Este Acuerdo de Procesamiento de Datos (el “DPA”) es una adenda a los Términos de Uso (“Acuerdo”) entre Pluspoint Inc., una sociedad constituida y registrada en el estado de Delaware y con domicilio en el Estado de Delaware, 2810 North Church St, Suite # 66052, Wilmington, Delaware 19802-4447 EE. UU. (en adelante “Pluspoint”) y el Usuario.
Este DPA incluye e incorpora por referencia los anexos y adendas mencionados al final de este documento. Todos los términos con mayúscula inicial que no estén definidos en este DPA tendrán los significados establecidos en el Acuerdo. El Usuario celebra este DPA en su propio nombre y, en la medida en que lo exijan las Leyes de Protección de Datos, en nombre y por cuenta de sus Afiliadas Autorizadas (definidas más adelante).
Las partes acuerdan lo siguiente:
1. DEFINICIONES
“Datos Personales del Cliente” significa los Datos Personales de los usuarios finales y clientes del Usuario (i) que el Usuario carga o recopila a través de la Plataforma Pluspoint, que pueden incluir su nombre, apellido, dirección de correo electrónico, número de teléfono, perfiles de redes sociales (Instagram, Facebook), preferencias de comunicación, contenido de conversaciones y mensajes, respuestas a encuestas y valoraciones, contenido de reseñas y valoraciones, registros de canje de cupones e historial de actividad; (ii) que se recopilen a partir de plataformas de terceros (tales como Google, Facebook, Yelp, TripAdvisor) en relación con los Servicios; o (iii) respecto de los cuales el Usuario sea de otro modo un Responsable del Tratamiento de los Datos.
“Responsable del Tratamiento de los Datos” significa el Usuario.
“Encargado del Tratamiento de los Datos” significa Pluspoint.
“Requisitos de Protección de Datos” significa el Reglamento General sobre la Protección de Datos, las Leyes Locales de Protección de Datos, cualquier legislación y normativa subordinada que dé ejecución al Reglamento General sobre la Protección de Datos, y todas las Leyes de Privacidad.
“Datos Personales de la UE” significa los Datos Personales cuya divulgación en virtud de este Acuerdo está regulada por el Reglamento General sobre la Protección de Datos y por las Leyes Locales de Protección de Datos.
“Reglamento General sobre la Protección de Datos” significa el Reglamento de la Unión Europea relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de esos datos.
“Leyes Locales de Protección de Datos” significa cualquier legislación y normativa subordinada que dé ejecución al Reglamento General sobre la Protección de Datos que pueda ser aplicable al Acuerdo.
“Violación de la Seguridad de los Datos Personales” significa cualquier destrucción accidental o ilícita, pérdida, alteración, divulgación no autorizada o acceso no autorizado a los Datos Personales del Cliente.
“Leyes de Privacidad” significa todas las leyes, reglamentos y demás requisitos legales aplicables relativos a (a) la privacidad, la seguridad de los datos, la protección del consumidor, el marketing, la promoción y el envío de mensajes de texto, correo electrónico y otras comunicaciones; y (b) el uso, la recopilación, la conservación, el almacenamiento, la seguridad, la divulgación, la transferencia, la eliminación y demás tratamiento de cualesquiera Datos Personales del Cliente.
“Tratamiento” y sus términos derivados significan cualquier operación o conjunto de operaciones realizadas sobre Datos Personales del Cliente o sobre conjuntos de Datos Personales del Cliente, por medios automatizados o no, tales como la recogida, el registro, la organización, la estructuración, la conservación, la adaptación o modificación, la extracción, la consulta, la utilización, la comunicación por transmisión, la difusión o cualquier otra forma de habilitación de acceso, el cotejo o la interconexión, la limitación, la supresión o la destrucción.
“Subencargado” significa cualquier entidad que preste servicios de tratamiento a Pluspoint en el marco del tratamiento realizado por Pluspoint por cuenta del Usuario.
”Autoridad de Control” significa una autoridad pública independiente creada por un Estado miembro de la Unión Europea de conformidad con el Artículo 51 del Reglamento General sobre la Protección de Datos.
”Marco de Privacidad de Datos” o ”DPF” significa el Marco de Privacidad de Datos UE-EE. UU., la Extensión del Reino Unido al DPF UE-EE. UU., y el DPF Suiza-EE. UU., tal como establecido por el Departamento de Comercio de los EE. UU.
”Principios del DPF” significa los principios y principios suplementarios contenidos en el Marco de Privacidad de Datos.
”Representante en la UE” significa el representante designado por Pluspoint en la Unión Europea de conformidad con el Artículo 27 del Reglamento General sobre la Protección de Datos.
2. NATURALEZA DEL TRATAMIENTO DE DATOS
Cada parte acuerda tratar los Datos Personales recibidos en virtud del Acuerdo únicamente para las finalidades establecidas en el Acuerdo.
3. CUMPLIMIENTO DE LAS LEYES
Las partes deberán cumplir sus respectivas obligaciones en virtud de todos los Requisitos de Protección de Datos aplicables.
4. OBLIGACIONES DEL USUARIO
El Usuario acuerda:
4.1 Proporcionar instrucciones a Pluspoint y determinar las finalidades y los medios generales del tratamiento de los Datos Personales del Cliente por parte de Pluspoint en conformidad con el Acuerdo; y
4.2 Cumplir sus obligaciones de protección, seguridad y demás obligaciones relativas a los Datos Personales del Cliente prescritas por los Requisitos de Protección de Datos para los responsables del tratamiento, mediante (a) el establecimiento y mantenimiento de un procedimiento para el ejercicio de los derechos de las personas cuyos Datos Personales del Cliente sean tratados por cuenta del Usuario; y (b) la garantía del cumplimiento de las disposiciones de este Acuerdo por parte de su personal o de cualquier tercero que acceda a o utilice los Datos Personales del Cliente por su cuenta.
