TL
TrueLead
EN ← Volver al inicio

Acuerdo de Tratamiento de Datos

TrueLead — Acuerdo de Tratamiento de Datos ("DPA")

Última actualización: September 22, 2026

Fecha de vigencia: September 22, 2026

Esta es una traducción de cortesía. La versión en inglés prevalece y es la que rige legalmente. / This is a convenience translation; the English version controls.

Aviso de plantilla: Este documento es una plantilla de redacción preparada para TrueLead (trueleadapp.com) y debe ser revisada y adaptada por un abogado con licencia en las jurisdicciones pertinentes antes de su publicación o celebración. Los elementos entre corchetes deben ser completados por el operador.

1. Preámbulo; Incorporación; Orden de Prevalencia

1.1. El presente Acuerdo de Tratamiento de Datos ("DPA") se celebra por y entre:

(a) Sareli Labs S.A.S., con domicilio social en Zapopan, Jalisco, México ("TrueLead", "Processor", "we", "us"), operador del servicio de validación de correos electrónicos y números de teléfono de TrueLead disponible en https://trueleadapp.com/ (el "Service"); y

(b) la entidad o persona física cliente que ha aceptado los Términos de Servicio de TrueLead y utiliza el Service para enviar datos de contacto de terceros para su validación ("Customer", "Controller", "you").

1.2. Este DPA se incorpora a los Términos de Servicio de TrueLead y a cualquier formulario de pedido, suscripción u otro acuerdo entre las partes que rija el uso del Service (conjuntamente, el "Agreement"), y forma parte integrante de ellos. Al enviar Submitted Data al Service, el Customer acepta este DPA. Este DPA se aplica al tratamiento de Personal Data realizado por TrueLead por cuenta del Customer en relación con el Service.

1.3. Orden de prevalencia. En caso de conflicto o inconsistencia: (a) las Standard Contractual Clauses (cuando sean aplicables conforme a la Sección 7) prevalecen sobre este DPA y el Agreement; (b) este DPA prevalece sobre el resto del Agreement con respecto al tratamiento de Personal Data; y (c) el Agreement prevalece sobre este DPA para todos los demás asuntos.

1.4. Este DPA tiene por objeto satisfacer los requisitos del Artículo 28 del Reglamento (UE) 2016/679 ("GDPR") y, cuando corresponda, las obligaciones del encargado del tratamiento conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de México ("LFPDPPP") y su Reglamento.

2. Definiciones

Los términos con mayúscula inicial no definidos a continuación tienen los significados que se les atribuyen en el Agreement o en el GDPR.

2.1. "Submitted Data" significa las direcciones de correo electrónico, los números de teléfono y cualquier dato asociado que el Customer cargue, envíe o transmita al Service (a través del panel de control, la API, la carga de archivos u otro medio) para su validación, junto con los resultados de validación y los metadatos derivados de los mismos.

2.2. "Personal Data" significa cualquier información relativa a una persona física identificada o identificable contenida en los Submitted Data. Para evitar dudas, las direcciones de correo electrónico y los números de teléfono de personas físicas se tratan como Personal Data.

2.3. "Controller" significa el Customer, quien determina de manera exclusiva los fines y los medios del tratamiento de los Submitted Data.

2.4. "Processor" significa TrueLead, que trata los Submitted Data por cuenta del Controller.

2.5. "Sub-processor" significa cualquier tercero contratado por TrueLead para tratar Submitted Data en relación con el Service, según se indica en el Annex III.

2.6. "Data Subject" significa la persona física identificada o identificable a la que se refieren los Personal Data (normalmente los contactos, clientes potenciales o prospectos del Customer).

2.7. "Processing" significa cualquier operación realizada sobre los Submitted Data, incluidas la recolección, el almacenamiento, el análisis, la validación, la recuperación, la transmisión y la eliminación.

2.8. "Personal Data Breach" significa una violación de la seguridad que provoque la destrucción, la pérdida o la alteración accidental o ilícita de Submitted Data transmitidos, almacenados o tratados de otro modo, o la divulgación o el acceso no autorizados a dichos datos.

