ACUERDO DE TRATAMIENTO DE DATOS

DPA

DPA estándar · Versión 1.0 ·  EvaluationsHub por Vockam SAS

 

Haz clic aquí para firmar tu copia.

 

PARTES DE ESTE ACUERDO
Control[Nombre de la entidad cliente], constituida en [Jurisdicción], con domicilio social en [Dirección] (“el Controlador”)
ProcesadorVockam SAS, una Société par Actions Simplifiée (SAS) francesa, n.º de registro. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Francia, en funcionamiento EvaluationsHub (“el Procesador”)
Fecha de vigencia[FECHA]
Ley que rigeLegislación francesa y RGPD de la UE
JurisdicciónTribunales de París, Francia

 

Este Acuerdo de Procesamiento de Datos (“APD”) es el acuerdo de procesamiento de datos estándar emitido por Vockam SAS (operador EvaluationsHub) a sus clientes. Forma parte del Acuerdo Maestro de Servicio o Términos de Servicio (“Acuerdo Principal”) entre las partes mencionadas anteriormente, y establece los términos en los que el Procesador procesará los Datos Personales en nombre del Controlador en relación con el EvaluationsHub servicio. Al firmar a continuación, el Responsable del tratamiento acepta los términos de este Acuerdo de Protección de Datos.

  1. Definiciones

En este Acuerdo de Procesamiento Diferido, los siguientes términos tienen los significados que se indican a continuación:

 

Leyes de protección de datosToda la legislación aplicable en materia de protección de datos y privacidad, incluido el Reglamento General de Protección de Datos (RGPD) de la UE 2016/679, la Ley francesa de Protección de Datos (Loi Informatique et Libertés) y cualquier legislación nacional de transposición aplicable, en su versión modificada o sustituida periódicamente.
Datos personalesTiene el significado que se le da en el artículo 4(1) del RGPD: cualquier información relativa a una persona física identificada o identificable.
ProcesabilidadTiene el significado que se le da en el artículo 4(2) del RGPD: cualquier operación realizada sobre datos personales.
Sujeto de datosLa persona física identificada o identificable a la que se refieren los Datos Personales.
Violación de datos personalesTiene el significado que se le da en el artículo 4(12) del RGPD: una violación de la seguridad que conlleva la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a datos personales, ya sea accidental o ilícito.
SubprocesadorCualquier tercero contratado por el Procesador para procesar Datos Personales en nombre del Responsable del Tratamiento.
Cláusulas contractuales tipo (SCC)Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, de 4 de junio de 2021, relativa a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países, en su versión actualizada periódicamente.
EEAEl Espacio Económico Europeo.
TOMMedidas técnicas y organizativas tal como se describen en el Anexo 2.
  1. Alcance y duración

2.1  Tema. El procesador proporciona una plataforma de gestión de relaciones con proveedores (SRM) y de evaluación de la experiencia del cliente (“EvaluationsHub”). El Procesador procesará los Datos Personales únicamente en la medida necesaria para prestar estos servicios en virtud del Acuerdo Principal.

2.2 Duración. Este Acuerdo de Protección de Datos (APD) permanecerá vigente mientras el Procesador procese Datos Personales conforme al Acuerdo Principal. Finalizará automáticamente al término o vencimiento del Acuerdo Principal, sin perjuicio de las obligaciones establecidas en la Cláusula 8 (Eliminación o Devolución de Datos).

  1. Procesamiento únicamente bajo instrucciones

3.1 Instrucciones documentadas. El Encargado del tratamiento procesará los Datos Personales únicamente siguiendo las instrucciones documentadas del Responsable del tratamiento, tal como se establece en el presente Acuerdo de Protección de Datos o en el Acuerdo Principal, salvo que la legislación de la Unión o de un Estado miembro así lo exija. En tal caso, el Encargado del tratamiento informará al Responsable del tratamiento de dicho requisito legal antes del procesamiento, salvo que la ley lo prohíba por razones de interés público.

3.2 Notificación de conflictos. Si el Procesador considera que alguna instrucción del Responsable del Tratamiento infringe las Leyes de Protección de Datos, deberá notificarlo inmediatamente al Responsable del Tratamiento y podrá suspender el tratamiento correspondiente hasta que se resuelva el problema.

3.3 Confidencialidad del personal. El Procesador deberá garantizar que todas las personas autorizadas para procesar Datos Personales se hayan comprometido a cumplir con las obligaciones contractuales o legales de confidencialidad.

