Artículo 1 — Objeto y funciones
El presente Acuerdo de Tratamiento de Datos («DPA») regula los tratamientos de datos de carácter personal que EnvoiSMS.ma realiza por cuenta de sus clientes en el marco del Servicio (envío de mensajes, verificación OTP, gestión de contactos). Para dichos tratamientos, el cliente es el Responsable del tratamiento y EnvoiSMS.ma actúa en calidad de Encargado del tratamiento, en el sentido de la loi marocaine n° 09-08 (ley marroquí n° 09-08) y, cuando resulte aplicable, del artículo 28 del RGPD.
Este DPA forma parte integrante de las CGV/CGU. Puede solicitarse un ejemplar refrendado en
[email protected] para las necesidades de sus propios registros de conformidad.
Artículo 2 — Datos tratados y finalidades
- Categorías de datos: números de teléfono de los destinatarios, contenido de los mensajes, identificadores de contactos (nombre, atributos personalizados) importados por el cliente, metadatos técnicos de encaminamiento.
- Personas afectadas: los destinatarios de las comunicaciones del cliente (clientes finales, usuarios, prospectos que hayan consentido).
- Finalidad exclusiva: la ejecución del Servicio contratado por el cliente — encaminamiento de los mensajes, verificación OTP, gestión de las bajas y restitución de los registros al cliente.
- EnvoiSMS.ma no trata estos datos siguiendo ninguna instrucción distinta de las del cliente, materializadas por sus llamadas a la API y su configuración, y nunca los utiliza para fines propios (ni publicidad, ni reventa, ni elaboración de perfiles).
Artículo 3 — Duración y conservación
- El DPA se aplica durante toda la duración de la cuenta del cliente.
- Los registros de mensajes se conservan durante los plazos indicados en la Política de Privacidad y después se purgan automáticamente.
- Al cierre de la cuenta, los datos personales tratados por cuenta del cliente se suprimen o se anonimizan en un plazo de 30 días — a excepción de los datos de facturación sometidos a las obligaciones legales contables marroquíes, conservados durante el plazo exigido.
Artículo 4 — Medidas de seguridad
- Cifrado en tránsito (TLS) en el conjunto de los intercambios, y cifrado en reposo en la infraestructura de almacenamiento.
- Los secretos sensibles (códigos OTP, secretos TOTP) se almacenan con hash o cifrados (AES-256); las claves API solo se conservan en forma de hash.
- Registro y auditoría de los accesos (registro de auditoría de la API, registro de las acciones de administración atribuidas a su autor).
- Compartimentación estricta de los datos por cuenta de cliente; listas blancas de direcciones IP disponibles por clave API.
- Principio de mínimo privilegio para los accesos internos, limitados al equipo operativo estrictamente necesario.
Artículo 5 — Subcontratación ulterior
- El cliente autoriza de manera general el recurso a los subencargados que figuran en la Lista de Subencargados publicada en la dirección https://envoisms.ma/es/legal/subprocessors/.
- EnvoiSMS.ma impone a cada subencargado obligaciones de protección de datos equivalentes a las del presente DPA.
- Toda modificación sustancial de esta lista se anuncia al menos 30 días antes de su entrada en vigor (notificación por email o en el panel de control). El cliente puede oponerse por escrito; a falta de solución, puede cerrar su cuenta antes de su entrada en vigor.
Artículo 6 — Asistencia y derechos de las personas
- EnvoiSMS.ma transmite sin demora al cliente toda solicitud de ejercicio de derechos (acceso, rectificación, supresión, oposición) recibida directamente de una persona afectada, sin responder a ella por sí misma salvo obligación legal.
- La plataforma facilita al cliente las herramientas necesarias: exportación de los registros, supresión de contactos, gestión automática de las bajas (STOP), exportación completa de los datos de la cuenta desde el panel de control.
- EnvoiSMS.ma asiste razonablemente al cliente en sus evaluaciones de impacto y en sus obligaciones de seguridad, habida cuenta de la naturaleza del tratamiento.
Artículo 7 — Notificación de las violaciones
EnvoiSMS.ma notifica al cliente, en el plazo más breve posible y a más tardar 72 horas después de haber tenido conocimiento de ella, toda violación de datos de carácter personal que afecte a los datos tratados por su cuenta, documentando la naturaleza de la violación, las categorías de datos afectadas y las medidas adoptadas o propuestas.
Artículo 8 — Ubicación y transferencias
El Servicio se opera sobre la infraestructura edge mundial de Cloudflare, con una difusión lo más cercana posible a Marruecos. Algunos subencargados (véase la Lista de Subencargados) están establecidos fuera de Marruecos, en particular en los Estados Unidos y en la Unión Europea; estas transferencias están amparadas por garantías contractuales apropiadas (cláusulas contractuales tipo, certificaciones aplicables de los proveedores).
Artículo 9 — Auditoría y documentación
EnvoiSMS.ma pone a disposición del cliente la documentación razonablemente necesaria para demostrar el cumplimiento del presente DPA (la presente documentación, respuestas a los cuestionarios de seguridad). Las solicitudes de información complementaria se dirigen a [email protected] y se tramitan en un plazo de 30 días.
Artículo 10 — Contacto