Acuerdo de Procesamiento de Datos Personales
Datos de Clientes y Cobros
Versión: 1.0 Fecha de última actualización: 15 de marzo de 2026 Vigencia: A partir de la fecha indicada
Preámbulo
El presente Acuerdo de Procesamiento de Datos (en adelante, “el Acuerdo” o “DPA”) forma parte integrante de los Términos y Condiciones de Uso de EzzyLoan. Su aceptación es condición necesaria para la utilización de la Plataforma cuando el Usuario cargue, gestione o procese datos personales de terceros (Deudores, garantes, codeudores u otros).
El Acuerdo regula el tratamiento de datos personales que Ardentis, S.R.L. (operadora de la marca EzzyLoan) realiza por cuenta y bajo las instrucciones documentadas del Usuario, en cumplimiento de la Ley No. 172-13 sobre Protección de Datos de Carácter Personal de la República Dominicana y de los estándares internacionales aplicables.
1. Partes
1.1. El Responsable del Tratamiento (“Responsable” o “Controlador”):
El Usuario registrado en la Plataforma EzzyLoan, en su calidad de prestamista, oficial de crédito, micro-financiera o entidad asimilable, debidamente identificado al momento de su registro mediante los datos provistos a EzzyLoan (nombre o razón social, RNC o cédula, domicilio y representante legal cuando aplique).
1.2. El Encargado del Tratamiento (“Encargado” o “Procesador”):
- Razón Social: Ardentis, S.R.L.
- Marca: EzzyLoan
- RNC: 133-37583-4
- Domicilio: Santo Domingo, Distrito Nacional, República Dominicana.
- Correo de contacto: [email protected]
Ambas partes son referidas conjuntamente como “las Partes” e individualmente como “la Parte”.
2. Definiciones
Los términos en mayúscula no definidos en este Acuerdo tendrán el significado atribuido en los Términos y Condiciones, en la Política de Privacidad o en la Ley No. 172-13. Adicionalmente:
- “Datos Personales”: cualquier información concerniente a personas físicas identificadas o identificables que el Responsable cargue en la Plataforma para la gestión de sus operaciones de préstamo.
- “Titular”: la persona física a la que se refieren los Datos Personales (típicamente, el Deudor, garante o codeudor del Responsable).
- “Tratamiento”: cualquier operación efectuada sobre Datos Personales, incluyendo recolección, registro, organización, conservación, modificación, consulta, comunicación o supresión.
- “Subencargado”: un tercero contratado por el Encargado para realizar actividades específicas de tratamiento por cuenta del Encargado.
- “Incidente de Seguridad”: cualquier evento que comprometa la confidencialidad, integridad o disponibilidad de los Datos Personales.
3. Objeto y duración
3.1. El objeto del presente Acuerdo es regular las condiciones bajo las cuales el Encargado trata, por cuenta del Responsable, los Datos Personales necesarios para la prestación de los Servicios contratados.
3.2. La duración de este Acuerdo coincidirá con la vigencia de los Términos y Condiciones. Concluida la relación contractual, regirán las disposiciones de la cláusula 13 (Devolución y supresión).
4. Naturaleza, finalidad y tipo de tratamiento
4.1. Naturaleza y finalidad
El Encargado realizará el tratamiento con la única y exclusiva finalidad de prestar al Responsable los servicios de software contratados, los cuales incluyen, sin limitación:
(a) Registro y administración de carteras de préstamos. (b) Cálculo de cuotas, intereses y mora. (c) Gestión de cobranza interna del Responsable (recordatorios, registro de pagos, asignación de gestores). (d) Verificación de identidad de los Deudores (KYC), incluyendo biometría facial. (e) Generación de reportes operativos para el Responsable. (f) Almacenamiento seguro de la documentación de soporte de las operaciones.
4.2. Tipo de tratamiento
Recolección, registro, organización, estructuración, almacenamiento, consulta, modificación, uso, transmisión por medios de telecomunicación, supresión y respaldo.