5. OBLIGACIONES DE PLUSPOINT`
5.1 Requisitos de Tratamiento. Pluspoint hará lo siguiente:
A. Tratar los Datos Personales del Cliente (i) únicamente con la finalidad de prestar, respaldar y mejorar los servicios de Pluspoint (incluyendo para proporcionar análisis y otros informes), utilizando medidas de seguridad técnicas y organizativas adecuadas; y (ii) de conformidad con las instrucciones recibidas del Usuario. Pluspoint no utilizará ni tratará los Datos Personales del Cliente para ninguna otra finalidad.
B. Adoptar medidas comercialmente razonables para asegurar que las personas involucradas en la ejecución por cuenta de Pluspoint cumplen los términos del Acuerdo y están obligadas a cumplir, reconocer y respetar la confidencialidad de los Datos Personales del Cliente;
C. En caso de que pretenda recurrir a Subencargados para ayudarla a cumplir sus obligaciones de conformidad con el Acuerdo o para delegar la totalidad o parte de las actividades de tratamiento en dichos Subencargados, permanecer responsable ante el Usuario por los actos y omisiones de los Subencargados en materia de protección de datos, siempre que dichos Subencargados actúen conforme a las instrucciones de Pluspoint;
D. Previa solicitud por escrito, proporcionar al Usuario un resumen de las políticas de privacidad y seguridad de Pluspoint.
E. En caso de que Pluspoint recopile Datos Personales del Cliente directamente de personas físicas, Pluspoint será un Responsable del Tratamiento de los Datos y este Acuerdo no se aplicará a dicha recopilación de Datos Personales del Cliente.
5.2 Asistencia al Usuario. Pluspoint prestará asistencia razonable al Usuario en relación con:
A. Cualquier solicitud de los interesados del Usuario relativa al acceso o a la rectificación, supresión, limitación, portabilidad, bloqueo o eliminación de los Datos Personales del Cliente que Pluspoint trata para el Usuario. Si un interesado envía dicha solicitud directamente a Pluspoint, Pluspoint la remitirá con prontitud al Usuario;
B. La investigación de Violaciones de la Seguridad de los Datos Personales y la notificación a la Autoridad de Control y a los interesados del Usuario respecto de dichas Violaciones de la Seguridad de los Datos Personales; y
C. Cuando resulte apropiado, la elaboración de evaluaciones de impacto relativas a la protección de datos y, cuando sea necesario, la realización de consultas a cualquier Autoridad de Control.
5.3 Tratamiento Exigido. En caso de que los Requisitos de Protección de Datos obliguen a Pluspoint a tratar cualesquiera Datos Personales del Cliente por un motivo distinto de la prestación de los servicios descritos en el Acuerdo, Pluspoint informará al Usuario de dicho requisito antes de realizar cualquier tratamiento, salvo que Pluspoint le esté legalmente prohibido informar al Usuario de dicho tratamiento (por ejemplo, como resultado de requisitos de confidencialidad que puedan existir en virtud de las leyes aplicables de los Estados miembros de la UE).
6. SEGURIDAD
6.1 Pluspoint ha implementado medidas de seguridad administrativas, técnicas y físicas razonables para proteger contra el acceso, la pérdida, la alteración, la divulgación o la destrucción no autorizados o accidentales de los Datos Personales del Cliente;
6.2 Pluspoint es responsable de la suficiencia de las salvaguardas de seguridad, privacidad y confidencialidad de todo el personal de Pluspoint en relación con los Datos Personales del Cliente, y responsable de cualquier incumplimiento por parte de dicho personal de Pluspoint de los términos de este DPA;
6.3 Pluspoint ha adoptado medidas razonables para confirmar que todo el personal de Pluspoint protege la seguridad, privacidad y confidencialidad de los Datos Personales del Cliente de forma consistente con los requisitos de este DPA; y
6.4 La seguridad y confidencialidad de los datos de los Usuarios están aseguradas mediante las siguientes medidas:
A. Cifrar los datos en tránsito y en reposo.
B. Realizar copias de seguridad de los datos automáticamente todos los días.
C. Garantizar alta disponibilidad con un mecanismo automático de redundancia.
D. Mantener una configuración de firewall para proteger los datos.
E. Restringir el acceso a los datos en función de la necesidad de conocimiento profesional.
F. Asignar un identificador único a cada persona con acceso a los datos.
G. No utilizar valores predeterminados proporcionados por el proveedor para las contraseñas del sistema y otros parámetros de seguridad.
H. Eliminar los datos cuando dejen de ser necesarios para la finalidad para la que fueron recopilados o tratados de otro modo.
7. AUDITORÍA
7.1 En caso de que una Autoridad de Control exija una auditoría de las instalaciones de tratamiento de datos desde las cuales Pluspoint trata los Datos Personales del Cliente, con el fin de verificar o supervisar el cumplimiento por parte del Usuario de los Requisitos de Protección de Datos, Pluspoint cooperará con dicha auditoría. El Usuario es responsable de todos los costos y honorarios relacionados con dicha auditoría, incluidos todos los costos y honorarios razonables por todo el tiempo dedicado por Pluspoint a cualquier auditoría de ese tipo, además de las tarifas de los servicios prestados por Pluspoint.
