Política de Privacidad y Tratamiento de Datos Personales para Clientes de Nala
1. Introducción
Nala es una plataforma tecnológica Software as a Service (SaaS) especializada en la gestión del talento, desempeño, desarrollo, sucesión, analítica organizacional y otros procesos relacionados con la gestión de personas dentro de organizaciones.
La protección de los datos personales constituye un elemento esencial en la prestación de nuestros servicios. Por ello, Nala adopta medidas destinadas a garantizar un tratamiento transparente y seguro, procurando que los datos personales sean tratados únicamente para las finalidades legítimas asociadas al servicio contratado por cada cliente.
Nala no vende ni monetiza los datos personales tratados a través de su plataforma. Nuestro modelo de negocio consiste en proporcionar servicios tecnológicos mediante suscripción, siendo cada empresa cliente quien determina qué datos incorpora a la plataforma, con qué finalidad los utiliza y quiénes pueden acceder a ellos.
La presente Política de Privacidad explica cómo Nala recopila, utiliza, almacena, protege, comparte y elimina los datos personales relacionados con la prestación de sus servicios, así como los derechos que asisten a los titulares de dichos datos y la forma de ejercerlos. En este sentido, Nala trata los datos personales de conformidad con los principios de licitud, finalidad, proporcionalidad, transparencia, seguridad, confidencialidad y responsabilidad establecidos por la legislación aplicable.
Esta Política regula exclusivamente el tratamiento de datos personales relacionado con la prestación de los servicios de Nala a sus clientes. Los tratamientos de datos asociados a postulantes a empleo, actividades de marketing, visitantes del sitio web, proveedores u otras relaciones distintas del uso de la plataforma podrán regirse por políticas o avisos de privacidad específicos.
2. Prestador de los servicios y datos de contacto
La entidad responsable de la prestación de los servicios de Nala es:
Entidad legal: NALA TECHNOLOGY INC.
Domicilio: 850 New Burton Road, Suite 201, Dover, County of Kent, 19904, Estados Unidos.
Correo de contacto para privacidad: legal@nalarocks.com
Sitio web: https://www.nalarocks.com
En el contexto de la prestación de los servicios de Nala, la empresa cliente actúa, por regla general, como responsable del tratamiento, ya que decide qué datos personales incorpora a la plataforma, con qué finalidad los utiliza, quiénes pueden acceder a ellos y durante cuánto tiempo serán tratados.
Por su parte, Nala actúa normalmente como encargado del tratamiento, limitándose a tratar los datos personales necesarios para prestar los servicios contratados conforme a las instrucciones del cliente y a los contratos celebrados entre las partes.
Sin perjuicio de lo anterior, Nala podrá actuar como responsable respecto de determinados tratamientos de datos necesarios para la operación de sus propios servicios, tales como la gestión de la seguridad de la información, la prevención y detección de incidentes de seguridad, la administración de cuentas, la facturación, la atención de solicitudes de soporte técnico, la mejora de la plataforma y otras finalidades legítimas directamente relacionadas con la prestación del servicio.
Nala presta servicios a clientes ubicados en distintas jurisdicciones. En consecuencia, el tratamiento de datos personales podrá estar sujeto a las leyes de protección de datos que resulten aplicables en cada caso, sin perjuicio de las obligaciones asumidas por Nala en virtud de los contratos celebrados con sus clientes.
3. Alcance de esta política
La presente Política regula el tratamiento de datos personales realizado por Nala en el contexto de la prestación de sus servicios de software para la gestión de personas a organizaciones y empresas clientes.
Esta política aplica al tratamiento de datos personales de:
- Administradores y demás usuarios de empresas clientes.
- Trabajadores, líderes, evaluadores, participantes de procesos y otros usuarios registrados en la plataforma Nala.
- Personas cuyos datos sean cargados o integrados a la plataforma por una empresa cliente ya sea por carga manual o integraciones con otros sistemas para operar procesos de talento, desempeño, desarrollo, sucesión, encuestas, reportes o analítica, así como también personas que interactúen con funcionalidades de la plataforma.
Cuando una empresa cliente incorpora datos personales a la plataforma, dicha empresa mantiene, por regla general, la calidad de responsable del tratamiento respecto de esos datos. En consecuencia, corresponde a cada cliente determinar la base jurídica que habilita el tratamiento, cumplir los deberes de información establecidos por la legislación aplicable y garantizar que el tratamiento de los datos personales se ajuste a las finalidades para las cuales fueron recopilados.
