Este Anexo de Procesamiento de Datos, incluidos los Anexos 1 y 2 ("DPA"), establece los términos esenciales requeridos por Sojern, Inc., una corporación de Delaware con domicilio social en 575 Market Street, 4th Floor, San Francisco, CA 94105 EE. UU. ("Sojern"). A efectos de este DPA, la empresa que es parte del Acuerdo (como se define a continuación) en el que se incorpora este DPA se denomina "Empresa".
“Acuerdo” significa todos y cada uno de los acuerdos entre las partes bajo los cuales Sojern recibe, recopila, accede o procesa de otro modo Datos Personales para los fines establecidos en el acuerdo de servicio o proveedor de datos aplicable. Este DPA incorpora los términos y condiciones del Acuerdo y los establecidos a continuación. En caso de conflicto entre el DPA y el Acuerdo, prevalecerán los términos de este DPA. Todos los términos en mayúsculas utilizados pero no definidos en el presente documento tendrán sus respectivos significados según lo establecido en el Acuerdo.
“Datos Personales” significa cualquier información relacionada con una persona física identificada o identificable que pueda ser identificada, directa o indirectamente.
“Servicio” significa los servicios prestados por Sojern o la Empresa, según corresponda, en virtud del Acuerdo.
A efectos del procesamiento llevado a cabo por Sojern de conformidad con el Acuerdo, el papel de Sojern como procesador de datos o controlador de datos con respecto a los Datos Personales procesados por Sojern se establecerá en el Acuerdo aplicable.
Salvo que se permita expresamente en el presente documento o por escrito por parte de la Empresa, Sojern no (a) divulgará, venderá, distribuirá ni transmitirá directa o indirectamente Datos Personales a ningún tercero, ni (b) utilizará Datos Personales para ningún fin que no sea proporcionar a la Empresa el Servicio en virtud del Acuerdo, y de acuerdo con todas las leyes de privacidad y protección de datos aplicables. Sojern se asegurará de que cada persona autorizada para procesar Datos Personales esté sujeta a un deber de confidencialidad con respecto a dichos Datos Personales.
Cada parte certifica que comprende sus obligaciones en virtud de las leyes de privacidad y protección de datos aplicables y procesará los Datos Personales de acuerdo con todas las leyes de privacidad y protección de datos aplicables. Cuando Sojern actúe como procesador de datos, Sojern realizará el procesamiento según lo documentado e instruido por la Empresa en el Acuerdo, a menos que una autoridad reguladora notifique lo contrario indicando que dicho procesamiento no cumple con las leyes de privacidad y protección de datos aplicables, en cuyo caso Sojern notificará prontamente a la Empresa por escrito sobre dicha notificación regulatoria y podrá cesar el procesamiento de Datos Personales hasta que se resuelva el problema regulatorio.
En la medida en que lo exija la Ley de Protección de Datos aplicable, la Empresa solo instruirá a Sojern para que procese Datos Personales para aquellos fines permitidos por las leyes de privacidad y protección de datos aplicables y solo divulgará Datos Personales a Sojern para los fines limitados y específicos establecidos en el Acuerdo. La Empresa se reserva el derecho, previo aviso razonable, de tomar medidas razonables y apropiadas para ayudar a garantizar que Sojern utilice los Datos Personales transferidos de una manera coherente con las obligaciones de Sojern en virtud de las leyes de privacidad y protección de datos aplicables, incluidas las medidas razonables y apropiadas para detener y remediar el uso no autorizado de Datos Personales. Sojern notificará a la Empresa si determina que ya no puede cumplir con sus obligaciones en virtud de las leyes de privacidad y protección de datos aplicables.
Cuando el Acuerdo especifica que Sojern actúa como "tercero" bajo la Ley de Privacidad del Consumidor de California (CCPA):
Sojern solo procesará Datos Personales durante la vigencia del Acuerdo para proporcionar o realizar el Servicio, específicamente con el propósito limitado y concreto de prestar dicho Servicio o según lo instruido o permitido por escrito por la Empresa. Para mayor claridad, los Servicios proporcionados por Sojern se enumeran en el Formulario de Pedido de la Empresa.
Sojern cumplirá con todas las obligaciones aplicables bajo la CCPA, proporcionará el mismo nivel de protección de privacidad requerido por la CCPA y notificará si ya no puede cumplir con sus obligaciones bajo dicha ley.