8. TRANSFERENCIAS DE DATOS
Para las transferencias de Datos Personales de la UE a Pluspoint, para su tratamiento por parte de Pluspoint en una jurisdicción distinta de una jurisdicción de la UE, del EEE o de países aprobados por la Comisión Europea que garanticen una protección de datos «adecuada», Pluspoint acuerda proporcionar, como mínimo, el mismo nivel de protección de la privacidad para los Datos Personales de la UE que el exigido en virtud del Reglamento General sobre la Protección de Datos. Las Partes han acordado que la firma de las Cláusulas Contractuales Tipo, tal como se establecen en la Decisión de Ejecución (UE) 2021/914 de la Comisión, junto con las medidas suplementarias que sean necesarias para elevar el nivel de protección de los datos transferidos hasta el estándar de la UE de equivalencia esencial, constituye una forma coherente de proporcionar una protección de datos adecuada. Pluspoint, por la presente, ha acordado adherirse a las Cláusulas Contractuales Tipo, que se establecen en el Anexo B a continuación.
9. CONFORMIDAD CON EL MARCO DE PRIVACIDAD DE DATOS
9.1 Pluspoint se compromete a cumplir el Marco de Privacidad de Datos UE-EE. UU. (DPF), la Extensión del Reino Unido al DPF UE-EE. UU., y el DPF Suiza-EE. UU., tal como establecido por el Departamento de Comercio de los EE. UU., en relación con el tratamiento de datos personales transferidos desde la Unión Europea, el Reino Unido y Suiza a los Estados Unidos.
9.2 Limitación de la Finalidad. Pluspoint tratará los Datos Personales del Cliente únicamente para las finalidades establecidas en el Acuerdo y conforme a las instrucciones del Usuario. Pluspoint no tratará los Datos Personales del Cliente de una forma incompatible con las finalidades para las que fueron recopilados o posteriormente autorizadas por el Usuario.
9.3 Responsabilidad por la Transferencia Ulterior. Siempre que Pluspoint transfiera Datos Personales del Cliente a un Subencargado, Pluspoint deberá: (a) asegurar que el Subencargado esté obligado a proporcionar, como mínimo, el mismo nivel de protección de la privacidad que el exigido por los Principios del DPF; (b) tomar medidas razonables y apropiadas para asegurar que el Subencargado trata efectivamente los Datos Personales del Cliente de forma consistente con las obligaciones de Pluspoint en virtud de los Principios del DPF; (c) exigir que el Subencargado notifique a Pluspoint en caso de que determine que ya no puede cumplir su obligación de proporcionar el mismo nivel de protección que el exigido por los Principios del DPF; y (d) mediante notificación conforme al apartado (c), tomar medidas razonables y apropiadas para cesar y remediar el tratamiento no autorizado. Pluspoint permanece responsable en virtud de los Principios del DPF en caso de que sus Subencargados traten los Datos Personales del Cliente de forma incompatible con los Principios del DPF, salvo que Pluspoint demuestre que no es responsable del hecho que dio origen al daño.
9.4 Aplicación por la FTC. Pluspoint Inc. está sujeta a las facultades de investigación y ejecución de la Comisión Federal de Comercio de los EE. UU. (FTC) en lo que respecta a su cumplimiento del DPF.
9.5 Recurso y Arbitraje. Las personas de la UE, el Reino Unido y Suiza con reclamaciones relativas al tratamiento de sus datos personales por parte de Pluspoint en virtud del DPF pueden contactar a Pluspoint a través de privacy@pluspoint.io. Pluspoint se compromete a responder a las reclamaciones relacionadas con el DPF dentro de un plazo de 45 días a partir de su recepción. En caso de que una reclamación no pueda resolverse a través de los procesos internos de Pluspoint, las personas pueden contactar al proveedor independiente de resolución de litigios designado por Pluspoint. Bajo determinadas condiciones especificadas por los Principios del DPF, las personas pueden invocar el arbitraje vinculante como último recurso para reclamaciones no resueltas por ningún otro medio.
10. DELEGADO DE PROTECCIÓN DE DATOS Y REPRESENTANTE EN LA UE
10.1 Pluspoint ha designado un Delegado de Protección de Datos que puede ser contactado a través de: privacy@pluspoint.io
10.2 De conformidad con el Artículo 27 del Reglamento General sobre la Protección de Datos, Pluspoint ha nombrado al siguiente Representante en la UE: João Pedro Brasil Centro de Negocios Puerta de Banus, Módulo A Oficina 2, Marbella, Malaga 29660, España Correo electrónico: privacy@pluspoint.io
10.3 El Representante en la UE actuará como punto de contacto para los interesados y para las autoridades de control en todas las cuestiones relacionadas con el tratamiento de datos personales en virtud de este DPA.
11. DEVOLUCIÓN Y ELIMINACIÓN DE DATOS
Las partes acuerdan que, tras la finalización de los servicios de tratamiento de datos o mediante solicitud razonable por escrito del Usuario a: privacy@pluspoint.io, Pluspoint notificará, a solicitud del Usuario, a cualesquiera Subencargados para que, a elección del Usuario, devuelvan todos los Datos Personales del Cliente y las copias de dichos datos al Usuario o los destruyan de forma segura y demuestren, a satisfacción del Usuario, que han adoptado tales medidas, salvo que los Requisitos de Protección de Datos impidan a Pluspoint devolver o destruir la totalidad o parte de los Datos Personales del Cliente divulgados. En tal caso, Pluspoint acuerda preservar la confidencialidad de los Datos Personales del Cliente que conserve y que únicamente tratará activamente dichos Datos Personales del Cliente después de esa fecha para cumplir con las leyes aplicables.
12. SUBENCARGADOS DE DATOS DE TERCEROS
12.1 El Usuario reconoce que, en la prestación de algunos servicios, Pluspoint podrá transferir Datos Personales del Cliente a subencargados de datos y Subencargados terceros, y de otro modo interactuar con ellos.
12.2 La lista de Subencargados se proporciona en el Anexo A de este DPA.
13. LEY APLICABLE, JURISDICCIÓN Y FORO
La ley aplicable a este Acuerdo de Procesamiento de Datos será la ley del Estado de Delaware, Estados Unidos, sin tener en cuenta sus disposiciones sobre conflicto de leyes. Cualquier litigio que surja de o esté relacionado con este Acuerdo, incluida cualquier cuestión relativa a su existencia, validez o terminación, se resolverá de conformidad con las disposiciones de resolución de litigios establecidas en los Términos de Uso.
