Addendum de Procesamiento de Datos de WPForms

ADDENDUM DE PROCESAMIENTO DE DATOS

Este Addendum de Procesamiento de Datos (“DPA“) forma parte del Acuerdo entre WPForms, LLC (“WPForms“) y [Nombre del Cliente] (“Cliente“) y entrará en vigor en la fecha en que ambas partes ejecuten este DPA (“Fecha de Entrada en Vigor“). Todos los términos en mayúsculas no definidos en este DPA tendrán los significados establecidos en el Acuerdo.

1. Definiciones

Afiliado” significa una entidad que, directa o indirectamente, Controla, es Controlada por, o está bajo Control común con una entidad.

Acuerdo” significa los Términos de Servicio de WPForms, que rigen la prestación de los Servicios al Cliente, y que WPForms puede actualizar ocasionalmente.

Control” significa una participación de propiedad, de voto o similar que represente el cincuenta por ciento (50%) o más de los intereses totales pendientes de la entidad en cuestión. "Controlado" se interpretará en consecuencia.

Datos del Cliente” significa cualquier Dato Personal que WPForms procese en nombre del Cliente como Procesador de Datos en el curso de la prestación de los Servicios, según se describe más detalladamente en este DPA.

Leyes de Protección de Datos” significa todas las leyes de protección de datos y privacidad aplicables al procesamiento de Datos Personales en virtud del Acuerdo, incluyendo, cuando sea aplicable, la Ley de Protección de Datos de la UE y las Leyes de Protección de Datos fuera de la UE.

Responsable del Tratamiento” significa una entidad que determina los fines y los medios del procesamiento de Datos Personales.

Procesador de Datos” significa una entidad que procesa Datos Personales en nombre de un Responsable del Tratamiento.

Ley de Protección de Datos de la UE” significa todas las leyes y regulaciones de protección de datos aplicables a Europa, incluyendo (i) el RGPD; (ii) la Directiva 2002/58/CE (ePrivacy); (iii) las implementaciones nacionales aplicables de (i) y (ii); y (iv) la legislación de protección de datos del Reino Unido tras su retirada de la UE; y (v) cualquier enmienda y reemplazo de las mismas.

EEE” significa, a efectos de este DPA, el Espacio Económico Europeo, el Reino Unido y Suiza.

Grupo” significa todos y cada uno de los Afiliados que forman parte del grupo corporativo de una entidad.

Leyes de Protección de Datos Fuera de la UE” significa la Ley de Privacidad del Consumidor de California (“CCPA”); la Ley de Protección de Información Personal y Documentos Electrónicos de Canadá (“PIPEDA”); la Ley General de Protección de Datos de Brasil (“LGPD”), Ley Federal n.º 13.709/2018; la Ley de Privacidad de 1988 (Cth) de Australia, enmendada (“Ley de Privacidad Australiana”); y la Ley de Protección de la Información Personal 4 de 2013 de Sudáfrica (“POPIA”).

WPForms Network” significa las instalaciones del centro de datos de WPForms, servidores, equipos de red y sistemas de software host que están bajo el control de WPForms y se utilizan para proporcionar los Servicios.

Datos Personales” significa cualquier información relacionada con una persona física identificada o identificable.

Tratamiento” tiene el significado que se le da en el RGPD, e “tratar”, “tratamiento” y “tratado” se interpretan en consecuencia.

Incidente de Seguridad” significa cualquier incumplimiento de seguridad no autorizado o ilegal que conduzca a la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilegal a los Datos del Cliente.

Servicios” significa cualquier producto o servicio proporcionado por WPForms al Cliente de conformidad con el Acuerdo.

Cláusulas Contractuales Tipo” (“CCT“) significa el Anexo D adjunto y que forma parte de este DPA.

Subprocesador” significa cualquier Procesador de Datos contratado por WPForms o sus Afiliados para ayudar en el cumplimiento de sus obligaciones con respecto a la prestación de los Servicios de conformidad con el Acuerdo o este DPA. Los subprocesadores pueden incluir terceros o miembros del Grupo WPForms.

2. Relación con el Acuerdo

2.1 Este DPA reemplaza cualquier DPA existente que las partes hayan celebrado previamente en relación con los Servicios.

2.2 Excepto por los cambios realizados por este DPA, el Acuerdo permanece sin cambios y en plena vigencia y efecto.

2.3 Si existe algún conflicto entre este DPA y el Acuerdo, este DPA prevalecerá en la medida de dicho conflicto. Orden de precedencia: (i) CCT; luego (ii) este DPA; luego (iii) los Términos de Servicio de WPForms.

