Venfly ← Volver al inicio

Acuerdo de Procesamiento de Datos (DPA)

Última actualización: 27 de mayo de 2026  |  Versión: 1.0

Tabla de contenidos

  1. 1. Identificación de las Partes
  2. 2. Definiciones
  3. 3. Objeto y Ámbito de Aplicación
  4. 4. Roles y Responsabilidades
  5. 5. Naturaleza y Finalidad del Tratamiento
  6. 6. Tipos de Datos Personales Tratados
  7. 7. Categorías de Titulares
  8. 8. Duración del Tratamiento
  9. 9. Obligaciones del Encargado (Venfly)
  10. 10. Sub-encargados
  11. 11. Notificación de Cambios en Sub-encargados
  12. 12. Transferencia Internacional de Datos
  13. 13. Medidas de Seguridad Técnicas y Organizativas
  14. 14. Derechos del Titular
  15. 15. Notificación de Brechas de Seguridad
  16. 16. Auditoría
  17. 17. Confidencialidad
  18. 18. Devolución o Eliminación de Datos al Final del Contrato
  19. 19. Limitación de Responsabilidad
  20. 20. Prohibición de Datos Sensibles
  21. 21. Cumplimiento con Leyes Aplicables
  22. 22. Modificaciones al DPA
  23. 23. Resolución de Disputas
  24. 24. Anexos

Versión 1.0 — Vigente desde: 27 de mayo de 2026 Última actualización: 27 de mayo de 2026


1. Identificación de las Partes

El presente Acuerdo de Procesamiento de Datos (en adelante, el "DPA") se celebra entre:

EL ENCARGADO DEL TRATAMIENTO / PROCESADOR (en adelante, "Venfly"): - Titular: Bryan Linares, persona individual, Pequeño Contribuyente - Jurisdicción: República de Guatemala - NIT: Disponible bajo solicitud - Domicilio fiscal: Disponible bajo solicitud, Guatemala - Dominio: venfly.io - Correo de contacto general: contacto@venfly.io - Correo del Oficial de Privacidad (DPO funcional): contacto@venfly.io - Correo para notificación de incidentes: contacto@venfly.io

Y

EL RESPONSABLE DEL TRATAMIENTO / CONTROLADOR (en adelante, el "Cliente"): - Persona física o jurídica identificada en el Contrato Principal de Servicios suscrito con Venfly y/o en el Anexo III del presente DPA.

En lo sucesivo, denominadas conjuntamente como las "Partes".

Este DPA forma parte integrante e inseparable del Contrato Principal y, en caso de conflicto respecto a materia de protección de datos, prevalecerá este DPA.


2. Definiciones

Para efectos del presente DPA, se entenderán los siguientes términos conforme a las definiciones de las leyes aplicables (GDPR, LGPD, LFPDPPP, Ley 1581 de Colombia y normativa guatemalteca):


3. Objeto y Ámbito de Aplicación

El objeto de este DPA es establecer los términos y condiciones bajo los cuales Venfly, en su calidad de Encargado del Tratamiento, tratará los Datos Personales que el Cliente, en su calidad de Responsable del Tratamiento, ponga a disposición a través de la Plataforma.


4. Roles y Responsabilidades

4.1 Del Cliente (Responsable)

El Cliente es y será en todo momento el único Responsable del Tratamiento. Le corresponde: - Determinar finalidades y medios del Tratamiento. - Obtener el consentimiento informado, expreso e inequívoco de los Titulares cuando corresponda. - Informar a los Titulares conforme a los deberes de información de cada jurisdicción. - Atender en primera instancia las solicitudes ARCO/derechos del Titular. - Garantizar la licitud, exactitud y actualización de los Datos cargados. - Cumplir con la normativa sectorial que le sea aplicable.

4.2 De Venfly (Encargado)

Venfly tratará los Datos Personales únicamente conforme a las Instrucciones Documentadas del Cliente. No existe corresponsabilidad ni co-control implícito entre las Partes. Venfly actúa exclusivamente como Encargado.


5. Naturaleza y Finalidad del Tratamiento

Naturaleza: prestación de servicios SaaS de CRM multicanal, incluyendo almacenamiento, envío y recepción de mensajes, gestión de contactos, automatizaciones, reportes y analítica funcional.

Finalidad: habilitar al Cliente la administración de sus comunicaciones comerciales con sus propios clientes y prospectos.


6. Tipos de Datos Personales Tratados

Los tipos de Datos Personales tratados se detallan en el Anexo III, el cual deberá ser complementado por el Cliente al momento de la contratación.


7. Categorías de Titulares

Detalladas en el Anexo III. Incluyen de forma enunciativa: clientes finales del Cliente, prospectos comerciales, contactos comerciales B2B, empleados o representantes del Cliente.


