Acuerdo de procesamiento de datos personales
Preámbulo
Ofelia puede actuar en calidad de Encargado del tratamiento para los Tratamientos de datos realizados por cuenta del Cliente, quien actúa en calidad de Responsable del tratamiento en el sentido del Reglamento (UE) 2016/679 (el "Reglamento"), tal como se indica en el artículo "Datos Personales" de las Condiciones Generales de Venta.
Ofelia ha tomado conocimiento del Reglamento, y en particular de su artículo 28 relativo a las obligaciones impuestas a todo Encargado del tratamiento que actúe por cuenta de un Responsable del tratamiento de datos de carácter personal.
El presente documento expone los compromisos de Ofelia frente al Cliente en materia de protección de datos en el marco de la prestación de los Servicios.
Definiciones
Los términos empleados en el presente documento tienen el significado establecido en el Reglamento, incluyendo:
Decisión de adecuación
Una decisión adoptada por la Comisión Europea que establece que un País tercero garantiza un nivel de protección adecuado de los Datos de carácter personal, en razón de su legislación interna o de los compromisos internacionales que haya asumido.
Datos / Datos de carácter personal
Toda información sobre una persona física identificada o identificable (en lo sucesivo, "interesado"); se considerará "persona física identificable" a aquella que pueda ser identificada, directa o indirectamente, en particular mediante un identificador como un nombre, un número de identificación, Datos de localización, un identificador en línea, o uno o varios elementos propios de su identidad física, fisiológica, genética, psíquica, económica, cultural o social.
EEE
El Espacio Económico Europeo.
País tercero
Un país que no pertenece ni a la UE ni al EEE.
Responsable del tratamiento
La persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y los medios del Tratamiento; cuando los fines y los medios de dicho Tratamiento sean determinados por el derecho de la Unión o de un Estado miembro, el Responsable del tratamiento podrá ser designado, o los criterios específicos aplicables a su designación podrán estar previstos, por el derecho de la Unión o de un Estado miembro.
Encargado del tratamiento
La persona física o jurídica, autoridad pública, servicio u otro organismo que trate Datos de carácter personal por cuenta del Responsable del tratamiento.
Subencargado del tratamiento
El subencargado al que recurre el Encargado del tratamiento y que trata Datos de carácter personal por cuenta del Encargado del tratamiento.
Transferencia fuera de la UE
También denominada "Tratamiento fuera de la UE" o "Transferencia": la transmisión de Datos desde un país miembro de la UE o del EEE hacia un País tercero, o el acceso a Datos ubicados dentro de un país miembro de la UE o del EEE desde un País tercero (por ejemplo: acceso remoto a una base de Datos ubicada en Europa).
Tratamiento de datos de carácter personal
También denominado "Tratamiento" o "Tratar": toda operación o conjunto de operaciones, realizadas o no mediante procedimientos automatizados, aplicadas a Datos o conjuntos de Datos de carácter personal, como la recogida, el registro, la organización, la estructuración, la conservación, la adaptación o modificación, la extracción, la consulta, la utilización, la comunicación por transmisión, la difusión o cualquier otra forma de puesta a disposición, el cotejo o la interconexión, la limitación, la supresión o la destrucción.
UE
La Unión Europea.
Violación de Datos
También denominada "Violación": una violación de la seguridad que ocasione, de forma accidental o ilícita, la destrucción, pérdida, alteración, divulgación no autorizada de Datos de carácter personal transmitidos, conservados o tratados de otra forma, o el acceso no autorizado a dichos Datos.
Descripción de los Tratamientos de Datos
Los Tratamientos de Datos realizados por Ofelia en calidad de Encargado del tratamiento se llevan a cabo para las finalidades mencionadas en el Anexo A.
Implementación de los Tratamientos
Ofelia se compromete a cumplir las instrucciones escritas del Cliente en cuanto al uso que pueda hacerse de los Datos. La lista de los Tratamientos que Ofelia puede llevar a cabo por cuenta del Cliente se adjunta como Anexo A del presente documento – Registro de las Actividades de Tratamiento realizadas como Encargado del tratamiento (artículo 30 del RGPD).
