Acuerdo de Tratamiento de Datos

Fecha de entrada en vigor: 9 de octubre de 2026

Traducción de cortesía. En caso de discrepancia, prevalece la versión en inglés.

Este Acuerdo de Tratamiento de Datos ("DPA") forma parte de los Términos de Servicio entre Sapiura Systems LLC, una sociedad de responsabilidad limitada de Wyoming que opera como Pronvi ("Proveedor"), y el cliente que los acepta ("Cliente"). Si este DPA contradice los Términos, prevalece este DPA en materia de protección de datos. Si se aplican las Cláusulas Contractuales Tipo y contradicen este DPA, prevalecen las Cláusulas Contractuales Tipo.

1. Definiciones

Términos como "responsable", "encargado", "datos personales", "tratamiento", "interesado", "violación de la seguridad de los datos personales", "business", "service provider", "vender" y "compartir" tienen el significado que les dan las Leyes de Protección de Datos Aplicables. "Leyes de Protección de Datos Aplicables": todas las leyes aplicables al tratamiento de los Datos Personales del Cliente, incluidos el RGPD de la UE, el RGPD del Reino Unido, la ley suiza FADP, la California Consumer Privacy Act y sus modificaciones (CCPA) y otras leyes estatales de privacidad de EE. UU. "Datos Personales del Cliente": los datos personales incluidos en los Datos del Cliente que el Proveedor trata por cuenta del Cliente. "Subencargado": cualquier tercero que el Proveedor contrate para tratar Datos Personales del Cliente.

2. Roles

2.1 El Cliente es el responsable (o "business") de los Datos Personales del Cliente, y el Proveedor es su encargado (o "service provider").

2.2 Cuando el propio Cliente trate Datos Personales del Cliente por cuenta de otro responsable (por ejemplo, sus propios clientes), el Cliente es encargado y el Proveedor es su subencargado. El Cliente confirma que tiene autorización de ese responsable para designar al Proveedor.

3. Instrucciones y obligaciones del Cliente

3.1 El Proveedor trata los Datos Personales del Cliente solo según las instrucciones documentadas del Cliente. El Acuerdo, la configuración y el uso que el Cliente haga de la Plataforma y cualquier instrucción escrita acordada por las partes constituyen las instrucciones completas del Cliente. El Cliente autoriza al Proveedor y a sus Subencargados a anonimizar o agregar datos y a ofrecer funciones de IA como parte de los Servicios.

3.2 El Proveedor informará al Cliente si considera que una instrucción infringe las Leyes de Protección de Datos Aplicables.

3.3 El Cliente es responsable de: la licitud del tratamiento; dar todos los avisos y obtener todos los consentimientos necesarios; la exactitud de los Datos Personales del Cliente; atender las solicitudes de los interesados; fijar los plazos de conservación; y realizar las notificaciones de brechas que le correspondan. El Cliente no subirá categorías especiales de datos, datos de salud, datos de tarjetas de pago ni números de documentos de identidad, salvo acuerdo expreso por escrito.

4. Detalles del tratamiento

ElementoDescripción
ObjetoPrestación de la Plataforma y los Servicios según el Acuerdo
Naturaleza y finalidadAlojar, almacenar, organizar, enviar comunicaciones, automatizar procesos de marketing y ventas, analítica, soporte y funciones de IA, según la configuración del Cliente
InteresadosClientes, clientes potenciales, contactos, visitantes de la web, empleados y usuarios del Cliente
Categorías de datosDatos de contacto, contenido de comunicaciones, datos de citas y transacciones, respuestas a formularios, datos de uso y dispositivo, y cualquier otro dato que el Cliente decida subir
Categorías especialesNinguna, salvo acuerdo por escrito
DuraciónDurante la vigencia del Acuerdo y hasta su eliminación según la Sección 10
FrecuenciaContinua

5. Confidencialidad y seguridad

5.1 El Proveedor garantiza que las personas autorizadas a acceder a los Datos Personales del Cliente están sujetas a confidencialidad y solo acceden en la medida necesaria.

5.2 El Proveedor aplica, directamente y a través de sus Subencargados, medidas técnicas y organizativas adecuadas, que pueden actualizarse con el tiempo siempre que no se reduzca de forma importante la protección global, como: cifrado en tránsito (TLS 1.2 o superior) y en reposo (AES-256); controles de acceso por roles; opción de autenticación en dos pasos; registros y monitorización; copias de seguridad; análisis de vulnerabilidades y pruebas de penetración periódicas; y gestión de parches.

6. Subencargados

6.1 El Cliente otorga al Proveedor una autorización general para contratar Subencargados, incluido su proveedor tecnológico de la plataforma y los subencargados de este (alojamiento, comunicaciones, correo, pagos e IA). El Cliente puede solicitar la lista actualizada en hola@pronvi.com; dicha lista es confidencial.

6.2 El Proveedor avisará al Cliente de nuevos Subencargados al menos 10 días antes de que empiecen a tratar Datos Personales del Cliente, o tan pronto como reciba el aviso de su proveedor tecnológico si esto ocurre después. El Cliente podrá oponerse por escrito en los 10 días siguientes al aviso, por motivos razonables de protección de datos. Las partes lo hablarán de buena fe. Si no se encuentra solución, el Cliente podrá terminar los Servicios afectados y recibir el reembolso de las tarifas prepagadas del periodo no usado, como único remedio.

6.3 El Proveedor impone a cada Subencargado obligaciones de protección de datos que ofrecen al menos el mismo nivel de protección que este DPA, y sigue siendo responsable de su cumplimiento según exijan las Leyes de Protección de Datos Aplicables.

