Acuerdo canadiense de tratamiento de datos
Última actualización: 13 de julio de 2026
Este Acuerdo de Procesamiento de Datos Canadiense (“DPA”) forma parte del Acuerdo Maestro de Servicios (“MSA”) entre PaymentEvolution Corporation (“PaymentEvolution”) y el Cliente. Se aplica cuando PaymentEvolution procesa Información Personal para el Cliente al proporcionar los Servicios.
Este DPA rige únicamente el procesamiento de la privacidad. El MSA sigue rigiendo los asuntos generales, de pago, de Fondos del Cliente, comerciales y de responsabilidad. La Ley de Privacidad Aplicable siempre prevalece. Los términos en mayúscula no definidos aquí tienen los significados del MSA.
1. Definiciones
“Información Personal del Cliente” significa la Información Personal que PaymentEvolution procesa para el Cliente al proporcionar los Servicios. No incluye la información que PaymentEvolution maneja de forma independiente para los fines enumerados en la sección 3.3.
“Individuo” significa la persona identificable con la que se relaciona la Información Personal.
“Ley de Privacidad” significa la ley federal, provincial y territorial canadiense que se aplica al procesamiento de Información Personal en virtud de este Acuerdo, incluida la PIPEDA y, cuando corresponda, la Ley de Quebec sobre la protección de información personal en el sector privado.
“Procesar” o “Procesamiento” significa recopilar, acceder a, usar, divulgar, transmitir, almacenar, alterar, desasociar, devolver, eliminar o manejar de otro modo la Información Personal.
“Incidente de Seguridad” tiene el significado del MSA y, para este DPA, se limita a un incidente que involucre Información Personal del Cliente.
“Subprocesador” significa un tercero contratado por PaymentEvolution para Procesar la Información Personal del Cliente para el Cliente. No incluye a un banco independiente, autoridad gubernamental, aseguradora, profesional u otro destinatario que determine sus propios fines.
2. Alcance y detalles del procesamiento
2.1 Instrucciones
PaymentEvolution Procesará la Información Personal del Cliente únicamente:
para proporcionar, proteger y respaldar los Servicios descritos en el Acuerdo y la Documentación;
según las instrucciones documentadas del Cliente, incluidas las instrucciones enviadas a través de los Servicios;
según sea necesario para mitigar, prevenir o abordar el fraude, el abuso o un Incidente de Seguridad que afecte a los Servicios; o
según lo exija la Ley Aplicable.
El Acuerdo y el uso autorizado por el Cliente son instrucciones documentadas. Si una instrucción parece violar la Ley de Privacidad, PaymentEvolution se lo informará al Cliente, a menos que esté prohibido por ley, podrá pausar el Procesamiento afectado y trabajará con el Cliente en una alternativa legal. PaymentEvolution no está obligado a seguir una instrucción ilegal.
2.2 Duración
El procesamiento continúa durante el plazo del Servicio afectado y cualquier período limitado necesario para la devolución, eliminación, vencimiento de copias de seguridad, retención legal, una Transacción no resuelta, una retención legal u otra obligación en el Acuerdo.
2.3 Naturaleza y propósitos
Dependiendo de los Servicios, el Procesamiento puede incluir recopilación, validación, cálculo, alojamiento, organización, transmisión, generación de informes, archivo, administración de pagos, administración de beneficios, soporte al usuario, seguridad, respaldo y eliminación para nómina, recursos humanos, beneficios, pagos comerciales y propósitos relacionados.
2.4 Individuos e información
Los Individuos pueden incluir personal del Cliente y del Cliente Final, solicitantes de empleo, contratistas, propietarios, directores, pagadores, beneficiarios, dependientes, Usuarios Autorizados, clientes, proveedores y contactos de soporte.
La información puede incluir identificadores y datos de contacto; identificadores gubernamentales y fiscales; información de empleo, tiempo, compensación, deducción y licencias; información financiera y de transacciones; detalles bancarios; información de beneficios y dependientes; información de cuenta, dispositivo, seguridad y soporte; y otros datos que el Cliente envíe. El Cliente no debe enviar información de salud, biométrica, criminal, sindical, de inmigración o similar de tipo sensible a menos que el Servicio seleccionado lo requiera, la Documentación lo permita y el Cliente tenga la autoridad legal correspondiente.
