Saltar al contenido principalSaltar al contenido

Acuerdo de Procesamiento de Datos (DPA)

CoverLine Pro · Última actualización: 26 de mayo de 2026

Versión 1.0 · Aplicable a todos los clientes activos a partir de la fecha indicada.

Aviso: Este Acuerdo de Procesamiento de Datos ("DPA") forma parte integral de los Términos del Servicio entre el Cliente (la "Agencia") y CoverLine Pro. El presente documento describe los compromisos contractuales relativos al procesamiento de Datos Personales. No constituye asesoramiento legal independiente; recomendamos al Cliente revisar este DPA con su propio asesor legal antes de su aceptación formal.

1. Preámbulo y Partes

Este Acuerdo de Procesamiento de Datos (en adelante, el "DPA") se celebra entre:

Ambas partes serán denominadas conjuntamente como las "Partes". Este DPA aplica a todo Procesamiento de Datos Personales realizado por CoverLine Pro por cuenta y en nombre del Cliente en el contexto de la prestación de los Servicios.

2. Definiciones

Datos Personales
Cualquier información relativa a una persona física identificada o identificable (titular de los datos), incluyendo nombre, contacto, número de seguridad social (SSN), fecha de nacimiento, dirección, datos financieros y registros de comunicaciones, procesada por CoverLine Pro por cuenta del Cliente.
PHI (Protected Health Information)
Información de salud protegida según se define en la Health Insurance Portability and Accountability Act de 1996 (HIPAA) y sus regulaciones de implementación (45 CFR Parts 160 y 164).
Subprocesador
Cualquier tercero contratado por CoverLine Pro para procesar Datos Personales en el cumplimiento de los Servicios prestados al Cliente.
Titular de los Datos (Data Subject)
Persona física a quien se refieren los Datos Personales. En el contexto del Servicio, son típicamente los asegurados, prospectos, beneficiarios y dependientes administrados por la Agencia.
Brecha de Datos Personales (Personal Data Breach)
Cualquier violación de seguridad que conlleve la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a los Datos Personales transmitidos, conservados o procesados.
Leyes de Protección de Datos Aplicables
Incluye, sin limitación: (i) California Consumer Privacy Act (CCPA) y California Privacy Rights Act (CPRA); (ii) New York SHIELD Act; (iii) Texas Data Privacy and Security Act; (iv) Health Insurance Portability and Accountability Act (HIPAA) cuando aplique BAA; (v) Gramm-Leach-Bliley Act (GLBA) y su Safeguards Rule actualizada en 2023; (vi) el Reglamento General de Protección de Datos (GDPR) cuando el Cliente preste servicios a residentes de la Unión Europea; y (vii) cualquier otra ley estatal o federal aplicable al procesamiento de Datos Personales.
Servicios
La plataforma SaaS de gestión de relaciones con clientes (CRM) vertical para agencias de seguros provista por CoverLine Pro, incluyendo gestión de pólizas, cobros, comunicaciones, marketing, portal del cliente y módulos asociados.

3. Alcance y Objeto

CoverLine Pro procesa Datos Personales exclusivamente por cuenta y bajo instrucciones documentadas del Cliente, con el fin único de prestar los Servicios contratados. Los fines específicos incluyen:

CoverLine Pro no procesa los Datos Personales para sus propios fines comerciales, ni los vende, comparte ni cede a terceros para fines publicitarios o de perfilamiento independientes del Servicio contratado.

4. Roles de las Partes

A efectos de este DPA y de las Leyes de Protección de Datos Aplicables:

CoverLine Pro expresamente declara que no actúa como "Third Party" según la definición de CCPA/CPRA y que las restricciones aplicables a la venta o compartición de datos personales están plenamente incorporadas a este DPA.

