← seguridad en laar

Acuerdo de tratamiento de datos

Resumen público · 18 de septiembre de 2026

Cuando una empresa usa laar y sus colaboradores suben información de la propia empresa o de sus clientes, esa empresa es la responsable de los datos y laar actúa como encargado: los trata solo para prestar el servicio y solo siguiendo instrucciones. Eso se formaliza en un acuerdo de tratamiento de datos (DPA, por sus siglas en inglés) que acompaña al contrato. Aquí está lo que contiene; el documento completo para firma se pide a security@laar.app.

1. Objeto e instrucciones

laar trata los datos únicamente para prestar el servicio contratado y conforme a las instrucciones documentadas del cliente. No los vende, no los usa para fines propios y no entrena modelos con ellos. Si una instrucción le parece contraria a la ley, lo avisa.

2. Confidencialidad

Toda persona con acceso a los datos está sujeta a una obligación de confidencialidad que sobrevive a la terminación del contrato.

3. Medidas de seguridad

Las medidas técnicas y organizativas vigentes se describen en un anexo del acuerdo y coinciden con lo publicado en laar.app/seguridad, incluido lo que todavía está en curso.

4. Subencargados

El cliente autoriza de forma general a los proveedores listados en laar.app/subprocesadores. laar avisa de cualquier alta o cambio con 15 días de anticipación y el cliente puede objetar en ese plazo. laar responde frente al cliente por lo que hagan sus subencargados.

5. Transferencias internacionales

Los datos se procesan principalmente en Estados Unidos. Para datos sujetos al RGPD, el acuerdo incorpora las Cláusulas Contractuales Tipo de la Comisión Europea y laar se apoya en las que sus proveedores incorporan en sus propios acuerdos.

6. Derechos de los titulares

laar asiste al cliente para atender solicitudes ARCO (LFPDPPP) y de los artículos 15 a 22 del RGPD. El producto ya permite exportar y eliminar los datos de cada cuenta sin intervención de laar.

7. Vulneraciones de seguridad

laar notifica al cliente sin dilación indebida y a más tardar en 72 horas desde que confirma una vulneración que afecte sus datos, con la naturaleza del incidente, los datos y personas afectados, las medidas tomadas y un contacto.

8. Devolución y borrado

Al terminar el contrato, el cliente puede exportar sus datos. laar los elimina de la base en un máximo de 30 días y de los respaldos al cumplirse su ventana de 14 días, y entrega un certificado de eliminación si se le solicita.

9. Auditoría

laar pone a disposición del cliente la información necesaria para demostrar el cumplimiento: respuestas a cuestionarios, políticas y los reportes de auditoría de sus proveedores. Si eso no basta, el cliente puede hacer una auditoría remota, una vez al año, con aviso previo y bajo confidencialidad.

10. Anexo para instituciones financieras mexicanas

Para entidades supervisadas por la CNBV existe un anexo opcional que extiende el secreto bancario a laar y a su personal, reconoce las facultades de acceso, visita y requerimiento de información de la CNBV sobre el servicio contratado, y detalla la devolución y el borrado seguro de la información al terminar la relación.