3. Roles y responsabilidades
3.1 Rol del Cliente
El Cliente determina los fines laborales, comerciales, de nómina, de recursos humanos, de beneficios y otros fines relacionados con la Información Personal del Cliente y es la organización responsable de dichos fines. El Cliente es responsable de la autoridad legal, los avisos, el consentimiento cuando sea necesario, la exactitud de los datos, la minimización de estos, las instrucciones de retención, los Usuarios Autorizados y de responder a los Individuos, con la asistencia de PaymentEvolution conforme a este DPA.
3.2 Rol de proveedor de servicios de PaymentEvolution
PaymentEvolution Procesa la Información Personal del Cliente para el Cliente y no la usará ni divulgará para ningún otro fin, excepto según lo permitido por este DPA, las instrucciones del Cliente o la Ley Aplicable. PaymentEvolution concientizará a su personal sobre las obligaciones de confidencialidad y limitará el acceso a quienes lo necesiten.
3.3 Fines independientes de PaymentEvolution
PaymentEvolution determina de forma independiente el Procesamiento necesario para:
crear y administrar su relación contractual y sus Cuentas;
verificar la identidad, la autoridad, el beneficiario real, las empresas y la información bancaria;
prevenir, detectar e investigar fraudes, usos indebidos, problemas de sanciones y amenazas de seguridad;
proteger y conciliar los fondos de los usuarios finales y realizar tareas de servicios de pago;
facturar Tarifas, mantener registros financieros y gestionar reclamaciones legales; y
informar y cooperar con los reguladores, las autoridades fiscales, los tribunales y las fuerzas del orden; y
crear y utilizar Datos Desasociados que cumplan con la sección 6.3 del MSA.
Para esas actividades, se aplica la Política de Privacidad pública y PaymentEvolution es responsable del cumplimiento. Este rol independiente no permite que PaymentEvolution use registros de empleo para fines de marketing no relacionados o para entrenar un modelo de IA generativa de uso general sin un permiso expreso por escrito.
3.4 Sin transferencia de responsabilidad legal
Cada parte sigue siendo responsable de los deberes que la Ley de Privacidad le impone. Una parte no puede eludir un deber llamándose a sí misma procesador, proveedor de servicios, controlador, organización o agente si los hechos o la ley requieren otro resultado.
4. Obligaciones de PaymentEvolution
PaymentEvolution se compromete a:
Procesar la Información Personal del Cliente únicamente según lo permitido en la sección 2;
hacer esfuerzos razonables para mantenerla precisa cuando PaymentEvolution la cree o la modifique, confiando en el Cliente para la precisión de la fuente;
aplicar las medidas de seguridad del Anexo 1;
garantizar que el personal con acceso esté sujeto a confidencialidad y reciba capacitación adecuada en materia de privacidad y seguridad;
mantener los registros razonablemente necesarios para demostrar el cumplimiento de este DPA;
asistir al Cliente con las solicitudes de los Individuos, evaluaciones de privacidad, consultas de reguladores, Incidentes de Seguridad y avisos legalmente requeridos, tal como se describe a continuación;
notificar al Cliente sobre cualquier solicitud legalmente vinculante de Información Personal del Cliente, a menos que lo prohíba la ley y, cuando sea razonable, dirigir al solicitante al Cliente;
impugnar o limitar una solicitud cuando existan motivos razonables y sea legal hacerlo; y
eliminar, devolver o retener la información al finalizar el Servicio de conformidad con la sección 11.
5. Obligaciones del Cliente
El Cliente se compromete a:
proporcionar a los Individuos avisos de privacidad claros y accesibles y obtener el consentimiento u otra autorización requerida para los Servicios;
recopilar y enviar únicamente la información razonablemente necesaria para un fin autorizado;
asegurar que sus instrucciones, configuraciones y usos cumplan con la Ley de Privacidad y la legislación laboral;
mantener la información precisa y corregir de inmediato los errores materiales;
controlar los Usuarios Autorizados, los permisos, los dispositivos, las integraciones, las exportaciones y las credenciales;
no utilizar los Servicios para tomar una decisión ilegal o realizar un monitoreo prohibido;
brindar a PaymentEvolution la información y la cooperación que razonablemente necesite para cumplir con este DPA; y
notificar a PaymentEvolution de inmediato si la autoridad para el Procesamiento cambia o si un Individuo retira un consentimiento relevante para los Servicios.
El Cliente es responsable de los Distribuidores, Socios, Agentes Automatizados y las integraciones de terceros que autorice, excepto en la medida en que PaymentEvolution sea responsable en virtud de un contrato independiente o de la Ley Aplicable.
