El presente Acuerdo de Tratamiento de Datos ("DPA"), en vigor a partir del 21 de diciembre de 2023 por y entre Eton y el Vendedor establece los términos y condiciones relativos a la privacidad, confidencialidad, seguridad y protección de los Datos Personales (tal y como se definen a continuación) asociados a los servicios prestados por, y/o productos suministrados por, el vendedor a Eton (y/o sus Filiales) en virtud de cualquier acuerdo entre Eton y el Vendedor (y/o sus Filiales), independientemente de que dicho acuerdo exista a partir de la Fecha de Entrada en Vigor (dicho acuerdo, según corresponda, el "Acuerdo de Servicios"), que, junto con este APD, el "Acuerdo").
El Vendedor y Eton también se denominarán colectivamente el "Fiestas" e individualmente como "Fiesta".
Las Partes acuerdan lo siguiente:
1. Definiciones
En el presente APD, los siguientes términos tendrán el significado que se indica a continuación:
1.1. "Authorised Persons” shall mean any and all persons formally and properly empowered to perform specified duties associated with an office or an agreement or contract and shall include in this context the Vendor’s staff, agents and subcontractors.
1.2. "Controlador"se entenderá la persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o conjuntamente con otros, determine los fines y medios del tratamiento de Datos Personales.
1.3. "Legislación sobre protección de datos" significa, según sea aplicable a las partes, todas las leyes, normas, reglamentos, directivas y requisitos gubernamentales de protección de datos aplicables actualmente en vigor y a medida que entren en vigor relacionados de alguna manera con la privacidad, confidencialidad, seguridad o protección de Datos Personales, e incluirá el GDPR, la PDPA, la CCPA y la CPRA.
1.4. "Sujeto de los datostoda información relativa a una persona física identificada o identificable; una persona física identificable es aquella que puede ser identificada, directa o indirectamente, en particular por referencia a un identificador como un nombre, un número de identificación, datos de localización, un identificador en línea o a uno o varios factores específicos de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona física.
1.5. "Datos personales"se entenderá cualquier información relativa a un interesado.
1.6. "Vulneración de datos personales"una violación de la seguridad que provoque la destrucción accidental o ilícita, la pérdida, la alteración, la difusión no autorizada o el acceso a Datos Personales transmitidos, almacenados o tratados de otro modo.
1.7. "Procesadorpersona física o jurídica, autoridad pública, agencia u otro organismo que trate Datos Personales por cuenta del Responsable del Tratamiento.
1.8. “Services” shall mean the work performed by the Vendor for Eton as set forth in a Services Agreement.
1.9. “Contrato de servicios” shall mean the agreement between the Vendor and Eton describing and governing the Services to be provided by the Vendor to Eton.
1.10. “Processing/To Process” means any operation or set of operations which is performed upon Personal Data, whether or not by automatic means, such as collection, recording, organization, storage, adaptation or alteration, retrieval, consultation, use, disclosure by transmission, dissemination or otherwise making available, alignment or combination, blocking, erasure or destruction.
2. Tratamiento de datos
2.1. In connection with providing the Services to Eton, Vendor acknowledges and agrees that it may Process Personal Data solely as necessary to perform its obligations under the Services Agreement and strictly in accordance with the documented instructions of Eton (the “Permitted Purpose“) as contained in this DPA, In this case, the Vendor shall inform Eton of that legal requirement before Processing, unless the law prohibits this on important grounds of public interest.
2.2. El Vendedor reconoce que Eton puede ser el Controlador o el Procesador de los Datos Personales y, cuando Eton sea el Procesador, el Vendedor reconoce que será un subprocesador de Eton. Cada una de las partes se adherirá y cumplirá con las obligaciones que le correspondan en virtud de la legislación aplicable en materia de protección de datos.
