COMPAÑÍA

Acuerdo de procesamiento de datos

EVENTBOOST — APÉNDICE DE PROCESAMIENTO DE DATOS (DPA)

según el artículo 28 del RGPD

Versión: 2026.02— Fecha de vigencia: 14 de febrero de 2026

1. Partes, constitución, precedencia

1.1 Partes.

Este Anexo de procesamiento de datos (“DPA”) se celebra entre:

(a) el cliente/organizador que utiliza los Servicios («Cliente» o «Controlador«); y

(b) la empresa del grupo Eventboost que actúa como entidad contratante identificada en el Pedido y/o factura (“impulso de eventos» o «Procesador”).

1.2 Incorporación.

Este DPA se incorpora por referencia al Acuerdo (Términos maestros + Pedido).

1.3 Precedencia.

En caso de conflicto, este DPA prevalece únicamente respecto del tratamiento de datos personales.

2. Definiciones

Los términos del RGPD tienen el significado establecido en el RGPD. “Datos del Cliente” significa datos y contenido enviados a los Servicios por o en nombre del Cliente, incluidos los datos personales de los Asistentes procesados ​​por Eventboost en nombre del Cliente.

3. Roles

3.1

Para los datos personales de los asistentes procesados ​​para los eventos del Cliente: el Cliente es Controlador y Eventboost es Procesador.

3.2

Para datos de cuenta, facturación, seguridad, soporte y relaciones, Eventboost puede actuar como Controlador bajo su Aviso de Privacidad (no regido por este DPA).

4. Detalles del artículo 28, apartado 3

4.1 Materia: prestación de servicios de Eventboost y soporte relacionado.

4.2 Duración: el plazo del Acuerdo, más el período requerido para la devolución/exportación y eliminación según la Sección 11.

4.3 Naturaleza y finalidad: alojamiento, almacenamiento, gestión de registro de eventos, registro, credencial, comunicaciones transaccionales de eventos, funciones de informes/análisis configuradas por el Cliente, integraciones solicitadas por el Cliente y operaciones de soporte.

4.4 Categorías de interesados ​​y datos personales: ver Anexo A.

5. Instrucciones documentadas

5.1 Eventboost procesa los datos del cliente sólo en instrucciones documentadas del Cliente, incluidas configuraciones de plataforma y solicitudes por escrito.

5.2 Si Eventboost cree que una instrucción infringe la ley de protección de datos aplicable, informará al Cliente.

5.3 Ningún uso independiente. Eventboost no utilizará los datos personales de los Asistentes procesados ​​en nombre del Cliente para sus propios fines de marketing, a menos que lo exija la ley o que el Cliente proporcione una instrucción legal por escrito.

5.4 Categorías especiales/datos penales. El Cliente no debe enviar categorías especiales de datos (Art. 9 GDPR) o datos criminales (Art. 10 GDPR) a menos que sea estrictamente necesario, y el Cliente tenga una base legal válida y proporcione los avisos/consentimientos requeridos.

6. Confidencialidad

Eventboost garantiza que las personas autorizadas para procesar los Datos del Cliente estén sujetas a obligaciones de confidencialidad.

7. Seguridad (Art. 32 RGPD)

Eventboost implementa medidas técnicas y organizativas apropiadas. Se proporciona un resumen mínimo en Anexo B. Eventboost puede actualizar las medidas de seguridad para reflejar la evolución técnica manteniendo al mismo tiempo un nivel adecuado de seguridad.

8. Subprocesadores

8.1 El cliente otorga a Eventboost un autorización general nombrar subencargados.

8.2 Una lista actualizada de subprocesadores está disponible a pedido.

8.3 Eventboost impondrá obligaciones de protección de datos a los subprocesadores que no sean menos protectoras que las de este DPA.

8.4 Objeción. El cliente podrá oponerse por motivos razonables de protección de datos; las partes trabajarán de buena fe para llegar a una solución. Si no hay una solución razonablemente disponible, el Cliente podrá rescindir los Servicios afectados de conformidad con el Acuerdo.

9. Asistencia

Eventboost brindará asistencia razonable para las solicitudes de los interesados ​​(artículos 15 a 22 del RGPD) y para las EIPD/consultas (artículos 35 y 36 del RGPD), según corresponda y sujeto a la naturaleza de los Servicios.

10. Violaciones de datos personales

Eventboost notificará al Cliente sin demora indebida después de tener conocimiento de una violación de datos personales que afecta los Datos del Cliente y compartirá la información disponible para respaldar el cumplimiento de las Artes por parte del Cliente. 33–34 RGPD.