4. Categorías de datos personales tratados
Nala puede tratar las siguientes categorías de datos, dependiendo de los módulos contratados, configuraciones activadas y procesos definidos por cada cliente:
4.1 Datos de identificación y contacto
- Nombre y apellido.
- Correo electrónico.
- Identificador interno de empleado o usuario.
- País, ciudad o ubicación laboral.
- Empresa, área, unidad, gerencia, cargo o posición.
- Idioma o preferencias básicas de uso.
- Fotografía de perfil (cuando exista).
4.2 Datos laborales y organizacionales
- Estructura organizacional.
- Jefatura, dependencias y relaciones de reporte.
- Cargo, rol, nivel, funcional, área, unidad o centro de costo.
- Estado laboral o información operacional necesaria para administrar el acceso.
- Historial de participación en procesos habilitados por el cliente.
4.3 Datos de desempeño, talento y desarrollo
- Objetivos, metas, OKRs o indicadores definidos por el cliente.
- Evaluaciones de desempeño, competencias, habilidades y feedback.
- Resultados de procesos de talento, calibración, Nine Box, sucesión o criticidad de posiciones.
- Planes de desarrollo, brechas, acciones de mejora y seguimiento.
- Reconocimientos, comentarios, respuestas a formularios o encuestas, cuando el cliente habilite esas funcionalidades.
4.4 Datos de integraciones
- Datos recibidos desde sistemas del cliente, como sistemas de recursos humanos, planillas, APIs u otros mecanismos autorizados.
- Identificadores técnicos necesarios para sincronización, autenticación o conciliación de registros.
- Datos de estructura, usuarios, perfiles, posiciones o procesos enviados por el cliente.
4.5 Datos técnicos y de seguridad
- Dirección IP, navegador, dispositivo, sistema operativo y fecha/hora de acceso.
- Registros de inicio de sesión, actividad, auditoria, errores, eventos de seguridad y uso de funcionalidades.
4.6 Datos sensibles
Nala no requiere, de forma general, el tratamiento de categorías especiales de datos personales o sensibles para prestar sus servicios. Sin embargo, determinados clientes podrán configurar procesos, formularios, integraciones o campos que incluyan información especialmente protegida o de mayor cuidado cuando sea necesario para sus procesos como, por ejemplo, datos de compensación, situación socioeconómica, salud, discapacidad, afiliación sindical, diversidad, evaluaciones psicológicas u otros datos sensibles.
En estos casos, corresponderá al cliente asegurarse de contar con la base jurídica que habilite dicho tratamiento, incluyendo, cuando corresponda, la obtención de los consentimientos, autorizaciones u otros requisitos exigidos por la legislación aplicable. Nala tratará estos datos únicamente conforme a las instrucciones del cliente y aplicando medidas de seguridad acordes con su naturaleza.
4.7 Información generada por la plataforma
Como resultado de las funcionalidades contratadas por el cliente, la plataforma podrá generar perfiles, indicadores, métricas, clasificaciones, reportes, análisis o recomendaciones a partir de los datos personales incorporados por el cliente. Estas funcionalidades constituyen herramientas de apoyo para la gestión de personas y no sustituyen el criterio, análisis ni la toma de decisiones de la empresa cliente, la que seguirá siendo responsable de evaluar y adoptar las decisiones que correspondan.
5. Finalidades del tratamiento
Nala trata datos personales para las siguientes finalidades:
5.1 Prestación del servicio SaaS
- Crear, administrar y autenticar usuarios.
- Permitir el acceso y uso de los módulos contratados por el cliente.
- Configurar procesos de desempeño, talento, desarrollo, sucesión, encuestas, reportes, analítica y demás funcionalidades habilitadas.
- Mantener la estructura organizacional, perfiles, roles y permisos.
- Generar vistas, reportes, descargas, tableros e indicadores según configuración y permisos.
5.2 Soporte, implementación y administración de clientes
- Implementar la plataforma y parametrizar procesos.
- Atender solicitudes de soporte, incidentes, consultas y mejoras.
- Gestionar accesos, cambios de configuración y continuidad del servicio.
- Capacitar usuarios o equipos autorizados por el cliente.
5.3 Seguridad, auditoría y continuidad operacional
- Proteger la plataforma, datos y cuentas de usuario.
- Detectar, prevenir e investigar accesos no autorizados, abuso, fraude, errores o incidentes de seguridad.
- Mantener registros de auditoría, logs técnicos y controles de monitoreo.
- Realizar respaldos, recuperación operacional y pruebas controladas.
5.4 Mejora del producto y analítica
- Medir uso, rendimiento y estabilidad de la plataforma.
