Anexo de Procesamiento de Datos
Qué cubre el DPA
El DPA de Convo regula cómo Convo procesa datos personales en nombre de un cliente institucional (un «Responsable del tratamiento» según el RGPD, una «Empresa» según la CCPA) cuando ese cliente usa la plataforma Convo para publicar visitas y recibir analíticas de visitantes. Complementa nuestros Términos de Servicio estándar e incorpora las Cláusulas Contractuales Tipo de la UE (2021/914) y el Anexo de Transferencia Internacional de Datos del Reino Unido cuando proceda.
Términos clave en lenguaje sencillo
Qué procesa Convo. Materiales de referencia subidos por el personal institucional; datos de la cuenta del personal (dirección de correo y metadatos de autenticación) para el portal de administración; datos de la cuenta del visitante (dirección de correo y metadatos de autenticación) para la app del visitante; datos de interacción del visitante (inicios de visita, paradas reproducidas, preguntas hechas, idioma seleccionado) vinculados a una sesión del visitante.
Qué no procesa Convo. Contraseñas de los visitantes o del personal (el inicio de sesión usa códigos de un solo uso por correo, no contraseñas), nombres, números de teléfono, direcciones postales ni datos de tarjetas de pago (los datos de pago los gestiona directamente Stripe).
Retención. Los materiales de referencia se conservan durante la vigencia de la suscripción más treinta días. Los registros de interacción de los visitantes y los registros de cuentas de los visitantes se conservan durante la vigencia de la suscripción de la institución; los periodos de retención específicos para los datos de los visitantes pueden configurarse en el formulario de pedido de la institución.
Subprocesadores. Consulte la página de seguridad y subprocesadores en vivo. Los cambios sustanciales se notifican por correo electrónico al contacto de facturación de la institución con antelación, normalmente al menos 30 días antes de que el cambio entre en vigor.
Región. Todo el procesamiento ocurre hoy en Estados Unidos (Vercel y Supabase US-East). El alojamiento en la región de la UE está en la hoja de ruta; las instituciones cuyos equipos legales requieran procesamiento en la región de la UE deberían plantearlo durante las compras para que podamos confirmar los plazos. Las transferencias a Estados Unidos se rigen por las Cláusulas Contractuales Tipo de la UE (y el Anexo de Transferencia Internacional de Datos del Reino Unido cuando proceda).
Solicitudes de los interesados. Convo asiste a la institución para responder a las solicitudes de acceso, rectificación, eliminación y portabilidad de los interesados. La institución sigue siendo el responsable del tratamiento y el principal punto de contacto para esas solicitudes.
Incidentes de seguridad. Convo notifica al contacto designado de la institución dentro de las 72 horas siguientes a tener conocimiento de una violación de datos personales que afecte a los datos de esa institución, con la información requerida por el Artículo 33 del RGPD.
Cómo firmar el DPA
Escriba a legal@convo.app con el nombre de la entidad legal de su institución y el país en el que opera. Le enviaremos el DPA actual en PDF (o Word, si su oficina lo prefiere) y un enlace de DocuSign. Si su equipo necesita hacer modificaciones, por lo general aceptamos cambios razonables y respondemos con prontitud.
Dónde encaja esto en el contrato
El DPA se incorpora por referencia a los Términos de Servicio de Convo y a cualquier Formulario de Pedido institucional. En caso de conflicto entre el DPA y los Términos de Servicio respecto al procesamiento de datos personales, prevalece el DPA.