Acuerdo de Procesamiento de Datos (DPA) Modelo
Titular: Otorongo Negro E.I.R.L. (KOM Agencia Digital)
RUC: 20604716595
Domicilio: Av. Horacio Urteaga 502, Jesús María, Lima 15072, Perú
Contacto legal: legal@kom.pe
Última actualización: 7 de abril de 2026
Versión: 1.0
Introducción y naturaleza del documento
Este Acuerdo de Procesamiento de Datos (DPA, por sus siglas en inglés: Data Processing Agreement) modelo regula las condiciones bajo las cuales KOM Agencia Digital trata datos personales de terceros en nombre de sus clientes, cuando estos lo contratan como encargado del tratamiento para la prestación de servicios de diseño web, hosting gestionado, desarrollo de tiendas virtuales, gestión de CRM, gestión de campañas publicitarias o cualquier otro servicio que implique acceso a datos personales bajo control del cliente.
Es importante diferenciar este documento de nuestra Política de Privacidad. La Política de Privacidad describe cómo KOM trata los datos personales de los visitantes de su propio sitio web kom.pe (donde KOM actúa como responsable del tratamiento). Este DPA, en cambio, regula cómo KOM trata los datos personales que le confía un cliente contratante, bajo las instrucciones de ese cliente, en el contexto de un proyecto específico (donde KOM actúa como encargado del tratamiento).
Este DPA se publica como modelo estándar de referencia y forma parte integrante de los contratos de servicio que suscribimos con clientes cuando el proyecto lo requiere. Puede ser firmado como documento separado cuando el cliente necesite un acuerdo formalmente suscrito para sus propios registros de cumplimiento.
Marco legal aplicable
Este acuerdo se rige por la legislación peruana vigente en materia de protección de datos personales:
- Ley N° 29733, Ley de Protección de Datos Personales
- Decreto Supremo N° 016-2024-JUS, Reglamento de la Ley N° 29733 (vigente desde marzo de 2025), que reemplazó al antiguo reglamento de 2013 e introdujo obligaciones específicas para encargados del tratamiento
- Directivas y guías emitidas por la Autoridad Nacional de Protección de Datos Personales (ANPDP) adscrita al Ministerio de Justicia y Derechos Humanos
Cuando el cliente sea una empresa domiciliada fuera del Perú o cuando los titulares de los datos residan en jurisdicciones con legislación propia (Unión Europea bajo GDPR, Estados Unidos bajo CCPA, otros países latinoamericanos con leyes equivalentes), este DPA se complementa con las obligaciones adicionales que esas jurisdicciones impongan al encargado del tratamiento.
Roles de las partes
El cliente (responsable del tratamiento): es la persona natural o jurídica que contrata los servicios de KOM Agencia Digital y que determina las finalidades y los medios del tratamiento de los datos personales de sus usuarios, clientes, empleados, suscriptores o cualquier otra categoría de titulares. El cliente conserva el control sobre los datos y es responsable principal ante los titulares y la autoridad.
KOM Agencia Digital (encargado del tratamiento): trata los datos personales del cliente siguiendo instrucciones del mismo, para los fines específicos del servicio contratado y bajo las garantías técnicas y organizativas descritas en este DPA.
Objeto y alcance del tratamiento
KOM Agencia Digital podrá tratar, en nombre del cliente, categorías de datos personales que típicamente incluyen:
- Datos de identificación de usuarios del sitio web del cliente (nombres, correos electrónicos, teléfonos)
- Datos de contacto proporcionados mediante formularios del sitio del cliente
- Datos de navegación de usuarios (direcciones IP, cookies, comportamiento de visita)
- Datos comerciales gestionados en CRM, plataformas de email marketing o sistemas de gestión de leads
- Datos de clientes en tiendas virtuales WooCommerce (información de compras, facturación, envíos)
- Datos analíticos agregados de rendimiento del sitio
El tratamiento se realizará exclusivamente para las finalidades definidas en el contrato de servicio, que típicamente incluyen: desarrollo y mantenimiento del sitio web, gestión de la infraestructura técnica, soporte al cliente, gestión de campañas publicitarias contratadas, análisis de rendimiento y ejecución de otras tareas específicamente acordadas.
La duración del tratamiento será equivalente a la vigencia del contrato de servicio, con las prórrogas razonables necesarias para cerrar operaciones pendientes y cumplir obligaciones legales posteriores al cierre.
