ejecutar el Propósito y no la usará en su propio beneficio comercial independiente ni en beneficio de ningún tercero, salvo en la medida en que lo permita expresamente este Acuerdo u otro acuerdo escrito entre las Partes.
El Receptor protegerá la Información Confidencial del Divulgador con, como mínimo, el mismo grado de cuidado que emplea para su propia información de sensibilidad similar y, en todo caso, con salvaguardas administrativas, técnicas y físicas no inferiores a las razonables. El Receptor no eliminará marcas de propiedad o de confidencialidad; no aplicará ingeniería inversa, no descompilará ni intentará derivar código fuente, modelos, pesos de modelos, prompts de sistema u otros componentes subyacentes a partir de la Información Confidencial del Divulgador; ni tratará Información Confidencial en infracción de las leyes de control de exportaciones aplicables.
Nada de lo dispuesto en este Acuerdo otorga al Receptor ningún derecho de propiedad, licencia u otro derecho sobre la Información Confidencial del Divulgador, salvo el derecho limitado de usarla según lo permitido expresamente en este Acuerdo.
3. Representantes y subencargados del tratamiento
El Receptor podrá divulgar la Información Confidencial del Divulgador a los empleados, directivos, contratistas, auditores y asesores legales o financieros propios y de sus Afiliadas (conjuntamente, los “Representantes”) que necesiten conocer la información para el Propósito y que estén sujetos a obligaciones escritas de confidencialidad al menos tan protectoras como este Acuerdo o, en el caso de los asesores profesionales, a deberes profesionales de confidencialidad. El Receptor seguirá siendo responsable del cumplimiento de este Acuerdo por parte de sus Representantes. Cualquiera de las Partes también podrá divulgar la existencia y los términos de este Acuerdo a sus inversionistas, prestamistas y adquirentes actuales o potenciales que estén sujetos a obligaciones de confidencialidad.
Para prestar, proteger, respaldar y mantener los servicios de Dapta, Dapta podrá divulgar Información Confidencial del Cliente, incluidos los Datos del Cliente, a sus subencargados del tratamiento que necesiten la información para dichos fines. La lista vigente de subencargados del tratamiento y proveedores de servicios de Dapta está disponible en https://trust.dapta.ai/en#subprocessors (la “Lista de Subencargados”). La Lista de Subencargados se incorpora por referencia únicamente para identificar a los subencargados vigentes y puede actualizarse conforme a esta Sección. Un proveedor solo podrá tratar Datos del Cliente después de haber sido identificado en la Lista de Subencargados o de haber sido aprobado de otro modo por escrito por el Cliente.
Dapta:
(a) impondrá a cada subencargado obligaciones escritas de confidencialidad, privacidad y seguridad no menos protectoras de los Datos del Cliente que las obligaciones aplicables a Dapta en virtud de este Acuerdo y de cualquier adenda de tratamiento de datos aplicable;
(b) seguirá siendo responsable de los actos y omisiones de cada subencargado relacionados con los Datos del Cliente como si fueran actos y omisiones propios de Dapta;
(c) mantendrá la Lista de Subencargados con exactitud;
(d) proporcionará, previa solicitud razonable, el nombre del subencargado, la ubicación del tratamiento, la descripción del servicio y la documentación de seguridad o privacidad aplicable; y
(e) exigirá a los subencargados que eliminen o devuelvan los Datos del Cliente cuando las obligaciones de eliminación de Dapta en virtud de este Acuerdo o del acuerdo de servicios aplicable así lo requieran.
4. Datos del Cliente y Datos Personales
“Datos Personales” significa la información relativa a una persona física identificada o identificable, o cualquier término equivalente conforme a la Ley de Protección de Datos Aplicable. “Ley de Protección de Datos Aplicable” significa las leyes de privacidad, protección de datos y seguridad aplicables al tratamiento de Datos Personales en el marco del Propósito. “Ley Aplicable” significa las leyes, reglamentos y órdenes gubernamentales aplicables a una Parte o a la información de que se trate, incluida la Ley de Protección de Datos Aplicable.
