Saltar al contenido
Muveya

Acuerdo de tratamiento de datos de Muveya

Fecha de vigencia: · Versión: 1.0

Este DPA está redactado en inglés. Las versiones en español y portugués son traducciones; si difieren, prevalece la versión en inglés.

Última actualización: 20 de septiembre de 2026.

Este Acuerdo de tratamiento de datos (el "DPA") forma parte de los Términos de servicio de Muveya o de otro acuerdo escrito que incorpore este DPA (el "Acuerdo Principal") entre el Cliente y Woku SpA, sociedad constituida en Chile, con domicilio en Calle 120 39 Dp 14 B, Hualpén, Chile 4600150 ("Woku"). Muveya es un producto de Woku operado por Woku SpA.

El DPA entra en vigor cuando el Cliente acepta el Acuerdo Principal o cuando ambas partes lo firman, y se aplica cuando Woku trata Datos Personales del Cliente por cuenta del Cliente al prestar Muveya.

1. Definiciones

Los términos "datos personales", "tratamiento", "responsable", "encargado", "subencargado", "titular de los datos" y "violación de datos personales" tendrán el significado que les dé la Legislación de Protección de Datos aplicable.

Para este DPA:

  • Cliente es la persona o entidad que acepta el Acuerdo Principal y determina los fines y medios esenciales del tratamiento de los Datos Personales del Cliente.
  • Datos del Cliente tiene el significado que le dan los Términos.
  • Datos Personales del Cliente son los datos personales incluidos en los Datos del Cliente que Woku trata por cuenta del Cliente, incluida la identificación de Usuarios y personal en los registros operativos (quién registró, aprobó, despachó, entregó o recibió, con fechas, comentarios y notas), las direcciones de correo de las personas invitadas, las Referencias de paciente y de atención, los archivos importados y los campos de texto libre. No incluyen los datos respecto de los cuales Woku actúa como responsable independiente para administrar cuentas, autenticación, seguridad, soporte o la relación comercial.
  • Legislación de Protección de Datos comprende las leyes aplicables al tratamiento, incluidas la Ley N.° 19.628 de Chile y, desde su entrada en vigor, sus modificaciones por la Ley N.° 21.719; el Reglamento (UE) 2016/679 ("RGPD"); el RGPD del Reino Unido; y otras normas imperativas aplicables.
  • CCT son las cláusulas contractuales tipo de la Comisión Europea aprobadas por la Decisión de Ejecución (UE) 2021/914, según se actualicen o reemplacen.
  • Servicios son las funciones de Muveya descritas en el Acuerdo Principal (el "Servicio" según se define en los Términos).
  • Subencargado es un tercero contratado por Woku para tratar Datos Personales del Cliente por cuenta del Cliente.

2. Roles y alcance

El Cliente actúa como responsable y Woku como encargado respecto de los Datos Personales del Cliente. Si el Cliente actúa como encargado de un tercero, el Cliente es el encargado y Woku el subencargado; el Cliente declara tener facultades para dar instrucciones e incorporar este DPA.

Woku actúa como responsable independiente respecto de los datos necesarios para:

  • administrar cuentas, Usuarios, autenticación y la relación comercial;
  • proteger la seguridad y la integridad del Servicio;
  • cumplir sus propias obligaciones legales;
  • generar métricas agregadas o desidentificadas que no permitan identificar a una persona.

La Política de privacidad rige esas actividades propias.

3. Instrucciones documentadas

Woku tratará los Datos Personales del Cliente solo:

  1. para prestar, proteger y mantener los Servicios conforme al Acuerdo Principal, este DPA y la configuración del Cliente;
  2. según otras instrucciones documentadas y lícitas acordadas por las partes;
  3. cuando una ley aplicable lo exija, en cuyo caso Woku informará al Cliente antes del tratamiento, salvo que la ley lo prohíba.

El Acuerdo Principal, el uso y la configuración del Servicio, las solicitudes de soporte autorizadas y las instrucciones escritas del Cliente constituyen instrucciones documentadas.