- Mejorar funcionalidades, experiencia de usuario y calidad del servicio.
- Elaborar análisis agregados o anonimizados, cuando corresponda.
Nala no utilizará datos personales identificables de clientes para finalidades incompatibles con el servicio contratado, salvo autorización expresa o acuerdo contractual.
5.5 Gestión contractual y administrativa del servicio
- Administrar la relación contractual con el cliente.
- Gestionar usuarios autorizados, contactos de administración y responsables del servicio.
- Coordinar facturación, renovaciones, comunicaciones operativas y seguimiento de la cuenta.
- Documentar solicitudes, aprobaciones, configuraciones y decisiones operativas relacionadas con el servicio contratado.
- Cumplir con obligaciones legales o regulatorias, atender requerimientos de autoridades competentes o ejercer y defender sus derechos en procedimientos administrativos o judiciales.
6. Bases legales del tratamiento
La base jurídica que habilita el tratamiento de datos personales dependerá del rol que desempeñe Nala en cada caso y de la naturaleza del tratamiento realizado.
Cuando Nala actúe como encargado del tratamiento, tratará los datos personales únicamente conforme a las instrucciones de la empresa cliente, quien será responsable de determinar la base jurídica que legitima dicho tratamiento de conformidad con la legislación aplicable.
En este sentido, cuando el cliente define las finalidades, categorías de datos, usuarios, procesos y configuraciones dentro de la plataforma, el cliente es responsable de contar con las autorizaciones, avisos, bases legales y comunicaciones necesarias frente a sus empleados o titulares.
Cuando Nala actúe como responsable del tratamiento, podrá tratar datos personales sobre la base de una o más de las siguientes bases jurídicas, según corresponda:
- Ejecución de un contrato o medidas precontractuales.
- Cumplimiento de obligaciones legales.
- Consentimiento del titular, cuando corresponda.
- Interés legítimo, en los casos permitidos por la ley aplicable.
7. Roles de Nala y del cliente
Corresponde a la empresa cliente determinar las finalidades del tratamiento, definir la base jurídica aplicable, informar a los titulares y configurar el uso de la plataforma conforme a sus políticas internas.
Por su parte, Nala tratará los datos personales únicamente conforme a las instrucciones documentadas del cliente y aplicará medidas técnicas y organizativas apropiadas para proteger la información.
8. Compartición de datos y subprocesadores
Nala podrá comunicar o permitir el acceso a datos personales únicamente cuando ello resulte necesario para la prestación de los servicios contratados, el cumplimiento de obligaciones legales o las demás finalidades descritas en esta Política.
- Proveedores de infraestructura cloud, hosting, almacenamiento, seguridad, monitoreo, proveedores de inteligencia artificial y continuidad operacional.
- Proveedores de correo, soporte, comunicación, analítica operativa o herramientas internas necesarias para prestar y administrar el servicio contratado.
- Proveedores o integraciones autorizadas por el cliente.
- Asesores legales, contables, auditores o consultores sujetos a deberes de confidencialidad.
- Autoridades públicas, tribunales o reguladores cuando exista obligación legal o requerimiento válido.
Nala no venderá ni comercializará los datos personales tratados a través de la plataforma.
Cuando Nala use subprocesadores para tratar datos de clientes, deberá exigir obligaciones de confidencialidad, seguridad y tratamiento limitado a la finalidad autorizada. La lista de subprocesadores aplicables debe mantenerse disponible o ser entregada al cliente conforme al contrato.
Nala podrá utilizar subprocesadores para apoyar la prestación del servicio, incluyendo proveedores de infraestructura, almacenamiento, seguridad, soporte, comunicaciones, monitoreo, analítica operativa, inteligencia artificial e integraciones autorizadas por el cliente. Cuando corresponda, Nala pondrá a disposición del cliente información sobre los subprocesadores aplicables conforme al contrato o anexo de tratamiento de datos correspondiente.
9. Transferencias internacionales
Nala puede tratar o almacenar datos personales en países distintos al país de origen del cliente o titular, cuando ello resulte necesario para la utilización de infraestructura tecnológica, servicios cloud, herramientas de soporte, proveedores especializados u otros servicios vinculados a la operación de la plataforma.
En caso de realizarse transferencias internacionales de datos personales, Nala adoptará las medidas técnicas, organizativas y contractuales que resulten apropiadas para proteger dichos datos y procurará que los terceros que intervengan ofrezcan garantías adecuadas de protección, de conformidad con la legislación aplicable.
La información sobre las transferencias internacionales y los proveedores que intervengan podrá ser puesta a disposición de los clientes de conformidad con los contratos celebrados entre las partes.