Cuando Dapta trate Datos Personales por cuenta del Cliente, las Partes celebrarán una adenda de tratamiento de datos aplicable (“DPA”). La DPA rige los detalles de dicho tratamiento y complementa este Acuerdo; en caso de conflicto respecto de Datos Personales, prevalece la DPA, y este Acuerdo rige toda otra Información Confidencial.
Dapta solo podrá tratar Datos del Cliente en la medida necesaria para prestar, proteger, respaldar, mantener y mejorar los servicios, según las instrucciones del Cliente o según lo permita de otro modo el acuerdo de servicios aplicable. Dapta no venderá Datos del Cliente, no los usará para publicidad dirigida ni para entrenar o ajustar un modelo de inteligencia artificial de propósito general, ni permitirá que un subencargado lo haga, salvo que el Cliente autorice expresamente dicho uso por escrito.
Dapta podrá crear y usar información agregada y desidentificada derivada del uso de los servicios únicamente si dicha información no identifica al Cliente, a sus usuarios ni a ninguna persona, no puede usarse razonablemente para volver a identificarlos y no revela información confidencial específica del Cliente. Dapta no intentará volver a identificar dicha información ni combinarla con otra información para ese fin. Dapta podrá usar dicha información para analítica del servicio, seguridad, comparativas y mejora, siempre que no divulgue la identidad del Cliente ni su información comercial confidencial.
5. Inteligencia artificial
El Receptor solo podrá tratar la Información Confidencial del Divulgador con herramientas o servicios de inteligencia artificial o aprendizaje automático (las “Herramientas de IA”) en relación con el Propósito, y solo si el proveedor de la Herramienta de IA está sujeto a obligaciones escritas de confidencialidad al menos tan protectoras como este Acuerdo y tiene prohibido usar la Información Confidencial del Divulgador, incluidos entradas, prompts, archivos y resultados, para entrenar o mejorar modelos puestos a disposición de terceros, así como conservarla por más tiempo del necesario para prestar la Herramienta de IA, incluida una conservación limitada para seguridad y prevención de abusos. Cuando un subencargado de Dapta preste una Herramienta de IA, también se aplica la Sección 3.
Salvo lo que la Sección 4 permite respecto de los Datos del Cliente, el Receptor no usará la Información Confidencial del Divulgador para entrenar, ajustar ni mejorar de otro modo ningún modelo de inteligencia artificial o aprendizaje automático, distinto de un modelo usado únicamente para ejecutar el Propósito para el Divulgador, salvo que el Divulgador autorice expresamente dicho uso por escrito.
Los resultados generados a partir de la Información Confidencial del Divulgador son Información Confidencial del Divulgador en la medida en que la contengan o la revelen razonablemente. Este Acuerdo no otorga ningún derecho a usar Información Confidencial del Divulgador retenida en la memoria de los Representantes del Receptor ni en ninguna Herramienta de IA, modelo o conjunto de datos.
6. Comentarios
Si el Cliente proporciona voluntariamente sugerencias, solicitudes de mejora u otros comentarios sobre los servicios de Dapta (los “Comentarios”), Dapta podrá usar dichos Comentarios para desarrollar, mejorar y operar sus servicios sin pago ni obligación alguna frente al Cliente, siempre que Dapta no divulgue Información Confidencial del Cliente ni identifique al Cliente como fuente de los Comentarios sin su consentimiento. Los Comentarios no incluyen Datos del Cliente, Datos Personales ni información comercial confidencial del Cliente.
7. Incidente de seguridad
El Receptor notificará al Divulgador sin demora indebida y, en ningún caso, más de setenta y dos horas después de tener conocimiento de cualquier acceso, uso, adquisición, divulgación, alteración o destrucción no autorizados de la Información Confidencial del Divulgador (un “Incidente de Seguridad”). La notificación describirá, en la medida en que se conozcan, la naturaleza del Incidente de Seguridad, la información afectada, las consecuencias probables y las medidas de mitigación adoptadas o previstas.
