Ir al contenido

Legal

Acuerdo de Procesamiento de Datos

Este acuerdo regula cómo Moodinary trata los datos personales en nombre de las organizaciones que usan el servicio.

Este acuerdo regula cómo Moodinary trata los datos personales en nombre de las organizaciones que usan el servicio. Aplica en conjunto con los Términos y Condiciones.

Última actualización: 2 de octubre de 2026

Versión publicada en resources.moodinary.com/legal/dpa/.

Este Acuerdo de Procesamiento de Datos (“DPA”) forma parte integrante de los Términos y Condiciones de Moodinary y aplica cuando la institución u organización (“Responsable del Tratamiento”) utiliza el servicio de Moodinary (“Encargado del Tratamiento”) para recolectar y procesar datos en el contexto de su actividad.

Este DPA está diseñado para cumplir con los requisitos de la Ley 25.326 de Protección de Datos Personales de Argentina y, cuando aplique, con el Reglamento General de Protección de Datos (RGPD) de la Unión Europea y otras normativas de protección de datos relevantes.

Al aceptar los Términos y Condiciones de Moodinary, la organización acepta también este DPA. Si la organización requiere un DPA firmado por separado, puede solicitarlo a hola@moodinary.com.

A los efectos de este DPA, los siguientes términos tienen el significado indicado:

  • Datos personales: cualquier información que identifique o permita identificar a una persona física.
  • Tratamiento: cualquier operación sobre datos personales, incluyendo recolección, almacenamiento, análisis y eliminación.
  • Responsable del Tratamiento: la institución u organización que determina los fines y medios del tratamiento de datos.
  • Encargado del Tratamiento: Moodinary (operado por Specterworks Co.), que trata datos en nombre de la organización.
  • Interesado: la persona física cuyos datos son tratados. En el contexto de Moodinary, los administradores de la organización.
  • Subencargado: tercero que trata datos en nombre de Moodinary para prestar el servicio.
  • Brecha de seguridad: incidente que resulta en acceso no autorizado, pérdida o alteración de datos personales.

Nota importante: las personas que envían pulsos emocionales no son “interesados” en el sentido técnico de este DPA, ya que Moodinary no recolecta ningún dato personal de ellas. Los pulsos son completamente anónimos por diseño arquitectónico.

La institución u organización actúa como Responsable del Tratamiento respecto de los datos de sus administradores y del uso que hace del servicio. Determina los fines del tratamiento (medir el bienestar emocional de su comunidad) y las condiciones generales de uso.

Moodinary actúa como Encargado del Tratamiento: procesa los datos únicamente según las instrucciones de la organización y para prestar el servicio contratado. No toma decisiones autónomas sobre los fines del tratamiento.

Los pulsos emocionales enviados por los participantes no constituyen datos personales en el sentido legal, ya que no contienen información que permita identificar a ninguna persona. Moodinary los trata como datos anónimos agregados.

Moodinary trata los datos personales de la organización únicamente según las instrucciones documentadas de esta, que se expresan a través de:

  • Los Términos y Condiciones del servicio
  • Este DPA
  • Las configuraciones realizadas por la organización en el panel de administración
  • Instrucciones específicas comunicadas por escrito al equipo de soporte

Si Moodinary considera que una instrucción infringe la normativa de protección de datos aplicable, lo comunicará a la organización de inmediato y podrá negarse a ejecutarla.

Moodinary no tratará los datos para fines propios distintos a la prestación del servicio, salvo que la ley lo exija.

Moodinary utiliza subencargados para prestar el servicio. Al aceptar este DPA, la organización otorga autorización general para que Moodinary contrate subencargados, sujeto a las siguientes condiciones:

  • Los subencargados están sujetos a obligaciones de protección de datos equivalentes a las de este DPA
  • Moodinary mantiene una lista actualizada de subencargados disponible bajo solicitud
  • Moodinary notificará a las organizaciones con 30 días de antelación ante cambios significativos en subencargados
  • Moodinary es responsable ante la organización por el cumplimiento de los subencargados

Moodinary trabaja con subencargados en las siguientes categorías:

  • Infraestructura cloud: almacenamiento y procesamiento de datos
  • Servicios de correo electrónico: comunicaciones del servicio
  • Procesamiento de pagos: facturación de planes pagos
  • Autenticación y gestión de identidad: credenciales de administradores
  • Protección contra bots: verificación anti-spam del formulario de pulsos
  • Procesamiento de IA: moderación y análisis de comentarios de texto libre
  • Monitoreo y seguridad: detección de incidentes y disponibilidad

Los comentarios de texto libre se procesan con inteligencia artificial para la moderación de contenido, la extracción de temas y el briefing semanal. Para eso, los comentarios se envían a proveedores de IA configurados con retención de datos cero. Moodinary no solicita datos identificatorios, pero quienes responden pueden escribir texto libre; recomendamos no incluir nombres ni otros datos personales en los comentarios.

