ACUERDO DE PROCESAMIENTO DE DATOS

Última actualización: 20 de abril de 2026

Este Acuerdo de Procesamiento de Datos (“DPA”) forma parte de los Términos y Condiciones de Uso de LedgerPort (los “Términos”) entre la entidad identificada en el registro de la cuenta de LedgerPort (el “Cliente”, “Responsable del tratamiento”, “usted” o “su”) y PushEngage LLC, una sociedad de responsabilidad limitada de Florida, que opera como LedgerPort, ubicada en 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 (“LedgerPort”, “Procesador”, “nosotros”, “nuestro” o “nos”).

Este DPA se aplica al procesamiento de Datos Personales por parte de LedgerPort en nombre del Cliente en relación con la prestación de los servicios de sincronización de datos de LedgerPort (los “Servicios”). En caso de conflicto entre este DPA y los Términos, este DPA prevalecerá con respecto al procesamiento de Datos Personales.

Al suscribirse y utilizar los Servicios, el Cliente celebra este DPA en su propio nombre y, en la medida requerida por las Leyes de Protección de Datos aplicables, en nombre de sus clientes finales y otros interesados cuyos Datos Personales se procesan a través de los Servicios.

1. Definiciones

“Leyes de Protección de Datos” significa todas las leyes y regulaciones aplicables relacionadas con el procesamiento de Datos Personales, incluyendo, cuando sea aplicable: (a) la Ley de Privacidad del Consumidor de California de 2018, enmendada por la Ley de Derechos de Privacidad de California de 2020 (colectivamente, “CCPA”); (b) el Reglamento General de Protección de Datos de la UE 2016/679 (“RGPD”); (c) el Reglamento General de Protección de Datos del Reino Unido y la Ley de Protección de Datos de 2018 (“RGPD del Reino Unido”); y (d) cualquier otra legislación de privacidad o protección de datos aplicable.

“Datos Personales” significa cualquier información relacionada con una persona física identificada o identificable que sea procesada por LedgerPort en nombre del Cliente en relación con los Servicios. Esto incluye la “información personal” según se define en la CCPA y los “datos personales” según se definen en el RGPD y el RGPD del Reino Unido.

“Procesamiento” significa cualquier operación o conjunto de operaciones realizadas sobre Datos Personales, incluyendo la recopilación, registro, organización, estructuración, almacenamiento, adaptación, modificación, recuperación, consulta, uso, divulgación por transmisión, difusión, alineación, combinación, restricción, supresión o destrucción.

“Incidente de Seguridad” significa cualquier destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a Datos Personales transmitidos, almacenados o procesados de otra manera por LedgerPort en relación con los Servicios.

“Subprocesador” significa cualquier tercero contratado por LedgerPort para procesar Datos Personales en nombre del Cliente en relación con los Servicios.

“Cláusulas Contractuales Tipo” o “CCT” significa las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión Europea, que pueden ser modificadas, sustituidas o reemplazadas de vez en cuando.

2. Roles y Alcance del Procesamiento

2.1 Roles

El Cliente es el Controlador (o "negocio" según la CCPA) de los Datos Personales procesados a través de los Servicios. LedgerPort es el Procesador (o "proveedor de servicios" según la CCPA) que procesa los Datos Personales únicamente en nombre y bajo las instrucciones documentadas del Cliente.

2.2 Alcance del Procesamiento

Los detalles del procesamiento son los siguientes:

Asunto: Sincronización de datos de comercio electrónico y financieros entre las Plataformas de Terceros conectadas del Cliente (por ejemplo, Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) a través de los Servicios de LedgerPort.

Duración: Durante el plazo de suscripción del Cliente a los Servicios, más treinta (30) días naturales para la eliminación de datos tras la rescisión, sujeto a cualquier obligación legal o reglamentaria de retención.

Naturaleza y Propósito: Sincronización automatizada, transformación, mapeo y transmisión de registros de comercio electrónico y financieros entre las plataformas conectadas del Cliente, según lo configurado por el Cliente a través de los Servicios.

