Setpilot

Anexo de tratamiento de datos de Setpilot

Última actualización: 13 de agosto de 2026

Este Anexo de tratamiento de datos (DPA) forma parte de los Términos de Setpilot u otro acuerdo entre el cliente y Horizon Learning Solutions LLC cuando Setpilot trata datos controlados por el cliente como encargado.

1. Alcance y roles

El cliente es el responsable o encargado que determina la finalidad empresarial permitida. Horizon Learning Solutions LLC es encargado o subencargado respecto de conversaciones de Instagram, agenda conectada y registros relacionados controlados por el cliente. Cada parte responde de sus actividades separadas como responsable.

2. Instrucciones documentadas

Setpilot tratará los datos solo para prestar, proteger, dar soporte y mejorar la fiabilidad del servicio; seguir la configuración e instrucciones documentadas del cliente; y cumplir la ley. Avisaremos si una instrucción parece ilícita salvo que la ley lo prohíba.

3. Confidencialidad y seguridad

El personal autorizado está sujeto a confidencialidad. Setpilot mantiene medidas adecuadas al riesgo, incluidos transporte cifrado, credenciales protegidas, autorización por tenant, auditoría, acceso restringido, flujos de eliminación, recuperación y gestión de incidentes.

4. Categorías de proveedores externos

El cliente autoriza con carácter general subencargados necesarios para hosting, bases de datos, IA, email y entrega del servicio, seguridad, soporte y operaciones. Setpilot les impondrá obligaciones de protección de datos adecuadas a su función y responderá en la medida exigida por la ley aplicable.

Esta página no presenta como verificados un proveedor, región o registro público concretos. Se facilitará aviso o información adicional cuando lo exijan el contrato entre las partes o la ley aplicable.

5. Asistencia y solicitudes

Según la naturaleza del tratamiento, Setpilot ayudará razonablemente con derechos, seguridad, brechas, evaluaciones de impacto y consultas regulatorias. Una solicitud directa sobre datos del cliente se remitirá al cliente salvo obligación legal de responder.

6. Incidentes de datos personales

Setpilot notificará al cliente sin dilación indebida tras confirmar una brecha que afecte a datos controlados por el cliente y facilitará la información disponible razonablemente necesaria. La notificación no supone reconocimiento de responsabilidad.

7. Devolución y eliminación

Durante el servicio, los usuarios autorizados pueden exportar datos del proyecto y usar los controles de eliminación. Una instrucción verificada de eliminación inicia el ciclo de eliminación sin esperar un plazo de cancelación comercial. Una cancelación comercial explícita sin instrucción de eliminación deja el proyecto inoperativo y programa la purga como máximo a los 90 días desde que Setpilot la registra. Setpilot solo conserva datos exigidos por una obligación legal concreta o un legal hold documentado. La eliminación en sistemas activos no reescribe inmediatamente copias históricas de recuperación, y las eliminaciones y supresiones vigentes deben reaplicarse antes de que los datos restaurados vuelvan al tratamiento ordinario.

8. Transferencias internacionales y auditorías

Para transferencias restringidas se usará un mecanismo válido y las partes cooperarán para completar documentación adicional cuando sea legalmente necesario. Esta página no certifica que ya se hayan verificado o completado una transferencia, proveedor, región, módulo de Cláusulas Contractuales Tipo de la UE o anexo del Reino Unido concretos.

Bajo solicitud escrita razonable, Setpilot facilitará información de cumplimiento. Las auditorías protegerán a otros clientes, seguridad y confidencialidad, evitarán interrupciones irrazonables y usarán primero materiales independientes existentes.

9. Anexo A — Detalles del tratamiento

  • Objeto: conversación comercial asistida por IA, CRM y agenda.
  • Duración: vigencia del servicio activo, ciclo de eliminación verificada o, tras cancelación comercial explícita sin eliminación, un máximo de 90 días antes de la purga programada, sujeto solo a retención legal concreta y a los límites de copias históricas de recuperación.
  • Interesados: usuarios del cliente y personas que escriben, comentan o reservan con una cuenta conectada.
  • Datos: cuenta; identificadores, mensajes, comentarios, contenido y metadata de Instagram; CRM; contacto y URLs de agenda; registros técnicos, entrega y seguridad.
  • Datos especiales: no se requieren intencionadamente; el cliente no debe enviarlos salvo necesidad y licitud.
  • Operaciones: recogida, organización, almacenamiento, análisis, generación, transmisión, consulta, restricción, exportación y eliminación.

10. Anexo B — Medidas de seguridad

  • Autorización autenticada por rol y tenant.
  • TLS y protección criptográfica del material sensible.
  • Destrucción criptográfica de credenciales al desconectar o eliminar proyecto.
  • Logs, monitorización, rate limits, validación de webhooks y control antirreplay.
  • Minimización, conservación limitada de payloads y eliminación verificada.
  • Controles de restauración que reaplican eliminaciones y supresiones antes de reanudar el tratamiento ordinario, junto con gestión de vulnerabilidades e incidentes.

11. Anexo C — Tratamiento de Meta/Instagram

Setpilot solicita únicamente estos permisos de Instagram:

  • instagram_business_basic
  • instagram_business_manage_messages
  • instagram_business_manage_comments

Permiten conectar cuentas profesionales; gestionar mensajes, respuestas e interacciones de mensajería soportadas; y gestionar comentarios y mensajes directos soportados iniciados por comentario. No autorizan acceso publicitario ni usos ajenos a esas funciones. El cliente sigue siendo responsable de avisos, instrucciones lícitas y cumplimiento de políticas de Meta.

12. Contacto y prevalencia

Contacta con contact@setpilot.net. Si este DPA contradice los Términos en el tratamiento de datos controlados por el cliente, prevalece este DPA para ese conflicto; el resto permanece vigente.