Woku informará al Cliente si, en su opinión razonable, una instrucción infringe la Legislación de Protección de Datos. Podrá suspender la instrucción afectada mientras las partes la revisan, sin estar obligada a prestar asesoría legal al Cliente.

4. Obligaciones del Cliente

El Cliente garantiza que:

  • tiene una base legal para recopilar, usar y encargar el tratamiento;
  • entrega avisos transparentes a Usuarios, personal y pacientes;
  • obtiene consentimientos cuando es necesario;
  • limita los datos a lo necesario y los mantiene exactos;
  • no instruye tratamientos ilícitos o incompatibles con los Términos;
  • responde las solicitudes de los titulares y deriva a Woku solo las que requieren asistencia;
  • tiene autoridad sobre los sistemas, archivos e integraciones que conecta;
  • evalúa la idoneidad del Servicio para su industria, territorio y riesgo.

El Servicio está diseñado para almacenar las Referencias de paciente y de atención solo como códigos opacos y cifrados tomados de los propios sistemas del Cliente. El Cliente no debe usar Muveya para solicitar o tratar deliberadamente datos de salud o clínicos, diagnósticos, historias clínicas, nombres de pacientes, datos biométricos o genéticos, afiliación sindical, opiniones políticas, creencias, vida u orientación sexual, antecedentes penales, identificadores gubernamentales (como el RUT chileno), datos de menores u otras categorías sensibles, salvo que exista una adenda escrita específica con Woku, una base legal válida y controles adecuados. Aun con una adenda, el Cliente nunca debe ingresar contraseñas, secretos, códigos de autenticación ni números completos de tarjetas de pago en el Servicio.

Los campos de texto libre, como la justificación de un pedido, los comentarios de aprobación y las notas de entrega y recepción, pueden recibir datos sensibles que ni el Cliente ni Woku solicitaron. Solo la justificación de un pedido se revisa automáticamente contra patrones comunes de identificadores. El Cliente debe instruir a sus Usuarios para evitar esa divulgación, minimizar la recopilación y comunicar a Woku cualquier instrucción especial necesaria.

5. Obligaciones de Woku

Woku deberá:

  • tratar los datos solo según instrucciones documentadas y para prestar los Servicios;
  • asegurar que las personas autorizadas estén obligadas a la confidencialidad;
  • implementar las medidas de seguridad del Anexo II;
  • asistir razonablemente con derechos, incidentes, evaluaciones y consultas regulatorias;
  • mantener los registros exigidos por la Legislación de Protección de Datos;
  • permitir auditorías conforme a la sección 12;
  • devolver o eliminar los datos conforme a la sección 10;
  • imponer a sus Subencargados obligaciones de protección sustancialmente equivalentes;
  • no vender Datos Personales del Cliente ni usarlos para su propia publicidad comportamental;
  • no usar Datos del Cliente para entrenar ni ajustar modelos de inteligencia artificial, ni enviarlos a proveedores de modelos sin seguir antes la sección 8.2.

6. Personal autorizado y confidencialidad

Woku limitará el acceso al personal y a los contratistas que necesiten los datos para prestar, proteger o dar soporte al Servicio. Ese personal estará sujeto a obligaciones de confidencialidad contractuales o legales y recibirá instrucciones adecuadas a su función.

El acceso administrativo humano a los Datos del Cliente se limitará a soporte autorizado, investigación de incidentes, cumplimiento legal o mantenimiento que razonablemente no pueda realizarse de otro modo, y está sujeto a los controles internos de acceso y a las obligaciones de confidencialidad de Woku.

7. Seguridad

Woku mantendrá medidas técnicas y organizativas proporcionales a la naturaleza, el alcance, el contexto y el riesgo del tratamiento. El Anexo II describe las medidas técnicas y organizativas que Woku mantiene.

El Cliente reconoce que ninguna medida elimina todo riesgo y que es responsable de configurar de forma segura Usuarios, roles, permisos, claves de API, integraciones y contenido.

Woku podrá actualizar las medidas para responder a amenazas o mejorar el Servicio, siempre que no reduzca materialmente el nivel general de protección durante la vigencia.

