ViaVela

Legal documents › ViaVela Venustas

Adenda de Procesamiento de Datos (DPA) de ViaVela

Draft: attorney review pending Puerto Rico · Español source stamp 70dfdf64632a

La versión en español es un borrador de traducción pendiente de revisión por un abogado con licencia en Puerto Rico.

Adenda de Procesamiento de Datos (DPA) de ViaVela

BORRADOR — para revisión de un abogado con licencia en Puerto Rico. No constituye asesoría legal ni es una versión final. Un abogado de Puerto Rico debe revisarlo antes de firmarlo. Complete cada elemento entre corchetes […]. Esta DPA está destinada a anejarse al Acuerdo de Suscripción (o al Acuerdo del Programa Piloto, por referencia) y rige el procesamiento de datos personales realizado por ViaVela por cuenta del Cliente.

Traducción al español de la versión en inglés. En caso de discrepancia entre ambas versiones, [el abogado determinará la versión que prevalece].

Última actualización: 2026-07-10

Esta Adenda de Procesamiento de Datos (la "DPA") se celebra entre ViaVela Solutions LLC, una compañía de responsabilidad limitada de Nebraska ("ViaVela", "nosotros"), y el Cliente que ha firmado el Acuerdo de Suscripción o el Acuerdo del Programa Piloto (el "Cliente"). Esta DPA complementa dicho acuerdo (el "Acuerdo Principal") y rige el procesamiento por ViaVela de Datos Personales por cuenta del Cliente. Los términos con mayúscula inicial no definidos aquí tienen el significado que se les asigna en el Acuerdo Principal.

1. Definiciones

  • "Datos Personales" significa información relacionada con una persona natural identificada o identificable que ViaVela procesa por cuenta del Cliente a través de la Plataforma.
  • "Procesamiento" significa cualquier operación realizada sobre Datos Personales — incluyendo la recopilación, registro, almacenamiento, recuperación, uso, divulgación, supresión y destrucción.
  • "Cliente" es el Controlador de los Datos Personales; ViaVela es el Procesador. Cuando los clientes del Cliente (p. ej., los clientes del salón) sean los titulares de los datos, el Cliente es el Controlador de sus datos frente a ViaVela.
  • "Subprocesador" significa un tercero contratado por ViaVela para procesar Datos Personales por cuenta del Cliente (p. ej., proveedor de alojamiento, procesador de pagos).
  • "Incidente de Seguridad" significa una violación de seguridad confirmada que produzca la destrucción, pérdida o alteración accidental o ilícita, o la divulgación o acceso no autorizado, de Datos Personales procesados por ViaVela.

2. Alcance, funciones e instrucciones

2.1 ViaVela procesará Datos Personales únicamente conforme a las instrucciones documentadas del Cliente, incluyendo (a) lo establecido en el Acuerdo Principal y esta DPA, (b) el uso razonable del Cliente de las funciones de la Plataforma, y (c) cualquier otra instrucción escrita que el Cliente le dé a ViaVela. ViaVela notificará al Cliente si, en su opinión, alguna instrucción infringe la ley de protección de datos aplicable.

2.2 Materia y duración. ViaVela procesa Datos Personales durante la vigencia del Acuerdo Principal y cualquier periodo de exportación acordado tras la terminación.

2.3 Naturaleza y propósito del procesamiento. Operar la Plataforma — incluyendo reservas, registros de entrada ("check-ins"), contabilidad de pagos, cifras de nómina, registro de auditoría, recordatorios por correo electrónico, y los portales de reservas/autopago para clientes — y proveer el soporte relacionado.

2.4 Categorías de titulares de datos. Los clientes del Cliente (clientes del salón), el personal y técnicos del Cliente, y los usuarios finales autorizados de la Plataforma del Cliente.

2.5 Categorías de Datos Personales. Nombres, números de teléfono, direcciones de correo electrónico, historial de citas, preferencias de servicio, registros de propinas y pagos (efectivo, ATH Móvil/QR, y —cuando esté habilitado— solo referencias de pago con tarjeta, nunca el número completo (PAN) ni el CVV), datos de perfil del personal, identificadores de dispositivos de técnicos, aceptaciones de exención de responsabilidad (firma de nombre escrito, fecha y hora, versión de la exención, IP/agente de usuario), y entradas del registro de auditoría. Un inventario completo se mantiene en security/data-inventory.md.

