Behemoth

Anexo de Tratamiento de Datos

Las obligaciones de Nephilim como encargado del tratamiento de los datos que el Cliente carga en Behemoth.

Vigente desde 2026-09-01

1. Objeto y roles

Este Anexo regula el tratamiento de los datos personales que el Cliente carga en Behemoth sobre sus propios clientes, proveedores, empleados y demás terceros con los que se relaciona.

Respecto de esos datos, el Cliente es el responsable del tratamiento: decide qué datos recoge, con qué finalidad y sobre qué base legal, y responde de haber informado a los titulares y de contar con la legitimación necesaria. Nephilim Systems LLC es el encargado del tratamiento y actúa por cuenta del Cliente.

Este Anexo forma parte de los Términos de Servicio y se acepta junto con ellos. En lo no previsto aquí rigen los Términos; en caso de contradicción sobre el tratamiento de datos personales, prevalece este Anexo.

El tratamiento de los datos de la cuenta del propio Cliente, en los que Nephilim actúa como responsable, queda fuera de este Anexo y se rige por la Política de Privacidad.

2. Detalle del tratamiento

Objeto: la prestación de Behemoth como servicio de gestión empresarial, en los módulos que el plan del Cliente habilite.

Duración: mientras la suscripción esté vigente, más la ventana posterior de exportación que fija la Política de Reembolsos y Cancelación.

Naturaleza y finalidad: recogida, registro, estructuración, conservación, consulta, modificación, extracción y supresión de datos, con la única finalidad de prestar el servicio y darle soporte. Nephilim no trata estos datos para finalidad propia alguna.

Categorías de datos tratados:

  • Datos identificativos: nombre, documento de identidad, dirección, teléfono y correo electrónico.
  • Datos comerciales y de la operación: ventas, cotizaciones, órdenes, servicios contratados y notas asociadas.
  • Datos económicos y financieros: créditos otorgados por el Cliente, cuotas, pagos recibidos, saldos, mora y garantías.
  • Datos laborales, cuando el Cliente registra a sus empleados como usuarios o como responsables de una operación.

Categorías de titulares:

  • Clientes y clientes potenciales del Cliente, incluidos sus fiadores o garantes.
  • Proveedores del Cliente y las personas de contacto que este registre.
  • Empleados y colaboradores del Cliente con acceso al sistema o mencionados en una operación.

El Cliente no debe cargar en Behemoth categorías especiales de datos —salud, origen étnico, convicciones, biometría u orientación sexual— ni datos de menores. El sistema no está diseñado para tratarlos y su carga es responsabilidad exclusiva del Cliente.

3. Instrucciones del Cliente

Nephilim trata los datos personales únicamente conforme a las instrucciones documentadas del Cliente. Constituyen instrucción documentada los Términos de Servicio, este Anexo, la configuración que el Cliente aplica en el sistema y el uso que hace de sus funcionalidades.

Nephilim no comunica ni utiliza esos datos para ninguna finalidad ajena a la prestación del servicio, salvo que una norma que le resulte aplicable lo obligue. En ese caso, informa al Cliente antes de proceder, salvo que la propia norma lo prohíba por razones de interés público.

Si Nephilim considera que una instrucción del Cliente infringe la normativa de protección de datos aplicable, se lo comunica sin demora y puede suspender la ejecución de esa instrucción hasta que el Cliente la confirme, la modifique o la retire.

4. Confidencialidad

El personal de Nephilim con acceso a los datos personales del Cliente está sujeto a un deber de confidencialidad expreso, de naturaleza contractual y de duración indefinida, que subsiste tras el fin de su vinculación.

El acceso se concede únicamente al personal que lo necesita para prestar el servicio o darle soporte, y se revoca en cuanto deja de ser necesario.

5. Medidas de seguridad

Nephilim aplica y mantiene, como mínimo, las siguientes medidas técnicas y organizativas:

  • Cifrado en tránsito mediante TLS en toda comunicación con el servicio.
  • Cifrado en reposo de la base de datos y del almacenamiento de archivos.
  • Aislamiento lógico entre clientes a nivel de base de datos: el motor aplica políticas por fila que impiden que una consulta alcance datos de otro cliente, con independencia del código de aplicación que la origine.
  • Control de acceso por roles y permisos, administrado por el propio Cliente, de modo que cada usuario opere únicamente sobre lo que su función requiere.
  • Registro de auditoría de altas, bajas y modificaciones, con identificación del usuario que ejecutó la operación y del momento en que ocurrió.
  • Copias de respaldo periódicas, con verificación de que puedan restaurarse.
  • Almacenamiento privado de los archivos que el Cliente sube, accesibles sólo mediante enlaces firmados de vigencia limitada.

