Acuerdo de Tratamiento de Datos Personales
Este documento regula el encargo de tratamiento: qué puede y qué no puede hacer HERMEZ con los datos personales que la empresa courier carga en la plataforma, en particular los de los destinatarios de los envíos. Forma parte integrante de los Términos y Condiciones y se acepta junto con ellos.
1. Partes y roles
| Parte | Rol | Qué significa |
|---|---|---|
| El Cliente (empresa contratante) | Titular del banco de datos / Responsable | Decide qué datos se tratan y para qué. Responde ante los titulares y ante la autoridad. |
| HERMEZ TECHNOLOGIES S.A.C.S. RUC 20616270801 Cal. Tulipanes Mza. L1 Lote 11, Urb. Los Jazmines de Naranjal, San Martín de Porres, Lima, Perú | Encargado de tratamiento | Trata los datos solo por cuenta y siguiendo las instrucciones del Cliente, para prestarle el servicio. |
Cuando los datos provienen de un comercio para el que el Cliente reparte, se entiende que el Cliente actúa frente a HERMEZ como responsable de esa información y declara contar con la habilitación necesaria de dicho comercio.
2. Objeto, alcance y duración del encargo
| Elemento | Detalle |
|---|---|
| Finalidad | Permitir al Cliente operar su servicio de reparto y cobranza contraentrega: registrar pedidos, planificar y ordenar rutas, asignar repartidores, registrar entregas y cobros, conservar la evidencia de la operación, cuadrar la caja y calcular las liquidaciones a los comercios que atiende. |
| Categorías de titulares | Destinatarios de envíos; personal del Cliente (repartidores, coordinadores); personas de contacto de los comercios atendidos. |
| Categorías de datos | Identificación y contacto (nombre, teléfono, documento); dirección de entrega y sus coordenadas; monto a cobrar y medio de pago; evidencia de entrega (fotografías, comprobantes, notas de voz, observaciones); credenciales y registros de acceso. |
| Operaciones | Recolección, registro, organización, almacenamiento, consulta, uso, modificación, transferencia a los subencargados listados, bloqueo y supresión. |
| Duración | Mientras esté vigente la suscripción, más el plazo de conservación posterior previsto en la cláusula 9. |
3. Obligaciones de HERMEZ como encargado
HERMEZ se obliga a:
- Tratar los datos únicamente conforme a las instrucciones del Cliente y a las finalidades descritas en la cláusula 2. No los usará para fines propios, no los venderá ni los cederá a terceros distintos de los subencargados autorizados.
- Guardar confidencialidad sobre los datos, obligación que subsiste incluso después de terminada la relación contractual, y extenderla a todo su personal.
- Limitar el acceso interno al personal que estrictamente lo requiera para operar o dar soporte al servicio.
- Aplicar las medidas de seguridad descritas en la cláusula 6.
- Asistir al Cliente razonablemente para atender solicitudes de derechos de los titulares, requerimientos de autoridad y evaluaciones de seguridad.
- Notificar los incidentes conforme a la cláusula 7.
- No transferir los datos fuera del país más allá de lo declarado en la cláusula 5.
- Devolver o eliminar los datos al término de la relación, según la cláusula 9.
HERMEZ no accede al contenido operativo del Cliente de forma rutinaria. El acceso del personal técnico ocurre únicamente cuando es necesario para resolver una incidencia reportada, ejecutar una migración o cumplir un requerimiento legal, y queda registrado.
4. Obligaciones del Cliente
El Cliente declara y se obliga a:
- Contar con base legal suficiente —consentimiento, ejecución contractual u otra causal habilitante— para tratar los datos que carga, y haberla obtenido antes de cargarlos.
- Haber informado a los titulares, directamente o a través de sus tiendas, sobre el tratamiento de sus datos y sobre la existencia de proveedores tecnológicos como HERMEZ.
- No cargar datos sensibles (salud, origen racial o étnico, convicciones religiosas o políticas, vida sexual, datos biométricos con fines de identificación) ni datos ajenos a la finalidad logística. La plataforma no está diseñada ni auditada para ese tipo de información.
- Cargar únicamente los datos necesarios y pertinentes para la operación de reparto.
- Gestionar los accesos de sus usuarios y revocarlos oportunamente.
- Atender, en su calidad de responsable, las solicitudes de derechos de los titulares.
