ACUERDO DE TRATAMIENTO DE DATOS
realizado el 1 de agosto de 2024
Cliente (“usted”) en lo sucesivo, “el responsable del tratamiento”, y
EnovaPoint, UAB, una sociedad de responsabilidad limitada constituida con arreglo a la legislación de Lituania, con domicilio social en Vilna y sede principal en la calle P. Vileisio 19a-43, Vilna 10300, Lituania, inscrita en el Centro Estatal de Registros de Empresas con el código de registro de persona jurídica 300691229; en lo sucesivo, “el Encargado del tratamiento”,
denominadas colectivamente “las Partes”.
El presente Acuerdo de tratamiento de datos forma parte integrante del Acuerdo de condiciones de servicio —en lo sucesivo, el “Acuerdo principal”— relativo a JungleMail para Office 365 (plataforma de boletines informativos), en lo sucesivo, el “Servicio”.”
1. Introducción
El presente Acuerdo de tratamiento de datos (“DPA”) se celebra a partir de la fecha del Contrato principal y tendrá vigencia durante la vigencia de este, entre las Partes. El presente DPA es aplicable en relación con el Contrato principal.
Salvo lo dispuesto en el contrato principal, el responsable del tratamiento y el encargado del tratamiento han celebrado el presente acuerdo de tratamiento de datos personales.
En el anexo 1 se incluye una descripción del Servicio.
Las medidas organizativas y técnicas adoptadas por el encargado del tratamiento se describen en el anexo 2.
En el anexo 3 se incluye una descripción general del tipo de datos personales, las categorías de interesados y la finalidad del tratamiento.
El presente Acuerdo de Protección de Datos forma parte integrante del Contrato Principal. El presente Acuerdo de Protección de Datos entrará en vigor tras la firma del Contrato Principal por ambas partes y estará sujeto a dicha firma.
La vigencia, la duración y la rescisión del presente Acuerdo de Tratamiento de Datos se ajustarán a las condiciones del Acuerdo Principal. Los términos que no se definan en el presente documento tendrán el significado que se les atribuya en el Acuerdo Principal o en la legislación aplicable en materia de protección de datos.
Las partes pretenden celebrar un acuerdo de tratamiento de datos que cumpla con los requisitos del marco jurídico vigente en materia de tratamiento de datos y con el Reglamento General de Protección de Datos (RGPD), así como con las leyes de protección de datos de Suiza y del Reino Unido.
En el marco del Acuerdo y en el uso de los Servicios, el Cliente, en su calidad de responsable del tratamiento, será responsable de cumplir todos los requisitos que le sean aplicables en virtud de la legislación vigente en materia de protección de datos, incluyendo, entre otros, el Reglamento General de Protección de Datos (RGPD), así como las leyes de protección de datos de Suiza y del Reino Unido, en lo que respecta al tratamiento de datos personales y a las instrucciones que imparta a EnovaPoint.
El Responsable declara y garantiza que ha obtenido todos los derechos y consentimientos necesarios, con arreglo a la legislación aplicable, para revelar al Encargado —o permitir que el Encargado del tratamiento recopile, utilice, conserve y trate— cualquier Dato Personal que facilite al Encargado del tratamiento o que autorice a este a recopilar, incluida la información que el Encargado del tratamiento pueda recopilar directamente de los usuarios finales del Responsable del tratamiento mediante el uso del Servicio u otros medios.
En relación con el contrato principal, las partes acuerdan lo siguiente.
