Addendum de Protección de Datos

Este Addendum de Protección de Datos (“DPA”) forma parte de sus Términos de Uso del Suscriptor (“Términos”) y solo rige en la medida en que: (a) usted, o cualquier persona (“Persona”) de la que Pietential recopile Datos Personales (definidos a continuación), se encuentre en el Espacio Económico Europeo (“EEE”), el Reino Unido (“RU”), Canadá o Australia; (b) usted y/o dicha Persona estén sujetos a las Leyes de Protección de Datos (definidas a continuación); y (c) su acceso y uso de la Plataforma Pietential impliquen la recopilación o el procesamiento de los Datos Personales de un individuo ubicado en el EEE, el RU, Canadá o Australia. En la medida en que se aplique este DPA y, en consideración a las obligaciones mutuas establecidas en este DPA, usted y Pietential acuerdan que este DPA es una parte vinculante de los Términos.

Salvo que se modifique en este DPA, los términos y condiciones de los Términos seguirán vigentes en su totalidad. En caso de conflicto entre este DPA y los Términos en relación con las obligaciones de privacidad o seguridad de Pietential, prevalecerán las disposiciones de este DPA. A menos que se defina expresamente en el DPA, todos los términos en mayúsculas utilizados en el presente tendrán el significado que se les asigne en los Términos.

Propósito: El propósito del cumplimiento de las Leyes de Protección de Datos con respecto al procesamiento de Datos Personales en nombre de los usuarios de Pietential Platform ubicados en Estados miembros de la Unión Europea (“UE”) o miembros del Espacio Económico Europeo, el Reino Unido, Canadá y Australia, e incorpora (en la medida aplicable) los términos de las Cláusulas Contractuales Tipo de la UE (“CCT”). “Ley de Protección de Datos” significa, según corresponda, el Reglamento General de Protección de Datos de la UE (UE 2016/679) (“RGPD”), incluidas las leyes aplicables que implementan o complementan el RGPD y que se transponen a la legislación interna de los Estados miembros, según se modifique, reemplace o sustituya de vez en cuando); la Ley de Protección de Datos del Reino Unido de 2018, los Principios de Privacidad Australianos y la Ley de Privacidad Australiana (1988); o la Ley Federal de Protección de la Información Personal y Documentos Electrónicos de Canadá. Los términos Procesador, Controlador, procesamiento (y procesar), violación de datos personales, evaluación de impacto de protección de datos y Datos Personales tendrán los significados establecidos en las Leyes de Protección de Datos. El término “Datos Personales” incluye: nombre y apellido, dirección de correo electrónico, número de teléfono, dirección postal y otra información necesaria para identificar a un individuo a efectos de ayudar a Pietential a proporcionar el uso de Pietential Platform.

Contexto y Alcance del Procesamiento de Datos Personales: Para brindar a los Suscriptores acceso y uso de la Plataforma Pietential, Pietential puede necesitar recopilar Datos Personales de dicho individuo o de un empleado u otro representante o usuario del Suscriptor (cada uno, un “Representante del Cliente”). Dichos datos se recopilan cuando los Representantes del Cliente proporcionan sus Datos Personales directamente a Pietential como titular de una cuenta, un punto de contacto designado entre el Suscriptor y Pietential, o un usuario bajo la cuenta del Suscriptor. Posteriormente, Pietential utiliza estos datos únicamente para proporcionar acceso a la Plataforma Pietential y a los Servicios Pietential bajo los Términos, o según sea necesario para ayudar con cualquier solicitud relacionada con el uso y el funcionamiento adecuado de la Plataforma Pietential.

Obligaciones según las Leyes de Protección de Datos:

a. Procesamiento como Controlador. Por lo general, Pietential actuará como el Controlador de los Datos Personales de cada Representante del Cliente. Como Controlador, Pietential cumplirá con todos los requisitos de protección de datos bajo las Leyes de Protección de Datos aplicables a los Datos Personales. Sin limitar lo anterior, como controlador de los Datos Personales, Pietential será responsable de proporcionar notificaciones y responder a consultas y solicitudes de los Representantes del Cliente; sin embargo, en la medida necesaria, el Suscriptor cooperará razonablemente con Pietential con el fin de responder a las solicitudes de los Representantes del Cliente o de cualquier autoridad gubernamental y de cumplir generalmente con las obligaciones de Pietential bajo las Leyes de Protección de Datos. En la medida aplicable, nada de lo aquí dispuesto exime al Suscriptor de sus propias obligaciones bajo las Leyes de Protección de Datos aplicables. Las partes no están estableciendo una relación de corresponsabilidad.

