Acuerdo de Tratamiento de Datos (DPA) — Ministrium

Última actualización: 24 de septiembre de 2026

Versión: 1.0

Este Acuerdo de Tratamiento de Datos ("DPA") forma parte de los Términos de Servicio de Ministrium (https://ministrium.com/terminos) (los "Términos") y se celebra entre Judah Creative Agency LLC, que opera la marca Ministrium ("Ministrium", "nosotros" o el "Encargado"), y la iglesia, ministerio u organización que contrata el Servicio (el "Cliente" o el "Responsable"). Al aceptar los Términos, el Cliente acepta este DPA.

Los términos en mayúscula no definidos aquí tienen el significado que les dan los Términos o la Política de Privacidad (https://ministrium.com/privacidad).

1. Definiciones

  • "Datos Personales del Cliente": datos personales que el Cliente o sus usuarios cargan, crean o gestionan en el CRM y demás módulos del Servicio, y que Ministrium trata por cuenta del Cliente.
  • "Leyes de Protección de Datos": las leyes aplicables al tratamiento, incluidas, según corresponda, la CCPA/CPRA de California y otras leyes estatales de EE. UU., COPPA, el RGPD de la UE y el RGPD del Reino Unido.
  • "Responsable", "Encargado", "Titular", "Tratamiento", "Subencargado": tienen el significado de las Leyes de Protección de Datos. "Business" y "Service Provider" tienen el significado de la CCPA/CPRA.
  • "Incidente de Seguridad": una violación de seguridad que provoque la destrucción, pérdida, alteración, divulgación o acceso no autorizados, accidentales o ilícitos, a Datos Personales del Cliente.
  • "Solicitud de Titular" (DSR): una solicitud de un Titular para ejercer derechos de acceso, rectificación, supresión, portabilidad, oposición, limitación u otros derechos previstos por ley.

2. Roles de las partes

2.1. Respecto a los Datos Personales del Cliente, el Cliente es el Responsable (o "Business") y Ministrium es el Encargado (o "Service Provider"), según la sección 3.2 de los Términos y la sección 1 de la Política de Privacidad.

2.2. Ministrium actúa como Responsable únicamente respecto a los datos de las cuentas de acceso a la plataforma, facturación y uso del Servicio que trata para sus propios fines, conforme a la Política de Privacidad. Este DPA no cubre ese tratamiento.

2.3. El Cliente es responsable de contar con una base legal, los avisos y, cuando corresponda, los consentimientos necesarios (incluido el consentimiento parental verificable para menores) para cargar Datos Personales en el Servicio.

3. Objeto, duración, naturaleza y finalidad

3.1. Objeto: prestar el Servicio Ministrium de gestión de iglesias y ministerios según los Términos.

3.2. Duración: mientras estén vigentes los Términos y durante el periodo de devolución y borrado de la sección 11.

3.3. Naturaleza: alojamiento, almacenamiento, organización, consulta, comunicación (email, SMS, WhatsApp), procesamiento de pagos, funciones de IA, respaldo y supresión.

3.4. Finalidad: únicamente prestar, mantener, asegurar y dar soporte al Servicio, y cumplir instrucciones documentadas del Cliente.

3.5. Categorías de Titulares: miembros; visitantes y nuevos asistentes; menores inscritos en el módulo Kids; donantes; líderes, voluntarios y personal (staff) del Cliente; contactos de comunicaciones.

3.6. Categorías de datos: datos de identificación y contacto (nombre, email, teléfono, dirección, foto/avatar); datos demográficos y familiares; asistencia, grupos, células y distritos; historial pastoral y notas que el Cliente registre; datos de donaciones (montos, fechas, conceptos; Ministrium no almacena datos de tarjeta, que procesa Stripe); en Kids, datos del menor y de sus tutores, check-in e información de autorización de recogida; contenido de mensajes enviados desde el Servicio.

3.7. Categorías especiales: la afiliación religiosa puede inferirse de la relación con el Cliente, y el Cliente puede registrar notas pastorales sensibles. El Cliente debe limitar estos datos a lo necesario y contar con la base legal que corresponda.

