Anexo sobre tratamiento de datos y privacidad (DPA) de SVOYAGER
Última actualización: 31 de mayo de 2026
El presente Anexo sobre Tratamiento de Datos y Privacidad (DPA) forma parte del acuerdo entre SVOYAGER CONCIERGE & CONSULTANCY - FZCO, que opera bajo la marca SVOYAGER (SVOYAGER, «nosotros», «nuestro», «nos» o «Encargado del tratamiento»), y el cliente empresarial, socio, agencia, plataforma, editor u otra entidad que utilice el widget fotográfico B2B de SVOYAGER, los enlaces de socios alojados, la API, el acceso de marca blanca o servicios relacionados (Cliente, Socio, «usted», «su» o «Responsable del tratamiento»).
El presente Acuerdo de Tratamiento de Datos (DPA) se aplica al tratamiento de datos personales en relación con la generación, validación, vista previa y entrega del archivo definitivo de fotografías para pasaportes, visados, documentos de identidad y otros documentos por parte de SVOYAGER, junto con el seguimiento de socios, la facturación, la elaboración de informes y los servicios técnicos relacionados. El presente DPA complementa, y no sustituye, el acuerdo comercial principal, las condiciones de los socios, el formulario de pedido, el acuerdo de precios o las condiciones de la plataforma, y se aplica únicamente al tratamiento de datos y a las obligaciones en materia de privacidad.
1. Finalidad
SVOYAGER ofrece procesamiento de fotografías con inteligencia artificial, formateo de fotografías para documentos, seguimiento de socios, flujos de fotografías alojados, widgets integrados y acceso a la API B2B para socios del sector de los viajes, visados, reubicación, inmigración y otros ámbitos relacionados. En el marco de la prestación de estos servicios, SVOYAGER podrá tratar datos personales en nombre del socio y, cuando proceda, de los usuarios finales del socio. El presente Acuerdo de Tratamiento de Datos (DPA) establece los compromisos en materia de privacidad, seguridad, tratamiento de datos, conservación, confidencialidad, subencargados del tratamiento y supresión aplicables a dichos servicios.
2. Funciones de las partes
2.1 El socio como responsable del tratamiento. En los casos de uso de socios B2B, el socio actúa generalmente como responsable del tratamiento de los datos personales relativos a sus propios clientes, usuarios, clientes potenciales o visitantes del sitio web, y determina por qué se ofrece a sus usuarios el servicio fotográfico, cómo se presenta, la base jurídica aplicable, el modelo de integración y cómo el socio se comunica con sus usuarios en materia de privacidad, consentimiento, pago y condiciones del servicio.
2.2 SVOYAGER como encargado del tratamiento. SVOYAGER actúa como encargado del tratamiento cuando trata datos personales en nombre del socio para proporcionar el widget de fotos B2B, el enlace alojado del socio, la API, el acceso de marca blanca, la elaboración de informes y los servicios relacionados, únicamente de conformidad con las instrucciones documentadas del socio, en la medida necesaria para prestar los servicios, según lo exija la legislación aplicable y en la medida en que lo permitan el contrato principal, el presente DPA y la legislación aplicable en materia de privacidad.
2.3 SVOYAGER como responsable del tratamiento independiente en casos limitados. SVOYAGER podrá actuar como responsable del tratamiento independiente para fines limitados, entre los que se incluyen la gestión de cuentas de socios, la facturación, la contabilidad y el cumplimiento de las obligaciones fiscales, la prevención del fraude, la detección de abusos y la supervisión de la seguridad, las reclamaciones legales, la gestión del cumplimiento normativo y de los litigios, así como las comunicaciones directas con los socios en relación con el servicio.
2.4 Subencargados del tratamiento. SVOYAGER podrá recurrir a subencargados del tratamiento para prestar los servicios, incluido SNAPFLOW LLC como proveedor subyacente de procesamiento fotográfico mediante IA. Dichos proveedores tratan los datos únicamente en la medida necesaria para prestar los servicios de procesamiento fotográfico, alojamiento, almacenamiento, seguridad, pago o infraestructura.
