Adenda de procesamiento de datos
Vigente desde el June 13, 2026 · Versión 1.0
1. Definiciones
Los términos no definidos aquí tienen el significado que les otorga el GDPR (Reglamento (UE) 2016/679) o las Data Protection Laws aplicables. "Customer Data" significa los Datos Personales enviados al Service por el Controller o sus usuarios autorizados.
2. Objeto y duración
El Processor procesa los Customer Data únicamente para prestar el Service durante la vigencia del Agreement, más cualquier período de devolución o eliminación posterior a la terminación conforme a la Sección 9. Las categorías de Data Subjects incluyen a los empleados, clientes, prospectos, proveedores y demás contactos del Controller cuyos datos este decida ingresar al Service. Las categorías de Datos Personales incluyen datos de identificación (nombre, cargo, correo electrónico, teléfono), datos de contacto comercial, credenciales de cuenta, contenido de comunicaciones, datos de facturación y metadatos de uso. El Processor no solicita datos de categorías especiales (GDPR Art. 9).
3. Funciones
El Controller es el Controller y el Processor es el Processor de los Customer Data. El Controller es el único responsable de la licitud de sus instrucciones y de obtener todos los consentimientos y avisos necesarios de los Data Subjects. El Processor procesa los Customer Data únicamente conforme a las instrucciones documentadas del Controller, incluidas las opciones de configuración que el Controller realice dentro del Service.
4. Obligaciones del Processor
El Processor deberá (a) procesar los Customer Data solo en la medida necesaria para prestar el Service o según lo exija la ley; (b) asegurar que su personal esté sujeto a obligaciones de confidencialidad; (c) implementar las medidas del Anexo I; (d) notificar al Controller si una instrucción infringe las Data Protection Laws; y (e) asistir al Controller en materia de seguridad, notificación de violaciones, DPIA y obligaciones de consulta previa conforme a los GDPR Arts. 32–36.
5. Subprocesadores
El Controller otorga autorización general para los sub-processors enumerados en el Anexo II. El Processor dará un aviso de al menos 30 días antes de agregar o reemplazar un sub-processor, actualizando la lista de sub-processors y enviando el aviso al contacto registrado. El Controller podrá objetar por escrito dentro del plazo de aviso por motivos legítimos de protección de datos.
6. Derechos de los Data Subjects
El Processor asistirá al Controller con medidas técnicas y organizativas adecuadas, en la medida de lo posible, para responder a las solicitudes de Data Subjects conforme a los GDPR Arts. 12–22. Si el Processor recibe una solicitud de un Data Subject dirigida a los Customer Data, la remitirá al Controller sin demora indebida cuando sea lícito hacerlo, y no responderá directamente salvo que se le instruya lo contrario.
7. Seguridad
El Processor implementará las medidas técnicas y organizativas descritas en el Anexo I y las revisará periódicamente. El Processor notificará al Controller con prontitud (dentro de las 72 horas siguientes a tomar conocimiento) de cualquier Personal Data Breach que afecte los Customer Data.
8. Transferencias internacionales
Cuando los Customer Data se procesen fuera del EEA, UK o Switzerland, las partes incorporan por referencia las EU Standard Contractual Clauses (Commission Decision 2021/914, Module Two), la UK IDTA o las SCCs con el UK Addendum, y las adaptaciones reconocidas por el Swiss FDPIC, según corresponda.
9. Devolución o eliminación de datos
Al terminar el Agreement, el Processor, a elección del Controller, eliminará o devolverá todos los Customer Data dentro de 30 días, salvo que la conservación sea exigida por ley o corresponda a ciclos de copia de seguridad de rutina. El Controller podrá exportar los Customer Data mediante la funcionalidad de exportación del producto (CSV / JSON) en cualquier momento durante la vigencia.
10. Auditorías
El Processor pondrá a disposición, ante solicitud escrita razonable no más de una vez cada 12 meses y sujeto a confidencialidad, los informes de auditoría de terceros y las certificaciones más recientes relevantes para el Service. Si estos resultan insuficientes, el Controller podrá realizar una auditoría con al menos 30 días de aviso previo por escrito, en horario laboral, a costa del Controller, y no más de una vez al año, salvo en caso de una Personal Data Breach confirmada.