4. Instrucciones del Cliente

4.1. Ministrium tratará los Datos Personales del Cliente solo según instrucciones documentadas del Cliente. Los Términos, este DPA y el uso y la configuración del Servicio por parte del Cliente constituyen esas instrucciones.

4.2. Ministrium informará al Cliente si, a su juicio, una instrucción infringe las Leyes de Protección de Datos, y podrá suspender su ejecución hasta que se aclare.

4.3. Si la ley exige a Ministrium un tratamiento distinto, se lo comunicará al Cliente antes, salvo que la ley lo prohíba.

5. Confidencialidad

Ministrium garantiza que las personas autorizadas para tratar Datos Personales del Cliente están sujetas a obligaciones de confidencialidad contractuales o legales, y que acceden solo en la medida necesaria para prestar el Servicio.

6. Seguridad

6.1. Ministrium aplicará medidas técnicas y organizativas razonables y apropiadas al riesgo, descritas en el Anexo II, coherentes con la sección 7 de la Política de Privacidad.

6.2. Los centros de datos y proveedores de infraestructura que usa Ministrium cuentan con sus propias certificaciones (por ejemplo, SOC 2 o ISO 27001). Ministrium no declara contar con certificaciones propias.

6.3. Ministrium podrá actualizar las medidas siempre que no reduzca de forma material el nivel general de protección.

7. Subencargados

7.1. El Cliente autoriza de forma general a Ministrium a contratar los Subencargados del Anexo III.

7.2. Ministrium impondrá a cada Subencargado obligaciones de protección de datos sustancialmente equivalentes a las de este DPA y seguirá siendo responsable de su cumplimiento.

7.3. Aviso de cambios: Ministrium publicará la lista vigente en https://ministrium.com/dpa y avisará por email al contacto administrativo del Cliente, o dentro del Servicio, con al menos 30 días de antelación a la incorporación o sustitución de un Subencargado, salvo urgencia justificada por seguridad o continuidad del Servicio.

7.4. Objeción: el Cliente podrá oponerse por motivos razonables de protección de datos, escribiendo a privacy@ministrium.com dentro de ese plazo. Las partes buscarán de buena fe una solución. Si no la hay, el Cliente podrá terminar la parte afectada del Servicio sin penalización, con reembolso prorrateado de lo pagado por adelantado y no usado.

8. Asistencia con Solicitudes de Titulares

8.1. Como el Cliente es el Responsable del CRM, Ministrium no responderá directamente las DSR sobre Datos Personales del Cliente. Si recibe una, la redirigirá al Cliente sin demora indebida, salvo que la ley exija otra cosa, e informará al Titular de que debe dirigirse a su iglesia u organización.

8.2. Ministrium pondrá a disposición del Cliente funciones del Servicio (búsqueda, edición, exportación, inactivación y supresión) y asistencia razonable para responder a las DSR.

8.3. Eliminación de cuenta individual (autoservicio). Cuando un usuario elimina su cuenta de acceso desde su Perfil, conforme a la sección 6 de la Política de Privacidad y la sección 3.4 de los Términos:

a) Ministrium elimina o anonimiza la cuenta de acceso: la desactiva, reemplaza el email de acceso por un identificador no reversible, sustituye la contraseña e invalida sesiones y tokens.

b) En el registro de miembro del CRM vinculado, Ministrium limpia email, teléfono y avatar y marca el registro como inactivo.

c) Ministrium conserva, por instrucción del Cliente, el nombre, la asistencia, las donaciones, los grupos y el historial pastoral, como registro de la iglesia.

d) El Cliente, como Responsable, decide si se suprimen o conservan esos registros y es responsable de atender cualquier solicitud adicional de supresión del Titular. Ministrium ejecutará la supresión adicional que el Cliente instruya, salvo que la ley exija conservarla.

8.4. Ministrium prestará asistencia razonable al Cliente en evaluaciones de impacto y consultas a autoridades, teniendo en cuenta la naturaleza del tratamiento y la información disponible.

9. Incidentes de Seguridad

9.1. Ministrium notificará al Cliente sin demora indebida y, en todo caso, dentro de las 72 horas siguientes a tener conocimiento de un Incidente de Seguridad que afecte a Datos Personales del Cliente.

