1. Quiénes somos
RESONANCE FOUNDATION es un ecosistema regenerativo sin ánimo de lucro con sede en Reino Unido, dedicado a fomentar el desarrollo interior, la colaboración co-creativa y el impacto sistémico. Nuestro sitio web es resonancefoundation.org. Nuestro CRM (CiviCRM) está alojado en servidores propios en Alemania (Hetzner Cloud), dentro del Espacio Económico Europeo.
Responsable del tratamiento: RESONANCE FOUNDATION — backoffice@resonancefoundation.org
Esta política de privacidad se aplica a todos los usuarios de nuestro sitio web y servicios a nivel mundial, incluidos residentes de la UE/Reino Unido (RGPD / UK GDPR), California, EE.UU. (CCPA/CPRA) y Brasil (LGPD).
2. Qué datos personales recopilamos
2.1 Datos que proporcionas directamente
- Datos de identidad: nombre completo, fecha de nacimiento / edad
- Datos de contacto: dirección de correo, dirección postal, teléfono
- Datos profesionales: nombre de organización, rol, trayectoria profesional
- Datos financieros: montos de donación, nivel de membresía, nivel de sponsorship — los datos de pago son procesados exclusivamente por Stripe o PayPal y nunca se almacenan en nuestros servidores
- Datos de participación: reservas de actividades, registros a eventos, solicitudes de sesión, asistencia a encuentros
- Datos de voluntarios y socios: motivaciones, habilidades, disponibilidad, áreas de interés, afiliaciones organizacionales
- Datos de comunicación: preferencias de newsletter, mensajes de formulario de contacto, comentarios
2.2 Datos recopilados automáticamente
- Datos de uso mediante Google Analytics: páginas visitadas, tiempo de navegación, tipo de dispositivo, navegador, ubicación aproximada (IP anonimizada)
- Datos técnicos: dirección IP (anonimizada), tipo de navegador, sistema operativo
- Datos de sesión CiviCRM: interacciones con formularios de membresía, donación e inscripción a eventos
- Cookies y tecnologías similares (consulta nuestra política de cookies)
3. Cómo usamos tus datos
3.1 Membresía, donaciones y sponsorships
Procesamos datos de identidad, contacto, profesionales y financieros para gestionar registros de membresía (niveles Seed, Root, Bloom), procesar donaciones y contribuciones de sponsorship, emitir recibos y confirmaciones, y mantener registros según obligaciones contables y legales aplicables.
3.2 Solicitudes de voluntarios y socios
Procesamos datos de identidad, contacto, profesionales y de participación para evaluar y gestionar solicitudes de voluntarios y socios, coordinar la incorporación y el compromiso, y mantener registros de colaboración.
3.3 Reservas de actividades y registros de eventos
Procesamos datos de identidad, contacto y participación para gestionar reservas de sesiones de mentoría, sesiones de sanación, círculos, talleres y otras actividades del programa; enviar confirmaciones y recordatorios; y mantener registros de asistencia.
3.4 Comunicaciones y newsletter
Procesamos datos de contacto y comunicación para enviar nuestro boletín, actualizaciones de programas y anuncios de eventos a suscriptores que han dado su consentimiento explícito, y para responder a consultas enviadas mediante formularios de contacto.
3.5 Gestión financiera
Procesamos datos financieros y de identidad a través de Xero (nuestro software de contabilidad) para mantener registros financieros precisos, emitir facturas y recibos, y cumplir con obligaciones contables y fiscales del Reino Unido.
3.6 Analítica web
Procesamos datos de uso anonimizados mediante Google Analytics para entender cómo interactúan los visitantes con nuestro sitio web y mejorar su contenido y rendimiento.
4. Base legal del tratamiento
4.1 UE / Reino Unido (GDPR / UK GDPR)
- Consentimiento: suscripciones al boletín, cookies analíticas y comunicaciones de marketing
- Ejecución contractual: registros de membresía, donaciones, sponsorships, acuerdos de voluntariado, reservas de eventos
- Intereses legítimos: seguridad del sitio, prevención de fraude, mejora del servicio
- Obligación legal: mantenimiento de registros financieros y cumplimiento normativo
4.2 California, EE. UU. (CCPA/CPRA)
Recogemos y usamos información personal según se describe en esta política. No vendemos información personal. Ciertas actividades analíticas pueden constituir “compartir” para publicidad conductual entre contextos según la ley de California; puedes optar por no participar mediante nuestro panel de cookies o activando una señal de Control Global de Privacidad (GPC) en tu navegador.
4.3 Brasil (LGPD)
Conforme a la Lei Geral de Proteção de Dados (LGPD) de Brasil, nos basamos en: consentimiento (para boletín y comunicaciones de marketing), ejecución de contrato (para membresía, donaciones y reservas de eventos), interés legítimo (para seguridad web y analíticas) y obligación legal (para mantenimiento de registros financieros).