14. VIGENCIA
Este DPA entrará en vigor a partir de la Fecha de Entrada en Vigor y permanecerá vigente mientras el ENCARGADO DEL TRATAMIENTO conserve cualesquiera Datos Personales relacionados con este DPA en su posesión o bajo su control.
EN FE DE LO CUAL, las partes han hecho que este DPA sea ejecutado por sus representantes autorizados:
ANEXO A
Lista de Subencargados
Pluspoint podrá recurrir a los siguientes Subencargados para realizar las actividades de tratamiento que se indican a continuación:
- DigitalOcean, LLC. Ubicación: Frankfurt, Alemania (UE). Finalidad: Alojamiento en la nube e infraestructura. Hay ubicaciones de alojamiento adicionales disponibles para necesidades específicas de clientes bajo petición.
- HubSpot, Inc. Ubicación: EE. UU. Finalidad: CRM, marketing y atención al cliente.
- Twilio, Inc. Ubicación: EE. UU. Finalidad: Funcionalidad de envío de mensajes SMS y de voz.
- SendGrid, Inc. (Twilio). Ubicación: EE. UU. Finalidad: Entrega de correo electrónico transaccional.
- Google LLC. Ubicación: EE. UU. Finalidad: Gestión de perfiles de empresa, reseñas, análisis, traducción y servicios en la nube.
- Meta Platforms, Inc. Ubicación: EE. UU. Finalidad: Gestión de páginas de empresa en Facebook e Instagram, envío de mensajes.
- Stripe, Inc. Ubicación: EE. UU. Finalidad: Procesamiento de pagos y suscripciones.
- Sentry (Functional Software, Inc.). Ubicación: EE. UU. Finalidad: Rastreo de errores de aplicaciones y supervisión del rendimiento.
- PostHog, Inc. Ubicación: UE. Finalidad: Análisis de producto e información sobre el comportamiento de los usuarios.
- OpenAI, L.L.C. Ubicación: EE. UU. Finalidad: Funcionalidades basadas en IA, incluyendo análisis de reseñas, chatbot y generación de contenidos.
- Anthropic, PBC. Ubicación: EE. UU. Finalidad: Procesamiento y análisis de conversaciones basados en IA.
- Yext, Inc. Ubicación: EE. UU. Finalidad: Gestión de listados de empresa y sindicación.
- DataShake Ltd. Ubicación: EE. UU. Finalidad: Agregación de reseñas de plataformas de terceros.
- WhatsApp LLC (Meta). Ubicación: EE. UU. Finalidad: Canal de mensajería WhatsApp Business.
- Zapier, Inc. Ubicación: EE. UU. Finalidad: Integración opcional de automatización de flujos de trabajo.
ANEXO B
Cláusulas Contractuales Tipo
A efectos del Artículo 46, apartado 2, letra c), del Reglamento (UE) 2016/679 para la transferencia de datos personales a subencargados establecidos en terceros países que no garantizan un nivel adecuado de protección de datos.
El RESPONSABLE DEL TRATAMIENTO en virtud del DPA de Pluspoint que acepta estas cláusulas (el «exportador de datos») y
El ENCARGADO DEL TRATAMIENTO en virtud del DPA de Pluspoint que acepta estas cláusulas (en adelante el «importador de datos»),
Cada parte se designa individualmente como «Parte» y conjuntamente como «Partes»,
HAN ACORDADO las siguientes Cláusulas Contractuales (las «Cláusulas») con el fin de ofrecer garantías adecuadas en lo que respecta a la protección de la privacidad y de los derechos y libertades fundamentales de las personas en relación con la transferencia, por parte del exportador de datos al importador de datos, de los datos personales especificados en el Apéndice 1.
Cláusula 1
Definiciones
A efectos de las Cláusulas:
A. «datos personales», «categorías especiales de datos», «tratamiento/tratar», «responsable del tratamiento», «subencargado», «interesado» y «autoridad de control» tendrán el mismo significado que en el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de esos datos (Reglamento General de Protección de Datos);
B. «el exportador de datos» significa el responsable del tratamiento que transfiere los datos personales;
C. «el importador de datos» significa el subencargado que acepta recibir del exportador de datos datos personales destinados a ser tratados por su cuenta tras la transferencia, de conformidad con sus instrucciones y los términos de las Cláusulas, y que no está sujeto a un sistema de un tercer país que garantice una protección adecuada en el sentido del Artículo 45 del Reglamento (UE) 2016/679;
D. «el subencargado» significa cualquier subencargado contratado por el importador de datos o por cualquier otro subencargado del importador de datos que acepta recibir del importador de datos o de cualquier otro subencargado del importador de datos datos personales destinados exclusivamente a actividades de tratamiento que se realizarán por cuenta del exportador de datos tras la transferencia, de conformidad con sus instrucciones, los términos de las Cláusulas y los términos del contrato de subencargo por escrito;
E. «la ley de protección de datos aplicable» significa la legislación que protege los derechos y libertades fundamentales de las personas y, en particular, su derecho a la privacidad en lo que respecta al tratamiento de datos personales aplicable a un responsable del tratamiento en el Estado miembro en que el exportador de datos esté establecido;
F. «medidas técnicas y organizativas de seguridad» significa las medidas destinadas a proteger los datos personales contra la destrucción accidental o ilícita o la pérdida accidental, la alteración, la divulgación no autorizada o el acceso no autorizado, en particular cuando el tratamiento implique la transmisión de datos a través de una red, y contra todas las demás formas ilícitas de tratamiento.