2. Definiciones e interpretación
Salvo que se defina lo contrario en el presente documento, los términos y expresiones en mayúsculas utilizados en el presente Acuerdo de Tratamiento de Datos tendrán el siguiente significado:
- “Cliente” se refiere a la empresa u organización que ha aceptado el Contrato principal. El Cliente tiene acceso a la Gestión de usuarios en todo momento y puede asignar licencias de servicio a cualquier usuario del servicio;
- “Datos del cliente” se refiere a cualquier dato digital, archivo e información que sea objeto de los Servicios o que el Cliente introduzca de cualquier otra forma en el Servicio (incluidos los usuarios específicos, los destinatarios, las actividades, las plantillas, las imágenes, el contenido de los correos electrónicos y otros datos asociados al Cliente);
- “Controlador” se refiere a la empresa u organización que determina los fines y los medios del tratamiento de datos personales, de conformidad con la legislación de la UE en materia de protección de datos y/o la legislación suiza en materia de protección de datos;
- “Procesador” se refiere a la empresa que trata los datos personales por cuenta del responsable del tratamiento;
- “Datos personales” se refiere a cualquier información relativa a una persona física identificada o identificable, siempre que dicha información figure en los Datos del Cliente y esté protegida de forma análoga a los datos personales, la información personal o la información de identificación personal con arreglo a la legislación aplicable en materia de protección de datos.
- “Violación de la seguridad de los datos personales” se refiere a una violación de la seguridad que dé lugar a la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado, de forma accidental o ilícita, a los datos personales transmitidos, almacenados o tratados de cualquier otra forma por el Encargado del tratamiento y/o sus Subencargados del tratamiento en relación con la prestación de los Servicios. La “violación de datos personales” no incluirá los intentos fallidos ni las actividades que no comprometan la seguridad de los datos personales, incluidos los intentos fallidos de inicio de sesión, los pings, los escaneos de puertos, los ataques de denegación de servicio y otros ataques de red contra cortafuegos o sistemas en red;
- “Legislación en materia de protección de datos” se refiere al RGPD, a las leyes de protección de datos de la UE, Suiza y el Reino Unido y, en la medida en que sean aplicables, a las leyes de protección de datos o de privacidad de cualquier otro país;
- “GDPR” se refiere al Reglamento General de Protección de Datos de la UE 2016/679;
- “Subcontratista” se refiere a cualquier persona designada por el Encargado del tratamiento o en su nombre para tratar datos personales en nombre del Responsable del tratamiento en relación con el contrato principal.
- “Instrucciones del controlador” se refiere a las instrucciones impartidas por el responsable del tratamiento al encargado del tratamiento en relación con el tratamiento de datos personales, incluidas en el contrato principal (incluido el presente acuerdo de tratamiento de datos), y el uso del Servicio, constituyen las Instrucciones completas y definitivas del Cliente a EnovaPoint en relación con el Tratamiento de Datos Personales, y cualquier Instrucción adicional fuera del ámbito de las Instrucciones requerirá un acuerdo previo por escrito entre las partes.
Los términos en minúsculas que se utilicen en el presente Acuerdo de Tratamiento de Datos (DPA) y que no se definan en él, tales como “tratamiento”, “elaboración de perfiles”, “datos personales sensibles” y “interesado”, tendrán el mismo significado que el establecido en el artículo 4 del RGPD, independientemente de si este se aplica o no, y sus términos afines se interpretarán en consecuencia.
3. Tratamiento de datos personales
El Encargado del tratamiento reconoce que, a efectos de la legislación en materia de protección de datos, el Responsable del tratamiento es el responsable del tratamiento de los datos personales, y el Encargado del tratamiento es el encargado del tratamiento de dichos datos. En los casos en que el Responsable del tratamiento actúe como encargado del tratamiento de datos personales, el Encargado del tratamiento reconoce su función como subencargado del tratamiento, salvo que se indique lo contrario en el contrato principal o en el presente acuerdo de tratamiento de datos.
El encargado del tratamiento deberá:
- cumplir con toda la legislación aplicable en materia de protección de datos en el tratamiento de datos personales; y
- tratar los datos personales estrictamente de conformidad con las instrucciones del responsable del tratamiento, salvo que la ley exija actuar sin dichas instrucciones.
