Este Anexo de Procesamiento de Datos, que incluye los Anexos 1 y 2 ("DPA"), establece los términos esenciales requeridos por Sojern, Inc., una corporación de Delaware con domicilio social en 575 Market Street, 4th Floor, San Francisco, CA 94105 EE. UU. ("Sojern"). Para los fines de este DPA, la empresa que es parte del acuerdo (como se define a continuación) en el que se incorpora este DPA se denomina "Empresa".
“Acuerdo” significa cualquier acuerdo entre las partes bajo el cual Sojern recibe, recopila, accede o procesa de otro modo datos personales para los fines establecidos en el acuerdo de servicio o proveedor de datos aplicable. Este DPA incorpora los términos y condiciones del Acuerdo y los que se establecen a continuación. En caso de conflicto entre el DPA y el Acuerdo, prevalecerán los términos de este DPA. Todos los términos en mayúsculas utilizados pero no definidos en el presente documento tendrán sus respectivos significados según lo establecido en el Acuerdo.
“Datos personales” significa cualquier información relacionada con una persona física identificada o identificable que pueda ser identificada directa o indirectamente.
“Servicio” significa los servicios proporcionados por Sojern o la Empresa, según corresponda, bajo el Acuerdo.
Para los fines del procesamiento llevado a cabo por Sojern de conformidad con el Acuerdo, el papel de Sojern como procesador de datos o controlador de datos con respecto a los datos personales procesados por Sojern se establecerá en el Acuerdo aplicable.
Salvo que se permita expresamente en el presente documento o por escrito por parte de la Empresa, Sojern no (a) divulgará, venderá, distribuirá ni transmitirá directa o indirectamente datos personales a ningún tercero, ni (b) utilizará datos personales para ningún fin que no sea proporcionar a la Empresa el Servicio bajo el Acuerdo, y de acuerdo con todas las leyes de privacidad y protección de datos aplicables. Sojern se asegurará de que cada persona autorizada para procesar datos personales esté sujeta a un deber de confidencialidad con respecto a dichos datos personales.
Cada parte certifica que comprende sus obligaciones bajo las leyes de privacidad y protección de datos aplicables y procesará los datos personales de acuerdo con todas las leyes de privacidad y protección de datos aplicables. Cuando Sojern actúe como procesador de datos, Sojern realizará el procesamiento según lo documentado e instruido por la Empresa en el Acuerdo, a menos que una autoridad reguladora notifique lo contrario de que dicho procesamiento no cumple con las leyes de privacidad y protección de datos aplicables, en cuyo caso Sojern notificará de inmediato a la Empresa por escrito sobre dicha notificación regulatoria y podrá dejar de procesar datos personales hasta que se resuelva el problema regulatorio.
En la medida en que lo exija la ley de protección de datos aplicable, la Empresa solo dará instrucciones a Sojern para procesar datos personales para aquellos fines permitidos bajo las leyes de privacidad y protección de datos aplicables y solo divulgará datos personales a Sojern para los fines limitados y específicos especificados en el Acuerdo. La Empresa se reserva el derecho, previo aviso razonable, de tomar medidas razonables y apropiadas para ayudar a garantizar que Sojern utilice los datos personales transferidos de una manera coherente con las obligaciones de Sojern bajo las leyes de privacidad y protección de datos aplicables, incluidas medidas razonables y apropiadas para detener y remediar el uso no autorizado de datos personales. Sojern notificará a la Empresa si determina que ya no puede cumplir con sus obligaciones bajo las leyes de privacidad y protección de datos aplicables.
Cuando el acuerdo especifica que Sojern actúa como un “tercero” bajo la Ley de Privacidad del Consumidor de California (CCPA):
Sojern solo procesará datos personales durante la vigencia del acuerdo para proporcionar o realizar el servicio, específicamente para el propósito limitado y concreto de prestar dicho servicio o según lo instruido o permitido por escrito por la empresa. Para mayor claridad, los servicios proporcionados por Sojern se enumeran en el formulario de pedido de la empresa.
Sojern cumplirá con todas las obligaciones aplicables bajo la CCPA, proporcionará el mismo nivel de protección de privacidad requerido por la CCPA y notificará si ya no puede cumplir con sus obligaciones bajo dicha ley.