Cláusula 2
Detalles de la transferencia
Los detalles de la transferencia y, en particular, las categorías especiales de datos personales, cuando resulte aplicable, se especifican en el Apéndice 1, que constituye parte integrante de las Cláusulas.
Cláusula 3
Cláusula de tercero beneficiario
-
El interesado podrá hacer valer frente al exportador de datos esta Cláusula, la Cláusula 4, letras b) a i), la Cláusula 5, letras a) a e), y g) a j), la Cláusula 6, apartados 1 y 2, la Cláusula 7, la Cláusula 8, apartado 2, y las Cláusulas 9 a 12 como tercero beneficiario.
-
El interesado podrá hacer valer frente al importador de datos esta Cláusula, la Cláusula 5, letras a) a e) y g), la Cláusula 6, la Cláusula 7, la Cláusula 8, apartado 2, y las Cláusulas 9 a 12, en los casos en que el exportador de datos haya desaparecido de hecho o haya dejado de existir legalmente, salvo que alguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador de datos por contrato o por ministerio de la ley, como resultado de lo cual asuma los derechos y obligaciones del exportador de datos, en cuyo caso el interesado podrá hacerlas valer frente a dicha entidad.
-
El interesado podrá hacer valer frente al subencargado esta Cláusula, la Cláusula 5, letras a) a e) y g), la Cláusula 6, la Cláusula 7, la Cláusula 8, apartado 2, y las Cláusulas 9 a 12, en los casos en que tanto el exportador de datos como el importador de datos hayan desaparecido de hecho o hayan dejado de existir legalmente o se hayan vuelto insolventes, salvo que alguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador de datos por contrato o por ministerio de la ley, como resultado de lo cual asuma los derechos y obligaciones del exportador de datos, en cuyo caso el interesado podrá hacerlas valer frente a dicha entidad. Dicha responsabilidad frente a terceros del subencargado se deberá limitar a sus propias operaciones de tratamiento en virtud de las Cláusulas.
-
Las partes no se oponen a que un interesado esté representado por una asociación u otro organismo si el interesado así lo desea expresamente y si ello está permitido por el derecho nacional.
Cláusula 4
Obligaciones del exportador de datos
El exportador de datos acuerda y garantiza:
A. que el tratamiento, incluida la propia transferencia, de los datos personales se ha realizado y continuará realizándose de conformidad con las disposiciones aplicables de la ley de protección de datos aplicable y no infringe las disposiciones aplicables de dicho Estado;
B. que ha instruido y, durante toda la vigencia de los servicios de tratamiento de datos personales, instruirá al importador de datos para que trate los datos personales transferidos únicamente por cuenta del exportador de datos y de conformidad con la ley de protección de datos aplicable y las Cláusulas;
C. que el importador de datos prestará garantías suficientes en lo que respecta a las medidas técnicas y organizativas de seguridad especificadas en el Apéndice 2 de este contrato;
D. que, tras evaluar los requisitos de la ley de protección de datos aplicable, las medidas de seguridad son adecuadas para proteger los datos personales contra la destrucción accidental o ilícita o la pérdida accidental, la alteración, la divulgación no autorizada o el acceso no autorizado, en particular cuando el tratamiento implique la transmisión de datos a través de una red, y contra todas las demás formas ilícitas de tratamiento, y que dichas medidas garantizan un nivel de seguridad adecuado a los riesgos que presenta el tratamiento y a la naturaleza de los datos que deban protegerse, teniendo en cuenta el estado de la técnica y los costos de su aplicación;
E. que garantizará el cumplimiento de las medidas de seguridad;
F. que, si la transferencia implica categorías especiales de datos, el interesado ha sido informado o será informado antes de la transferencia, o tan pronto como sea posible después de la transferencia, de que sus datos podrán transmitirse a un tercer país que no garantice una protección adecuada en el sentido del Reglamento (UE) 2016/679;
G. remitir cualquier notificación recibida del importador de datos o de cualquier subencargado en virtud de la Cláusula 5, letra b), y de la Cláusula 8, apartado 3, a la autoridad de control de protección de datos si el exportador de datos decide continuar la transferencia o levantar la suspensión;
H. poner a disposición de los interesados, previa solicitud, una copia de las Cláusulas, con excepción del Apéndice 2, y una descripción resumida de las medidas de seguridad, así como una copia de cualquier contrato de subencargo que deba celebrarse de conformidad con las Cláusulas, salvo que las Cláusulas o el contrato contengan información comercial, en cuyo caso podrá suprimir dicha información comercial;
I. que, en caso de subencargo, la actividad de tratamiento se realiza de conformidad con la Cláusula 11 por un subencargado que proporcione, como mínimo, el mismo nivel de protección de los datos personales y de los derechos del interesado que el importador de datos en virtud de las Cláusulas; y