8. Subencargados

8.1 Autorización específica inicial

Al aceptar este DPA, el Cliente autoriza específicamente a los Subencargados indicados en el Anexo III para los fines allí descritos. Woku no habilitará a un proveedor para tratar Datos Personales del Cliente hasta que existan condiciones adecuadas de protección de datos.

8.2 Autorización de nuevos Subencargados

Cuando la Legislación de Protección de Datos permita una autorización general por escrito, el Cliente autoriza la incorporación o el reemplazo de Subencargados sujeto a este procedimiento. Woku notificará al contacto de la cuenta al menos 30 días antes de que el nuevo Subencargado trate Datos Personales del Cliente. El aviso indicará el nombre, la finalidad y la ubicación relevante.

Cuando la ley aplicable exija una autorización específica, Woku obtendrá una aceptación afirmativa, escrita o electrónica, antes de habilitar al nuevo Subencargado. Si una emergencia legal o de seguridad impide el aviso previo, Woku limitará el tratamiento a lo estrictamente necesario e informará al Cliente tan pronto como sea legal y razonablemente posible.

El Cliente podrá oponerse por motivos razonables de protección de datos dentro de los 15 días siguientes. Las partes intentarán acordar una solución, como desactivar la función o aplicar medidas adicionales. Si no hay una solución razonable, el Cliente podrá terminar la parte afectada del Servicio antes de que el cambio surta efecto.

8.3 Responsabilidad por los Subencargados

Woku celebrará un contrato escrito con cada Subencargado que imponga obligaciones sustancialmente equivalentes para el tratamiento delegado. Woku seguirá siendo responsable ante el Cliente por el cumplimiento del Subencargado en la medida exigida por la ley y el Acuerdo Principal.

9. Derechos de los titulares

Teniendo en cuenta la naturaleza del tratamiento, Woku asistirá al Cliente mediante medidas técnicas y organizativas apropiadas para responder solicitudes de acceso, rectificación, supresión, oposición, bloqueo, limitación, portabilidad o derechos relativos a decisiones automatizadas.

Si Woku recibe una solicitud relacionada con Datos Personales del Cliente:

  • la derivará al Cliente sin responder en el fondo, salvo que esté autorizada o la ley lo exija;
  • no identificará ni revelará datos de otra Organización;
  • prestará asistencia razonable sin dilación indebida y con tiempo suficiente para que el Cliente cumpla el plazo legal aplicable.

Muveya no tiene una función de gestión de derechos: no ofrece ninguna herramienta de autoservicio para exportar, rectificar o eliminar datos personales, por lo que una persona de Woku ubica y atiende cada registro a mano, a través del contacto de privacidad de la sección 18. Al recibir una solicitud, Woku acusará recibo al Cliente y acordará con él el alcance y los tiempos de ese trabajo manual, de modo que el Cliente pueda cumplir su propio plazo.

La asistencia extraordinaria, repetitiva o técnicamente compleja podrá estar sujeta a costos razonables informados con anticipación, salvo que la necesidad derive de un incumplimiento de Woku.

10. Devolución, conservación y eliminación

10.1 Durante el Servicio

El Cliente puede actualizar los datos de catálogo, Clínicas, Bodegas y membresías, y desactivarlos o quitarlos cuando las funciones lo permitan. Los movimientos de stock, las decisiones de aprobación y las confirmaciones de custodia no se editan ni eliminan durante el Servicio: se corrigen con nuevos registros compensatorios. Para los registros que contienen Datos Personales del Cliente tratados por cuenta del Cliente, se aplica la siguiente conservación:

  • Datos del Cliente, incluidos los registros operativos: mientras exista la Organización o hasta una instrucción de eliminación válida, sujeto a la sección 10.2;
  • registros de exportaciones analíticas: 7 días, con enlaces de descarga que expiran a los 5 minutos;
  • registros de la aplicación que contengan incidentalmente estos datos: el plazo se publicará en la Política de privacidad antes de que el entorno de producción comience a tratar datos.

Los datos de cuenta, seguridad y relación comercial que Woku trata como responsable se rigen por la tabla de conservación de la Política de privacidad, no por las instrucciones de este DPA.

