Acuerdo de Tratamiento de Datos Personales

Última actualización: 22 de julio de 2026

Este Acuerdo de Tratamiento de Datos Personales (el “Acuerdo” o “DPA”) forma parte de los Términos de Servicio de Terva y regula el tratamiento que Terva realiza, por cuenta de la organización usuaria, respecto de los datos personales que dicha organización o sus usuarios introducen, cargan o generan en la plataforma sobre sus clientes, prospectos, trabajadores, técnicos, proveedores u otras personas (“Datos del Cliente”). Cuando exista contradicción con los Términos de Servicio respecto del tratamiento de los Datos del Cliente, prevalecerá este Acuerdo.

1. Definiciones

Los términos “datos personales”, “titular”, “responsable”, “encargado”, “transferencia”, “remisión”, “aviso de privacidad”, “supresión” y “bloqueo” tienen el significado que les da la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento. “Terva” es Pedro Josué Cruz Buenrostro, quien opera comercialmente como Grupo Novahome. “Organización” es la persona física o moral que contrata el servicio. “Subencargado” es el tercero que Terva contrata para tratar Datos del Cliente por su cuenta.

2. Roles de las partes

Respecto de los Datos del Cliente, la Organización es la responsable que determina las finalidades y los medios esenciales del tratamiento, y Terva es la persona encargada que los trata por su cuenta e instrucciones. Respecto de los datos que Terva trata para su propia relación con la Organización (registro, autenticación, facturación, soporte, seguridad), Terva es responsable y se rige por su Aviso de Privacidad.

3. Objeto, naturaleza, finalidad y duración

Terva tratará los Datos del Cliente con la única finalidad de prestar, operar, proteger y mantener el servicio contratado (gestión de clientes, cotizaciones, órdenes de trabajo, evidencia, cobros, mensajería y funciones asociadas), conforme a las instrucciones de la Organización. El tratamiento durará mientras esté vigente la cuenta y por los plazos de conservación indicados en el Aviso de Privacidad.

4. Categorías de titulares y de datos

Titulares: clientes finales y prospectos de la Organización, sus trabajadores y técnicos, y otras personas incluidas en las operaciones. Datos: identificación y contacto; direcciones de servicio; órdenes, cotizaciones y checklist; fotografías y evidencia; firmas; ubicación GPS del personal técnico durante el servicio; comentarios y notas; y el contenido de los mensajes que la Organización configure.

5. Instrucciones documentadas

Terva tratará los Datos del Cliente únicamente conforme a las instrucciones documentadas de la Organización, contenidas en los Términos, este Acuerdo, la configuración del producto y las indicaciones dadas por los medios habilitados. Si Terva considera que una instrucción infringe la normativa aplicable, lo informará a la Organización. Terva no tratará los Datos del Cliente para finalidades propias distintas de las autorizadas.

6. Confidencialidad

Terva mantendrá la confidencialidad de los Datos del Cliente y se asegurará de que su personal y las personas que autorice a acceder a ellos estén obligados a la confidencialidad, incluso después de terminada la relación.

7. Medidas de seguridad

Terva mantendrá medidas administrativas, técnicas y físicas razonables y adecuadas al riesgo, que incluyen al menos: cifrado de los datos en tránsito; resguardo de contraseñas mediante funciones criptográficas de hash; control de acceso basado en roles; segregación lógica multi-tenant que aísla la información de cada Organización; bitácoras de acceso y seguridad; gestión de credenciales y secretos; gestión de vulnerabilidades; revocación oportuna de accesos internos; y un proceso de gestión de incidentes. Estas medidas podrán evolucionar sin disminuir el nivel de protección.