  1. Seguridad

4.1 Medidas apropiadas. El Encargado del Tratamiento deberá implementar y mantener las medidas técnicas y organizativas establecidas en el Anexo 2 (MTO). Estas medidas deberán garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta la naturaleza, el alcance, el contexto y las finalidades del tratamiento, así como el riesgo para los derechos y libertades de los interesados.

4.2 Actualizaciones de las Medidas Operativas de Seguridad (MOS). El Procesador podrá actualizar o modificar las MOS periódicamente, siempre que dicha actualización no reduzca sustancialmente el nivel general de seguridad proporcionado. El Procesador deberá notificar al Controlador cualquier reducción sustancial en las medidas de seguridad con al menos 30 días de antelación.

4.3 Capacitación del personal. El Procesador deberá garantizar que todo el personal con acceso a Datos Personales reciba capacitación adecuada y periódica sobre las obligaciones de protección de datos y las prácticas de seguridad.

  1. Subprocesamiento

5.1 Autorización general. El Responsable del tratamiento otorga al Encargado del tratamiento una autorización general por escrito para contratar a los Subencargados del tratamiento enumerados en el Anexo 3, con sujeción a las condiciones establecidas en esta Cláusula 5.

5.2 Obligaciones del subencargado del tratamiento. Antes de contratar a cualquier subencargado del tratamiento, el Encargado del tratamiento deberá imponerle obligaciones de protección de datos equivalentes a las del presente Acuerdo de Protección de Datos, en particular, garantizando la aplicación de medidas operativas y de gestión adecuadas. El Encargado del tratamiento seguirá siendo plenamente responsable ante el Responsable del tratamiento por los actos y omisiones de sus subencargados del tratamiento.

5.3 Cambios en los subencargados del tratamiento. El encargado del tratamiento deberá notificar por escrito al responsable del tratamiento con al menos 30 días de antelación cualquier cambio previsto en la lista de subencargados del tratamiento (incorporaciones o sustituciones). El responsable del tratamiento podrá oponerse a dichos cambios por motivos razonables en un plazo de 15 días a partir de la recepción de la notificación. Si el responsable del tratamiento se opone y el encargado del tratamiento no puede atender la objeción, el responsable del tratamiento podrá rescindir los servicios correspondientes sin penalización alguna mediante notificación por escrito.

5.4 Subencargados del tratamiento fuera del EEE. Cuando un subencargado del tratamiento se encuentre fuera del EEE, en un país que la Comisión Europea no reconozca como que ofrece un nivel adecuado de protección de datos, el encargado del tratamiento deberá garantizar que exista un mecanismo de transferencia apropiado (por ejemplo, cláusulas contractuales tipo) antes de transferir cualquier dato personal a dicho subencargado. Los mecanismos de transferencia confirmados para los subencargados del tratamiento actuales fuera del EEE se detallan en el Anexo 3.

  1. Transferencias internacionales de datos

6.1 Almacenamiento principal. Los datos personales se almacenan y procesan principalmente dentro del EEE, utilizando la infraestructura de AWS en la UE (regiones de Irlanda y Frankfurt).

6.2 Transferencias fuera del EEE. Cuando los Datos Personales se transfieran a un país fuera del EEE que no esté sujeto a una decisión de adecuación, el Encargado del Tratamiento deberá garantizar que se aplique una de las siguientes garantías antes de la transferencia: a) se hayan suscrito las Cláusulas Contractuales Tipo de la UE (2021/914) con el Subencargado del Tratamiento correspondiente; o b) se aplique otro mecanismo de transferencia lícito reconocido en virtud del artículo 46 del RGPD. Los detalles de las garantías aplicables a cada Subencargado del Tratamiento se recogen en el Anexo 3.

6.3 Notificación. El Procesador deberá notificar de inmediato al Controlador si alguna de las medidas de seguridad a las que se refiere la Cláusula 6.2 deja de ser válida o se modifica sustancialmente.

  1. Asistencia en materia de derechos del interesado

7.1 Solicitudes de los interesados. Teniendo en cuenta la naturaleza del tratamiento, el Encargado del Tratamiento asistirá al Responsable del Tratamiento mediante la aplicación de medidas técnicas y organizativas adecuadas para el cumplimiento de su obligación de responder a las solicitudes de los interesados ​​que ejerzan sus derechos en virtud del Capítulo III del RGPD (incluidos los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición).

7.2 Reenvío de solicitudes. Si el Procesador recibe una solicitud directamente de un Interesado, la remitirá al Responsable del Tratamiento en un plazo de 5 días hábiles y no responderá a la solicitud sin la autorización previa por escrito del Responsable del Tratamiento, salvo que la ley así lo exija.