10.2 Terminación o instrucción de eliminación

Tras una instrucción válida de devolución o eliminación, o al terminar el Acuerdo Principal cuando Woku deja de prestar el Servicio y de tratar los datos, Woku, según la elección documentada del Cliente, devolverá una copia de los Datos Personales del Cliente en un formato razonablemente portable preparado por Woku, como CSV o JSON, o los eliminará de los sistemas activos sin dilación indebida, salvo que la ley exija conservar una copia limitada. Ambas acciones son manuales: Muveya no tiene una función de exportación ni de eliminación de la Organización, por lo que una persona de Woku extrae o quita los registros a mano en la base de datos y el almacenamiento de objetos subyacentes, y las partes acuerdan por escrito el alcance y la fecha. Woku solo anonimizará en sustitución de la eliminación cuando el Cliente lo instruya o acepte expresamente, por ejemplo para preservar la trazabilidad de los registros de stock. A solicitud, Woku entregará una confirmación escrita de las acciones realizadas y de cualquier excepción legal o respaldo pendiente. Woku elimina los datos bajo su control directo a través de las interfaces de sus proveedores y transmite las instrucciones de eliminación cuando se requiere una acción del proveedor, sujeta a la retención legal aplicable y a los controles de datos del proveedor.

Los respaldos de producción, cuando están habilitados, permanecen aislados del tráfico y expiran según la configuración activa de respaldos. Contacte a Woku para conocer el calendario, el período de rotación y la cobertura de recuperación aplicables descritos en el Anexo II, sección 7.

Terminar el Piloto o dejar de usar el Servicio no constituye, por sí solo, una instrucción de eliminación.

10.3 Conservación legal

Si Woku debe conservar datos por motivos legales, de seguridad, de fraude o de defensa de reclamaciones, los aislará del uso ordinario, limitará el acceso y los eliminará cuando termine la obligación.

11. Incidentes de seguridad

Woku notificará al Cliente sin dilación indebida después de tomar conocimiento de una violación de seguridad que afecte Datos Personales del Cliente, salvo que la ley lo impida. El aviso se enviará al contacto de cuenta de la Organización y se coordinará por la dirección de privacidad, seguridad e incidentes de la sección 18. El Anexo II, sección 7, indica el estado del procedimiento escrito de respuesta a incidentes de Woku, que se agregará a ese Anexo antes de que el entorno de producción comience a tratar Datos Personales del Cliente.

La notificación inicial incluirá, en la medida en que se conozcan:

  • la naturaleza y el alcance aproximado;
  • las categorías de datos y de titulares afectados;
  • la fecha o el período estimado;
  • las consecuencias probables;
  • las medidas adoptadas o propuestas;
  • un contacto para la coordinación.

Si la información no está disponible en el primer aviso, Woku la entregará por fases sin demoras injustificadas. Woku cooperará razonablemente para que el Cliente pueda evaluar y cumplir sus deberes de notificación. Una notificación no constituye una admisión de culpa ni de responsabilidad.

El Cliente es responsable de notificar a las autoridades y a los titulares cuando esté obligado como responsable, salvo que se acuerde otra cosa o la ley lo exija.

12. Auditorías e información de cumplimiento

Woku pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA. El proceso seguirá este orden:

  1. cuestionario, documentación o evidencia disponible;
  2. una reunión remota con el personal pertinente;
  3. una auditoría independiente o presencial solo cuando la evidencia previa sea insuficiente, una autoridad lo exija o exista un incidente material razonablemente vinculado a Woku.

Salvo en casos de urgencia o mandato de una autoridad, el Cliente dará un aviso de 30 días, realizará como máximo una auditoría cada 12 meses, usará un auditor independiente obligado a la confidencialidad, no accederá a datos de otros clientes y evitará afectar las operaciones. El Cliente asumirá sus propios costos, salvo que la auditoría revele un incumplimiento material de Woku.

Woku no declara tener certificaciones, auditorías ni informes que no estén vigentes y disponibles.