8. Subencargados

La Organización otorga a Terva una autorización general para contratar subencargados que presten servicios de infraestructura, base de datos, autenticación, almacenamiento, correo, mensajería, procesamiento de pagos, transcripción de voz, inteligencia artificial y soporte. La lista vigente de subencargados que efectivamente pueden tratar Datos del Cliente estará disponible en tervaapp.com/subencargados. Dicha lista distinguirá a los proveedores que tratan Datos del Cliente por cuenta de Terva de aquellos que intervienen únicamente en la relación propia de Terva con la Organización o que actúan como responsables independientes. Terva impondrá a cada subencargado obligaciones de protección sustancialmente equivalentes a las de este Acuerdo. Terva informará con una antelación razonable (al menos 30 días naturales) la incorporación o sustitución de un subencargado que trate Datos del Cliente. La Organización podrá objetar por causa razonable vinculada a la protección de datos dentro de los 15 días naturales siguientes al aviso; si la objeción es fundada y no existe una alternativa razonable, la Organización podrá terminar la parte del servicio afectada sin penalización.

9. Tratamiento internacional

Algunos subencargados pueden tratar Datos del Cliente fuera de México (principalmente en Estados Unidos). Terva se asegurará contractualmente de que los subencargados que traten Datos del Cliente fuera de México asuman obligaciones de confidencialidad, seguridad, limitación de finalidad, asistencia, eliminación y tratamiento conforme a instrucciones que resulten sustancialmente equivalentes a las establecidas en este DPA y exigidas por la legislación aplicable. Las comunicaciones a subencargados que tratan los datos exclusivamente por cuenta e instrucciones del responsable constituyen remisiones y no requieren el consentimiento del titular.

10. Inteligencia artificial

Cuando la Organización utilice las funciones de inteligencia artificial (generación asistida del reporte de cierre y transcripción de voz), Terva transmitirá al proveedor correspondiente únicamente los datos necesarios y minimizados descritos en el Aviso de Privacidad, por cuenta e instrucciones de la Organización. Terva contratará a los proveedores de inteligencia artificial bajo condiciones comerciales y de protección de datos compatibles con este Acuerdo, incluida una configuración bajo la cual los datos enviados por la interfaz de programación no se utilicen de manera predeterminada para entrenar los modelos del proveedor. La existencia de términos propios del proveedor no reducirá las obligaciones que Terva asume frente a la Organización conforme al presente DPA. La Organización decide si habilita estas funciones, es responsable de contar con la base jurídica frente a sus titulares y debe revisar los resultados antes de utilizarlos.

11. Funciones de alto impacto

  • Mensajería (WhatsApp/Meta): Terva transmite los mensajes que la Organización configura a sus clientes finales; la Organización es responsable del contenido, de identificar al remitente y de contar con las autorizaciones y avisos necesarios.
  • Voz: el audio del dictado se transcribe mediante un proveedor externo; la Organización debe evitar dictar datos innecesariamente identificables o sensibles.
  • Fotografías, firmas y evidencia: se almacenan y distribuyen mediante enlaces firmados; la Organización es responsable de contar con el consentimiento de las personas retratadas o firmantes.
  • Ubicación GPS: se capta con permiso otorgado en primer plano, como lectura puntual en momentos del servicio (no rastreo continuo ni en segundo plano); la Organización debe informar a su personal y limitar el uso a finalidades laborales justificadas. Las coordenadas se eliminan automáticamente a los 24 meses; el evento se conserva sin ubicación.

12. Asistencia al responsable

Terva asistirá razonablemente a la Organización, mediante las funciones del producto y medidas apropiadas, para atender las solicitudes de derechos ARCO de los titulares y para cumplir sus obligaciones de seguridad y de notificación de vulneraciones. Las solicitudes ARCO que Terva reciba directamente de un titular se canalizarán a la Organización responsable, salvo que se refieran a un tratamiento propio de Terva.

13. Notificación de incidentes

Terva notificará a la Organización, sin demora indebida y, cuando sea razonablemente posible, dentro de las 48 horas siguientes a tener conocimiento confirmado de una vulneración de seguridad que afecte los Datos del Cliente, con la información razonablemente disponible para que la Organización cumpla sus propias obligaciones. Este plazo es un compromiso contractual (SLA) y no una equivalencia a un plazo legal específico. La obligación de informar a los titulares afectados corresponde a la Organización cuando la vulneración afecte significativamente sus derechos.