8. Duración del Tratamiento

Durante toda la vigencia del Contrato Principal, más un período de gracia post-terminación de treinta (30) días corridos.


9. Obligaciones del Encargado (Venfly)

Venfly se obliga a:

a) Tratar los Datos únicamente conforme a las Instrucciones Documentadas del Cliente. b) Garantizar que el personal autorizado esté sujeto a deber de confidencialidad contractual. c) Implementar las medidas técnicas y organizativas descritas en el Anexo II. d) Asistir razonablemente al Cliente en cumplimiento de obligaciones de seguridad, notificación de brechas, evaluación de impacto y consulta previa cuando proceda. e) Cooperar con autoridades de control competentes cuando legalmente sea requerido. f) Mantener un registro de actividades de Tratamiento. g) No usar los Datos para fines propios distintos a la prestación del Servicio, salvo datos agregados, anonimizados e irreversibles para mejora del Servicio. h) Informar al Cliente si una instrucción infringe la normativa aplicable.


10. Sub-encargados

El Cliente otorga autorización general a Venfly para contratar Sub-encargados necesarios. Los actuales se detallan en el Anexo I.

Venfly garantiza que cada Sub-encargado: - Está vinculado contractualmente por obligaciones equivalentes a este DPA. - Implementa medidas técnicas y organizativas apropiadas. - En caso de transferencia internacional, está cubierto por mecanismos válidos (SCC u otros).

Venfly responde frente al Cliente por el cumplimiento de los Sub-encargados en materia de protección de datos.


11. Notificación de Cambios en Sub-encargados

Venfly notificará al Cliente, con al menos treinta (30) días corridos de anticipación, cualquier incorporación o sustitución de un Sub-encargado, mediante correo electrónico y publicación en venfly.io/sub-encargados.

El Cliente podrá objetar por escrito dentro de dicho plazo, fundamentando razones legítimas. Si la objeción no puede ser resuelta razonablemente, el Cliente podrá terminar el Contrato Principal sin penalidad dentro de los 15 días siguientes.


12. Transferencia Internacional de Datos

El Cliente autoriza que la prestación del Servicio implica transferencia internacional a Sub-encargados ubicados principalmente en Estados Unidos.

Para transferencias originadas en Brasil (LGPD), México (LFPDPPP) y Colombia (Ley 1581), Venfly asegura mecanismos válidos, incluyendo Cláusulas Contractuales Estándar (Standard Contractual Clauses — SCC) suscritas con los Sub-encargados respectivos.

Para clientes sujetos al GDPR (UE/EEE), aplicarán las SCC de la Comisión Europea vigentes.

Copia de los mecanismos disponible a solicitud a contacto@venfly.io.


13. Medidas de Seguridad Técnicas y Organizativas

Venfly implementa las medidas detalladas en el Anexo II, razonables y proporcionadas al estado de la técnica, naturaleza del Tratamiento y riesgo para los Titulares.

Estas medidas podrán ser actualizadas siempre que el nivel global de protección no disminuya.


14. Derechos del Titular

Venfly pondrá a disposición herramientas técnicas razonables dentro de la Plataforma para que el Cliente atienda directamente las solicitudes de ejercicio de derechos.

Cuando una solicitud sea recibida por Venfly, será reenviada al Cliente sin demora indebida.

Plazos máximos de respuesta por jurisdicción:

Jurisdicción Plazo
Guatemala y otras LATAM no listadas 20 días hábiles
México (LFPDPPP) 20 días naturales
Colombia (Ley 1581) 15 días hábiles
Brasil (LGPD) 15 días
Unión Europea (GDPR) 1 mes (prorrogable)

15. Notificación de Brechas de Seguridad

Venfly notificará al Cliente cualquier Brecha de Seguridad confirmada en un plazo máximo de cuarenta y ocho (48) horas desde el conocimiento efectivo.

La notificación contendrá, en la medida disponible: a) Naturaleza de la brecha y categorías/número aproximado de Titulares afectados. b) Posibles consecuencias. c) Medidas adoptadas o propuestas para mitigar efectos. d) Datos del punto de contacto en Venfly.

La notificación inicial podrá complementarse por fases.


16. Auditoría

El Cliente tendrá derecho a auditar el cumplimiento:

a) Frecuencia: una (1) vez por año calendario, salvo brecha confirmada o requerimiento de autoridad. b) Preaviso: treinta (30) días corridos por escrito. c) Alcance: verificación del cumplimiento de este DPA; sin acceso a datos de otros clientes. d) Costo: a cargo del Cliente, salvo que la auditoría revele incumplimiento material atribuible a Venfly, en cuyo caso Venfly asumirá los costos razonables y documentados. e) Auditor: el Cliente directamente o un tercero independiente acreditado bajo confidencialidad. f) Sustitución: podrá ser sustituido por reportes de auditoría independientes (SOC 2 Tipo II, ISO 27001) cuando Venfly los tenga disponibles.