10. Seguridad de la información
Nala aplica medidas técnicas y organizacionales orientadas a proteger la confidencialidad, integridad y disponibilidad de los datos. Estas medidas pueden incluir, entre otras:
- Cifrado de datos en tránsito mediante conexiones seguras.
- Cifrado de datos en reposo en componentes críticos de infraestructura.
- Control de accesos basado en roles y permisos.
- Segregación lógica de datos por cliente o compañía.
- Autenticación de usuarios y soporte de SSO cuando corresponda.
- Registro, monitoreo y revisión de eventos técnicos y de seguridad.
- Respaldos y procedimientos de continuidad operacional.
- Gestión de vulnerabilidades y cambios productivos.
- Políticas internas de seguridad, confidencialidad y manejo de información.
- Restricción de acceso a datos de clientes solo a personal autorizado y cuando sea necesario.
Ningún sistema puede garantizar seguridad absoluta. Sin embargo, Nala mantiene controles razonables para reducir riesgos de acceso no autorizado, perdida, alteración, divulgación indebida o mal uso de datos personales.
11. Datos en ambientes no productivos
Cuando sea necesario utilizar datos para pruebas, soporte, investigación de incidentes o ambientes no productivos, Nala aplicará procedimientos controlados y restricciones de acceso. Cuando se copie información productiva a ambientes de staging o prueba, Nala procurará aplicar ofuscación, scrambling, anonimización, seudonimización u otras medidas equivalentes sobre datos sensibles o personales, según el caso y la disponibilidad técnica.
El uso de datos personales en ambientes distintos de producción se limitará a aquellos casos en que resulte estrictamente necesario para las finalidades antes descritas y estará sujeto a controles de seguridad acordes con la naturaleza de la información tratada.
12. Conservación, exportación y eliminación de datos
Nala conservará los datos personales durante el tiempo necesario para prestar el servicio, cumplir el contrato, atender obligaciones legales, resolver disputas, mantener seguridad y continuidad operacional, o cumplir instrucciones documentadas del cliente.
Al término de la relación contractual, la empresa cliente podrá solicitar, de conformidad con el contrato celebrado entre las partes, la exportación, devolución, eliminación o desidentificación de los datos personales tratados a través de la plataforma. Conforme a las políticas internas de seguridad de la información de Nala, al finalizar la relación con un cliente, la información de clientes será eliminada de los servidores de Nala una vez transcurrido un plazo de seis (6) meses, salvo que exista una obligación legal, contractual, de seguridad, continuidad operacional, auditoría o defensa de derechos que justifique una conservación distinta. Las copias de respaldo, logs y registros técnicos se gestionarán conforme a sus ciclos ordinarios de retención y uso restringido.
La eliminación puede estar sujeta a:
- Plazos técnicos de respaldo y recuperación.
- Retenciones legales, contables, contractuales o de seguridad.
- Necesidades de auditoría, defensa legal o continuidad operacional.
- Alcance especifico de los datos solicitados.
13. Ejercicio de derechos de los titulares
Los titulares de los datos personales cuyos datos sean tratados a través de la plataforma podrán ejercer los derechos que les reconoce la legislación aplicable, incluyendo, cuando corresponda, los derechos de acceso, rectificación, supresión, oposición, portabilidad o cualquier otro que resulte procedente.
Dado que la empresa cliente actúa, por regla general, como responsable del tratamiento de los datos personales incorporados a la plataforma, las solicitudes para el ejercicio de dichos derechos deberán dirigirse preferentemente a dicha empresa.
Cuando Nala reciba directamente una solicitud relacionada con datos personales tratados por cuenta de una empresa cliente, la derivará al cliente correspondiente o colaborará con éste para atenderla, según corresponda y de conformidad con la legislación aplicable y los contratos celebrados entre las partes.
Canal para ejercer derechos: legal@nalarocks.com
14. Tratamiento de datos de menores de edad
Nala está orientada a empresas y organizaciones, no a menores de edad como clientes. En caso de que una empresa cliente incorpore datos personales de menores de edad a la plataforma, será responsabilidad de dicha empresa asegurarse de contar con la base jurídica que habilite dicho tratamiento y de cumplir con las obligaciones establecidas por la legislación aplicable.
15. Uso de inteligencia artificial y analítica avanzada
Nala puede ofrecer funcionalidades de analítica, asistencia, automatización o inteligencia artificial para apoyar procesos de talento, desempeño, desarrollo, sucesión, reportería u otros servicios relacionados.
