Acuerdo de Procesamiento de Datos (DPA)
Versión 1.0 — Vigente desde el 27 de junio de 2026
Este Acuerdo de Procesamiento de Datos («DPA») complementa los Términos y Condiciones de Uso y regula el tratamiento de datos personales de terceros (clientes, empleados del negocio) que el Usuario introduce en la plataforma Arnic, conforme a la Ley No. 172-13 sobre Protección de Datos Personales de la República Dominicana.
1. Definiciones y roles
- Responsable del tratamiento: el Usuario (negocio) que determina los fines y medios del tratamiento de los datos personales de sus clientes y empleados.
- Encargado del tratamiento: Arnic, que trata dichos datos por cuenta del Responsable para prestar el servicio contratado.
- Interesado / Titular: la persona física cuyos datos son tratados (cliente final del negocio, empleado del negocio, etc.).
- Datos personales: cualquier información que identifique o permita identificar a una persona física (nombre, cédula, RNC, correo, teléfono, historial de compras, etc.).
2. Objeto y naturaleza del tratamiento
Arnic, en su calidad de Encargado, tratará los datos personales introducidos por el Responsable exclusivamente para los siguientes fines:
- Almacenamiento y gestión de clientes, proveedores y empleados del negocio.
- Procesamiento de ventas, cotizaciones, devoluciones y cuentas.
- Generación de comprobantes fiscales (NCF, e-CF) y transmisión a la DGII.
- Generación de reportes internos del negocio.
- Soporte técnico cuando sea necesario para el diagnóstico de incidencias.
Arnic no tratará los datos para fines propios, comerciales ni publicitarios, y no los cederá a terceros salvo obligación legal o instrucción expresa del Responsable.
3. Categorías de datos tratados
Los datos tratados por Arnic por cuenta del Responsable incluyen:
- Datos identificativos: nombre, apellidos, cédula o RNC.
- Datos de contacto: correo electrónico, teléfono, dirección.
- Datos transaccionales: historial de compras, montos, métodos de pago.
- Datos laborales de empleados: nombre, horario, rol dentro de la plataforma.
- Datos fiscales: NCF, tipo de comprobante, montos de ITBIS.
No se tratan datos sensibles (salud, orientación sexual, religión, filiación política, origen racial) según la definición del Art. 20 de la Ley No. 172-13. El Responsable se obliga a no introducir datos de estas categorías en la plataforma.
4. Duración del tratamiento
El tratamiento se extenderá durante toda la vigencia del contrato de servicio. Una vez terminada la relación contractual, Arnic conservará los datos por un período máximo de 30 días para permitir la exportación por parte del Responsable. Transcurrido dicho plazo, los datos serán eliminados de forma permanente e irrecuperable, salvo obligación legal de conservación (ej.: registros fiscales bajo la Ley No. 11-92).
5. Obligaciones de Arnic como Encargado
Arnic se compromete a:
- Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable (estos Términos y el contrato de servicio).
- Garantizar la confidencialidad de los datos, obligando a sus empleados y colaboradores con acceso a los mismos a guardar secreto profesional.
- Implementar las medidas de seguridad descritas en la Política de Seguridad y Respaldo.
- No subcontratar el tratamiento de datos a terceros sin informar previamente al Responsable, salvo los subencargados ya autorizados indicados en la cláusula 6.
- Asistir al Responsable en el cumplimiento de los derechos de los Interesados (acceso, rectificación, cancelación, oposición) en un plazo razonable.
- Notificar al Responsable, sin demora indebida y en un máximo de 72 horas, cualquier violación de seguridad (brecha) que afecte a los datos personales tratados por cuenta del Responsable.
- Suprimir o devolver los datos al Responsable al término del contrato, según lo establecido en la cláusula 4.
6. Subencargados del tratamiento
El Responsable autoriza a Arnic a recurrir a los siguientes subencargados para la prestación del servicio:
- Proveedor de hosting/infraestructura: servidor donde se aloja la aplicación y la base de datos.
- DGII: para la transmisión de e-CF, en cumplimiento de la Ley No. 32-23.
- Proveedor de correo electrónico: para el envío de notificaciones y facturas.
Arnic informará al Responsable con al menos 15 días de antelación sobre cualquier cambio en los subencargados que pueda afectar las garantías de protección de datos, otorgando al Responsable la posibilidad de oponerse.
7. Obligaciones del Responsable
El Responsable (Usuario) declara y garantiza que:
- Dispone de base legal suficiente (consentimiento, ejecución de contrato u obligación legal) para introducir en la plataforma los datos personales de sus clientes y empleados.
- Ha informado a los Interesados sobre el tratamiento de sus datos y los derechos que les asisten conforme a la Ley No. 172-13.
- No introducirá datos sensibles en la plataforma.
- Es el único responsable frente a los Interesados y a las autoridades competentes por el tratamiento realizado desde su cuenta.
8. Derechos de los interesados
Cuando un Interesado (cliente o empleado del negocio) ejerza sus derechos de acceso, rectificación, cancelación u oposición (ARCO) frente al Responsable, Arnic asistirá al Responsable facilitando las herramientas disponibles en la plataforma para dar respuesta a dichas solicitudes. El Responsable es el obligado directo frente al Interesado.
9. Transferencias internacionales
Los datos personales se alojan en servidores ubicados en la República Dominicana o en jurisdicciones con un nivel de protección adecuado. Cualquier transferencia internacional de datos se realizará conforme al Art. 12 de la Ley No. 172-13 y requerirá consentimiento del Responsable o justificación contractual suficiente.
10. Auditoría
El Responsable podrá solicitar, con un preaviso mínimo de 15 días hábiles y con una frecuencia máxima de una vez al año, información o evidencias razonables sobre el cumplimiento de las obligaciones establecidas en este DPA, incluyendo los registros de auditoría disponibles en la plataforma. Los costos de auditorías adicionales o inspecciones in situ correrán a cargo del Responsable.
11. Notificación de brechas de seguridad
En caso de que Arnic detecte o sospeche una violación de seguridad que afecte datos personales tratados por cuenta del Responsable, notificará al Responsable en un plazo máximo de 72 horas desde que tenga conocimiento del incidente, indicando: (a) naturaleza de la brecha; (b) categorías y volumen aproximado de datos afectados; (c) medidas adoptadas o propuestas para mitigar los efectos. El Responsable será el responsable de notificar a los Interesados afectados si fuera necesario.
12. Ley aplicable
Este DPA se rige por las leyes de la República Dominicana, en particular la Ley No. 172-13. Para cualquier controversia derivada de su interpretación o cumplimiento, las partes se someten a los Tribunales del Distrito Judicial del Distrito Nacional, Santo Domingo.
13. Contacto
- Correo de privacidad: legal@arnicly.com
- Dirección: Santo Domingo, República Dominicana