2.9. "Standard Contractual Clauses" o "SCCs" significa las cláusulas contractuales tipo para la transferencia de datos personales a terceros países conforme a la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, o cualesquiera cláusulas sucesoras adoptadas en virtud del GDPR.

2.10. "Data Protection Laws" significa todas las leyes aplicables al tratamiento de Personal Data en virtud de este DPA, incluidas, cuando corresponda, el GDPR, el UK GDPR, el marco de privacidad electrónica (e-Privacy), la LFPDPPP y su Reglamento, y demás legislación aplicable en materia de protección de datos, privacidad y contra el correo no deseado.

2.11. "Services" significa la API y el panel de control web de validación de correos electrónicos y números de teléfono, en tiempo real y masiva, de TrueLead, según se describen en el Agreement.

3. Objeto, Duración, Naturaleza, Finalidad y Categorías del Tratamiento

3.1. Objeto. El tratamiento de Submitted Data por TrueLead para prestar los Services de validación contratados por el Customer en virtud del Agreement.

3.2. Duración. El tratamiento se llevará a cabo durante la vigencia de la suscripción del Customer y, posteriormente, de conformidad con las disposiciones sobre eliminación y devolución de la Sección 5.7 y el Annex I.

3.3. Naturaleza y finalidad del tratamiento. TrueLead trata los Submitted Data únicamente para:

(a) realizar la validación en tiempo real y masiva de direcciones de correo electrónico, incluidas las verificaciones de sintaxis, la verificación del dominio y de los registros MX, la detección de correos electrónicos desechables/temporales y la verificación de buzones;

(b) realizar la validación de números de teléfono, incluidas la validación de formato, la consulta del operador y la identificación del tipo de línea;

(c) devolver los resultados de validación y los metadatos de validación derivados al Customer a través del panel de control y de la API;

(d) almacenar los Submitted Data de forma transitoria según sea necesario para entregar los resultados, operar el Service, garantizar la seguridad y cumplir con la ley.

TrueLead no obtiene, vende, alquila, enriquece ni comercializa de otro modo datos de contacto, y no utiliza los Submitted Data para sus propios fines, para publicidad, para la elaboración de perfiles más allá de la validación solicitada, ni para contactar a los Data Subjects.

3.4. Categorías de Data Subjects. Los contactos, clientes potenciales, prospectos, clientes, suscriptores de boletines u otras personas cuyas direcciones de correo electrónico o números de teléfono el Customer envíe para su validación.

3.5. Categorías de Personal Data. (a) direcciones de correo electrónico; (b) números de teléfono; (c) metadatos de validación derivados (p. ej., estado de entregabilidad, resultados de las verificaciones de sintaxis/dominio/MX, indicadores de correo electrónico desechable, resultados de la verificación de buzones, información del operador telefónico y del tipo de línea, marcas de tiempo y registros de solicitudes de validación).

3.6. Categorías especiales prohibidas. El Customer no enviará al Service categorías especiales de datos personales en el sentido del Artículo 9 del GDPR (p. ej., datos que revelen el origen racial o étnico, opiniones políticas, creencias religiosas, datos de salud, datos biométricos, orientación sexual), ni datos personales sensibles en el sentido de la LFPDPPP, ni datos personales relativos a condenas o infracciones penales (Artículo 10 del GDPR). El Service está diseñado para tratar únicamente direcciones de correo electrónico y números de teléfono; el Customer no debe incluir campos de datos personales adicionales en sus envíos.

4. Obligaciones del Controller

4.1. Base jurídica y facultades. El Controller garantiza y declara que: (a) cuenta con una base jurídica válida conforme a las Data Protection Laws aplicables para la recolección de los Submitted Data y su transferencia a TrueLead para su tratamiento; (b) ha proporcionado todos los avisos requeridos a los Data Subjects y ha obtenido todos los consentimientos necesarios de los mismos; (c) tiene la facultad y todos los derechos necesarios para enviar los Submitted Data al Service; y (d) el tratamiento contemplado en este DPA no violará ninguna ley aplicable ni derecho de terceros.