7.3 Asistencia adicional. El Procesador también prestará asistencia al Responsable del Tratamiento para garantizar el cumplimiento de sus obligaciones en relación con: (a) la seguridad del tratamiento (Artículo 32 del RGPD); (b) la notificación de violaciones de datos personales a las autoridades de control y a los interesados ​​(Artículos 33-34 del RGPD); y (c) las evaluaciones de impacto en la protección de datos y la consulta previa (Artículos 35-36 del RGPD).

  1. Notificación de violación de datos personales

8.1 Notificación al Responsable del tratamiento. El Encargado del tratamiento deberá notificar al Responsable del tratamiento sin demora indebida y, en cualquier caso, sin demora indebida y en cualquier caso dentro de las 72 horas siguientes a tener conocimiento de una violación de datos personales que afecte a los datos personales tratados en virtud del presente Acuerdo de Protección de Datos.

8.2  Contenido de la notificación. Dicha notificación deberá incluir, en la medida en que se conozca en ese momento: (a) una descripción de la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados ​​y registros de datos personales afectados; (b) el nombre y los datos de contacto del contacto de protección de datos del Procesador (equipo@evaluationshub.com); (c) una descripción de las posibles consecuencias de la violación; y (d) una descripción de las medidas tomadas o propuestas para abordar la violación, incluidas las medidas de mitigación.

8.3 Información adicional. Cuando no toda la información esté disponible en el momento de la notificación inicial, el Procesador proporcionará información adicional por fases a medida que esté disponible, sin demora indebida.

8.4 Registro de datos. El Procesador deberá documentar todas las Violaciones de Datos Personales, incluidos los hechos, los efectos y las medidas correctivas adoptadas, y poner dichos registros a disposición del Controlador cuando este lo solicite.

  1. Retención de datos

9.1 Períodos de retención. El Procesador no conservará los Datos Personales durante más tiempo del necesario para los fines establecidos en el Anexo 1. Salvo acuerdo expreso por escrito, se aplicarán los siguientes períodos máximos de retención:

 

Categoría de datosPeriodo de retención
Datos de cuenta de usuario activoDuración del Acuerdo Principal
Evaluaciones y valoraciones del desempeño3 años desde su creación, a menos que se solicite su eliminación con anterioridad.
Credenciales de inicio de sesión (registros de acceso)12 meses desde su creación
Copias de seguridad90 días después de la rescisión del Contrato Principal
Los registros de auditoría3 años desde su creación (obligación legal)
  1. Eliminación o devolución de datos

10.1 Tras la rescisión. Tras la rescisión o expiración del Acuerdo Principal, el Procesador deberá, a elección del Responsable del Tratamiento y dentro de los 30 días siguientes a la recepción de una solicitud por escrito: (a) devolver de forma segura todos los Datos Personales al Responsable del Tratamiento en un formato legible por máquina de uso común; o (b) eliminar y destruir de forma segura todos los Datos Personales (y todas sus copias), a menos que la legislación de la Unión o de un Estado miembro exija su almacenamiento continuado.

10.2 Confirmación. El Procesador deberá proporcionar al Controlador una confirmación por escrito de la eliminación o devolución dentro de los 30 días posteriores a la finalización de la acción.

10.3 Copias Residuales. El Procesador hará esfuerzos comercialmente razonables para garantizar que los Subprocesadores también eliminen o devuelvan los Datos Personales de conformidad con esta Cláusula 10.

  1. Derechos de auditoría

11.1 Información. El Procesador pondrá a disposición del Responsable del Tratamiento toda la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones establecidas en este Acuerdo de Protección de Datos y en el Artículo 28 del RGPD.

11.2 Auditorías. El Procesador permitirá y contribuirá a las auditorías, incluidas las inspecciones, realizadas por el Controlador o un auditor designado por este, sujeto a: (a) que el Controlador notifique por escrito con al menos 30 días de anticipación; (b) que las auditorías se realicen no más de una vez por año calendario (excepto después de una sospecha de violación de datos personales); (c) que la auditoría se realice durante el horario comercial normal y de manera que se minimicen las interrupciones; y (d) que los costos de la auditoría sean asumidos por el Controlador a menos que la auditoría revele un incumplimiento material, en cuyo caso los costos serán asumidos por el Procesador.

11.3 Certificaciones. A solicitud del Responsable del tratamiento, el Encargado del tratamiento deberá proporcionar copias de las certificaciones pertinentes de terceros (por ejemplo, ISO 27001, una vez obtenidas) o resúmenes de evaluaciones de seguridad, en lugar de o además de una auditoría in situ, cuando corresponda. El Encargado del tratamiento se encuentra actualmente en proceso de obtener la certificación ISO 27001.