Ofelia informará inmediatamente al Cliente si alguna de sus instrucciones le parece susceptible de constituir una infracción del Reglamento.
En caso de que el Cliente considere que un nuevo tratamiento de datos encomendado a Ofelia requiere la realización de una evaluación de impacto en el sentido del artículo 35 del Reglamento, Ofelia asistirá al Cliente en la realización de dicha evaluación de impacto. Esta asistencia podrá ser objeto de facturación.
Información a los interesados
El Responsable del tratamiento informa a los interesados de los tratamientos de datos personales realizados en el marco de los Servicios.
Medidas de seguridad
Ofelia se compromete a implementar todas las medidas organizativas y técnicas necesarias para garantizar la seguridad física y lógica de los Datos, de conformidad con el estado del arte y las recomendaciones publicadas por las Autoridades de protección de Datos o las autoridades administrativas competentes en materia de seguridad informática.
Las medidas de seguridad y confidencialidad adoptadas por Ofelia deben tener en cuenta las posibilidades técnicas más recientes y el coste de su implementación, las características del tratamiento (naturaleza, alcance, finalidad, etc.), así como los riesgos que presenta para los derechos de los interesados.
Las medidas de seguridad garantizan la integridad, la trazabilidad del acceso, la confidencialidad y la disponibilidad de los Datos en todo momento, e incluyen en particular:
La identificación y protección de los locales (por ejemplo: accesos cerrados, acceso restringido que requiere autorización y autenticación);
La seguridad lógica (por ejemplo: cortafuegos, autenticación y registro de los accesos a los Datos, simulaciones de incidentes);
La protección de los flujos de intercambio de Datos de carácter personal de manera que no puedan ser explotados por un tercero no autorizado;
El registro histórico de las actividades en el sistema informático;
La protección de los entornos informáticos mediante software antivirus actualizado (programas y firmas de virus);
La implementación de procedimientos de control para garantizar el nivel de seguridad.
Ofelia se asegura de que solo se utilicen medios de comunicación seguros para tratar los Datos personales.
Ofelia se compromete a limitar el acceso a los Datos únicamente a las personas autorizadas que necesiten conocerlos.
Ofelia se asegura también de que las personas autorizadas a tratar los Datos personales para los fines del presente documento, incluidos su personal y el personal de eventuales Subencargados del tratamiento, se comprometan a respetar una obligación de confidencialidad adecuada.
Cooperación de Ofelia
Ofelia se compromete a cooperar con el Cliente, poniendo a su disposición, previa solicitud por escrito, toda la información necesaria para demostrar el cumplimiento de sus obligaciones, y permitiéndole, a tal fin, realizar cualquier verificación que considere útil, cuyas modalidades prácticas se acordarán.
Subcontratación posterior
El Cliente autoriza desde ahora la subcontratación de la totalidad o parte de los tratamientos encomendados a Ofelia, y Ofelia se compromete a contratar únicamente a Subencargados del tratamiento que cumplan las disposiciones derivadas del RGPD.
La lista de los Subencargados actuales de Ofelia figura en el Anexo B. Su versión actualizada podrá comunicarse al Cliente en cualquier momento previa simple solicitud.
Ofelia garantiza el cumplimiento por parte de sus Subencargados del tratamiento de los compromisos a los que ella misma se obliga, en particular en lo que respecta a los compromisos que pudiera asumir en materia de seguridad o dentro de cláusulas contractuales tipo o cualquier otra garantía apropiada.
Transferencias de Datos
Ofelia no transfiere voluntariamente Datos personales fuera del territorio de la UE o del EEE.
En caso de que, para las necesidades de la prestación de los Servicios, Ofelia deba realizar una Transferencia de Datos fuera de la UE o del EEE, dichos Tratamientos cumplirán los requisitos del Reglamento en materia de Transferencia de Datos fuera de la UE, a saber:
El Tratamiento se realiza dentro de un País tercero que se beneficia de una Decisión de adecuación;
El Tratamiento se rige por cláusulas contractuales tipo publicadas por la Comisión Europea. En este caso, Ofelia y el Subencargado del tratamiento importador de Datos incorporan dichas cláusulas tipo a las Condiciones Generales de Venta, comprometiéndose a ratificarlas antes de la implementación del Tratamiento o los Tratamientos en cuestión;
El Tratamiento se rige por Normas Corporativas Vinculantes (BCR).