13. Evaluaciones y autoridades

Woku prestará asistencia razonable con evaluaciones de impacto, consultas previas y requerimientos de autoridades cuando el tratamiento mediante el Servicio lo haga necesario y el Cliente entregue información suficiente.

Cada parte informará a la otra, cuando sea legalmente posible, de un requerimiento vinculante que afecte Datos Personales del Cliente. Woku revisará la legalidad del requerimiento y limitará la divulgación a lo exigido.

14. Transferencias internacionales

El Cliente autoriza el tratamiento en Chile, en Estados Unidos y en las ubicaciones de los Subencargados del Anexo III, sujeto a mecanismos válidos.

14.1 Datos sujetos al RGPD

Cuando se aplique el RGPD y una transferencia requiera garantías:

  • para una transferencia del Cliente como responsable a Woku como encargado, las partes incorporarán las CCT de la Decisión 2021/914, Módulo 2;
  • cuando el Cliente sea encargado y Woku subencargado, se usará el Módulo 3;
  • el Anexo I de este DPA completará la descripción de las partes y del tratamiento, y el Anexo II describirá las medidas técnicas;
  • la autoridad y la ley elegidas en las CCT serán las de un Estado miembro que admita derechos de terceros beneficiarios, según acuerden las partes o la adenda aplicable;
  • Woku aplicará las CCT o mecanismos equivalentes con los Subencargados cuando corresponda.

Si hay un conflicto entre las CCT y este DPA, las CCT prevalecen respecto de la transferencia cubierta.

Para las transferencias sujetas al RGPD del Reino Unido, se aplica la Adenda de Transferencia Internacional de Datos del Reino Unido a las CCT. Salvo que una orden de servicio indique otra cosa, la ley aplicable a las CCT es la de Irlanda y la autoridad de control competente es la Comisión de Protección de Datos de Irlanda. Woku aplica las CCT o un mecanismo reconocido equivalente con cada Subencargado del Anexo III cuando una transferencia lo requiera.

14.2 Chile y otras jurisdicciones

Woku aplicará las reglas de transferencia y subcontratación de la Legislación de Protección de Datos chilena desde su entrada en vigor, además de cualquier garantía imperativa de la jurisdicción del Cliente acordada por escrito.

15. Responsabilidad

La responsabilidad de cada parte bajo este DPA está sujeta a las exclusiones y límites del Acuerdo Principal, salvo en la medida en que la Legislación de Protección de Datos o las CCT prohíban limitarla. Este DPA no duplica indemnizaciones por un mismo hecho.

16. Vigencia, cambios y terminación

Este DPA permanece vigente mientras Woku trate Datos Personales del Cliente. Las obligaciones que por su naturaleza deban subsistir continuarán hasta que se complete la eliminación o anonimización.

Podemos actualizar el DPA para reflejar cambios legales o del Servicio. Notificaremos los cambios materiales con al menos 30 días de anticipación, salvo en casos de urgencia legal o de seguridad. Un cambio de Subencargado también sigue el proceso de la sección 8.

No reduciremos materialmente la protección de los Datos Personales del Cliente durante el Piloto o un período pagado sin ofrecer una solución razonable o un derecho de terminación cuando la ley lo exija.

17. Prelación y ley aplicable

Si hay un conflicto respecto del tratamiento de datos:

  1. las CCT prevalecen para la transferencia que cubren;
  2. luego este DPA;
  3. luego el Acuerdo Principal.

Fuera del ámbito imperativo de las CCT o de una ley extranjera imperativa, este DPA se rige por la ley de Chile y por la cláusula de disputas del Acuerdo Principal.

18. Contacto

Anexo I: Detalles del tratamiento

A. Partes

Exportador o responsable/encargado inicial

El Cliente identificado en la cuenta, el acuerdo escrito o la firma del Acuerdo Principal.

Importador o encargado/subencargado

Woku SpA, operadora del producto Muveya, con los datos de contacto de la sección 18.