Estas funcionalidades tienen por objeto apoyar el análisis de la información disponible y la toma de decisiones por parte de la empresa cliente. En ningún caso sustituyen el criterio profesional, la evaluación humana ni la toma de decisiones que corresponda a la empresa cliente conforme a sus políticas internas y a la legislación aplicable.
La empresa cliente será responsable de evaluar la pertinencia y el uso de los resultados generados por estas funcionalidades antes de adoptar decisiones respecto de personas determinadas.
Nala no utiliza datos personales de clientes para entrenar modelos de inteligencia artificial de uso general ni modelos de terceros. Cuando se utilicen funcionalidades de inteligencia artificial, los datos serán tratados únicamente para prestar la funcionalidad contratada o solicitada por el cliente. Cualquier uso de datos personales para entrenamiento, ajuste o mejora de modelos requerirá autorización expresa y documentada del cliente y una base legal aplicable.
Las condiciones específicas de uso de IA, proveedores, modelos, retención y exclusiones deben documentarse en el contrato, anexo de tratamiento de datos, términos de IA o documento equivalente.
16. Confidencialidad
Nala adopta medidas destinadas a garantizar la confidencialidad de los datos personales tratados a través de la plataforma.
El acceso a dichos datos se limitará al personal y a los terceros que requieran conocerlos para la prestación de los servicios contratados, el cumplimiento de obligaciones legales o el ejercicio de funciones expresamente autorizadas, encontrándose sujetos a obligaciones de confidencialidad y a las medidas de seguridad establecidas por Nala.
Nala procurará que toda persona que acceda a datos personales en el contexto de la prestación de sus servicios lo haga únicamente en la medida necesaria para el cumplimiento de sus funciones.
17. Incidentes de seguridad
Nala cuenta con procedimientos destinados a detectar, gestionar, investigar y mitigar incidentes de seguridad que puedan afectar la confidencialidad, integridad o disponibilidad de los datos personales tratados a través de la plataforma.
En caso de producirse un incidente de seguridad, Nala adoptará las medidas que resulten apropiadas para contener sus efectos, investigar sus causas, mitigar los riesgos asociados y restablecer, cuando corresponda, la seguridad de los sistemas afectados.
Cuando la naturaleza del incidente así lo requiera, Nala colaborará con la empresa cliente para facilitar el cumplimiento de las obligaciones de notificación o comunicación que establezca la legislación aplicable o los contratos celebrados entre las partes.
18. Cambios a esta Política
Nala podrá actualizar esta política para reflejar cambios legales, contractuales, operativos, tecnológicos o de servicios. La versión vigente indicará su fecha de última actualización.
Cuando los cambios sean relevantes, Nala procurará comunicarlos por medios razonables, como notificación dentro de la plataforma, correo electrónico u otros canales definidos con el cliente.
19. Contacto
Para consultas sobre esta Política, tratamiento de datos personales o ejercicio de derechos, contactar a:
Correo: legal@nalarocks.com
Responsable de privacidad: Chief Data Officer (CDO)
Dirección: 850 New Burton Road, Suite 201, Dover, County of Kent, 19904, Estados Unidos.
Versión actualizada al 3 de abril de 2026.
Privacy Policy and Personal Data Processing for Nala Customers
1. Introduction
Nala is a Software as a Service (SaaS) technology platform specialized in talent management, performance management, development, succession, organizational analytics, and other people-management processes within organizations.
The protection of personal data is an essential element in the provision of our services. For this reason, Nala adopts measures intended to ensure transparent and secure processing, seeking to process personal data only for the legitimate purposes associated with the service contracted by each customer.
Nala does not sell or monetize personal data processed through its platform. Our business model consists of providing technology services by subscription, with each customer company determining which data it incorporates into the platform, for what purpose it uses that data, and who may access it.
This Privacy Policy explains how Nala collects, uses, stores, protects, shares, and deletes personal data related to the provision of its services, as well as the rights available to data subjects and how those rights may be exercised. In this regard, Nala processes personal data in accordance with the principles of lawfulness, purpose limitation, proportionality, transparency, security, confidentiality, and accountability established by applicable law.
This Policy exclusively governs the processing of personal data related to Nala’s provision of services to its customers. Data processing associated with job applicants, marketing activities, website visitors, suppliers, or other relationships other than the use of the platform may be governed by specific privacy policies or notices.
2. Service Provider and Contact Details
The entity responsible for providing Nala’s services is:
Legal entity: NALA TECHNOLOGY INC.
Address: 850 New Burton Road, Suite 201, Dover, County of Kent, 19904, United States.