Si la(s) excepción(es) utilizada(s) para la Transferencia dejara(n) de ser válida(s), Ofelia se compromete a modificar el mecanismo elegido para sustituirlo por un mecanismo capaz de regular la Transferencia prevista.
Cuando Ofelia recurra a Subencargados del tratamiento, se asegurará de que estos hayan implementado las medidas técnicas y organizativas apropiadas para garantizar un nivel de protección de los Datos transferidos al menos equivalente al previsto en el presente documento en caso de Transferencia de Datos (cláusulas contractuales tipo, BCR, etc.).
Delegado de Protección de Datos
Ofelia ha procedido a la designación de un Delegado de Protección de Datos: la sociedad Virtual DPO – contact@virtual-dpo.fr.
El Cliente comunica a Ofelia, desde la firma de la Propuesta comercial, la identidad y los datos de contacto de su DPO.
Cuando el Cliente no haya designado un DPO, comunicará a Ofelia el nombre y los datos de contacto detallados de una persona de contacto pertinente ante la cual pueda obtenerse información sobre el Tratamiento de Datos.
Notificación en caso de Violación de Datos Personales
En caso de producirse un incidente que pueda afectar a la seguridad de los Datos personales, de una vulneración probable o confirmada de la integridad de los Datos personales, o de una violación probable o confirmada de las normas de confidencialidad aplicadas a los Datos personales, Ofelia informará al Cliente lo antes posible. Esta información se facilita para permitir al Cliente cumplir con sus obligaciones de notificación ante la CNIL y ante los interesados, de conformidad con lo dispuesto en el artículo 33 del RGPD.
Ofelia llevará a cabo las investigaciones necesarias para proporcionar al Cliente, a medida que se vayan realizando, toda la información útil sobre la naturaleza y el alcance de la posible Violación de Datos y las medidas correctoras implementadas.
Ofelia describirá la brecha de seguridad y, en la medida de lo posible, las categorías y el número de interesados afectados por dicha brecha, así como los Datos afectados.
Ofelia se compromete además a cooperar con el Cliente y a implementar los medios necesarios para resolver el incidente.
Notificación en caso de solicitud de comunicación por parte de un tercero
Ofelia se compromete a notificar al Cliente, a la mayor brevedad posible, toda solicitud de transmisión o consulta de Datos emitida por una autoridad judicial o administrativa, antes de dar cualquier respuesta a la misma, salvo que el derecho aplicable prohíba dicha información por motivos de interés público.
Ejercicio de sus derechos por parte de los interesados
Toda persona física cuyos Datos sean recogidos por Ofelia por cuenta del Cliente dispone de un derecho de acceso, limitación, rectificación, supresión y, en su caso, oposición al tratamiento o portabilidad de los Datos personales que le conciernan, de conformidad con la normativa vigente.
Los derechos previstos en el párrafo anterior se ejercen directamente ante el Responsable del tratamiento.
En consecuencia, Ofelia notifica lo antes posible al Cliente cualquier solicitud de ejercicio de los derechos mencionados anteriormente y se ajusta a las instrucciones del Cliente, siempre que estas sean conformes con la normativa aplicable y hayan sido comunicadas previamente a Ofelia.
Plazo de conservación de los Datos / rescisión de la Suscripción
Ofelia conserva los Datos tratados durante la duración de la Suscripción, salvo solicitud contraria del Cliente u obligación legal que imponga un plazo de conservación diferente.
En cualquier caso, Ofelia se compromete a suprimir todos los Datos a la primera solicitud del Cliente.
Ofelia presentará al Cliente, previa solicitud, un acta que acredite la destrucción de los Datos.
Los Datos podrán ser objeto de un archivado intermedio durante un período máximo correspondiente a la duración de la prescripción legal.
Anexo A – Registro de las Actividades de Tratamiento realizadas por cuenta del Cliente
Para todos estos tratamientos: Base jurídica definida por el cliente, en calidad de Responsable del tratamiento.