3. Ámbito del tratamiento
La presente Política de Protección de Datos (DPA) se aplica a los datos personales tratados a través de enlaces de socios alojados en SVOYAGER (el socio redirige a los usuarios a un enlace rastreable alojado en SVOYAGER, por ejemplo, https://svoyager.com/{locale}/passport-photo?ref={code}), el widget de SVOYAGER incrustado (incrustado en la propia superficie del socio, con el tratamiento canalizado a través del backend de SVOYAGER), y el acceso a la API B2B de SVOYAGER o a la solución de marca blanca (el socio se conecta a la API de SVOYAGER utilizando las credenciales emitidas por SVOYAGER).
4. Categorías de datos personales
Los datos personales tratados pueden incluir fotos subidas por el usuario, vistas previas generadas y fotos finales sin marca de agua, hojas de fotos imprimibles cuando sea posible, el tipo de documento, país y código de especificación seleccionados, metadatos técnicos (tipo de archivo, tamaño del archivo, ID de solicitud, estado de procesamiento, marcas de tiempo, códigos de error o incidencia), la dirección de correo electrónico del usuario cuando sea necesaria para la entrega, el pago o la asistencia, los identificadores de socio, campaña, arrendatario, afiliado o seguimiento, o el identificador de clave API, la dirección IP, los metadatos del navegador o del dispositivo, los registros y los eventos de seguridad, los metadatos sobre el estado del pago, el pedido, la transacción o la facturación, y las comunicaciones de asistencia. Siempre que sea posible, el socio deberá reducir al mínimo los datos personales que comparte con SVOYAGER.
5. Categorías de interesados
Los interesados pueden incluir a los clientes del socio y a los visitantes de su sitio web, a los clientes de servicios de visados, inmigración, reubicación, viajes y documentación, a los usuarios finales que generen fotos de pasaporte, visado, documento de identidad o documentación, a los empleados del socio o a los usuarios autorizados que gestionen la cuenta, a los usuarios B2C de SVOYAGER y a las personas que se pongan en contacto con el servicio de asistencia en relación con el servicio de fotos.
6. Instrucciones de procesamiento
El Socio encarga a SVOYAGER que trate los datos personales únicamente para los fines descritos en el presente Acuerdo de Tratamiento de Datos (DPA) y en el contrato aplicable. SVOYAGER no tratará datos personales para ningún fin ajeno a los descritos, salvo que lo exija la ley, sea necesario por motivos de seguridad, prevención del fraude o prevención de abusos, esté expresamente autorizado por el Socio, o sea necesario para prestar, mantener o mejorar el servicio contratado de la forma permitida por el presente DPA. Si SVOYAGER considera que una instrucción incumple la legislación aplicable en materia de protección de datos, podrá notificarlo al Socio y suspender el tratamiento correspondiente hasta que se aclare la situación.
7. Principios de protección de datos y seguridad
SVOYAGER aplicará las medidas de seguridad técnicas y organizativas adecuadas, diseñadas para proteger los datos personales contra el acceso no autorizado, la divulgación, la alteración, la pérdida, el uso indebido o la destrucción, y tratará los datos personales de conformidad con los principios de licitud, lealtad y transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del almacenamiento, integridad y confidencialidad, y rendición de cuentas. Todos los datos transmitidos hacia y desde los servicios de SVOYAGER deben protegerse mediante un protocolo de transporte cifrado conforme a los estándares del sector (TLS/HTTPS).