El responsable del tratamiento encarga al encargado del tratamiento que trate los datos personales en relación con el contrato principal y para la ejecución del mismo. El encargado del tratamiento se compromete a tratar los datos personales exclusivamente para los fines descritos en el presente acuerdo de tratamiento de datos y en el contrato principal. El Encargado del tratamiento garantiza que no utilizará los Datos personales que trate en el marco del presente DPA para fines propios o de terceros sin el consentimiento expreso por escrito del Responsable del tratamiento, salvo que una disposición legal imperativa le obligue a hacerlo. En tal caso, el Encargado del tratamiento informará inmediatamente al Responsable del tratamiento de dicho requisito legal antes de tratar dicha información, salvo que la ley prohíba explícitamente dicha divulgación.
Las partes acuerdan que el Servicio no está destinado al tratamiento de datos personales sensibles y, por lo tanto, no prevén la transferencia de datos personales sensibles.
4. Divulgación de datos personales
El encargado del tratamiento no divulgará los datos personales, salvo en los siguientes casos:
- según lo indique el responsable del tratamiento;
- tal y como se describe en el presente DPA; o
- tal y como lo exigen las disposiciones legales obligatorias.
El Encargado del tratamiento no revelará datos personales a las fuerzas del orden, salvo que así lo exija la ley. Si las fuerzas del orden se ponen en contacto con el Encargado del tratamiento para solicitar Datos personales, este intentará remitir a dicho organismo para que solicite dichos datos directamente al Responsable del tratamiento. Si se ve obligado a revelar Datos personales a las fuerzas del orden, el Encargado del tratamiento lo notificará sin demora al Responsable del tratamiento y le facilitará una copia de la solicitud, salvo que la ley lo prohíba expresamente.
En caso de recibir cualquier otra solicitud de datos personales por parte de un tercero, el encargado del tratamiento lo notificará sin demora al responsable del tratamiento, salvo que la ley lo prohíba. El encargado del tratamiento rechazará la solicitud, salvo que la ley le obligue a atenderla. Si la solicitud es válida, el encargado del tratamiento intentará remitir al tercero para que solicite los datos directamente al responsable del tratamiento.
El encargado del tratamiento no facilitará a terceros:
- acceso directo, indirecto, general o sin restricciones a los datos personales;
- las claves de cifrado utilizadas para proteger los datos personales o la capacidad de descifrar dicho cifrado; o
- acceso a los datos personales si el encargado del tratamiento tiene conocimiento de que dichos datos se van a utilizar para fines distintos de los indicados en la solicitud del tercero.
En apoyo de lo anterior, el encargado del tratamiento podrá facilitar al tercero los datos de contacto básicos del responsable del tratamiento.
5. Personal del encargado del tratamiento
El Encargado del tratamiento adoptará las medidas razonables para garantizar la fiabilidad de cualquier empleado, agente o contratista de cualquier Subencargado del tratamiento que pueda tener acceso a los datos personales, asegurándose en cada caso de que dicho acceso se limite estrictamente a aquellas personas que necesiten conocer o acceder a los datos personales pertinentes, en la medida estrictamente necesaria para los fines del Contrato principal, y para cumplir con la legislación aplicable en el contexto de las obligaciones de dicha persona frente al Encargado del tratamiento. El Encargado del tratamiento se asegurará además de que todas esas personas estén sujetas a compromisos de confidencialidad u obligaciones profesionales o legales de confidencialidad
6. Seguridad
Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo de diferente probabilidad y gravedad para los derechos y libertades de las personas físicas, el Encargado del tratamiento deberá aplicar, en relación con los Datos Personales, medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad adecuado a dicho riesgo, incluidas, según proceda, las medidas a que se refiere el artículo 32, apartado 1, del RGPD, independientemente de si este es de aplicación.
A la hora de evaluar el nivel adecuado de seguridad, el encargado del tratamiento deberá tener en cuenta, en particular, los riesgos que plantea el tratamiento, especialmente los derivados de una violación de la seguridad de los datos personales.
Las medidas organizativas y técnicas adoptadas por el encargado del tratamiento se describen en el anexo 2.