2.3. Sub-processing: Eton and Vendor agree to the list of sub-processors in Schedule C which can be engaged by the Vendor. Vendor shall obtain explicit written consent from Eton prior to adding or removing a third-party sub-processor to Process Personal Data provided that: (i) Vendor obtains Eton’s consent at least 15 days’ prior to the addition or removal of any sub-processor (including details of Processing it performs or will perform) to or from the list of existing sub-processors in Schedule C hereto; (ii) Vendor engages third-party sub-processors by way of a contract which imposes on the sub-processor, in substance, the same data protection obligations as the ones imposed on the Vendor in accordance with this DPA, and ensures that the sub-processor complies with the obligations to which the Vendor is subject under this DPA and under applicable Data Protection Laws. The Vendor shall ensure that the sub-processors shall not further engage any third-party sub-processors. At Eton’s request, the Vendor shall provide a copy of such a sub-processor agreement and any subsequent amendments to Eton. To the extent necessary to protect business secret(s) or other confidential information, including personal data, the Vendor may redact the text of the agreement prior to sharing the copy. The Vendor shall agree to a third party beneficiary clause with the sub-processor whereby, in the event the Vendor has factually disappeared, ceased to exist in law or has become insolvent, Eton shall have the right to terminate the sub-processor contract and to instruct the sub-processor to erase or return the Personal Data; and (iii) the Vendor remains fully liable for any breach of this DPA that is caused by an act, error or omission of its sub-processor. If Eton refuses to consent to Vendor’s appointment of a third-party sub-processor on reasonable grounds relating to the protection of Personal Data, Eton may elect to suspend or terminate the Services Agreement without penalty.
2.4. Confidentiality of Processing: The Vendor will restrict its personnel from Processing Personal Data without authorisation. The Vendor will impose appropriate contractual obligations upon its personnel, including relevant obligations regarding confidentiality, data protection and data security. Vendor shall ensure that it transfers its obligations to any person that it authorises to Process Personal Data (including Vendor’s personnel under any capacity, Vendor’s staff and subcontractors) (an “Authorised Person“) shall be subject to a strict duty of confidentiality (whether a contractual duty or a statutory duty) and shall not permit any person to Process Personal Data who is not under such a duty of confidentiality. Vendor shall ensure that all Authorised Persons Process Personal Data only as necessary for the Permitted Purpose.
2.5. For the avoidance of doubt, any instructions that would lead to Processing outside the scope of this DPA (e.g., because a new Processing purpose is introduced) will require a prior agreement between the Parties and, where applicable, shall be subject to the contract change procedure under the respective agreement.
2.6. El Vendedor informará por escrito a Eton sin demora indebida si, en su opinión, una instrucción infringe las Leyes de Protección de Datos, y proporcionará por escrito una explicación detallada de los motivos de su opinión.
3. Seguridad de los datos
El vendedor aplicará las medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos personales y protegerlos frente a una violación de los mismos, tal como se especifica en el anexo B del presente documento. Al evaluar el nivel de seguridad adecuado, las Partes tendrán debidamente en cuenta el estado de la técnica, la naturaleza, el alcance, el contexto y los fines del Tratamiento, así como los riesgos que entraña para los Interesados.
4. Plazo y rescisión
4.1. El presente APD entrará en vigor en el momento de su firma. Seguirá en pleno vigor y efecto mientras el vendedor procese datos personales en virtud del contrato de servicios.
4.2. Cuando se requieran modificaciones para garantizar el cumplimiento del presente APD con las Leyes de Protección de Datos, las Partes realizarán esfuerzos razonables para acordar dichas modificaciones a petición del Responsable del Tratamiento. En caso de que las Partes no puedan acordar dichas modificaciones, Eton podrá rescindir el Acuerdo de Servicios y el presente APD con [●] días de preaviso por escrito al Vendedor.
4.3. Sin perjuicio de lo dispuesto en las Leyes de Protección de Datos aplicables, en caso de que el Vendedor incumpla sus obligaciones en virtud del presente APD, Eton podrá ordenar al Vendedor que suspenda el Procesamiento de Datos Personales hasta que este último cumpla el presente APD o se rescinda el Acuerdo de Servicios. El Vendedor informará sin demora a Eton en caso de que, por cualquier motivo, no pueda cumplir el presente APD.
4.4. Eton tendrá derecho a rescindir el Acuerdo de Servicios en la medida en que se refiera al Tratamiento de Datos Personales de conformidad con el presente APD si:
a. el Tratamiento de Datos Personales por parte del Vendedor ha sido suspendido por Eton de conformidad con la Cláusula 4.3 y si no se restablece el cumplimiento del presente APD en un plazo razonable y, en cualquier caso, en el plazo de [●] mes tras la suspensión;
b. el vendedor incumple de forma sustancial o persistente el presente APD o sus obligaciones en virtud de la legislación aplicable en materia de protección de datos;
c. el vendedor incumple una decisión vinculante de un tribunal competente o de la autoridad o autoridades de supervisión competentes en relación con sus obligaciones en virtud del presente APD o de la legislación aplicable en materia de protección de datos.