11. Devolución y eliminación

Tras la rescisión, Eventboost pondrá los Datos del Cliente a disposición para su exportación a través de funciones estándar durante un período limitado y luego eliminará o anonimizará los Datos del Cliente, sujeto a las obligaciones legales aplicables y las copias de seguridad de rutina, como se describe en el Acuerdo/documentación de Privacidad.

12. Auditorías y cumplimiento (Art. 28(3)(h))

Eventboost pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento. Las auditorías serán principalmente basado en documentos. Las auditorías in situ se permiten solo con un aviso previo razonable, no más de una vez al año, durante el horario comercial, bajo restricciones de confidencialidad y seguridad, y a costo del Cliente, a menos que sea requerido legalmente. Eventboost puede proporcionar informes/certificaciones independientes como alternativa cuando sea razonable.

13. Transferencias internacionales

13.1 Para transferencias fuera del EEE a países no adecuados, Eventboost utilizará las salvaguardias adecuadas según el Capítulo V del RGPD, incluida la SCC de la UE (Decisión de Ejecución (UE) 2021/914 de la Comisión).

13,2 Reino Unido. Cuando se aplique el RGPD del Reino Unido, Eventboost utilizará el Anexo del Reino Unido a los SCC de la UE o al IDTA, según corresponda.

13.3 Suiza. Cuando se aplique la legislación suiza (nFADP/FADP), los SCC se complementarán con las adaptaciones requeridas por Suiza.

13.4 Las medidas mínimas se describen en Anexo D.

14. Responsabilidad

La responsabilidad y las limitaciones se rigen por el Acuerdo y la ley obligatoria. Este DPA no amplía la responsabilidad de Eventboost más allá de lo requerido por la ley.


ANEXO A

DETALLES DEL TRATAMIENTO (Art. 28(3) RGPD)

1. Materia

Provisión de los Servicios Eventboost SaaS para las actividades de gestión de eventos del Cliente (por ejemplo, configuración de eventos, páginas de registro, gestión de asistentes, invitaciones y comunicaciones, registro, impresión de credenciales, informes, integraciones/API y emisión de boletos cuando esté habilitado según el Pedido).

2. Duración

Durante la vigencia del Acuerdo/Pedido aplicable y posteriormente durante los períodos de retención que se describen a continuación:

  • Datos de evento único: normalmente disponible en el backend del Cliente para 12 meses una vez finalizado el evento (a menos que se acuerde lo contrario).
  • Retención de cuenta/evento posterior al vencimiento: normalmente hasta 6 meses después del vencimiento (incluida la prueba) para permitir la exportación/reactivación, sujeto a obligaciones legales y/o copias de seguridad cíclicas según el DPA y el Aviso de Privacidad.

3. Naturaleza y finalidad

Recopilación, registro, organización, estructuración, almacenamiento, consulta, uso, divulgación (limitado a subprocesadores), eliminación/destrucción según sea necesario para proporcionar los Servicios, garantizar la seguridad y llevar a cabo instrucciones.

4. Categorías de interesados

  • Asistentes (invitados, inscritos, participantes);
  • Oradores/patrocinadores/expositores/proveedores;
  • Usuarios autorizados por el cliente;
  • Listas de contactos de clientes/importaciones.

5. Categorías de datos personales

  • Identificadores y datos de contacto;
  • Datos de registro de eventos;
  • Datos técnicos (registros, direcciones IP);
  • Metadatos de comunicaciones;
  • Datos de emisión de billetes (cuando corresponda).

ANEXO B

MEDIDAS TÉCNICAS Y ORGANIZATIVAS (TOM)

B1. Gobernanza de la seguridad (SGSI / ISO 27001)

Eventboost mantiene un marco de gobernanza de seguridad alineado con ISO/CEI 27001, cuyo objetivo es completar la certificación por mayo 2026.

B2. control de acceso

Acceso limitado al personal autorizado en un mínimo privilegio base con una autenticación fuerte.

B4. Cifrado

Cifrado en tránsito a través de TLS/HTTPS y en paz para sistemas y copias de seguridad.


ANEXO C

SUBPROCESADORES

El cliente otorga una autorización general para que Eventboost contrate subprocesadores. Una lista actualizada está disponible a pedido.


ANEXO D

TRANSFERENCIAS INTERNACIONALES

Eventboost garantiza que las transferencias cumplan con el RGPD, el RGPD del Reino Unido y la ley suiza utilizando las SCC de la UE y las salvaguardias adecuadas.