7. Transferencia de datos
El Encargado del tratamiento colabora con Microsoft Azure para prestar servicios de alojamiento en la nube y almacenará los datos del cliente en reposo en uno de los centros de datos de Microsoft Azure disponibles (por ejemplo, Países Bajos (UE), Reino Unido, EE. UU., Canadá o Australia) que seleccione el Responsable del tratamiento.
En el marco del Servicio, el encargado del tratamiento tratará los datos del cliente en la ubicación seleccionada por el responsable del tratamiento y en otros países en los que operen los subencargados del tratamiento (que cumplen con el RGPD), en función de la configuración establecida por el responsable del tratamiento.
Si el cliente tiene su sede en Suiza o en el Espacio Económico Europeo (EEE), se recomienda seleccionar una ubicación de alojamiento dentro del EEE (por ejemplo, la UE o el Reino Unido) para el tratamiento y el almacenamiento de sus datos. El encargado del tratamiento no podrá transferir ni autorizar la transferencia de datos a países fuera de la región seleccionada sin el consentimiento previo por escrito del responsable del tratamiento.
Si los datos personales tratados en virtud del presente DPA se transfieren desde Suiza o un país del EEE a un país fuera del EEE, las Partes se asegurarán de que dichos datos estén debidamente protegidos. Para ello, salvo que se acuerde lo contrario, las Partes se basarán en las cláusulas contractuales tipo (SCC) aprobadas por la UE para la transferencia de datos personales. Si, por cualquier motivo, el Encargado del tratamiento no pudiera cumplir con sus obligaciones en virtud de las SCC o incumpliera alguna de las garantías previstas en las mismas, y el Responsable del tratamiento tuviera la intención de suspender la transferencia de los Datos de los Clientes Europeos al Encargado del tratamiento o de rescindir las SCC, el Responsable se compromete a notificarlo al Encargado con una antelación razonable para que este pueda subsanar dicho incumplimiento y a cooperar razonablemente con el Encargado para identificar qué medidas de seguridad adicionales, si las hubiera, podrían implementarse para subsanar dicho incumplimiento. Si el Encargado del tratamiento no ha subsanado o no puede subsanar el incumplimiento, el Responsable del tratamiento podrá suspender o rescindir la parte afectada del Servicio de conformidad con las Condiciones del servicio.
8. Subencargados del tratamiento
El responsable del tratamiento concede al encargado del tratamiento una autorización general, de conformidad con el artículo 28, apartado 2, del Reglamento (UE) 2016/679, para que recurra a subencargados del tratamiento con el fin de prestar los servicios.
Los subencargados del tratamiento que figuran en https://www.enovapoint.com/legal/sub-processors en el momento de la firma de la presente Adenda se considerarán autorizadas por el Controlador.
El encargado del tratamiento deberá notificar previamente al responsable del tratamiento su intención de designar a cualquier nuevo subencargado del tratamiento, independientemente de si dicho subencargado del tratamiento se designa para una función de tratamiento ya existente o para una nueva. Tras recibir la notificación de la intención del Encargado del tratamiento de contratar a un nuevo Subencargado del tratamiento, el Responsable del tratamiento podrá oponerse a dicha contratación notificándolo sin demora por escrito al Encargado del tratamiento por correo electrónico a support@enovapoint.com en un plazo de diez (10) días hábiles a partir de la recepción de la notificación del Encargado del tratamiento.
En caso de que el Responsable se oponga al uso de cualquier subencargado del tratamiento, el Encargado del tratamiento le recomendará cambios comercialmente razonables en la configuración o el uso de los Servicios para evitar que el subencargado del tratamiento propuesto trate los datos personales. Si el Encargado del tratamiento no puede ayudar al Responsable del tratamiento con su objeción respecto a la contratación de un Subencargado del tratamiento en un plazo razonable, que no excederá de treinta (30) días, el Responsable del tratamiento podrá, previa notificación por escrito al Encargado del tratamiento, rescindir los Servicios de conformidad con las Condiciones del servicio.
