Este Acuerdo de Procesamiento de Datos (Cliente Empresarial x Squire Technologies, Inc.) ("DPA") se incorpora y está sujeto a los Términos de Servicio Empresariales y a la Política de Privacidad (colectivamente, el "Acuerdo") entre Squire Technologies, Inc. ("Squire," "nosotros" o "nosotros") y el Cliente Empresarial que es parte del Acuerdo ("usted").
Todos los términos en mayúscula que no se definan en este DPA tendrán los significados establecidos en el Acuerdo. Para evitar dudas, todas las referencias al "Acuerdo" incluirán este DPA (incluidas las SCC (cuando corresponda), según se definen en el presente documento).
I. Definiciones
- "Acuerdo" significa los Términos Empresariales de Squire, la Política de Privacidad, cualquier Formulario de Pedido y cualquier otro acuerdo escrito o electrónico entre usted y Squire, según dichos términos o acuerdo puedan actualizarse de vez en cuando.
- "Datos Cubiertos" significa toda la información confidencial en virtud del Acuerdo y cualquier Información Personal que Squire procese en nombre del Cliente Empresarial como resultado del uso por parte del Cliente Empresarial de la Plataforma Squire y los Servicios Squire, según se describe con más detalle en este DPA.
- "Leyes de Protección de Datos" significa todas las leyes y regulaciones de protección de datos aplicables al procesamiento de Datos Cubiertos por una parte en virtud del Acuerdo, incluyendo, cuando corresponda, la Ley Europea de Protección de Datos y la CCPA.
- "Titular de los Datos" significa la persona física a la que se refiere la Información Personal.
- "Ley de Privacidad del Consumidor de California de 2018" o "CCPA" significa el Proyecto de Ley 375 de la Asamblea de la Cámara de Representantes de California, una ley para añadir el Título 1.81.5 (que comienza con la Sección 1798.100) a la Parte 4 de la División 3 del Código Civil, relativo a la privacidad y aprobada por el Gobernador de California el 28 de junio de 2018, según enmienda;
- "Ley Europea de Protección de Datos" significa todas las leyes y regulaciones de protección de datos aplicables a Europa, incluyendo (i) el Reglamento 2016/679 del Parlamento Europeo y del Consejo sobre la protección de las personas físicas en lo que respecta al tratamiento de la Información Personal y a la libre circulación de dichos datos (Reglamento General de Protección de Datos) ("GDPR"); (ii) la Directiva 2002/58/CE relativa al tratamiento de la Información Personal y a la protección de la intimidad en el sector de las comunicaciones electrónicas; (iii) las implementaciones nacionales aplicables de (i) y (ii); y (iii) con respecto al Reino Unido ("UK") cualquier legislación nacional aplicable que sustituya o incorpore al derecho interno el GDPR o cualquier otra ley relativa a los datos y la privacidad como consecuencia de la salida del Reino Unido de la Unión Europea).
- "Europa" significa, a los efectos de este DPA, la Unión Europea, el Espacio Económico Europeo y/o sus Estados miembros, Suiza y el Reino Unido.
- "Información Personal" significa cualquier información relacionada con una persona identificada o identificable, incluidos, entre otros, el nombre y apellido de una persona, dirección particular u otra dirección física, número de teléfono, número de fax, dirección de correo electrónico u otro identificador en línea, fotografías, identificador emitido por terceros, datos biométricos, información de salud, tarjeta de crédito u otra información financiera, dirección IP e información de cookies, y cualquier otro número o identificador específico del dispositivo y está protegida de manera similar como "datos personales", "información personal" o "información de identificación personal" conforme a las Leyes de Protección de Datos aplicables.
- "CCS" significa: (a) con respecto al tratamiento de Información Personal de personas en Europa, la versión de las cláusulas contractuales tipo aprobada por la Comisión de la Unión Europea en la Decisión de la Comisión 2021/914/UE de 4 de junio de 2021, (en la forma establecida en el Anexo A, adjunto al presente, y que puede encontrarse en el sitio web de la Unión Europea en https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32021D0914&from=EN) ("las "CCS de la UE"); o (b) con respecto al tratamiento de Información Personal de personas en el Reino Unido, las CCS de la UE modificadas por la versión aprobada por la Oficina del Comisionado de Información del Reino Unido del Anexo sobre Transferencias Internacionales de Datos a las Cláusulas Contractuales Tipo de la Comisión de la UE, Versión B1.0, en vigor el 21 de marzo de 2022 (en la forma establecida en el Anexo B, adjunto al presente, y que puede encontrarse en el sitio web de la Oficina del Comisionado de Información del Reino Unido en https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf (las "CCS del Reino Unido").
- "Incidente de Seguridad" significa cualquier violación de seguridad no autorizada o ilícita que provoque la destrucción, pérdida o alteración accidental o ilícita de, o la divulgación o el acceso no autorizados a, los Datos Cubiertos en sistemas gestionados o controlados de otro modo por Squire.
- "Subencargado del tratamiento" significa cualquier encargado del tratamiento contratado por Squire para ayudar a cumplir sus obligaciones con respecto a la prestación de la Plataforma Squire en virtud del Acuerdo o de este DPA. Los subencargados del tratamiento excluirán a los empleados, contratistas o consultores de Squire.
II. Funciones.
Si (a) la Ley Europea de Protección de Datos se aplica al tratamiento de Información Personal por cualquiera de las partes, las partes reconocen y acuerdan que, con respecto al tratamiento de Datos Cubiertos, el Cliente Empresarial es el "responsable del tratamiento" y Squire es un "encargado del tratamiento" que actúa en nombre del Cliente Empresarial, o (b) si la CCPA se aplica al tratamiento de Información Personal por cualquiera de las partes, las partes reconocen y acuerdan que, con respecto al tratamiento de Datos Cubiertos, el Cliente Empresarial es el "negocio" y Squire es el "proveedor de servicios" que actúa en nombre del Cliente Empresarial, según se describe con más detalle en el Anexo I ("Detalles del tratamiento de datos") de este DPA. Para evitar cualquier duda, este DPA no se aplicará a los casos en que Squire sea el responsable del tratamiento/la empresa (según se define en las Leyes de Protección de Datos aplicables), salvo que se describa lo contrario en el presente documento.
III. Obligaciones del Cliente Empresarial.
- Cumplimiento de todas las leyes aplicables. El Cliente Empresarial declara, garantiza y se compromete con Squire a que, con respecto al tratamiento de los Datos Cubiertos y a cualquier instrucción de tratamiento que emita a Squire, el Cliente Empresarial ha cumplido y seguirá cumpliendo todas las leyes aplicables, incluidas las Leyes de Protección de Datos.
- Avisos y consentimientos. Sin perjuicio de la generalidad de lo anterior, el Cliente Empresarial declara, garantiza y se compromete con Squire a que el Cliente Empresarial ha proporcionado, y seguirá proporcionando, todos los avisos requeridos y ha obtenido, y seguirá obteniendo, todos los consentimientos y derechos necesarios conforme a la Ley de Protección de Datos aplicable para que Squire trate los Datos Cubiertos con los fines descritos en este Acuerdo.
- Integridad de los datos. Sin perjuicio de la generalidad de lo anterior, el Cliente Empresarial será el único responsable de (i) la exactitud, calidad y legalidad de los Datos Cubiertos y de los medios por los que el Cliente Empresarial obtuvo los Datos Cubiertos; (ii) garantizar que el Cliente Empresarial tiene derecho a transferir, o proporcionar acceso a, los Datos Cubiertos a Squire para su tratamiento de conformidad con los términos de este Acuerdo (incluido este DPA).
- Mensajes. Sin perjuicio de la generalidad de lo anterior, el Cliente Empresarial acepta que será responsable de cumplir todas las leyes (incluidas las Leyes de Protección de Datos) aplicables a las comunicaciones enviadas utilizando los Servicios de Squire o gestionadas a través de la Plataforma de Squire, incluidas las relativas a la obtención del consentimiento (cuando sea necesario) para enviar correos electrónicos o mensajes SMS con fines de marketing directo y al contenido de los mensajes.
- Legalidad de las instrucciones del Cliente Empresarial. Sin perjuicio de la generalidad de lo anterior, el Cliente Empresarial se asegurará de que el tratamiento de los Datos Cubiertos por parte de Squire de conformidad con las instrucciones del Cliente Empresarial no haga que Squire infrinja ninguna ley, reglamento o norma aplicable, incluidas, entre otras, las Leyes de Protección de Datos.
IV. Obligaciones de Squire
- Cumplimiento de las instrucciones del Cliente Empresarial. Squire solo tratará los Datos Cubiertos de conformidad con las instrucciones lícitas documentadas del Cliente Empresarial establecidas en este DPA, salvo que y en la medida en que la ley aplicable exija lo contrario, o según se acuerde por escrito de otro modo ("Fines permitidos"). Squire no alquilará, venderá, distribuirá ni compartirá de otro modo los Datos Cubiertos fuera del ámbito de la prestación de los Servicios de Squire y del acceso a la Plataforma de Squire.
- Conflicto entre la ley aplicable y las instrucciones del Cliente Empresarial. Si Squire llega a saber que el tratamiento de los Datos Cubiertos de conformidad con las instrucciones del Cliente Empresarial está prohibido debido a un requisito legal o a cualquier ley aplicable, incluidas las Leyes de Protección de Datos, Squire notificará sin demora al Cliente Empresarial dicho requisito legal o ley en la medida permitida por la ley aplicable y, cuando sea necesario, cesará todo tratamiento (salvo el almacenamiento y el mantenimiento de la seguridad de dichos Datos Cubiertos, de conformidad con la ley aplicable) hasta que el Cliente Empresarial emita nuevas instrucciones con las que Squire pueda cumplir.
- Confidencialidad. Squire garantizará que cualquier empleado, contratista o agente de Squire autorizado para procesar Datos Cubiertos esté sujeto a obligaciones de confidencialidad adecuadas. Squire no divulgará los Datos Cubiertos a terceros salvo que dicha divulgación sea necesaria para prestar los Servicios de Squire o proporcionar acceso a la Plataforma de Squire.
V. Subencargados
- Lista de Subencargados; Derecho de objeción. El Cliente Empresarial acepta que Squire puede contratar Subencargados para procesar Datos Cubiertos en nombre del Cliente Empresarial. Los terceros y Afiliadas de Squire actualmente contratados como Subencargados y autorizados por el Cliente Empresarial para procesar Datos Cubiertos se enumeran en el Anexo III("Lista de Subencargados") adjunto al presente. Squire notificará al Cliente Empresarial si añade o elimina Subencargados con al menos 10 días de antelación a cualquiera de dichos cambios. El Cliente Empresarial notificará a Squire en caso de que se oponga a un Subencargado, en cuyo caso podrá rescindir su uso de los Servicios de Squire y de la Cuenta de la Plataforma de Squire de conformidad con los términos del Acuerdo.
- Subencargados sujetos a términos de protección de datos. Cuando Squire contrate Subencargados, Squire y el Subencargado tendrán establecidos términos de protección de datos que proporcionen al menos el mismo nivel de protección para los Datos Cubiertos que los de este DPA (incluidos, cuando corresponda, las SCCs), en la medida aplicable a la naturaleza de los servicios prestados por dichos Subencargados.