Privacy contact email: legal@nalarocks.com
Website: https://www.nalarocks.com
In the context of Nala’s services, the customer company generally acts as the controller, because it decides which personal data is incorporated into the platform, for what purpose it is used, who may access it, and for how long it will be processed.
Nala, in turn, normally acts as the processor, limiting its processing of personal data to what is necessary to provide the contracted services in accordance with the customer’s instructions and the contracts entered into between the parties.
Notwithstanding the foregoing, Nala may act as controller for certain data processing activities necessary for the operation of its own services, such as information-security management, prevention and detection of security incidents, account administration, billing, support-request handling, platform improvement, and other legitimate purposes directly related to the provision of the service.
Nala provides services to customers located in different jurisdictions. Accordingly, the processing of personal data may be subject to the data-protection laws applicable in each case, without prejudice to the obligations assumed by Nala under its contracts with customers.
3. Scope of this Policy
This Policy governs the processing of personal data carried out by Nala in the context of providing its people-management software services to organizations and customer companies.
This Policy applies to the processing of personal data of:
- Administrators and other users of customer companies.
- Employees, leaders, evaluators, process participants, and other users registered on the Nala platform.
- Individuals whose data is uploaded or integrated into the platform by a customer company, either through manual upload or integrations with other systems, to operate talent, performance, development, succession, survey, reporting, or analytics processes, as well as individuals who interact with platform features.
When a customer company incorporates personal data into the platform, that company generally remains the controller of that data. Accordingly, each customer is responsible for determining the legal basis that enables the processing, complying with the information duties established by applicable law, and ensuring that the processing of personal data is consistent with the purposes for which it was collected.
4. Categories of Personal Data Processed
Nala may process the following categories of data, depending on the contracted modules, enabled configurations, and processes defined by each customer:
4.1 Identification and contact data
- First and last name.
- Email address.
- Internal employee or user identifier.
- Country, city, or work location.
- Company, area, unit, department, role, or position.
- Language or basic usage preferences.
- Profile photograph, when available.
4.2 Employment and organizational data
- Organizational structure.
- Manager, reporting lines, and reporting relationships.
- Position, role, level, function, area, unit, or cost center.
- Employment status or operational information necessary to administer access.
- History of participation in customer-enabled processes.
4.3 Performance, talent, and development data
- Objectives, goals, OKRs, or indicators defined by the customer.
- Performance reviews, competencies, skills, and feedback.
- Results from talent, calibration, Nine Box, succession, or critical-position processes.
- Development plans, gaps, improvement actions, and follow-up.
- Recognitions, comments, form or survey responses, when the customer enables those features.
4.4 Integration data
- Data received from customer systems, such as human resources systems, spreadsheets, APIs, or other authorized mechanisms.
- Technical identifiers necessary for synchronization, authentication, or record reconciliation.
- Structure, user, profile, position, or process data sent by the customer.
4.5 Technical and security data
- IP address, browser, device, operating system, and access date/time.
- Login records, activity, audit, error, security-event, and feature-usage logs.
4.6 Sensitive data
Nala does not generally require the processing of special categories of personal data or sensitive data to provide its services. However, certain customers may configure processes, forms, integrations, or fields that include specially protected or higher-care information when necessary for their processes, such as compensation data, socioeconomic status, health, disability, union membership, diversity, psychological evaluations, or other sensitive data.
In these cases, the customer is responsible for ensuring that it has the legal basis that enables such processing, including, where applicable, obtaining the consents, authorizations, or other requirements established by applicable law. Nala will process this data only in accordance with the customer’s instructions and will apply security measures appropriate to its nature.
4.7 Information generated by the platform
As a result of the features contracted by the customer, the platform may generate profiles, indicators, metrics, classifications, reports, analyses, or recommendations based on the personal data incorporated by the customer. These features are support tools for people management and do not replace the judgment, analysis, or decision-making of the customer company, which remains responsible for evaluating and making the corresponding decisions.
5. Purposes of Processing
Nala processes personal data for the following purposes:
5.1 SaaS service delivery
- Create, administer, and authenticate users.
- Allow access to and use of the modules contracted by the customer.
- Configure performance, talent, development, succession, survey, reporting, analytics, and other enabled features.
- Maintain the organizational structure, profiles, roles, and permissions.
- Generate views, reports, downloads, dashboards, and indicators according to configuration and permissions.
5.2 Support, implementation, and customer administration
- Implement the platform and configure processes.
- Handle support requests, incidents, inquiries, and improvements.
- Manage access, configuration changes, and service continuity.
- Train users or teams authorized by the customer.