Sojern otorga a la empresa el derecho a (a) tomar medidas razonables y apropiadas para ayudar a garantizar que el proveedor utilice los datos personales de manera consistente con sus obligaciones bajo la CCPA y (b) tras notificación, tomar medidas razonables y apropiadas para detener y remediar el uso no autorizado de datos personales.
Cada parte mantendrá un registro escrito o electrónico del procesamiento de datos personales. Cada parte cooperará razonablemente con la otra para cumplir con las leyes de privacidad y protección de datos aplicables con respecto a evaluaciones de impacto de datos, registros de procesamiento, solicitudes relacionadas o consultas con autoridades de protección de datos, y auditorías de acuerdo con el acuerdo aplicable, para permitir que la empresa confirme que Sojern ha cumplido con sus obligaciones bajo las leyes de privacidad y protección de datos aplicables y el acuerdo.
Las partes reconocen que Sojern no mantiene una relación directa con las personas cuyos datos personales se proporcionan a Sojern. Como tal, cuando lo exijan las leyes de privacidad y protección de datos aplicables, la empresa pondrá a disposición la política de privacidad de Sojern disponible en https://www.sojern.com/privacy/privacy-policy/ a las personas cuyos datos personales son procesados por Sojern.
La empresa deberá notificar y obtener el consentimiento de las personas según lo requieran las leyes de privacidad y protección de datos aplicables con respecto a la recopilación, uso y divulgación de datos personales por parte de la empresa. Si las leyes de privacidad y protección de datos aplicables requieren mecanismos mediante los cuales las personas puedan ejercer sus derechos, incluidos, entre otros, los derechos de exclusión voluntaria, la empresa (u otra parte responsable de la recopilación de datos personales en nombre de la empresa) proporcionará dicho mecanismo a las personas. Se presumirá que la empresa ha proporcionado los avisos adecuados y ha obtenido los consentimientos necesarios, si fuera requerido, de cualquier persona cuyos datos personales se proporcionen a Sojern. La empresa proporcionará puntualmente, previa solicitud y en cualquier momento por parte de Sojern, prueba de que se han obtenido los consentimientos adecuados por parte de la empresa de las personas pertinentes.
Cada parte cooperará razonablemente con la otra en respuesta a cualquier solicitud o queja de personas relacionadas con el procesamiento de datos personales bajo el acuerdo y referentes a los derechos de privacidad bajo las leyes de privacidad y protección de datos aplicables. Si Sojern recibe una solicitud de una persona, Sojern procederá puntualmente a: (a) reenviar la solicitud a la empresa para que la gestione; y (b) cuando Sojern actúe como procesador de datos, implementar la decisión de la empresa con respecto a cómo se gestionará dicha solicitud.
Las partes reconocen que los datos personales originados fuera de los EE. UU. (incluido el Espacio Económico Europeo (EEE), el Reino Unido o Suiza) pueden ser transferidos o procesados por Sojern en un país o territorio reconocido como garante de una protección adecuada bajo la ley de privacidad y protección de datos pertinente. Las partes también acuerdan que las transferencias de dichos datos personales a Sojern pueden realizarse de acuerdo con una solución, distinta a las cláusulas contractuales estándar, que permita la transferencia legal de datos personales a un tercer país de conformidad con la ley de privacidad y protección de datos aplicable (una “Solución de Transferencia”). Esto incluye, pero no se limita a, un marco de protección de datos aprobado y reconocido como garante de que las entidades participantes proporcionan una protección adecuada de los datos personales.