  1. Evaluaciones de impacto de la protección de datos

12.1 El Procesador deberá ayudar razonablemente al Responsable del Tratamiento a llevar a cabo cualquier Evaluación de Impacto en la Protección de Datos (EIPD) requerida en virtud del Artículo 35 del RGPD, mediante: (a) el suministro de información pertinente sobre las operaciones de tratamiento, los riesgos y las medidas operativas de tratamiento (MOT) en vigor; (b) la participación en reuniones de consulta con un preaviso razonable; y (c) la respuesta inmediata a las consultas escritas relacionadas con las actividades de tratamiento descritas en el Anexo 1.

  1. Civil

13.1 Límite de Responsabilidad. En la máxima medida permitida por la ley aplicable, la responsabilidad total acumulada del Procesador frente al Controlador en virtud del presente Acuerdo de Protección de Datos (ya sea por incumplimiento de contrato, responsabilidad extracontractual, negligencia o de cualquier otra índole) no excederá el total de las tarifas pagadas o pagaderas por el Controlador al Procesador durante el período de 12 meses inmediatamente anterior al evento que dio origen a la reclamación (el “Límite de Responsabilidad”). Cuando el Acuerdo Principal abarque un período inferior a 12 meses en el momento de la reclamación, el Límite de Responsabilidad será el total de las tarifas pagadas o pagaderas en virtud del Acuerdo Principal hasta la fecha.

13.2 Exclusiones del límite. El límite de responsabilidad no se aplicará a: (a) la responsabilidad de cualquiera de las Partes por muerte o lesiones personales causadas por su negligencia; (b) la responsabilidad de cualquiera de las Partes por fraude o declaración falsa fraudulenta; o (c) cualquier responsabilidad que no pueda ser excluida o limitada por la ley aplicable.

13.3 Responsabilidad mutua. Cuando ambas Partes sean responsables de los daños causados ​​por un incumplimiento del RGPD, cada Parte responderá por la parte que le corresponda de dichos daños, de conformidad con el artículo 82 del RGPD. El límite de responsabilidad establecido en la cláusula 13.1 se aplica a la parte de dicha responsabilidad que corresponda al Encargado del Tratamiento.

13.4 Mitigación. Cada Parte adoptará medidas razonables para mitigar cualquier pérdida o daño que sufra como consecuencia del incumplimiento del presente Acuerdo de Protección de Datos por parte de la otra Parte.

  1. Ley aplicable y jurisdicción

14.1 El presente Acuerdo de Protección de Datos se rige e interpreta de conformidad con la legislación francesa y la legislación aplicable de la UE, incluido el RGPD.

14.2 Cualquier disputa que surja de este Acuerdo de Protección de Datos o en relación con él estará sujeta a la jurisdicción exclusiva de los tribunales de París, Francia, a menos que la ley aplicable exija lo contrario.

  1. Signatures

Al firmar a continuación, las Partes aceptan los términos de este Acuerdo de Procesamiento de Datos.

 

En nombre y representación del Controlador (Cliente)En nombre y representación de Vockam SAS (Procesador)
Nombre completo: _______________________________Nombre completo:  Bert Paesbrugghe
Título: ____________________________________Título: Fundador y CEO, Vockam SAS
Compañía: _________________________________Empresa: Vockam SAS
Firma:Firma:

ANEXO 1 — Descripción de las actividades de procesamiento

Categorías de sujetos de datos• Empleados del cliente y usuarios autorizados de la plataforma • Representantes de los proveedores y vendedores del cliente
Tipos de datos personales• Nombres y cargos • Direcciones de correo electrónico profesionales • Datos de contacto comerciales (teléfono, dirección) • Nombres de proveedores y clientes • Datos de evaluación del rendimiento • Credenciales de inicio de sesión de la plataforma (almacenadas únicamente como valores hash unidireccionales; las credenciales en texto plano nunca se conservan) • Registros de comportamiento y uso del usuario
Naturaleza del procesamientoRecopilación, almacenamiento, recuperación, uso, divulgación (a usuarios autorizados) y eliminación de datos personales.
Propósito del procesamientoPara facilitar las evaluaciones de proveedores y clientes, las evaluaciones de riesgos y la gestión de la plataforma SRM bajo el marco de EvaluationsHub .
Base legal (Base del controlador)El responsable del tratamiento es responsable de identificar y documentar su propia base jurídica para el tratamiento de datos en virtud del artículo 6 del RGPD (por ejemplo, el artículo 6(1)(b) — ejecución de un contrato; o el artículo 6(1)(f) — intereses legítimos). EvaluationsHub procesa Datos Personales únicamente siguiendo las instrucciones del Responsable del Tratamiento y no determina la base legal.