VI. Seguridad
- Medidas de seguridad. Squire implementará y mantendrá medidas de seguridad técnicas y organizativas apropiadas diseñadas para proteger los Datos Cubiertos de Incidentes de Seguridad y diseñadas para preservar la seguridad y confidencialidad de los Datos Cubiertos de conformidad con los estándares de seguridad de Squire descritos en el Anexo II("Medidas de seguridad").
- Actualizaciones de las Medidas de seguridad. El Cliente Empresarial es responsable de revisar la información puesta a disposición por Squire relativa a la seguridad de los datos y de realizar una determinación independiente sobre si la Plataforma de Squire cumple con los requisitos y obligaciones legales del Cliente Empresarial en virtud de las Leyes de Protección de Datos. El Cliente Empresarial reconoce que las Medidas de seguridad están sujetas al progreso y desarrollo técnico y que Squire puede actualizar o modificar las Medidas de seguridad de vez en cuando, siempre que dichas actualizaciones y modificaciones no den lugar a una degradación de la seguridad general de la Plataforma de Squire proporcionada a Squire.
- Respuesta a incidentes de seguridad. Al tener conocimiento de un Incidente de Seguridad, Squire deberá: (i) notificar al Cliente Empresarial sin demora indebida y, cuando sea factible, en cualquier caso no más tarde de 48 horas desde que tenga conocimiento del Incidente de Seguridad; (ii) proporcionar información oportuna relativa al Incidente de Seguridad a medida que se conozca o según lo solicite razonablemente el Cliente Empresarial; y (iii) adoptar de inmediato medidas razonables para contener e investigar cualquier Incidente de Seguridad. La notificación o respuesta de Squire a un Incidente de Seguridad en virtud de esta Sección IV(C) no se interpretará como un reconocimiento por parte de Squire de culpa o responsabilidad alguna con respecto al Incidente de Seguridad.
- Credenciales seguras. Sin perjuicio de cualquier disposición en contrario anterior, el Cliente Empresarial acepta que, salvo lo dispuesto en este DPA, el Cliente Empresarial es responsable del uso seguro de los Servicios de Squire y de la Plataforma de Squire, incluida la protección de sus credenciales de autenticación de cuenta, la protección de la seguridad de los Datos Cubiertos cuando estén en tránsito hacia y desde la Plataforma de Squire, y la adopción de las medidas apropiadas para cifrar o respaldar de forma segura cualquier Dato Cubierto cargado en la Plataforma de Squire.
VII. Informes y auditorías de seguridad
- Derechos de auditoría. Squire pondrá a disposición del Cliente Empresarial toda la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá y contribuirá a las auditorías, incluidas las inspecciones por parte del Cliente Empresarial, con el fin de evaluar el cumplimiento de este DPA; no obstante, Squire no estará obligada a proporcionar ningún material que le obligue a incumplir sus políticas preexistentes y por escrito o sus estándares de seguridad de datos (incluidas sus Medidas de seguridad). El Cliente Empresarial reconoce y acepta que ejercerá sus derechos de auditoría en virtud de este DPA (incluida esta Sección VII(A) y, cuando corresponda, las SCCs) y cualquier derecho de auditoría otorgado por las Leyes de Protección de Datos, instruyendo a Squire para que cumpla con las medidas de auditoría descritas en la Sección VII(B).
- Solicitudes de información. Squire responderá a todas las solicitudes razonables de información realizadas por el Cliente Empresarial para confirmar el cumplimiento de Squire con este DPA, incluidas las respuestas a cuestionarios de seguridad de la información, diligencia debida y auditoría, poniendo a disposición información adicional sobre su programa de seguridad de la información previa solicitud por escrito del Cliente Empresarial a privacy@getsquire.com, siempre que el Cliente Empresarial no ejerza este derecho más de una vez por año natural.
VIII. Transferencias internacionales
- Ubicaciones de centros de datos. El Cliente Empresarial reconoce que Squire puede transferir y procesar Datos Cubiertos en los Estados Unidos y en cualquier otro lugar del mundo donde Squire, sus Afiliadas o sus Subencargados del tratamiento mantengan operaciones de tratamiento de datos. Squire garantizará en todo momento que dichas transferencias se realicen de conformidad con los requisitos de las Leyes de Protección de Datos y de este DPA.
- Transferencias de datos europeas. En la medida en que Squire reciba Datos Cubiertos protegidos por las Leyes Europeas de Protección de Datos ("Datos de") en un país fuera de Europa que no esté reconocido como proveedor de un nivel adecuado de protección para la Información Personal (según se describe en la Ley Europea de Protección de Datos aplicable), las CEC se incorporarán por referencia en este Acuerdo. El Anexo de este Acuerdo establece las funciones de las partes y la información requerida por los Anexos de las CEC. Nada de lo dispuesto en este Anexo se interpretará en el sentido de prevalecer sobre cualquier cláusula en conflicto de las CEC. Cada parte reconoce que ha tenido la oportunidad de revisar las CEC.
IX. Derechos de los interesados y cooperación
- Solicitudes de los interesados. Como parte de los Servicios de Squire y la Plataforma de Squire, Squire proporciona al Cliente Empresarial una serie de funciones de autoservicio que el Cliente Empresarial puede utilizar para recuperar, corregir, eliminar o restringir el uso de Datos Cubiertos, que el Cliente Empresarial puede utilizar para ayudarle en relación con sus obligaciones en virtud de las Leyes de Protección de Datos con respecto a la respuesta a solicitudes de los Interesados a través de la cuenta del Cliente Empresarial sin coste adicional. Además, Squire, teniendo en cuenta la naturaleza del tratamiento, proporcionará al Cliente Empresarial asistencia adicional razonable en la medida de lo posible para permitir que el Cliente Empresarial cumpla con sus obligaciones de protección de datos con respecto a los derechos de los Interesados en virtud de las Leyes de Protección de Datos aplicables. En caso de que cualquier solicitud de este tipo se realice directamente a Squire, Squire no responderá directamente a dicha comunicación salvo que sea apropiado (por ejemplo, para indicar al Interesado que se ponga en contacto con el Cliente Empresarial) o legalmente obligatorio, sin la autorización previa del Cliente Empresarial. Si Squire está obligado a responder a dicha solicitud, Squire notificará de inmediato al Cliente Empresarial y le proporcionará una copia de la solicitud, salvo que Squire tenga prohibido legalmente hacerlo. Para evitar dudas, nada de lo dispuesto en el Acuerdo (incluido este DPA) restringirá o impedirá que Squire responda a cualquier solicitud de un Interesado o de una autoridad de protección de datos en relación con la Información Personal respecto de la cual Squire sea responsable del tratamiento.
- Evaluación de impacto sobre la protección de datos. En la medida en que lo exijan las Leyes de Protección de Datos aplicables, Squire deberá (teniendo en cuenta la naturaleza del tratamiento y la información disponible para Squire) proporcionar toda la información razonablemente solicitada sobre los Servicios de Squire y la Plataforma de Squire para permitir que el Cliente Empresarial lleve a cabo evaluaciones de impacto sobre la protección de datos o consultas previas con las autoridades de protección de datos según lo exijan las Leyes de Protección de Datos. Squire cumplirá con lo anterior mediante: (i) el cumplimiento de la Sección VII (Informes y auditorías de seguridad); (ii) la provisión de la información contenida en el Acuerdo, incluido este DPA; y (iii) si las subsecciones anteriores (i) y (ii) son insuficientes para que el Cliente Empresarial cumpla con dichas obligaciones, previa solicitud, proporcionando asistencia adicional razonable (a expensas del Cliente Empresarial).
X. Limitación de responsabilidad
- La responsabilidad de cada parte y de todas sus Afiliadas en conjunto, derivada de o relacionada con este DPA (incluidas las CEC), estará sujeta a las exclusiones y limitaciones de responsabilidad establecidas en el Acuerdo.
- Cualquier reclamación presentada contra Squire en virtud de o en relación con este DPA (incluidas, cuando corresponda, las CEC) deberá ser presentada únicamente por la entidad del Cliente Empresarial que sea parte del Acuerdo.
- En ningún caso ninguna parte limitará su responsabilidad con respecto a los derechos de protección de datos de cualquier Interesado en virtud de este DPA o de otro modo.
XI. Relación con el Acuerdo
- Este DPA permanecerá en vigor mientras Squire lleve a cabo operaciones de tratamiento de Datos Cubiertos en nombre del Cliente Empresarial o hasta la terminación del Acuerdo (y todos los Datos Cubiertos hayan sido devueltos o eliminados de conformidad con este DPA).
- Las partes acuerdan que este DPA sustituirá cualquier acuerdo de tratamiento de datos existente o documento similar que las partes puedan haber celebrado previamente en relación con los Servicios de Squire y la Plataforma de Squire.
- En caso de conflicto o inconsistencia entre este DPA y los Términos Empresariales, prevalecerán las disposiciones de los siguientes documentos (en orden de prelación): (i) las SCCs; luego (ii) este DPA; y luego (iii) los Términos Empresariales.
- Salvo por cualquier cambio realizado por este DPA, el Acuerdo permanece sin cambios y en pleno vigor y efecto.
- Nadie, salvo una parte de este DPA, sus sucesores y cesionarios permitidos, tendrá derecho alguno a hacer cumplir cualquiera de sus términos.
- Este DPA se regirá e interpretará de conformidad con las disposiciones sobre ley aplicable y jurisdicción establecidas en el Acuerdo, salvo que la legislación aplicable en materia de protección de datos exija lo contrario.
Anexo A - SCCs de la UECLÁUSULAS CONTRACTUALES ESTÁNDAR(Módulo Dos: Transferencia del Responsable al Encargado)SECCIÓN ICláusula 1
Finalidad y alcance
- La finalidad de estas cláusulas contractuales estándar es garantizar el cumplimiento de los requisitos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos), para la transferencia de datos personales a un tercer país.
- Las Partes:(i)la(s) persona(s) física(s) o jurídica(s), autoridad(es) pública(s), agencia(s) u otro(s) organismo(s) (en adelante, la(s) «entidad(es)») que transfieren los datos personales, tal como se indica en el Anexo I.A (en adelante, cada una, el «exportador de datos»), y (ii)la(s) entidad(es) en un tercer país que recibe(n) los datos personales del exportador de datos, directa o indirectamente a través de otra entidad que también sea Parte de estas Cláusulas, tal como se indica en el Anexo I.A (en adelante, cada una, el «importador de datos») han acordado estas cláusulas contractuales estándar (en adelante: las «Cláusulas»).
- Estas Cláusulas se aplican con respecto a la transferencia de datos personales según se especifica en el Anexo I.B.
- El Apéndice de estas Cláusulas, que contiene los Anexos a los que se hace referencia en él, forma parte integrante de estas Cláusulas.
Cláusula 2
Efecto e inmutabilidad de las Cláusulas
- Estas Cláusulas establecen garantías adecuadas, incluidos derechos exigibles de los interesados y recursos legales efectivos, de conformidad con el artículo 46, apartado 1, y el artículo 46, apartado 2, letra c), del Reglamento (UE) 2016/679 y, en lo que respecta a las transferencias de datos de responsables a encargados y/o de encargados a encargados, cláusulas contractuales estándar de conformidad con el artículo 28, apartado 7, del Reglamento (UE) 2016/679, siempre que no se modifiquen, salvo para seleccionar el/los Módulo(s) apropiado(s) o para añadir o actualizar información en el Apéndice. Esto no impide a las Partes incluir las cláusulas contractuales estándar establecidas en estas Cláusulas en un contrato más amplio y/o añadir otras cláusulas o garantías adicionales, siempre que no contradigan, directa o indirectamente, estas Cláusulas ni perjudiquen los derechos o libertades fundamentales de los interesados.