Moodinary trabaja exclusivamente con proveedores de IA con retención de datos cero (ZDR): no almacenan los comentarios ni los usan para entrenar modelos. Los proveedores actúan como subencargados bajo las condiciones de este DPA y son responsables ante Moodinary por el cumplimiento de las mismas.

Moodinary implementa medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento. Estas medidas incluyen:

  • Cifrado en tránsito mediante TLS 1.2 o superior para todas las comunicaciones
  • Cifrado en reposo para datos sensibles almacenados
  • Autenticación multifactor disponible para administradores de la organización
  • Control de acceso basado en roles con principio de mínimo privilegio
  • Registros de auditoría de acceso al panel de administración
  • Backups regulares con verificación de integridad
  • Monitoreo continuo de seguridad y disponibilidad
  • Política interna de protección de datos para el equipo de Moodinary
  • Acceso a datos de producción restringido al personal estrictamente necesario
  • Acuerdos de confidencialidad con todo el personal con acceso a datos
  • Revisión periódica de medidas de seguridad

Moodinary revisa y actualiza estas medidas periódicamente para adaptarlas a la evolución del estado del arte en seguridad de la información.

Cuando un interesado (administrador de la organización) ejerza sus derechos de acceso, rectificación, eliminación, portabilidad u oposición, Moodinary:

  • Notificará a la organización dentro de los 3 días hábiles si la solicitud corresponde a datos gestionados por la organización
  • Asistirá a la organización en dar respuesta a la solicitud en la medida de lo técnicamente posible
  • Procesará directamente las solicitudes que correspondan a datos de la cuenta de Moodinary

Dado que los pulsos emocionales de los participantes son anónimos por diseño, no es posible ejercer derechos individuales sobre ellos. Esta limitación es inherente a la arquitectura de privacidad del sistema y no puede superarse técnicamente.

En caso de detectar una brecha de seguridad que afecte datos personales de la organización, Moodinary:

  • Notificará a la organización dentro de las 72 horas de detectado el incidente
  • Proveerá información sobre la naturaleza de la brecha, los datos afectados y las medidas tomadas
  • Colaborará con la organización en la evaluación del impacto y las acciones de mitigación
  • Documentará el incidente y las medidas correctivas implementadas

La notificación inicial puede ser preliminar si no se dispone de toda la información. Moodinary complementará la información a medida que esté disponible.

La organización es responsable de notificar a las autoridades de control y a los interesados afectados cuando la normativa aplicable lo exija.

Moodinary puede procesar datos en servidores ubicados fuera de Argentina. Cuando esto ocurra, garantizamos que las transferencias se realizan con las salvaguardas adecuadas, incluyendo:

  • Cláusulas contractuales tipo aprobadas por autoridades de protección de datos
  • Transferencias a países con nivel de protección adecuado reconocido
  • Acuerdos específicos con subencargados que garantizan protección equivalente

La lista de países donde se procesan datos está disponible bajo solicitud a hola@moodinary.com.

Moodinary pone a disposición de la organización la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA. Esto incluye:

  • Documentación de las medidas de seguridad implementadas
  • Lista de subencargados y sus ubicaciones
  • Registros de incidentes de seguridad relevantes
  • Certificaciones de seguridad de terceros cuando estén disponibles

Las organizaciones con planes Horizon pueden solicitar auditorías adicionales con notificación previa de 30 días y acuerdo sobre el alcance y los costos asociados.

Al terminar la relación contractual, Moodinary eliminará o devolverá todos los datos personales de la organización según la elección de esta, dentro de los 30 días hábiles siguientes a la solicitud.

La organización puede exportar sus datos en cualquier momento desde el panel de administración antes de solicitar la eliminación. Una vez eliminados, los datos no pueden recuperarse.

Algunos datos pueden conservarse por períodos adicionales cuando la ley lo exija (por ejemplo, registros de facturación). En ese caso, Moodinary informará a la organización sobre qué datos se conservan y por cuánto tiempo.

Este DPA entra en vigencia al momento de la aceptación de los Términos y Condiciones y permanece vigente mientras la organización use el servicio de Moodinary.

Las obligaciones de confidencialidad y seguridad de datos sobreviven a la terminación del DPA por el período necesario para cumplir con las obligaciones legales aplicables.

Para consultas sobre este DPA o para solicitar una versión firmada, contactanos en hola@moodinary.com.