4.5. El Vendedor notificará a Eton si no puede seguir prestando los Servicios en virtud del Acuerdo de Servicios, en virtud del cual, Eton tendrá derecho a rescindir el presente DPA.
4.6. El Vendedor tendrá derecho a rescindir el Acuerdo de Servicios en la medida en que se refiera al Tratamiento de Datos Personales en virtud del presente APD cuando, tras haber informado a Eton de que sus instrucciones infringen los requisitos legales aplicables de conformidad con la Cláusula 2.6, Eton insista en el cumplimiento de las instrucciones.
5. Acciones y solicitudes de acceso
5.1. El vendedor asistirá a Eton en caso de cualquier acción por parte de las autoridades de protección de datos. 5.2. Por la presente, el vendedor autoriza a Eton a revelar, a su entera discreción, el contenido del presente APD a sus clientes y/o a cualquier autoridad de protección de datos que lo solicite. A petición de Eton, el vendedor proporcionará a Eton un contacto designado para todas las consultas relacionadas con la privacidad.
5.2. El Vendedor prestará toda la asistencia razonable y oportuna a Eton para que Eton pueda responder a:
(i) cualquier solicitud de un Sujeto de Datos para ejercer cualquiera de sus derechos en virtud de la legislación aplicable (incluidos sus derechos de acceso, rectificación, oposición, supresión y portabilidad de datos, según proceda); y
(ii) cualquier otra correspondencia, consulta o reclamación recibida de un interesado, regulador u otro tercero en relación con el tratamiento de los datos personales. En caso de que dicha solicitud, correspondencia, consulta o reclamación se dirija directamente al vendedor, éste informará sin demora a Eton y, en su caso, al responsable del tratamiento, proporcionando todos los detalles de la misma.
5.3. El vendedor cooperará con Eton y le prestará asistencia para que Eton cumpla con sus obligaciones en virtud de las leyes de protección de datos, incluidas las solicitudes de derechos de los interesados, teniendo en cuenta la naturaleza del procesamiento y la información de que dispone el vendedor.
6. Transferencias internacionales
Eton y el vendedor aplicarán medidas técnicas y organizativas para garantizar que las transferencias transfronterizas de datos personales estén protegidas con medidas adecuadas a las leyes de protección de datos, incluidas, entre otras, la evaluación de la adecuación, la evaluación del impacto de la transferencia, la estructura de gobernanza de datos, etc., o cualquier otra medida mencionada en el anexo B de la DPA. Se aclara que las medidas técnicas y organizativas del Anexo B son de carácter indicativo y no deben considerarse agotadas. Las Partes podrán acordar mutuamente la modificación de las medidas con arreglo a las mejores prácticas del sector o a la legislación aplicable.
7. Notificación de infracciones
7.1. En caso de violación de datos personales relativos a los datos procesados por el vendedor o el subencargado del tratamiento, el vendedor notificará a Eton la violación de los datos personales sin demora indebida y, en cualquier caso, en un plazo de 48 horas a partir del momento en que el vendedor tenga conocimiento de la violación. Dicha notificación contendrá, como mínimo:
(a) una descripción de la naturaleza de la violación (incluidas, cuando sea posible, las categorías y el número aproximado de interesados y registros de datos afectados);
(b) los datos de un punto de contacto donde pueda obtenerse más información sobre la violación de los datos personales;
(c) sus probables consecuencias y las medidas adoptadas o que se propone adoptar para hacer frente al incumplimiento, incluida la mitigación de sus posibles efectos adversos.
7.2. Cuando, y en la medida en que, no sea posible facilitar toda esta información al mismo tiempo, la notificación inicial contendrá la información disponible en ese momento y posteriormente, a medida que esté disponible, se facilitará información adicional sin demora injustificada.
7.3. Las Partes establecerán en el Anexo C todos los demás elementos que deba proporcionar el Vendedor cuando asista a Eton en el cumplimiento de las obligaciones de Eton en virtud de las Leyes de Protección de Datos aplicables.
8. Supresión o devolución de datos
En cualquier momento durante la vigencia del Acuerdo de Servicios, a petición por escrito de Eton o tras la finalización o expiración del Acuerdo de Servicios por cualquier motivo, el Vendedor deberá instruir a todas las Personas Autorizadas para que eliminen de forma segura todas las copias de Datos Personales y certifiquen por escrito a Eton que dichos Datos Personales se han eliminado de forma segura. El Vendedor cumplirá todas las instrucciones de Eton con respecto a la devolución o eliminación de Datos Personales y proporcionará un certificado de devolución/eliminación tras la devolución o eliminación de los Datos Personales. El Vendedor acepta que infringirá el presente APD si se descubre que existen copias de Datos Personales en posesión del Vendedor después de que se haya emitido dicho certificado. Hasta que los datos sean eliminados o devueltos, el Vendedor seguirá garantizando el cumplimiento de esta DPA.