5. Naturaleza, Duración y Tipos de Datos Procesados

El detalle específico del procesamiento se describe en el Anexo I. A modo de resumen, los Datos Personales procesados incluyen:

Duración: el procesamiento se mantiene durante la vigencia de la subscripción del Cliente, más los plazos legales de retención aplicables y los plazos de eliminación post-cancelación previstos en la Sección 13.

6. Obligaciones de CoverLine Pro como Procesador

CoverLine Pro se compromete a:

  1. Procesar Datos Personales únicamente bajo instrucciones documentadas del Controlador, incluyendo las contenidas en los Términos del Servicio, en este DPA y en las configuraciones realizadas por el Cliente a través de la plataforma.
  2. Garantizar la confidencialidad del personal autorizado para procesar Datos Personales. Todo el personal de CoverLine Pro con acceso a Datos Personales está sujeto a obligaciones contractuales de confidencialidad de duración indefinida.
  3. Implementar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme a las prácticas estándar de la industria. Las medidas implementadas a la fecha de este DPA se detallan en el Anexo III y comprenden, entre otras:
    • Aislamiento multi-tenant mediante Row-Level Security (RLS) en PostgreSQL.
    • Cifrado en reposo de campos sensibles (PHI, SSN, tokens, claves API) mediante AES-256-GCM con claves de cifrado por tenant.
    • Cifrado en tránsito con TLS 1.2 o superior y HSTS habilitado.
    • Audit logs de acciones sensibles (aceptación de disclaimers, cambios de proveedor, accesos a documentos migratorios).
    • Disponibilidad de autenticación multifactor (MFA) para todos los usuarios.
    • Monitoreo continuo de servicios críticos con alertas por correo electrónico.
    • Captura de errores en tiempo real mediante Sentry/GlitchTip.
  4. Notificar al Controlador sin demora injustificada y, en cualquier caso, dentro de un plazo no superior a 72 horas tras tener conocimiento de una Brecha de Datos Personales, conforme a la Sección 10.
  5. Asistir al Controlador en el cumplimiento de sus obligaciones de responder a solicitudes de Titulares de Datos, evaluaciones de impacto y consultas con autoridades regulatorias, en la medida razonablemente requerida.
  6. No transferir Datos Personales fuera de los Estados Unidos salvo a los subprocesadores autorizados listados en el Anexo II y con las garantías descritas en la Sección 12.
  7. No vender ni compartir Datos Personales a terceros para fines de publicidad, perfilamiento independiente o cualquier otro propósito distinto del estricto cumplimiento de los Servicios.

7. Subprocesadores

El Cliente autoriza expresamente a CoverLine Pro a contratar subprocesadores para la prestación de los Servicios, conforme a la lista del Anexo II.

CoverLine Pro garantiza que:

8. Derechos de los Titulares de los Datos

CoverLine Pro asistirá al Controlador, en la medida razonablemente posible y mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de su obligación de responder a las solicitudes de Titulares de Datos en ejercicio de sus derechos, incluyendo:

CoverLine Pro responderá a las solicitudes de asistencia del Controlador dentro de un plazo máximo de 10 días hábiles desde su recepción.

Cuando un Titular de los Datos se ponga en contacto directamente con CoverLine Pro, CoverLine Pro reenviará la solicitud al Controlador sin demora injustificada y se abstendrá de responder directamente, salvo instrucción contraria del Controlador.

9. Notificación de Brechas de Seguridad

En caso de Brecha de Datos Personales que afecte Datos del Controlador, CoverLine Pro:

  1. Notificará al Controlador sin demora injustificada y, en cualquier caso, dentro de las 72 horas posteriores a haber tomado conocimiento del incidente.
  2. La notificación se realizará al correo electrónico administrativo registrado por el Cliente y contendrá, como mínimo:
    • Naturaleza de la brecha y categorías y número aproximado de Titulares afectados.
    • Categorías y número aproximado de registros afectados.
    • Consecuencias probables de la brecha.
    • Medidas adoptadas o propuestas para mitigar los posibles efectos adversos.
    • Datos de contacto del responsable de seguridad de CoverLine Pro.
  3. Cooperará razonablemente con el Controlador en las investigaciones y notificaciones requeridas a autoridades regulatorias y/o Titulares de los Datos, conforme a las leyes aplicables (incluyendo, sin limitación, HHS bajo HIPAA, fiscalías estatales bajo leyes de notificación de brechas, y reguladores estatales de seguros).
  4. Documentará la brecha y las medidas correctivas aplicadas, conservando el registro durante un plazo mínimo de 6 años.