La notificación incluirá, en la medida en que la información esté disponible: la naturaleza del incidente; las categorías aproximadas de datos y personas afectadas; sus posibles consecuencias; las medidas adoptadas o propuestas; y un punto de contacto para seguimiento. Si la información no está disponible al momento inicial, podrá proporcionarse progresivamente sin demora indebida. Terva no realizará comunicaciones públicas ni notificará directamente a titulares respecto de Datos del Cliente sin instrucciones de la Organización, salvo que una obligación legal le exija hacerlo.

14. Devolución, exportación, bloqueo y eliminación

Durante la vigencia, la Organización podrá acceder y exportar los Datos del Cliente mediante las funciones habilitadas. Al terminar la relación, y salvo obligación legal de conservación, Terva se obliga a: (a) poner a disposición la exportación o devolución de los Datos del Cliente; (b) bloquearlos; (c) eliminarlos de los sistemas productivos; (d) purgar las copias de seguridad conforme a su ciclo; (e) certificar la eliminación cuando la Organización lo solicite razonablemente; y (f) conservar bloqueados únicamente los datos que la ley exija retener. Los plazos por fases constan en el Aviso de Privacidad.

Antes del bloqueo definitivo, Terva pondrá a disposición de la Organización un mecanismo razonable de exportación durante el periodo de sólo lectura de 90 días. Después de ese periodo podrá requerirse la intervención de soporte y aplicarse medidas razonables de verificación. Transcurridos doce meses desde la terminación, Terva podrá iniciar la eliminación definitiva conforme al Aviso de Privacidad. No se cobrará una tarifa desproporcionada por una exportación necesaria para recuperar los datos.

15. Copias de seguridad

Las copias de seguridad se conservan por un periodo limitado y se purgan de forma progresiva tras la eliminación de los datos productivos. Mientras existan, permanecen sujetas a las obligaciones de confidencialidad y seguridad de este Acuerdo.

16. Solicitudes de autoridades

Si una autoridad competente requiere Datos del Cliente, Terva atenderá el requerimiento conforme a la ley y, cuando esté legalmente permitido, informará a la Organización antes de divulgarlos.

17. Auditorías y evidencia de cumplimiento

Terva pondrá a disposición de la Organización la información razonablemente necesaria para acreditar el cumplimiento de este Acuerdo, preferentemente mediante certificaciones, cuestionarios o informes. La Organización podrá auditar el cumplimiento una vez al año —salvo que exista un incidente o lo requiera una autoridad—, con aviso previo, en horario laboral, sin afectar a otros clientes ni acceder a datos de terceros, y sólo mediante una auditoría presencial cuando resulte razonablemente necesaria. Los costos de la auditoría corren a cargo de la Organización, salvo que se acredite un incumplimiento material de Terva.

La Organización garantizará que cualquier auditor externo esté sujeto a obligaciones de confidencialidad, carezca de conflictos de interés y utilice la información únicamente para evaluar el cumplimiento de este Acuerdo. Terva podrá rechazar razonablemente a un auditor que sea competidor directo o represente un riesgo de seguridad o confidencialidad, proponiendo una alternativa razonable.

18. Responsabilidad de la Organización

La Organización es responsable de la licitud de los datos que introduce, de contar con las bases jurídicas, consentimientos y avisos de privacidad necesarios frente a sus titulares, de proporcionar a éstos su propio aviso de privacidad, y de que sus instrucciones a Terva sean lícitas y proporcionales.

19. Responsabilidad y limitaciones

Las limitaciones de responsabilidad previstas en los Términos de Servicio se aplican a este Acuerdo, salvo respecto de dolo, culpa grave, incumplimientos que legalmente no puedan limitarse, el uso de los Datos del Cliente para finalidades propias no autorizadas, o violaciones deliberadas de confidencialidad. Nada en este Acuerdo limita los derechos irrenunciables de los titulares.

20. Prelación y vigencia

Este Acuerdo forma parte de los Términos de Servicio y prevalece sobre éstos en lo relativo al tratamiento de los Datos del Cliente. Estará vigente mientras la Organización utilice el servicio para tratar datos personales de terceros. Al aceptar los Términos en nombre de una Organización, la persona que acepta declara contar con facultades suficientes para obligarla.

21. Contacto

privacidad@tervaapp.com