9. Derechos de auditoría
The Vendor shall be able to demonstrate compliance with this DPA. The Vendor shall maintain complete and accurate records in connection with the Vendor’s performance under this DPAand shall retain such records for such period as may be communicated by Eton as per applicable law of the Services Agreement. The Vendor shall permit Eton (or its appointed third-party auditors) to audit the Vendor’s compliance with this DPA, and shall make available to Eton all information, systems and staff necessary for Eton (or its third-party auditors) to conduct such audit. The Vendor acknowledges that Eton (or its third-party auditors) may enter its premises for the purposes of conducting this audit, provided that Eton gives the Vendor reasonable prior notice of its intention to audit, conducts its audit during normal business hours, and takes all reasonable measures to prevent unnecessary disruption to the Vendor’s operations. Eton shall be responsible for the costs of such audits unless the Vendor is found to be in breach of this DPA. The Vendor agrees, at its cost, to make any changes requested by Eton to correct inadequacies discovered in such audits or tests.
10. Evaluación de impacto de la protección de datos
El Vendedor proporcionará a Eton toda la asistencia razonable y oportuna que Eton pueda necesitar para llevar a cabo una evaluación del impacto de la protección de datos y, si fuera necesario, para consultar a las autoridades de protección de datos pertinentes.
11. Indemnización
El vendedor indemnizará, defenderá y eximirá de responsabilidad a Eton y sus filiales, así como a sus respectivos accionistas, directores, directivos, empleados y agentes, frente a todos los gastos, responsabilidades, daños y costes (incluidos los costes de liquidación y los honorarios razonables de los abogados) derivados de una reclamación de terceros relacionada con el incumplimiento por parte del vendedor de sus obligaciones en virtud del presente APD.
12. Varios
12.1. En caso de conflicto, las disposiciones de este APD prevalecerán sobre el Acuerdo de Servicios o las disposiciones de cualquier otro acuerdo entre Eton y el Vendedor. 12.2. En caso de conflicto entre este APD y las Leyes de Protección de Datos aplicables, las Leyes de Protección de Datos aplicables prevalecerán sobre las disposiciones del resto del APD.
12.2. Ninguna de las Partes percibirá remuneración alguna por el cumplimiento de sus obligaciones en virtud del presente APD, salvo la que se establezca explícitamente en el Acuerdo de Servicios.
12.3. Cuando la presente DPA requiera una "notificación por escrito", dicha notificación también podrá comunicarse por correo electrónico a la otra Parte.
12.4. Cualquier acuerdo complementario o modificación del presente APD deberá realizarse por escrito y ser firmado por ambas Partes.
12.5. En caso de que determinadas disposiciones del presente APD resulten nulas, inválidas o inviables, ello no afectará a la validez de las restantes condiciones del presente APD.
El Cliente y Eton, cada uno a través de su representante debidamente autorizado, aceptan los términos y condiciones de este APD a partir de la Fecha de Entrada en Vigor.
ANEXO A
A. LISTA DE LAS PARTES
Eton: [Identity and contact details of Eton and, where applicable, of its/their data protection officer and/or representative]
Name: ____________________________________________________
Dirección: ____________________________________________________
Nombre, cargo y datos de la persona de contacto: ____________________________________________________
Actividades relacionadas con los datos transferidos en virtud de las presentes cláusulas: Según lo establecido en la Parte B.
Firma y fecha: ____________________________________________________
Función (Controlador/Procesador): Controlador/Procesador
Vendor(s): [Identity and contact details of the Vendor(s), including any contact person with responsibility for data protection]
Name: ____________________________________________________
Dirección: ____________________________________________________
Nombre, cargo y datos de la persona de contacto: ____________________________________________________
Actividades relacionadas con los datos transferidos en virtud de las presentes cláusulas: ____________________________________________________
Firma y fecha: ____________________________________________________
Función (Controlador/Procesador): Procesador/Subprocesador
B. DESCRIPCIÓN DE LA TRANSFERENCIA
Categorías de interesados cuyos datos personales se transfieren
Eton puede enviar Datos Personales a los Servicios, cuyo alcance es determinado y controlado por Eton a su entera discreción, y que pueden incluir, entre otros, Datos Personales relativos a las siguientes categorías de Sujetos de Datos [Enumerar los sujetos de datos cuyos datos personales se transfieren (por ejemplo, HNI, Empleado, etc.)].