Tipos de Datos Personales Procesados:

  • Nombres (de los clientes finales del Cliente, contactos y usuarios de cuentas)
  • Direcciones de correo electrónico
  • Números de teléfono
  • Direcciones físicas (de facturación y envío)
  • Detalles de pedidos y transacciones (IDs de pedido, importes, fechas, artículos)
  • Información de pago (métodos de pago, referencias de pasarela — no números de tarjeta completos)
  • Historial de compras de productos
  • Credenciales de cuenta (nombres de usuario, contraseñas hash, tokens OAuth)

Categorías de Sujetos de Datos:

  • Los clientes finales del Cliente (individuos cuyos pedidos, información de contacto y datos de transacciones se sincronizan)
  • Los empleados del Cliente y Usuarios Autorizados que acceden a los Servicios
  • Los contactos comerciales del Cliente almacenados en plataformas de contabilidad conectadas

3. Obligaciones del Cliente

3.1. El Cliente garantiza que: (a) tiene una base legal según las Leyes de Protección de Datos aplicables para la recopilación y el procesamiento de Datos Personales que proporciona o hace accesibles a través de los Servicios; (b) ha proporcionado todas las notificaciones requeridas y ha obtenido todos los consentimientos o autorizaciones necesarios de los sujetos de datos cuyos Datos Personales serán procesados a través de los Servicios; y (c) sus instrucciones a LedgerPort con respecto al procesamiento de Datos Personales cumplen con todas las Leyes de Protección de Datos aplicables.

3.2. El Cliente es el único responsable de la exactitud, calidad y legalidad de los Datos Personales proporcionados o procesados a través de los Servicios, y de los medios por los cuales el Cliente adquirió dichos datos.

3.3. El Cliente notificará a LedgerPort de inmediato si tiene conocimiento de alguna circunstancia que pueda afectar la capacidad de LedgerPort para cumplir con sus obligaciones en virtud de este DPA.

4. Obligaciones de LedgerPort

4.1. Instrucciones de procesamiento. LedgerPort procesará los Datos Personales únicamente en nombre y de acuerdo con las instrucciones documentadas del Cliente. Las instrucciones del Cliente se documentan en: (a) este DPA; (b) los Términos; y (c) la configuración de sincronización del Cliente dentro de los Servicios. LedgerPort informará de inmediato al Cliente si, en su opinión, una instrucción infringe las Leyes de Protección de Datos aplicables.

4.2. Confidencialidad. LedgerPort garantizará que todo el personal autorizado a procesar Datos Personales se haya comprometido a obligaciones de confidencialidad o esté sujeto a una obligación legal de confidencialidad apropiada.

4.3. Seguridad. LedgerPort implementará y mantendrá medidas técnicas y organizativas apropiadas para proteger los Datos Personales contra el procesamiento no autorizado o ilegal, la pérdida accidental, la destrucción o el daño. Estas medidas incluyen, entre otras:

  • Cifrado de Datos Personales en tránsito utilizando protocolos TLS/SSL
  • Cifrado de tokens OAuth, credenciales y otros datos sensibles almacenados en reposo
  • Controles de acceso basados en roles que limitan el acceso a los Datos Personales al personal autorizado según la necesidad de conocer
  • Evaluaciones de seguridad periódicas, escaneo de vulnerabilidades y pruebas de penetración
  • Alojamiento seguro en Google Cloud Platform con infraestructura de nivel empresarial, aislamiento de red y protecciones de firewall
  • Monitorización automatizada y alertas de actividad sospechosa e intentos de acceso no autorizado
  • Prácticas seguras del ciclo de vida del desarrollo de software, incluidas revisiones de código y gestión de dependencias
  • Formación de concienciación sobre seguridad para empleados

4.4. Cumplimiento de la CCPA. En la medida en que LedgerPort procese Datos Personales sujetos a la CCPA en nombre del Cliente, LedgerPort: (a) no venderá ni compartirá (según se define en la CCPA) los Datos Personales; (b) no conservará, utilizará ni divulgará los Datos Personales para ningún propósito que no sean los fines comerciales especificados en los Términos y este DPA, o según lo permita la CCPA; (c) no conservará, utilizará ni divulgará los Datos Personales fuera de la relación comercial directa entre LedgerPort y el Cliente; y (d) certifica que comprende las restricciones establecidas en esta Sección 4.4 y las cumplirá.