J. que garantizará el cumplimiento de la Cláusula 4, letras a) a i).
Cláusula 5
Obligaciones del importador de datos |2|
El importador de datos acuerda y garantiza:
A. tratar los datos personales únicamente por cuenta del exportador de datos y de conformidad con sus instrucciones y las Cláusulas; si no puede proporcionar dicho cumplimiento por cualquier motivo, acuerda informar con prontitud al exportador de datos de su incapacidad para cumplir, en cuyo caso el exportador de datos tiene derecho a suspender la transferencia de datos y/o a rescindir el contrato;
B. que no tiene motivos para creer que la legislación que le resulta aplicable le impide cumplir las instrucciones recibidas del exportador de datos y sus obligaciones en virtud del contrato, y que, en el caso de una modificación de dicha legislación que pueda tener un efecto adverso sustancial sobre las garantías y obligaciones previstas por las Cláusulas, notificará con prontitud dicha modificación al exportador de datos tan pronto como tenga conocimiento de ella, en cuyo caso el exportador de datos tiene derecho a suspender la transferencia de datos y/o a rescindir el contrato;
C. que ha aplicado las medidas técnicas y organizativas de seguridad especificadas en el Apéndice 2 antes de tratar los datos personales transferidos;
D. que notificará con prontitud al exportador de datos acerca de:
-
cualquier solicitud jurídicamente vinculante de divulgación de datos personales por una autoridad de aplicación de la ley, salvo prohibición en contrario, como una prohibición en virtud del derecho penal para preservar la confidencialidad de una investigación de aplicación de la ley,
-
cualquier acceso accidental o no autorizado, y
-
cualquier solicitud recibida directamente de los interesados sin responder a dicha solicitud, salvo que haya sido autorizado de otro modo a hacerlo;
E. dar respuesta pronta y adecuada a todas las consultas del exportador de datos relativas a su tratamiento de los datos personales objeto de la transferencia y respetar el criterio de la autoridad de control en lo que respecta al tratamiento de los datos transferidos;
F. a solicitud del exportador de datos, someter sus instalaciones de tratamiento de datos a una auditoría de las actividades de tratamiento cubiertas por las Cláusulas, la cual será realizada por el exportador de datos o por un organismo de inspección compuesto por miembros independientes y en posesión de las cualificaciones profesionales exigidas, sujetos a un deber de confidencialidad, seleccionado por el exportador de datos, cuando resulte aplicable, de acuerdo con la autoridad de control;
G. poner a disposición del interesado, previa solicitud, una copia de las Cláusulas, o de cualquier contrato de subencargo existente, salvo que las Cláusulas o el contrato contengan información comercial, en cuyo caso podrá suprimir dicha información comercial, con excepción del Apéndice 2, que será sustituido por una descripción resumida de las medidas de seguridad en los casos en que el interesado no pueda obtener una copia del exportador de datos;
H. que, en caso de subencargo, ha informado previamente al exportador de datos y ha obtenido su consentimiento previo por escrito;
I. que los servicios de tratamiento por parte del subencargado se realizarán de conformidad con la Cláusula 11;
J. enviar con prontitud una copia de cualquier contrato de subencargo que celebre en virtud de las Cláusulas al exportador de datos.
Cláusula 6
Responsabilidad
-
Las partes acuerdan que cualquier interesado que haya sufrido un daño como resultado de cualquier incumplimiento de las obligaciones mencionadas en la Cláusula 3 o en la Cláusula 11 por cualquier parte o subencargado tiene derecho a recibir una indemnización del exportador de datos por el daño sufrido.
-
Si un interesado no puede presentar una reclamación de indemnización de conformidad con el apartado 1 contra el exportador de datos, derivada de un incumplimiento, por parte del importador de datos o de su subencargado, de cualquiera de sus obligaciones mencionadas en la Cláusula 3 o en la Cláusula 11, debido a que el exportador de datos haya desaparecido de hecho o haya dejado de existir legalmente o se haya vuelto insolvente, el importador de datos acuerda que el interesado pueda presentar una reclamación contra el importador de datos como si este fuera el exportador de datos, salvo que alguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador de datos por contrato o por ministerio de la ley, en cuyo caso el interesado podrá hacer valer sus derechos frente a dicha entidad.
-
El importador de datos no podrá invocar un incumplimiento, por parte de un subencargado, de sus obligaciones para eximirse de sus propias responsabilidades.
-
Si un interesado no puede presentar una reclamación contra el exportador de datos o el importador de datos mencionados en los apartados 1 y 2, derivada de un incumplimiento, por parte del subencargado, de cualquiera de sus obligaciones mencionadas en la Cláusula 3 o en la Cláusula 11, debido a que tanto el exportador de datos como el importador de datos hayan desaparecido de hecho o hayan dejado de existir legalmente o se hayan vuelto insolventes, el subencargado acuerda que el interesado pueda presentar una reclamación contra el subencargado de datos en lo que respecta a sus propias operaciones de tratamiento en virtud de las Cláusulas, como si este fuera el exportador de datos o el importador de datos, salvo que alguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador de datos o del importador de datos por contrato o por ministerio de la ley, en cuyo caso el interesado podrá hacer valer sus derechos frente a dicha entidad. La responsabilidad del subencargado se deberá limitar a sus propias operaciones de tratamiento en virtud de las Cláusulas.
Cláusula 7
Mediación y jurisdicción
- El importador de datos acuerda que, si el interesado invoca frente a él derechos de tercero beneficiario y/o reclama una indemnización por daños en virtud de las Cláusulas, el importador de datos aceptará la decisión del interesado:
-
someter el litigio a mediación, por una persona independiente o, cuando resulte aplicable, por la autoridad de control;
-
someter el litigio a los tribunales del Estado miembro en el que esté establecido el exportador de datos.
- Las partes acuerdan que la elección realizada por el interesado no menoscabará sus derechos sustantivos o procesales de buscar vías de recurso de conformidad con otras disposiciones del derecho nacional o internacional.
Cláusula 8
Cooperación con las autoridades de control
-
El exportador de datos acuerda depositar una copia de este contrato ante la autoridad de control si esta lo solicita o si dicho depósito es exigido en virtud de la ley de protección de datos aplicable.
-
Las partes acuerdan que la autoridad de control tiene derecho a realizar una auditoría al importador de datos, y a cualquier subencargado, que tenga el mismo alcance y esté sujeta a las mismas condiciones que serían aplicables a una auditoría al exportador de datos en virtud de la ley de protección de datos aplicable.
-
El importador de datos deberá informar con prontitud al exportador de datos acerca de la existencia de legislación que le resulte aplicable a él o a cualquier subencargado que impida la realización de una auditoría al importador de datos, o a cualquier subencargado, en virtud del apartado 2. En tal caso, el exportador de datos tendrá derecho a adoptar las medidas previstas en la Cláusula 5, letra b).