ANEXO 2 — Medidas técnicas y organizativas (MTO)

MEDIRImplementación
Cifrado en reposoCifrado AES-256 para todos los datos personales almacenados en las bases de datos AWS S3 y RDS.
Cifrado en tránsitoSe requiere TLS 1.2 o superior para todas las transmisiones de datos. TLS 1.0 y 1.1 están deshabilitados.
Control de AccesoControl de acceso estricto basado en roles (RBAC). El acceso a los datos personales se concede únicamente a quienes necesitan conocerlos.
AutenticaciónLa autenticación de dos factores (2FA) es obligatoria para todas las cuentas de personal y administrativas con acceso a datos personales.
Gestión de credencialesLas contraseñas de los usuarios se almacenan exclusivamente como hashes con sal unidireccionales (bcrypt o equivalente). Las contraseñas en texto plano nunca se almacenan ni se registran.
Residencia de datosTodos los datos personales se almacenan en las regiones de AWS en la UE (Irlanda/Fráncfort). No se replican datos personales fuera del EEE a menos que exista un mecanismo de transferencia válido (véase el Anexo 3).
Copias de seguridad y resilienciaCopias de seguridad diarias automatizadas almacenadas en zonas de disponibilidad de AWS dentro de la UE. RPO: 24 horas. RTO: 8 horas.
Registros de auditoriaSe mantienen registros inmutables de todos los eventos de acceso, modificación y eliminación de datos. Los registros se conservan durante 3 años.
Gestión de vulnerabilidadSe realizan pruebas de seguridad periódicas de acuerdo con el programa de seguridad del Procesador. El Procesador está trabajando activamente para obtener la certificación ISO 27001. Las vulnerabilidades críticas se corrigen según un orden de prioridad de riesgo.
Respuesta al incidenteSe mantiene y prueba anualmente un plan documentado de respuesta ante incidentes. El Procesador se compromete a notificar al Responsable del Tratamiento en un plazo de 72 horas tras la confirmación de una violación de datos personales (véase la Cláusula 8).
Administración de suministrosLos subencargados del tratamiento están sujetos a la debida diligencia en materia de protección de datos y a obligaciones contractuales en este ámbito antes de su contratación.

ANEXO 3 — Subprocesadores autorizados

Los siguientes subprocesadores están autorizados a partir de la Fecha de Entrada en Vigor. El Procesador notificará con 30 días de antelación cualquier cambio de conformidad con la Cláusula 5.3.

 

SubprocesadorPropósitoPaísMecanismo de transferenciaCategorías de datos
Servicios Web de Amazon (AWS)Infraestructura y alojamiento en la nubeEEE (Irlanda / Fráncfort)Adecuación: con base en el EEE; AWS DPA en vigorTodos los datos personales
StripeProcesamiento de pagos (cuando corresponda)USA Se ejecutaron los SCC (Módulo 2: Controlador a procesador)Nombre del contacto de facturación, correo electrónico y metadatos de pago solamente.
Corporación ZohoCRM, campañas de correo electrónico, chat de soporteEstados Unidos / IndiaSe ejecutaron las Cláusulas Contractuales Tipo (Módulo 2); se habilitó la opción de residencia de datos de Zoho en la UE. Nota: el alcance de los datos procesados ​​por cualquier función de IA dentro de Zoho se rige por la propia Política de Protección de Datos y la documentación de privacidad de Zoho, disponibles en zoho.com/privacy.html.Nombres, correos electrónicos, datos de contacto de la empresa
Tecnologías PitangentDesarrollo y mantenimiento de software.IndiaSe ejecutaron las Cláusulas Contractuales Estándar (Módulo 2: De Responsable del Tratamiento a Encargado del Tratamiento); el acceso se limita únicamente a datos anonimizados/de prueba; no se permite el acceso a datos personales de producción sin el consentimiento del Responsable del Tratamiento.Datos anonimizados/pseudonimizados únicamente en circunstancias normales.
MixpanelAnálisis del uso de la plataformaUSA Se ejecutaron las cláusulas contractuales tipo (Módulo 2); se habilitó la residencia de datos en la UE.Registros de comportamiento y uso del usuario seudonimizados únicamente.

 

* EvaluationsHub (Vockam SAS) garantiza que existen contratos tipo y/o mecanismos de transferencia equivalentes con todos los subprocesadores no pertenecientes al EEE mencionados anteriormente. Las copias de los contratos tipo pertinentes están disponibles para el Controlador previa solicitud por escrito a team@evaluationshub. Com.