4.2. Instrucciones. El Customer instruye a TrueLead a tratar los Submitted Data según sea necesario para prestar los Services conforme al Agreement y a este DPA, según la configuración adicional que el Customer realice en el panel de control o en la API, y según cualquier otra instrucción impartida por escrito. El Customer es responsable de la licitud y exactitud de sus instrucciones.

4.3. Cumplimiento de las leyes contra el correo no deseado y de mercadotecnia. El Controller es el único responsable de garantizar que su recolección y uso de datos de contacto, así como cualquier comunicación posterior con los Data Subjects, cumplan con las leyes aplicables contra el correo no deseado, de telemercadotecnia y de privacidad electrónica (incluidas, según corresponda, la CAN-SPAM Act, la TCPA, la Directiva de privacidad electrónica de la UE y sus implementaciones nacionales, y la legislación mexicana aplicable).

4.4. Calidad y minimización de los datos. El Controller enviará únicamente los datos necesarios para la validación y no enviará categorías especiales de datos (Sección 3.6).

5. Obligaciones del Processor

5.1. Instrucciones documentadas. TrueLead tratará los Personal Data únicamente conforme a las instrucciones documentadas del Controller, incluso en lo relativo a las transferencias a terceros países, salvo que la ley aplicable le exija lo contrario; en tal caso, TrueLead informará al Controller de dicho requisito legal antes del tratamiento, salvo que la ley lo prohíba.

5.2. Confidencialidad. TrueLead garantizará que las personas autorizadas para tratar los Personal Data se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal de confidencialidad apropiada.

5.3. Controles de acceso del personal. El acceso a los Submitted Data se limita al personal autorizado conforme a los principios de necesidad de conocer y de privilegio mínimo, sujeto a la gestión de accesos, los controles de autenticación y la capacitación descritos en el Annex II.

5.4. Seguridad. TrueLead implementará y mantendrá las medidas técnicas y organizativas descritas en el Annex II, teniendo en cuenta el estado de la técnica, los costos de implementación y la naturaleza, el alcance, el contexto y los fines del tratamiento.

5.5. Asistencia. Teniendo en cuenta la naturaleza del tratamiento, TrueLead proporcionará asistencia razonable al Controller, mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para el cumplimiento de la obligación del Controller de responder a las solicitudes de los Data Subjects (acceso, rectificación, supresión, limitación, portabilidad, oposición) conforme al Capítulo III del GDPR y a los derechos ARCO (acceso, rectificación, cancelación y oposición) conforme a la LFPDPPP; asimismo, proporcionará asistencia razonable con las evaluaciones de impacto en materia de protección de datos (DPIA) y con las consultas previas a las autoridades de control conforme a los Artículos 35 y 36 del GDPR, cuando la información no esté disponible de otro modo para el Controller. TrueLead podrá cobrar una tarifa razonable por la asistencia que exceda del soporte habitual.

5.6. Notificación de Personal Data Breach. TrueLead notificará al Controller sin demora indebida después de tener conocimiento de una Personal Data Breach que afecte a los Submitted Data, con un plazo objetivo de notificación dentro de las setenta y dos (72) horas siguientes a dicho conocimiento. La notificación describirá, en la medida en que se conozca en ese momento: la naturaleza de la violación, las categorías y el número aproximado de Data Subjects y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. TrueLead proporcionará razonablemente información adicional a medida que esté disponible.

5.7. Eliminación o devolución. Al finalizar la prestación de los Services, a elección del Customer, TrueLead eliminará o devolverá todos los Submitted Data al Customer y eliminará las copias existentes, salvo que la ley aplicable exija su conservación. Por defecto: salvo que el Customer solicite la devolución por escrito antes de la terminación o dentro de los 14 días posteriores a la misma, TrueLead eliminará los Submitted Data dentro de los treinta (30) días siguientes a la terminación o al vencimiento del Agreement, sujeto a la conservación legalmente requerida y a la eliminación conforme a los ciclos de respaldo descritos en el Annex II.