B. Objeto, naturaleza y finalidad

ElementoDescripción
ObjetoPrestación del catálogo, el registro de stock, las recepciones y consumos, los pedidos internos y aprobaciones, la custodia de entregas, los conteos, los reportes, las importaciones y exportaciones CSV, el acceso de solo lectura por API y MCP, y el soporte de Muveya
DuraciónVigencia del Acuerdo Principal y plazos de eliminación y conservación aplicables
NaturalezaRecopilación, recepción, registro, organización, estructuración, almacenamiento, consulta, cifrado, visualización, exportación, respaldo, limitación y eliminación
FinalidadPrestar las funciones configuradas por el Cliente, registrar y trazar sus operaciones, mantener la seguridad, diagnosticar y cumplir instrucciones
FrecuenciaContinua o según lo determine el uso del Cliente y de sus Usuarios

C. Categorías de titulares

  • Usuarios, miembros y personal del Cliente, solo cuando sus datos formen parte de los Datos del Cliente o Woku los trate según las instrucciones del Cliente; los datos de cuenta, autenticación, seguridad y relación comercial tratados para los fines propios de Woku se rigen por la Política de privacidad;
  • personas invitadas por el Cliente a unirse a su Organización;
  • pacientes, solo mediante Referencias de paciente y de atención opacas y cifradas;
  • proveedores, contactos y otras personas cuyos datos el Cliente esté autorizado a tratar.

D. Categorías de datos

  • fotos de envases de insumos que los Usuarios deciden enviar para el alta asistida en el catálogo y los campos propuestos que revisan;
  • datos de identidad y contacto incluidos en los Datos del Cliente: nombre y dirección de correo de Usuarios y personas invitadas;
  • atribución operativa: quién registró, aprobó, despachó, entregó o recibió, con fechas, comentarios y notas;
  • referencias seudónimas: Referencias de paciente y de atención;
  • datos de negocio: catálogo, costos, lotes, números de serie, fechas de vencimiento, cantidades y destinos de consumo;
  • cualquier dato que una persona ingrese en texto libre, que podría incluir de forma incidental y no solicitada categorías sensibles.

E. Datos sensibles

No se contempla el tratamiento deliberado de datos sensibles como finalidad estándar. El Servicio almacena las Referencias de paciente y de atención solo como códigos opacos y cifrados, y el Cliente no debe ingresar datos identificatorios o clínicos de pacientes sin una adenda escrita. Si esos datos aparecen incidentalmente en texto libre, Woku los tratará bajo las mismas instrucciones y medidas, y el Cliente podrá instruir su eliminación.

F. Conservación

La sección 10 y la tabla de la Política de privacidad describen los plazos. Cuando un acuerdo escrito fije un plazo menor y el producto lo permita, prevalecerá ese plazo.

Anexo II: Medidas técnicas y organizativas

Las siguientes medidas se aplican al servicio de producción en operación. Woku aplica autorización, aislamiento entre Organizaciones, cifrado a nivel de campo, ocultamiento de datos, límites y registros de auditoría. Los controles de alojamiento dependen de la configuración activa de los proveedores del Anexo III; los respaldos de la base de datos se describen en la sección 10 de la Política de privacidad.

1. Gobierno y acceso

  • acceso según necesidad de conocer, por rol y permiso dentro de la Organización, con acceso que puede limitarse a Clínicas específicas;
  • personal obligado a la confidencialidad;
  • cuentas individuales y revocación de accesos;
  • sesiones de consola opacas, revocables y almacenadas como hash;
  • autenticación de cuentas mediante un proveedor de identidad, con un segundo factor opcional mediante una aplicación de autenticación que no se exige a todas las cuentas; no se afirma la disponibilidad de passkeys;
  • secretos gestionados fuera del repositorio.

2. Aislamiento y autorización

  • un contexto de Organización que deniega el acceso por defecto en cada solicitud;
  • repositorios y controles de base de datos acotados a la Organización;
  • pruebas automatizadas de acceso cruzado entre Organizaciones;
  • objetos privados y enlaces de descarga firmados de corta duración.