La notificación de una brecha por parte de CoverLine Pro no constituye reconocimiento de culpa o responsabilidad respecto del incidente.

10. Auditoría e Inspección

CoverLine Pro pondrá a disposición del Controlador, previa solicitud escrita razonable, toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este DPA.

El Controlador tendrá derecho a realizar una (1) auditoría por año calendario con las siguientes condiciones:

11. Transferencias Internacionales

La gran mayoría del procesamiento se realiza en infraestructura ubicada en Estados Unidos. No obstante, ciertos subprocesadores listados en el Anexo II pueden procesar datos en jurisdicciones fuera de Estados Unidos (notablemente la Unión Europea, en el caso de 360dialog GmbH o ciertas regiones edge de Cloudflare R2).

Para tales transferencias, CoverLine Pro se compromete a:

El Cliente que atienda residentes de la Unión Europea reconoce su obligación independiente de evaluar la idoneidad de estas transferencias conforme a GDPR.

12. Devolución y Eliminación de Datos al Terminar

A la terminación de los Servicios por cualquier causa, CoverLine Pro:

  1. Pondrá a disposición del Cliente, durante un plazo de 30 días desde la fecha efectiva de terminación, la posibilidad de exportar los Datos Personales en formato estructurado y de uso común (CSV, JSON o equivalente).
  2. Transcurrido el plazo de export y salvo instrucción contraria del Cliente, procederá a la eliminación irreversible de los Datos Personales dentro de los 90 días posteriores a la terminación, incluyendo backups conforme a los ciclos de rotación estándar.
  3. Podrá conservar Datos Personales más allá de dicho plazo únicamente en la medida en que sea requerido por ley aplicable (por ejemplo, obligaciones de retención de registros bajo leyes estatales de seguros, que pueden exigir entre 3 y 7 años; o retención de audit logs HIPAA por 6 años). Los datos así conservados permanecerán sujetos a las obligaciones de confidencialidad y seguridad de este DPA.
  4. A solicitud razonable del Cliente, emitirá una certificación escrita de la eliminación de los Datos Personales.

13. Limitación de Responsabilidad

La responsabilidad agregada de CoverLine Pro derivada o relacionada con este DPA, independientemente de la teoría jurídica invocada (contractual, extracontractual, indemnizatoria u otra), estará limitada al monto total efectivamente pagado por el Cliente a CoverLine Pro durante los doce (12) meses inmediatamente anteriores al hecho generador de la responsabilidad.

En ningún caso CoverLine Pro será responsable por daños indirectos, incidentales, especiales, consecuentes o punitivos, incluyendo sin limitación pérdida de beneficios, pérdida de ingresos, pérdida de datos comerciales, interrupción del negocio o daño reputacional, incluso si CoverLine Pro hubiera sido advertida de la posibilidad de tales daños.

Las limitaciones anteriores no aplicarán a: (i) obligaciones de indemnización por violaciones dolosas o gravemente negligentes de este DPA; (ii) violaciones de obligaciones de confidencialidad; o (iii) responsabilidades que por ley no puedan ser limitadas.

14. Ley Aplicable y Jurisdicción

Este DPA se regirá e interpretará conforme a las leyes del Estado de Florida, Estados Unidos de América, sin atender a sus normas de conflicto de leyes.