5. Compartición de datos y procesadores
No vendemos ni alquilamos tus datos personales. Compartimos datos solo con los siguientes procesadores de confianza, estrictamente para operar nuestros servicios:
- Google LLC (EE. UU.): Google Analytics (datos de uso anonimizados)
- Hetzner Online GmbH (Alemania, EEE): alojamiento de nuestro sitio web (resonancefoundation.org) y CiviCRM (crm.resonancefoundation.org). DPA firmado el 12 de abril de 2026.
- Cloudflare Inc. (EE. UU.): servicios CDN y seguridad
- Stripe Inc. (EE. UU./Irlanda): procesamiento de pagos para donaciones, membresías y sponsorships
- PayPal Holdings Inc. (EE. UU./Luxemburgo): procesamiento alternativo de pagos
- Xero Limited (Nueva Zelanda/Reino Unido): software de contabilidad y gestión financiera. Datos procesados en servidores de la UE (AWS Fráncfort). Nueva Zelanda cuenta con decisión de adecuación de la UE.
- Proveedor de servicios de correo electrónico: entrega de boletines y correos transaccionales
Todos los procesadores están vinculados por acuerdos de procesamiento de datos (DPA). Los datos de tarjetas de pago son procesados exclusivamente por Stripe o PayPal y nunca se transmiten ni almacenan en nuestros servidores.
6. Transferencias internacionales de datos
RESONANCE FOUNDATION es una entidad registrada en el Reino Unido que opera servicios alojados en múltiples jurisdicciones. Esta sección explica cómo se gestionan los flujos de datos personales en cumplimiento con UK GDPR y EU GDPR.
6.1 Infraestructura y residencia de datos
Toda la infraestructura central está consolidada en Hetzner Cloud, Frankfurt, Alemania (EEE). No hay transferencias internacionales para servicios centrales:
- Hosting web — Hetzner Cloud, Fráncfort, Alemania (EEE). Sin transferencia internacional. Protección RGPD completa aplicable directamente.
- CiviCRM (membresías, donaciones, voluntarios, socios, eventos) — alojado en Hetzner Cloud, Fráncfort, Alemania (EEE). Sin transferencia internacional.
- Gestión financiera — Xero Limited (Nueva Zelanda/Reino Unido). Datos procesados en servidores europeos (AWS Fráncfort). Nueva Zelanda cuenta con decisión de adecuación UE. DPA vigente.
- CDN y seguridad — Cloudflare Inc., EE.UU. Datos solo en tránsito; sin almacenamiento de datos personales. Cubierto por DPA y CCT de Cloudflare.
- Analítica — Google Analytics (Google LLC, EE.UU.). Solo datos anónimos de uso (anonimización IP activada). Cubierto por DPA y CCT de Google.
- Procesamiento de pagos — Stripe (EE.UU./Irlanda) y PayPal (EE.UU./Luxemburgo). Datos de tarjeta procesados exclusivamente por estos proveedores bajo sus propios DPA y CCT. Ningún dato de tarjeta llega a nuestros servidores.
6.2 Flujos de datos Reino Unido ↔ UE
Como entidad del Reino Unido con infraestructura en el EEE, nuestros flujos principales se benefician de la decisión de adecuación de la UE para el Reino Unido adoptada en junio de 2021. Bajo esta decisión, los datos personales pueden fluir libremente entre el Reino Unido y el EEE sin salvaguardas adicionales.
Importante: La decisión de adecuación de la UE para el Reino Unido es válida hasta junio de 2027 y sujeta a renovación. RESONANCE FOUNDATION monitorea esto activamente. Si la decisión no se renueva, implementaremos Cláusulas Contractuales Estándar (CCE) con los procesadores afectados.
6.3 Acuerdos de procesamiento de datos (DPA)
Bajo UK GDPR y EU GDPR, mantenemos un Acuerdo de Procesamiento de Datos con cada procesador que maneja datos personales en nuestro nombre. Estado actual:
- Hetzner Online GmbH — ✅ DPA firmado el 12 de abril de 2026 (Art. 28 RGPD). Cubre toda la infraestructura (web y CiviCRM).
- Cloudflare Inc. — ✅ DPA vigente mediante el Addendum de Procesamiento de Datos estándar de Cloudflare.
- Google LLC — ✅ DPA vigente mediante los Términos de Procesamiento de Datos de Google.
- Stripe Inc. — ✅ DPA vigente mediante el Addendum de Procesamiento de Datos de Stripe.
- PayPal Holdings Inc. — ✅ DPA vigente mediante el Acuerdo de Procesamiento de Datos de PayPal.
- Xero Limited — ⏳ DPA disponible mediante el Acuerdo de Procesamiento de Datos estándar de Xero. Datos procesados en servidores europeos (AWS Fráncfort). Pendiente de ejecución.
6.4 Transferencias internacionales fuera del EEE y Reino Unido
Cuando los datos personales se transfieren a procesadores fuera del Reino Unido y el EEE (principalmente servicios en EE.UU.), nos basamos en:
- Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea y el Acuerdo de Transferencia Internacional de Datos (IDTA) del ICO del Reino Unido
- Decisiones de adecuación cuando aplica (Nueva Zelanda para Xero)
- Normas Corporativas Vinculantes o mecanismos equivalentes cuando las CCT no están disponibles
6.5 Transferencias Brasil (LGPD)
Para datos de residentes brasileños, las transferencias internacionales se rigen por Cláusulas Contractuales Estándar o mecanismos equivalentes reconocidos por la Autoridade Nacional de Proteção de Dados (ANPD) de Brasil.
