Acuerdo de tratamiento de datos (DPA)

1. Definiciones

Los términos de este DPA tienen el significado que les da el Reglamento (UE) 2016/679 (el RGPD). Los «datos personales del cliente» son los datos personales que el responsable del tratamiento (o los miembros y auditores que actúan bajo su autoridad) introduce en el espacio de trabajo, incluidos los datos personales que figuren en tareas de control, evidencias, comentarios, archivos, riesgos, incidentes, fichas de proveedores, miembros e invitaciones, comunicaciones recibidas por el portal público y el registro de actividad.

2. Objeto, duración, naturaleza y finalidad

3. Obligaciones del encargado del tratamiento

  1. Tratamos los datos personales del cliente únicamente siguiendo instrucciones documentadas del responsable del tratamiento. Esas instrucciones consisten en el uso de las funciones previstas de la plataforma; si consideramos que una instrucción infringe el RGPD u otra norma de protección de datos de la Unión o de los Estados miembros, lo comunicamos al responsable del tratamiento.
  2. Garantizamos que las personas autorizadas para tratar los datos personales del cliente se han comprometido a respetar la confidencialidad.
  3. Adoptamos todas las medidas exigidas por el art. 32 del RGPD (seguridad del tratamiento). Las medidas actuales se describen en la sección 7.
  4. Respetamos las condiciones del art. 28, apartados 2 y 4, para recurrir a subencargados (véase la sección 6).
  5. Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, ayudamos al responsable del tratamiento a atender las solicitudes de los interesados, a notificar violaciones de seguridad, a realizar evaluaciones de impacto y a realizar la consulta previa a las autoridades de control (art. 28, apartado 3, letras e y f).
  6. A elección del responsable del tratamiento, al terminar la prestación de los servicios suprimimos o devolvemos todos los datos personales del cliente y suprimimos las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija conservarlos.
  7. Ponemos a disposición del responsable del tratamiento toda la información necesaria para demostrar el cumplimiento del art. 28 y permitimos y contribuimos a la realización de auditorías, incluidas inspecciones (véase la sección 9).

4. Obligaciones del responsable del tratamiento

5. Transferencias internacionales

Por defecto, los datos personales del cliente se almacenan en la Unión Europea. Cuando un subencargado tiene su sede fuera de la UE, las transferencias se rigen por las cláusulas contractuales tipo de la Comisión Europea (Decisión 2021/914), módulo 3 (de encargado a encargado), con las medidas complementarias descritas en la sección 7. Los subencargados actuales y su ubicación figuran en /legal/subprocessors.

6. Subencargados del tratamiento

  1. El responsable del tratamiento nos autoriza a recurrir a subencargados para prestar el servicio. La lista actual figura en /legal/subprocessors.
  2. Informamos al responsable del tratamiento de cualquier incorporación o sustitución prevista con al menos 30 días de antelación, mediante la suscripción por correo electrónico de esa página o por correo electrónico a la persona propietaria del espacio de trabajo.
  3. El responsable del tratamiento puede oponerse por motivos razonables de protección de datos. Si no podemos atender la objeción, puede resolver el servicio afectado y recibir el reembolso proporcional de la parte no utilizada del periodo de facturación en curso.
  4. Imponemos por contrato escrito a cada subencargado obligaciones de protección de datos que no protegen menos que las de este DPA, y seguimos respondiendo ante el responsable del tratamiento del cumplimiento de las obligaciones del subencargado.

7. Medidas de seguridad (art. 32)

8. Violación de la seguridad de los datos personales

Si tenemos conocimiento de una violación de la seguridad que afecte a los datos personales del cliente, lo notificamos a la persona propietaria del espacio de trabajo sin dilación indebida y, a más tardar, 72 horas después de haber tenido conocimiento (art. 33, apartado 2). La notificación describe, en la medida en que se conozcan: la naturaleza de la violación, sus consecuencias probables, las medidas adoptadas o propuestas y el punto de contacto para obtener más información. Ayudamos al responsable del tratamiento a cumplir sus propias obligaciones de notificación de los arts. 33 y 34.

9. Auditorías

El responsable del tratamiento (o un auditor externo que designe) puede auditar nuestro cumplimiento de este DPA una vez cada doce meses, con un preaviso por escrito de al menos 30 días y en horario laboral, de forma que no perturbe indebidamente nuestras operaciones y respete la confidencialidad de los datos de otros clientes. Podemos cobrar una tarifa razonable por cualquier auditoría adicional. Cuando una obligación de auditoría del art. 28, apartado 3, letra h, pueda cumplirse con una certificación de un tercero de la que dispongamos, la facilitaremos en lugar de una auditoría presencial.

10. Responsabilidad

La responsabilidad de cada parte en virtud de este DPA está sujeta a los límites de las condiciones de uso. Esos límites no restringen la responsabilidad por los daños que sufran los interesados conforme al art. 82 del RGPD.

11. Duración y terminación

Este DPA se aplica mientras tratemos datos personales del cliente y sigue vigente tras la terminación de las condiciones de uso en la medida y durante el tiempo en que aún conservemos esos datos. Las secciones 8 (violaciones), 9 (auditorías) y 12 (devolución y supresión) siguen vigentes tras la terminación.

12. Devolución y supresión

Al terminar el servicio, el responsable del tratamiento puede exportar los datos del espacio de trabajo con las herramientas de exportación de la plataforma durante el periodo de gracia de 30 días de las condiciones de uso. Tras ese periodo suprimimos los datos personales del cliente; las copias de seguridad caducan según nuestro calendario de conservación. Los datos que debemos conservar (por ejemplo, la facturación conforme al Derecho mercantil italiano) solo se conservan durante el plazo de esa obligación.

13. Orden de prelación

Si hay un conflicto entre este DPA y las condiciones de uso o la política de privacidad, este DPA prevalece en materia de tratamiento de datos. Las cláusulas contractuales tipo incorporadas para una transferencia fuera de la UE prevalecen sobre este DPA y sobre las condiciones de uso en lo que regulan.

14. Notificaciones