SEO Actions
Acuerdo de tratamiento de datos
Última actualización: 15 de agosto de 2026
Fecha de entrada en vigor: 15 de agosto de 2026
1. Partes, vigencia e incorporación
Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte de los Términos, orden o contrato entre el cliente identificado en la cuenta u orden (“Cliente”) y la persona física o moral que opera SEO Actions e identificada como proveedor en la orden, factura o recibo (“SEO Actions”). Entra en vigor cuando SEO Actions trata Datos del Cliente por cuenta del Cliente y dura mientras continúe ese tratamiento.
El Cliente celebra este DPA por sí y, cuando corresponda, por sus afiliadas autorizadas. La aceptación electrónica de los Términos o el uso del Servicio incorpora este DPA, salvo que las partes firmen uno distinto.
2. Definiciones y roles
“Datos del Cliente” son datos personales que SEO Actions trata por cuenta del Cliente mediante el Servicio. “Leyes de Protección de Datos” incluye la legislación aplicable, como la LFPDPPP de México, el RGPD/UK GDPR y la CCPA/CPRA cuando correspondan. Los términos responsable, encargado, controlador, procesador, empresa, proveedor de servicios, tratar y titular tienen el significado de la ley aplicable.
El Cliente es responsable o controlador y SEO Actions es persona encargada o procesador. Si el Cliente actúa como encargado, SEO Actions es subencargado. Cada parte es responsable independiente de los datos que trata para sus propios fines, como cuenta, facturación, seguridad o relación comercial.
3. Instrucciones y obligaciones del Cliente
SEO Actions tratará Datos del Cliente solo para prestar, asegurar, soportar y mantener el Servicio conforme al contrato, configuración, solicitudes y otras instrucciones documentadas, salvo obligación legal. Informaremos esa obligación antes de tratar cuando la ley lo permita y avisaremos si consideramos que una instrucción infringe la normativa.
El Cliente garantiza que sus instrucciones, recopilación y transferencias son lícitas; que entregó avisos y obtuvo consentimientos; que tiene derechos sobre cuentas conectadas; y que limitará los datos a lo necesario. El Servicio no está diseñado para datos sensibles, menores, salud, tarjetas completas, biométricos o antecedentes penales; su tratamiento requiere acuerdo escrito y salvaguardas adicionales.
4. Confidencialidad y personal autorizado
SEO Actions limita el acceso a personal y contratistas que necesitan conocer los datos para sus funciones. Esas personas están sujetas a compromisos de confidencialidad o deberes legales equivalentes y reciben instrucciones apropiadas sobre seguridad y privacidad.
5. Seguridad
SEO Actions mantendrá medidas técnicas y organizativas apropiadas considerando estado de la técnica, costos, naturaleza, alcance, contexto, fines y riesgo. Las medidas actuales se describen en el Anexo B. El Cliente reconoce que puede actualizarse la implementación sin reducir materialmente la protección global del Servicio.
6. Subencargados
El Cliente concede autorización general para usar los subencargados del Anexo C y otros necesarios para funciones que habilite. SEO Actions impondrá obligaciones de protección sustancialmente equivalentes y seguirá siendo responsable de su desempeño en la medida exigida por la ley.
Informaremos cambios materiales mediante el Servicio, esta página, correo o un listado disponible previa solicitud. El Cliente puede objetar por motivos razonables de protección de datos dentro de 10 días de la notificación. Las partes buscarán una alternativa razonable; si no existe, el Cliente puede dejar de usar la función afectada y terminarla sin penalización futura.
7. Derechos de titulares y cumplimiento
Considerando la naturaleza del tratamiento, SEO Actions prestará asistencia razonable para solicitudes de acceso, rectificación, cancelación, oposición, supresión, restricción y portabilidad. Si recibimos directamente una solicitud sobre Datos del Cliente, la remitiremos al Cliente salvo prohibición legal.
También prestaremos información y asistencia razonables para evaluaciones de impacto, consultas a autoridades y cumplimiento de obligaciones de seguridad. La asistencia que exceda funciones estándar puede cobrarse a tarifas razonables si la causa no es incumplimiento de SEO Actions.
8. Incidentes de Datos Personales
SEO Actions notificará al Cliente sin demora indebida después de confirmar una vulneración de seguridad de Datos del Cliente. La notificación incluirá, conforme esté disponible, naturaleza, categorías y volumen aproximado, consecuencias probables, medidas adoptadas y punto de contacto. Podremos entregar información por etapas. La notificación no implica admisión de culpa.
El Cliente es responsable de determinar si debe notificar a titulares o autoridades, salvo que la ley asigne esa obligación directamente a SEO Actions.
9. Devolución y eliminación
Durante la vigencia, el Cliente puede usar las funciones disponibles para exportar Datos del Cliente. Al terminar el Servicio y previa solicitud o elección del Cliente, SEO Actions eliminará o devolverá los datos dentro de un plazo razonable, salvo conservación legal. Copias de respaldo se aíslan y eliminan en ciclos ordinarios; mientras existan permanecen protegidas y no se usan para otros fines.