5.8. Auditorías. TrueLead pondrá a disposición del Controller la información razonablemente necesaria para demostrar el cumplimiento de este DPA. A solicitud escrita del Controller, no más de una vez en cualquier período de doce (12) meses (salvo tras una Personal Data Breach o cuando lo exija una autoridad de control), TrueLead responderá a cuestionarios escritos de seguridad razonables y pondrá a disposición los informes, certificaciones y atestaciones de terceros relevantes de sus Sub-processors (p. ej., informes de cumplimiento de AWS bajo NDA). Las partes acuerdan que los cuestionarios y los informes de terceros son generalmente suficientes; las auditorías presenciales solo se permitirán cuando lo exija la ley o cuando lo anterior sea demostrablemente insuficiente, sujetas a un aviso previo por escrito de al menos treinta (30) días, a un alcance y una duración razonables, a obligaciones de confidencialidad y a que el Customer asuma sus propios costos.

5.9. Objeción a las instrucciones. TrueLead informará de inmediato al Controller si, en su opinión, una instrucción infringe el GDPR, otras Data Protection Laws o la LFPDPPP.

6. Sub-processors

6.1. Autorización general. El Controller otorga a TrueLead una autorización general por escrito para contratar a los Sub-processors enumerados en el Annex III (actualmente Amazon Web Services, Inc.; Stripe, Inc.; y Functional Software, Inc. d/b/a Sentry) y a Sub-processors adicionales o de sustitución, sujeto a esta Sección 6.

6.2. Aviso de cambios y derecho de oposición. TrueLead proporcionará al Controller un aviso previo por escrito de al menos treinta (30) días (por correo electrónico a la dirección de la cuenta o mediante notificación en el panel de control) sobre cualquier incorporación o sustitución prevista de un Sub-processor. El Controller podrá oponerse por escrito, por motivos razonables de protección de datos, dentro de los catorce (14) días siguientes al aviso. Si el Controller se opone, las partes cooperarán de buena fe para encontrar una solución comercialmente razonable; si no se encuentra ninguna, el Controller podrá dar por terminados los Services afectados con aviso previo a la entrada en vigor del cambio, y TrueLead reembolsará las tarifas prepagadas y no utilizadas correspondientes al período terminado.

6.3. Obligaciones de transmisión. TrueLead impondrá a cada Sub-processor obligaciones de protección de datos no menos protectoras que las de este DPA y seguirá siendo plenamente responsable frente al Controller por el cumplimiento de las obligaciones de cada Sub-processor.

7. Transferencias Internacionales

7.1. Ubicación del tratamiento. Todos los Submitted Data se tratan y almacenan en infraestructura de AWS en la región us-east-1 (Estados Unidos). Los pagos son procesados por Stripe, y los datos de monitoreo de errores son procesados por Sentry (EE. UU.). En consecuencia, los Personal Data se transfieren a los Estados Unidos y se tratan en ese país.

7.2. Mecanismo de transferencia. Cuando el GDPR sea aplicable a la transferencia de Personal Data del Controller a TrueLead, las partes acuerdan que las Standard Contractual Clauses, Módulo 2 (Controller a Processor), adoptadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, se incorporan a este DPA por referencia y se aplican de la siguiente manera: (a) el Controller es el "exportador de datos" y TrueLead es el "importador de datos"; (b) la cláusula de adhesión (Cláusula 7) se considera incluida; (c) para la Cláusula 9, se aplica la Opción 2 (autorización general por escrito) con un período de aviso de 30 días; (d) para la Cláusula 11, no se incluye la cláusula opcional de resolución independiente de controversias; (e) para las Cláusulas 17 y 18, la ley aplicable y el fuero serán los del Estado miembro de la UE del exportador de datos; (f) los Anexos I y II de este DPA fungirán como los Anexos I y II de las SCCs.

7.3. Medidas complementarias. TrueLead implementa medidas técnicas y organizativas complementarias, incluido el cifrado en tránsito (TLS) y los controles de acceso descritos en el Annex II, y notificará al Controller si queda sujeto a un procedimiento legal que exija la divulgación de Personal Data a una autoridad gubernamental, en la medida en que la ley lo permita, e impugnará o procurará limitar dichas solicitudes cuando sea razonable.