5. Categorías de Datos y de Titulares
5.1. Categorías de Titulares
- Deudores del Responsable (personas físicas).
- Garantes y codeudores.
- Referencias personales o comerciales aportadas por el Deudor.
- Representantes legales de Deudores personas jurídicas.
5.2. Categorías de Datos Personales
- Identificación: nombres, apellidos, cédula, pasaporte, fecha y lugar de nacimiento, nacionalidad, fotografía.
- Contacto: dirección, teléfono móvil, correo electrónico.
- Sociolaborales: ocupación, ingresos declarados, empleador (cuando el Responsable los recolecte).
- Crediticios: monto del préstamo, tasa de interés, plazo, cuotas, historial de pagos, mora, saldos.
- De garantía: bienes ofrecidos en garantía, valor declarado, documentación asociada.
- Biométricos: imagen del rostro y rasgos faciales para verificación KYC (categoría sensible conforme al Art. 9 de la Ley 172-13, sujeta a requisitos reforzados).
- Documentación de soporte: copias de cédula, contratos de préstamo, pagarés, comprobantes.
5.3. Datos sensibles
El Responsable se abstendrá de cargar en la Plataforma datos sensibles distintos de los biométricos descritos arriba (por ejemplo, datos de salud, origen étnico, opiniones políticas, vida sexual), salvo que medie consentimiento expreso e informado del Titular y la actividad específica del Responsable lo requiera.
6. Obligaciones del Encargado (EzzyLoan)
EzzyLoan, como Encargado del Tratamiento, se obliga a:
6.1. Tratar los Datos Personales únicamente conforme a las instrucciones documentadas del Responsable, salvo que una norma legal le imponga otra cosa, en cuyo caso lo notificará al Responsable salvo prohibición legal.
6.2. Garantizar la confidencialidad del personal autorizado a acceder a los Datos Personales mediante compromisos formales de confidencialidad.
6.3. Implementar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo (detalladas en el Anexo I).
6.4. Asistir al Responsable, mediante medidas técnicas y organizativas apropiadas, para que pueda cumplir con su deber de responder a las solicitudes de los Titulares relativas al ejercicio de sus derechos.
6.5. Notificar al Responsable, sin dilación indebida, cualquier Incidente de Seguridad del que tenga conocimiento, en un plazo máximo de setenta y dos (72) horas desde su detección, e incluir la información razonablemente requerida (naturaleza del incidente, categorías y volumen aproximado de datos y Titulares afectados, medidas adoptadas).
6.6. No transferir los Datos Personales a terceros distintos de los Subencargados autorizados sin instrucción expresa del Responsable.
6.7. Llevar un registro escrito de todas las categorías de actividades de tratamiento efectuadas por cuenta del Responsable.
6.8. Cooperar con las autoridades competentes en materia de protección de datos, cuando estas lo requieran legítimamente.
7. Obligaciones del Responsable (Usuario)
El Responsable se obliga a:
7.1. Recolectar los Datos Personales lícitamente, obteniendo el consentimiento informado, libre, expreso y previo de los Titulares cuando sea exigible, conforme al Art. 6 de la Ley 172-13.
7.2. Informar a los Titulares, antes o al momento de la recolección, sobre la existencia de un tratamiento, sus finalidades, los destinatarios, el carácter facultativo u obligatorio, las consecuencias de la negativa, y los derechos que les asisten.
7.3. Verificar que el dispositivo y la calidad de las imágenes biométricas capturadas cumplan con los lineamientos provistos por EzzyLoan para una verificación KYC efectiva.
7.4. Mantener actualizados los Datos Personales que carga en la Plataforma y solicitar su rectificación o supresión cuando proceda.
7.5. No cargar datos personales que no estén relacionados con la operación de préstamo respectiva o que sean innecesarios para la finalidad declarada (principio de minimización).
7.6. Responder directamente a los Titulares por el ejercicio de sus derechos ARCO y de portabilidad. EzzyLoan apoyará operativamente al Responsable cuando este lo solicite.