Cláusula 9
Ley Aplicable
Las Cláusulas se regirán por las leyes de Inglaterra.
Cláusula 10
Modificación del contrato
Las partes se comprometen a no alterar ni modificar las Cláusulas. Ello no impide que las partes añadan cláusulas sobre asuntos de naturaleza comercial cuando sea necesario, siempre que no contradigan la Cláusula.
Cláusula 11
Subencargo
-
El importador de datos no subcontratará ninguna de sus operaciones de tratamiento realizadas por cuenta del exportador de datos en virtud de las Cláusulas sin el consentimiento previo por escrito del exportador de datos. Cuando el importador de datos subcontrate sus obligaciones en virtud de las Cláusulas, con el consentimiento del exportador de datos, lo hará únicamente mediante un acuerdo por escrito con el subencargado que imponga al subencargado las mismas obligaciones que se imponen al importador de datos en virtud de las Cláusulas |3|. Cuando el subencargado incumpla sus obligaciones de protección de datos en virtud de dicho acuerdo por escrito, el importador de datos permanecerá plenamente responsable ante el exportador de datos por el cumplimiento de las obligaciones del subencargado en virtud de dicho acuerdo.
-
El contrato previo por escrito entre el importador de datos y el subencargado deberá prever igualmente una cláusula de tercero beneficiario, conforme a lo establecido en la Cláusula 3, para los casos en que el interesado no pueda presentar una reclamación de indemnización mencionada en el apartado 1 de la Cláusula 6 contra el exportador de datos o el importador de datos por haber estos desaparecido de hecho o haber dejado de existir legalmente o haberse vuelto insolventes y ninguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador de datos o del importador de datos por contrato o por ministerio de la ley. Dicha responsabilidad frente a terceros del subencargado se deberá limitar a sus propias operaciones de tratamiento en virtud de las Cláusulas.
-
Las disposiciones relativas a los aspectos de protección de datos en la subcontratación del contrato mencionado en el apartado 1 se regirán por las leyes de Inglaterra.
-
El exportador de datos mantendrá una lista de los acuerdos de subencargo celebrados en virtud de las Cláusulas y notificados por el importador de datos conforme a la Cláusula 5, letra j), la cual se actualizará al menos una vez al año. La lista estará disponible para la autoridad de control de protección de datos del exportador de datos.
Cláusula 12
Obligación tras la finalización de los servicios de tratamiento de datos personales
-
Las partes acuerdan que, tras la finalización de la prestación de servicios de tratamiento de datos, el importador de datos y el subencargado deberán, a elección del exportador de datos, devolver todos los datos personales transferidos y las respectivas copias al exportador de datos o destruir todos los datos personales y certificar al exportador de datos que lo han hecho, salvo que la legislación impuesta al importador de datos le impida devolver o destruir la totalidad o parte de los datos personales transferidos. En tal caso, el importador de datos garantiza que asegurará la confidencialidad de los datos personales transferidos y no tratará activamente los datos personales transferidos a partir de ese momento.
-
El importador de datos y el subencargado garantizan que, previa solicitud del exportador de datos y/o de la autoridad de control, someterán sus instalaciones de tratamiento de datos a una auditoría de las medidas mencionadas en el apartado 1.
APÉNDICE 1 A LAS CLÁUSULAS CONTRACTUALES TIPO
Este Apéndice forma parte de las Cláusulas y debe ser completado y firmado por las partes.
Los Estados miembros podrán completar o especificar, de acuerdo con sus procedimientos nacionales, cualquier información adicional necesaria que deba incluirse en este Apéndice.
Exportador de datos
El exportador de datos es la entidad definida como exportador de datos anteriormente.
Importador de datos
El exportador de datos es la entidad definida como importador de datos anteriormente.
Interesados
Los interesados incluyen: (i) los empleados y usuarios autorizados del exportador de datos que acceden a la Plataforma Pluspoint; y (ii) los usuarios finales, clientes y contactos del exportador de datos cuyos datos personales son cargados, recopilados a través de, o tratados por la Plataforma Pluspoint por cuenta del exportador de datos.
Categorías de datos
Las categorías de datos personales transferidos están bajo el control del exportador de datos y pueden incluir datos relativos a personas en la medida en que sean proporcionados al importador de datos por, o bajo la dirección del, exportador de datos, conforme a los términos de servicio aplicables entre ellos, incluyendo entre otros: (i) datos de identificación del usuario final: nombre, apellido, dirección de correo electrónico, número de teléfono; (ii) perfiles de redes sociales: identificadores de perfil de Instagram y de Facebook; (iii) datos de comunicación: contenido de conversaciones y mensajes a través de canales (SMS, correo electrónico, WhatsApp, Facebook Messenger, chat en vivo); (iv) datos de comentarios: respuestas a encuestas, valoraciones y contenido de reseñas de plataformas conectadas (Google, Facebook, Yelp, TripAdvisor, y otras); (v) datos de interacción: registros de canje de cupones, registros de interacción con campañas e historial de actividad; y (vi) preferencias de comunicación: estado de la suscripción de correo electrónico y configuración de notificaciones.
Operaciones de tratamiento
Las operaciones de tratamiento son los Servicios (tal como se definen en el Acuerdo de Procesamiento de Datos entre las partes) que son utilizados por el exportador de datos y descritos en la documentación correspondiente.
APÉNDICE 2 A LAS CLÁUSULAS CONTRACTUALES TIPO
Este Apéndice forma parte de las Cláusulas y debe ser completado y firmado por las partes.