4.5. Asistencia con los derechos del interesado. LedgerPort, teniendo en cuenta la naturaleza del procesamiento, asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para cumplir con la obligación del Cliente de responder a las solicitudes de los interesados que ejerzan sus derechos en virtud de las Leyes de Protección de Datos aplicables (incluidos los derechos de acceso, rectificación, supresión, portabilidad de datos, restricción y oposición). Si LedgerPort recibe una solicitud directamente de un interesado, LedgerPort redirigirá de inmediato al interesado al Cliente y notificará al Cliente la solicitud.

4.6. Asistencia con el Cumplimiento. LedgerPort asistirá al Cliente para garantizar el cumplimiento de sus obligaciones en virtud de las Leyes de Protección de Datos aplicables con respecto a: (a) la seguridad del tratamiento; (b) la notificación de Incidentes de Seguridad; (c) las evaluaciones de impacto relativas a la protección de datos (cuando sea necesario); y (d) la consulta previa con las autoridades de control (cuando sea necesario). Dicha asistencia se proporcionará teniendo en cuenta la naturaleza del tratamiento y la información de que disponga LedgerPort.

4.7. Eliminación de Datos. Tras la rescisión o expiración de la suscripción del Cliente, LedgerPort, a elección del Cliente, eliminará o devolverá todos los Datos Personales tratados en nombre del Cliente en un plazo de treinta (30) días naturales, y eliminará las copias existentes a menos que la legislación aplicable exija un almacenamiento adicional. El Cliente reconoce que, transcurrido el plazo de eliminación de treinta (30) días, LedgerPort no tendrá ninguna obligación de conservar o proporcionar ningún Dato Personal.

5. Notificación de Incidentes de Seguridad

5.1. Notificación. LedgerPort notificará al Cliente cualquier Incidente de Seguridad sin dilación indebida tras tener conocimiento del mismo. Cuando sea factible, la notificación se realizará en un plazo de setenta y dos (72) horas desde que LedgerPort tenga conocimiento del Incidente de Seguridad.

5.2. Contenido de la Notificación. La notificación incluirá, en la medida en que esté razonablemente disponible:

  • Una descripción de la naturaleza del Incidente de Seguridad, incluidas las categorías y el número aproximado de interesados y registros de Datos Personales afectados
  • El nombre y los datos de contacto del punto de contacto de LedgerPort para obtener más información
  • Una descripción de las posibles consecuencias del Incidente de Seguridad
  • Una descripción de las medidas adoptadas o que se proponga adoptar para abordar el Incidente de Seguridad, incluidas las medidas para mitigar sus posibles efectos adversos

5.3. Cooperación. LedgerPort cooperará con el Cliente y tomará medidas comercialmente razonables para ayudar en la investigación, mitigación y remediación de cada Incidente de Seguridad. LedgerPort también asistirá al Cliente en el cumplimiento de cualquier obligación de notificación de brechas en virtud de las Leyes de Protección de Datos aplicables, incluidas las obligaciones de notificación de brechas de California según el Cal. Civ. Code § 1798.82.

5.4. Limitaciones. La obligación de LedgerPort de informar o responder a un Incidente de Seguridad en virtud de esta Sección 5 no constituye ni se interpretará como un reconocimiento por parte de LedgerPort de ninguna falta o responsabilidad con respecto al Incidente de Seguridad.

6. Subprocesadores

6.1. Subprocesadores Autorizados. El Cliente otorga autorización escrita general para que LedgerPort contrate Subprocesadores para tratar Datos Personales en nombre del Cliente. La lista actual de Subprocesadores autorizados se expone en el Anexo 1 (Lista de Subprocesadores) a continuación y también se mantiene en www.ledgerport.com/sub-processors.

6.2. Obligaciones del Subprocesador. LedgerPort deberá: (a) celebrar un acuerdo por escrito con cada Subprocesador que imponga obligaciones de protección de datos no menos protectoras que las establecidas en este DPA; (b) seguir siendo plenamente responsable ante el Cliente por el cumplimiento de las obligaciones de cada Subprocesador; y (c) garantizar que cada Subprocesador proporcione garantías suficientes para implementar medidas técnicas y organizativas apropiadas.