En la medida en que los datos personales originados fuera de los EE. UU. (incluido el Espacio Económico Europeo (EEE), el Reino Unido o Suiza) se transfieran a Sojern, el procesamiento de datos requiere adecuación bajo las leyes del país de la empresa, no aplica ninguna decisión de adecuación o Solución de Transferencia, y la adecuación requerida puede cumplirse mediante los términos de este DPA, entonces las partes acuerdan que este DPA incorpora por referencia, según corresponda, las cláusulas contractuales estándar de la Comisión Europea (UE) 2021/914 para la transferencia de datos personales a terceros países de conformidad con el Reglamento (UE) 2016/679 por parte de controladores de la UE/EEE a procesadores establecidos fuera de la UE/EEE (“Módulo 2”) y/o por parte de controladores de la UE/EEE a controladores establecidos fuera de la UE/EEE (“Módulo 1”), y según sean modificadas o reemplazadas periódicamente por la Comisión Europea (colectivamente, las “Cláusulas”). Para fines de conveniencia, las Cláusulas hipervinculadas anteriormente se generan en base al texto puesto a disposición por la Comisión Europea con el único propósito de incorporar las Cláusulas al acuerdo, seleccionar el/los Módulo(s) apropiado(s) y añadir información en el Apéndice según lo permitido por las Cláusulas. Para fines de transferencias de datos personales, la empresa será el “exportador de datos” y Sojern será el “importador de datos” (incluso si la empresa es una entidad ubicada fuera de la UE/EEE, siempre que la empresa esté sujeta al Reglamento (UE) 2016/679). Cuando apliquen las Cláusulas, se considerará que la empresa y Sojern han celebrado las Cláusulas en sus respectivos nombres y por cuenta propia, y los nombres, direcciones, detalles de contacto, roles y actividades de las partes relacionados con los datos personales transferidos bajo estas Cláusulas se proporcionarán en el acuerdo. La ejecución del acuerdo se considerará ejecución de las Cláusulas, específicamente la ejecución del Anexo I.A de las mismas. En caso de conflicto entre los términos de este DPA y las Cláusulas, las Cláusulas aplicables prevalecerán.
Cada parte implementará y mantendrá medidas técnicas, físicas y organizativas apropiadas para proteger los Datos Personales contra el procesamiento no autorizado o ilegal y contra la pérdida, destrucción o daño accidental.
La Empresa otorga una autorización general a Sojern para utilizar otros encargados de datos para el procesamiento de Datos Personales ("Sub-encargados"), quienes están sujetos a obligaciones de confidencialidad y protección de datos consistentes con este DPA y las leyes de privacidad y protección de datos aplicables, enumerados en www.sojern.com/legal/partner-list/. Cuando lo requiera el Acuerdo o cuando Sojern actúe como encargado de datos, Sojern informará a la Empresa de cualquier cambio relativo a la adición o sustitución de Sub-encargados mediante la actualización de la lista mencionada anteriormente, dando así a la Empresa la oportunidad de oponerse a dichos cambios; las instrucciones para presentar objeciones se proporcionan en la misma URL. Si la Empresa se opone razonablemente a un cambio y Sojern no puede resolver dicha objeción, la Empresa podrá terminar el Acuerdo y el DPA.
Este DPA permanecerá en pleno vigor y efecto hasta que ocurra lo último entre (a) la vigencia del (los) Acuerdo(s), y (b) el tiempo que Sojern conserve copias de los Datos Personales. Cualquiera de las partes podrá rescindir este DPA inmediatamente en caso de incumplimiento sustancial del mismo, o si una autoridad reguladora y/o un tribunal con jurisdicción determina que el procesamiento de Datos Personales por parte de las partes viola sustancialmente las leyes de privacidad y protección de datos aplicables; siempre que la parte que no ha incumplido notifique el supuesto incumplimiento y dicho incumplimiento no se haya subsanado en un plazo de quince (15) días a partir de dicha notificación.
Este DPA se considerará celebrado y se interpretará de conformidad con las leyes del Estado de California, EE. UU., sin tener en cuenta sus disposiciones sobre conflictos de leyes.
Viajeros y otros clientes de la Empresa.
Los Datos Personales transferidos por la Empresa se proporcionan de acuerdo con el Acuerdo y pueden incluir, entre otros:
Ninguno
De forma continua, durante la vigencia del Acuerdo aplicable.
Recopilación de información de navegación en línea mediante el uso de cookies y otras tecnologías de seguimiento.
Para cualquier propósito legal en relación con los servicios prestados bajo el acuerdo entre el exportador de datos y el importador de datos, particularmente publicidad dirigida basada en información de navegación en línea, o la prestación de servicios de marketing por correo electrónico si se especifica en el acuerdo. No se permite ningún procesamiento adicional.