Estas medidas pueden actualizarse para incorporar mejoras técnicas. Ninguna actualización reducirá el nivel de seguridad descrito en esta sección.

6. Subencargados

El Cliente autoriza de forma general que Nephilim recurra a subencargados para prestar el servicio. Los subencargados vigentes, con el servicio que prestan, los datos a los que acceden y el lugar donde los tratan, figuran en la Lista de Subencargados publicada en este sitio.

Nephilim impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este Anexo, y responde frente al Cliente del cumplimiento de esas obligaciones.

Toda incorporación o sustitución de un subencargado se avisa al Cliente con al menos treinta días corridos de antelación, mediante la actualización de la Lista y un aviso dentro del sistema.

Dentro de ese plazo el Cliente puede objetar el cambio por motivos razonables relativos a la protección de datos. Si la objeción no puede resolverse, el Cliente tiene derecho a rescindir la suscripción sin penalidad. Los efectos de esa rescisión sobre los importes ya pagados se rigen por la Política de Reembolsos y Cancelación, que es la única regla de reembolso del paquete.

7. Asistencia al Cliente

Nephilim asiste al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible, para que este pueda cumplir sus propias obligaciones.

En particular, pone a disposición del Cliente las funcionalidades del sistema que permiten localizar, exportar, rectificar y eliminar los datos de un titular, de modo que el Cliente pueda atender por sí mismo las solicitudes de acceso, rectificación, supresión, portabilidad, oposición y limitación que reciba. Cuando esas funcionalidades no basten, Nephilim presta la colaboración razonable adicional.

Si una solicitud de un titular llega directamente a Nephilim, esta no la responde por su cuenta: la deriva al Cliente sin demora indebida.

Nephilim asiste asimismo al Cliente en la realización de evaluaciones de impacto relativas a la protección de datos y en las consultas previas a la autoridad de control que de ellas se deriven, aportando la información técnica que obre en su poder.

8. Incidentes de seguridad

Nephilim notifica al Cliente toda violación de la seguridad que afecte a datos personales tratados por cuenta de este, sin demora indebida desde que tome conocimiento de ella.

La notificación describe la naturaleza del incidente, las categorías y el número aproximado de titulares y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para mitigarlo, junto con una vía de contacto para obtener más información.

Cuando no sea posible reunir toda esa información de una sola vez, se notifica lo disponible de inmediato y se remiten actualizaciones a medida que se conozca más, sin esperar a cerrar la investigación.

Nephilim documenta cada incidente y las medidas correctivas aplicadas, y pone esa documentación a disposición del Cliente para que este pueda cumplir sus propios deberes de notificación.

9. Devolución y eliminación de los datos

Al terminar la prestación del servicio, y a elección del Cliente, Nephilim devuelve o elimina los datos personales tratados por su cuenta.

A tal efecto, la exportación de los datos permanece disponible durante la ventana publicada en la Política de Reembolsos y Cancelación, contada desde la cancelación. El Cliente es responsable de descargar sus datos dentro de ese plazo.

Vencida la ventana, Nephilim elimina los datos de sus sistemas activos y los purga de las copias de respaldo conforme al ciclo de rotación de estas.

Se exceptúan de la eliminación los datos que una obligación legal, contable o tributaria obligue a conservar. En ese caso, se conservan sólo por el plazo exigido, se limitan a esa finalidad y siguen amparados por este Anexo mientras dure la conservación.

10. Auditoría

Nephilim pone a disposición del Cliente la información razonable que este necesite para verificar el cumplimiento de las obligaciones de este Anexo, y responde a los cuestionarios de seguridad y privacidad que el Cliente le remita.

Cuando esa información no baste, y previo aviso razonable, el Cliente puede solicitar una auditoría acotada a lo necesario para comprobar dicho cumplimiento. La auditoría se realiza en horario laboral, sin interrumpir la operación del servicio, sujeta a un deber de confidencialidad y sin acceso a datos de otros clientes ni a información que comprometa la seguridad de la plataforma.

Salvo que la auditoría revele un incumplimiento sustancial, sus costos corren por cuenta del Cliente.

11. Idioma

La versión en español de este Anexo es la vinculante. La versión en inglés se publica como traducción de cortesía; ante cualquier discrepancia, prevalece el texto en español.