El Encargado del tratamiento solo podrá recurrir a subencargados del tratamiento externos en relación con la prestación de los Servicios si:
- Ha celebrado un acuerdo por escrito con el subencargado del tratamiento que incluye obligaciones en materia de protección de datos no menos estrictas que las establecidas en el presente acuerdo de tratamiento de datos (DPA) en lo que respecta a los datos personales.
- Garantiza que exista o se establezca un nivel adecuado de protección de datos para los subencargados del tratamiento ubicados fuera de la UE/EEE (por ejemplo, mediante la celebración de cláusulas contractuales tipo de la UE entre encargados del tratamiento).
- El acceso del subencargado del tratamiento se limita exclusivamente a lo necesario para mantener los Servicios o para prestarlos a los clientes.
El Encargado del tratamiento, al contratar y sustituir a subencargados del tratamiento, deberá: (a) seguirá siendo responsable ante el responsable del tratamiento por la prestación de los servicios y (b) será responsable de las acciones y omisiones de sus subencargados del tratamiento realizadas en relación con el cumplimiento por parte del encargado del tratamiento del presente DPA en la misma medida en que el encargado del tratamiento sería responsable si prestara los servicios directamente.
9. Derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el encargado del tratamiento prestará asistencia al responsable del tratamiento mediante la aplicación de las medidas técnicas y organizativas adecuadas, en la medida de lo posible, para el cumplimiento de las obligaciones del responsable del tratamiento —tal y como este las entienda razonablemente— a la hora de responder a las solicitudes de ejercicio de los derechos de los interesados en virtud de la legislación en materia de protección de datos.
El encargado del tratamiento deberá:
- notificar sin demora al responsable del tratamiento si recibe una solicitud de un interesado en virtud de cualquier ley de protección de datos en relación con los datos personales; y
- asegurarse de que no responda a dicha solicitud, salvo que reciba instrucciones documentadas del responsable del tratamiento o que así lo exijan las leyes aplicables a las que esté sujeto el encargado del tratamiento; en tal caso, el encargado del tratamiento, en la medida en que lo permitan las leyes aplicables, informará al responsable del tratamiento de dicho requisito legal antes de responder a la solicitud.
10. Violación de la seguridad de los datos personales
Si el Encargado del tratamiento tiene conocimiento de una violación de la seguridad que dé lugar a la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a los Datos del Responsable del tratamiento o a los Datos personales mientras son tratados por el Encargado del tratamiento (cada uno de ellos, un “Incidente de seguridad”), el Encargado del Tratamiento, sin demora injustificada y, en cualquier caso, en un plazo de 48 horas, notificará al Responsable del Tratamiento el Incidente de Seguridad, investigará el Incidente de Seguridad y proporcionará al Responsable del Tratamiento información detallada sobre el mismo, además de adoptar medidas razonables para mitigar los efectos y minimizar cualquier daño resultante del Incidente de Seguridad. Dicha notificación podrá realizarse mediante la publicación de un aviso en la aplicación del Servicio; mediante el envío de un correo electrónico a la persona de contacto indicada en el Servicio; y/o, además, a las direcciones de correo electrónico de los usuarios con licencia del Servicio. El responsable del tratamiento se asegurará de que su información de contacto esté actualizada y sea precisa en todo momento durante la vigencia del presente DPA.
El encargado del tratamiento hará todo lo posible por ayudar al responsable del tratamiento a cumplir con la obligación que le impone la legislación aplicable de notificar a las autoridades competentes y a los interesados dicho incidente de seguridad.
La notificación o respuesta del Encargado del tratamiento respecto a un incidente de seguridad en virtud de la presente sección no supone el reconocimiento por parte del Encargado del tratamiento de ninguna culpa o responsabilidad en relación con dicho incidente de seguridad.
