Preámbulo y Marco Normativo de Protección de Datos
El presente Acuerdo de Encargo de Tratamiento de Datos (en adelante, el "DPA" o el "Acuerdo") forma parte integrante de los Términos del Servicio SaaS suscritos entre JURPE S.A.C. y el Cliente (estudio jurídico, abogado independiente, notaría pública o centro de conciliación extrajudicial). Se suscribe en estricta conformidad con el artículo 16 de la Ley N° 29733 (Ley de Protección de Datos Personales de la República del Perú), su Reglamento aprobado mediante Decreto Supremo N° 003-2013-JUS, y la Directiva de Seguridad de la Información administrada por la Autoridad Nacional de Protección de Datos Personales (ANPDP).
1.Partes y Calificación Jurídica
A los efectos del presente Acuerdo y de la Ley N° 29733:
- El Cliente ostenta la calidad de Titular del Banco de Datos Personales (Data Controller): Es la entidad que decide sobre la finalidad, contenido y tratamiento de los datos personales de sus propios patrocinados, clientes del estudio jurídico, otorgantes de instrumentos notariales o partes en procedimientos de conciliación extrajudicial.
- JURPE S.A.C. ostenta la calidad de Encargado del Tratamiento (Data Processor): En los términos del artículo 16 de la Ley N° 29733, actúa prestando la infraestructura de software, procesamiento y almacenamiento seguro de la plataforma tecnológica Jur.pe, limitándose a tratar los datos por cuenta y bajo instrucciones del Titular.
2.Objeto, Alcance y Naturaleza de los Datos Tratados
El tratamiento comprenderá las operaciones automatizadas de recolección, almacenamiento, organización, consulta, estructuración, cotejo y visualización necesarias para:
- Para Estudios Jurídicos y Abogados: Gestión de expedientes judiciales y arbitrales, control de resoluciones del SINOE/CEJ, partes procesales, plazos, notas confidenciales de estrategia procesal y generación asistida de borradores de escritos con IA.
- Para Notarías Públicas: Recepción y cotejo de minutas electrónicas enviadas por abogados, kárdex de trámites no contenciosos y escrituras públicas, datos de otorgantes y trazabilidad registral con SUNARP.
- Para Centros de Conciliación Extrajudicial: Solicitudes de conciliación, datos de partes solicitantes e invitadas, actas con acuerdo total, parcial o sin acuerdo conforme a la Ley N° 26872 y cédulas de notificación.
3.Instrucciones Documentadas del Titular
Jur.pe se obliga expresamente a:
- Tratar los datos personales única y exclusivamente conforme a las instrucciones documentadas del Cliente y a los parámetros de uso contratados en la plataforma.
- No destinar ni aplicar los datos a finalidades distintas a las expresamente encomendadas.
- No ceder, comercializar ni transferir los datos personales a terceros, salvo las subcontrataciones tecnológicas imprescindibles autorizadas en este instrumento.
4.Deber Reforzado de Secreto Profesional y Confidencialidad Derivada
Jur.pe reconoce el carácter inviolable y reservado de la información jurídica tratada, asumiendo una obligación de Confidencialidad Derivada en armonía con: (a) el Artículo 289 inciso 5 del TUO de la Ley Orgánica del Poder Judicial y el Código de Ética de los Colegios de Abogados del Perú; (b) el Decreto Legislativo N° 1049 (Ley del Notariado) para la fe pública notarial; y (c) el Artículo 8 de la Ley N° 26872 (Ley de Conciliación) respecto a la absoluta reserva de las audiencias y expedientes conciliatorios.
Todo el personal técnico y de ingeniería de Jur.pe se encuentra sujeto a acuerdos de confidencialidad reforzados con vigencia indefinida, subsistiendo incluso tras la desvinculación laboral o contractual de la empresa.
5.Infraestructura Cloud, Ubicación Geográfica y Flujo Transfronterizo de Datos
En cumplimiento del artículo 15 de la Ley N° 29733 y el artículo 33 de su Reglamento (D.S. N° 003-2013-JUS), se detalla formalmente la ubicación física y flujo transfronterizo de los datos personales encomendados:
Región Principal de Datos: Amazon Web Services (AWS) - Sudamérica (São Paulo) sa-east-1
Jur.pe aloja y procesa físicamente las bases de datos transaccionales (PostgreSQL), los volúmenes de cómputo y los repositorios de archivos documentales (expedientes digitales, resoluciones judiciales, minutas notariales y actas de conciliación en Amazon S3), así como sus copias de seguridad continuas y cifradas (backups), en la Región Sudamérica (São Paulo) - código de región sa-east-1 de Amazon Web Services. Dicha selección garantiza proximidad física óptima, latencias mínimas para el territorio peruano y cumplimiento de estrictos estándares de soberanía regional de datos en Sudamérica.
