Adenda de protección de datos

Esta Adenda de protección de datos (“DPA”) complementa y forma parte de la versión vigente del Acuerdo marco de servicios, definido como los Términos del servicio disponibles en https://www.cartesia.ai/legal/terms, acordados y aceptados por el cliente y cualquiera de sus filiales, conjuntamente el “Cliente”, o el acuerdo de servicios escrito independiente suscrito por el Proveedor de servicios y el Cliente, y Cartesia AI, Inc. (el “Proveedor de servicios”), cada uno una “Parte” y conjuntamente las “Partes”. Esta DPA se aplica y prevalece sobre el Acuerdo marco de servicios y cualquier documento contractual asociado entre las Partes, como un formulario de pedido o una declaración de trabajo emitidos conforme a él, conjuntamente el “Acuerdo”. En caso de conflicto entre el Acuerdo marco de servicios y esta DPA, prevalecerá esta DPA.

El Proveedor de servicios certifica que comprende las restricciones y obligaciones establecidas en esta DPA y que las cumplirá. El Proveedor de servicios acuerda lo siguiente:

1. Definiciones e interpretación

Salvo que se definan de otro modo en este documento, los términos y expresiones con mayúscula inicial utilizados en esta DPA tendrán el siguiente significado:

“Leyes de protección de datos aplicables” significa cualquier legislación o reglamento aplicable de privacidad o protección de datos, incluidas, entre otras, las Leyes europeas de protección de datos y la California Consumer Privacy Act, modificada por la California Privacy Rights Act y sus reglamentos de desarrollo, con sus modificaciones o sustituciones posteriores (“CCPA”), así como leyes similares adoptadas en otros estados. Si existe un conflicto entre los significados de términos definidos en las Leyes de protección de datos aplicables, se aplicará el significado de la ley correspondiente a la región de residencia del Interesado pertinente;

“Responsable” se interpretará conforme a las Leyes de protección de datos aplicables e incluye, como mínimo y cuando corresponda, “responsable del tratamiento” según se define en las Leyes europeas de protección de datos y en las Leyes de protección de datos aplicables de Estados Unidos, y “empresa” según se define en la CCPA;

“Datos personales del Cliente” significa cualquier Dato personal que el Proveedor de servicios Trate como Encargado en nombre del Cliente o de un Tercero responsable conforme al Acuerdo;

“Interesado” se interpretará conforme a las Leyes de protección de datos aplicables e incluye, como mínimo y cuando corresponda, “interesado” según se define en las Leyes europeas de protección de datos y “consumidor” según se define en la CCPA y en las Leyes de protección de datos aplicables de Estados Unidos;

“Derechos de los Interesados” significa todos los derechos concedidos a los Interesados por las Leyes de protección de datos aplicables, que pueden incluir, según corresponda, los derechos de información, acceso, rectificación, supresión, limitación, portabilidad, oposición, retirada del consentimiento y el derecho a no ser objeto de decisiones individuales automatizadas, conforme a las Leyes de protección de datos aplicables;

“Transferencia de datos” significa la comunicación de Datos personales del Cliente por una organización sujeta a las Leyes europeas de protección de datos a otra organización situada fuera del EEE, Reino Unido o Suiza;

“DPA” significa este Acuerdo de tratamiento de datos;

“EEE” significa el Espacio Económico Europeo;

“Leyes europeas de protección de datos” significa el Reglamento General de Protección de Datos (UE) 2016/679 (“RGPD”) y la Directiva sobre privacidad y comunicaciones electrónicas 2002/58/CE, modificada por la Directiva 2009/136/CE, sus transposiciones nacionales en el EEE, incluida la Unión Europea, y las demás leyes de protección de datos del EEE, Reino Unido (“RU”) y Suiza, en cada caso según corresponda y con sus modificaciones o sustituciones posteriores;

“Marco de Privacidad de Datos UE-EE. UU.” significa la decisión de adecuación establecida en la Decisión de Ejecución de la Comisión de 10 de julio de 2023, conforme al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, relativa al nivel adecuado de protección de los datos personales en el Marco de Privacidad de Datos UE-EE. UU., C(2023) 4745 final;

“Datos personales” se interpretará conforme a las Leyes de protección de datos aplicables e incluye, como mínimo y cuando corresponda, “datos personales” según se define en las Leyes europeas de protección de datos e “información personal” según se define en la CCPA;