- Estas Cláusulas se entienden sin perjuicio de las obligaciones a las que esté sujeto el exportador de datos en virtud del Reglamento (UE) 2016/679.
Cláusula 3
Terceros beneficiarios
- Los interesados podrán invocar y hacer cumplir estas Cláusulas, en calidad de terceros beneficiarios, frente al exportador de datos y/o al importador de datos, con las siguientes excepciones:
- (i) Cláusula 1, Cláusula 2, Cláusula 3, Cláusula 6, Cláusula 7;(ii) Cláusula 8 – Cláusula 8.1(b), 8.9(a), (c), (d) y (e);(iii) Cláusula 9 – Cláusula 9(a), (c), (d) y (e);(iv) Cláusula 12 – Cláusula 12(a), (d) y (f);(v) Cláusula 13;(vi) Cláusula 15.1(c), (d) y (e);(vii) Cláusula 16(e);(viii) Cláusula 18 – Cláusula 18(a) y (b).
- El párrafo (a) se entiende sin perjuicio de los derechos de los interesados en virtud del Reglamento (UE) 2016/679.
Cláusula 4
Interpretación
- Cuando estas Cláusulas utilicen términos definidos en el Reglamento (UE) 2016/679, dichos términos tendrán el mismo significado que en dicho Reglamento.
- Estas Cláusulas se leerán e interpretarán a la luz de las disposiciones del Reglamento (UE) 2016/679.
- Estas Cláusulas no se interpretarán de forma que entre en conflicto con los derechos y obligaciones previstos en el Reglamento (UE) 2016/679.
Cláusula 5
Jerarquía
En caso de contradicción entre estas Cláusulas y las disposiciones de acuerdos relacionados entre las Partes, existentes en el momento en que estas Cláusulas se acuerden o se celebren posteriormente, prevalecerán estas Cláusulas.
Cláusula 6
Descripción de la(s) transferencia(s)
Los detalles de la(s) transferencia(s), y en particular las categorías de datos personales que se transfieren y la(s) finalidad(es) para las que se transfieren, se especifican en el Anexo I.B.
Cláusula 7 - Opcional
Cláusula de adhesión
- Una entidad que no sea Parte de estas Cláusulas podrá, con el acuerdo de las Partes, adherirse a estas Cláusulas en cualquier momento, ya sea como exportador de datos o como importador de datos, completando el Apéndice y firmando el Anexo I.A.
- Una vez que haya completado el Apéndice y firmado el Anexo I.A, la entidad adherente pasará a ser Parte de estas Cláusulas y tendrá los derechos y obligaciones de un exportador de datos o importador de datos de conformidad con su designación en el Anexo I.A.
- La entidad adherente no tendrá derechos ni obligaciones derivados de estas Cláusulas respecto del período anterior a convertirse en Parte.
SECCIÓN II - OBLIGACIONES DE LAS PARTESCláusula 8
Salvaguardias de protección de datos
El exportador de datos garantiza que ha realizado esfuerzos razonables para determinar que el importador de datos es capaz, mediante la implementación de medidas técnicas y organizativas apropiadas, de cumplir sus obligaciones en virtud de estas Cláusulas.
8.1 Instrucciones
- El importador de datos tratará los datos personales únicamente siguiendo instrucciones documentadas del exportador de datos. El exportador de datos podrá dar dichas instrucciones durante toda la vigencia del contrato.
- El importador de datos informará inmediatamente al exportador de datos si no puede seguir esas instrucciones.
8.2 Limitación de la finalidad
El importador de datos tratará los datos personales únicamente para la(s) finalidad(es) específica(s) de la transferencia, tal como se establece en el Anexo I.B, salvo que reciba instrucciones adicionales del exportador de datos.
8.3 Transparencia
A solicitud, el exportador de datos pondrá a disposición del interesado, de forma gratuita, una copia de estas Cláusulas, incluido el Apéndice cumplimentado por las Partes. En la medida necesaria para proteger secretos comerciales u otra información confidencial, incluidas las medidas descritas en el Anexo II y los datos personales, el exportador de datos podrá suprimir parte del texto del Apéndice de estas Cláusulas antes de compartir una copia, pero proporcionará un resumen significativo cuando, de otro modo, el interesado no pudiera comprender su contenido o ejercer sus derechos. A solicitud, las Partes proporcionarán al interesado los motivos de las supresiones, en la medida de lo posible sin revelar la información suprimida. Esta Cláusula se entiende sin perjuicio de las obligaciones del exportador de datos en virtud de los artículos 13 y 14 del Reglamento (UE) 2016/679.
8.4 Exactitud
Si el importador de datos advierte que los datos personales que ha recibido son inexactos o han quedado desactualizados, lo informará al exportador de datos sin dilación indebida. En este caso, el importador de datos cooperará con el exportador de datos para suprimir o rectificar los datos.
8.5 Duración del tratamiento y supresión o devolución de los datos
El tratamiento por parte del importador de datos solo tendrá lugar durante el período especificado en el Anexo I.B. Al finalizar la prestación de los servicios de tratamiento, el importador de datos, a elección del exportador de datos, eliminará todos los datos personales tratados por cuenta del exportador de datos y certificará al exportador de datos que así lo ha hecho, o devolverá al exportador de datos todos los datos personales tratados por su cuenta y eliminará las copias existentes. Hasta que los datos sean eliminados o devueltos, el importador de datos seguirá garantizando el cumplimiento de estas Cláusulas. En caso de que existan leyes locales aplicables al importador de datos que prohíban la devolución o eliminación de los datos personales, el importador de datos garantiza que seguirá asegurando el cumplimiento de estas Cláusulas y que solo los tratará en la medida y durante el tiempo que exija dicha ley local. Esto se entiende sin perjuicio de la Cláusula 14, en particular del requisito, en virtud de la Cláusula 14(e), de que el importador de datos notifique al exportador de datos durante toda la vigencia del contrato si tiene motivos para creer que está o ha pasado a estar sujeto a leyes o prácticas que no se ajustan a los requisitos de la Cláusula 14(a).
8.6 Seguridad del tratamiento
- El importador de datos y, durante la transmisión, también el exportador de datos, implementarán medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos, incluida la protección contra una violación de la seguridad que provoque la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a dichos datos, accidental o ilícitamente (en adelante, «violación de datos personales»). Al evaluar el nivel de seguridad apropiado, las Partes tendrán debidamente en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y la(s) finalidad(es) del tratamiento, así como los riesgos que entraña el tratamiento para los interesados. En particular, las Partes considerarán recurrir a la cifrado o seudonimización, incluso durante la transmisión, cuando la finalidad del tratamiento pueda cumplirse de ese modo. En caso de seudonimización, la información adicional para atribuir los datos personales a un interesado específico deberá, cuando sea posible, permanecer bajo el control exclusivo del exportador de datos. Para cumplir con sus obligaciones en virtud de este párrafo, el importador de datos implementará, como mínimo, las medidas técnicas y organizativas especificadas en el Anexo II. El importador de datos realizará controles periódicos para garantizar que estas medidas sigan proporcionando un nivel de seguridad apropiado.
- El importador de datos concederá acceso a los datos personales a los miembros de su personal solo en la medida estrictamente necesaria para la ejecución, gestión y supervisión del contrato. Garantizará que las personas autorizadas para tratar los datos personales se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal de confidencialidad apropiada.
- En caso de una violación de datos personales que afecte a los datos personales tratados por el importador de datos en virtud de estas Cláusulas, el importador de datos adoptará las medidas apropiadas para abordar la violación, incluidas medidas para mitigar sus efectos adversos. El importador de datos también notificará al exportador de datos sin dilación indebida después de haber tenido conocimiento de la violación. Dicha notificación contendrá los datos de un punto de contacto donde pueda obtenerse más información, una descripción de la naturaleza de la violación (incluidas, cuando sea posible, las categorías y el número aproximado de interesados y de registros de datos personales afectados), sus posibles consecuencias y las medidas adoptadas o propuestas para abordar la violación, incluidas, cuando proceda, medidas para mitigar sus posibles efectos adversos. Cuando, y en la medida en que, no sea posible proporcionar toda la información al mismo tiempo, la notificación inicial contendrá la información disponible en ese momento y la información adicional se proporcionará posteriormente, a medida que esté disponible, sin dilación indebida.
- El importador de datos cooperará con el exportador de datos y le prestará asistencia para permitirle cumplir con sus obligaciones en virtud del Reglamento (UE) 2016/679, en particular para notificar a la autoridad de control competente y a los interesados afectados, teniendo en cuenta la naturaleza del tratamiento y la información disponible para el importador de datos.
8.7 Datos sensibles
Cuando la transferencia implique datos personales que revelen el origen racial o étnico, las opiniones políticas, las convicciones religiosas o filosóficas, o la afiliación sindical, datos genéticos o datos biométricos con el fin de identificar de manera unívoca a una persona física, datos relativos a la salud o a la vida sexual o la orientación sexual de una persona, o datos relativos a condenas e infracciones penales (en adelante, «datos sensibles»), el importador de datos aplicará las restricciones específicas y/o salvaguardias adicionales descritas en el Anexo I.B.
8.8 Transferencias ulteriores
El importador de datos solo divulgará los datos personales a un tercero siguiendo instrucciones documentadas del exportador de datos. Además, los datos solo podrán divulgarse a un tercero ubicado fuera de la Unión Europea (en el mismo país que el importador de datos o en otro tercer país, en adelante, «transferencia ulterior») si el tercero está sujeto o acepta quedar vinculado por estas Cláusulas, bajo el Módulo correspondiente, o si:
- la transferencia ulterior se realiza a un país que se beneficia de una decisión de adecuación de conformidad con el artículo 45 del Reglamento (UE) 2016/679 que cubra la transferencia ulterior;
- el tercero garantiza de otro modo las salvaguardias adecuadas de conformidad con los artículos 46 o 47 del Reglamento (UE) 2016/679 respecto del tratamiento en cuestión;
- la transferencia ulterior es necesaria para el establecimiento, ejercicio o defensa de reclamaciones legales en el contexto de procedimientos administrativos, regulatorios o judiciales específicos; o
- la transferencia ulterior es necesaria para proteger los intereses vitales del interesado o de otra persona física.
Toda transferencia ulterior estará sujeta al cumplimiento por parte del importador de datos de todas las demás salvaguardias previstas en estas Cláusulas, en particular la limitación de la finalidad.
8.9 Documentación y cumplimiento
- El importador de datos atenderá de forma pronta y adecuada las consultas del exportador de datos relacionadas con el tratamiento en virtud de estas Cláusulas.
- Las Partes deberán poder demostrar el cumplimiento de estas Cláusulas. En particular, el importador de datos conservará documentación adecuada sobre las actividades de tratamiento realizadas por cuenta del exportador de datos.
- El importador de datos pondrá a disposición del exportador de datos toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en estas Cláusulas y, a solicitud del exportador de datos, permitirá y contribuirá a las auditorías de las actividades de tratamiento cubiertas por estas Cláusulas, a intervalos razonables o si existen indicios de incumplimiento. Al decidir sobre una revisión o auditoría, el exportador de datos podrá tener en cuenta las certificaciones pertinentes que posea el importador de datos.
