Adenda de Procesamiento de Datos

Vigente desde el 2 de octubre de 2026

Los términos bajo los cuales Conferus trata datos personales en nombre de las organizaciones que lo usan.

Esta versión en español se ofrece para su comodidad; si difiere de la versión en inglés, prevalece la versión en inglés.

1. Partes y alcance

Esta Adenda de Procesamiento de Datos ("DPA") forma parte del Acuerdo del Representante de la Organización y Política de Uso Aceptable (el "Acuerdo") entre Night Raven Enterprises LLC, una sociedad de responsabilidad limitada de Nuevo México que opera como Conferus ("Conferus"), y la organización que la acepta (la "Organización"). Se aplica a los datos personales que Conferus trata en nombre de la Organización al prestar el Servicio ("Datos Personales de la Organización"). Los términos no definidos aquí tienen el significado que les da el Acuerdo o la ley de protección de datos aplicable.

2. Roles

La Organización es la responsable del tratamiento (o "negocio") de los Datos Personales de la Organización y Conferus es su encargado del tratamiento (o "proveedor de servicios"). La Organización es responsable de contar con una base legal y con los avisos y consentimientos necesarios para recopilar los Datos Personales de la Organización y para que Conferus los trate.

3. Tratamiento según instrucciones

Conferus tratará los Datos Personales de la Organización únicamente para prestar el Servicio y según las instrucciones documentadas de la Organización. El Acuerdo, esta DPA y el uso y la configuración del Servicio por parte de la Organización constituyen sus instrucciones completas. Conferus informará a la Organización si considera que una instrucción infringe la ley aplicable, salvo que la ley lo prohíba.

Conferus no venderá ni compartirá los Datos Personales de la Organización, ni los conservará, usará o divulgará para ningún fin distinto de prestar el Servicio (o fuera de la relación comercial directa con la Organización), ni los combinará con datos personales de otras fuentes, salvo lo que requiera el Servicio y permita la ley.

4. Confidencialidad

Conferus se asegurará de que toda persona que autorice a tratar Datos Personales de la Organización esté sujeta a un deber de confidencialidad y acceda a ellos solo en la medida necesaria para prestar, dar soporte o proteger el Servicio.

5. Seguridad

Conferus implementará y mantendrá medidas técnicas y organizativas adecuadas para proteger los Datos Personales de la Organización, incluidas las del Anexo 2. Conferus podrá actualizar estas medidas siempre que no se reduzca el nivel general de protección.

6. Subencargados

La Organización autoriza a Conferus a contratar a los subencargados indicados en la página de Subencargados de Conferus (conferus.net/legal/subprocessors). Conferus obligará a cada subencargado mediante un acuerdo escrito con obligaciones de protección de datos no menos protectoras que esta DPA, y sigue siendo responsable del desempeño de sus subencargados.

Conferus notificará a la Organización por correo electrónico al menos 30 días antes de que un nuevo subencargado comience a tratar Datos Personales de la Organización. La Organización podrá oponerse por motivos razonables de protección de datos dentro de ese plazo; las partes analizarán la objeción de buena fe y, si no puede resolverse, la Organización podrá cancelar el Servicio afectado sin penalidad.

7. Solicitudes de las personas

La mayoría de las solicitudes pueden atenderse directamente en el Servicio: la Organización puede ver, corregir y exportar fichas de miembros, y eliminarlas o archivarlas. Teniendo en cuenta la naturaleza del tratamiento, Conferus ayudará a la Organización a responder las solicitudes de las personas que ejerzan sus derechos. Si Conferus recibe una solicitud directamente, remitirá a la persona a la Organización y no responderá por sí misma salvo para confirmar la remisión, a menos que la ley disponga lo contrario.

8. Brechas de datos personales

Conferus notificará a la Organización sin demora indebida y, en todo caso, dentro de las 72 horas siguientes a tener conocimiento de una violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales de la Organización, o su divulgación o acceso no autorizados. La notificación describirá, en la medida en que se conozca, la naturaleza de la brecha, los datos y las personas afectados, sus consecuencias probables y las medidas adoptadas o propuestas, y Conferus la actualizará a medida que sepa más. Conferus ayudará razonablemente a la Organización a cumplir sus propias obligaciones de notificación. La notificación no constituye una admisión de culpa.

9. Evaluaciones y consultas

Conferus proporcionará la información razonable que la Organización necesite para realizar evaluaciones de impacto relativas a la protección de datos y cualquier consulta previa con las autoridades de control sobre el Servicio.