6.3. Cambios en los Subprocesadores. LedgerPort notificará al Cliente por correo electrónico con al menos treinta (30) días de antelación antes de contratar a un nuevo Subprocesador o reemplazar a uno existente. La notificación identificará al nuevo Subprocesador, describirá sus actividades de procesamiento e indicará su ubicación. Si el Cliente se opone a un nuevo Subprocesador por motivos razonables relacionados con la protección de datos, el Cliente notificará a LedgerPort por escrito dentro de los quince (15) días posteriores a la recepción de la notificación. Las partes colaborarán de buena fe para encontrar una solución mutuamente aceptable. Si no se puede alcanzar una solución dentro de los treinta (30) días posteriores a la objeción del Cliente, el Cliente podrá rescindir los Servicios afectados sin penalización mediante notificación por escrito a LedgerPort.

7. Transferencias Internacionales de Datos

7.1. Los Servicios se alojan en infraestructura ubicada en los Estados Unidos. Los Datos Personales procesados a través de los Servicios se almacenan y procesan en los Estados Unidos.

7.2. En la medida en que el procesamiento de Datos Personales implique una transferencia de Datos Personales del Espacio Económico Europeo (“EEE”), el Reino Unido o Suiza a un país que no ha sido reconocido como proveedor de un nivel adecuado de protección de datos, las partes acuerdan que dichas transferencias estarán sujetas a las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914 de la Comisión), que se incorporan por referencia a este DPA. Para las transferencias desde el Reino Unido, se aplicará el Addendum de Transferencia Internacional de Datos a las SCC de la UE emitido por la Oficina del Comisionado de Información del Reino Unido.

7.3. LedgerPort implementará medidas complementarias apropiadas para garantizar que el nivel de protección de los Datos Personales no se vea socavado por la transferencia, teniendo en cuenta las leyes y prácticas del país de destino.

Nota: LedgerPort se centra actualmente en el mercado de los Estados Unidos. A medida que los Servicios se expandan para atender a clientes en el EEE y el Reino Unido, LedgerPort ejecutará las Cláusulas Contractuales Tipo aplicables y las pondrá a disposición para la co-firma del Cliente en www.ledgerport.com/legal.

8. Derechos de Auditoría

8.1. LedgerPort pondrá a disposición del Cliente, previa solicitud, toda la información razonablemente necesaria para demostrar el cumplimiento de este DPA y las Leyes de Protección de Datos aplicables.

8.2. El Cliente (o un auditor externo cualificado e independiente designado por el Cliente) podrá realizar una auditoría de las actividades de procesamiento y las medidas de seguridad de LedgerPort, sujeta a las siguientes condiciones:

  • El Cliente proporcionará un aviso por escrito con al menos treinta (30) días de antelación de cualquier solicitud de auditoría.
  • Las auditorías se llevarán a cabo durante el horario comercial normal, no más de una vez cada doce (12) meses, a menos que un Incidente de Seguridad o un requisito reglamentario exija una auditoría adicional.
  • El Cliente se asegurará de que el auditor ejecute un acuerdo de confidencialidad aceptable para LedgerPort antes de que comience la auditoría.
  • Las auditorías se llevarán a cabo de manera que minimicen la interrupción de las operaciones comerciales de LedgerPort.
  • El Cliente asumirá los costos de cualquier auditoría, excepto cuando la auditoría revele un incumplimiento material de este DPA por parte de LedgerPort.

8.3. Como alternativa a una auditoría in situ, LedgerPort puede, a su discreción, proporcionar al Cliente: (a) una copia de cualquier informe SOC 2 Tipo II aplicable, certificación ISO 27001 o informe de auditoría de terceros equivalente; o (b) respuestas por escrito a las preguntas de auditoría razonables del Cliente. Cuando se proporcione dicha documentación y aborde razonablemente los requisitos de auditoría del Cliente, el Cliente acepta que esto satisfará el derecho de auditoría para el período aplicable.