7.4. México (LFPDPPP). Para los Controllers sujetos a la LFPDPPP, las partes reconocen que las transferencias transfronterizas se realizan conforme a las instrucciones del Controller y que TrueLead asume las obligaciones del encargado del tratamiento aplicables conforme a la LFPDPPP y su Reglamento, incluidas las de tratar únicamente conforme a las instrucciones del Controller, implementar medidas de seguridad, mantener la confidencialidad y eliminar los Submitted Data al término, salvo que exista una obligación legal de conservación.

8. Responsabilidad

8.1. La responsabilidad de cada parte derivada de este DPA o relacionada con él está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Agreement (Términos de Servicio). Nada en este DPA limita la responsabilidad que no pueda limitarse conforme a la ley aplicable, ni la responsabilidad de TrueLead frente a los Data Subjects conforme al Artículo 82 del GDPR, cuando corresponda.

8.2. El Controller indemnizará y mantendrá indemne a TrueLead frente a reclamaciones de Data Subjects o de terceros, así como frente a multas o sanciones, que se deriven del incumplimiento por el Controller de las Secciones 3.6, 4.1 o 4.3, en la medida permitida por la ley.

9. Vigencia y Terminación

9.1. Este DPA entra en vigor en la Fecha de vigencia (o en la fecha en que el Customer envíe por primera vez Submitted Data, si esta es posterior) y continuará durante la vigencia del Agreement.

9.2. Tras la terminación o el vencimiento del Agreement, sobrevivirán las Secciones 5.7 (eliminación/devolución), 7 (transferencias, hasta la eliminación), 8 (responsabilidad) y esta Sección 9. Los plazos de eliminación se rigen por la Sección 5.7.


ANNEX I — Detalles del Tratamiento

ElementoDescripción
Exportador de datos (Controller)El Customer, según se identifica en su cuenta de TrueLead y en el Agreement. Contacto: la dirección de correo electrónico asociada a la cuenta del Customer. Actividades: uso del Service de TrueLead para validar sus propias listas de contactos. Rol: Controller.
Importador de datos (Processor)Sareli Labs S.A.S., Zapopan, Jalisco, México. Contacto: hola@trueleadapp.com. Actividades: prestación del Service de validación de correos electrónicos y teléfonos de TrueLead. Rol: Processor.
ObjetoTratamiento de Submitted Data para prestar servicios de validación de direcciones de correo electrónico y números de teléfono.
DuraciónVigencia de la suscripción del Customer; eliminación dentro de los 30 días posteriores a la terminación, salvo que se solicite la devolución (véase la Sección 5.7).
Naturaleza y finalidadValidación en tiempo real y masiva de direcciones de correo electrónico (sintaxis, dominio, registros MX, detección de correos desechables, verificación de buzones) y de números de teléfono (formato, operador, tipo de línea); almacenamiento, recuperación y transmisión de resultados de validación; registro de seguridad y operativo. TrueLead no obtiene, vende ni enriquece datos de contacto.
Categorías de Data SubjectsContactos, clientes potenciales, prospectos, clientes y suscriptores del Customer.
Categorías de Personal DataDirecciones de correo electrónico; números de teléfono; metadatos de validación derivados (estado de entregabilidad, resultados de las verificaciones, indicadores, operador/tipo de línea, marcas de tiempo, registros de solicitudes).
Categorías especialesNo se tratan; su envío está prohibido (Sección 3.6).
FrecuenciaContinua, según lo inicie el Customer a través del panel de control o de la API.
ConservaciónLos Submitted Data y los resultados se conservan durante la vigencia de la cuenta/suscripción o según lo configure el Customer; se eliminan dentro de los 30 días posteriores a la terminación; las copias residuales de respaldo se eliminan conforme a los ciclos de respaldo (objetivo: dentro de los 90 días).
SubtratamientoVéase Annex III.