10. Información y auditorías
SEO Actions pondrá a disposición información razonablemente necesaria para demostrar cumplimiento. Primero se usarán cuestionarios, reportes o evidencia independiente disponible. Si no bastan, el Cliente puede solicitar una auditoría no más de una vez por cada 12 meses, con 30 días de aviso, durante horario laboral, por auditor independiente sujeto a confidencialidad y sin acceder a datos de otros clientes ni afectar seguridad u operación.
El Cliente cubre costos razonables salvo que la auditoría revele incumplimiento material de SEO Actions. También permitiremos auditorías adicionales exigidas por una autoridad competente o tras un incidente material.
11. Transferencias internacionales
Cuando una transferencia de Datos del Cliente desde el EEE a un país sin adecuación requiera salvaguardas, se incorporan por referencia las Cláusulas Contractuales Tipo de la Decisión (UE) 2021/914: Módulo Dos (responsable a encargado) o Módulo Tres (encargado a subencargado), según el rol. Aplican la ley de Irlanda y sus tribunales cuando deba elegirse una opción; la autoridad competente se determina conforme a la Cláusula 13. Los Anexos de este DPA completan los anexos de las CCT y prevalecen las CCT en caso de conflicto.
Para Reino Unido se aplica el addendum internacional vigente emitido por la autoridad británica cuando corresponda. Para México y otras jurisdicciones, las partes usarán el mecanismo legal aplicable y medidas complementarias razonables.
12. CCPA/CPRA
Respecto de información personal sujeta a CCPA/CPRA, SEO Actions actúa como proveedor de servicios o contratista. No venderá ni compartirá la información, no la conservará, usará o divulgará fuera de los fines comerciales específicos del contrato, no la combinará salvo permiso legal y no la usará para publicidad conductual entre contextos. El Cliente puede tomar medidas razonables para verificar cumplimiento y detener uso no autorizado. SEO Actions notificará si ya no puede cumplir.
13. Responsabilidad, conflicto y terminación
La responsabilidad derivada de este DPA se sujeta a las exclusiones y límites del contrato principal, salvo que la ley aplicable o las CCT prohíban esa limitación. Si existe conflicto, prevalece este DPA sobre los Términos respecto al tratamiento; las CCT prevalecen sobre ambos en su ámbito. Las obligaciones que deban sobrevivir continúan tras la terminación.
Anexo A — Detalles del tratamiento
- Objeto y finalidad: prestar, asegurar, soportar y mantener las funciones de SEO Actions que el Cliente configure.
- Duración: vigencia del Servicio más el periodo limitado de exportación, respaldo, bloqueo o conservación legal.
- Operaciones: recopilación, acceso, organización, almacenamiento, análisis, generación, transformación, transmisión, recuperación, publicación bajo instrucción, exportación, eliminación y anonimización.
- Titulares: usuarios, personal, clientes, prospectos, visitantes, autores, contactos y otras personas cuyos datos incluya el Cliente.
- Datos: identificadores, contacto, perfil profesional, uso, dispositivo, contenido, comunicaciones, datos web, credenciales/tokens de conexión protegidos y datos de analítica o publicación autorizados.
- Datos sensibles: no previstos. Solo mediante acuerdo escrito, necesidad demostrada y salvaguardas adicionales.
- Frecuencia: continua o bajo demanda, según el uso y automatizaciones del Cliente.
Anexo B — Medidas técnicas y organizativas
- Gestión de acceso basada en necesidad, autenticación y permisos de mínimo privilegio.
- Protección de secretos y tokens; cifrado en tránsito y cifrado en reposo cuando lo proporciona la infraestructura.
- Separación lógica de cuentas y proyectos y controles server-side para operaciones sensibles.
- Registros, monitoreo, gestión de vulnerabilidades, actualizaciones y respuesta a incidentes.
- Respaldo, recuperación y continuidad proporcionales al Servicio y al proveedor de infraestructura.
- Desarrollo con revisión, pruebas, control de cambios y limitación de datos en registros y analítica.
- Evaluación contractual de proveedores, confidencialidad del personal y eliminación o anonimización al finalizar la necesidad.
Anexo C — Subencargados actuales
Según la configuración y funciones utilizadas: Clerk (identidad y autenticación), Convex (base de datos y almacenamiento), Vercel (alojamiento, red, almacenamiento, analítica, flujos e infraestructura de IA), Sentry (errores y observabilidad), Resend (correo), proveedores de modelos seleccionados mediante AI Gateway (inferencia), Apify (extracción/auditorías) y DataForSEO (métricas SEO). Las integraciones elegidas por el Cliente reciben datos como destinatarios instruidos y sus propios términos también aplican.
Contacto de privacidad
Solicitudes relacionadas con este DPA: soporte@seoactions.com.