Por la duración del acuerdo aplicable, a menos que el exportador de datos elija que los datos personales sean eliminados o devueltos.
Los subprocesadores se enumeran en www.sojern.com/legal/partner-list/ según lo permitido por la Cláusula 9(a) del Modelo 1.
La autoridad de control de uno de los Estados miembros en los que se encuentren los interesados cuyos datos personales se transfieren bajo estas cláusulas en relación con la oferta de bienes o servicios, o cuyo comportamiento sea monitoreado, según se indica en el Anexo I.C, actuará como autoridad de control competente.
1. General. Sojern establecerá, implementará y mantendrá medidas administrativas, técnicas y organizativas adecuadas, diseñadas para proteger contra el procesamiento no autorizado o ilegal de datos personales, así como contra la pérdida, destrucción o daño accidental de dichos datos. Estas medidas serán adecuadas para cumplir con las leyes de protección de datos aplicables, y Sojern cumplirá en todo momento con sus políticas y programa de seguridad de la información.
2. Políticas y estándares de seguridad de la información. Sojern mantendrá políticas, estándares y procedimientos de seguridad de la información. Estas políticas, estándares y procedimientos se mantendrán actualizados y se revisarán siempre que se realicen cambios relevantes en los sistemas de información que utilicen o almacenen datos personales.
3. Gestión de vulnerabilidades. Sojern mantendrá un programa de gestión de vulnerabilidades para todos los sistemas que procesen datos personales, que incluye, sin limitación, el escaneo de vulnerabilidades internas y externas con hallazgos de calificación de riesgo y planes de remediación formales para abordar cualquier vulnerabilidad identificada.
4. Evaluación de riesgos. Sojern llevará a cabo evaluaciones de riesgo periódicas para identificar y evaluar los riesgos razonablemente previsibles para la seguridad, confidencialidad e integridad de los registros que contienen datos personales, y evaluará y mejorará, cuando sea necesario, la eficacia de sus salvaguardas para limitar dichos riesgos.
5. Clasificación de datos. Sojern mantendrá políticas y procedimientos para clasificar los activos de información confidencial, aclarar las responsabilidades de seguridad y promover la concientización entre todos los empleados.
6. Cifrado. Sojern implementará mecanismos de cifrado estándar de la industria y conjuntos de cifrado robustos (se recomienda AES de 256 bits) para el almacenamiento y la transmisión. Sojern aceptará conexiones a través de canales cifrados (se recomienda TLS).
7. Seguridad de red. Sojern protegerá su red empleando un enfoque de defensa en profundidad que utiliza equipos disponibles comercialmente y técnicas estándar de la industria, incluyendo, sin limitación, firewalls, sistemas de detección de intrusos, listas de control de acceso y protocolos de enrutamiento.
8. Controles contra virus y malware. Sojern protegerá los datos personales contra código malicioso e instalará y mantendrá software de protección antivirus y contra malware en cualquier sistema que maneje datos personales.
9. Control de acceso. Sojern aplicará el principio de privilegio mínimo, donde el acceso a los datos personales solo se otorga a aquellas personas dentro de la organización que tienen una necesidad comercial de dicho acceso, y los permisos se limitarán a la cantidad mínima requerida para realizar la función laboral específica.
10. Ubicación del procesamiento. Los datos personales serán procesados por Sojern en los Estados Unidos, sujeto a las leyes de protección de datos aplicables que puedan requerir lo contrario.
11. Respuesta a incidentes. Sojern mantendrá un programa de respuesta a incidentes de seguridad de datos y documentará todos los incidentes de seguridad de datos sospechosos. Sojern investigará cualquier incidente de seguridad de datos y tomará todas las medidas necesarias para eliminar o contener dicho incidente.
12. Personal. Sojern mantendrá un programa de capacitación y concientización sobre seguridad de la información y capacitará al personal crítico de Sojern en medidas de protección de datos y protecciones generales de ciberseguridad.
13. Proveedores. Sojern mantendrá un programa de gestión de proveedores que evaluará a todos los proveedores con los que Sojern intercambia datos personales. Dichos proveedores estarán sujetos a estándares de seguridad de datos no menos restrictivos que los establecidos en el presente documento.