17. Confidencialidad

Venfly mantendrá confidencialidad respecto a los Datos del Cliente. Esta obligación subsistirá durante toda la vigencia del Contrato Principal y por un período adicional de cinco (5) años posteriores.

Todo personal y contratistas con acceso a Datos están vinculados por obligaciones equivalentes.


18. Devolución o Eliminación de Datos al Final del Contrato

Al terminar el Contrato Principal por cualquier causa, Venfly:

a) Conservará los Datos por 30 días corridos post-terminación, durante los cuales el Cliente podrá exportarlos. b) Transcurrido ese plazo, procederá a la supresión segura. c) Las copias de respaldo cifradas serán suprimidas conforme al ciclo natural de rotación, no excediendo 90 días adicionales, bajo medidas que impidan uso operativo. d) Emitirá certificación de supresión a solicitud escrita. e) Podrá conservar Datos cuando exista obligación legal, durante el plazo estrictamente necesario.


19. Limitación de Responsabilidad

La responsabilidad total y agregada de Venfly frente al Cliente derivada de este DPA se limitará al monto efectivamente pagado por el Cliente a Venfly durante los doce (12) meses inmediatamente anteriores al hecho generador.

Esta limitación no aplicará en: a) Dolo o culpa grave de Venfly. b) Violación deliberada y comprobada de las Instrucciones Documentadas del Cliente. c) Violación de la prohibición de tratar Datos Sensibles imputable a Venfly. d) Daños que por ley no admiten limitación.

Esta cláusula prevalece sobre cualquier limitación general establecida en el Contrato Principal en materia de protección de datos.


20. Prohibición de Datos Sensibles

El Cliente se obliga expresamente a no cargar, transmitir ni procesar a través de la Plataforma Datos Sensibles, incluyendo: - Datos relativos a salud, condición médica o discapacidad. - Datos biométricos para identificación unívoca. - Datos judiciales, antecedentes penales o procesos sancionatorios. - Convicciones religiosas, filosóficas, políticas o sindicales. - Origen racial o étnico. - Vida sexual u orientación sexual. - Datos de niñas, niños y adolescentes (menores de edad). - Datos financieros sujetos a regímenes especiales como PCI-DSS.

El incumplimiento facultará a Venfly a: a) Suspender inmediatamente el Servicio. b) Terminar el Contrato Principal sin reembolso de cuotas pagadas y sin indemnización a favor del Cliente. c) Eliminar los Datos Sensibles involucrados. d) Repetir contra el Cliente cualquier sanción o multa derivada.

Venfly no realiza monitoreo del contenido cargado por el Cliente. La responsabilidad por el contenido recae exclusivamente en el Cliente.


21. Cumplimiento con Leyes Aplicables

Las Partes cumplirán con la normativa aplicable:

Venfly no se encuentra actualmente certificado bajo HIPAA, PCI-DSS o SOC 2. Las medidas del Anexo II han sido diseñadas conforme a estándares equivalentes a GDPR y mejores prácticas internacionales, sin certificación formal.


22. Modificaciones al DPA

Cualquier modificación material será notificada al Cliente con al menos 30 días corridos de anticipación mediante correo y publicación en venfly.io/dpa.

Si la modificación reduce sustancialmente los niveles de protección, el Cliente podrá terminar el Contrato Principal sin penalidad dentro de dicho plazo.


23. Resolución de Disputas

Las Partes intentarán resolver de buena fe cualquier controversia mediante negociación directa por un período no menor a 30 días corridos.

En su defecto, las controversias serán sometidas a la jurisdicción aplicable conforme al Contrato Principal. En ausencia de pacto expreso, serán competentes los tribunales de la ciudad de Guatemala, sin perjuicio del derecho del Titular a acudir ante la autoridad de control de su residencia habitual.


24. Anexos

Forman parte integrante e inseparable de este DPA.