Las Partes se someten a la jurisdicción exclusiva de los tribunales estatales y federales ubicados en dicho Estado, renunciando expresamente a cualquier otra jurisdicción que pudiera corresponderles.

Lo anterior es sin perjuicio del derecho de cualquier Titular de los Datos a ejercer sus derechos ante las autoridades de protección de datos competentes en su jurisdicción de residencia.

15. Cumplimiento HIPAA y BAA Independiente

Cuando el Cliente procese PHI a través de los Servicios, deberá solicitar expresamente la firma de un Business Associate Agreement (BAA) independiente con CoverLine Pro.

El presente DPA no sustituye al BAA. El BAA, cuando exista, prevalecerá sobre este DPA en lo relativo al procesamiento de PHI y a las obligaciones específicas de HIPAA.

Cuando el flag requiresBaa=true esté activo en el workspace del Cliente, la plataforma:

16. Cumplimiento CCPA / NY SHIELD

CoverLine Pro declara expresamente que, a efectos de CCPA/CPRA, actúa como Service Provider y no como Third Party. En consecuencia:

17. Modificaciones del DPA

CoverLine Pro podrá modificar este DPA para reflejar cambios en la legislación aplicable, en los subprocesadores o en las medidas técnicas implementadas. Cualquier modificación material será notificada al Cliente:

Si el Cliente no objeta los cambios dentro del plazo de notificación, se entenderá que los acepta. En caso de objeción razonable a un cambio material, el Cliente podrá rescindir los Servicios sin penalidad con derecho a reembolso prorrateado del período no consumido.

Anexo I — Detalles del Procesamiento

AspectoDescripción
Fines del procesamientoPrestación de Servicios CRM a la Agencia: gestión de pólizas, cobros, comunicaciones, documentos, marketing, portal de cliente y analítica operativa.
Tipos de Datos PersonalesPII básico, datos de contacto, datos de pólizas y beneficiarios, datos financieros tokenizados, SSN y datos sensibles ocasionales, PHI (sólo bajo BAA), comunicaciones (SMS, WhatsApp, voz, email), datos de uso.
Categorías de TitularesAsegurados, prospectos, beneficiarios, dependientes, contactos comerciales y empleados de la Agencia que utilizan la plataforma.
Duración del procesamientoDurante la vigencia de la subscripción del Cliente, más los plazos legales de retención obligatorios (3-7 años bajo leyes estatales de seguros; 6 años para audit logs HIPAA cuando aplique) y los plazos post-cancelación previstos en la Sección 13.
Frecuencia del procesamientoContinua durante la vigencia de los Servicios.
Naturaleza del procesamientoRecolección, almacenamiento, organización, consulta, modificación, transmisión, archivo y eliminación, mediante medios automatizados a través de la plataforma SaaS.

Anexo II — Subprocesadores Autorizados

Lista vigente al 26 de mayo de 2026. Las actualizaciones se notificarán conforme a la Sección 7.

SubprocesadorRol / ServicioJurisdicción
Vercel Inc.Hosting frontend (Next.js)EE.UU. (multi-región)
Render Services Inc.Hosting API backend (NestJS)EE.UU. (Oregon)
Supabase / NeonBase de datos PostgreSQL multi-tenant con RLSEE.UU.
Upstash / Render RedisCache y colas BullMQEE.UU.
Cloudflare R2Storage de archivos (documentos de pólizas, fotos, adjuntos)EE.UU. + edge global
Stripe Inc.Procesamiento de pagos con tokenización PCI-DSSEE.UU.
SignalWire Inc.SMS y voz (provider 1)EE.UU.
Telnyx LLCSMS, voz y WhatsApp Business API (provider 2)EE.UU.
Meta Platforms Inc. (Cloud API)WhatsApp Business directo (sólo workspaces sin BAA requerido)EE.UU. / UE
360dialog GmbHWhatsApp Business BSP con BAA HIPAA disponibleUE / EE.UU.
SendGrid (Twilio Inc.)Email transaccionalEE.UU.
Resend Inc.Alertas de monitoringEE.UU.
Sentry / GlitchTipError tracking y observabilidadEE.UU. / UE
Google LLC (Workspace APIs)Sincronización de Gmail y Calendar (sólo si el Cliente lo conecta voluntariamente)EE.UU.