7.7. Cumplir con la Ley 155-17 (PLA/FT) y demás normativa aplicable a su actividad de préstamo, cuando le sea exigible.
8. Subencargados
8.1. El Responsable autoriza al Encargado a utilizar Subencargados para la prestación de los Servicios.
8.2. La lista actualizada de Subencargados está disponible en [email protected] previa solicitud, e incluye típicamente:
- Proveedores de infraestructura en la nube (hosting y bases de datos).
- Proveedores de verificación de identidad y biometría.
- Proveedores de mensajería transaccional (SMS, email, push).
- Procesadores de pago de la suscripción del Responsable.
8.3. Incorporación o sustitución de Subencargados: EzzyLoan notificará al Responsable con treinta (30) días calendario de antelación, a través de la Plataforma o por correo electrónico. El Responsable podrá oponerse por motivos razonables relativos a protección de datos durante dicho plazo, en cuyo caso las Partes negociarán de buena fe. Si la oposición es atendible y no puede resolverse, el Responsable podrá terminar el Acuerdo conforme a los Términos y Condiciones.
8.4. EzzyLoan suscribirá con cada Subencargado obligaciones contractuales equivalentes a las del presente DPA y será responsable frente al Responsable por el cumplimiento de las obligaciones de sus Subencargados.
9. Transferencias internacionales
9.1. Algunos Subencargados están ubicados fuera de la República Dominicana. El Responsable autoriza dichas transferencias internacionales bajo los siguientes principios:
(a) Que el país de destino ofrezca un nivel adecuado de protección, o (b) Que existan cláusulas contractuales que garanticen estándares equivalentes a la Ley 172-13, o (c) Que medie el consentimiento expreso del Titular para una finalidad concreta.
9.2. EzzyLoan adoptará medidas técnicas suplementarias (cifrado, seudonimización) cuando el contexto del país de destino lo amerite.
10. Asistencia al Responsable
10.1. EzzyLoan asistirá al Responsable, en la medida de lo posible y razonable, para responder a las solicitudes de Titulares ejerciendo sus derechos.
10.2. Si EzzyLoan recibiera directamente una solicitud de un Titular, la canalizará al Responsable sin dar respuesta sustantiva, salvo autorización en contrario.
10.3. EzzyLoan asistirá al Responsable para garantizar el cumplimiento de obligaciones relacionadas con:
- La seguridad del tratamiento.
- La notificación de Incidentes de Seguridad a las autoridades y a los Titulares cuando corresponda.
- Las evaluaciones de impacto de protección de datos.
11. Incidentes de Seguridad
11.1. Al detectar un Incidente de Seguridad, EzzyLoan notificará al Responsable sin dilación indebida y, en cualquier caso, dentro de las setenta y dos (72) horas siguientes.
11.2. La notificación incluirá, al menos:
(a) Descripción del incidente. (b) Categorías y volumen aproximado de Datos y de Titulares afectados. (c) Medidas correctivas adoptadas o propuestas. (d) Datos de contacto del responsable técnico del incidente.
11.3. Las Partes cooperarán para investigar el incidente, mitigar sus efectos y cumplir con cualquier obligación de notificación a Titulares o autoridades.
12. Auditoría y verificación
12.1. EzzyLoan pondrá a disposición del Responsable, previa solicitud razonable, la información necesaria para demostrar el cumplimiento de las obligaciones del presente Acuerdo, incluyendo:
(a) Resúmenes de políticas de seguridad de la información. (b) Certificaciones vigentes, cuando aplique. (c) Informes de auditorías externas independientes.
12.2. El Responsable podrá solicitar una auditoría adicional, a su costo, con un preaviso mínimo de treinta (30) días calendario, en horarios laborales y sin perturbar la operación. Las auditorías se limitarán a una vez por año calendario, salvo causa justificada (por ejemplo, tras un Incidente de Seguridad).