Categorías de datos personales transferidos
Eton may submit Personal Data to Vendor, the extent of which is determined and controlled by Eton in its sole discretion, and which may include, but is not limited to, the following categories of Personal Data: (Names….), titles, position, employer, contact information (email, phone, fax, physical address etc.), identification data, connection data, or localization data (including IP addresses), application data of Eton’s customers. [To fill in personal data which is being shared with vendor (Eg – name, email, phone number, etc.)] Sensitive data transferred (if applicable) and applied restrictions or safeguards that fully take into consideration the nature of the data and the risks involved, such as for instance strict purpose limitation, access restrictions (including access only for staff having followed specialised training), keeping a record of access to the data, restrictions for onward transfers or additional security measures [To list the categories of sensitive data transferred, if any] The frequency of the transfer (e.g., whether the data is transferred on a one-off or continuous basis) Personal Data is transferred on a continuous basis
Finalidad o finalidades de la transferencia y el tratamiento posterior de los datos
Personal Data is transferred in the course of access and use by Eton of the Services so that the Vendor may provide the Services. The period for which the personal data will be retained, or, if that is not possible, the criteria used to determine that period Upon termination of Eton’s account, the Vendor will delete all Personal Data in accordance with clause 8 of the DPA. This requirement shall not apply to the extent that the Vendor is permitted by applicable law to retain some or all of the Personal Data, in which event Eton shall isolate and protect the Personal Data from any further Processing. For transfers to (sub-) processors, also specify subject matter, nature and duration of the processing As described in Schedule C.
PROGRAMA B
TECHNICAL and ORGANISATIONAL MEASURES TO ENSURE THE SECURITY OF THE DATA
Descripción de las medidas técnicas y organizativas aplicadas por el proveedor o proveedores (incluidas las certificaciones pertinentes) para garantizar un nivel de seguridad adecuado, teniendo en cuenta la naturaleza, el alcance, el contexto y la finalidad del tratamiento, así como los riesgos para los derechos y libertades de las personas físicas.
Personas
- Concienciación e higiene en materia de ciberseguridad
- Verificación de antecedentes (penales, educativos, laborales, crediticios, etc.)
- Manual del empleado
- Boletines y correos electrónicos para reforzar la concienciación sobre ciberseguridad.
Proceso
- Política y procedimientos de seguridad de la información
- Política de uso aceptable
- Procedimiento disciplinario en caso de infracción
- Política de gestión de cambios
- Política de respuesta a incidentes
- Prácticas BCP y DR
- Política de gestión de terceros (proveedores)
- Política de clasificación de datos
- Acceso a los datos según el principio de mínimos privilegios:
- Necesidades
- Derecho a saber
- Política de escritorio despejado.
Técnico
- Controles de acceso físico
- Controles de acceso basados en roles con definición granular de roles.
- Cifrado de datos en reposo, en proceso y en tránsito
- Cifrado de portátiles mediante el cifrado de Windows Bit Locker.
- Todos los accesos remotos a través de VPN
- Protección de red multicapa mediante routers, servidores proxy, cortafuegos L7 y WAF.
- Sistema de detección de intrusos
- Supervisión de registros, detección de incidentes y respuesta
- Política de endurecimiento de dispositivos.
- Copia de seguridad y recuperación
- Centro de seguridad
- Bóveda de llaves
- Gestión de parches
- Motor antimalware y antivirus
PROGRAMA C
LISTA DE SUBPROCESADORES
Eton ha autorizado el uso de los siguientes subprocesadores:
Name: ____________________________________________________
Dirección: ____________________________________________________
Nombre, cargo y datos de la persona de contacto: ____________________________________________________
Descripción del tratamiento (incluida una delimitación clara de responsabilidades en caso de que se autoricen varios subtratamientos): ____________________________________________________
Name: ____________________________________________________
Address: ____________________________________________________
Nombre, cargo y datos de la persona de contacto: ____________________________________________________
Descripción del tratamiento (incluida una delimitación clara de responsabilidades en caso de que se autoricen varios subtratamientos): ____________________________________________________