Acuerdo de Procesamiento de Datos (DPA)
Última actualización: Mayo 2026
1. Propósito de este Acuerdo
Este Acuerdo de Procesamiento de Datos (en adelante "DPA" o "Acuerdo") es un anexo a los Términos y Condiciones de Frontera MKZ. Su propósito es establecer las responsabilidades, obligaciones y medidas de seguridad técnicas en relación con el procesamiento de datos personales de menores de edad, profesores, empleados y padres, efectuado por MKZ Company (Procesador) en nombre de la Institución Educativa (Controlador).
2. Roles y Definiciones
- Controlador (El Colegio): La entidad que determina los propósitos y los medios del procesamiento de los datos personales. El Colegio es responsable de obtener el consentimiento legal de los padres o tutores para recopilar y usar los datos en la plataforma.
- Procesador (MKZ Company): La entidad que procesa los datos personales únicamente en nombre y bajo las instrucciones documentadas del Controlador.
- Datos Personales: Cualquier información relativa a una persona física identificada o identificable (estudiante, padre, profesor) alojada en la instancia (Tenant) del Cliente.
3. Obligaciones del Procesador (MKZ Company)
Al procesar datos personales, MKZ Company se compromete a:
- Procesar los datos exclusivamente de acuerdo con las instrucciones documentadas del Controlador (lo que incluye el uso normal de la plataforma Frontera MKZ).
- Asegurar que todas las personas autorizadas para procesar los datos (nuestros ingenieros y personal de soporte) estén sujetas a estrictas obligaciones de confidencialidad.
- Implementar medidas técnicas y organizativas de seguridad apropiadas (como cifrado en reposo, bases de datos aisladas y políticas de control de acceso) para proteger los datos contra destrucción accidental, pérdida o acceso no autorizado.
- No utilizar los Datos Personales de la institución para marketing propio, perfilamiento publicitario (profiling) ni venta a terceros bajo ninguna circunstancia.
4. Asistencia al Controlador
Teniendo en cuenta la naturaleza del procesamiento, MKZ Company asistirá al Controlador, mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para el cumplimiento de su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados (Derechos ARCO: Acceso, Rectificación, Cancelación y Oposición).
Si recibimos una solicitud directa de un estudiante o padre para borrar o acceder a sus datos, no responderemos a la solicitud directamente, sino que la redirigiremos a la administración del Colegio para que actúen según sus propias políticas.
5. Notificación de Brechas de Seguridad (Data Breach)
En caso de una violación de seguridad de los datos personales confirmada que afecte la instancia del Cliente, MKZ Company notificará al Administrador del sistema del colegio sin demoras indebidas (generalmente dentro de las primeras 48 horas tras descubrir el incidente).
La notificación incluirá: la naturaleza de la brecha, la cantidad aproximada de registros afectados, y las medidas de mitigación que estamos tomando.
6. Uso de Sub-procesadores
El Controlador autoriza el uso de los siguientes sub-procesadores de infraestructura estrictamente necesarios para brindar el servicio:
- Supabase: Hosting de base de datos relacional y servicios de autenticación.
- ImageKit: Almacenamiento y procesamiento de archivos e imágenes.
- Brevo: Enrutamiento de correos electrónicos transaccionales y notificaciones.
- Vercel: Alojamiento del frontend y funciones serverless para servir la aplicación.
MKZ Company se asegura de que estos sub-procesadores cumplan con normativas de seguridad equivalentes (SOC 2, ISO 27001) y firma acuerdos de procesamiento de datos con ellos.
7. Devolución y Eliminación de Datos
A la terminación del servicio principal, MKZ Company permite al Controlador exportar sus datos. Posteriormente (tras un periodo de retención de 30 días para evitar pérdidas accidentales), MKZ Company eliminará o anonimizará todos los Datos Personales de los sistemas de producción.
8. Cumplimiento Local e Internacional
Este acuerdo está redactado considerando las obligaciones bajo la Ley 172-13 de Protección de Datos Personales de la República Dominicana, y sus principios son compatibles con reglamentos internacionales como el RGPD (GDPR), aplicable en el contexto de instituciones multinacionales.