2.4 Este DPA permanece en vigor mientras WPForms realice operaciones de tratamiento de Datos del Cliente en nombre del Cliente, o hasta la terminación del Acuerdo (y todos los Datos del Cliente hayan sido devueltos o eliminados según la Sección 9.1).

2.5 Las reclamaciones presentadas en virtud de este DPA están sujetas a las exclusiones y limitaciones de responsabilidad establecidas en el Acuerdo.

2.6 Las reclamaciones contra WPForms o sus Afiliados en virtud de este DPA se presentarán únicamente contra la entidad que sea parte del Acuerdo. Las sanciones regulatorias incurridas por WPForms derivadas del incumplimiento por parte del Cliente de sus obligaciones en virtud de este DPA o las Leyes de Protección de Datos aplicables se tendrán en cuenta y reducirán la responsabilidad de WPForms en virtud del Acuerdo.

2.7 Nadie, aparte de una parte de este DPA, sus sucesores y cesionarios permitidos, tendrá derecho a hacer cumplir sus términos.

2.8 Este DPA se regirá e interpretará de conformidad con las disposiciones sobre ley aplicable y jurisdicción del Acuerdo, a menos que las leyes de protección de datos aplicables exijan lo contrario.

3. Ámbito de aplicación y aplicabilidad de este DPA

3.1 Este DPA se aplica cuando y solo en la medida en que WPForms procese Datos del Cliente que se originen en el EEE y/o estén sujetos a la Ley de Protección de Datos de la UE, como un Procesador de Datos, en el curso de la prestación de Servicios en virtud del Acuerdo.

4. Roles y ámbito del procesamiento

4.1 Función de las partes. El Cliente es el responsable del tratamiento de los Datos del Cliente; WPForms es un procesador que actúa en nombre del Cliente, como se describe con más detalle en el Anexo A.

4.2 Datos prohibidos. El Cliente no proporcionará (ni provocará que se proporcionen) Datos Sensibles a WPForms para su procesamiento en virtud del Acuerdo, y WPForms no tendrá ninguna responsabilidad por los Datos Sensibles. Este DPA no se aplica a los Datos Sensibles.

4.3 Limitación de la finalidad. WPForms procesará los Datos del Cliente únicamente de acuerdo con las instrucciones legales documentadas del Cliente establecidas en este DPA, según sea necesario para cumplir con la ley aplicable, o según se acuerde lo contrario por escrito ("Finalidades Permitidas"). El Acuerdo y este DPA constituyen las instrucciones completas y finales del Cliente; el procesamiento fuera de este ámbito requiere un acuerdo previo por escrito.

4.4 Cumplimiento por parte del Cliente. El Cliente declara y garantiza que ha cumplido y seguirá cumpliendo las Leyes de Protección de Datos con respecto a los Datos del Cliente y cualquier instrucción que emita a WPForms, y que ha obtenido todos los consentimientos y derechos necesarios para que WPForms procese los Datos del Cliente para los fines descritos en el Acuerdo y este DPA. El Cliente es el único responsable de la exactitud, calidad y legalidad de los Datos del Cliente y de los medios por los cuales se obtuvieron.

4.5 Legalidad de las instrucciones. El Cliente garantizará que el procesamiento de WPForms según las instrucciones del Cliente no hará que WPForms infrinja las Leyes de Protección de Datos. WPForms notificará sin demora al Cliente por escrito si tiene conocimiento o cree que alguna instrucción infringe el RGPD o sus implementaciones.

4.6 No obstante lo anterior, el Cliente reconoce que WPForms puede utilizar y divulgar datos relacionados con la operación, soporte y/o uso de los Servicios para sus fines comerciales legítimos (facturación, gestión de cuentas, soporte técnico, desarrollo de productos, ventas y marketing). En la medida en que se trate de Datos Personales, WPForms es el Responsable del tratamiento de los mismos y los procesa de acuerdo con la Política de Privacidad de WPForms y las Leyes de Protección de Datos.