Sojern otorga a la Empresa el derecho a (a) tomar medidas razonables y apropiadas para ayudar a garantizar que el Proveedor utilice los Datos Personales de manera coherente con sus obligaciones bajo la CCPA y (b) previa notificación, tomar medidas razonables y apropiadas para detener y remediar el uso no autorizado de Datos Personales.
Cada parte mantendrá un registro escrito o electrónico del procesamiento de Datos Personales. Cada parte cooperará razonablemente con la otra en el cumplimiento de las leyes de privacidad y protección de datos aplicables con respecto a evaluaciones de impacto de datos, registros de procesamiento, solicitudes o consultas relacionadas con las autoridades de protección de datos, y auditorías de acuerdo con el Acuerdo aplicable, para permitir que la Empresa confirme que Sojern ha cumplido con sus obligaciones bajo las leyes de privacidad y protección de datos aplicables y el Acuerdo.
Las partes reconocen que Sojern no mantiene una relación directa con las personas cuyos Datos Personales se proporcionan a Sojern. Por lo tanto, cuando lo exijan las leyes de privacidad y protección de datos aplicables, la Empresa pondrá a disposición la Política de Privacidad de Sojern disponible en https://www.sojern.com/privacy/privacy-policy/ a las personas cuyos Datos Personales sean procesados por Sojern.
La Empresa notificará y obtendrá el consentimiento de las personas según lo requieran las leyes de privacidad y protección de datos aplicables con respecto a la recopilación, uso y divulgación de Datos Personales por parte de la Empresa. Si las leyes de privacidad y protección de datos aplicables requieren mecanismos mediante los cuales las personas puedan ejercer sus derechos, incluidos, entre otros, los derechos de exclusión (opt-out), la Empresa (o la parte responsable de la recopilación de Datos Personales en nombre de la Empresa) proporcionará dicho mecanismo a las personas. Se presumirá que la Empresa ha proporcionado las notificaciones adecuadas y ha obtenido los consentimientos necesarios, si fuera preciso, de cualquier persona cuyos Datos Personales se proporcionen a Sojern. La Empresa proporcionará puntualmente, previa solicitud y en cualquier momento por parte de Sojern, prueba de que ha obtenido los consentimientos adecuados de las personas pertinentes.
Cada parte cooperará razonablemente con la otra en respuesta a cualquier solicitud o queja de personas físicas relacionada con el procesamiento de Datos Personales bajo el Acuerdo y referente a los derechos de privacidad bajo las leyes de privacidad y protección de datos aplicables. Si Sojern recibe una solicitud de una persona, Sojern procederá puntualmente a: (a) reenviar la solicitud a la Empresa para que esta la gestione; y (b) cuando Sojern actúe como procesador de datos, implementar la decisión de la Empresa con respecto a cómo se gestionará dicha solicitud.
Las partes reconocen que los Datos Personales originados fuera de los EE. UU. (incluido el Espacio Económico Europeo (EEE), el Reino Unido o Suiza) pueden ser transferidos o procesados por Sojern en un país o territorio reconocido como garante de una protección adecuada bajo la ley de privacidad y protección de datos pertinente. Las partes también acuerdan que las transferencias de dichos Datos Personales a Sojern pueden realizarse de acuerdo con una solución, distinta de las cláusulas contractuales estándar, que permita la transferencia legal de datos personales a un tercer país de conformidad con la ley de privacidad y protección de datos aplicable (una "Solución de Transferencia"). Esto incluye, entre otros, un marco de protección de datos aprobado y reconocido como garante de que las entidades participantes proporcionan una protección adecuada de los Datos Personales.