8. Opciones de almacenamiento de datos
Opción A — Almacenamiento temporal en la nube. Las imágenes de los clientes, las vistas previas, los archivos finales y los datos de procesamiento asociados pueden almacenarse temporalmente en una infraestructura segura en la nube con fines operativos (acceso a la vista previa, entrega final, recuperación por correo electrónico, finalización de pedidos, asistencia para reembolsos o «remakes», prevención de abusos, depuración, verificación de facturación e informes para socios). Valores predeterminados recomendados por SVOYAGER: imágenes de vista previa, 24 horas; archivos finales sin marca de agua, 24 horas; metadatos de los pedidos, hasta 7 años cuando sea necesario por motivos fiscales, contables o legales; registros técnicos, de 30 a 180 días. Cuando el proveedor subyacente admita la retención configurable, SVOYAGER podrá seleccionar un período comprendido entre 2 horas y 14 días, salvo que la ley, la seguridad, el soporte técnico o la configuración del socio exijan un período más corto o más largo.
Opción B — Procesamiento sin almacenamiento. Cuando sea técnicamente posible, las imágenes subidas se envían para su procesamiento y los resultados se devuelven directamente (por ejemplo, en formato Base64), minimizando o desactivando el almacenamiento persistente. Esta opción se recomienda para socios con requisitos más estrictos en materia de privacidad, cumplimiento normativo, finanzas, administración pública, sanidad, inmigración o empresa.
9. Titularidad de los datos
El Socio, o el usuario final del Socio cuando proceda, conserva todos los derechos, la propiedad y los intereses sobre las imágenes subidas, las vistas previas generadas, los archivos de foto finales y el contenido de usuario relacionado. SVOYAGER no reclama la propiedad de las fotos subidas por los usuarios ni de los archivos de fotos finales generados, y solo recibe los derechos necesarios para procesar la foto, generar los resultados, prestar el servicio, proporcionar asistencia, operar, proteger y mejorar el servicio, cumplir con las obligaciones legales y hacer cumplir el acuerdo aplicable.
10. Prohibida la venta, la publicidad y el entrenamiento de IA sin permiso
SVOYAGER no venderá los datos personales de los socios ni de los usuarios finales, no utilizará las imágenes subidas, los resultados generados ni los datos personales de los usuarios finales con fines publicitarios de terceros, y no utilizará los datos de imagen de los socios ni de los usuarios finales para el entrenamiento de modelos de IA, salvo que se autorice expresamente por escrito (cuando proceda), esté permitido por la legislación aplicable y se haya indicado claramente en el aviso de privacidad correspondiente. SVOYAGER exigirá a sus subencargados del tratamiento que respeten las mismas restricciones, salvo que se autorice expresamente lo contrario.
11. Responsabilidades de los socios en materia de privacidad
El socio es responsable de proporcionar los avisos de privacidad adecuados y de obtener cualquier consentimiento o base jurídica necesaria de sus usuarios finales antes de enviar datos personales a SVOYAGER, así como de informar claramente a los usuarios de que su fotografía se tratará para generar una foto de documento, de que el servicio puede implicar un tratamiento automatizado, de que SVOYAGER y los subencargados del tratamiento pueden tratar la imagen y los metadatos, de que puede exigirse un pago por el archivo definitivo y de que una fotografía generada no garantiza la aprobación por parte de ninguna autoridad. El socio no debe describir el servicio de forma engañosa.
12. Confidencialidad y acceso
El personal de SVOYAGER, los contratistas y los subencargados del tratamiento autorizados que tengan acceso a datos personales están sujetos a obligaciones de confidencialidad adecuadas a la naturaleza de la información. El acceso está limitado al personal autorizado que tenga una necesidad legítima de carácter empresarial, técnico, de seguridad, de asistencia o operativo.
13. Supervisión y auditorías de seguridad
SVOYAGER lleva a cabo revisiones y supervisiones periódicas para identificar, prevenir y mitigar los riesgos de seguridad, lo que incluye la supervisión de la infraestructura, el control de acceso, el acceso basado en roles, las evaluaciones de vulnerabilidad, las actualizaciones de dependencias, la supervisión del uso indebido de las API, el registro y las alertas, la rotación de credenciales y la respuesta ante incidentes. Previa solicitud razonable por escrito, y con sujeción a las limitaciones de confidencialidad y seguridad, SVOYAGER podrá facilitar la información razonablemente necesaria para demostrar el cumplimiento del presente Acuerdo de Tratamiento de Datos (DPA).