- El exportador de datos podrá optar por realizar la auditoría por sí mismo o encargarla a un auditor independiente. Las auditorías podrán incluir inspecciones en las instalaciones o dependencias físicas del importador de datos y, cuando proceda, se llevarán a cabo con un preaviso razonable.
- Las Partes pondrán a disposición de la autoridad de control competente, a solicitud de esta, la información a que se refieren los apartados (b) y (c), incluidos los resultados de cualquier auditoría.
Cláusula 9
Uso de subencargados
- El importador de datos cuenta con la autorización general del exportador de datos para la contratación de subencargados de una lista acordada. El importador de datos informará específicamente por escrito al exportador de datos de cualquier cambio previsto en dicha lista mediante la adición o sustitución de subencargados con al menos 30 días hábiles de antelación, dando así al exportador de datos tiempo suficiente para poder oponerse a dichos cambios antes de la contratación del subencargado o subencargados. El importador de datos proporcionará al exportador de datos la información necesaria para permitirle ejercer su derecho de oposición.
- Cuando el importador de datos contrate a un subencargado para llevar a cabo actividades de tratamiento específicas (por cuenta del exportador de datos), lo hará mediante un contrato escrito que establezca, en esencia, las mismas obligaciones de protección de datos que las que vinculan al importador de datos en virtud de estas Cláusulas, incluso en lo relativo a los derechos de terceros beneficiarios para los interesados. Las Partes acuerdan que, al cumplir esta Cláusula, el importador de datos cumple sus obligaciones en virtud de la Cláusula 8.8. El importador de datos garantizará que el subencargado cumpla las obligaciones a las que está sujeto el importador de datos en virtud de estas Cláusulas.
- El importador de datos proporcionará, a solicitud del exportador de datos, una copia de dicho acuerdo con el subencargado y de cualquier modificación posterior al exportador de datos. En la medida necesaria para proteger secretos comerciales u otra información confidencial, incluidos los datos personales, el importador de datos podrá suprimir partes del texto del acuerdo antes de compartir una copia.
- El importador de datos seguirá siendo plenamente responsable ante el exportador de datos del cumplimiento de las obligaciones del subencargado en virtud de su contrato con el importador de datos. El importador de datos notificará al exportador de datos cualquier incumplimiento por parte del subencargado de sus obligaciones en virtud de dicho contrato.
- El importador de datos acordará con el subencargado una cláusula de tercero beneficiario en virtud de la cual, en caso de que el importador de datos haya desaparecido de hecho, haya dejado de existir jurídicamente o se haya declarado insolvente, el exportador de datos tendrá derecho a rescindir el contrato con el subencargado e instruir al subencargado para que borre o devuelva los datos personales.
Cláusula 10
Derechos del interesado
- El importador de datos notificará sin demora al exportador de datos cualquier solicitud que haya recibido de un interesado. No responderá por sí mismo a dicha solicitud salvo que haya sido autorizado para hacerlo por el exportador de datos.
- El importador de datos asistirá al exportador de datos en el cumplimiento de sus obligaciones de responder a las solicitudes de los interesados para el ejercicio de sus derechos en virtud del Reglamento (UE) 2016/679. A este respecto, las Partes establecerán en el Anexo II las medidas técnicas y organizativas adecuadas, teniendo en cuenta la naturaleza del tratamiento, mediante las cuales se prestará la asistencia, así como el alcance y la extensión de la asistencia requerida.
- En el cumplimiento de sus obligaciones en virtud de los apartados (a) y (b), el importador de datos se atendrá a las instrucciones del exportador de datos.
Cláusula 11
Recurso
- El importador de datos informará a los interesados, en un formato transparente y de fácil acceso, mediante notificación individual o en su sitio web, de un punto de contacto autorizado para tramitar reclamaciones. Atenderá sin demora cualquier reclamación que reciba de un interesado.
- En caso de controversia entre un interesado y una de las Partes en relación con el cumplimiento de estas Cláusulas, dicha Parte hará todo lo posible por resolver la cuestión de manera amistosa y en tiempo oportuno. Las Partes se mantendrán mutuamente informadas sobre tales controversias y, cuando proceda, cooperarán para resolverlas.
- Cuando el interesado invoque un derecho de tercero beneficiario con arreglo a la Cláusula 3, el importador de datos aceptará la decisión del interesado de: (i) presentar una reclamación ante la autoridad de control del Estado miembro de su residencia habitual o lugar de trabajo, o ante la autoridad de control competente con arreglo a la Cláusula 13; (ii) someter la controversia a los tribunales competentes en el sentido de la Cláusula 18.
- Las Partes aceptan que el interesado pueda estar representado por una entidad, organización o asociación sin ánimo de lucro en las condiciones establecidas en el artículo 80, apartado 1, del Reglamento (UE) 2016/679.
- El importador de datos acatará una decisión que sea vinculante en virtud del Derecho aplicable de la UE o del Estado miembro.
- El importador de datos acepta que la elección realizada por el interesado no perjudicará sus derechos sustantivos y procesales para solicitar recursos de conformidad con las leyes aplicables.
Cláusula 12
Responsabilidad
- Cada Parte será responsable frente a la otra Parte/s por cualesquiera daños que cause a la otra Parte/s por cualquier incumplimiento de estas Cláusulas.
- El importador de datos será responsable frente al interesado, y este tendrá derecho a recibir una indemnización, por cualesquiera daños materiales o inmateriales que el importador de datos o su subencargado cause al interesado al infringir los derechos de tercero beneficiario en virtud de estas Cláusulas.
- Sin perjuicio del apartado (b), el exportador de datos será responsable frente al interesado, y este tendrá derecho a recibir una indemnización, por cualesquiera daños materiales o inmateriales que el exportador de datos o el importador de datos (o su subencargado) cause al interesado al infringir los derechos de tercero beneficiario en virtud de estas Cláusulas. Ello se entiende sin perjuicio de la responsabilidad del exportador de datos y, cuando el exportador de datos sea un encargado que actúe por cuenta de un responsable del tratamiento, de la responsabilidad del responsable del tratamiento en virtud del Reglamento (UE) 2016/679 o del Reglamento (UE) 2018/1725, según proceda.
- Las Partes acuerdan que, si el exportador de datos es considerado responsable en virtud del apartado (c) por daños causados por el importador de datos (o su subencargado), tendrá derecho a reclamar al importador de datos la parte de la indemnización correspondiente a la responsabilidad del importador de datos por el daño.
- Cuando más de una Parte sea responsable de cualquier daño causado al interesado como resultado de una infracción de estas Cláusulas, todas las Partes responsables serán solidariamente responsables y el interesado tendrá derecho a ejercitar una acción judicial contra cualquiera de estas Partes.
- Las Partes acuerdan que, si una Parte es considerada responsable en virtud del apartado (e), tendrá derecho a reclamar a la otra Parte/s la parte de la indemnización correspondiente a su responsabilidad por el daño.
- El importador de datos no podrá invocar la conducta de un subencargado para eludir su propia responsabilidad.
Cláusula 13
Supervisión
- La autoridad de control competente responsable de garantizar el cumplimiento por parte del exportador de datos del Reglamento (UE) 2016/679 en lo que respecta a la transferencia de datos, tal como se indica en el Anexo I.C, actuará como autoridad de control competente.
- El importador de datos se compromete a someterse a la jurisdicción de la autoridad de control competente y a cooperar con ella en cualquier procedimiento destinado a garantizar el cumplimiento de estas Cláusulas. En particular, el importador de datos se compromete a responder a las consultas, someterse a auditorías y cumplir las medidas adoptadas por la autoridad de control, incluidas las medidas correctivas y compensatorias. Proporcionará a la autoridad de control una confirmación por escrito de que se han adoptado las medidas necesarias.
SECCIÓN III - LEYES LOCALES Y OBLIGACIONES EN CASO DE ACCESO POR AUTORIDADES PÚBLICASCláusula 14
Leyes y prácticas locales que afectan al cumplimiento de las Cláusulas
- Las Partes garantizan que no tienen motivos para creer que las leyes y prácticas del tercer país de destino aplicables al tratamiento de los datos personales por el importador de datos, incluidos cualesquiera requisitos de divulgación de datos personales o medidas que autoricen el acceso por autoridades públicas, impidan al importador de datos cumplir sus obligaciones en virtud de estas Cláusulas. Esto se basa en la comprensión de que las leyes y prácticas que respetan la esencia de los derechos y libertades fundamentales y no exceden de lo necesario y proporcionado en una sociedad democrática para salvaguardar uno de los objetivos enumerados en el artículo 23, apartado 1, del Reglamento (UE) 2016/679, no contradicen estas Cláusulas.
- Las Partes declaran que, al proporcionar la garantía del apartado (a), han tenido debidamente en cuenta en particular los siguientes elementos:
- (i) las circunstancias específicas de la transferencia, incluida la duración de la cadena de tratamiento, el número de actores implicados y los canales de transmisión utilizados; las transferencias ulteriores previstas; el tipo de destinatario; la finalidad del tratamiento; las categorías y el formato de los datos personales transferidos; el sector económico en el que se produce la transferencia; el lugar de almacenamiento de los datos transferidos;(ii) las leyes y prácticas del tercer país de destino, incluidas las que exigen la divulgación de datos a las autoridades públicas o autorizan el acceso por dichas autoridades, pertinentes a la luz de las circunstancias específicas de la transferencia, y las limitaciones y salvaguardias aplicables (12);(iii) cualesquiera salvaguardias contractuales, técnicas u organizativas pertinentes establecidas para complementar las salvaguardias previstas en estas Cláusulas, incluidas las medidas aplicadas durante la transmisión y al tratamiento de los datos personales en el país de destino.
- El importador de datos garantiza que, al realizar la evaluación prevista en el apartado (b), ha hecho todo lo posible por proporcionar al exportador de datos la información pertinente y acepta que seguirá cooperando con el exportador de datos para garantizar el cumplimiento de estas Cláusulas.
- Las Partes acuerdan documentar la evaluación prevista en el apartado (b) y ponerla a disposición de la autoridad de control competente a petición de esta.
- El importador de datos se compromete a notificar sin demora al exportador de datos si, tras haber aceptado estas Cláusulas y durante la vigencia del contrato, tiene motivos para creer que está o ha pasado a estar sujeto a leyes o prácticas que no se ajustan a los requisitos del apartado (a), incluso a raíz de un cambio en las leyes del tercer país o de una medida (como una solicitud de divulgación) que indique una aplicación en la práctica de dichas leyes que no se ajusta a los requisitos del apartado (a).
- Tras una notificación conforme al apartado (e), o si el exportador de datos tiene por otro motivo motivos para creer que el importador de datos ya no puede cumplir sus obligaciones en virtud de estas Cláusulas, el exportador de datos identificará sin demora las medidas apropiadas (p. ej., medidas técnicas u organizativas para garantizar la seguridad y la confidencialidad) que deba adoptar el exportador de datos y/o el importador de datos para abordar la situación. El exportador de datos suspenderá la transferencia de datos si considera que no pueden garantizarse salvaguardias adecuadas para dicha transferencia, o si así se lo ordena la autoridad de control competente. En este caso, el exportador de datos tendrá derecho a rescindir el contrato, en la medida en que se refiera al tratamiento de datos personales en virtud de estas Cláusulas. Si el contrato implica a más de dos Partes, el exportador de datos solo podrá ejercer este derecho de rescisión respecto de la Parte pertinente, salvo que las Partes hayan acordado otra cosa. Cuando el contrato se rescinda en virtud de esta Cláusula, se aplicarán la Cláusula 16(d) y (e).