7. Solicitudes de los interesados

El Proveedor reenviará con prontitud al Cliente cualquier solicitud que reciba de un interesado sobre Datos Personales del Cliente y no responderá salvo por instrucción del Cliente o por exigencia legal. Teniendo en cuenta la naturaleza del tratamiento, el Proveedor ayudará al Cliente a atender esas solicitudes, principalmente mediante las funciones de autoservicio de la Plataforma.

8. Violaciones de la seguridad de los datos personales

8.1 El Proveedor notificará al Cliente sin dilación indebida, y en todo caso en un plazo de 72 horas, tras tener conocimiento de una violación de la seguridad que afecte a Datos Personales del Cliente. Cuando la violación ocurra en un Subencargado, el Proveedor tiene conocimiento cuando el Subencargado se lo notifica.

8.2 La notificación describirá, en la medida en que se conozca, la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. El Proveedor la completará a medida que disponga de más información.

8.3 El Proveedor tomará medidas razonables para contener y remediar la violación y ayudará razonablemente al Cliente con las notificaciones que este deba hacer. Una notificación no supone admitir culpa.

9. Asistencia, registros y auditorías

9.1 El Proveedor facilitará al Cliente información y asistencia razonables para evaluaciones de impacto y consultas previas, limitadas al tratamiento que realiza el Proveedor.

9.2 Previa solicitud por escrito, no más de una vez al año (salvo exigencia de un regulador o tras una violación de seguridad), el Proveedor pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluida la documentación de seguridad y las certificaciones de los Subencargados. Si esa información no basta, el Cliente podrá realizar una auditoría, incluso en remoto, con 30 días de aviso, en horario laboral, bajo confidencialidad y a su costa, incluido el tiempo razonable del Proveedor según sus tarifas estándar.

10. Eliminación y devolución

Tras la finalización del Acuerdo, el Cliente podrá exportar los Datos Personales del Cliente durante 30 días. Pasado ese plazo, el Proveedor los eliminará, e indicará a sus Subencargados que los eliminen, en un plazo de 90 días, salvo que la ley exija conservarlos. Los datos en copias de seguridad se aislarán y se eliminarán en los ciclos habituales.

11. Transferencias internacionales

11.1 Los Datos Personales del Cliente pueden tratarse en Estados Unidos y otros países donde operen el Proveedor o sus Subencargados.

11.2 Para transferencias de datos personales protegidos por el RGPD desde el EEE a países sin decisión de adecuación, las partes incorporan las Cláusulas Contractuales Tipo adoptadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión: Módulo Dos (de responsable a encargado) cuando el Cliente sea responsable, y Módulo Tres (de encargado a encargado) cuando el Cliente sea encargado. Para esas cláusulas: se aplica la Cláusula 7 (cláusula de adhesión); según la Cláusula 9(a), se aplica la Opción 2 (autorización general) con el plazo de aviso de la Sección 6.2; no se aplica el texto opcional de la Cláusula 11; las Cláusulas 17 y 18 eligen la ley y los tribunales de Irlanda; el Anexo I es la Sección 4 de este DPA y el Anexo II es la Sección 5.2. Cuando un Subencargado esté certificado en el Marco de Privacidad de Datos UE–EE. UU., también podrá aplicarse dicho marco.

11.3 Para transferencias desde el Reino Unido, se aplica a las cláusulas anteriores el Addendum de Transferencia Internacional de Datos del Reino Unido. Para transferencias desde Suiza, las cláusulas se aplican con las referencias adaptadas a la FADP suiza y la autoridad competente es el FDPIC suizo.

12. Leyes estatales de privacidad de EE. UU.

Cuando el Proveedor trate Datos Personales del Cliente sujetos a la CCPA o a leyes estatales similares de EE. UU., actuará como "service provider" o encargado y no: (a) venderá ni compartirá Datos Personales del Cliente; (b) los conservará, usará ni divulgará para ningún fin distinto de prestar los Servicios o de lo permitido por la ley; (c) los conservará, usará ni divulgará fuera de la relación comercial directa con el Cliente; ni (d) los combinará con datos personales de otras fuentes, salvo lo permitido por la ley. El Proveedor avisará al Cliente si deja de poder cumplir estas obligaciones, y el Cliente podrá tomar medidas razonables para detener el uso no autorizado. El Proveedor certifica que entiende estas restricciones y las cumplirá.

13. Responsabilidad y vigencia

13.1 La responsabilidad de cada parte según este DPA está sujeta a las exclusiones y límites de responsabilidad de los Términos, salvo cuando las Leyes de Protección de Datos Aplicables no lo permitan. Todas las reclamaciones según este DPA y los Términos en conjunto están sujetas a un único límite global, que este DPA no aumenta.

13.2 Este DPA estará vigente mientras el Proveedor trate Datos Personales del Cliente. El Proveedor podrá actualizarlo para reflejar cambios legales o en las condiciones de sus Subencargados, con 14 días de aviso para los cambios importantes.

13.3 El Cliente indemnizará al Proveedor por cualquier multa, reclamación, daño y coste derivados de las instrucciones del Cliente, de tratar Datos Personales del Cliente sin base legal, aviso o consentimiento exigidos, o del incumplimiento por el Cliente de este DPA o de las Leyes de Protección de Datos Aplicables.

13.4 El Proveedor no es responsable del tratamiento que realice el propio Cliente ni del que realicen los servicios de terceros que el Cliente decida activar.

14. Contacto

Contacto de protección de datos del Proveedor: hola@pronvi.com, 7345 W Sand Lake Rd, Ste 210, Office 3330, Orlando, FL 32819, USA. Contacto de protección de datos del Cliente: el indicado en su cuenta.