Medidas técnicas y organizativas de seguridad implementadas por el importador de datos de conformidad con las Cláusulas 4, letra d), y 5, letra c) (o documento/legislación adjuntos):
Teniendo en cuenta el estado de la técnica, los costos de aplicación y la naturaleza, el alcance, el contexto y las finalidades del tratamiento, así como el riesgo, de probabilidad y gravedad variables, para los derechos y libertades de las personas físicas, el Encargado del Tratamiento de los Datos deberá aplicar medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo, entre otras, según corresponda:
● la seudonimización y el cifrado de los Datos;
● la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento;
● la capacidad de restablecer la disponibilidad y el acceso a los Datos de forma oportuna en caso de un incidente físico o técnico;
● un proceso para probar, evaluar y valorar regularmente la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento.
No obstante lo anterior, deberán adoptarse las siguientes medidas específicas:
1. Control de acceso físico
Medidas para impedir que personas no autorizadas obtengan acceso a sistemas de tratamiento de datos para tratar o utilizar Datos:
-
Definición de las personas a quienes se concede acceso físico;
-
Control de acceso electrónico;
-
Emisión de identificadores de acceso;
-
Implementación de una política para personas externas;
-
Dispositivo de alarma o servicio de seguridad fuera del horario de servicio;
-
División de las instalaciones en diferentes zonas de seguridad;
-
Implementación de una política de gestión de llaves (tarjeta);
-
Puertas de seguridad (apertura electrónica de puertas, lector de identificación, CCTV);
-
Implementación de medidas de seguridad en las instalaciones (por ejemplo, alerta/notificación de intrusión).
2. Control de acceso lógico
Medidas para impedir que personas no autorizadas utilicen equipos de tratamiento de datos y procedimientos:
-
Definición de las personas que pueden acceder al equipo de tratamiento de datos;
-
Implementación de una política para personas externas;
-
Protección mediante contraseña de los equipos informáticos personales.
3. Control de acceso a los datos
Medidas que garantizan que las personas autorizadas a utilizar un sistema de tratamiento de datos obtengan acceso únicamente a los Datos a los que están autorizadas a acceder en conformidad con sus derechos de acceso:
- Asignación de terminales/puestos de trabajo separados y de parámetros de identificación exclusivamente
a funciones específicas;
-
Implementación de derechos de acceso parciales para los respectivos Datos y funciones;
-
Exigencia de identificación ante el sistema de tratamiento de datos (por ejemplo, mediante identificación y autenticación;
-
Implementación de una política sobre perfiles de acceso y de usuario;
-
Evaluación de los protocolos en caso de incidentes dañinos.
4. Control de la transferencia de datos
Medidas para garantizar que los Datos no puedan ser leídos, copiados, modificados o eliminados sin autorización durante la transmisión electrónica, el transporte o el almacenamiento en soportes de datos, y que las entidades de destino de cualquier transferencia de Datos por medio de instalaciones de transmisión de datos puedan ser establecidas y verificadas.
Cifrado.
5. Control de la introducción
Medidas para garantizar que sea posible verificar y comprobar si los Datos han sido introducidos, alterados o eliminados de los sistemas de tratamiento de Datos y, en caso afirmativo, por quién:
Registro de la introducción de datos.
6. Control de las instrucciones
Medidas para garantizar que los Datos tratados por cuenta de terceros se traten estrictamente de conformidad con las instrucciones del Responsable del Tratamiento de los Datos:
- Documentación de la distinción de competencias y obligaciones entre el Responsable del Tratamiento de los Datos
y el Encargado del Tratamiento de los Datos;
-
Proceso formal de asignación;
-
Control de los resultados del trabajo.
7. Control de la disponibilidad
Medidas para garantizar que los Datos estén protegidos contra la destrucción o pérdida accidental:
-
Realización de un calendario regular de copias de seguridad;
-
Control del estado y del respectivo etiquetado de los soportes de datos para fines de copia de seguridad de datos.
8. Control de la separación de datos
Medidas para garantizar que los datos recopilados para diferentes finalidades puedan ser tratados por separado.
Separación lógica de los datos de cada uno de los clientes del Encargado del Tratamiento de los Datos.
CLÁUSULA ILUSTRATIVA DE INDEMNIZACIÓN
Responsabilidad
Las partes acuerdan que, si una de las partes es considerada responsable de una infracción de las cláusulas cometida por la otra parte, esta última, en la medida en que sea responsable, indemnizará a la primera parte por cualquier costo, cargo, daño, gasto o pérdida en que haya incurrido.
La indemnización está condicionada a que:
-
el exportador de datos notifique con prontitud al importador de datos de una reclamación; y
-
se dé al importador de datos la posibilidad de cooperar con el exportador de datos en la defensa y resolución de la reclamación.
|1| Las partes podrán reproducir las definiciones y los significados contenidos en el Reglamento (UE) 2016/679 en esta Cláusula si consideran que es mejor para que el contrato sea autónomo.
|2| Los requisitos imperativos de la legislación nacional aplicable al importador de datos que no vayan más allá de lo necesario en una sociedad democrática sobre la base de uno de los intereses enumerados en el Artículo 23, apartado 1, del Reglamento (UE) 2016/679, es decir, si constituyen una medida necesaria para salvaguardar la seguridad nacional, la defensa, la seguridad pública, la prevención, investigación, detección y enjuiciamiento de infracciones penales o de violaciones de la deontología de las profesiones reguladas, un interés económico o financiero importante del Estado o la protección del interesado o de los derechos y libertades de terceros, no están en contradicción con las cláusulas contractuales tipo. Algunos ejemplos de tales requisitos imperativos que no van más allá de lo necesario en una sociedad democrática son, entre otros, las sanciones reconocidas internacionalmente, los requisitos de comunicación de información fiscal o los requisitos de comunicación de información en materia de lucha contra el blanqueo de capitales.
|3| Este requisito puede cumplirse mediante la cofirma, por parte del subencargado, del contrato celebrado entre el exportador de datos y el importador de datos en virtud de esta Decisión