5. Subencargados y flujo transfronterizo
El Cliente autoriza a HERMEZ a apoyarse en los siguientes tipos de subencargados, sujetos a obligaciones de confidencialidad y seguridad equivalentes:
| Tipo de subencargado | Función | Datos a los que accede |
|---|---|---|
| Hostinger | Infraestructura, servidores, base de datos y almacenamiento de archivos | Todos los datos alojados en la plataforma |
| Resend | Envío de correos del servicio | Nombre y correo del destinatario del mensaje |
| OpenStreetMap (Nominatim y OSRM) y Google Maps Platform | Convertir direcciones en coordenadas y calcular rutas | Únicamente el texto de la dirección, sin nombre ni teléfono |
| WhatsApp / Meta Platforms | Solo si el Cliente activa la captación o el aviso por ese canal | Número de teléfono y contenido del mensaje |
| Mercado Pago | Cobro de la suscripción del Cliente | Datos de facturación del Cliente, no de destinatarios |
Flujo transfronterizo: la infraestructura de alojamiento, contratada con Hostinger, se encuentra fuera del territorio peruano. El Cliente queda informado y presta su conformidad con esa transferencia, que se realiza en el marco de la ejecución del contrato y con garantías contractuales de confidencialidad y seguridad.
HERMEZ comunicará con al menos treinta (30) días de anticipación la incorporación o sustitución de un subencargado relevante. Si el Cliente se opone por motivos razonables y fundados en protección de datos, podrá terminar la suscripción sin penalidad antes de la entrada en vigor del cambio.
6. Medidas de seguridad
- Aislamiento lógico entre clientes: cada empresa accede exclusivamente a su propia información, con controles verificados mediante pruebas internas de intrusión.
- Cifrado en tránsito (HTTPS/TLS) en todos los dominios del servicio.
- Autenticación y control de accesos por rol; los motorizados solo acceden a sus pedidos asignados.
- Contraseñas cifradas y credenciales de sistema gestionadas fuera del código fuente.
- Copias de respaldo periódicas de la base de datos, con retención definida.
- Registro de operaciones sensibles sobre el dinero, con controles de idempotencia contra duplicados.
- Revisión de seguridad ante cambios relevantes de la plataforma.
7. Incidentes de seguridad
Si HERMEZ toma conocimiento de un incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales del Cliente, lo notificará sin demora indebida y, en todo caso, dentro de las setenta y dos (72) horas de confirmado, indicando la naturaleza del incidente, las categorías y el volumen aproximado de datos afectados, las consecuencias probables y las medidas adoptadas o propuestas.
HERMEZ colaborará razonablemente con el Cliente en la investigación y en las comunicaciones que este deba realizar a los titulares o a la autoridad. La obligación de notificar a los titulares y a la Autoridad Nacional de Protección de Datos Personales corresponde al Cliente en su calidad de responsable.
8. Asistencia en el ejercicio de derechos
Si un titular se dirige directamente a HERMEZ para ejercer sus derechos sobre datos que pertenecen al banco de datos del Cliente, HERMEZ no atenderá la solicitud por su cuenta: la trasladará al Cliente sin demora y le brindará el apoyo técnico razonable para localizar, rectificar, bloquear o suprimir la información.
9. Devolución y eliminación al término
- Terminada la suscripción, el Cliente dispone de treinta (30) días calendario para exportar su información desde la plataforma o solicitar su entrega en formato estructurado de uso común.
- Vencido ese plazo, HERMEZ procederá a la eliminación de los datos personales, salvo aquellos que deba conservar por obligación legal, los cuales quedarán bloqueados y sin uso.
- La eliminación en copias de respaldo se produce cuando expira el ciclo de retención correspondiente.
10. Auditoría
El Cliente podrá solicitar, con una periodicidad máxima anual y previo aviso de treinta (30) días, información razonable que acredite el cumplimiento de este Acuerdo. HERMEZ podrá satisfacer ese requerimiento mediante documentación descriptiva de sus medidas de seguridad. Las auditorías presenciales o técnicas sobre la infraestructura requerirán acuerdo previo sobre alcance, fecha y costos, y no podrán comprometer la seguridad ni la confidencialidad de otros clientes.
11. Responsabilidad
Cada parte responde por el incumplimiento de las obligaciones que este Acuerdo le asigna. La responsabilidad de HERMEZ se sujeta a los límites establecidos en la cláusula 13 de los Términos y Condiciones. El Cliente mantendrá indemne a HERMEZ frente a reclamos derivados de la ausencia de base legal para tratar los datos que cargó o de la carga de información que este Acuerdo prohíbe.
12. Vigencia y ley aplicable
Este Acuerdo entra en vigor con la aceptación de los Términos y Condiciones y se mantiene mientras HERMEZ trate datos personales por cuenta del Cliente. Se rige por la Ley N° 29733, Ley de Protección de Datos Personales, su Reglamento y demás normas peruanas aplicables, con la jurisdicción pactada en los Términos y Condiciones.
13. Contacto
Consultas sobre este Acuerdo: contacto@hermez.delivery.