6. Seguridad
6.1 Programa
PaymentEvolution mantendrá un programa escrito de seguridad de la información con medidas de seguridad administrativas, técnicas y físicas adecuadas a la sensibilidad, el volumen y el riesgo de la Información Personal del Cliente. El Anexo 1 describe los controles de referencia. PaymentEvolution puede actualizar los controles para abordar las cambiantes amenazas y tecnologías, siempre que la protección general no se reduzca de manera significativa.
6.2 Acceso y confidencialidad
PaymentEvolution utilizará controles de acceso basados en roles, privilegios mínimos y autenticación, revisará el acceso y lo revocará cuando ya no sea necesario. El personal y los contratistas con acceso estarán sujetos a obligaciones de confidencialidad que perdurarán después de que finalice su acceso.
6.3 Seguridad del Cliente
El Cliente es responsable de la seguridad fuera de los sistemas de PaymentEvolution, incluidos sus dispositivos, credenciales, redes, Plataforma de Socios, Agentes Automatizados, exportaciones y copias. Las responsabilidades de PaymentEvolution no se verán reducidas en la medida en que un incidente haya sido causado por PaymentEvolution o un Subprocesador.
7. Incidentes de Seguridad
7.1 Notificación
PaymentEvolution notificará al Cliente sin demoras indebidas y, cuando sea razonablemente posible, dentro de las 48 horas posteriores a la confirmación de un Incidente de Seguridad. Si la Ley de Privacidad exige una notificación previa, se aplicará dicho requisito. La notificación podrá enviarse al contacto de privacidad, seguridad o de la Cuenta del Cliente.
7.2 Información y respuesta
A medida que la información esté disponible, PaymentEvolution proporcionará una descripción del incidente, la fecha y duración aproximadas, los tipos de información y los Individuos afectados, las consecuencias probables, las medidas de contención y remediación, y un contacto. PaymentEvolution tomará medidas razonables para contener, investigar, remediar y reducir la posibilidad de recurrencia, y preservará la evidencia relevante.
7.3 Avisos a los Individuos y reguladores
El Cliente controla los avisos para el Procesamiento dirigido por el Cliente, a menos que la Ley de Privacidad exija que PaymentEvolution lo notifique. Las partes coordinarán el contenido y el tiempo y evitarán declaraciones inexactas o inconsistentes. PaymentEvolution proporcionará asistencia razonable y podrá cobrar tarifas razonables por servicios profesionales en caso de una asistencia extensa provocada por el Cliente, pero no por el trabajo originado por un incumplimiento de PaymentEvolution.
7.4 Eventos no exitosos
PaymentEvolution no necesita informar sobre intentos fallidos de rutina que no comprometan la Información Personal del Cliente, como escaneos bloqueados o inicios de sesión fallidos, pero proporcionará información razonable de garantía agregada a solicitud del Cliente.
8. Solicitudes y quejas individuales
Si PaymentEvolution recibe una solicitud de acceso, corrección, eliminación, portabilidad, retiro de consentimiento, decisión automatizada o una queja sobre la Información Personal del Cliente, remitirá al Individuo al Cliente cuando corresponda y notificará al Cliente, a menos que esté prohibido. PaymentEvolution proporcionará herramientas o asistencia razonable para que el Cliente pueda responder dentro de los límites de tiempo legales.
PaymentEvolution puede verificar la identidad y la autoridad antes de actuar. No eliminará ni cambiará un registro cuando la ley exija su retención, cuando el registro sea necesario para un pago no resuelto o una reclamación legal, o cuando el Cliente no haya autorizado la acción. Explicará dicha limitación para que el Cliente pueda responder con precisión.
El Cliente sigue siendo responsable de la respuesta final y de notificar a PaymentEvolution sobre cualquier corrección o cambio de consentimiento que afecte al Procesamiento continuo.
9. Procesamiento transfronterizo
El Cliente autoriza a PaymentEvolution y a los Subprocesadores aprobados a Procesar la Información Personal del Cliente en Canadá, los Estados Unidos y otras jurisdicciones identificadas en la información del subprocesador que PaymentEvolution ponga a su disposición. La información puede estar sujeta a las leyes y facultades de acceso legal de esas jurisdicciones.
PaymentEvolution utilizará contratos escritos, controles de seguridad y supervisión de proveedores adecuados al riesgo. Antes de una transferencia desde Quebec o donde otra ley lo exija, PaymentEvolution llevará a cabo o apoyará una evaluación de impacto de privacidad o transferencia que sea proporcional a la información y el acuerdo. El Cliente proporcionará los datos sobre sus fines y los Individuos que sean razonablemente necesarios para la evaluación.