9.2. La notificación incluirá, en la medida en que se conozca: naturaleza del incidente, categorías y número aproximado de Titulares y registros afectados, consecuencias probables, medidas adoptadas o propuestas y un punto de contacto. La información podrá entregarse por fases.

9.3. Ministrium tomará medidas razonables para contener el incidente y mitigar sus efectos. Salvo que la ley lo exija, el Cliente decide las notificaciones a Titulares y autoridades.

9.4. La notificación no implica reconocimiento de culpa o responsabilidad.

10. Transferencias internacionales

10.1. Ministrium y sus Subencargados tratan datos principalmente en los Estados Unidos.

10.2. Si el Cliente transfiere datos personales sujetos al RGPD de la UE, al RGPD del Reino Unido o a la ley suiza, las partes acuerdan las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914), Módulo 2 (responsable a encargado) o Módulo 3 (encargado a encargado) según corresponda, que se incorporan por referencia, junto con el Addendum del Reino Unido cuando aplique. Para las Cláusulas: la cláusula 7 (acoplamiento) aplica; en la cláusula 9 se usa la opción de autorización general con el plazo de la sección 7.3; la cláusula 11 no incluye la opción opcional; en las cláusulas 17 y 18, la ley y los tribunales de Irlanda. Los Anexos I a III de este DPA completan los anexos de las Cláusulas.

10.3. Si hay contradicción entre este DPA y las Cláusulas, prevalecen las Cláusulas.

11. Devolución y borrado al terminar

11.1. Tras la terminación de los Términos, el Cliente dispone de 30 días para exportar sus datos mediante las funciones del Servicio, conforme a la sección 8.3 de los Términos.

11.2. Transcurrido ese plazo, Ministrium suprimirá los Datos Personales del Cliente de sus sistemas activos. Las copias de respaldo se eliminarán conforme a los ciclos normales de rotación, en un plazo máximo de 90 días, y permanecerán protegidas y sin uso activo mientras tanto.

11.3. Ministrium podrá conservar datos cuando la ley lo exija, protegidos por este DPA y solo para ese fin.

12. Auditoría e información

12.1. Ministrium pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluidas respuestas a cuestionarios de seguridad y, cuando existan, los informes de certificación de sus Subencargados de infraestructura.

12.2. Si esa información no es suficiente, o si una autoridad lo exige, el Cliente podrá solicitar una auditoría con al menos 30 días de aviso, no más de una vez cada 12 meses (salvo tras un Incidente de Seguridad o requerimiento de una autoridad), en horario laboral, con alcance y duración razonables, bajo confidencialidad y a cargo del Cliente. Podrá realizarla un auditor independiente que no sea competidor de Ministrium.

13. Términos de Service Provider (CCPA/CPRA)

Respecto a la información personal sujeta a la CCPA/CPRA, Ministrium:

a) no vende ni comparte (según se definen esos términos) la información personal del Cliente;

b) no la conserva, usa ni divulga para fines distintos a los fines comerciales especificados en los Términos y este DPA, incluida publicidad conductual entre contextos;

c) no la conserva, usa ni divulga fuera de la relación directa con el Cliente;

d) no la combina con información personal de otras fuentes, salvo lo permitido por la ley para un Service Provider;

e) cumplirá las obligaciones aplicables de la CCPA/CPRA y ofrecerá el mismo nivel de protección de privacidad que exige la ley;

f) notificará al Cliente si determina que ya no puede cumplir estas obligaciones;

g) permite al Cliente tomar medidas razonables y apropiadas para detener y remediar un uso no autorizado.

Ministrium no usa los Datos Personales del Cliente para entrenar modelos de IA, y exige lo mismo a sus proveedores de IA, conforme a la sección 3 de la Política de Privacidad.

14. Menores (COPPA)

14.1. El módulo Kids permite al Cliente registrar datos de menores de 13 años. El Cliente es responsable de obtener el consentimiento parental verificable y de dar los avisos que exige COPPA y demás leyes aplicables.

14.2. Ministrium tratará esos datos solo para prestar el Servicio al Cliente, no los usará para publicidad ni perfilado y asistirá al Cliente cuando un padre, madre o tutor solicite revisar o suprimir los datos del menor.

