Adenda de procesamiento de datos

Vigente desde el June 13, 2026 · Versión 1.0

Esta DPA forma parte del acuerdo entre Prospera Client Solutions LLC ("Processor") y el cliente ("Controller") para el uso de ProsperaCRM (el "Service"). Para solicitar una copia contrafirmada, escriba a [email protected].

1. Definiciones

Los términos no definidos aquí tienen el significado que les otorga el GDPR (Reglamento (UE) 2016/679) o las Data Protection Laws aplicables. "Customer Data" significa los Datos Personales enviados al Service por el Controller o sus usuarios autorizados.

2. Objeto y duración

El Processor procesa los Customer Data únicamente para prestar el Service durante la vigencia del Agreement, más cualquier período de devolución o eliminación posterior a la terminación conforme a la Sección 9. Las categorías de Data Subjects incluyen a los empleados, clientes, prospectos, proveedores y demás contactos del Controller cuyos datos este decida ingresar al Service. Las categorías de Datos Personales incluyen datos de identificación (nombre, cargo, correo electrónico, teléfono), datos de contacto comercial, credenciales de cuenta, contenido de comunicaciones, datos de facturación y metadatos de uso. El Processor no solicita datos de categorías especiales (GDPR Art. 9).

3. Funciones

El Controller es el Controller y el Processor es el Processor de los Customer Data. El Controller es el único responsable de la licitud de sus instrucciones y de obtener todos los consentimientos y avisos necesarios de los Data Subjects. El Processor procesa los Customer Data únicamente conforme a las instrucciones documentadas del Controller, incluidas las opciones de configuración que el Controller realice dentro del Service.

4. Obligaciones del Processor

El Processor deberá (a) procesar los Customer Data solo en la medida necesaria para prestar el Service o según lo exija la ley; (b) asegurar que su personal esté sujeto a obligaciones de confidencialidad; (c) implementar las medidas del Anexo I; (d) notificar al Controller si una instrucción infringe las Data Protection Laws; y (e) asistir al Controller en materia de seguridad, notificación de violaciones, DPIA y obligaciones de consulta previa conforme a los GDPR Arts. 32–36.

5. Subprocesadores

El Controller otorga autorización general para los sub-processors enumerados en el Anexo II. El Processor dará un aviso de al menos 30 días antes de agregar o reemplazar un sub-processor, actualizando la lista de sub-processors y enviando el aviso al contacto registrado. El Controller podrá objetar por escrito dentro del plazo de aviso por motivos legítimos de protección de datos.

6. Derechos de los Data Subjects

El Processor asistirá al Controller con medidas técnicas y organizativas adecuadas, en la medida de lo posible, para responder a las solicitudes de Data Subjects conforme a los GDPR Arts. 12–22. Si el Processor recibe una solicitud de un Data Subject dirigida a los Customer Data, la remitirá al Controller sin demora indebida cuando sea lícito hacerlo, y no responderá directamente salvo que se le instruya lo contrario.

7. Seguridad

El Processor implementará las medidas técnicas y organizativas descritas en el Anexo I y las revisará periódicamente. El Processor notificará al Controller con prontitud (dentro de las 72 horas siguientes a tomar conocimiento) de cualquier Personal Data Breach que afecte los Customer Data.

8. Transferencias internacionales

Cuando los Customer Data se procesen fuera del EEA, UK o Switzerland, las partes incorporan por referencia las EU Standard Contractual Clauses (Commission Decision 2021/914, Module Two), la UK IDTA o las SCCs con el UK Addendum, y las adaptaciones reconocidas por el Swiss FDPIC, según corresponda.

9. Devolución o eliminación de datos

Al terminar el Agreement, el Processor, a elección del Controller, eliminará o devolverá todos los Customer Data dentro de 30 días, salvo que la conservación sea exigida por ley o corresponda a ciclos de copia de seguridad de rutina. El Controller podrá exportar los Customer Data mediante la funcionalidad de exportación del producto (CSV / JSON) en cualquier momento durante la vigencia.