Anexo III — Medidas Técnicas y Organizativas (TOMs)

CoverLine Pro implementa las siguientes medidas técnicas y organizativas, las cuales podrán evolucionar conforme a las prácticas estándar de la industria:

CategoríaMedida
Aislamiento multi-tenantRow-Level Security (RLS) en PostgreSQL con scope por tenant_id aplicado en todas las queries; claves de cifrado independientes por workspace.
Cifrado en reposoAES-256-GCM para campos sensibles (PHI, SSN, licencia de conducir, tokens de integraciones, claves API). Almacenamiento en R2 con cifrado del lado del servidor.
Cifrado en tránsitoTLS 1.2 o superior obligatorio en todas las conexiones. HSTS habilitado en dominios públicos. Certificados gestionados automáticamente.
Control de accesoAutenticación basada en JWT con expiración corta. Soporte de Google OAuth2 y SAML SSO. Autenticación multifactor (MFA) disponible. Principio de mínimo privilegio aplicado a accesos internos.
Audit logsRegistro inmutable de acciones sensibles: aceptación de disclaimers, cambios de proveedor de comunicaciones, accesos a documentos migratorios, modificaciones a configuraciones críticas.
Hashing de contraseñasArgon2 con parámetros conformes a las recomendaciones OWASP vigentes.
Pagos y PCI-DSSTokenización mediante Stripe. CoverLine Pro nunca procesa, transmite ni almacena datos primarios de tarjeta (PAN), reduciendo significativamente su scope PCI-DSS.
Monitoreo y detecciónMonitoreo continuo de servicios críticos cada 2 minutos. Alertas por correo electrónico ante caídas o anomalías. Captura de errores en tiempo real con Sentry/GlitchTip.
Backup y continuidad de negocioBackups automatizados de base de datos con retención conforme a prácticas estándar de la industria. Plan de recuperación ante desastres revisable periódicamente.
Soft delete y retenciónLos registros no se eliminan físicamente sin proceso de retention controlado. Eliminación irreversible post-cancelación conforme a la Sección 13.
Gating BAAFlag requiresBaa=true a nivel workspace que fuerza el uso exclusivo de subprocesadores BAA-compliant para clientes que procesen PHI.
Idempotencia y trazabilidadIdempotencia en operaciones críticas (mensajería, webhooks de pago). Verificación de firmas digitales (HMAC / Ed25519) en webhooks entrantes de subprocesadores.
Validación de entradaValidación estricta de payloads con Zod y class-validator. Sanitización de inputs para prevenir inyección y XSS.
Confidencialidad del personalTodo el personal autorizado está sujeto a obligaciones contractuales de confidencialidad. Accesos productivos restringidos al estrictamente necesario.
Gestión de secretosSecretos y claves de cifrado gestionados a través de variables de entorno protegidas y servicios de secretos del proveedor de hosting; rotación periódica conforme a prácticas estándar.

Contacto

Para cualquier consulta, solicitud de ejercicio de derechos o notificación relativa a este DPA, el Controlador podrá contactar a CoverLine Pro en:

Email: coverline@initpush.com.ar
Asunto sugerido: [DPA / Privacy] – <workspace o agencia>
Sitio web: coverlinepro.com

Este DPA constituye orientación contractual general y debe ser revisado por counsel externo del Cliente antes de su uso en operaciones de nivel enterprise o en jurisdicciones con requisitos específicos no contemplados expresamente.

Documentos relacionados: Términos del Servicio · Política de Privacidad

Fecha de la versión: 26 de mayo de 2026 · Versión 1.0