4.7 Tecnologías de Seguimiento. Tecnologías de Seguimiento. El Cliente reconoce que, en relación con la prestación de los Servicios, WPForms emplea el uso de cookies, identificadores únicos, web beacons y tecnologías de seguimiento similares ("Tecnologías de Seguimiento"). El Cliente mantendrá los mecanismos apropiados de notificación, consentimiento, opción de inclusión y opción de exclusión según lo exijan las Leyes de Protección de Datos para permitir que OptinMonster implemente Tecnologías de Seguimiento legalmente en los dispositivos de los Suscriptores (definidos a continuación) y recopile datos de ellos, de acuerdo con y como se describe en la Política de Privacidad de WPForms.

5. Subprocesamiento

5.1 Subprocesadores Autorizados. El Cliente acepta que WPForms puede contratar Subprocesadores para procesar los Datos del Cliente en nombre del Cliente. Los Subprocesadores actualmente contratados y autorizados se enumeran en el Anexo B.

5.2 Obligaciones del Subprocesador. WPForms deberá: (i) celebrar un acuerdo por escrito con cada Subprocesador que imponga términos de protección de datos que exijan al Subprocesador proteger los Datos del Cliente con el estándar requerido por las Leyes de Protección de Datos; y (ii) seguir siendo responsable de su cumplimiento de este DPA y de cualquier acto u omisión del Subprocesador que cause que WPForms incumpla sus obligaciones bajo este DPA.

5.3 WPForms deberá (i) mantener una lista actualizada de Subprocesadores (Anexo B) en su sitio web; (ii) proporcionar esta lista previa solicitud por escrito del Cliente; y (iii) proporcionar notificación a través de este acuerdo de que el Cliente es responsable de verificar el sitio web para ver las actualizaciones o solicitar una lista actualizada.

5.4 El Cliente puede objetar por escrito el nombramiento de un nuevo Subprocesador por parte de WPForms dentro de los cinco (5) días calendario posteriores a la notificación, por motivos razonables de protección de datos. Las partes discutirán dichas preocupaciones de buena fe. Si no se resuelven, el Cliente puede suspender o rescindir el Acuerdo (sin perjuicio de las tarifas incurridas antes de la suspensión o rescisión).

6. Seguridad

6.1 Medidas de Seguridad. WPForms implementará y mantendrá medidas de seguridad técnicas y organizativas apropiadas diseñadas para proteger los Datos del Cliente contra Incidentes de Seguridad y preservar su seguridad y confidencialidad, según el Anexo C.

6.2 Confidencialidad del procesamiento. WPForms garantizará que cualquier persona autorizada para procesar los Datos del Cliente esté sujeta a una obligación de confidencialidad apropiada (contractual o legal).

6.3 Actualizaciones de las Medidas de Seguridad. El Cliente es responsable de evaluar de forma independiente si los Servicios cumplen con sus requisitos y obligaciones legales. WPForms puede actualizar las Medidas de Seguridad con el tiempo, siempre que esto no degrade la seguridad general.

6.4 Respuesta a incidentes de seguridad. Al tener conocimiento de un incidente de seguridad, WPForms deberá: (i) notificar al Cliente sin demora indebida y, siempre que sea factible, en un plazo máximo de 48 horas desde que tenga conocimiento del mismo; (ii) proporcionar información oportuna a medida que se conozca o se solicite razonablemente; y (iii) tomar medidas razonables de inmediato para contener e investigar. La notificación no constituye un reconocimiento de culpa o responsabilidad.

6.5 Responsabilidades del Cliente. El Cliente es responsable del uso seguro de los Servicios, incluida la protección de las credenciales de la cuenta y la seguridad de los Datos del Cliente en tránsito hacia y desde los Servicios.

7. Informes y auditorías de seguridad

7.1 Derechos de auditoría. WPForms pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá y contribuirá a las auditorías, ejercidas a través de las medidas descritas en los puntos 7.2-7.3 a continuación.

7.2 El Cliente reconoce que WPForms es auditado regularmente contra los estándares SSAE 16 y PCI por auditores internos, respectivamente. Previa solicitud, WPForms proporcionará (de forma confidencial) una copia resumida de su(s) informe(s) de auditoría ("Informe") al Cliente, para que el Cliente pueda verificar el cumplimiento de WPForms con los estándares de auditoría contra los que ha sido evaluado, y este DPA.