El responsable del tratamiento está obligado a notificar sin demora al encargado del tratamiento cualquier posible uso indebido de sus cuentas, credenciales de autenticación o cualquier incidente de seguridad relacionado con el Servicio.
11. Evaluación de impacto relativa a la protección de datos y consulta previa
El encargado del tratamiento prestará asistencia razonable al responsable del tratamiento en relación con cualquier evaluación de impacto relativa a la protección de datos, así como en las consultas previas con las autoridades de control u otras autoridades competentes en materia de protección de datos, que el responsable del tratamiento considere razonablemente que exige el RGPD o disposiciones equivalentes de cualquier otra ley de protección de datos, en cada caso exclusivamente en relación con el tratamiento de datos personales por parte de y teniendo en cuenta la naturaleza del tratamiento y la información de que dispone el Encargado del tratamiento.
12. Supresión o devolución de los datos personales
Tras la rescisión del contrato principal y/o del acuerdo de tratamiento de datos (DPA), el encargado del tratamiento iniciará un proceso para eliminar los datos personales de conformidad con nuestra política estándar de copias de seguridad y conservación, o según lo solicite por escrito el responsable del tratamiento. Este requisito no se aplicará en la medida en que la legislación aplicable exija al Encargado del tratamiento conservar algunos o todos los Datos Personales, ni a los Datos Personales que haya archivado en sistemas de copia de seguridad, los cuales el Encargado del tratamiento aislará de forma segura y protegerá de cualquier tratamiento posterior, salvo en la medida en que lo exija la legislación aplicable. Si el Responsable de datos rescinde los Servicios pero no da ninguna Instrucción, se aplicará el periodo normal de conservación de datos.
13. Derechos de auditoría
El Encargado del tratamiento deberá permitir y no obstaculizar las auditorías, incluidas las inspecciones, realizadas por el Responsable del tratamiento o por un auditor independiente designado por este, con el fin de verificar el cumplimiento de los términos del presente Acuerdo de tratamiento de datos y de la legislación aplicable en materia de protección de datos. Dichas auditorías podrán realizarse como máximo una vez cada 12 meses, salvo que sean necesarias debido a una violación de la seguridad de los datos del cliente o por requerimiento de una autoridad de control competente, a cargo del responsable del tratamiento y previa notificación con al menos 30 días de antelación.
El encargado del tratamiento prestará la asistencia razonable y facilitará el acceso a toda la información, los sistemas y las instalaciones que sean razonablemente necesarios a efectos de dichas auditorías.
El responsable del tratamiento deberá proteger la confidencialidad de toda la información obtenida a través de dichas auditorías, y facilitar al encargado del tratamiento cualquier informe de auditoría por escrito o notificarle cualquier incumplimiento detectado durante la auditoría.
14. Condiciones generales
Tanto el responsable del tratamiento como el encargado del tratamiento y/o el subencargado del tratamiento deberán mantener la confidencialidad de toda la información que reciban, de conformidad con las disposiciones pertinentes en materia de confidencialidad establecidas en el contrato principal.
Sin perjuicio de lo anterior, además de las disposiciones aplicables establecidas en el Contrato Principal, todas las notificaciones y comunicaciones realizadas en virtud del presente DPA deberán realizarse por escrito y se enviarán por correo electrónico. Se notificará al Responsable del tratamiento mediante correo electrónico enviado a la dirección de correo electrónico del Titular de la cuenta facilitada en el Servicio. Se notificará al Encargado del tratamiento mediante correo electrónico enviado a la dirección: support@enovapoint.com.
En lo que respecta a la rescisión del presente acuerdo de tratamiento de datos, se aplicarán las disposiciones específicas del acuerdo principal.
15. Legislación aplicable y jurisdicción
La elección de la legislación aplicable y del tribunal competente se ajusta a las disposiciones pertinentes del contrato principal.