b. Procesamiento como Encargado. En caso de que Pietential procese datos personales como Encargado, las partes identificarán específicamente dichos datos personales y los fines del procesamiento, así como las medidas adoptadas para proteger dichos datos, completando el Anexo B (Controlador a Encargado). Como Encargado, Pietential solo procesará los datos personales de acuerdo con las instrucciones documentadas del Representante del Cliente. Según lo exijan las leyes de protección de datos, Pietential asistirá al Representante del Cliente, cuando corresponda, para garantizar el cumplimiento de las obligaciones del Representante del Cliente de conformidad con las leyes de protección de datos, teniendo en cuenta la naturaleza y el alcance del procesamiento de datos personales de Pietential, lo que puede incluir la prestación de cooperación y asistencia comercialmente razonables con respecto a: a) solicitudes de interesados (ver más abajo); b) notificaciones o comunicaciones relacionadas con violaciones de datos personales; c) evaluaciones de impacto en la protección de datos; y d) consultas previas con las autoridades supervisoras.

Con respecto a cualquier Dato Personal procesado por Pietential como Encargado en virtud del presente DPA, Pietential: (a) en caso de que Pietential contrate terceros de confianza para procesar Datos Personales (“Terceros de Confianza”), buscará la autorización previa específica o general por escrito del Responsable, la cual se otorga por la presente con respecto a cualquier Tercero de Confianza expresamente enumerado a continuación (y en el caso de autorización general por escrito, el Encargado informará al Responsable de cualquier cambio previsto relativo a la adición o sustitución de Terceros de Confianza, dando así al Responsable la oportunidad de oponerse a dichos cambios); (b) a menos que la ley aplicable lo prohíba, al término de los Servicios, a su elección, devolverá o destruirá los Datos Personales (incluidas todas las copias de los mismos); (c) garantizará que todas las personas autorizadas por Pietential a acceder a los Datos Personales en nombre de Pietential, estén sujetas a obligaciones de confidencialidad de acuerdo con las obligaciones de confidencialidad establecidas en los Términos; (d) seguirá siendo plenamente responsable ante el Representante del Cliente o el Suscriptor por el incumplimiento de aquellas personas autorizadas por Pietential a acceder a los Datos Personales en nombre de Pietential; y, (e) pondrá a disposición la información que sea necesaria para demostrar el cumplimiento de sus obligaciones en virtud del artículo 28 del RGPD y (a cargo y expensas del Representante del Cliente) contribuirá y permitirá auditorías razonables apropiadas.

Las Partes de Confianza actualmente comprometidas para procesar Datos Personales en nombre de Pietential incluyen las siguientes:.

Seguridad: Pietential limita su recopilación de Datos Personales solo a aquello que sea relevante para el propósito de proporcionar los servicios bajo los Términos y conserva los Datos Personales en una forma que permita la identificación de los interesados (definidos a continuación) por no más tiempo del necesario para cumplir dicho propósito. Donde no exista un período de retención definido o legal, el período de retención estándar predeterminado es de seis (6) años más el año en que se creó el registro. Pietential implementará medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo contra la destrucción, pérdida, alteración accidental o ilícita, divulgación o acceso no autorizado a los Datos Personales, teniendo en cuenta el estado de la técnica, los costos de implementación y la naturaleza, el alcance, el contexto y los propósitos del procesamiento, así como el riesgo de probabilidad y gravedad variables para los derechos y libertades de las personas físicas.

Derechos del Interesado Dentro del ámbito de las Leyes de Protección de Datos, los Representantes de Clientes ubicados en el EEE, el Reino Unido, Canadá o Australia (“sujetos de datos”) pueden tener ciertos derechos que pueden ejercer, según la jurisdicción, en relación con el procesamiento de sus Datos Personales. Cuando corresponda, estos derechos incluyen: el derecho a acceder, corregir, actualizar y eliminar los Datos Personales de dicho sujeto de datos, a retirar cualquier consentimiento para el procesamiento, a optar por no recibir comunicaciones, a restringir el procesamiento de Datos Personales y a presentar cualquier reclamación o queja en relación con sus derechos en virtud de las Leyes de Protección de Datos. Pietential responderá y ofrecerá asistencia razonable para responder a las solicitudes de los sujetos de datos para ejercer sus derechos de protección de datos de acuerdo con las Leyes de Protección de Datos aplicables..