6.6 Acceso remoto
El acceso administrativo a CiviCRM y otros sistemas desde el EEE (incluida España) no constituye transferencia internacional. Si se requiere acceso administrativo desde fuera del EEE en el futuro, se implementarán controles de acceso y mecanismos de transferencia apropiados.
7. Retención de datos
- Datos de formulario de contacto y consultas: 2 años desde último contacto
- Datos de suscriptores del boletín: hasta que te desuscribas, más 1 año
- Registros de membresía y donaciones: 7 años (requisito legal/contable)
- Registros de voluntarios y socios: duración de la relación más 3 años
- Registros de reservas de eventos y actividades: 3 años
- Registros financieros (Xero): 7 años (requisito fiscal/contable UK)
- Datos de analítica: hasta 26 meses (predeterminado Google Analytics)
- Registros de consentimiento: 3 años según normativa aplicable
8. Tus derechos — Residentes UE / RU (RGPD / UK GDPR)
Bajo UK GDPR y EU GDPR, tienes los siguientes derechos:
- Derecho de acceso — solicitar copia de tus datos personales
- Derecho de rectificación — corregir datos inexactos o incompletos
- Derecho de supresión — solicitar eliminación de tus datos, sujeto a obligaciones legales de retención
- Derecho de limitación — limitar cómo procesamos tus datos
- Derecho de portabilidad — recibir tus datos en formato estructurado y legible
- Derecho de oposición — al procesamiento basado en intereses legítimos
- Derecho de retirar consentimiento — en cualquier momento, sin afectar procesamiento previo
Para ejercer cualquiera de estos derechos: backoffice@resonancefoundation.org
Autoridades de supervisión:
- Reino Unido: Information Commissioner’s Office — ico.org.uk
- España: Agencia Española de Protección de Datos — aepd.es
- Italia: Garante per la Protezione dei Dati Personali — garanteprivacy.it
9. Tus derechos — Residentes en California (CCPA/CPRA)
Si eres residente de California, tienes los siguientes derechos bajo CCPA y CPRA:
- Derecho a saber — solicitar la divulgación de las categorías y datos personales específicos que hemos recopilado
- Derecho a eliminar — solicitar la eliminación de tu información personal, con ciertas excepciones
- Derecho a corregir — solicitar la corrección de información personal inexacta
- Derecho a rechazar venta o compartición — no vendemos información personal; puedes rechazar la compartición mediante ajustes de cookies o señal GPC
- Derecho a limitar el uso de información personal sensible
- Derecho a no discriminación — no te discriminaremos por ejercer tus derechos de privacidad
Responderemos a solicitudes de California en 45 días.
No recopilamos conscientemente información personal de consumidores menores de 16 años.
10. Tus derechos — Residentes en Brasil (LGPD)
Si eres residente de Brasil, tienes los siguientes derechos bajo la Lei Geral de Proteção de Dados (LGPD — Ley N.º 13.709/2018):
- Derecho de acceso — confirmar la existencia y acceder a tus datos personales
- Derecho de rectificación — corregir datos incompletos, inexactos o desactualizados
- Derecho a anonimización, bloqueo o eliminación — de datos innecesarios o excesivos
- Derecho a portabilidad — transferir tus datos a otro proveedor de servicios
- Derecho a eliminar datos procesados con consentimiento — al retirar el consentimiento
- Derecho a información sobre compartición — saber con qué entidades se comparten tus datos
- Derecho a revocar el consentimiento — en cualquier momento
Autoridad supervisora brasileña: Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd
11. Cómo ejercer tus derechos (todas las regiones)
Para ejercer cualquiera de los derechos descritos: backoffice@resonancefoundation.org
Responderemos a todas las solicitudes en 30 días (o 45 días para residentes de California). En algunos casos, podemos necesitar verificar tu identidad antes de procesar tu solicitud.
12. Seguridad
Implementamos medidas técnicas y organizativas apropiadas para proteger tus datos personales, incluyendo cifrado HTTPS/SSL, controles de acceso y revisiones de seguridad regulares. Toda la infraestructura principal está alojada en Hetzner Cloud en Alemania (EEE), garantizando residencia de datos europea.
13. Privacidad de menores
Nuestro sitio web y servicios no están dirigidos a menores de 16 años (o menores de 13 en EE. UU.). No recopilamos datos personales de menores de forma consciente. Si crees que hemos recopilado dichos datos inadvertidamente, contáctanos inmediatamente.
14. Actualizaciones de esta política
Podemos actualizar esta política de privacidad ocasionalmente para reflejar cambios en nuestros servicios o en la legislación aplicable. Cualquier cambio se publicará en esta página con fecha revisada. Los cambios importantes se comunicarán por newsletter o un aviso destacado en nuestro sitio web.
15. Contacto
Responsable del tratamiento: RESONANCE FOUNDATION — backoffice@resonancefoundation.org