15. Responsabilidad

La responsabilidad de cada parte derivada de este DPA está sujeta a las limitaciones y exclusiones de los Términos, salvo cuando la ley no permita limitarla.

16. Orden de prelación

En caso de conflicto, prevalecen en este orden: (1) las Cláusulas Contractuales Tipo, cuando apliquen; (2) este DPA, respecto al tratamiento de Datos Personales del Cliente; (3) los Términos; (4) la Política de Privacidad. En todo lo demás, rigen los Términos, incluidas su ley aplicable (Estado de Georgia, EE. UU.) y su cláusula de resolución de disputas (mediación previa y arbitraje administrado por la AAA con sede en Atlanta, Georgia). Cuando apliquen las Cláusulas Contractuales Tipo, prevalecen su ley aplicable y su jurisdicción (Irlanda) para las materias que ellas regulan.

17. Cambios y contacto

Ministrium podrá actualizar este DPA para reflejar cambios legales o del Servicio, publicando la nueva versión en https://ministrium.com/dpa con aviso previo razonable. Los cambios no reducirán de forma material la protección de los Datos Personales del Cliente.

Contacto de privacidad: privacy@ministrium.com. Soporte: support@ministrium.com.


Anexo I — Detalle del tratamiento

  • Exportador / Responsable: el Cliente (datos de contacto según su cuenta).
  • Importador / Encargado: Judah Creative Agency LLC (Ministrium), 211 River Park North Dr, Woodstock, GA 30188, EE. UU., privacy@ministrium.com.
  • Titulares, categorías de datos, naturaleza y finalidad: según la sección 3.
  • Frecuencia: continua, durante la vigencia del Servicio.
  • Conservación: durante la vigencia y según las secciones 8.3 y 11.

Anexo II — Medidas técnicas y organizativas

  1. Cifrado en tránsito (TLS) en todas las conexiones al Servicio.
  2. Cifrado en reposo a nivel de almacenamiento, provisto por el proveedor de base de datos gestionada.
  3. Separación lógica de los datos de cada Cliente (multi-tenant) y controles de acceso por rol dentro del Servicio.
  4. Contraseñas almacenadas con hash; invalidación de sesiones y tokens en la eliminación de cuenta.
  5. Acceso del personal de Ministrium limitado al necesario, con autenticación multifactor en los accesos a los sistemas de producción (hosting, base de datos, repositorio de código y pagos).
  6. Restauración a un punto en el tiempo provista por el proveedor de base de datos, dentro de su ventana de retención.
  7. Registro de eventos y monitoreo de errores y seguridad.
  8. Gestión de secretos y claves fuera del código fuente.
  9. Revisión de seguridad del código y de dependencias.
  10. Datos de tarjeta procesados solo por Stripe; Ministrium no los almacena.
  11. Proveedores de IA bajo acuerdo que prohíbe entrenar con los datos del Cliente.
  12. Procedimiento de respuesta a incidentes conforme a la sección 9.

Anexo III — Subencargados autorizados

SubencargadoFinalidadUbicación
Neon, Inc.Base de datos PostgreSQL gestionadaEE. UU. (AWS us-east-1)
RailwayAlojamiento de la aplicaciónEE. UU.
Cloudflare, Inc. (R2)Almacenamiento de archivos (avatares, logos, documentos y adjuntos)Global / EE. UU.
StripePagos, suscripciones y donacionesEE. UU.
OpenAIFunciones de inteligencia artificial (asistentes y chat)EE. UU.
ResendCorreo electrónico transaccional a miembros y personalEE. UU.
SignalWireEnvío de SMSEE. UU.
Meta Platforms (WhatsApp Cloud API)Mensajería por WhatsApp, solo si el Cliente la conectaEE. UU. / global
Sentry (Functional Software, Inc.)Monitoreo de errores (con redacción de datos; puede recibir datos personales en trazas de error)EE. UU.

Integraciones opcionales activadas por el Cliente. Si el Cliente conecta Intuit QuickBooks Online, Ministrium sincroniza montos agregados de donaciones, fondos y fechas, sin nombres ni emails de donantes. Estas integraciones se activan por instrucción del Cliente, que contrata directamente con el proveedor y puede desactivarlas en cualquier momento.