11. Responsabilidad
La responsabilidad de cada parte conforme a esta DPA está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Agreement.
12. Vigencia y orden de prelación
Esta DPA entra en vigor en la fecha de vigencia del Agreement y continúa hasta lo que ocurra más tarde entre (a) el vencimiento o terminación del Agreement, o (b) la eliminación o devolución de todos los Customer Data conforme a la Sección 9. En caso de conflicto: (1) esta DPA, (2) el Agreement, (3) cualquier Order Form. Las SCCs prevalecen sobre esta DPA únicamente respecto de las transferencias regidas por las SCCs.
Anexo I: Medidas técnicas y organizativas
Hospedaje y red
Los Customer Data se alojan en AWS Lightsail con un sistema operativo reforzado (firewall UFW, fail2ban, sin puerto público de Postgres). TLS 1.2 o superior para todo el tráfico entrante, terminado en Cloudflare y recifrado hacia el origen mediante un Cloudflare Origin Certificate. Se aplica HSTS. Cloudflare WAF y los encabezados de seguridad Helmet (CSP, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) están habilitados.
Control de acceso y autenticación
El acceso a la aplicación requiere una cuenta única y una contraseña que cumpla los requisitos de complejidad; el inicio de sesión tiene límite de intentos. 2FA opcional basada en TOTP (RFC 6238) con códigos de recuperación cifrados con bcrypt. Control de acceso basado en roles con privilegios mínimos por defecto. Contraseñas cifradas con bcrypt (costo ≥ 12). Las sesiones utilizan JWTs de corta duración (15 minutos de acceso, 30 días de renovación) con rotación en cada renovación.
Cifrado
En tránsito: TLS 1.2 o superior en todos los tramos (navegador ↔ Cloudflare, Cloudflare ↔ origen, servidor ↔ Postgres). En reposo: cifrado de disco administrado por AWS para la instancia de Lightsail; credenciales SMTP cifradas con AES-256-GCM en la capa de aplicación; códigos de recuperación cifrados con bcrypt.
Registro, monitoreo y auditoría
Los errores de la aplicación se envían a Sentry con depuración de PII. Registros de acceso HTTP mediante Pino con IDs de solicitud. Registro de auditoría inmutable de solo adición por tenant para eventos sensibles de seguridad (inicio de sesión, cambio de rol, activación o desactivación de 2FA, restablecimiento de contraseña, cambio de facturación).
Copias de seguridad y recuperación
AWS Lightsail conserva instantáneas automatizadas durante al menos siete días. El procedimiento de restauración se prueba al menos anualmente.
Gestión de vulnerabilidades y personal
Dependabot está habilitado en el repositorio tanto para los paquetes del cliente como del servidor. Las imágenes base de los contenedores se reconstruyen en cada despliegue. Todo el personal con acceso a los Customer Data está sujeto a obligaciones de confidencialidad por escrito. El acceso se otorga mediante cuentas individuales; las credenciales compartidas están prohibidas.
Respuesta a incidentes
Runbook documentado para incidentes de seguridad; compromiso de notificación de violaciones dentro de las 72 horas.
Anexo II: Sub-processors autorizados
Lista actual de sub-processors:
| Sub-processor | Finalidad | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| Amazon Web Services, Inc. (Lightsail) | Hospedaje de la aplicación y la base de datos | United States | EU SCCs Module 2 |
| Cloudflare, Inc. | CDN, WAF, terminación TLS, DNS | Anycast global | EU SCCs Module 2 |
| Stripe, Inc. | Facturación de suscripciones y procesamiento de pagos | United States | EU SCCs Module 2 |
| Functional Software, Inc. d/b/a Sentry | Monitoreo de errores de la aplicación (con depuración de PII) | United States | EU SCCs Module 2 |
Contacto
Preguntas sobre esta DPA o para solicitar una copia contrafirmada: [email protected]