Si una nueva ubicación aumenta sustancialmente el riesgo de privacidad y el Cliente se opone razonablemente según la sección 10.3, las partes buscarán una alternativa práctica.
10. Subprocesadores
10.1 Autorización
El Cliente otorga una autorización general para que PaymentEvolution utilice los Subprocesadores necesarios para brindar los Servicios. PaymentEvolution mantendrá una lista actualizada a través de su sitio legal, centro de confianza u otro canal de comunicación estable para los clientes, que incluirá la función del Subprocesador y el país de procesamiento.
10.2 Contrato y responsabilidad
PaymentEvolution evaluará los controles de privacidad y seguridad relevantes de un Subprocesador y lo comprometerá por escrito a cumplir con protecciones que sean sustancialmente consistentes con este DPA para el Procesamiento que realice. PaymentEvolution sigue siendo responsable del cumplimiento de esas obligaciones por parte del Subprocesador en la misma medida en que lo sería si PaymentEvolution realizara el Procesamiento por sí mismo.
10.3 Nuevos Subprocessors
PaymentEvolution dará un aviso de al menos 30 días, mediante una actualización de la lista descrita en la sección 10.1 u otra notificación directa, antes de que un nuevo Subprocesador comience a Procesar la Información Personal del Cliente, excepto en casos de medidas de emergencia necesarias para proteger los Servicios o a los Individuos. El Cliente puede oponerse durante ese período basándose en motivos razonables y documentados de privacidad o seguridad. Las partes trabajarán de buena fe en medidas de seguridad adicionales, un cambio de configuración u otro proveedor. Si no existe una solución razonable, el Cliente puede rescindir únicamente el Servicio afectado antes de que comience el nuevo Procesamiento y recibir un reembolso prorrateado de las Tarifas pagadas por adelantado por el período no utilizado.
11. Devolución, eliminación y retención
Durante el plazo, el Cliente puede exportar la Información Personal del Cliente utilizando las funciones disponibles. Al momento de la rescisión, PaymentEvolution pondrá a disposición una exportación estándar como se indica en la sección 6.7 del MSA y luego eliminará o desasociará la Información Personal del Cliente conforme a su calendario de retención documentado.
PaymentEvolution puede retener una copia limitada cuando sea necesario para fines de nómina, impuestos, pagos, protección, fraude, auditoría, reclamaciones legales, copias de seguridad o de cumplimiento regulatorio. Aislará la información retenida del uso ordinario del producto, la protegerá en virtud de este DPA y la eliminará cuando finalice el motivo. Las copias de seguridad vencerán a través del ciclo seguro normal de destrucción y no se restaurarán excepto para fines de continuidad o recuperación.
El Cliente es responsable de conservar los registros exigidos por la ley antes de su eliminación. PaymentEvolution no retendrá la Información Personal del Cliente únicamente debido a una Tarifa en disputa cuando hacerlo impida al Cliente cumplir con un deber legal, pero podrá utilizar otros recursos legales de cobranza.
12. Información desasociada
PaymentEvolution puede crear y utilizar información agregada o desasociada solo si esta no puede identificar razonablemente a un Individuo, al Cliente o al Cliente Final; utiliza medidas de seguridad adecuadas para el riesgo de reidentificación; y no intenta reidentificar la información excepto para probar las medidas de seguridad o según lo exija la ley. Si la información se puede reidentificar de manera razonable, este DPA continuará aplicándose.
13. Demostración de cumplimiento y auditorías
13.1 Información de garantía
A solicitud del Cliente y sujeto a los límites de confidencialidad y seguridad, PaymentEvolution proporcionará la información razonablemente disponible, como políticas relevantes, resúmenes de controles, resúmenes de pruebas de penetración, certificaciones o informes de auditorías independientes. PaymentEvolution puede omitir información que exponga los datos de otro cliente, detalles sensibles de seguridad o asesoramiento confidencial.
13.2 Auditoría del Cliente
Si la información de la sección 13.1 no es lo suficientemente razonable para cumplir con un requisito legal o regulatorio, el Cliente puede realizar una auditoría focalizada no más de una vez al año de forma ordinaria, notificando con al menos 20 Días Hábiles de anticipación. La auditoría debe realizarse durante el horario comercial, utilizar un revisor calificado independiente sujeto a confidencialidad, evitar el acceso a los datos de otros clientes y evitar molestias o interrupciones irrazonables. El Cliente asumirá el costo de la auditoría a menos que identifique un incumplimiento material por parte de PaymentEvolution. Se permite una revisión más frecuente o urgente después de un Incidente de Seguridad material o cuando un regulador lo exija legalmente.