2.6 Datos de categoría especial. ViaVela no solicita, fomenta ni requiere el procesamiento de datos de categoría especial (p. ej., datos de salud, biométricos, o de credenciales de cuentas financieras). El Cliente debe configurar los campos de texto libre, las cargas de archivos y las notas de manera que se evite recopilar dichos datos.

3. Obligaciones del Cliente

3.1 El Cliente es responsable de la base legal para recopilar y procesar Datos Personales a través de la Plataforma, incluyendo proveer los avisos requeridos y obtener los consentimientos requeridos (p. ej., para la exención de responsabilidad dentro de la aplicación y para cualquier comunicación de mercadeo que el Cliente opte por enviar).

3.2 El Cliente garantiza que sus instrucciones a ViaVela cumplen con la ley de protección de datos aplicable.

3.3 El Cliente es responsable de la exactitud, contenido y decisiones de retención que configure para sus datos en la Plataforma, incluyendo records_retain_days y audit_log_retain_days.

4. Obligaciones de ViaVela

4.1 ViaVela deberá (a) procesar Datos Personales únicamente para los propósitos establecidos en esta DPA y en el Acuerdo Principal; (b) asegurar que el personal autorizado a procesar Datos Personales esté sujeto a obligaciones de confidencialidad; (c) mantener las medidas de seguridad descritas en el Anejo II; y (d) asistir al Cliente conforme a la Sección 7.

4.2 ViaVela no venderá Datos Personales ni los procesará para sus propios fines comerciales fuera de la operación y mejora de la Plataforma.

4.3 ViaVela podrá procesar datos agregados y anonimizados que no identifiquen al Cliente, a ningún titular de datos, ni a ningún salón, para operar, asegurar y mejorar la Plataforma.

5. Subprocesadores

5.1 El Cliente autoriza a ViaVela a contratar Subprocesadores para procesar Datos Personales, sujeto a esta Sección.

5.2 ViaVela mantendrá una lista actualizada de Subprocesadores en el Anejo I de esta DPA (la lista publicada canónica estará en https://viavelahq.com/sub-processors una vez ViaVela haya lanzado esa página — mientras tanto, rige el Anejo I).

5.3 ViaVela impondrá a cada Subprocesador obligaciones de protección de datos no menos protectoras que las de esta DPA, y seguirá siendo responsable de los actos y omisiones de cada Subprocesador como si hubiesen sido realizados por ViaVela.

5.4 ViaVela notificará al Cliente sobre un cambio propuesto en los Subprocesadores con al menos 15 días de antelación. El Cliente podrá objetar por motivos razonables de protección de datos; si las partes no logran resolver la objeción, el Cliente podrá terminar el componente de Servicio afectado de manera prorrateada.

6. Seguridad

6.1 ViaVela implementará y mantendrá medidas técnicas y organizativas apropiadas diseñadas para proteger los Datos Personales, según se describe en el Anejo II y en los documentos bajo security/. Estas medidas están alineadas con el NIST ("NIST-aligned"); esto describe una práctica, no una certificación.

6.2 Las medidas incluyen: cifrado en tránsito (TLS) y en reposo para el archivo de estado del relay; acceso basado en roles; credenciales de ingreso con hash Argon2id; autenticación multifactor (TOTP) para propietarios; delimitación por inquilino ("tenant") en cada lectura; ventanas de tiempo de espera por inactividad y reautenticación para acciones sensibles; bloqueo de cuenta; registro de auditoría; protocolo de rotación de llaves; plan de respaldo y restauración.

6.3 ViaVela prueba estas medidas de forma recurrente y las actualiza conforme evoluciona el panorama de amenazas.

7. Asistencia al Cliente

7.1 Solicitudes de titulares de datos. ViaVela (a) cuando sea factible, canalizará al Cliente las solicitudes de acceso, corrección, eliminación y similares de titulares de datos que reciba directamente, para que el Cliente las responda; y (b) proveerá asistencia razonable al Cliente para responderlas, incluyendo mediante herramientas de exportación, redacción o eliminación en la Plataforma.

7.2 Evaluaciones de impacto en la protección de datos. A solicitud, ViaVela proveerá la información razonablemente necesaria para apoyar las evaluaciones de impacto en la protección de datos del Cliente y sus consultas con reguladores, incluyendo el DACO cuando sea aplicable.