En la medida en que los Datos Personales originados fuera de los EE. UU. (incluido el Espacio Económico Europeo (EEE), el Reino Unido o Suiza) se transfieran a Sojern, el procesamiento de datos requiera adecuación bajo las leyes del país de la Empresa, no sea aplicable ninguna decisión de adecuación o Solución de Transferencia, y la adecuación requerida pueda cumplirse mediante los términos de este DPA, las partes acuerdan que este DPA incorpora por referencia, según corresponda, las cláusulas contractuales estándar de la Comisión Europea (UE) 2021/914 para la transferencia de Datos Personales a terceros países de conformidad con el Reglamento (UE) 2016/679 por parte de responsables del tratamiento en la UE/EEE a procesadores establecidos fuera de la UE/EEE ("Módulo 2") y/o por parte de responsables del tratamiento en la UE/EEE a responsables del tratamiento establecidos fuera de la UE/EEE ("Módulo 1"), y según sean modificadas o reemplazadas periódicamente por la Comisión Europea (colectivamente, las "Cláusulas"). Por motivos de conveniencia, las Cláusulas hipervinculadas anteriormente se generan en base al texto puesto a disposición por la Comisión Europea con el único propósito de incorporar las Cláusulas al Acuerdo, seleccionar el/los Módulo(s) apropiado(s) y añadir información en el Apéndice según lo permitido por las Cláusulas. A efectos de las transferencias de Datos Personales, la Empresa será el "exportador de datos" y Sojern será el "importador de datos" (incluso si la Empresa es una entidad ubicada fuera de la UE/EEE, siempre que la Empresa esté sujeta al Reglamento (UE) 2016/679). Cuando las Cláusulas sean aplicables, se considerará que la Empresa y Sojern han suscrito las Cláusulas en sus respectivos nombres y por cuenta propia, y los nombres, direcciones, datos de contacto, funciones y actividades de las partes relacionadas con los Datos Personales transferidos bajo estas Cláusulas se proporcionarán en el Acuerdo. La ejecución del Acuerdo se considerará ejecución de las Cláusulas, específicamente la ejecución del Anexo I.A de las mismas. En caso de conflicto entre los términos de este DPA y las Cláusulas, prevalecerán las Cláusulas aplicables.
Cada parte implementará y mantendrá medidas técnicas, físicas y organizativas adecuadas para proteger los Datos Personales contra el tratamiento no autorizado o ilícito y contra la pérdida, destrucción o daño accidental.
La Empresa otorga una autorización general a Sojern para utilizar otros encargados del tratamiento para el procesamiento de Datos Personales ("Subencargados"), quienes están sujetos a obligaciones de confidencialidad y protección de datos coherentes con este DPA y las leyes de privacidad y protección de datos aplicables, enumerados en www.sojern.com/legal/partner-list/. Cuando lo exija el Acuerdo o cuando Sojern actúe como encargado del tratamiento, Sojern informará a la Empresa de cualquier cambio relativo a la adición o sustitución de Subencargados actualizando la lista mencionada anteriormente, dando así a la Empresa la oportunidad de oponerse a dichos cambios; las instrucciones para presentar objeciones se proporcionan en la misma URL. Si la Empresa se opone razonablemente a un cambio y Sojern no puede resolver dicha objeción, la Empresa podrá rescindir el Acuerdo y el DPA.
Este DPA permanecerá en pleno vigor y efecto hasta que ocurra lo último de lo siguiente: (a) que el Acuerdo o Acuerdos sigan vigentes, y (b) que Sojern conserve copias de los Datos Personales. Cualquiera de las partes podrá rescindir este DPA inmediatamente en caso de incumplimiento sustancial del mismo, o si una autoridad reguladora y/o un tribunal con jurisdicción determina que el tratamiento de los Datos Personales por parte de las partes infringe sustancialmente las leyes de privacidad y protección de datos aplicables; siempre que la parte que no ha incumplido notifique el supuesto incumplimiento y dicho incumplimiento no se haya subsanado en un plazo de quince (15) días tras dicha notificación.
Se considerará que este DPA se ha formalizado y se interpretará de conformidad con las leyes del Estado de California, EE. UU., sin tener en cuenta sus disposiciones sobre conflictos de leyes.
Viajeros y otros clientes de la empresa.
Los Datos Personales transferidos por la empresa se proporcionan de acuerdo con el Acuerdo y pueden incluir, entre otros:
Ninguno
De forma continua, durante la vigencia del Acuerdo aplicable.
Recopilación de información de navegación online mediante el uso de cookies y otras tecnologías de seguimiento.
Para cualquier fin lícito en relación con los servicios prestados bajo el Acuerdo entre el exportador de datos y el importador de datos, particularmente publicidad dirigida basada en información de navegación online, o la prestación de servicios de marketing por correo electrónico si se especifica en el Acuerdo. No se permite ningún otro tratamiento.
