# Acuerdo de Tratamiento de Datos

Fuente: https://www.secondbrain.media/dpa  
Idioma: es  
Versión en inglés: https://www.secondbrain.media/dpa.md  
Última actualización: 28 de agosto de 2026

---

Este Acuerdo (el "DPA") regula el tratamiento de datos personales que Second Brain realiza por cuenta de un cliente que usa el Servicio con fines profesionales. Forma parte de los Términos y Condiciones y se aplica desde que se contrata el Servicio, sin necesidad de firma separada.

## 1. Roles de las partes

El cliente es el responsable del tratamiento: decide qué datos carga en el Servicio y para qué. Second Brain es el encargado del tratamiento: trata esos datos únicamente para prestar el Servicio y siguiendo las instrucciones del cliente.

El uso del Servicio conforme a su documentación constituye las instrucciones del cliente. Cualquier otra instrucción tiene que ser por escrito.

Cuando Second Brain trata datos para fines propios —facturación, seguridad de la plataforma, cumplimiento legal— actúa como responsable, y esos tratamientos se rigen por la Política de privacidad.

## 2. Objeto, duración y naturaleza

> **Detalle del tratamiento**
>
> Objeto: prestación del Servicio descrito en los Términos.
>
> Duración: mientras la cuenta esté activa, más los plazos de eliminación de la sección 8.
>
> Naturaleza y finalidad: almacenar, organizar, indexar y procesar el contenido que el cliente carga, incluidas las funciones de inteligencia artificial que el cliente decida usar.
>
> Tipos de datos: los que el cliente elija cargar. Típicamente notas, tareas, documentos, archivos adjuntos, grabaciones y transcripciones de reuniones, eventos de calendario y datos de contacto de las personas mencionadas en ese contenido.
>
> Categorías de interesados: el cliente, su personal, y las personas cuyos datos aparezcan en el contenido cargado.

El Servicio no está diseñado para tratar categorías especiales de datos (salud, biometría, ideología, entre otras) ni datos de menores. El cliente se compromete a no cargarlos.

## 3. Obligaciones del encargado

- Tratar los datos sólo bajo instrucciones documentadas del cliente.
- Garantizar que quien accede a los datos está sujeto a un deber de confidencialidad.
- Aplicar las medidas técnicas y organizativas de la sección 5.
- Asistir al cliente para responder a solicitudes de los interesados y para sus evaluaciones de impacto, en la medida de lo razonable.
- Notificar las violaciones de seguridad según la sección 7.
- Poner a disposición la información necesaria para demostrar el cumplimiento de estas obligaciones.
- Eliminar o devolver los datos al finalizar, según la sección 8.

## 4. Subencargados

El cliente autoriza de forma general el uso de subencargados. La lista vigente, con qué hace cada uno, está publicada en la página de Seguridad y se mantiene actualizada.

Antes de incorporar un subencargado nuevo se avisa con al menos 30 días de antelación por correo a la dirección de la cuenta. Si el cliente tiene una objeción razonada y fundada en protección de datos, puede plantearla en ese plazo; si no se llega a una solución, puede rescindir la parte del Servicio afectada sin penalidad.

Cuando el cambio sea necesario para restablecer o preservar la seguridad o la continuidad del Servicio —por ejemplo, si un proveedor deja de operar o deja de cumplir—, la incorporación puede ser inmediata y el aviso se envía lo antes posible, con el derecho de objeción intacto.

Second Brain impone a cada subencargado obligaciones de protección equivalentes a las de este DPA y responde por su actuación.

## 5. Medidas técnicas y organizativas

Las medidas vigentes están descritas en detalle, y con su alcance real, en la página de Seguridad. En resumen:

- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256), incluidas las copias de seguridad.
- Cifrado adicional, con clave fuera de la base de datos, de las credenciales de las integraciones que el cliente conecte.
- Aislamiento por espacio de trabajo aplicado en la propia base de datos, no sólo en la aplicación.
- Control de acceso por roles, verificado en el servidor en cada solicitud.
- Registro de auditoría de los accesos, conservado 12 meses e inalterable por diseño.
- Archivos accesibles sólo mediante enlaces firmados de vigencia limitada.
- Eliminación efectiva de los datos, no marcado lógico.

Second Brain no cuenta hoy con certificación SOC 2 ni ISO 27001, y así se declara: este DPA no afirma controles que no existen.

## 6. Transferencias internacionales

La infraestructura del Servicio está alojada en Estados Unidos, y Agustín Gandara opera desde la República Argentina. Para los clientes del Espacio Económico Europeo, del Reino Unido o de Suiza, eso implica una transferencia internacional.

Para esas transferencias se aplican las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914), módulo responsable a encargado, que se incorporan a este DPA por referencia y prevalecen en caso de contradicción. Para el Reino Unido se aplica el Addendum del ICO, y para Suiza las adaptaciones de la FDPIC.

Si el cliente necesita una copia firmada de las Cláusulas o una evaluación de impacto de la transferencia, puede solicitarla al contacto de la sección 10.

## 7. Violaciones de seguridad

Second Brain notificará al cliente sin dilación indebida desde que tenga conocimiento de una violación de la seguridad que afecte a datos personales tratados por su cuenta, con la información de la que disponga en ese momento.

Cuando no sea posible aportar toda la información de una vez, se irá completando a medida que esté disponible, sin más demora. La notificación describirá la naturaleza del incidente, las categorías y el volumen aproximado de datos afectados, las consecuencias probables y las medidas adoptadas o propuestas.

Este plazo es el que el Reglamento exige al encargado. El plazo de 72 horas para notificar a la autoridad de control corresponde al responsable, es decir al cliente, y se cuenta desde que el cliente toma conocimiento.

La notificación no supone reconocimiento de culpa ni de responsabilidad.

## 8. Devolución y eliminación

El cliente puede exportar todos sus datos en cualquier momento desde la propia aplicación, en formatos estructurados y de uso común (JSON y Markdown), sin pedirlo por correo ni esperar.

Al terminar la relación, los datos se eliminan de los sistemas en vivo al eliminar la cuenta, que es una acción inmediata y no reversible. Las copias de seguridad se rotan por separado y quedan purgadas dentro de los 90 días.

Se conservan únicamente los registros que la ley obliga a conservar, como los de facturación, y el registro de auditoría, que no contiene contenido del cliente.

## 9. Auditorías

Second Brain pondrá a disposición del cliente la información razonablemente necesaria para acreditar el cumplimiento de este DPA: la documentación de seguridad publicada, la lista de subencargados y las respuestas a un cuestionario razonable de diligencia debida.

Si esa documentación no alcanzara para acreditar el cumplimiento, el cliente puede solicitar una auditoría, como máximo una vez por año calendario, con 30 días de preaviso, acotada al tratamiento que se realiza por su cuenta, sujeta a acuerdo de confidencialidad y a costa del cliente. La auditoría no puede interferir con la operación del Servicio ni acceder a datos, sistemas o instalaciones compartidas con otros clientes.

Una auditoría motivada por un incidente confirmado y atribuible corre por nuestra cuenta.

## 10. Contacto y vigencia

Consultas sobre este DPA, solicitudes de Cláusulas Contractuales Tipo o de documentación de cumplimiento: hello@secondbrain.media.

En caso de contradicción entre este DPA y los Términos, prevalece este DPA en lo relativo al tratamiento de datos personales.