Si desea firmar el documento, envíe un correo electrónico a support@enovapoint.com
Anexo 1: Descripción del servicio
JungleMail para Office 365 (JungleMail 365) es una aplicación de servicio de correo electrónico para la plataforma Microsoft 365, alojada en Microsoft Azure y distribuida a través de la tienda de aplicaciones de Microsoft 365 (AppSource) o proporcionada directamente por EnovaPoint junto con sus servicios relacionados.
JungleMail 365 está diseñado para mejorar las comunicaciones internas mediante la creación rápida de boletines informativos personalizados y atractivos, así como el análisis de estadísticas. Entre sus funciones adicionales se incluyen:
- Envío directo a grupos de Azure AD y listas de distribución.
- Un editor de «arrastrar y soltar» fácil de usar con plantillas prediseñadas y personalizables.
- Integración con SharePoint para alimentar los boletines informativos con contenido.
- Boletines informativos personalizados en función de las preferencias de suscripción de los destinatarios y los datos de los empleados.
- Correos electrónicos personalizados con contenido dinámico.
- Análisis exhaustivos de los boletines informativos para realizar un seguimiento y mejorar la interacción.
- Haz clic en la función «Mapa» para optimizar la estructura del boletín mediante el seguimiento de la interacción.
- Archivar boletines informativos directamente en SharePoint.
- Colaboración en tiempo real con edición conjunta y chat en directo.
- Colores y tipografías corporativos para reforzar la identidad visual.
- Campañas de correo electrónico programadas para optimizar la gestión del tiempo.
- Contenido personalizado dirigido a grupos específicos de empleados para aumentar su relevancia.
- Mejora de la privacidad mediante la sustitución de las direcciones de correo electrónico por seudónimos utilizando la seudonimización de Analytics.
Anexo 2: Medidas técnicas y organizativas
Seguridad
- Equipo de seguridad especializado
- Seguridad física en la sede central
- Protección de los equipos
- Cifrado de datos en reposo y en tránsito
- Pruebas de penetración realizadas por un tercero
- Certificaciones y acreditaciones
- El programa de seguridad cumple con las normas ISO 27001 y SOC 2
- Formación y sensibilización periódicas y obligatorias para todo el personal y los trabajadores contratados
Privacidad
- Delegado de protección de datos designado
- Política de privacidad establecida
- Diligencia debida del proveedor
- Campañas periódicas de sensibilización sobre la protección de datos y formación obligatoria para todos los empleados y el personal contratado
Conformidad
- Diligencia debida del proveedor
- Se solicita a nuestros subcontratistas la realización de controles previos a la contratación del personal y otros controles similares
Infraestructura de servicios
- Los servidores del procesador están alojados en Inglaterra, en el centro de datos de Microsoft Azure «UK South».
- Seguridad mediante listas blancas de direcciones IP estrictas y controles lógicos para la segregación de datos
- Se ha probado y puesto en práctica un plan de continuidad del negocio y recuperación ante desastres basado en un análisis de impacto en el negocio
Copias de seguridad
- Política de copias de seguridad y retención
- Las copias de seguridad de restauración a un momento determinado se conservarán durante 35 días.
- Las copias de seguridad diferenciales se realizan cada 12 horas.
- Tipo de replicación del almacenamiento: almacenamiento georedundante.
- Las pruebas de restauración de copias de seguridad se realizan al menos una vez al año para garantizar la recuperabilidad de los datos de las aplicaciones
Personal
- Numerosas políticas, entre las que se incluyen el Código de Conducta y la Política de Seguridad de la Información, entre otras:
- Acuerdos de confidencialidad (incluidos terceros)
- Procedimientos claros para notificar incidentes al equipo de seguridad y privacidad
- Política de escritorio ordenado
Anexo 3: Resumen de los datos personales
El objeto del tratamiento de los datos personales se establece en el contrato principal y en el presente acuerdo de tratamiento de datos.
La duración del tratamiento se ajustará a lo dispuesto en el contrato principal, a las instrucciones del responsable del tratamiento y a los términos del presente acuerdo de tratamiento de datos.