7.3 Auditorías. Una vez cada doce meses (o con mayor frecuencia luego de un Incidente de Seguridad o a solicitud de un regulador), el Cliente podrá, con 30 días de notificación escrita, solicitar un resumen de la autoevaluación, informe de prueba de penetración, o auditoría de terceros más reciente de ViaVela. Las auditorías en sitio, cuando se requieran, serán realizadas por un auditor independiente mutuamente acordado bajo términos de confidencialidad razonables, en horario laborable normal, a costo del Cliente.

8. Incidentes de Seguridad

8.1 ViaVela notificará al Cliente de un Incidente de Seguridad sin demora indebida luego de tener conocimiento de este, y en todo caso dentro de 72 horas cuando sea factible.

8.2 La notificación describirá, en la medida entonces conocida: (a) la naturaleza del incidente; (b) las categorías y el número aproximado de titulares de datos y registros de Datos Personales afectados; (c) las consecuencias probables; y (d) las medidas tomadas o propuestas para atenderlo y mitigar sus efectos adversos.

8.3 ViaVela cooperará con las solicitudes razonables de información del Cliente necesarias para que el Cliente cumpla con sus propias obligaciones de notificación bajo la ley aplicable (incluyendo cualquier aviso que el Cliente deba dar al DACO o a sus propios clientes de Puerto Rico). El proceso de respuesta a incidentes de ViaVela está documentado en security/incident-response-plan.md.

9. Transferencias transfronterizas

9.1 ViaVela procesa Datos Personales en los Estados Unidos, en infraestructura de alojamiento ubicada en los Estados Unidos continentales. Cuando el Cliente o sus titulares de datos estén ubicados en Puerto Rico, el Cliente reconoce que los Datos Personales recopilados en Puerto Rico se transfieren a, y se almacenan y procesan en, servidores ubicados en los Estados Unidos continentales (fuera de Puerto Rico), y consiente a dicho procesamiento para el propósito de operar la Plataforma. (El abogado de Puerto Rico deberá confirmar si este procesamiento transfronterizo (Puerto Rico hacia los Estados Unidos continentales) genera alguna obligación de aviso adicional a los propios clientes de Puerto Rico del Cliente.)

9.2 Si la ley aplicable requiere mecanismos de transferencia adicionales (p. ej., Cláusulas Contractuales Estándar, evaluaciones de impacto de transferencia, o medidas suplementarias), las partes las negociarán y ejecutarán de buena fe.

9.3 Puerto Rico. Nada en esta DPA limita ningún derecho irrenunciable de un Cliente de Puerto Rico (o sus titulares de datos) bajo la ley de protección al consumidor de Puerto Rico, incluyendo la jurisdicción del Departamento de Asuntos del Consumidor ("DACO"). Esta DPA no impone arbitraje vinculante ni renuncia a acciones de clase a un titular de datos consumidor de Puerto Rico. (El abogado de Puerto Rico deberá confirmar la exigibilidad.)

10. Retención, devolución y eliminación

10.1 ViaVela retendrá Datos Personales únicamente por el tiempo necesario para proveer la Plataforma y según se establece en security/data-inventory.md y en las configuraciones de retención del Cliente.

10.2 Al terminar o expirar el Acuerdo Principal, ViaVela proveerá al Cliente un periodo razonable de exportación de 30 días y luego, a solicitud escrita del Cliente, eliminará los Datos Personales dentro de 30 días, salvo los datos que ViaVela deba retener por ley o que residan en respaldos rutinarios (los cuales se eliminarán en el curso ordinario de la rotación de respaldos).

11. Responsabilidad

Las limitaciones y exclusiones de responsabilidad del Acuerdo Principal aplican a esta DPA. Esta DPA no aumenta la responsabilidad total de una parte bajo el Acuerdo Principal.

12. Conflicto

En caso de conflicto entre esta DPA y el Acuerdo Principal, esta DPA prevalece respecto al Procesamiento de Datos Personales. En caso de conflicto entre esta DPA y cualquier Cláusula Contractual Estándar u otro mecanismo de transferencia obligatorio ejecutado por las partes, este último prevalece.

13. Vigencia

Esta DPA es efectiva a partir de la fecha del Acuerdo Principal y continúa hasta que ViaVela haya eliminado todos los Datos Personales procesados por cuenta del Cliente conforme a la Sección 10.