Mecanismos de Transferencia Transfronteriza de Datos En la medida en que su acceso y uso de la Plataforma Pietential requiera un mecanismo de transferencia posterior para transferir legalmente datos personales de una jurisdicción a Pietential fuera de dicha jurisdicción, se aplicarán los términos establecidos en esta sección. En caso de que su acceso y uso de la Plataforma Pietential esté cubierto por más de un mecanismo de transferencia, la transferencia de Datos Personales estará sujeta a un único mecanismo de transferencia de acuerdo con el siguiente orden de precedencia: (a) los SCC aplicables establecidos en esta sección; y, si no son aplicables, entonces (b) otros mecanismos de transferencia de datos aplicables permitidos por las Leyes de Protección de Datos.

Cláusulas Contractuales Tipo de la UE

a. Controlador a controlador : En general, y a menos que se identifique específicamente lo contrario en el Apéndice B (del Controlador al Procesador) de este Anexo, todas las transferencias de Datos Personales del Suscriptor a Pietential se considerarán una transferencia de controlador a controlador y se realizarán de conformidad con el Módulo 1 de las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea el 4 de junio de 2021, tal como se establecen actualmente en el Anexo. aquí(colectivamente, los “SCC del Controlador”).

b. Controlador a Procesador: Donde los Datos Personales se transfieren del Suscriptor a Pietential sobre una base de controlador a procesador, según lo estipulado específicamente en el Apéndice B (Controlador a Procesador) de este Anexo, la transferencia se realizará de conformidad con el Módulo 2 de las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea el 4 de junio de 2021, según se indica actualmente en el Anexo. aquí(colectivamente, los “SCC del Procesador”).

Las partes acuerdan observar los términos de las SCC del Procesador sin modificaciones, excepto en las siguientes selecciones:

  • En relación con el Módulo 2, se selecciona la Opción 2 de la Cláusula 9(a) (Uso de subprocesadores) y el período de tiempo aplicable será de 30 días.
  • La Cláusula 11(a) (Remedio) no selecciona la Opción.
  • Cláusula 13(a): La autoridad supervisora del Estado miembro en el que esté establecido el representante, en el sentido del artículo 27, apartado 1, del Reglamento (UE) 2016/679, tal como se indica en el anexo I.C, actuará como autoridad supervisora competente.
  • En la Cláusula 14 (Leyes y prácticas locales que afectan el cumplimiento de las Cláusulas), las disposiciones del Módulo 3 no tendrán efecto y se consideran eliminadas por la presente.
  • En la Cláusula 15 (Obligaciones del importador de datos en caso de acceso por parte de autoridades públicas), las disposiciones del Módulo 3 carecerán de efecto, y se consideran aquí eliminadas.
  • En la Cláusula 16 (Incumplimiento de las Cláusulas y rescisión), las disposiciones relativas al Módulo 4 no tendrán efecto y se considerarán eliminadas por la presente.
  • En la Cláusula 18 (Elección de foro y jurisdicción), la selección en el subapartado (b) será Irlanda.

En caso de inconsistencias entre las disposiciones de las SCC y este DPA u otros acuerdos entre las partes, las SCC prevalecerán. Los términos del DPA no variarán las SCC de ninguna manera. La ejecución y entrega de este Anexo se considerarán la ejecución y entrega de las SCC aplicables. La ley aplicable de cualquier SCC aplicable será el Estado miembro en el que esté establecida la Suscriptora (como Exportadora de Datos) o, si procede, el Reino Unido. Las firmas, autenticaciones o consentimientos de cada una de las partes a los Términos se considerarán aplicables al DPA y a las SCC también. Si así lo exigen las leyes o los procedimientos regulatorios de cualquier jurisdicción, las partes ejecutarán o re-ejecutarán las SCC como documentos separados que establezcan las transferencias propuestas de Datos Personales de la manera que se requiera.