9. Responsabilidad

9.1. La responsabilidad total agregada de cada parte que surja de este DPA o esté relacionada con él estará sujeta a las limitaciones de responsabilidad establecidas en los Términos.

9.2. Nada en este DPA limitará la responsabilidad de ninguna de las partes por: (a) fraude o tergiversación fraudulenta; (b) muerte o lesiones personales causadas por negligencia; o (c) cualquier responsabilidad que no pueda ser excluida o limitada según la ley aplicable.

10. Plazo y Terminación

10.1. Este DPA entrará en vigor en la fecha en que el Cliente se suscriba por primera vez a los Servicios y permanecerá en vigor durante el período en que LedgerPort procese Datos Personales en nombre del Cliente.

10.2. Tras la terminación de los Términos, LedgerPort cumplirá con las obligaciones de eliminación de datos establecidas en la Sección 4.7 de este DPA.

10.3. Las Secciones 1 (Definiciones), 4.7 (Eliminación de Datos), 5 (Notificación de Incidentes de Seguridad), 8 (Derechos de Auditoría), 9 (Responsabilidad) y esta Sección 10.3 sobrevivirán a la terminación de este DPA.

11. Disposiciones Generales

11.1. Ley Aplicable. Este DPA se regirá por las leyes del Estado de Florida, sin tener en cuenta las disposiciones sobre conflictos de leyes, excepto cuando las Leyes de Protección de Datos aplicables requieran la aplicación de una ley rectora diferente para disposiciones específicas (como las Cláusulas Contractuales Tipo, que se regirán por la ley del Estado miembro de la UE en el que esté establecido el Responsable del Tratamiento).

11.2. Modificaciones. LedgerPort puede actualizar este DPA de vez en cuando para reflejar cambios en sus prácticas de procesamiento de datos, Subprocesadores o Leyes de Protección de Datos aplicables. LedgerPort notificará al Cliente los cambios materiales con al menos treinta (30) días de antelación a su entrada en vigor. El uso continuado de los Servicios después de dicha notificación constituye la aceptación del DPA actualizado.

11.3. Divisibilidad. Si alguna disposición de este DPA se considera inválida o inaplicable, las disposiciones restantes seguirán en pleno vigor y efecto.

11.4. DPA Completo. Este DPA, junto con los Términos y la Política de Privacidad, constituye el acuerdo completo entre las partes con respecto al procesamiento de Datos Personales en relación con los Servicios.

11.5. Contacto. Para preguntas o inquietudes sobre este DPA o las prácticas de procesamiento de datos de LedgerPort, póngase en contacto con:

LedgerPort (operado por PushEngage LLC) — Privacidad
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
Correo electrónico: [email protected]


Anexo 1: Subprocesadores Autorizados

En vigor a partir del 20 de abril de 2026. La lista actual de subprocesadores también se mantiene en www.ledgerport.com/sub-processors.

SubprocesadorPropósitoUbicaciónDatos Procesados
Google Cloud Platform (Google LLC)Alojamiento de infraestructura en la nube, alojamiento de bases de datos, procesamiento y almacenamiento de datosEstados UnidosTodos los Datos Personales procesados a través de los Servicios
Stripe, Inc.Procesamiento de pagos con tarjeta de crédito/débito para suscripciones directasEstados UnidosNombre del cliente, correo electrónico, dirección de facturación, detalles de la tarjeta de pago (tokenizados)
Shopify Inc.Facturación de aplicaciones para suscripciones instaladas en Shopify; integración de plataforma de comercio electrónicoCanadá / Estados UnidosNombre del cliente, correo electrónico, ID de cuenta de Shopify, información de facturación; datos de comercio electrónico según se configuren
Intuit Inc. (QuickBooks Online)Integración de plataforma de contabilidadEstados UnidosDatos de contabilidad y registros de clientes según se configuren por el Cliente
Xero LimitedIntegración de plataforma de contabilidad (planificada)Nueva Zelanda / GlobalDatos de contabilidad y registros de clientes según se configuren por el Cliente
LindrisEntrega de correos electrónicos transaccionales y de marketingEstados UnidosNombre del cliente, dirección de correo electrónico, contenido del correo electrónico
FreeScout (autoalojado)Gestión de tickets de soporte al clienteEstados Unidos (alojado en la infraestructura de LedgerPort)Nombre del cliente, dirección de correo electrónico, contenido de la solicitud de soporte
Google LLC (Analytics)Análisis del uso del sitio web y del productoEstados UnidosDirección IP (anonimizada), información del dispositivo, comportamiento de navegación, datos de uso
Meta Platforms, Inc.Medición de campañas de marketing y publicidadEstados UnidosDirección IP, información del dispositivo, comportamiento de navegación (a través de píxel)