14. Subencargados del tratamiento y proveedores de infraestructura
SVOYAGER puede recurrir a subencargados del tratamiento y proveedores de infraestructura de terceros de reconocido prestigio, sujetos a las obligaciones contractuales pertinentes en materia de confidencialidad, seguridad y protección de datos. Entre los subencargados del tratamiento actuales se incluyen SNAPFLOW LLC (procesamiento de fotos mediante IA), Supabase (base de datos/autenticación/backend de la aplicación), Stripe (pagos), Vercel, incluido Vercel Blob (alojamiento y almacenamiento/entrega temporal de archivos), Resend (correo electrónico transaccional), Upstash (limitación de tasa e idempotencia) y Sentry (supervisión de errores y observabilidad). AWS es la infraestructura en la nube subyacente de Supabase y Vercel y no participa directamente como subencargado de tratamiento independiente. La lista actual se publica en /legal/subprocessors.
15. Cambios en los subencargados del tratamiento
SVOYAGER podrá añadir, sustituir o eliminar subencargados del tratamiento de vez en cuando. En el caso de los socios empresariales, SVOYAGER podrá notificar con antelación los cambios sustanciales en los subencargados del tratamiento cuando así lo exija el acuerdo aplicable. Si el socio tiene una objeción razonable en materia de protección de datos respecto a un nuevo subencargado del tratamiento, podrá notificarlo por escrito a SVOYAGER y las partes colaborarán de buena fe para resolverla.
16. Transferencias internacionales de datos
Los datos personales podrán ser tratados en países en los que operen SVOYAGER, sus proveedores de infraestructura, subencargados del tratamiento o proveedores de servicios. Cuando así lo exija la legislación aplicable, SVOYAGER utilizará mecanismos de transferencia adecuados, que pueden incluir cláusulas contractuales tipo, el anexo sobre transferencia internacional de datos del Reino Unido, decisiones de adecuación, garantías contractuales, configuraciones de localización de datos cuando estén disponibles o el modo de tratamiento sin ubicación, cuando sea compatible.
17. Claves API y controles de acceso
SVOYAGER podrá emitir claves API, ID de cliente, ID de socio, ID de inquilino, tokens de integración u otras credenciales. El socio es responsable de mantener la confidencialidad de las credenciales, de no exponer claves secretas en el código front-end, de restringir el acceso a los empleados y sistemas autorizados, de rotar las claves sin demora si se sospecha que han sido comprometidas, de notificar a SVOYAGER cualquier uso no autorizado y de garantizar que el uso de la API cumpla con el acuerdo y la documentación aplicables.
18. Datos de uso, registros e informes de socios
SVOYAGER podrá tratar datos técnicos y de uso con fines de seguimiento del uso de la API, atribución a socios, facturación, cálculo de la participación en los ingresos o de comisiones, prevención del fraude, depuración, análisis del servicio, supervisión del SLA, mejora del producto y supervisión de la seguridad. SVOYAGER debe evitar exponer datos personales innecesarios de los usuarios finales en los paneles de control de los socios, salvo que sea necesario para la asistencia técnica, la facturación o el modelo de integración específico.
19. Datos de pago
Cuando SVOYAGER procesa los pagos directamente, los datos de las tarjetas de pago son gestionados por un procesador de pagos que cumple con la normativa PCI, como Stripe. SVOYAGER no almacena números completos de tarjetas, códigos CVC ni datos confidenciales de autenticación de pagos en sus propios servidores, y puede almacenar metadatos de pago limitados, como el estado del pago, el ID del pedido, el ID de la transacción, el importe, la divisa, la URL del recibo, el estado del reembolso, la atribución al socio, los metadatos de la factura y los registros fiscales y contables.