El Receptor cooperará razonablemente con el Divulgador para investigar, contener, remediar y mitigar el Incidente de Seguridad. Dapta no notificará a las personas afectadas ni a las autoridades gubernamentales en relación con los Datos del Cliente sin consultar previamente al Cliente, cuando la ley lo permita, salvo que la Ley de Protección de Datos Aplicable exija a Dapta hacerlo.
8. Divulgación exigida y derechos protegidos
Si la ley, un reglamento, una citación o una orden judicial o gubernamental obliga al Receptor a divulgar Información Confidencial, el Receptor solo podrá divulgar la parte legalmente exigida y, cuando la ley lo permita, notificará previamente y por escrito al Divulgador de forma oportuna y cooperará razonablemente, a costa del Divulgador, con las gestiones para obtener un tratamiento protector.
Nada de lo dispuesto en este Acuerdo prohíbe a una persona realizar una divulgación protegida por la Ley Aplicable, incluida una denuncia de buena fe ante una autoridad gubernamental o la divulgación a su abogado con el fin de denunciar o investigar una presunta infracción legal.
9. Devolución y eliminación
Dentro de los treinta días siguientes a la solicitud escrita del Divulgador o a la finalización del Propósito, el Receptor devolverá o eliminará de forma segura la Información Confidencial del Divulgador, incluidas las copias conservadas en Herramientas de IA bajo su control, y, a solicitud, certificará por escrito su cumplimiento. El Receptor podrá conservar las copias exigidas por la ley, las copias mantenidas en sistemas de respaldo rutinarios y los registros necesarios para acreditar el cumplimiento, siempre que las copias conservadas sigan sujetas a este Acuerdo, no se usen para ningún otro fin y se eliminen conforme al ciclo ordinario de conservación del Receptor.
Dapta instruirá a sus subencargados para que devuelvan o eliminen la Información Confidencial del Cliente. Las copias de respaldo se eliminarán o sobrescribirán dentro de los noventa días siguientes al término del ciclo de respaldo aplicable, salvo que la ley exija un plazo mayor. Mientras Dapta preste servicios en virtud de un acuerdo escrito separado, los Datos del Cliente se conservarán y eliminarán según lo dispongan dicho acuerdo y cualquier DPA aplicable.
10. Ausencia de garantía; ausencia de obligación de continuar
La Información Confidencial se proporciona “TAL CUAL”, sin garantía de ningún tipo, expresa o implícita, incluso en cuanto a su exactitud, integridad o desempeño, salvo lo que disponga expresamente un acuerdo escrito separado entre las Partes. Nada de lo dispuesto en este Acuerdo obliga a ninguna de las Partes a divulgar información determinada ni a celebrar otro acuerdo o transacción.
Ninguna de las Partes tiene restricciones para desarrollar, adquirir o comercializar productos o servicios que compitan con los productos o servicios de la otra Parte, siempre que lo haga sin usar ni divulgar la Información Confidencial de la otra Parte. Esta Sección no autoriza a ninguna de las Partes a usar Datos del Cliente, Datos Personales ni secretos comerciales para desarrollar un producto competidor.
11. Vigencia y supervivencia
Este Acuerdo permanecerá vigente hasta que cualquiera de las Partes le ponga fin mediante notificación escrita. Las obligaciones del Receptor respecto de la Información Confidencial divulgada antes de la terminación continuarán durante tres años después de la terminación. Las obligaciones relativas a secretos comerciales continuarán mientras la información conserve el carácter de secreto comercial conforme a la Ley Aplicable. Las obligaciones relativas a Datos Personales, credenciales, materiales de seguridad y Datos del Cliente continuarán hasta que la información sea eliminada o devuelta, salvo las copias conservadas por exigencia legal, que seguirán protegidas mientras se conserven.