Cláusula 15
Obligaciones del importador de datos en caso de acceso por autoridades públicas
15.1 Notificación
- El importador de datos se compromete a notificar sin demora al exportador de datos y, cuando sea posible, al interesado (si es necesario con la ayuda del exportador de datos) si:
- (i) recibe una solicitud jurídicamente vinculante de una autoridad pública, incluidas las autoridades judiciales, en virtud de las leyes del país de destino, para la divulgación de datos personales transferidos de conformidad con estas Cláusulas; dicha notificación incluirá información sobre los datos personales solicitados, la autoridad solicitante, la base jurídica de la solicitud y la respuesta proporcionada; o(ii) tiene conocimiento de cualquier acceso directo por parte de autoridades públicas a datos personales transferidos de conformidad con estas Cláusulas, de acuerdo con las leyes del país de destino; dicha notificación incluirá toda la información disponible para el importador.
- Si el importador de datos tiene prohibido notificar al exportador de datos y/o al interesado en virtud de las leyes del país de destino, el importador de datos se compromete a hacer todo lo posible para obtener una dispensa de la prohibición, con miras a comunicar tanta información como sea posible, lo antes posible. El importador de datos se compromete a documentar sus mejores esfuerzos para poder demostrarlos a petición del exportador de datos.
- Cuando lo permita la legislación del país de destino, el importador de datos se compromete a proporcionar al exportador de datos, a intervalos regulares durante la vigencia del contrato, toda la información pertinente posible sobre las solicitudes recibidas (en particular, el número de solicitudes, el tipo de datos solicitados, la(s) autoridad(es) solicitante(s), si las solicitudes han sido impugnadas y el resultado de dichas impugnaciones, etc.).
- El importador de datos se compromete a conservar la información de conformidad con los apartados (a) a (c) durante la vigencia del contrato y a ponerla a disposición de la autoridad de control competente cuando esta lo solicite.
- Los apartados (a) a (c) se entienden sin perjuicio de la obligación del importador de datos en virtud de la Cláusula 14(e) y la Cláusula 16 de informar sin demora al exportador de datos cuando no pueda cumplir con estas Cláusulas.
15.2 Revisión de la legalidad y minimización de datos
- El importador de datos se compromete a revisar la legalidad de la solicitud de divulgación, en particular si sigue dentro de las facultades otorgadas a la autoridad pública solicitante, y a impugnar la solicitud si, tras una evaluación cuidadosa, concluye que existen motivos razonables para considerar que la solicitud es ilícita con arreglo a la legislación del país de destino, a las obligaciones aplicables en virtud del derecho internacional y a los principios de cortesía internacional. El importador de datos deberá, en las mismas condiciones, agotar las posibilidades de recurso. Al impugnar una solicitud, el importador de datos solicitará medidas provisionales con el fin de suspender los efectos de la solicitud hasta que la autoridad judicial competente haya decidido sobre el fondo. No divulgará los datos personales solicitados hasta que se le exija hacerlo en virtud de las normas procesales aplicables. Estos requisitos se entienden sin perjuicio de las obligaciones del importador de datos en virtud de la Cláusula 14(e).
- El importador de datos se compromete a documentar su evaluación jurídica y cualquier impugnación de la solicitud de divulgación y, en la medida en que lo permitan las leyes del país de destino, poner la documentación a disposición del exportador de datos. También la pondrá a disposición de la autoridad de control competente cuando esta lo solicite.
- El importador de datos se compromete a proporcionar la cantidad mínima de información permitida al responder a una solicitud de divulgación, basándose en una interpretación razonable de la solicitud.
SECCIÓN IV - DISPOSICIONES FINALESCláusula 16
Incumplimiento de las Cláusulas y rescisión
- El importador de datos informará sin demora al exportador de datos si no puede cumplir con estas Cláusulas, por cualquier motivo.
- En caso de que el importador de datos incumpla estas Cláusulas o no pueda cumplirlas, el exportador de datos suspenderá la transferencia de datos personales al importador de datos hasta que se garantice de nuevo el cumplimiento o se rescinda el contrato. Esto se entiende sin perjuicio de la Cláusula 14(f).
- El exportador de datos tendrá derecho a rescindir el contrato, en la medida en que se refiera al tratamiento de datos personales en virtud de estas Cláusulas,
- (i) el exportador de datos haya suspendido la transferencia de datos personales al importador de datos de conformidad con el apartado (b) y el cumplimiento de estas Cláusulas no se restablezca en un plazo razonable y, en cualquier caso, en el plazo de un mes desde la suspensión;(ii) el importador de datos incurra en un incumplimiento sustancial o persistente de estas Cláusulas; o(iii) el importador de datos no cumpla una decisión vinculante de un tribunal competente o de una autoridad de control competente en relación con sus obligaciones en virtud de estas Cláusulas. En estos casos, informará de dicho incumplimiento a la autoridad de control competente. Cuando el contrato implique a más de dos Partes, el exportador de datos solo podrá ejercer este derecho de rescisión respecto de la Parte pertinente, salvo que las Partes hayan acordado otra cosa.
- Los datos personales que hayan sido transferidos antes de la rescisión del contrato de conformidad con el apartado (c) deberán, a elección del exportador de datos, ser devueltos inmediatamente al exportador de datos o eliminados en su totalidad. Lo mismo se aplicará a cualquier copia de los datos. El importador de datos certificará la eliminación de los datos al exportador de datos. Hasta que los datos sean eliminados o devueltos, el importador de datos seguirá garantizando el cumplimiento de estas Cláusulas. En caso de que existan leyes locales aplicables al importador de datos que prohíban la devolución o eliminación de los datos personales transferidos, el importador de datos garantiza que seguirá asegurando el cumplimiento de estas Cláusulas y que solo tratará los datos en la medida y durante el tiempo que exija dicha ley local.
- Cualquiera de las Partes podrá revocar su acuerdo de quedar vinculada por estas Cláusulas cuando (i) la Comisión Europea adopte una decisión de conformidad con el artículo 45(3) del Reglamento (UE) 2016/679 que cubra la transferencia de datos personales a la que se aplican estas Cláusulas; o (ii) el Reglamento (UE) 2016/679 pase a formar parte del marco jurídico del país al que se transfieren los datos personales. Esto se entiende sin perjuicio de otras obligaciones aplicables al tratamiento en cuestión en virtud del Reglamento (UE) 2016/679.
Cláusula 17
Ley aplicable
Estas Cláusulas se regirán por la legislación del Estado miembro de la UE en el que esté establecido el exportador de datos. Cuando dicha legislación no permita derechos de terceros beneficiarios, se regirán por la legislación de otro Estado miembro de la UE que sí permita derechos de terceros beneficiarios. Las Partes acuerdan que esta será la legislación de Irlanda.
Cláusula 18
Elección de foro y jurisdicción
- Cualquier controversia derivada de estas Cláusulas será resuelta por los tribunales de un Estado miembro de la UE.
- Las Partes acuerdan que dichos serán los tribunales de Irlanda.
- Un interesado también puede emprender acciones legales contra el exportador de datos y/o el importador de datos ante los tribunales del Estado miembro en el que tenga su residencia habitual.
- Las Partes acuerdan someterse a la jurisdicción de dichos tribunales.
Anexo I - Detalles del Tratamiento de Datos
(Anexo I de las CEC de la UE)
A. LISTA DE PARTES
Exportador de datos:
- Nombre: Cliente Empresarial, tal como se define en los Términos de Servicio para Clientes Empresariales de Squire (en nombre propio, de sus Afiliadas y de sus Usuarios de la Tienda)
- Dirección: Dirección del Cliente Empresarial, según se establece en el Formulario de Pedido
- Nombre, cargo y datos de contacto de la persona de contacto: Datos de contacto del Cliente Empresarial, según se establece en el Formulario de Pedido aplicable y/o según se establece en la Cuenta de la Plataforma Squire del Cliente Empresarial
- Actividades relevantes para los datos transferidos en virtud de estas Cláusulas: Tratamiento de Información Personal en relación con el uso por parte del Cliente Empresarial de la Plataforma Squire y de los Servicios Squire conforme a los Términos de Servicio para Clientes Empresariales de Squire.
- Firma y fecha: [FIRMA DEL CLIENTE EMPRESARIAL], [FECHA]
- Rol (responsable/encargado): Encargado
Importador de datos:
- Nombre:Squire Technologies, Inc., una sociedad de Delaware
- Dirección: 216 Bowery, 3rd Floor, New York, NY 10012, USA
- Nombre, cargo y datos de contacto de la persona de contacto: Dana Lee, Director of Legal, Squire Technologies, Inc., 216 Bowery, 3rd Floor, New York, NY 10012, USA
- Actividades relevantes para los datos transferidos en virtud de estas Cláusulas: Tratamiento de Información Personal en relación con el uso por parte del Cliente Empresarial de la Plataforma Squire y los Servicios Squire conforme a los Términos de Servicio para Clientes Empresariales de Squire.
- Firma y fecha: [FIRMA DE SQUIRE TECHNOLOGIES, INC.], [FECHA]
- Rol (responsable/encargado): Encargado
B. Descripción de la transferencia
Categorías de interesados cuyos Datos Personales se transfieren
El Cliente Empresarial puede enviar datos personales en el curso del uso de la Plataforma y los Servicios Squire, cuyo alcance es determinado y controlado por el Cliente Empresarial a su entera discreción, lo que puede incluir, entre otros, los datos personales relativos a las siguientes categorías de Interesados:
- Empleados, Afiliados y Usuarios de la Tienda del Cliente Empresarial
- Clientes potenciales, existentes o nuevos del Cliente Empresarial
- Referencias y contactos comerciales del Cliente Empresarial
Categorías de Datos Personales Transferidos
El Cliente Empresarial puede enviar datos personales en el curso del uso de la Plataforma y los Servicios de Squire, cuyo alcance es determinado y controlado por el Cliente Empresarial a su entera discreción, lo que puede incluir, entre otras, las siguientes categorías de datos personales:
- Información de Perfil: Cierta información cuando crea o modifica su cuenta con nosotros. Esta información puede incluir nombre, fecha de nacimiento, correo electrónico, número de teléfono, dirección postal, foto de perfil, método de pago y otra información que elija proporcionar.
- Información de Ubicación: Si permite que los Servicios de Squire accedan a información de geolocalización, por ejemplo, a través de la señal GPS o la señal WIFI de su dispositivo móvil. También podemos derivar su ubicación aproximada a través de otros identificadores del dispositivo, como su dirección IP o la dirección MAC de WIFI.
- Información de Contactos: Si permite que Squire acceda a la libreta de direcciones de su dispositivo, podemos acceder y almacenar nombres e información de contacto de su libreta de direcciones para mejorar su uso de los Servicios de Squire.
- Información de Transacciones: Detalles de transacciones relacionados con su uso de los Servicios de Squire, incluidos, entre otros, el método de pago, el importe de la compra, la fecha de compra, la descripción de los bienes o servicios adquiridos y otros detalles relacionados de la transacción.
- Información de Pago: Algunos Servicios de Squire pueden requerir que introduzca información de pago, como datos de tarjetas de crédito o débito, información de cuentas bancarias, direcciones de envío y facturación, y otra información requerida cuando realiza una compra.