Esta lista de subprocesadores está sujeta a cambios de acuerdo con la Sección 6.3 de este DPA. Se notificará a los clientes con al menos treinta (30) días de antelación antes de la contratación de cualquier nuevo subprocesador.


Anexo 2: Medidas Técnicas y Organizativas

LedgerPort implementa las siguientes medidas técnicas y organizativas para proteger los Datos Personales procesados a través de los Servicios:

Control de Acceso

  • Autenticación multifactor para el acceso administrativo de LedgerPort
  • Controles de acceso basados en roles (RBAC) para todos los sistemas internos
  • Principio de mínimo privilegio aplicado a todo el personal y a las cuentas de servicio
  • Credenciales de usuario únicas para todo el personal; prohibidas las cuentas compartidas
  • Aprovisionamiento y desaprovisionamiento automatizado de acceso al incorporar y dar de baja a los empleados

Cifrado

  • TLS 1.2 o superior para todos los datos en tránsito
  • Cifrado AES-256 para tokens OAuth y credenciales sensibles en reposo
  • Cifrado predeterminado en reposo de Google Cloud Platform para todos los datos almacenados
  • Copias de seguridad de bases de datos cifradas

Seguridad de Red

  • Cortafuegos de aplicaciones web (WAF) que protege los puntos de acceso públicos
  • Segmentación y aislamiento de red entre entornos de producción, staging y desarrollo
  • Servicios de mitigación de DDoS
  • Sistemas de detección y prevención de intrusiones
  • Escaneo regular de vulnerabilidades de sistemas externos e internos

Seguridad de Aplicaciones

  • Ciclo de vida de desarrollo de software seguro (SDLC) con revisiones de seguridad
  • Análisis de vulnerabilidades de dependencias y parcheo automatizado
  • Validación de entradas y codificación de salidas para prevenir ataques de inyección
  • Revisiones periódicas del código con enfoque en seguridad
  • Pruebas de seguridad automatizadas en pipelines CI/CD

Manejo de datos

  • Datos personales segregados por cuenta de cliente; sin acceso a datos entre inquilinos
  • Eliminación automatizada de datos dentro de los treinta (30) días posteriores a la terminación de la cuenta
  • Registros de sincronización y pistas de auditoría mantenidos según los períodos de retención del plan de suscripción
  • Tokens OAuth cifrados y almacenados por separado de los datos de la aplicación
  • Datos de copia de seguridad cifrados y conservados solo para fines de recuperación ante desastres

Monitorización y Respuesta a Incidentes

  • Monitorización automatizada 24/7 de la salud de la infraestructura y la aplicación
  • Registro centralizado con almacenamiento de registros a prueba de manipulaciones
  • Plan de respuesta a incidentes documentado con procedimientos de escalada definidos
  • Simulacros de respuesta a incidentes y ejercicios de mesa de trabajo periódicos
  • Revisión posterior al incidente y seguimiento de la remediación

Personal

  • Verificación de antecedentes para todos los empleados con acceso a sistemas de producción
  • Acuerdos de confidencialidad para todo el personal
  • Capacitación anual de concienciación sobre seguridad
  • Políticas de escritorio limpio y bloqueo de pantalla

Continuidad del Negocio

  • Copias de seguridad diarias automatizadas de la base de datos con redundancia geográfica
  • Plan de recuperación ante desastres con objetivos de tiempo de recuperación (RTO) y objetivos de punto de recuperación (RPO) definidos
  • Pruebas periódicas de restauración de copias de seguridad