10. Auditorías

El Processor pondrá a disposición, ante solicitud escrita razonable no más de una vez cada 12 meses y sujeto a confidencialidad, los informes de auditoría de terceros y las certificaciones más recientes relevantes para el Service. Si estos resultan insuficientes, el Controller podrá realizar una auditoría con al menos 30 días de aviso previo por escrito, en horario laboral, a costa del Controller, y no más de una vez al año, salvo en caso de una Personal Data Breach confirmada.

11. Responsabilidad

La responsabilidad de cada parte conforme a esta DPA está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Agreement.

12. Vigencia y orden de prelación

Esta DPA entra en vigor en la fecha de vigencia del Agreement y continúa hasta lo que ocurra más tarde entre (a) el vencimiento o terminación del Agreement, o (b) la eliminación o devolución de todos los Customer Data conforme a la Sección 9. En caso de conflicto: (1) esta DPA, (2) el Agreement, (3) cualquier Order Form. Las SCCs prevalecen sobre esta DPA únicamente respecto de las transferencias regidas por las SCCs.

Anexo I: Medidas técnicas y organizativas

Hospedaje y red

Los Customer Data se alojan en AWS Lightsail con un sistema operativo reforzado (firewall UFW, fail2ban, sin puerto público de Postgres). TLS 1.2 o superior para todo el tráfico entrante, terminado en Cloudflare y recifrado hacia el origen mediante un Cloudflare Origin Certificate. Se aplica HSTS. Cloudflare WAF y los encabezados de seguridad Helmet (CSP, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) están habilitados.

Control de acceso y autenticación

El acceso a la aplicación requiere una cuenta única y una contraseña que cumpla los requisitos de complejidad; el inicio de sesión tiene límite de intentos. 2FA opcional basada en TOTP (RFC 6238) con códigos de recuperación cifrados con bcrypt. Control de acceso basado en roles con privilegios mínimos por defecto. Contraseñas cifradas con bcrypt (costo ≥ 12). Las sesiones utilizan JWTs de corta duración (15 minutos de acceso, 30 días de renovación) con rotación en cada renovación.

Cifrado

En tránsito: TLS 1.2 o superior en todos los tramos (navegador ↔ Cloudflare, Cloudflare ↔ origen, servidor ↔ Postgres). En reposo: cifrado de disco administrado por AWS para la instancia de Lightsail; credenciales SMTP cifradas con AES-256-GCM en la capa de aplicación; códigos de recuperación cifrados con bcrypt.

Registro, monitoreo y auditoría

Los errores de la aplicación se envían a Sentry con depuración de PII. Registros de acceso HTTP mediante Pino con IDs de solicitud. Registro de auditoría inmutable de solo adición por tenant para eventos sensibles de seguridad (inicio de sesión, cambio de rol, activación o desactivación de 2FA, restablecimiento de contraseña, cambio de facturación).

Copias de seguridad y recuperación

AWS Lightsail conserva instantáneas automatizadas durante al menos siete días. El procedimiento de restauración se prueba al menos anualmente.

Gestión de vulnerabilidades y personal

Dependabot está habilitado en el repositorio tanto para los paquetes del cliente como del servidor. Las imágenes base de los contenedores se reconstruyen en cada despliegue. Todo el personal con acceso a los Customer Data está sujeto a obligaciones de confidencialidad por escrito. El acceso se otorga mediante cuentas individuales; las credenciales compartidas están prohibidas.

Respuesta a incidentes

Runbook documentado para incidentes de seguridad; compromiso de notificación de violaciones dentro de las 72 horas.

Anexo II: Sub-processors autorizados

Lista actual de sub-processors:

Sub-processorFinalidadUbicaciónMecanismo de transferencia
Amazon Web Services, Inc. (Lightsail)Hospedaje de la aplicación y la base de datosUnited StatesEU SCCs Module 2
Cloudflare, Inc.CDN, WAF, terminación TLS, DNSAnycast globalEU SCCs Module 2
Stripe, Inc.Facturación de suscripciones y procesamiento de pagosUnited StatesEU SCCs Module 2
Functional Software, Inc. d/b/a SentryMonitoreo de errores de la aplicación (con depuración de PII)United StatesEU SCCs Module 2

Contacto

Preguntas sobre esta DPA o para solicitar una copia contrafirmada: [email protected]

¿Listo para conocer Prospera Client Solutions?