13.3 Reguladores y evaluaciones
PaymentEvolution cooperará razonablemente con un regulador de privacidad con jurisdicción competente y proporcionará la información necesaria para la evaluación de impacto de privacidad requerida legalmente para el Cliente. Cada parte asumirá sus costos internos habituales; el Cliente pagará los costos extraordinarios razonables por una evaluación personalizada no causada por un incumplimiento de PaymentEvolution.
14. Responsabilidad, duración y conflicto
Si se ha aceptado o firmado un MSA independiente, la sección 9 de dicho MSA rige la responsabilidad, incluyendo su límite y excepciones para temas de privacidad y seguridad. Si este DPA se incorpora a un acuerdo independiente sin un MSA separado, rige la cláusula de responsabilidad de ese acuerdo independiente. Este DPA comienza con el Acuerdo y continúa mientras PaymentEvolution conserve Información Personal del Cliente. La terminación de este DPA no requiere la eliminación contraria a la sección 11 ni finaliza las obligaciones que deban prevalecer.
Si este DPA entra en conflicto con otro documento del Acuerdo con respecto al Procesamiento de la Información Personal del Cliente, este DPA prevalecerá para ese asunto. No anula la sección 5 del MSA sobre Fondos del Cliente, estado de pago, protección o intereses. Un Formulario de Pedido puede modificar este DPA solo si identifica la disposición y el cambio cumple con la Ley de Privacidad.
15. Contacto
Las preguntas y los avisos de privacidad pueden enviarse a:
Oficina de Privacidad (Privacy Office)
PaymentEvolution Corporation
2600 Skymark Ave, Building 1, Unit 200
Mississauga, Ontario, Canadá L4W 5B2
privacy@paymentevolution.com
Anexo 1 — Medidas de seguridad de referencia
PaymentEvolution mantendrá controles adecuados para los Servicios y el riesgo, que incluirán:
A. Gobernanza
responsabilidad de seguridad y privacidad asignada;
políticas escritas, evaluación de riesgos y revisión de controles;
evaluación del personal cuando corresponda, confidencialidad y capacitación;
planes de respuesta a incidentes, continuidad y recuperación ante desastres; y
gestión de riesgos de proveedores.
B. Acceso e identidad
identidades de usuario únicas y acceso basado en roles con el menor nivel de privilegios posible;
autenticación multifactor para el acceso privilegiado y donde el riesgo lo requiera;
procesos controlados de incorporación, traslados y desvinculación de personal;
revisión periódica de acceso; y
gestión de credenciales y secretos.
C. Protección de datos
cifrado en tránsito utilizando protocolos actuales de la industria;
cifrado en reposo cuando sea adecuado según la sensibilidad y la arquitectura;
minimización de datos, separación de entornos y acceso controlado a producción;
eliminación segura y manejo de soportes físicos de almacenamiento; y
protección de copias de seguridad y recuperación probada.
D. Sistemas y desarrollo
desarrollo seguro y gestión de cambios;
escaneo de código, dependencias y vulnerabilidades adecuado para el sistema;
aplicación de parches basada en el riesgo;
protecciones contra malware y de endpoints;
controles de configuración de red y nube; y
pruebas independientes o pruebas de penetración periódicas a intervalos razonables.
E. Monitoreo y respuesta
registro y monitoreo de seguridad proporcionales al riesgo;
clasificación de alertas, investigación y preservación de pruebas;
clasificación de incidentes, escalada y comunicación debidamente documentadas;
remediación posterior al incidente y lecciones aprendidas; y
retención de registros de seguridad según lo exija la ley y el riesgo.
Estas medidas describen resultados esperados, no una promesa de utilizar un proveedor o una tecnología en particular. Se podrán sustituir por controles de seguridad equivalentes o superiores a medida que la tecnología evolucione.
La opción favorita de Canadá para nómina, RR. HH. y beneficios
Productos
Beta cerrada
Acceso anticipado
Acceso anticipado
Acceso anticipado
Reserva una demostración gratuita
Empresa
De lunes a viernes, de 9 a. m. a 8 p. m. (hora del Este, ET)