Naturaleza del tratamiento: Los datos de los clientes se tratarán de conformidad con el contrato principal y el presente acuerdo de tratamiento de datos, y podrán ser objeto de las siguientes actividades de tratamiento:
- El almacenamiento y otros tratamientos necesarios para prestar, mantener y mejorar los servicios prestados al responsable del tratamiento; y/o
- Divulgación de conformidad con el Contrato Principal (incluido el presente DPA) y/o según lo exijan las leyes aplicables.
Finalidad de la transferencia y del tratamiento posterior: El encargado del tratamiento tratará los datos de los clientes en la medida necesaria para prestar los servicios de conformidad con el contrato principal, y según las instrucciones adicionales que le imparta el responsable del tratamiento en relación con el uso de los servicios.
En categorías de interesados son:
- “Usuarios”: cualquier persona que acceda o utilice los Servicios a través de la cuenta del Cliente.
- “Destinatarios”: normalmente empleados o socios del Cliente y, en algunos casos, destinatarios externos, a quienes los Usuarios envían correos electrónicos o con quienes interactúan a través del Servicio.
Tipos de datos de clientes que pueden incluir datos personales:
El responsable del tratamiento puede cargar, enviar o facilitar de cualquier otra forma determinados datos personales al Servicio. El alcance de estos datos suele ser determinado y controlado exclusivamente por el responsable del tratamiento y puede incluir los siguientes tipos de datos personales:
- Datos del titular de la cuenta (persona de contacto): nombre y apellidos, dirección de correo electrónico.
- Datos de facturación: dirección de facturación, dirección de correo electrónico de facturación, datos de pago.
- Usuarios del servicio: datos del perfil de Microsoft 365 (Entra ID), que pueden incluir el nombre y los apellidos, la dirección de correo electrónico, el nombre de usuario, el ID de usuario de Entra ID y el ID de usuario de SharePoint.
- Cuentas de envío: configuradas por los usuarios que envían direcciones de correo electrónico para el envío de mensajes.
- Destinatarios internos: los datos de contacto de los empleados del responsable del tratamiento, tales como nombres y apellidos, direcciones de correo electrónico, cargos, departamentos, países y otros datos del perfil de usuario de Microsoft 365 utilizados en el boletín informativo, las preferencias de suscripción y cualquier otra información adicional que el responsable del tratamiento facilite al Servicio. Estos datos pueden utilizarse para la combinación de correspondencia, el análisis de boletines informativos y la entrega de contenido personalizado.
- Destinatarios externos: Datos de contacto de los destinatarios externos del responsable del tratamiento (si los hubiera), como direcciones de correo electrónico y otros datos personales utilizados en el boletín informativo. Estos datos pueden utilizarse para la combinación de correspondencia, el análisis del boletín informativo y la distribución de contenidos.
El cliente Reconoce que, en relación con la prestación de los Servicios, el Encargado del tratamiento utiliza identificadores únicos, balizas web y tecnologías de seguimiento similares. En el caso de los destinatarios internos, el Responsable del tratamiento asigna las direcciones de correo electrónico a los empleados con la expectativa de que reciban correos electrónicos de la empresa, por lo que no se requiere un consentimiento explícito, ya que se trata de un interés legítimo de la empresa. No obstante, si el Cliente utiliza el Servicio para enviar correos electrónicos a destinatarios externos, el Cliente, en su calidad de Responsable del tratamiento, deberá mantener los avisos, consentimientos y demás mecanismos adecuados exigidos por las Leyes de Protección de Datos para permitir que el Encargado del tratamiento implemente legalmente las tecnologías de seguimiento mencionadas anteriormente y recopile datos de los dispositivos de dichos destinatarios.
Historial de revisiones
El anterior acuerdo de tratamiento de datos, vigente hasta el 1 de agosto de 2024, está disponible aquí.
El anterior acuerdo de tratamiento de datos, vigente hasta el 20 de enero de 2023, está disponible aquí.