Infraestructura Global de AWS para Red y Seguridad de Borde (Edge)
Para el enrutamiento y defensa cibernética perimetral, la plataforma utiliza la red global de AWS: puntos de presencia de distribución de contenidos (AWS CloudFront Edge Locations), resolución de nombres DNS Anycast (AWS Route 53), escudo de defensa contra ataques masivos de denegación de servicio (AWS Shield) y cortafuegos de aplicaciones web (AWS WAF).
Garantía de Nivel de Protección Adecuado: Amazon Web Services, Inc. acredita certificaciones internacionales de seguridad equivalentes o superiores a las requeridas por la ANPDP (ISO/IEC 27001, 27017, 27018, SOC 1, SOC 2, SOC 3 y PCI DSS Nivel 1), garantizando la plena confidencialidad e integridad de la información en el flujo transfronterizo técnico.
6.Sub-encargados Tecnológicos Autorizados (Sub-processors)
El Cliente autoriza la intervención de los siguientes sub-encargados tecnológicos esenciales para el funcionamiento de la plataforma:
| Proveedor Tecnológico | Función en el Servicio | Ubicación / Certificaciones |
|---|---|---|
| Amazon Web Services, Inc. (AWS) | Infraestructura Cloud, hosting de base de datos, almacenamiento S3 y CDN. | Región São Paulo (sa-east-1) y Red Global. ISO 27001, SOC 2, PCI-DSS. |
| Operador de Servicios Electrónicos (OSE) | Emisión y validación de Facturas Electrónicas SUNAT para el Cliente. | República del Perú. Autorizado oficialmente por la SUNAT. |
| Pasarela de Pago Certificada | Procesamiento seguro de transacciones con tarjeta de crédito/débito. | Infraestructura tokenizada bajo estándar PCI-DSS Nivel 1. |
7.Medidas de Seguridad Técnicas y Organizativas
Conforme a la Directiva de Seguridad de la Información de la ANPDP, Jur.pe mantiene implementadas las siguientes salvaguardas:
- Cifrado en Tránsito y Reposo: Todas las conexiones externas emplean protocolos HTTPS con cifrado TLS 1.3 / 256 bits. El almacenamiento en Amazon S3 y las bases de datos PostgreSQL se encuentran cifrados en reposo mediante AES-256.
- Aislamiento Lógico Multi-inquilino (Tenant Isolation): Arquitectura de bases de datos diseñada para garantizar la estricta separación de registros entre despachos, impidiendo accesos cruzados entre clientes.
- Control de Accesos RBAC y Mínimo Privilegio: Permisos granulares y autenticación robusta para limitar el acceso al personal técnico indispensable.
- Trazabilidad y Auditoría: Registro cronológico inalterable de accesos y modificaciones en el sistema.
8.Notificación y Gestión de Incidentes de Seguridad
En caso de detectarse cualquier incidente técnico confirmado que comprometa la confidencialidad, disponibilidad o integridad de los datos personales tratados, Jur.pe se compromete a:
- Notificar al Cliente sin dilación indebida y en un plazo no mayor a 48 horas tras la confirmación del hecho.
- Suministrar la información técnica disponible sobre el alcance de la brecha, categorías de datos involucrados y medidas correctivas inmediatas ejecutadas.
- Colaborar diligentemente con el Cliente para que este cumpla sus deberes informativos ante la Autoridad Nacional de Protección de Datos Personales (ANPDP).
9.Asistencia en el Ejercicio de Derechos ARCO
Dado que el Cliente es el Titular del Banco de Datos, corresponde a este responder directamente las solicitudes de Acceso, Rectificación, Cancelación y Oposición (Derechos ARCO) formuladas por sus patrocinados o usuarios. Jur.pe pone a disposición del Cliente herramientas en la plataforma que le permiten rectificar, exportar, bloquear o suprimir los registros solicitados de manera inmediata y autónoma.
10.Devolución, Exportación y Supresión Segura de los Datos
A la terminación de la relación contractual de servicios SaaS, Jur.pe habilitará un periodo de gracia de 30 días calendario para que el Cliente exporte íntegramente sus bases de datos y documentos en formatos estructurados estándar (.csv, .json, .zip con archivos PDF).
Expirado dicho plazo, Jur.pe procederá a la supresión segura y borrado digital irreversible de todos los datos personales existentes en sus servidores primarios de AWS São Paulo y copias asociadas, salvo aquella información estrictamente requerida por la legislación tributaria peruana (comprobantes de pago ante SUNAT durante 5 años) o por mandato judicial firme.