10. Devolución y eliminación

Mientras su suscripción esté activa, la Organización puede exportar sus fichas de miembros y su diario contable desde el Servicio, y puede pedir a Conferus una copia completa de sus datos. Cuando la suscripción termina, Conferus conserva los Datos Personales de la Organización durante 90 días para que la Organización pueda reactivarla o pedir sus datos, y luego los elimina, salvo que la ley exija a Conferus conservarlos. Las copias en respaldos se eliminan a medida que los respaldos vencen. La Organización puede pedir una eliminación anticipada escribiendo a privacy@conferus.net.

11. Auditorías

Conferus pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de esta DPA, incluida su documentación de seguridad y respuestas a cuestionarios de seguridad razonables (security@conferus.net). Si esa información no basta para cumplir un requisito legal, la Organización podrá auditar el cumplimiento de Conferus, a su costo, no más de una vez al año, con al menos 30 días de aviso por escrito, en horario laboral, de forma que no interrumpa el Servicio ni comprometa los datos de otros clientes, y sujeto a confidencialidad.

12. Transferencias internacionales

Conferus y sus subencargados tratan los Datos Personales de la Organización en los Estados Unidos. Cuando la ley aplicable a la Organización restrinja dichas transferencias (por ejemplo, el GDPR), las partes acuerdan que las cláusulas contractuales tipo aplicables aprobadas para ese fin se incorporan por referencia, con la Organización como exportadora de datos y Conferus como importadora de datos, y los detalles del tratamiento del Anexo 1.

13. Responsabilidad, vigencia y prelación

La responsabilidad de cada parte conforme a esta DPA está sujeta a las limitaciones de responsabilidad del Acuerdo. Esta DPA estará vigente mientras Conferus trate Datos Personales de la Organización. Si esta DPA contradice el Acuerdo en materia de protección de datos, prevalece esta DPA. La versión en inglés prevalece sobre cualquier traducción. Las notificaciones conforme a esta DPA se envían a legal@conferus.net.

Anexo 1 — Detalles del tratamiento

  • Objeto y duración: prestar el Servicio durante la vigencia del Acuerdo y el período de conservación de la Sección 10.
  • Naturaleza y finalidad: guardar, organizar, mostrar, transmitir (incluido el envío de correos en nombre de la Organización), analizar y eliminar datos para ofrecer funciones de membresía, cuotas, eventos, donaciones, comunicaciones y contabilidad.
  • Categorías de personas: miembros, posibles miembros, donantes, invitados a eventos, contactos y contratistas de la Organización, y sus usuarios del personal.
  • Categorías de datos personales: nombres; datos de contacto (correo, teléfono, dirección postal) y preferencias de contacto; fotos; números, niveles y estado de membresía; registros de cuotas, pagos, donaciones y eventos; comunicaciones enviadas mediante el Servicio; de los contratistas, los últimos cuatro dígitos del número de contribuyente.
  • Categorías especiales: el Servicio no requiere ninguna. La pertenencia a algunas organizaciones (por ejemplo, una organización religiosa o sindical) puede revelar por sí misma ese tipo de información; la Organización es responsable de su base legal.

Anexo 2 — Medidas técnicas y organizativas

  • Cifrado de los datos en tránsito (TLS) y en reposo por el proveedor de alojamiento.
  • Separación de los datos de cada organización mediante reglas de seguridad por fila aplicadas en la base de datos.
  • Acceso basado en roles para el personal de cada organización, con permisos fijados por sus administradores.
  • Contraseñas guardadas solo como hashes con sal; límites de intentos de inicio de sesión y bloqueo de la cuenta tras intentos fallidos repetidos.
  • Límites de uso en formularios públicos y acciones sensibles.
  • Un historial de solo adición de los cambios financieros, y un registro de auditoría de las acciones de los administradores de la plataforma.
  • Cierre mensual que bloquea los registros financieros de los períodos cerrados.
  • Números de tarjetas y cuentas bancarias manejados solo por Stripe, nunca guardados por Conferus.
  • Revisión automatizada de correos masivos y contenido público, y análisis de enlaces, para prevenir abusos.
  • Monitoreo de errores y alertas.
  • Respaldos administrados de la base de datos por el proveedor de alojamiento.
  • Acceso a los sistemas de producción limitado al personal autorizado.

Anexo 3 — Subencargados

La lista vigente de subencargados, su finalidad y ubicación se publica en conferus.net/legal/subprocessors y forma parte de esta DPA.

¿Preguntas? Escriba a legal@conferus.net.