20. Solicitudes de los interesados
En la medida en que lo exija la legislación aplicable, SVOYAGER prestará asistencia razonable al Socio para responder a las solicitudes de los interesados (acceso, rectificación, supresión, limitación, oposición, portabilidad y retirada del consentimiento). El socio es responsable de verificar la identidad del solicitante y de determinar si la solicitud debe atenderse. Si SVOYAGER recibe una solicitud directamente de un usuario final del socio, podrá remitir al usuario al socio, responder directamente cuando así lo exija la ley, solicitar una verificación o cooperar con el socio.
21. Supresión de datos
A petición del socio, tras la finalización de los servicios o al vencimiento del plazo de conservación aplicable, SVOYAGER eliminará o anonimizará los datos personales de acuerdo con la configuración de conservación aplicable, salvo que la conservación sea exigida por ley o sea necesaria para registros fiscales, registros contables, resolución de litigios, prevención del fraude, investigaciones de seguridad, reclamaciones legales u obligaciones de cumplimiento normativo.
22. Incidentes de seguridad
SVOYAGER mantiene procedimientos razonables para detectar, investigar y responder a incidentes de seguridad relacionados con datos personales. Si SVOYAGER tiene conocimiento de una violación confirmada de datos personales que afecte a los datos personales de un socio, se lo notificará sin demora indebida tras tener conocimiento de ello, con los detalles disponibles sobre el incidente, los datos afectados, las posibles consecuencias, las medidas adoptadas y un punto de contacto. SVOYAGER podrá retrasar la notificación cuando así lo exijan las fuerzas del orden, los organismos reguladores o las investigaciones de seguridad.
23. Exactitud y requisitos oficiales
SVOYAGER puede proporcionar funciones automatizadas de formateo, recorte, ajuste del fondo, validación y comprobación del cumplimiento de los requisitos en función de las especificaciones de foto seleccionadas. No obstante, los requisitos oficiales pueden cambiar y variar según la jurisdicción, la autoridad, la embajada, el consulado, el centro de visados o el tipo de solicitud. Salvo que se acuerde expresamente lo contrario, SVOYAGER no garantiza la aceptación por parte de ninguna autoridad gubernamental, la concesión de visados, la expedición de pasaportes, la autorización de inmigración, la aprobación consular ni la aceptación por parte de un centro de solicitud externo.
24. Legislación aplicable y orden de prelación
El presente Acuerdo de Tratamiento de Datos (DPA) se rige por la legislación de los Emiratos Árabes Unidos tal y como se aplica en el Emirato de Dubái (de conformidad con los Términos de SVOYAGER Photo Partner y API/Widget), salvo que se especifique expresamente otra legislación aplicable en el acuerdo principal. En caso de conflicto entre el presente DPA y el contrato principal, se aplicará el siguiente orden, salvo que se indique lo contrario: la legislación aplicable y de obligado cumplimiento en materia de protección de datos; el presente DPA para cuestiones relacionadas con la protección de datos; el contrato comercial principal; el formulario de pedido o la lista de precios; y la documentación de la API o del producto.
25. Lengua de referencia
La presente Política de Protección de Datos (DPA) puede publicarse en varios idiomas por motivos de conveniencia. La versión en inglés prevalece. En caso de discrepancia, conflicto o ambigüedad entre la versión en inglés y una traducción, se aplicará la versión en inglés, salvo que las normas imperativas de la legislación aplicable exijan expresamente lo contrario.
26. Condiciones y contacto
El presente Acuerdo de Tratamiento de Datos (DPA) permanecerá en vigor mientras SVOYAGER trate datos personales en nombre del Socio; las disposiciones relativas a la confidencialidad, la seguridad, la supresión, los registros de auditoría, el cumplimiento legal y la responsabilidad seguirán vigentes tras la rescisión en la medida en que lo exija la ley o el acuerdo principal. Para consultas sobre privacidad, seguridad o tratamiento de datos, póngase en contacto con privacy@svoyager.com o hello@svoyager.com.