1. Roles
El Cliente actúa como Responsable del tratamiento. BoardVision actúa como Encargado del tratamiento respecto de los datos personales que el Cliente decide procesar en la Plataforma.
2. Objeto del tratamiento
Procesamiento de datos personales de consejeros, comisarios, invitados y funcionarios para gestionar sesiones de órganos de gobierno y sus actos derivados.
3. Duración
Mientras esté vigente el contrato principal de servicio. A su terminación, BoardVision devolverá o destruirá los datos según instrucción del Cliente.
4. Medidas de seguridad
- Cifrado en tránsito (TLS 1.2+) y en reposo.
- Autenticación multifactor obligatoria para roles fiduciarios.
- Bitácora inmutable de acceso y modificaciones (audit log).
- Segregación por organización mediante Row-Level Security.
- Respaldos automáticos con retención mínima de 30 días.
5. Subprocesadores
El Cliente autoriza el uso de los siguientes subprocesadores: Supabase (base de datos, autenticación e infraestructura), Vercel (hosting y CDN), Resend (envío de correos: convocatorias, Board Pack y notificaciones del portal), ElevenLabs (transcripción de voz, opcional) y Vercel AI Gateway (generación de minutas y evaluaciones con IA, opcional). Cualquier cambio se notificará con 30 días de anticipación.
6. Brechas de seguridad
BoardVision notificará al Cliente sin demora indebida (máximo 72 horas) ante cualquier incidente de seguridad que involucre datos personales.
7. Auditoría
El Cliente puede solicitar información razonable para verificar el cumplimiento de este DPA una vez al año.
8. Devolución y destrucción
A la terminación del contrato, BoardVision devolverá los datos en formato exportable estándar (ZIP) y destruirá las copias en un plazo máximo de 90 días.