7.3 Diligencia debida en materia de seguridad. Diligencia debida en materia de seguridad. Además del Informe, WPForms responderá a todas las solicitudes razonables de información realizadas por el Cliente para confirmar el cumplimiento de WPForms con este DPA, incluidas las respuestas a cuestionarios de seguridad de la información, diligencia debida y auditoría, poniendo a disposición información adicional sobre su programa de seguridad de la información previa solicitud por escrito del Cliente a [email protected], siempre que el Cliente no ejerza este derecho más de una vez por año natural.

8. Transferencias internacionales

8.1 Ubicaciones de los centros de datos. WPForms puede transferir y procesar Datos del Cliente en cualquier lugar del mundo donde WPForms, sus Afiliados o Subprocesadores mantengan operaciones de procesamiento de datos, siempre que se mantenga un nivel adecuado de protección según las Leyes de Protección de Datos y este DPA.

8.2 Mecanismo de transferencia alternativo. Si WPForms adopta un mecanismo de exportación de datos alternativo y compatible, dicho mecanismo se aplicará en lugar del descrito en este DPA, en la medida en que cumpla con la Ley de Protección de Datos de la UE.

9. Devolución o eliminación de datos

9.1 Tras la terminación o expiración del Acuerdo, WPForms, a elección del Cliente, eliminará o devolverá todos los Datos del Cliente (incluidas las copias) que obren en su poder o control, excepto en la medida en que la ley aplicable exija su retención, o los Datos del Cliente archivados en sistemas de copia de seguridad, que WPForms aislará de forma segura, protegerá de un procesamiento posterior y, finalmente, eliminará según sus políticas de eliminación.

10. Cooperación

10.1 Solicitudes del interesado. Los Servicios proporcionan al Cliente, sin coste adicional, controles para recuperar, corregir, eliminar o restringir los Datos del Cliente para ayudar con sus obligaciones de la Ley de Protección de Datos. WPForms, teniendo en cuenta la naturaleza del tratamiento, proporcionará asistencia adicional razonable (a cargo del Cliente) según sea necesario. Si una solicitud de un interesado se dirige directamente a WPForms, WPForms no responderá directamente, excepto para redirigir al interesado al Cliente, a menos que sea legalmente requerido, sin la autorización previa del Cliente.

10.2 Solicitudes de las fuerzas del orden. Si una agencia de las fuerzas del orden solicita Datos del Cliente a WPForms, WPForms intentará redirigir la solicitud al Cliente y, si se ve obligada a divulgar, notificará razonablemente al Cliente para que pueda solicitar una orden de protección, a menos que esté legalmente prohibido.

10.3 Evaluaciones de impacto en la protección de datos. En la medida requerida, WPForms proporcionará la información solicitada razonablemente para permitir al Cliente llevar a cabo EIPD o consultas previas, a través de la sección 7 de cumplimiento, la información en este DPA y asistencia adicional razonable (a cargo del Cliente) si es necesario.

11. Limitación de responsabilidad

11.1 La responsabilidad de cada parte que surja de este DPA (incluidas las SCC) o esté relacionada con él está sujeta a las exclusiones y limitaciones de responsabilidad establecidas en el Acuerdo.

11.2 Las reclamaciones contra WPForms o sus Afiliados en virtud de este DPA solo serán presentadas por la entidad Cliente que sea parte del Acuerdo.

11.3 En ningún caso ninguna de las partes limitará su responsabilidad con respecto a los derechos de protección de datos de ningún individuo en virtud de este DPA o de otra manera.


EN FE DE LO CUAL, las partes han hecho que este DPA sea ejecutado por su representante autorizado:

WPForms, LLC Por:

Nombre: Zach Tirrell, Gerente General

Fecha: 4 de septiembre de 2026

[Nombre del Cliente] Por: Nombre: [ ] Título: [ ] Fecha: [ ]


Anexo A – Detalles del Tratamiento de Datos

(a) Responsable del tratamiento (exportador de datos): Cliente, siendo un cliente de WPForms que ha contratado a WPForms para proporcionar el Servicio en virtud del Acuerdo.

(b) Encargado del tratamiento (importador de datos): WPForms, LLC.

(c) Objeto del tratamiento: Los Datos del Cliente.

(d) Duración del tratamiento: Hasta la terminación del Acuerdo, según la Sección 9 (Devolución o Eliminación de Datos).

(e) Finalidad del tratamiento: WPForms solo procesará los Datos del Cliente para los Fines Permitidos: (i) según sea necesario para proporcionar el Servicio en virtud del Acuerdo; (ii) el tratamiento iniciado por el Cliente en su uso del Servicio; y (iii) para cumplir con otras instrucciones razonables coherentes con el Acuerdo.

