Data Processing Addendum (DPA)
1. Objeto
Tratamos datos personales solo para prestar el servicio: CRM, galerías, portal, correo, analítica del estudio, IA que el estudio dispare, y copias de seguridad. No usamos esos datos para nuestros propios fines de marketing dirigidos a las parejas.
2. Instrucciones
Las instrucciones son: (i) estos Términos y este DPA; (ii) la configuración que el estudio haga en el panel (quién ve una galería, caducidad de enlaces, SMTP propio); (iii) solicitudes escritas razonables compatibles con el producto. Rechazaremos instrucciones ilegales.
3. Confidencialidad y personal
El personal y subencargados con acceso están sujetos a confidencialidad.
4. Seguridad
Medidas descritas en la Política de privacidad §7: cifrado en tránsito, control de acceso por cuenta, hashing de tokens de portal, aislamiento de sesiones de playback, y controles de subida (tipo de archivo).
5. Subencargados
El estudio autoriza las categorías de la Política de privacidad §5. Avisaremos cambios materiales en esa página. El estudio puede objetar por motivo razonable de seguridad; si no hay alternativa viable, puede cancelar el plan afectado.
6. Derechos de los interesados
El estudio es el punto de contacto de las parejas. Le asistiremos de forma razonable (exportar, rectificar o borrar lo que el producto permita) dentro de 15 días hábiles salvo complejidad o volumen.
7. Brechas
Si confirmamos una brecha que afecte datos del estudio, le avisaremos sin demora indebida y, cuando sea posible, en 72 horas, con hechos conocidos, datos afectados y mitigación. No admitiremos responsabilidad legal solo por el aviso.
8. Fin del servicio
Al terminar, el acceso se desactiva. Conservación: hasta 36 meses salvo instrucción de borrado anticipado que podamos cumplir técnicamente y no choque con backups o ley. Tras el periodo, borrado o anonimización en el curso normal de operaciones.
9. Auditorías
A petición no más de una vez al año (salvo incidente), proporcionaremos resúmenes razonables de medidas (p. ej. arquitectura de alto nivel). Auditorías in situ solo si un regulador lo exige o hay sospecha fundada de incumplimiento, con preaviso y bajo NDA.
10. Anexo — categorías
Interesados: clientes del estudio, contactos del evento, usuarios del portal, destinatarios de email.
Datos: identidad y contacto; evento (fecha, venue); media; mensajes; firmas de contrato; datos de formularios/leads; identificadores técnicos de sesión.
Duración: vigencia de la cuenta más el periodo de retención del §8.
Ubicación: Estados Unidos.
Data Processing Addendum (DPA)
1. Subject
We process personal data only to provide the service: CRM, galleries, portal, email, studio analytics, AI the studio triggers, and backups. We do not use that data for our own marketing to couples.
2. Instructions
Instructions are: (i) the Terms and this DPA; (ii) dashboard configuration (who can see a gallery, link expiry, the studio’s SMTP); (iii) reasonable written requests the product can fulfill. We will refuse unlawful instructions.
3. Confidentiality
Staff and subprocessors with access are under confidentiality.
4. Security
Measures in Privacy Policy §7: encryption in transit, per-account access, hashed portal tokens, isolated playback sessions, upload type checks.
5. Subprocessors
The studio authorizes the categories in Privacy Policy §5. We will post material changes on that page. The studio may object on reasonable security grounds; if we cannot offer a viable alternative, it may cancel the affected plan.
6. Data-subject rights
The studio is the couple’s contact point. We will reasonably assist (export, correct, or delete what the product allows) within 15 business days unless complexity or volume requires more.
7. Breaches
If we confirm a breach affecting studio data, we will notify without undue delay and, where feasible, within 72 hours, with known facts, data involved, and mitigation. Notice alone is not an admission of liability.
8. End of service
Access is disabled on termination. Retention: up to 36 months unless an earlier deletion instruction can be fulfilled technically and does not conflict with backups or law. After that period, deletion or anonymization in the ordinary course.
9. Audits
No more than once per year on request (unless an incident), we will provide reasonable summaries of measures. On-site audits only if a regulator requires them or there is a founded suspicion of breach, with notice and NDA.
10. Annex — categories
Data subjects: studio clients, event contacts, portal users, email recipients.
Data: identity and contact; event (date, venue); media; messages; contract signatures; form/lead data; technical session identifiers.
Duration: account term plus §8 retention.
Location: United States.