Durante la vigencia del Acuerdo aplicable, a menos que el exportador de datos elija que los datos personales sean eliminados o devueltos.
Los subencargados del tratamiento se enumeran en www.sojern.com/legal/partner-list/ según lo permitido por la Cláusula 9(a) del Modelo 1.
La autoridad de control de uno de los Estados miembros en los que se encuentren los interesados cuyos datos personales se transfieran en virtud de estas Cláusulas en relación con la oferta de bienes o servicios a los mismos, o cuyo comportamiento sea objeto de seguimiento, tal como se indica en el Anexo I.C, actuará como autoridad de control competente.
1. General. Sojern establecerá, implementará y mantendrá medidas administrativas, técnicas y organizativas adecuadas, diseñadas para proteger contra el tratamiento no autorizado o ilícito de datos personales, así como contra la pérdida, destrucción o daño accidental de dichos datos. Estas medidas serán adecuadas para cumplir con las leyes de protección de datos aplicables, y Sojern cumplirá en todo momento con sus políticas y programa de seguridad de la información.
2. Políticas y normas de seguridad de la información. Sojern mantendrá políticas, normas y procedimientos de seguridad de la información. Estas políticas, normas y procedimientos se mantendrán actualizados y se revisarán siempre que se realicen cambios relevantes en los sistemas de información que utilicen o almacenen datos personales.
3. Gestión de vulnerabilidades. Sojern mantendrá un programa de gestión de vulnerabilidades para todos los sistemas que procesen datos personales, que incluirá, sin limitación, el escaneo de vulnerabilidades internas y externas con evaluaciones de riesgo y planes de remediación formales para abordar cualquier vulnerabilidad identificada.
4. Evaluación de riesgos. Sojern llevará a cabo evaluaciones de riesgos periódicas para identificar y evaluar los riesgos razonablemente previsibles para la seguridad, confidencialidad e integridad de los registros que contengan datos personales, y evaluará y mejorará, cuando sea necesario, la eficacia de sus salvaguardas para limitar dichos riesgos.
5. Clasificación de datos. Sojern mantendrá políticas y procedimientos para clasificar los activos de información confidencial, aclarar las responsabilidades de seguridad y promover la concienciación entre todos los empleados.
6. Cifrado. Sojern implementará mecanismos de cifrado estándar del sector y conjuntos de cifrado robustos (se recomienda AES de 256 bits) para el almacenamiento y la transmisión. Sojern aceptará conexiones a través de canales cifrados (se recomienda TLS).
7. Seguridad de red. Sojern protegerá su red empleando un enfoque de defensa en profundidad que utilice equipos disponibles comercialmente y técnicas estándar del sector, incluyendo, sin limitación, firewalls, sistemas de detección de intrusiones, listas de control de acceso y protocolos de enrutamiento.
8. Controles contra virus y malware. Sojern protegerá los datos personales contra código malicioso e instalará y mantendrá software de protección antivirus y antimalware en cualquier sistema que maneje datos personales.
9. Control de acceso. Sojern aplicará el principio de menor privilegio, mediante el cual el acceso a los datos personales solo se concederá a aquellas personas dentro de la organización que tengan una necesidad comercial para dicho acceso, y los permisos se limitarán a la cantidad mínima requerida para realizar la función laboral específica.
10. Ubicación del procesamiento. Los datos personales serán procesados por Sojern en los Estados Unidos, sujeto a las leyes de protección de datos aplicables que puedan requerir lo contrario.
11. Respuesta a incidentes. Sojern mantendrá un programa de respuesta a incidentes de seguridad de datos y documentará todos los incidentes de seguridad de datos sospechosos. Sojern investigará cualquier incidente de seguridad de datos y tomará todas las medidas necesarias para eliminar o contener dicho incidente.
12. Personal. Sojern mantendrá un programa de formación y concienciación sobre seguridad de la información y formará al personal crítico de Sojern en medidas de protección de datos y protecciones generales de ciberseguridad.
13. Proveedores. Sojern mantendrá un programa de gestión de proveedores que evaluará a todos los proveedores con los que Sojern intercambie datos personales. Dichos proveedores estarán sujetos a estándares de seguridad de datos no menos restrictivos que los establecidos en el presente documento.