(f) Naturaleza del tratamiento: WPForms proporciona servicios de creación de formularios, gestión de envíos de formularios y servicios de plugins y software relacionados, como se describe más detalladamente en el Acuerdo.

(g) Categorías de interesados: (i) Clientes y Usuarios (individuos que acceden/utilizan los Servicios a través de la cuenta del Cliente); y (ii) Usuarios finales: individuos que envían un formulario creado con los Servicios, o cuya información se almacena o recopila a través de los Servicios.

(h) Tipos de datos del cliente: Dependiendo de los campos que el Cliente configure, esto puede incluir: – Clientes y Usuarios: nombre, dirección, datos de contacto, nombre de usuario, clave de licencia, información de pago/facturación (los datos reales de la tarjeta son manejados por el procesador de pagos aplicable, no almacenados por WPForms), detalles del entorno técnico/del sitio (versión de WordPress, versión de PHP/MySQL). – Usuarios finales: nombre, dirección de correo electrónico, número de teléfono, dirección IP, respuestas de texto libre, cargas de archivos y tokens relacionados con el pago enviados a través de formularios configurados por el Cliente.

(i) Datos sensibles: WPForms no tiene la intención de recopilar ni procesar intencionadamente datos sensibles en relación con la prestación del Servicio. Dado que los campos del formulario son configurables por el Cliente, este es responsable de no recopilar datos sensibles a través de los Servicios a menos que existan salvaguardias adicionales.

(j) Operaciones de procesamiento: Los datos del cliente se procesarán de acuerdo con el Acuerdo y este DPA y pueden estar sujetos a: – Almacenamiento y procesamiento necesarios para proporcionar, mantener y mejorar el Servicio; – Transmisión a una API alojada por WPForms para la generación de PDF, donde el Cliente habilita el complemento de PDF (véase la sección 4.7); – Divulgaciones de acuerdo con el Acuerdo y/o según lo exija la ley aplicable.


Anexo B – Lista de subprocesadores de WPForms

WPForms utiliza sus Afiliados y una variedad de subprocesadores de terceros para ayudar en la prestación de los Servicios.

Nombre de la entidad

OpenAI, LLC

Cloudflare, Inc.

Google LLC (Google Cloud)

PlanetScale, Inc.

Functional Software, Inc. (Sentry)


Anexo C – Medidas de seguridad

  1. Programa de seguridad de la información. WPForms mantendrá un programa de seguridad de la información (incluidas políticas y procedimientos internos) diseñado para ayudar al Cliente a proteger los datos del cliente contra la pérdida, el acceso o la divulgación accidental o ilegal; identificar los riesgos previsibles; y minimizar los riesgos de seguridad mediante la evaluación y las pruebas de riesgos.
  2. Seguridad de la red. Los controles de acceso y las políticas gestionan qué acceso está permitido a la Red de WPForms, incluidos cortafuegos/tecnología equivalente y controles de autenticación, con planes de respuesta a incidentes para posibles amenazas.
  3. Seguridad física. 
  4. Evaluación continua. WPForms realizará revisiones periódicas de la seguridad de su Red y de la adecuación de su programa de seguridad de la información con respecto a los estándares de la industria, y evaluará si se necesitan medidas adicionales en respuesta a nuevos riesgos.

Anexo D – Cláusulas contractuales tipo aplicadas a los clientes

Las disposiciones comunes (cláusulas 1–7, 14–16, 18) pueden adaptarse de las Cláusulas Contractuales Tipo oficiales de la Comisión de la UE (Decisión de Ejecución (UE) 2021/914 de la Comisión) en gran medida como lo ha hecho OM, una vez que se resuelva la sustitución del Módulo Dos anterior.

Apéndice (equivalente al Anexo I/II): – Lista de Partes (exportador de datos = Cliente, importador de datos = WPForms, LLC) — nombres, direcciones, datos de contacto/delegado de protección de datos a completar por cliente en el momento de la firma. – Descripción de la Transferencia — categorías de interesados, categorías de Datos Personales, frecuencia, naturaleza, propósito y período de retención: extraer del Anexo A anterior una vez finalizado. – Medidas técnicas y organizativas: extraer del Anexo C anterior una vez finalizado.