Obligaciones de KOM Agencia Digital como encargado
En cumplimiento del artículo 32 del Decreto Supremo N° 016-2024-JUS, KOM Agencia Digital asume las siguientes obligaciones frente al cliente cuando actúa como encargado del tratamiento:
- Tratamiento según instrucciones: tratar los datos personales únicamente según las instrucciones documentadas del cliente, salvo obligación legal expresa que lo obligue a actuar de otra forma, en cuyo caso informará al cliente antes de proceder
- Confidencialidad: garantizar que las personas autorizadas para tratar los datos estén sujetas a deber de confidencialidad, mediante cláusulas contractuales expresas en sus contratos con KOM y capacitación periódica
- Seguridad: aplicar las medidas técnicas y organizativas apropiadas descritas en nuestra Política de Seguridad de la Información, incluyendo cifrado en tránsito, control de accesos, autenticación de dos factores, backups diarios y monitoreo de seguridad
- Asistencia al cliente: ayudar al cliente a cumplir con las solicitudes de titulares para el ejercicio de derechos ARCOP (Acceso, Rectificación, Cancelación, Oposición, Portabilidad), proporcionando la información técnica y operativa necesaria
- Notificación de incidentes: notificar al cliente sin dilación indebida cualquier incidente de seguridad que afecte los datos personales tratados en su nombre, dentro de las 24 horas siguientes a su detección, para que el cliente pueda cumplir con sus propias obligaciones de notificación ante la ANPDP en el plazo de 48 horas establecido por el artículo 34 del Reglamento
- Devolución o supresión: al finalizar la prestación del servicio, devolver o suprimir los datos personales tratados, según indique el cliente, salvo aquellos que deban conservarse por obligación legal (como registros tributarios o contables)
- Auditorías: poner a disposición del cliente la información razonable necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías, con aviso previo razonable y sin comprometer la confidencialidad de otros clientes de KOM
Subencargados (subprocesadores)
KOM Agencia Digital utiliza proveedores tecnológicos de terceros (subencargados o subprocesadores) para prestar ciertos componentes del servicio, como hosting, correo electrónico corporativo, CRM, plataformas de análisis y herramientas de productividad. La lista completa y actualizada de estos proveedores, con detalle de su ubicación geográfica, servicio prestado y tipo de datos tratados, se encuentra publicada en nuestra Lista de Subprocesadores y Proveedores Tecnológicos.
Al aceptar este DPA, el cliente autoriza de forma general a KOM Agencia Digital a contratar los subencargados listados en ese documento. Cuando KOM Agencia Digital incorpore un nuevo subencargado o sustituya uno existente, lo notificará en la lista pública con al menos 30 días de anticipación, salvo casos urgentes por seguridad o disponibilidad. El cliente puede oponerse razonablemente a un nuevo subencargado y, si no se alcanza acuerdo, resolver el contrato sin penalidad.
KOM Agencia Digital asume la responsabilidad general por los actos de sus subencargados en relación con el tratamiento de datos del cliente, y exige contractualmente a sus subencargados el cumplimiento de estándares equivalentes de seguridad y confidencialidad.
Transferencia internacional de datos
Algunos de los subencargados utilizados por KOM Agencia Digital están ubicados fuera del Perú, principalmente en Estados Unidos y la Unión Europea. Cuando el tratamiento implique transferencia internacional de datos personales, aplicaremos las salvaguardas exigidas por el Decreto Supremo N° 016-2024-JUS, tales como cláusulas contractuales modelo aprobadas por la ANPDP, códigos de conducta reconocidos o consentimiento específico del titular cuando corresponda.
El detalle de qué proveedores realizan transferencias internacionales y qué salvaguardas se aplican se encuentra en nuestra Lista de Subprocesadores y Proveedores Tecnológicos.
Responsabilidad y limitaciones
KOM Agencia Digital asume la responsabilidad que le corresponde como encargado del tratamiento conforme a la legislación peruana. No obstante, los límites de responsabilidad generales establecidos en nuestros Términos y Condiciones Generales aplican también a las obligaciones derivadas de este DPA, salvo que la ley imperativa establezca una responsabilidad mayor que no pueda limitarse contractualmente.
El cliente es responsable principal ante los titulares y ante la ANPDP por el cumplimiento de sus obligaciones como responsable del tratamiento, incluyendo la obtención del consentimiento válido de los titulares, la información adecuada sobre el tratamiento y el ejercicio efectivo de los derechos ARCOP.
Duración y vigencia
Este DPA tiene una duración equivalente a la vigencia del contrato de servicio principal entre KOM Agencia Digital y el cliente. Al finalizar el contrato, las obligaciones de confidencialidad y las obligaciones sobre devolución o supresión de datos sobreviven por los plazos necesarios para cumplir con la legislación aplicable y con los intereses legítimos del cliente y de los titulares afectados.
Cómo formalizar este DPA
Si eres un cliente o potencial cliente de KOM Agencia Digital y necesitas un DPA firmado específicamente para tu proyecto, escríbenos a legal@kom.pe indicando el contexto del servicio que deseas contratar y cualquier requisito particular que tu propia organización o tus reguladores exijan. Enviaremos una versión adaptada a tu caso dentro de los 3 días hábiles siguientes.
Modificaciones de esta política
KOM Agencia Digital se reserva el derecho de actualizar este Acuerdo de Procesamiento de Datos Modelo para reflejar cambios normativos, operativos o de mejores prácticas. Las modificaciones entrarán en vigor desde su publicación en este mismo sitio web. Los cambios sustanciales no afectarán retroactivamente los DPA ya firmados con clientes vigentes, que se regirán por la versión del documento al momento de la firma salvo que las partes acuerden lo contrario.
Contacto
Para consultas sobre esta política: legal@kom.pe | WhatsApp +51 923 222 223 | Teléfono +51 1 322 2789.
Jurisdicción
Esta política se rige por las leyes de la República del Perú. Cualquier controversia se someterá a los jueces y tribunales del distrito judicial de Lima.