3. Cifrado y transmisión

  • TLS en las interfaces públicas controladas por Woku;
  • cifrado en reposo gestionado por AWS, MongoDB Atlas y los proveedores pertinentes, según la configuración de cada proveedor para el entorno de producción;
  • cifrado a nivel de campo de las Referencias de paciente y de atención con AES-256-GCM antes de almacenarlas;
  • claves de API del Cliente almacenadas como hash;
  • cookie de autoridad de sesión con el prefijo __Host-, configurada como Secure, HttpOnly y SameSite=Strict; cookie CSRF legible por JavaScript de forma deliberada, sin autoridad propia, también Secure y SameSite=Strict.

4. Valores sensibles

  • costos, valores de pedidos y Referencias de paciente omitidos en el servidor para Usuarios sin el permiso correspondiente;
  • Referencias de paciente y de atención excluidas de los registros de la aplicación, las exportaciones, la API pública y el acceso MCP;
  • revisión automatizada de las justificaciones de pedidos contra patrones comunes de identificadores;
  • exportaciones CSV que neutralizan fórmulas de hojas de cálculo;
  • ningún entrenamiento de modelos de inteligencia artificial con Datos del Cliente.

5. Disponibilidad y abuso

  • límites a los intentos de inicio de sesión por dirección de correo y rango de red;
  • límites a la frecuencia de solicitudes a la API pública;
  • acceso denegado por defecto cuando falla un control de validación o de seguridad;
  • límites al tamaño de los archivos importados.

6. Registro y monitoreo

  • registros de auditoría acotados a la Organización para las acciones sensibles que cubre el sistema;
  • registros de la aplicación con ocultamiento de secretos, cookies, encabezados de autorización, cuerpos de solicitudes, costos y Referencias de paciente.

Las revisiones basadas en patrones reducen la exposición, pero no garantizan la detección de todos los datos personales presentes en texto libre.

7. Incidentes y continuidad

  • notificación de incidentes al Cliente conforme a la sección 11;
  • almacenamiento con la durabilidad y la redundancia que ofrecen los proveedores de base de datos y de almacenamiento de objetos;
  • la respuesta a incidentes y la recuperación dependen de los servicios activos en producción; contacte a Woku para conocer los procedimientos, el calendario de respaldos de la base de datos y la cobertura de recuperación aplicables;

8. Eliminación

  • expiración automática de sesiones, registros de intentos de inicio de sesión, continuaciones de inicio de sesión con Google y registros de exportaciones;
  • eliminación de los Datos Personales del Cliente, o su anonimización cuando el Cliente lo instruya, conforme a la sección 10.

Anexo III: Subencargados autorizados

Proveedor / entidadServicio y finalidadDatos potencialesUbicación relevante conocida
Amazon Web Services, Inc.Correos de cuenta, almacenamiento privado de archivos y fotos de envases, cómputo, caché, registros y gestión de secretosCorreos, archivos, fotos de envases, registros, identificadores y comunicacionesEstados Unidos (us-east-1)
MongoDB, Inc. (MongoDB Atlas)Base de datos operativaDatos de la Organización, registros operativos, referencias cifradas y metadatosLa ubicación depende de la configuración del clúster de producción; nuestro contacto de privacidad proporciona los detalles
Cloudflare, Inc.DNS de muveya.com y, cuando se habilite, red perimetral y seguridadIP, encabezados, host y tráfico técnicoRed global
OpenAILectura de fotos de envases para proponer campos del catálogo que una persona revisaFotos enviadas, código escaneado cuando existe, idioma de la interfaz y campos propuestosTratamiento internacional bajo los términos estándar de la API; no se promete residencia en un país específico

Los proveedores indicados prestan servicios al producto en operación. OpenAI trata las fotos de envases descritas en la sección 6 de la Política de privacidad bajo sus controles estándar de datos de la API; esto no implica retención cero, tratamiento regional dedicado ni un acuerdo negociado por separado.

Stytch, Google para el inicio de sesión y el diagnóstico del lector Android, y el proveedor de buzones de correo tratan datos respecto de los cuales Woku es responsable para autenticación, operación técnica, seguridad, soporte o la relación comercial. Esta lista no habilita proveedores de trazas de modelos ni de mensajería operativa. Todo nuevo proveedor que trate Datos Personales del Cliente por cuenta del Cliente debe seguir la sección 8.2.