ANNEX II — Medidas Técnicas y Organizativas

TrueLead mantiene, como mínimo, las siguientes medidas:

  1. Cifrado en tránsito. Todo el tráfico entre el Customer, el panel de control y la API se cifra mediante TLS (HTTPS). Las conexiones con los Sub-processors se cifran en tránsito.
  2. Seguridad de la infraestructura. El Service está alojado en Amazon Web Services (us-east-1), que mantiene controles de seguridad física, ambiental y de red y cuenta con certificaciones del sector (p. ej., ISO 27001, SOC 1/2/3, PCI DSS). Los activos estáticos se sirven a través de AWS CloudFront; el tráfico de la API, a través de AWS API Gateway.
  3. Autenticación y seguridad de la cuenta. La autenticación de las cuentas de los Customers se gestiona a través de AWS Cognito (correo electrónico + contraseña), con almacenamiento de credenciales mediante hash y controles de seguridad de cuentas gestionados por AWS. El acceso a la API requiere claves de API por cliente; el Customer puede rotarlas o revocarlas.
  4. Control de acceso (privilegio mínimo). El acceso interno a los sistemas de producción y a los Submitted Data está restringido al personal autorizado conforme a los principios de privilegio mínimo y de necesidad de conocer, con credenciales únicas y registro de los accesos administrativos.
  5. Registro y monitoreo. Los errores de la aplicación y los comportamientos anómalos se monitorean a través de Sentry (EE. UU.), configurado para minimizar los Personal Data en las cargas útiles de errores; los eventos de acceso y de seguridad se registran para apoyar la detección de incidentes.
  6. Disponibilidad y respaldos. El Service utiliza infraestructura gestionada de AWS diseñada para una alta disponibilidad; el respaldo y la recuperación se apoyan en mecanismos nativos de AWS, con eliminación de las copias residuales conforme a los ciclos de respaldo.
  7. Respuesta a incidentes. TrueLead mantiene un proceso de respuesta a incidentes que cubre la detección, la clasificación, la contención, la erradicación, la recuperación, la revisión posterior al incidente y la notificación al Controller conforme a la Sección 5.6.
  8. Personal. El personal con acceso a los Personal Data está sujeto a obligaciones de confidencialidad y recibe orientación en materia de protección de datos y seguridad apropiada a su función.
  9. Minimización de datos en las herramientas. Las solicitudes de validación se tratan de forma transitoria; TrueLead nunca maneja datos de tarjetas de pago (únicamente Stripe); las herramientas de monitoreo están configuradas para evitar capturar las cargas útiles de Submitted Data cuando sea posible.
  10. Desarrollo seguro. Los cambios en los sistemas de producción siguen prácticas de revisión y despliegue diseñadas para preservar la confidencialidad, la integridad y la disponibilidad.
  1. Cifrado en reposo. Los datos almacenados en los servicios de AWS (S3, DynamoDB, CloudWatch) se cifran en reposo mediante cifrado del lado del servidor gestionado por AWS.

ANNEX III — Sub-processors Aprobados

Sub-processorServicioUbicaciónFinalidad
Amazon Web Services, Inc.Alojamiento en la nube: S3 (almacenamiento), CloudFront (CDN), API Gateway (API), Cognito (autenticación)Estados Unidos (us-east-1)Alojamiento, almacenamiento, entrega y operación del Service; autenticación de clientes
Stripe, Inc.Procesamiento de pagos; Stripe Customer PortalEstados Unidos (procesamiento global)Facturación de suscripciones, emisión de facturas, gestión de métodos de pago, gestión de cobros (dunning)
Functional Software, Inc. (Sentry)Monitoreo de errores y rendimientoEstados UnidosDetección y diagnóstico de errores de la aplicación y de la confiabilidad del servicio

Esta plantilla debe ser revisada por un abogado con licencia y calificado en las jurisdicciones aplicables antes de su publicación o celebración.

© 2026 TrueLead — Sareli Labs S.A.S., Zapopan, Jalisco, Mexico.
hola@trueleadapp.com
Términos Privacidad Cookies DPA Reembolsos Uso Aceptable