Anexo I — Sub-encargados Autorizados

Proveedor Jurisdicción Finalidad Datos Tratados Mecanismo de Transferencia
Supabase, Inc. Estados Unidos Base de datos primaria y autenticación Datos de contacto, mensajes, metadatos, credenciales hashadas SCC + medidas suplementarias
Meta Platforms, Inc. (WhatsApp Cloud API, Instagram Graph API, Messenger Platform) Estados Unidos Envío y recepción de mensajes por canales de Meta Número telefónico, identificadores de cuenta, contenido de mensajes SCC + condiciones de Meta Business Tools
Render Services, Inc. Estados Unidos Infraestructura de cómputo (hosting) Datos en tránsito y temporales de aplicación SCC
Cloudflare, Inc. Estados Unidos (red global) CDN, DNS, mitigación DDoS, WAF Metadatos de conexión, IPs, headers HTTP SCC + DPA de Cloudflare
Google LLC (Gemini API) Estados Unidos Procesamiento de IA generativa cuando el Cliente lo habilite Contenido enviado expresamente para procesamiento IA SCC + condiciones de Google Cloud
Recurrente, S.A. Guatemala Procesamiento de pagos y facturación electrónica Datos de facturación, NIT, correo, monto Jurisdicción local
SMTP2GO Inc. Estados Unidos / Reino Unido Envío de correos transaccionales Correo del destinatario, contenido del mensaje SCC

Lista actualizada en venfly.io/sub-encargados.


Anexo II — Medidas Técnicas y Organizativas de Seguridad

Cifrado - Cifrado en tránsito: TLS 1.3 obligatorio para toda comunicación. - Cifrado en reposo: AES-256 sobre bases de datos y respaldos. - Hashing de contraseñas: bcrypt o argon2 con factor de trabajo apropiado. - Aclaración sobre WhatsApp: WhatsApp aplica E2EE entre dispositivos de usuarios y servidores de Meta. Al integrarse vía WhatsApp Cloud API, los mensajes son recibidos por Venfly en texto plano por el canal de Meta y posteriormente almacenados cifrados en reposo (AES-256). Venfly no declara aplicar E2EE propio entre el dispositivo del usuario final y la Plataforma.

Control de Acceso - Control de acceso basado en roles (RBAC) con principio de mínimo privilegio. - Autenticación multifactor (MFA) obligatoria para personal interno. - Segregación lógica multi-tenant: aislamiento por organización mediante Row Level Security y validaciones a nivel aplicación. - Revocación inmediata de accesos al cese de funciones.

Monitoreo y Trazabilidad - Audit logs de acciones sensibles dentro de la Plataforma. - Logs de acceso a infraestructura con retención mínima de 90 días. - Monitoreo de seguridad y detección de anomalías en proveedores.

Resiliencia - Respaldos automatizados cifrados con rotación. - Procedimientos de recuperación ante desastres documentados. - Disponibilidad apoyada en proveedores cloud con redundancia geográfica.

Gestión Organizacional - Acuerdos de confidencialidad con todo el personal y contratistas. - Política interna de gestión de incidentes. - Revisión periódica de medidas de seguridad. - Capacitación básica del personal en protección de datos.

Desarrollo Seguro - Revisión de cambios de código antes de despliegue a producción. - Gestión de secretos fuera del código fuente. - Actualización periódica de dependencias y monitoreo de vulnerabilidades.


Anexo III — Tipos de Datos y Categorías de Titulares (Template a Llenar por el Cliente)

El Cliente, al suscribir el Contrato Principal y aceptar este DPA, declara:

Categorías de Titulares (marcar las aplicables): - [ ] Clientes finales (consumidores) del Cliente - [ ] Prospectos comerciales (interesados/leads) - [ ] Contactos comerciales B2B - [ ] Empleados o colaboradores del Cliente que utilizan la Plataforma - [ ] Otros: ______

Tipos de Datos Personales tratados (marcar las aplicables): - [ ] Datos de identificación: nombre, apellido, alias. - [ ] Datos de contacto: número telefónico, correo electrónico, identificadores de redes sociales. - [ ] Datos de comunicación: contenido de mensajes, archivos adjuntos. - [ ] Datos transaccionales o comerciales no sensibles. - [ ] Metadatos: fecha y hora de mensajes, estado de lectura, canal de origen. - [ ] Otros no sensibles: ______

Declaración expresa del Cliente: El Cliente declara bajo su responsabilidad que no cargará a la Plataforma Datos Sensibles conforme a la Cláusula 20 del presente DPA, y que cuenta con la base legitimadora válida para el Tratamiento de los Datos Personales que ponga a disposición de Venfly.

Volumen estimado de Titulares: __ Plazo de conservación deseado (sin perjuicio del período de gracia post-terminación): ____


Aceptación: La aceptación del Contrato Principal de Servicios y/o el uso continuado de la Plataforma Venfly por parte del Cliente constituye aceptación expresa de los términos del presente DPA.

Contacto para asuntos de privacidad: contacto@venfly.io Contacto para reporte de incidentes de seguridad: contacto@venfly.io

Versión vigente en: venfly.io/dpa