12. Recursos
El uso o la divulgación no autorizados de la Información Confidencial pueden causar un daño irreparable para el cual una indemnización monetaria podría ser insuficiente. El Divulgador podrá solicitar medidas cautelares u otras medidas de equidad frente a cualquier incumplimiento real o inminente, sin necesidad de otorgar caución cuando la ley lo permita, además de cualquier otro recurso disponible. Esta Sección no exime de la obligación de someter a arbitraje las controversias monetarias conforme a la Sección 13.
13. Ley aplicable y resolución de controversias
Este Acuerdo se rige por las leyes del Estado de Delaware, sin tener en cuenta sus normas sobre conflicto de leyes.
Salvo las solicitudes de medidas cautelares u otras medidas de equidad conforme a la Sección 12, toda controversia que surja de este Acuerdo o se relacione con él se resolverá definitivamente mediante arbitraje confidencial conforme al Reglamento de Arbitraje de la CNUDMI (UNCITRAL) ante un árbitro único. La sede del arbitraje será Wilmington, Delaware, EE. UU. El arbitraje se llevará a cabo en inglés, y las audiencias podrán celebrarse de forma remota, salvo que el árbitro determine que es necesaria una audiencia presencial.
Las Partes compartirán por partes iguales los honorarios del árbitro y los costos administrativos, sin perjuicio de la facultad del árbitro de redistribuir dichos costos en el laudo final. Cada Parte asumirá sus propios honorarios legales, salvo que el árbitro determine que la Ley Aplicable permite condenar al pago de honorarios y que las circunstancias lo justifican. Nada impide que cualquiera de las Partes solicite medidas provisionales o cautelares ante un tribunal competente para proteger Información Confidencial, Datos Personales o propiedad intelectual, o para exigir o ejecutar el arbitraje.
14. Notificaciones y firmas electrónicas
Las notificaciones en virtud de este Acuerdo deben constar por escrito y surten efecto cuando se entregan por correo electrónico a Dapta en admin@daptatech.com y al Cliente en el correo corporativo proporcionado en el bloque de firma que figura más abajo. Cualquiera de las Partes podrá cambiar su dirección de notificación mediante aviso escrito.
Las Partes consienten el uso de registros y firmas electrónicos conforme a la Ley de Firmas Electrónicas en el Comercio Global y Nacional de EE. UU. (ESIGN), la Ley Uniforme de Transacciones Electrónicas (UETA) y demás leyes aplicables sobre firma electrónica. Cada firmante declara que tiene facultades para obligar a la Parte en cuyo nombre firma. Este Acuerdo puede firmarse en ejemplares, incluso electrónicamente, cada uno de los cuales se considerará un original.
15. Cesión y disposiciones generales
Ninguna de las Partes podrá ceder este Acuerdo sin el consentimiento previo y por escrito de la otra Parte, salvo a una Afiliada o a un sucesor en una fusión, una reorganización o la venta de la totalidad o de sustancialmente la totalidad de los activos o del negocio al que se refiere este Acuerdo, siempre que dicho sucesor quede obligado por este Acuerdo. Las Partes son contratistas independientes. Cada Parte declara que tiene plenas facultades para celebrar este Acuerdo y que este Acuerdo es vinculante para ella.
Ninguna renuncia será efectiva a menos que conste por escrito, y no exigir el cumplimiento de una disposición no constituye una renuncia. Si alguna disposición se considera inexigible, se limitará en la medida mínima necesaria y las demás disposiciones permanecerán vigentes. Ninguna de las Partes podrá modificar este Acuerdo salvo mediante un documento escrito firmado por ambas Partes.
Este Acuerdo constituye el acuerdo íntegro entre las Partes respecto de su objeto, salvo que un acuerdo de servicios o una DPA aplicables prevalecen cuando así se establece expresamente en las Secciones 3, 4 y 9. Este Acuerdo no limita los derechos que una Parte tenga conforme a la legislación sobre secretos comerciales, derechos de autor, patentes u otra Ley Aplicable. Toda traducción se ofrece solo por conveniencia; la versión en inglés prevalece.