- Información de la Cuenta Empresarial: Squire puede recopilar información financiera y otra información personal sensible sobre usted como parte de la relación comercial con nosotros, incluidos, entre otros, la fecha de nacimiento, el número de seguro social, el número de identificación fiscal, el Número de Identificación del Empleador y la información de la cuenta bancaria.
- Información de Uso y Preferencias: Información sobre cómo usted y los visitantes del sitio interactúan con los Servicios de Squire, las preferencias expresadas y los ajustes elegidos; en algunos casos mediante el uso de cookies, etiquetas de píxel y tecnologías similares que crean y mantienen identificadores únicos.
- Información del Dispositivo: Información sobre su dispositivo móvil, incluidos, entre otros, el modelo de hardware, el sistema operativo y su versión, los nombres y versiones de software y archivos, el idioma preferido, el identificador único del dispositivo, los identificadores de publicidad, el número de serie, la información de movimiento del dispositivo y la información de la red móvil.
- Datos de SMS y correos electrónicos Algunos Servicios de Squire facilitan las comunicaciones entre Clientes Empresariales y Usuarios Consumidores. En relación con la facilitación de este servicio, podemos recibir y recopilar datos de comunicación, incluidos, entre otros, la fecha y hora del mensaje de SMS o correo electrónico, los números de teléfono o direcciones de correo electrónico de las partes y el contenido del mensaje de SMS o de los correos electrónicos.
- Información de registro: Registros del servidor, que pueden incluir información como la dirección IP del dispositivo, las fechas y horas de acceso, las funciones o páginas de la aplicación vistas, los fallos de la aplicación y otra actividad del sistema, el tipo de navegador y el sitio o servicio de terceros que estaba utilizando antes de interactuar con los Servicios de Squire.
- Otra información que usted elija proporcionar: Cualquier otra información que proporcione directamente a Squire, como cuando se pone en contacto con atención al cliente o se comunica con nosotros de otro modo.
Datos sensibles transferidos y restricciones aplicadas de las salvaguardas
Las partes no prevén la transferencia de datos sensibles.
Frecuencia de la transferencia
Los Datos Personales se transfieren de forma continua.
Naturaleza del tratamiento
Los Datos Personales se tratan de conformidad con el Acuerdo (incluido el DPA) y pueden estar sujetos a las siguientes actividades de tratamiento:
- Recopilación, almacenamiento, organización, estructuración y uso de conformidad con el Acuerdo para proporcionar los Servicios de Squire y el acceso a la Plataforma de Squire.
- Divulgación de conformidad con el Acuerdo y la legislación aplicable.
- Supresión de conformidad con el Acuerdo y la legislación aplicable.
Finalidad(es) de la transferencia de datos y del tratamiento ulterior
El Cliente Empresarial transferirá datos personales a Squire y Squire tratará los datos personales para y según sea necesario para proporcionar la Plataforma de Squire y los Servicios de Squire al Cliente Empresarial de conformidad con el Acuerdo y la legislación aplicable.
Período durante el cual se conservarán los Datos Personales o, si no fuera posible, los criterios utilizados para determinar ese período
Squire conservará los datos personales durante la vigencia del Acuerdo, salvo que se acuerde lo contrario por escrito, o según lo exija la legislación aplicable.
C. Autoridad de control competente
La autoridad de control responsable de garantizar el cumplimiento por parte del exportador de datos del Reglamento (UE) 2016/679 en lo que respecta a la transferencia de datos, la autoridad de control responsable de garantizar el cumplimiento del RGPD por parte del Cliente Empresarial, actuará como autoridad de control competente.
Anexo II - Medidas de seguridad(Anexo II de las SCC de la UE - Medidas Técnicas y Organizativas, Incluidas las Medidas Técnicas y Organizativas para Garantizar la Seguridad de los Datos)
Squire despliega los recursos necesarios para implementar, operar y mantener una sólida postura de ciberseguridad. Utilizando tecnología y prácticas probadas en la industria, Squire protege la confidencialidad, integridad y disponibilidad de la información personal, los sistemas propietarios y otros recursos.
I. Seguridad de los Datos
En caso de acceso no autorizado a nuestra red, hardware u otros sistemas, Squire ha implementado medidas de protección para mantener los datos seguros:
- Cifrado del disco duro del portátil: Squire cifra los discos duros de cada portátil que distribuye a sus empleados para evitar que los datos almacenados en un disco duro sean accedidos en caso de que el portátil se pierda o sea robado;
- Puertos USB bloqueados: Squire deshabilita los puertos USB, si los hubiera, en cada portátil que distribuye a sus empleados, con la capacidad de habilitarlos y deshabilitarlos, si es necesario, para evitar la transferencia o duplicación no autorizada de archivos;
- Software de prevención de pérdida de datos: Squire utiliza software de prevención de pérdida de datos para supervisar, detectar y rastrear el movimiento de datos sensibles en uso, en la red o almacenados, con el fin de detectar y prevenir filtraciones de datos.
II. Políticas de Seguridad y Protección de Datos
Squire mantiene, revisa y actualiza políticas documentadas de protección de datos. Estas políticas incluyen:
- Política de Control de Datos: La Política de Control de Datos detalla los métodos de control de datos requeridos para mantener el más alto nivel posible de seguridad de la información. Además, la Política de Control de Datos define y clasifica los sistemas y datos críticos, y especifica qué departamentos pueden acceder a dichos sistemas y datos como parte de su función laboral;
- Política de Responsabilidad en Seguridad de la Información: En virtud de los requisitos federales, estatales y otros requisitos regulatorios y contractuales, Squire es responsable de desarrollar e implementar un programa integral de seguridad de la información. El propósito de la Política de Responsabilidad en Seguridad de la Información es definir claramente los roles y responsabilidades que son esenciales para la implementación y continuidad del Plan de Seguridad de la Información de Squire;
- ~Principio de mínimo privilegio: Los privilegios de acceso de cualquier usuario se limitan únicamente a lo necesario para completar sus funciones o tareas asignadas, y nada más;
- ~Principio de separación de funciones: Siempre que sea práctico, ninguna persona debe ser responsable de completar o controlar una tarea, o un conjunto de tareas, de principio a fin cuando implique la posibilidad de fraude, abuso u otro daño;
- Política de Manejo de Datos Sensibles: La Política de Manejo de Datos Sensibles de Squire exige que todas las aplicaciones de Squire que traten con el almacenamiento de información del titular de la tarjeta estén configuradas de manera que no retengan datos completos de la banda magnética. Además, estos dispositivos no pueden almacenar el número de validación de la tarjeta ni el valor utilizado para verificar transacciones en las que la tarjeta no está presente. Todos los proveedores de servicios que hagan negocios con Squire y que recopilen y/o procesen datos de tarjetas de crédito deben completar el formulario de Confirmación de No Almacenamiento de Datos de la Banda Magnética, confirmando que la empresa no almacena datos completos de la banda magnética (es decir, datos de pista) ni el código CVV2 de 3 dígitos en ninguno de sus sistemas;
- Política de Almacenamiento de Datos del Titular de la Tarjeta: El alcance de la Política de Almacenamiento de Datos del Titular de la Tarjeta abarca a todos los empleados y al personal de Squire que instalan, operan, tienen acceso a, o mantienen recursos de información, así como a los empleados y al personal de Squire que gestionan estos procesos. Se aplica a todas las aplicaciones y sistemas en cada empresa del grupo de empresas de Squire. Además, la Política de Almacenamiento de Datos del Titular de la Tarjeta también se aplica a la gestión de las claves de cifrado que se comparten con los clientes de Squire para intercambiar datos sensibles. La documentación proporcionada a los clientes que necesiten intercambiar claves de cifrado con Squire debe hacer referencia e incluir la Política de Almacenamiento de Datos del Titular de la Tarjeta;
- Política de Retención y Eliminación de Datos: La Política de Retención y Eliminación de Registros y Datos estipula qué registros se conservan, qué registros se destruyen y los métodos de eliminación apropiados para destruir registros, con el fin de lograr un equilibrio entre el cumplimiento de las leyes y regulaciones aplicables y las necesidades del negocio.
- Política de Retención de Registros de Auditoría: La industria de tarjetas de pago (PCI) requiere que ciertos registros de auditoría se creen, se revisen oportunamente y se mantengan durante un período de tiempo especificado. Los registros son revisados cada día hábil por representantes del departamento de TI o DevOps. La Política de Retención de Registros de Auditoría describe el nivel de seguridad que debe mantenerse con respecto a los derechos de acceso, almacenamiento y modificación de los registros de auditoría.
- Plan de Continuidad del Negocio y Plan de Recuperación ante Desastres: El propósito del Plan de Recuperación ante Desastres (DR) y del Plan de Continuidad del Negocio (BCP) es proporcionar orientación sobre cómo responder a un incidente inesperado y recuperarse lo más rápida y eficazmente posible de un desastre o emergencia imprevistos que interrumpan los sistemas de información y las operaciones comerciales.
- Plan de Respuesta a Incidentes: El Plan de Respuesta a Incidentes (IRP) de Squire describe una hoja de ruta práctica de procesos y procedimientos diseñados para mitigar riesgos, reducir costos y reducir los tiempos de inactividad debido a un incidente de seguridad o una anomalía catastrófica.
- Política de Concienciación sobre Seguridad: El Director de TI/Seguridad es responsable de garantizar que todos los empleados de Squire reciban capacitación anual sobre Concienciación sobre Seguridad. Esta capacitación se proporciona mediante formación en línea ofrecida por "KnowBe4".
III. Autenticación
Lo siguiente describe el proceso y el procedimiento de autenticación para el uso de equipos informáticos, dispositivos y los sistemas y redes de Squire.
- Cuentas: A todos los usuarios se les asigna un nombre de usuario único antes de permitir el acceso a componentes o datos del sistema;
- Doble Factor: Utilizado para acceso remoto y para cierto acceso de usuarios privilegiados;
- Contraseñas: Los siguientes son algunos procesos utilizados para el acceso al sistema Squire:
- ~El sistema impone un cambio de contraseña cuando el usuario inicia sesión por primera vez en el sistema, cuando la contraseña se restablece o en caso de que el sistema haya sido comprometido;
- ~Las contraseñas se cambian periódicamente y no se reutilizan;
- ~Se aplica una longitud mínima y complejidad de contraseña.
IV. Cumplimiento PCI-DSS
Con respecto a la protección de datos de tarjetas de débito y crédito, Squire cuenta con la certificación PCI-DSS Nivel 1 SAQ D-SP.
V. Seguridad Interna de TI
Mantenemos un equipo interno de seguridad dedicado que supervisa rutinariamente nuestros entornos en busca de vulnerabilidades.
- Antivirus y Antiespía: Supervisa los dispositivos en busca de virus/malware y remedia los identificados;
- Protección Avanzada contra Malware: Detecta y bloquea malware basándose en el análisis del comportamiento;
- Escaneo y Gestión de Vulnerabilidades: Squire utiliza software de seguridad que identifica vulnerabilidades explotables, tanto internas como externas, y aplica parches;
- Pruebas Dinámicas de Seguridad de Aplicaciones (DAST): Squire utiliza herramientas de pruebas dinámicas de seguridad de aplicaciones para identificar posibles vulnerabilidades de seguridad en la aplicación web y debilidades arquitectónicas;
- Herramientas de Patching: Squire utiliza software de gestión de parches que detecta dónde se necesitan parches y los aplica.