5.3 Security, audit, and operational continuity
- Protect the platform, data, and user accounts.
- Detect, prevent, and investigate unauthorized access, abuse, fraud, errors, or security incidents.
- Maintain audit records, technical logs, and monitoring controls.
- Perform backups, operational recovery, and controlled testing.
5.4 Product improvement and analytics
- Measure platform usage, performance, and stability.
- Improve features, user experience, and service quality.
- Prepare aggregated or anonymized analyses, where applicable.
Nala will not use identifiable customer personal data for purposes incompatible with the contracted service, unless there is express authorization or a contractual agreement.
5.5 Contractual and administrative service management
- Administer the contractual relationship with the customer.
- Manage authorized users, administration contacts, and service owners.
- Coordinate billing, renewals, operational communications, and account follow-up.
- Document requests, approvals, configurations, and operational decisions related to the contracted service.
- Comply with legal or regulatory obligations, respond to requests from competent authorities, or exercise and defend rights in administrative or judicial proceedings.
6. Legal Bases for Processing
The legal basis that enables the processing of personal data will depend on the role performed by Nala in each case and the nature of the processing carried out.
When Nala acts as processor, it will process personal data only in accordance with the instructions of the customer company, which is responsible for determining the legal basis that legitimizes such processing under applicable law.
In this regard, when the customer defines the purposes, data categories, users, processes, and configurations within the platform, the customer is responsible for having the authorizations, notices, legal bases, and communications required with respect to its employees or data subjects.
When Nala acts as controller, it may process personal data on the basis of one or more of the following legal bases, as applicable:
- Performance of a contract or pre-contractual measures.
- Compliance with legal obligations.
- Consent of the data subject, where applicable.
- Legitimate interest, where permitted by applicable law.
7. Roles of Nala and the Customer
The customer company is responsible for determining the purposes of processing, defining the applicable legal basis, informing data subjects, and configuring the use of the platform in accordance with its internal policies.
Nala will process personal data only in accordance with the customer’s documented instructions and will apply appropriate technical and organizational measures to protect the information.
8. Data Sharing and Subprocessors
Nala may disclose or allow access to personal data only where necessary for the provision of the contracted services, compliance with legal obligations, or the other purposes described in this Policy.
- Cloud infrastructure, hosting, storage, security, monitoring, artificial-intelligence provider, and operational-continuity providers.
- Email, support, communications, operational analytics, or internal-tool providers necessary to provide and administer the contracted service.
- Providers or integrations authorized by the customer.
- Legal, accounting, audit, or consulting advisors subject to confidentiality obligations.
- Public authorities, courts, or regulators when there is a legal obligation or valid request.
Nala will not sell or commercialize personal data processed through the platform.
When Nala uses subprocessors to process customer data, it must require confidentiality, security, and processing-limited-to-authorized-purpose obligations. The applicable subprocessor list must be kept available or delivered to the customer in accordance with the contract.
Nala may use subprocessors to support service delivery, including infrastructure, storage, security, support, communications, monitoring, operational analytics, artificial intelligence, and customer-authorized integration providers. Where applicable, Nala will make information about applicable subprocessors available to the customer in accordance with the corresponding contract or data-processing addendum.
9. International Transfers
Nala may process or store personal data in countries other than the country of origin of the customer or data subject when necessary for the use of technology infrastructure, cloud services, support tools, specialized providers, or other services linked to platform operation.
Where international transfers of personal data occur, Nala will adopt appropriate technical, organizational, and contractual measures to protect such data and will seek to ensure that the third parties involved provide adequate protection guarantees, in accordance with applicable law.
Information about international transfers and the providers involved may be made available to customers in accordance with the contracts entered into between the parties.
10. Information Security
Nala applies technical and organizational measures intended to protect the confidentiality, integrity, and availability of data. These measures may include, among others:
- Encryption of data in transit through secure connections.
- Encryption of data at rest in critical infrastructure components.
- Role- and permission-based access control.
- Logical segregation of data by customer or company.
- User authentication and SSO support where applicable.
- Recording, monitoring, and review of technical and security events.
- Backups and operational-continuity procedures.
- Vulnerability and production-change management.
- Internal security, confidentiality, and information-handling policies.
- Restriction of access to customer data only to authorized personnel and when necessary.
No system can guarantee absolute security. However, Nala maintains reasonable controls to reduce the risks of unauthorized access, loss, alteration, improper disclosure, or misuse of personal data.