**********************************************************


 

APÉNDICE A (CONTROLADOR A CONTROLADOR)

ANEXO I

A. LISTA DE PARTES

Exportador(es) de datos:

Nombre: …

Dirección: …

Nombre, puesto y datos de contacto de la persona de contacto: …

Actividades relevantes para los datos transferidos en virtud de estas Cláusulas: …

Firma y fecha: …

Función (controlador/procesador): …

Importador(es) de datos:

1. Nombre: Pietential, LLC

Dirección: …

Nombre, puesto y datos de contacto de la persona de contacto: …

Actividades relevantes para los datos transferidos en virtud de estas Cláusulas: …

Firma y fecha: …

Función (controlador/procesador): …

B. DESCRIPCIÓN DE LA TRANSFERENCIA

Categorías de sujetos de datos cuyos datos personales son transferidos

Representantes del Exportador de Datos

Categorías de datos personales transferidos

Nombre y apellido, dirección de correo electrónico, número de teléfono, dirección postal y otra información necesaria para identificar a una persona a efectos de asistencia Pietential con proporcionar el uso de Pietential Plataforma

Datos sensibles transferidos (si aplica) y se aplicaron restricciones o salvaguardas que tienen en cuenta plenamente la naturaleza de los datos y los riesgos implicados, como por ejemplo, limitación estricta de la finalidad, restricciones de acceso (incluido el acceso solo para personal que ha recibido formación especializada), mantenimiento de un registro de acceso a los datos, restricciones para transferencias posteriores o medidas de seguridad adicionales.

Ninguno

La frecuencia de la transferencia (por ejemplo, si los datos se transfieren de forma puntual o continua).

Base continua

Naturaleza del procesamiento

Recopilación, registro, almacenamiento, copia de seguridad y todo el procesamiento necesario para el funcionamiento de la Plataforma Pietential del Importador de Datos y la prestación de los servicios del Importador de Datos al Exportador de Datos

Propósito(s) de la transferencia de datos y procesamiento posterior

Para habilitar el uso del exportador de datos de la plataforma Pietential y los servicios Pietential del importador de datos

El plazo durante el cual se conservarán los datos personales o, si no es posible, los criterios utilizados para determinar dicho plazo

El período será por la duración de los servicios prestados por el Importador de Datos al Exportador de Datos y por cualquier período adicional necesario para que el Importador de Datos mantenga sus datos de respaldo, cumpla con los requisitos legales (incluidos los fines de presentación de informes fiscales) y/o para hacer valer o defender sus derechos legales en relación con la relación comercial del Importador de Datos con el Exportador de Datos.

Para las transferencias a (sub)procesadores, especifique también la materia, la naturaleza y la duración del procesamiento

Todo el procesamiento necesario para recopilar, manejar y procesar de otro modo los datos personales para permitir que el Importador de Datos proporcione los servicios y la plataforma al Exportador de Datos

C. AUTORIDAD SUPERVISORA COMPETENTE

Identificar la(s) autoridad(es) supervisora(s) competente(s) de acuerdo con la Cláusula 13

Irlanda


 

ANEXO II

MEDIDAS TÉCNICAS Y ORGANIZATIVAS, INCLUIDAS MEDIDAS TÉCNICAS Y ORGANIZATIVAS PARA GARANTIZAR LA SEGURIDAD DE LOS DATOS

Medidas de seudonimización y cifrado de datos personales

Medidas para garantizar la confidencialidad, integridad, disponibilidad y resiliencia continuas de los sistemas y servicios de procesamiento

Medidas para garantizar la capacidad de restaurar la disponibilidad y el acceso a los datos personales de manera oportuna en caso de un incidente físico o técnico

Procesos para probar, evaluar y valorar regularmente la eficacia de las medidas técnicas y organizativas con el fin de garantizar la seguridad del tratamiento

Medidas de identificación y autorización de usuarios

Medidas de protección de datos durante la transmisión

Medidas de protección de datos durante el almacenamiento

Medidas para garantizar la seguridad física de los lugares donde se procesan datos personales

Medidas para garantizar el registro de eventos

Medidas para garantizar la configuración del sistema, incluida la configuración predeterminada

Medidas de gobernanza y gestión de TI y seguridad de TI internas

Medidas de certificación/aseguramiento de procesos y productos

Medidas para garantizar la minimización de datos

Medidas para garantizar la calidad de los datos

Medidas para garantizar la retención limitada de datos

Medidas para garantizar la rendición de cuentas

Medidas para permitir la portabilidad de datos y garantizar su supresión

Para transferencias a procesadores (subprocesadores), también describa las medidas técnicas y organizativas específicas que debe adoptar el encargado (subencargado) para poder prestar asistencia al responsable del tratamiento y, para las transferencias de un encargado a un subencargado, al exportador de datos

Todos los subprocesadores deben proporcionar medidas al menos tan protectoras como las medidas proporcionadas por el Importador de Datos.


 

APÉNDICE B (CONTROLADOR A PROCESADOR)

[Si corresponde, complete la información duplicada del Apéndice A para transferencias de Controlador a Procesador]