VI. Seguridad de la Red
Estas tecnologías previenen y mitigan ataques contra la integridad y disponibilidad de los recursos de red.
- Firewall de Aplicaciones Web (WAF): Squire protege las aplicaciones web de una variedad de ataques de capa de aplicación, como el cross-site scripting (XSS), la inyección SQL y el envenenamiento de cookies, entre otras vulnerabilidades y ataques;
- Mitigación de Ataques de Denegación de Servicio Distribuido (DDoS): Squire implementa tecnología para proteger contra ataques DDoS que enviarán múltiples solicitudes al recurso web atacado con el objetivo de exceder la capacidad del sitio web para manejar múltiples solicitudes e impedir que el sitio web funcione correctamente.
- Pruebas de Penetración: Una prueba de penetración, conocida como pen test, es un ataque simulado autorizado a un sistema informático, realizado para evaluar la seguridad del sistema. La prueba se realiza para identificar debilidades (vulnerabilidades), incluida la posibilidad de que partes no autorizadas obtengan acceso a las funciones y los datos del sistema
Anexo III - Lista de Subencargados(Anexo III de las CCE de la UE)
A. El Cliente Empresarial ha autorizado el uso de los siguientes Subencargados de terceros:
| Subencargado de Terceros | Materia / Finalidad | Naturaleza del Tratamiento | País donde se Realiza el Subtratamiento |
|---|
| Amazon Web Services, Inc. | Proveedor de Servicios en la Nube | Almacenamiento de Datos | Estados Unidos |
| Google Inc. | Proveedor de Servicios en la Nube; herramientas de colaboración | Almacenamiento de Datos | Estados Unidos |
| IronClad, Inc. | País donde ocurre el subprocesamiento Sistema de gestión de contratos y software de firma electrónica.urs | Almacenamiento, uso y divulgación de datos | Estados Unidos |
| Salesforce.com, Inc. | Gestión de relaciones con clientes | Almacenamiento y uso de datos | Estados Unidos |
| Snowflake | Proveedor de servicios en la nube | Almacenamiento de datos | Estados Unidos |
| SalesLoft, Inc. | Gestión de relaciones con clientes | Almacenamiento y uso de datos | Estados Unidos |
| Tableau Software, LLC | Análisis visual de datos de clientes | Almacenamiento y uso de datos | Estados Unidos |
| Polytomic Inc. | Agregador interno de datos de clientes | Almacenamiento de datos, uso | Estados Unidos |
| Intercom | Software de atención al cliente utilizado para atender y asistir solicitudes de soporte al cliente | Almacenamiento, organización | Estados Unidos |
| Ring Central | Software VoIP utilizado para comunicaciones con clientes | Almacenamiento de datos, uso | Estados Unidos |
| Stripe, Inc. | Función del producto: servicios de procesamiento de pagos; procesa transacciones entre Squire y el Cliente Empresarial y/o entre los Clientes y el Cliente Empresarial;Función del producto: administra el Programa de Préstamos de Squire | Almacenamiento de datos, uso, | Estados Unidos |
| JPMorgan Chase Bank, N.A. | Función del producto: servicios de procesamiento de pagos; procesa transacciones entre Squire y el Cliente Empresarial y/o entre los Clientes y el Cliente Empresarial; procesa contracargos/disputas y monitoreo de pagos (solo en EE. UU.) | Uso, transmisión, difusión | Estados Unidos |
| Infinicept, Inc. | Suscripción de datos financieros del Cliente Empresarial | Uso, transmisión, difusión | Estados Unidos |
| Plaid | Verificación de cuenta bancaria (solo EE. UU.) | Uso, transmisión, divulgación | Estados Unidos |
| MessageBird | Función del producto: permite la mensajería SMS a los clientes del cliente empresarial | Uso, transmisión, divulgación | Estados Unidos |
| Twilio | Función del producto: permite la mensajería SMS a los clientes del cliente empresarial | Uso, transmisión, divulgación | Reino Unido |
| Mailchimp | Función del producto: permite la mensajería por correo electrónico a los clientes del cliente empresarial; Squire también lo utiliza para enviar correos electrónicos a los clientes empresariales | País donde ocurre el subprocesamiento | Canadá |
| Bond Financial Technologies, Inc. | Función del producto: administra el programa de tarjetas Squire (solo EE. UU.) | País donde ocurre el subprocesamiento | Australia |
B. El cliente empresarial ha autorizado el uso de los siguientes subprocesadores afiliados a Squire
| Subencargado del tratamiento afiliado de Squire | Materia / Finalidad | Naturaleza del tratamiento | País donde se realiza el subtratamiento |
|---|
| Squire Technologies, Inc. | Proporciona los Servicios de Squire, la Plataforma de Squire y Soporte | Todo el tratamiento | Estados Unidos |
| Squire Technologies, LLC | Proporciona los Servicios de Squire, la Plataforma de Squire y Soporte | Todo el tratamiento | Estados Unidos |
| Squire Europe Limited (Inglaterra y Gales) | Proporciona los Servicios de Squire, la Plataforma de Squire y Soporte | Todo el tratamiento | Reino Unido |
| 9380-4185 Quebec Inc. ("Les Technologies Squire Canada") (Quebec) | Proporciona los Servicios de Squire, la Plataforma de Squire y Soporte | Todo el tratamiento | Canadá |
| Squire Technologies Australia Pty Ltd (Australia) | Proporciona los Servicios de Squire, la Plataforma de Squire y Soporte | Todo el procesamiento | Australia |
Anexo B - SCC del Reino Unido
Anexo de transferencia internacional de datos a las cláusulas contractuales tipo de la Comisión de la UE
VERSIÓN B1.0, en vigor desde el 21 de marzo de 2022
Este Anexo ha sido emitido por el Comisionado de Información para las Partes que realizan Transferencias Restringidas. El Comisionado de Información considera que proporciona Garantías Adecuadas para las Transferencias Restringidas cuando se celebra como un contrato jurídicamente vinculante.
Parte 1: Tablas
| Fecha de inicio | La "Fecha de entrada en vigor" según se define en los Términos del Servicio Empresarial. | |
|---|
| Las Partes | Exportador (quien envía la Transferencia Restringida) | Importador (quien recibe la Transferencia Restringida) |
| Datos de las Partes | Nombre legal completo: Cliente Empresarial, según se define en los Términos del Servicio para Clientes Empresariales de Squire (en nombre propio, de sus Afiliadas y de sus Usuarios del Establecimiento) Nombre comercial (si es diferente): [Entidad jurídica del Cliente Empresarial, si corresponde] Dirección principal (si es una dirección social registrada): la dirección del Cliente Empresarial, según se establece en el Formulario de Pedido Número oficial de registro (si lo hubiera) (número de empresa o identificador similar): [número de registro mercantil del Reino Unido del Cliente Empresarial, si corresponde] | Nombre legal completo: Squire Technologies, Inc. Nombre comercial (si es diferente): N/A Dirección principal (si es una dirección social registrada): 216 Bowery, Nueva York, NY 10012, EE. UU. Número oficial de registro (si lo hubiera) (número de empresa o identificador similar): Número de Identificación del Empleador Federal (EE. UU.): 46-5231267 |
| Contacto principal | Nombre completo (opcional): datos de contacto del Cliente Empresarial, según se establezcan en el Formulario de Pedido aplicable y/o en la Cuenta de la Plataforma Squire del Cliente Empresarial Cargo: datos de contacto del Cliente Empresarial, según se establezcan en el Formulario de Pedido aplicable y/o en la Cuenta de la Plataforma Squire del Cliente Empresarial
Datos de contacto, incluido el correo electrónico: datos de contacto del Cliente Empresarial, según se establezcan en el Formulario de Pedido aplicable y/o en la Cuenta de la Plataforma Squire del Cliente Empresarial | Nombre completo (opcional): Dana Lee
Cargo: Directora Jurídica
Datos de contacto, incluido el correo electrónico: 216 Bowery, Nueva York, NY 10012, EE. UU.;
privacy@getsquire.com |
| Firma (si se requiere a efectos de la Sección 2) | | |
Tabla 2: SCC seleccionadas, módulos y cláusulas seleccionadas
| Adenda SCC de la UE | x La versión de las SCC de la UE aprobadas a la que se adjunta esta Adenda, detallada a continuación, incluida la Información del Apéndice:
Fecha: La "Fecha de Entrada en Vigor" según se define en los Términos de Servicio Empresariales.
Referencia (si la hubiera): La versión aprobada por la Comisión Europea de las cláusulas contractuales tipo en la Decisión de la Comisión 2021/914/UE de 4 de junio de 2021, (en la forma establecida en el Anexo A (las "SCC de la UE"), adjunto a este DPA.
Otro identificador (si lo hubiera): N/A
O [ ] las SCC de la UE aprobadas, incluida la Información del Apéndice y con solo los siguientes módulos, cláusulas o disposiciones opcionales de las SCC de la UE puestos en efecto a los efectos de esta Adenda: |
|---|
| Módulo | Módulo en funcionamiento | Cláusula 7 (Cláusula de adhesión) | Cláusula 11(Opción) | Cláusula 9a (Autorización previa o autorización general) | Cláusula 9a (Período de tiempo) | ¿Se combinan los datos personales recibidos del Importador con los datos personales recopilados por el Exportador? |
|---|
| 1 | | | | | | |
| 2 | | | | | | |
| 3 | | | | | | |
| 4 | | | | | | |
Tabla 3: Información del Anexo
"Información del Anexo" significa la información que debe proporcionarse para los módulos seleccionados según lo establecido en el Anexo de las CCE UE Aprobadas (distintas de las Partes), y que para este Adenda se establece en:
| Anexo 1A: Lista de Partes: Según lo establecido en el Anexo I(A), adjunto a este DPA |
|---|
| Anexo 1B: Descripción de la Transferencia: Según lo establecido en el Anexo II(B), adjunto a este DPA |
| Anexo II: Medidas técnicas y organizativas, incluidas las medidas técnicas y organizativas para garantizar la seguridad de los datos: Según se establece en el Anexo II, adjunto a este DPA. |
| Anexo III: Lista de subencargados del tratamiento (solo Módulos 2 y 3): Según se establece en el Anexo III, adjunto a este DPA. |
Tabla 4: Finalización de este Anexo cuando el Anexo Aprobado cambie
| Finalización de este Anexo cuando el Anexo Aprobado cambie | Qué Partes pueden finalizar este Anexo según se establece en la Sección 19: ☒ Importador ☐ Exportador ☐ ninguna de las Partes |
|---|
Parte 2: Cláusulas obligatorias
Interpretación de este Anexo
Cada Parte acepta quedar vinculada por los términos y condiciones establecidos en este Anexo, a cambio de que la otra Parte también acepte quedar vinculada por este Anexo.
Aunque el Anexo 1A y la Cláusula 7 de las CCE UE Aprobadas requieren la firma de las Partes, a efectos de realizar Transferencias Restringidas, las Partes pueden celebrar este Anexo de cualquier manera que lo haga jurídicamente vinculante para las Partes y permita a los interesados hacer valer sus derechos según se establece en este Anexo. La celebración de este Anexo tendrá el mismo efecto que la firma de las CCE UE Aprobadas y de cualquier parte de las CCE UE Aprobadas.