Anejo I — Subprocesadores (al 2026-07-10)

SubprocesadorServicioUbicaciónDatos Personales Procesados
Render (Render Services, Inc.)Alojamiento de aplicación — relay + API de administración + alojamiento estáticoEE. UU.Todos los Datos Personales procesados por la Plataforma
Google LLC — Gmail API (cuenta de servicio)Correo electrónico transaccional (confirmaciones de reserva, recordatorios, avisos)EE. UU.Direcciones de correo electrónico, contenido de los mensajes
Stripe, Inc. (solo si el Cliente habilita el procesamiento de tarjetas)Pagos con tarjeta, reembolsos, Payment IntentsEE. UU.Metadatos de pago con tarjeta (referencias, últimos 4 dígitos) — nunca el PAN/CVV completo
Evertec, Inc. — ATH Móvil (método de pago del piloto en PR)Pago móvil/vinculado a cuenta bancaria en PR (equivalente a efectivo)Puerto Rico / EE. UU.Solo metadatos de referencia/transacción de pago — nunca el PAN/CVV de la tarjeta (confirmar el nombre exacto de la entidad Subprocesadora y su función con el abogado antes de la publicación)
GitHub, Inc. (Microsoft)Alojamiento de repositorio privado y de activos de publicación ("release") para la descarga del instalador de escritorioEE. UU.Ninguno (solo distribución del binario del instalador; sin Datos Personales)

El SMS no está actualmente habilitado. No se ha contratado ningún Subprocesador de SMS (p. ej., Twilio), y no existe hoy ninguna función de SMS en vivo. Si el SMS se activa en el futuro (sujeto al registro 10DLC), este Anejo se actualizará y se notificará al Cliente conforme a la Sección 5.4, antes de habilitar cualquier función de SMS en vivo. SMTP y Resend, Inc. existen como rutas de correo electrónico de respaldo configuradas pero no son la ruta principal hoy; si cualquiera de ellas se habilita en producción, se añadirá a este Anejo antes de su uso (confirmar con el abogado/dueño). El Cliente elige si habilita servicios opcionales de terceros (p. ej., procesamiento de tarjetas). Cuando el Cliente deshabilita un servicio, el Subprocesador correspondiente no procesa los Datos Personales del Cliente.

Anejo II — Medidas técnicas y organizativas (resumen)

Una descripción completa se encuentra en la carpeta security/; el resumen a continuación es referenciado por esta DPA. Estas medidas están alineadas con el NIST ("NIST-aligned"); ViaVela no reclama ninguna certificación formal (p. ej., no "conforme con HIPAA", no "certificado SOC 2").

  • Control de acceso: Basado en roles (Propietario / Anfitrión / Técnico), delimitación por inquilino en cada lectura y escritura, MFA (TOTP) para propietarios, bloqueo de cuenta tras intentos fallidos de ingreso repetidos.
  • Autenticación: Hash de contraseña Argon2id con un mínimo de 12 caracteres, inscripción MFA por TOTP, ventanas de tiempo de espera por inactividad y reautenticación para acciones sensibles.
  • Cifrado: TLS en tránsito (puntos de acceso del relay exclusivamente HTTPS con HSTS en producción); el archivo de estado del relay se escribe con permisos restringidos.
  • Red: Lista blanca estricta de CORS para el relay en producción; Política de Seguridad de Contenido ("CSP") en la aplicación de escritorio que excluye comodines.
  • Registro y auditoría: Registro de auditoría (audit_log) a prueba de manipulación de acciones sensibles, retención configurable, exportación en CSV para revisión de cumplimiento.
  • Gestión de vulnerabilidades: Niveles de servicio (SLA) por severidad conforme a security/vulnerability-policy.md; escaneo regular de dependencias; protocolo de rotación de llaves en security/key-rotation-playbook.md.
  • Resiliencia: Respaldo diario con simulacro de restauración documentado (ver security/backup-restore-plan.md y security/evidence/restore-drill-log.md); proceso de respuesta a incidentes documentado; alternativa en papel para el piloto durante interrupciones. Meta de aviso de incidente: 72 horas (Sección 8.1).
  • Personal: Todo el personal de ViaVela con acceso a los Datos Personales del Cliente está sujeto a obligaciones escritas de confidencialidad.

Firmas

ViaVela Solutions LLC Por: ________________________ Nombre: ______________ Título: ______ Fecha: ______

[NOMBRE LEGAL DEL CLIENTE — completar al firmar] Por: ________________________ Nombre: ______________ Título: ______ Fecha: ______

Tell us what your business runs on today.

A notebook, a spreadsheet, a whiteboard, a great memory: that is the system that got you here. We start from there. No forms, no sales funnel: one email, read by a person.

hello@viavelahq.com →