13. Devolución y supresión de Datos al final del Acuerdo
13.1. Al término del Acuerdo, EzzyLoan, a elección del Responsable, le devolverá la totalidad de los Datos Personales en un formato estructurado, electrónico y de uso común, o los suprimirá, salvo que la legislación dominicana imponga su conservación.
13.2. El Responsable dispondrá de un período de treinta (30) días calendario para descargar la información desde la Plataforma. Transcurrido dicho plazo, EzzyLoan procederá a la supresión segura.
13.3. EzzyLoan podrá conservar copias de respaldo cifradas durante el plazo necesario para cumplir con obligaciones legales (típicamente tributarias o de prevención de lavado de activos), tras lo cual procederá a su eliminación o anonimización definitiva.
14. Responsabilidad e indemnidad
14.1. Cada Parte responderá por los daños y perjuicios que cause al amparo de su rol específico bajo este Acuerdo y la Ley 172-13.
14.2. El Responsable mantendrá indemne a EzzyLoan frente a reclamaciones de Titulares o autoridades derivadas de:
(a) La ausencia o vicio del consentimiento de los Titulares. (b) El uso de la Plataforma para finalidades distintas a las contratadas. (c) La carga de datos sensibles no autorizados conforme a la cláusula 5.3.
14.3. EzzyLoan responderá por los daños derivados de su incumplimiento de las obligaciones específicamente impuestas a los Encargados por la Ley 172-13 o de su actuación en contra de las instrucciones del Responsable.
14.4. La responsabilidad acumulada de EzzyLoan bajo este Acuerdo estará sujeta a los límites establecidos en los Términos y Condiciones.
15. Modificaciones
EzzyLoan podrá actualizar el presente Acuerdo para reflejar cambios normativos, técnicos o de servicio, notificándolo al Responsable con al menos quince (15) días calendario de antelación.
16. Ley aplicable y jurisdicción
El presente Acuerdo se rige por las leyes de la República Dominicana. Cualquier controversia será sometida a los Tribunales Ordinarios del Distrito Nacional, conforme a la cláusula correspondiente de los Términos y Condiciones.
17. Aceptación
El Responsable acepta el presente Acuerdo de Procesamiento al aceptar los Términos y Condiciones de EzzyLoan al momento del registro o al continuar utilizando la Plataforma con posterioridad a su entrada en vigor. La aceptación tiene plena validez legal conforme a la Ley No. 126-02 sobre Comercio Electrónico, Documentos y Firmas Digitales.
Anexo I – Medidas técnicas y organizativas de seguridad
EzzyLoan implementa, como mínimo, las siguientes medidas:
A. Seguridad física y lógica
- Centros de datos con certificaciones reconocidas (ISO 27001 o equivalentes) y redundancia geográfica.
- Cifrado en reposo (AES-256 o equivalente) y en tránsito (TLS 1.2+).
- Segregación lógica de los datos de cada Responsable (tenancy multi-cliente con aislamiento por inquilino).
B. Control de accesos
- Autenticación robusta y multifactor (MFA) para accesos administrativos.
- Política de mínimo privilegio (RBAC).
- Revocación inmediata de accesos al cesar la relación laboral del personal autorizado.
C. Continuidad de negocio
- Respaldos automáticos cifrados con periodicidad mínima diaria.
- Plan de recuperación ante desastres (DRP) probado anualmente.
- Métricas de RTO y RPO definidas conforme a la criticidad del servicio.
D. Gestión de incidentes
- Equipo de respuesta a incidentes (CSIRT) interno o tercerizado.
- Procedimiento documentado de notificación.
- Bitácoras de auditoría conservadas por el plazo legalmente exigible.
E. Gestión del personal
- Compromisos de confidencialidad firmados por todo el personal con acceso.
- Capacitación periódica en protección de datos y seguridad de la información.
F. Gestión de Subencargados
- Due diligence previa a la contratación.
- Cláusulas contractuales equivalentes a las del presente DPA.
- Revisión periódica del desempeño en materia de seguridad.
Documento actualizado el 15 de marzo de 2026 — Versión 1.0