Celebración de este Anexo
Cuando este Anexo utilice términos definidos en las CCE UE Aprobadas, dichos términos tendrán el mismo significado que en las CCE UE Aprobadas. Además, los siguientes términos tienen los siguientes significados:
| Anexo | Este Anexo Internacional de Transferencia de Datos, que está compuesto por este Anexo incorporando las CCE UE del Anexo. |
|---|
| CCE UE del Anexo | La(s) versión(es) de las CCE UE Aprobadas a las que se adjunta este Anexo, según se establece en la Tabla 2, incluida la Información del Apéndice. |
| Información del Apéndice | Según se establece en la Tabla 3. |
| Garantías adecuadas | El nivel de protección de los datos personales y de los derechos de los interesados, exigido por las Leyes de Protección de Datos del Reino Unido cuando usted realiza una Transferencia Restringida basándose en cláusulas tipo de protección de datos conforme al artículo 46(2)(d) del RGPD del Reino Unido. |
| Anexo Aprobado | El modelo de Anexo emitido por la ICO y presentado ante el Parlamento de conformidad con el art. 119A de la Ley de Protección de Datos de 2018 el 2 de febrero de 2022, según se revise en virtud de la Sección 18. |
| CCE UE Aprobadas | Las Cláusulas Contractuales Tipo establecidas en el Anexo de la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021. |
| ICO | El Comisionado de Información. |
| Transferencia Restringida | Una transferencia que está cubierta por el Capítulo V del RGPD del Reino Unido. |
| UK | El Reino Unido de Gran Bretaña e Irlanda del Norte. |
| Leyes de Protección de Datos del Reino Unido | Todas las leyes relativas a la protección de datos, el tratamiento de datos personales, la privacidad y/o las comunicaciones electrónicas vigentes en cada momento en el Reino Unido, incluido el RGPD del Reino Unido y la Data Protection Act 2018. |
| RGPD del Reino Unido | Tal como se define en la sección 3 de la Data Protection Act 2018. |
Este Anexo siempre debe interpretarse de manera coherente con las Leyes de Protección de Datos del Reino Unido y de forma que cumpla la obligación de las Partes de proporcionar las Garantías Adecuadas.
Si las disposiciones incluidas en las CCT de la UE del Anexo modifican las CCT Aprobadas de cualquier manera que no esté permitida en virtud de las CCT de la UE Aprobadas o del Anexo Aprobado, dicha(s) modificación(es) no se incorporarán en este Anexo y la disposición equivalente de las CCT de la UE Aprobadas ocupará su lugar.
Si existe alguna incoherencia o conflicto entre las Leyes de Protección de Datos del Reino Unido y este Anexo, se aplicarán las Leyes de Protección de Datos del Reino Unido.
Si el significado de este Anexo no está claro o existe más de un significado, se aplicará el significado que más se ajuste a las Leyes de Protección de Datos del Reino Unido.
Toda referencia a legislación (o a disposiciones específicas de la legislación) significa dicha legislación (o disposición específica) según pueda cambiar con el tiempo. Esto incluye los casos en que dicha legislación (o disposición específica) haya sido consolidada, promulgada de nuevo y/o sustituida después de la celebración de este Anexo.
Jerarquía
Aunque la Cláusula 5 de las CCT de la UE Aprobadas establece que las CCT de la UE Aprobadas prevalecen sobre todos los acuerdos relacionados entre las partes, las partes acuerdan que, para las Transferencias Restringidas, prevalecerá la jerarquía establecida en la Sección 10.
Cuando exista alguna incoherencia o conflicto entre el Anexo Aprobado y las CCT de la UE del Anexo (según corresponda), el Anexo Aprobado prevalecerá sobre las CCT de la UE del Anexo, salvo cuando (y en la medida en que) los términos incoherentes o conflictivos de las CCT de la UE del Anexo proporcionen una mayor protección a los interesados, en cuyo caso dichos términos prevalecerán sobre el Anexo Aprobado.
Cuando este Anexo incorpore CCT de la UE del Anexo que se hayan celebrado para proteger transferencias sujetas al Reglamento General de Protección de Datos (UE) 2016/679, las Partes reconocen que nada de lo dispuesto en este Anexo afecta a dichas CCT de la UE del Anexo.
Incorporación y modificaciones de las CCT de la UE
Este Anexo incorpora las CCT de la UE del Anexo, que se modifican en la medida necesaria para que:
- juntas operen para las transferencias de datos realizadas por el exportador de datos al importador de datos, en la medida en que las Leyes de Protección de Datos del Reino Unido se apliquen al tratamiento del exportador de datos al realizar dicha transferencia de datos, y proporcionen Salvaguardias Adecuadas para esas transferencias de datos;
- Las Secciones 9 a 11 prevalecen sobre la Cláusula 5 (Jerarquía) de las CCT de la UE del Anexo; y
- este Anexo (incluidas las CCT de la UE del Anexo incorporadas en él) se rige por las leyes de Inglaterra y Gales y (2) cualquier विवाद arising from it is resolved by the courts of England and Wales, in each case unless the laws and/or courts of Scotland or Northern Ireland have been expressly selected by the Parties.
Salvo que las Partes hayan acordado modificaciones alternativas que cumplan los requisitos de la Sección 12, se aplicarán las disposiciones de la Sección 15.
No podrán realizarse modificaciones a las CCT de la UE Aprobadas distintas de las necesarias para cumplir los requisitos de la Sección 12.
Se realizan las siguientes modificaciones a las CCT de la UE del Anexo (a efectos de la Sección 12):
a. Las referencias a las "Cláusulas" significan este Anexo, incorporando las CCT de la UE del Anexo;
b. En la Cláusula 2, suprímase el texto:
"y, con respecto a las transferencias de datos de responsables a encargados y/o de encargados a encargados, cláusulas contractuales tipo de conformidad con el artículo 28(7) del Reglamento (UE) 2016/679";La Cláusula 6 (Descripción de la(s) transferencia(s)) se sustituye por:
c. La Cláusula 6 (Descripción de la(s) transferencia(s)) se sustituye por:
"Los detalles de la(s) transferencia(s) y, en particular, las categorías de datos personales que se transfieren y la(s) finalidad(es) para las que se transfieren son los especificados en el Anexo I.B cuando las Leyes de Protección de Datos del Reino Unido se apliquen al tratamiento del exportador de datos al realizar esa transferencia.";La Cláusula 8.7(i) del Módulo 1 se sustituye por:
d. La Cláusula 8.7(i) del Módulo 1 se sustituye por:
"es a un país beneficiado por normas de adecuación de conformidad con la Sección 17A del RGPD del Reino Unido que cubren la transferencia ulterior";La Cláusula 8.8(i) de los Módulos 2 y 3 se sustituye por:
e. La Cláusula 8.8(i) de los Módulos 2 y 3 se sustituye por:
"la transferencia ulterior es a un país beneficiado por normas de adecuación de conformidad con la Sección 17A del RGPD del Reino Unido que cubren la transferencia ulterior;"Las referencias a "Reglamento (UE) 2016/679", "Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos)" y "ese Reglamento" se sustituyen todas por "Leyes de Protección de Datos del Reino Unido". Las referencias a artículos específicos del "Reglamento (UE) 2016/679" se sustituyen por el artículo o la sección equivalente de las Leyes de Protección de Datos del Reino Unido;
f. Las referencias a “Reglamento (UE) 2016/679”, “Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos)” y “ese Reglamento” se sustituyen todas por “Leyes de Protección de Datos del Reino Unido”. Las referencias a artículos específicos del “Reglamento (UE) 2016/679” se sustituyen por el artículo o la sección equivalente de las Leyes de Protección de Datos del Reino Unido;
g. Las referencias al Reglamento (UE) 2018/1725 se eliminan;
h. Las referencias a la "Unión Europea", "Unión", "UE", "Estado miembro de la UE", "Estado miembro" y "UE o Estado miembro" se sustituyen todas por "Reino Unido";
i. La referencia a "Cláusula 12(c)(i)" en la Cláusula 10(b)(i) del Módulo uno se sustituye por "Cláusula 11(c)(i)";
j. La Cláusula 13(a) y la Parte C del Anexo I no se utilizan;
k. La "autoridad de control competente" y la "autoridad de control" se sustituyen ambas por el "Comisionado de Información";
l. En la Cláusula 16(e), el apartado (i) se sustituye por:
"el Secretario de Estado dicta reglamentos de conformidad con la Sección 17A de la Data Protection Act 2018 que cubren la transferencia de datos personales a la que se aplican estas cláusulas;"; la Cláusula 17 se sustituye por:
m. La Cláusula 17 se sustituye por:
“Estas Cláusulas se rigen por las leyes de Inglaterra y Gales.”;
n. La Cláusula 18 se sustituye por:
"Cualquier विवाद surgido de estas Cláusulas será resuelto por los tribunales de Inglaterra y Gales. Un interesado también podrá iniciar procedimientos judiciales contra el exportador de datos y/o el importador de datos ante los tribunales de cualquier país del Reino Unido. Las Partes acuerdan someterse a la jurisdicción de dichos tribunales."; y las notas al pie de las SCC de la UE Aprobadas no forman parte del Anexo, salvo las notas al pie 8, 9, 10 y 11.
o. Las notas al pie de las SCC de la UE Aprobadas no forman parte del Anexo, salvo las notas al pie 8, 9, 10 y 11.
Modificaciones de este Anexo
Las Partes pueden acordar modificar las Cláusulas 17 y/o 18 de las SCC de la UE del Anexo para referirse a las leyes y/o tribunales de Escocia o Irlanda del Norte.
Si las Partes desean cambiar el formato de la información incluida en la Parte 1: Tablas del Anexo Aprobado, podrán hacerlo acordando por escrito el cambio, siempre que dicho cambio no reduzca las Salvaguardias Adecuadas.
De vez en cuando, la ICO puede emitir un Anexo Aprobado revisado que:
- introduce cambios razonables y proporcionados en el Anexo Aprobado, incluida la corrección de errores en el Anexo Aprobado; y/o
- refleja cambios en las Leyes de Protección de Datos del Reino Unido;
El Anexo Aprobado revisado especificará la fecha de inicio a partir de la cual los cambios al Anexo Aprobado surtan efecto y si las Partes deben revisar este Anexo, incluida la Información del Apéndice. Este Anexo se modifica automáticamente según lo establecido en el Anexo Aprobado revisado a partir de la fecha de inicio especificada.
Si la ICO emite un Anexo Aprobado revisado conforme a la Sección 18, si alguna Parte seleccionada en la Tabla 4 "Finalización del Anexo cuando cambia el Anexo Aprobado", como resultado directo de los cambios en el Anexo Aprobado tendrá un aumento sustancial, desproporcionado y demostrable en:
- sus costes directos de cumplimiento de sus obligaciones en virtud del Anexo; y/o
- su riesgo en virtud del Anexo,
y en cualquiera de los casos ha adoptado primero medidas razonables para reducir esos costes o riesgos de modo que no sean sustanciales ni desproporcionados, entonces esa Parte podrá poner fin a este Anexo al término de un plazo de preaviso razonable, notificándolo por escrito a la otra Parte durante dicho plazo antes de la fecha de inicio del Anexo Aprobado revisado.
Las Partes no necesitan el consentimiento de ningún tercero para realizar cambios en este Anexo, pero cualquier cambio debe realizarse de conformidad con sus términos.