Última actualización: 19 de marzo de 2026
Este Acuerdo de Procesamiento de Datos (“DPA”) forma parte del acuerdo entre Curriculo Inc. (“Procesador”, “nosotros” o “Curriculo”) y la entidad que se suscribe a Curriculo ATS (“Controlador”, “Cliente” o “usted”) para el procesamiento de datos personales en relación con la plataforma Curriculo ATS y los servicios relacionados.
1. Alcance y Aplicabilidad
Este DPA se aplica al procesamiento de datos personales por parte de Curriculo en nombre de los Clientes que utilizan la plataforma Curriculo ATS. Complementa nuestros Términos de Servicio y Política de Privacidad. En caso de conflicto entre este DPA y otros acuerdos, este DPA prevalecerá en lo que respecta a asuntos de procesamiento de datos.
Este DPA no se aplica a los datos procesados a través de Curriculo AI Resume Builder, donde los usuarios individuales son los controladores de datos de sus propios datos de currículum.
2. Definiciones
- “Datos Personales” significa cualquier información relacionada con una persona natural identificada o identificable procesada a través de la plataforma Curriculo ATS.
- “Procesamiento” significa cualquier operación realizada sobre Datos Personales, incluyendo la recolección, almacenamiento, recuperación, análisis, modificación, transmisión y eliminación.
- “Sujeto de Datos” significa la persona natural identificada o identificable a la que se refieren los Datos Personales, principalmente solicitantes de empleo y candidatos.
- “Sub-procesador” significa cualquier tercero contratado por Curriculo para procesar Datos Personales en nombre del Cliente.
3. Tipos de Datos Personales Procesados
En el transcurso de proporcionar los servicios de Curriculo ATS, procesamos las siguientes categorías de datos personales en su nombre:
- Datos de identidad del candidato: Nombres, direcciones de correo electrónico, números de teléfono, direcciones físicas
- Datos profesionales: Currículos, cartas de presentación, historial laboral, credenciales educativas, habilidades, certificaciones
- Datos de aplicación: Solicitudes de empleo, notas de entrevistas, resultados de evaluaciones, progreso en las etapas de contratación
- Datos generados por IA: Puntajes de coincidencia, análisis de brechas de habilidades, resúmenes de candidatos e informes de retroalimentación de Cierre Constructivo
- Datos de comunicación: Correos electrónicos y mensajes intercambiados entre reclutadores y candidatos a través de la plataforma
- Datos de cuenta del empleador: Nombres de reclutadores, roles, credenciales de inicio de sesión y registros de actividad de la plataforma
4. Propósito y Base Legal
Curriculo procesa Datos Personales únicamente con el propósito de proporcionar los servicios de Curriculo ATS según las instrucciones del Cliente, incluyendo:
- Gestión de candidatos y seguimiento de pipeline
- Filtrado y puntuación de candidatos impulsados por IA
- Análisis de brechas de habilidades y generación de retroalimentación de Cierre Constructivo
- Programación y coordinación de entrevistas
- Analítica y reportes de contratación
- Funcionalidad, mantenimiento y mejora de la plataforma
5. Derechos de los Sujetos de Datos
Curriculo asistirá al Cliente en el cumplimiento de sus obligaciones para responder a solicitudes de Sujetos de Datos bajo las leyes de protección de datos aplicables, incluidas las solicitudes de:
- Acceso: Proporcionar copias de los datos personales que se tienen sobre el Sujeto de Datos
- Rectificación: Corregir datos personales inexactos o incompletos
- Eliminación: Eliminar datos personales (“derecho a ser olvidado”)
- Portabilidad: Exportar datos personales en un formato estructurado y legible por máquina
- Restricción: Limitar el procesamiento de datos personales
- Objeción: Cesando el procesamiento basado en intereses legítimos
6. Medidas de Seguridad
Curriculo implementa medidas técnicas y organizativas apropiadas para proteger los Datos Personales, incluyendo:
- Cifrado: Todos los datos cifrados en tránsito (TLS 1.2+) y en reposo (AES-256)
- Controles de Acceso: Control de acceso basado en roles con autenticación multifactor para acceso administrativo
- Infraestructura: Alojamiento en AWS con centros de datos certificados SOC 2 Tipo II
- Monitoreo: Monitoreo de seguridad continuo, escaneo de vulnerabilidades y detección de intrusiones
- Capacitación de Empleados: Capacitación regular en concienciación sobre seguridad para todo el personal con acceso a datos del Cliente
- Auditorías: Evaluaciones de seguridad de terceros anuales y pruebas de penetración
7. Sub-procesadores
Curriculo contrata a los siguientes sub-procesadores para proporcionar los servicios de Curriculo ATS:
- Amazon Web Services (AWS): Infraestructura en la nube y almacenamiento de datos (regiones de EE. UU.)
- PostHog: Analítica de productos (solo datos de uso anónimos)
- OpenAI: Procesamiento de IA para puntuación de candidatos, análisis de brechas de habilidades y generación de retroalimentación (datos procesados según los términos de procesamiento de datos de empresa de OpenAI, sin entrenamiento en datos del cliente)
Notificaremos a los Clientes de cualquier cambio previsto en los sub-procesadores, proporcionando un período razonable para presentar objeciones.
8. Retención y Eliminación de Datos
- Los datos de candidatos se retienen de acuerdo con la configuración de retención del Cliente dentro de la plataforma.
- Al finalizar la suscripción de Curriculo ATS del Cliente, todos los datos del Cliente serán eliminados dentro de 90 días, a menos que la retención sea requerida por la ley aplicable.
- Los Clientes pueden exportar sus datos en cualquier momento a través de la funcionalidad de exportación de datos de la plataforma.
- Las copias de seguridad se eliminan dentro de los 30 días posteriores a la eliminación de los datos principales.
9. Transferencias Internacionales de Datos
Curriculo Inc. está basada en los Estados Unidos. Para las transferencias de datos personales desde el Espacio Económico Europeo (EEE), Reino Unido o Suiza, Curriculo se basa en:
- El Marco de Privacidad de Datos UE-EU (DPF)
- Cláusulas Contractuales Estándar (SCC) aprobadas por la Comisión Europea
10. Notificación de Brechas de Datos
En caso de una brecha de datos personales que afecte los datos del Cliente, Curriculo:
- Notificará al Cliente afectado sin demora indebida y dentro de las 72 horas después de haber tenido conocimiento de la brecha
- Proporcionará información suficiente para permitir que el Cliente cumpla con sus propias obligaciones de notificación de brechas
- Tomará medidas razonables para contener y remediar la brecha
- Cooperará con el Cliente y cualquier autoridad supervisora según sea necesario
11. Cumplimiento
Este DPA está diseñado para garantizar el cumplimiento de las regulaciones de protección de datos aplicables, incluyendo:
- GDPR (Reglamento General de Protección de Datos) para sujetos de datos del EEE
- UK GDPR para sujetos de datos del Reino Unido
- CCPA/CPRA (Ley de Privacidad del Consumidor de California / Ley de Derechos de Privacidad de California) para residentes de California
- Otras leyes de privacidad estatales y federales aplicables
12. Contacto
Para preguntas sobre este DPA o para solicitar una copia firmada para sus registros, comuníquese con:
Correo electrónico:legal@curriculo.me
Curriculo Inc.
Brooklyn, NY, Estados Unidos