11. Data in Non-Production Environments
When it is necessary to use data for testing, support, incident investigation, or non-production environments, Nala will apply controlled procedures and access restrictions. When production information is copied to staging or test environments, Nala will seek to apply obfuscation, scrambling, anonymization, pseudonymization, or equivalent measures to sensitive or personal data, depending on the case and technical availability.
The use of personal data in environments other than production will be limited to cases where it is strictly necessary for the purposes described above and will be subject to security controls appropriate to the nature of the information processed.
12. Data Retention, Export, and Deletion
Nala will retain personal data for the time necessary to provide the service, fulfill the contract, address legal obligations, resolve disputes, maintain security and operational continuity, or comply with the customer’s documented instructions.
At the end of the contractual relationship, the customer company may request, in accordance with the contract entered into between the parties, the export, return, deletion, or de-identification of the personal data processed through the platform. In accordance with Nala’s internal information-security policies, when the relationship with a customer ends, customer information will be deleted from Nala’s servers after a period of six (6) months has elapsed, unless a legal, contractual, security, operational-continuity, audit, or rights-defense obligation justifies a different retention period. Backups, logs, and technical records will be managed according to their ordinary retention cycles and restricted use.
Deletion may be subject to:
- Technical backup and recovery periods.
- Legal, accounting, contractual, or security retention requirements.
- Audit, legal-defense, or operational-continuity needs.
- The specific scope of the requested data.
13. Exercise of Data Subject Rights
Data subjects whose personal data is processed through the platform may exercise the rights recognized by applicable law, including, where applicable, rights of access, rectification, deletion, objection, portability, or any other applicable right.
Because the customer company generally acts as controller of the personal data incorporated into the platform, requests to exercise these rights should preferably be addressed to that company.
When Nala directly receives a request related to personal data processed on behalf of a customer company, it will refer the request to the corresponding customer or collaborate with the customer to address it, as applicable and in accordance with applicable law and the contracts entered into between the parties.
Channel to exercise rights: legal@nalarocks.com
14. Processing of Data Relating to Minors
Nala is intended for companies and organizations, not for minors as customers. If a customer company incorporates personal data of minors into the platform, that company will be responsible for ensuring that it has the legal basis enabling such processing and for complying with the obligations established by applicable law.
15. Use of Artificial Intelligence and Advanced Analytics
Nala may offer analytics, assistance, automation, or artificial-intelligence features to support talent, performance, development, succession, reporting, or other related service processes.
These features are intended to support the analysis of available information and decision-making by the customer company. They do not, under any circumstances, replace the professional judgment, human evaluation, or decision-making that corresponds to the customer company in accordance with its internal policies and applicable law.
The customer company is responsible for evaluating the relevance and use of the results generated by these features before making decisions about specific individuals.
Nala does not use customers’ personal data to train general-purpose artificial-intelligence models or third-party models. When artificial-intelligence features are used, the data will be processed only to provide the functionality contracted or requested by the customer. Any use of personal data for training, tuning, or improving models will require the customer’s express and documented authorization and an applicable legal basis.
The specific terms for AI use, providers, models, retention, and exclusions must be documented in the contract, data-processing addendum, AI terms, or equivalent document.
16. Confidentiality
Nala adopts measures intended to ensure the confidentiality of personal data processed through the platform.
Access to such data will be limited to personnel and third parties who need to know it for the provision of the contracted services, compliance with legal obligations, or the exercise of expressly authorized functions, and who are subject to confidentiality obligations and the security measures established by Nala.
Nala will seek to ensure that every person who accesses personal data in the context of providing its services does so only to the extent necessary to perform their duties.
17. Security Incidents
Nala has procedures intended to detect, manage, investigate, and mitigate security incidents that may affect the confidentiality, integrity, or availability of personal data processed through the platform.
If a security incident occurs, Nala will adopt appropriate measures to contain its effects, investigate its causes, mitigate associated risks, and restore, where applicable, the security of the affected systems.
When the nature of the incident so requires, Nala will collaborate with the customer company to facilitate compliance with the notification or communication obligations established by applicable law or the contracts entered into between the parties.
18. Changes to this Policy
Nala may update this Policy to reflect legal, contractual, operational, technological, or service changes. The current version will indicate its last-updated date.
When changes are relevant, Nala will seek to communicate them through reasonable means, such as in-platform notification, email, or other channels defined with the customer.
19. Contact
For inquiries about this Policy, personal-data processing, or the exercise of rights, please contact:
Email: legal@nalarocks.com
Privacy owner: Chief Data Officer (CDO)
Address: 850 New Burton Road, Suite 201, Dover, County of Kent, 19904, United States.
Version updated as of April 3, 2026.