“Tratar” y “Tratamiento” se interpretarán conforme a las Leyes de protección de datos aplicables;

“Encargado” se interpretará conforme a las Leyes de protección de datos aplicables e incluye, como mínimo y cuando corresponda, “encargado del tratamiento” según se define en las Leyes europeas de protección de datos y “proveedor de servicios” o “contratista” según se definen en la CCPA;

“CCT” significa las cláusulas anexas a la Decisión de Ejecución de la Comisión Europea 2021/914, de 4 de junio de 2021, relativa a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países conforme al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, con sus modificaciones o sustituciones posteriores;

“Servicios” significa los servicios que el Proveedor de servicios presta al Cliente conforme al Acuerdo;

“Subencargado” significa cualquier persona designada por el Proveedor de servicios para Tratar Datos personales en nombre del Cliente en relación con el Acuerdo;

“Transferencia de datos” significa la comunicación de Datos personales del Cliente por una organización sujeta a las Leyes europeas de protección de datos a otra organización situada fuera del EEE, Reino Unido o Suiza;

“Tercero responsable” significa un Responsable para el que el Cliente actúa como Encargado; y

“Adenda del RU” significa la adenda a las CCT emitida por el Comisionado de Información del Reino Unido conforme al artículo 119A(1) de la Data Protection Act 2018 del Reino Unido, versión B1.0, en vigor desde el 21 de marzo de 2022.

Los términos “Comisión”, “Estado miembro”, “Violación de la seguridad de los datos personales” y “Autoridad de control” tendrán el mismo significado que en el RGPD, y sus términos afines se interpretarán en consecuencia.

Los términos “Finalidad empresarial”, “Compartir” y “Compartido” tendrán el significado que les atribuye la CCPA. Los términos “Vender” y “Venta” tendrán el significado definido en las Leyes de protección de datos aplicables de Estados Unidos.

2. Ámbito de aplicación

2.1. Esta DPA se aplica al Tratamiento de Datos personales del Cliente por el Proveedor de servicios. El objeto, la naturaleza y los fines del Tratamiento, los tipos de Datos personales del Cliente y las categorías de Interesados se establecen en el Anexo I, que forma parte integrante de esta DPA.

2.2. Si el Cliente es Responsable de los Datos personales del Cliente, designa por la presente al Proveedor de servicios como Encargado de dichos datos. El Cliente es responsable de cumplir los requisitos de las Leyes de protección de datos aplicables a los Responsables. En particular, y cuando corresponda, el Cliente reconoce y acepta que informará a los Interesados sobre el Tratamiento de Datos personales por el Proveedor de servicios descrito en esta DPA y obtendrá su consentimiento para dicho Tratamiento cuando sea necesario para cumplir la legislación aplicable. El Proveedor de servicios cumplirá las obligaciones de las Leyes de protección de datos aplicables y, cuando corresponda, proporcionará a los Datos personales del Cliente el nivel de protección de privacidad exigido por ellas.

2.3. Si el Cliente actúa como Encargado en nombre de un Tercero responsable, será el único punto de contacto para el Proveedor de servicios; deberá obtener todas las autorizaciones necesarias de dicho Tercero responsable; garantizará que este haya informado y obtenido los consentimientos necesarios para el Tratamiento por el Proveedor de servicios conforme a la sección 2.2; y se compromete a emitir todas las instrucciones y ejercer todos los derechos en nombre de ese Tercero responsable.

3. Tratamiento de los Datos personales del Cliente

3.1. El Proveedor de servicios no Tratará los Datos personales del Cliente salvo conforme a las instrucciones documentadas del Cliente pertinente.

3.2. Las instrucciones del Cliente están documentadas en esta DPA, el Acuerdo y cualquier declaración de trabajo aplicable, y el Proveedor de servicios tratará los Datos personales del Cliente para los fines limitados y específicos de ejecutar esas instrucciones documentadas o según permitan expresamente las Leyes de protección de datos aplicables. Cuando estas leyes lo permitan, el Cliente tendrá derecho a adoptar medidas razonables y adecuadas para garantizar que el Proveedor de servicios utilice los Datos personales del Cliente de forma coherente con las obligaciones del Cliente conforme a dichas leyes.

3.3. Exclusivamente a efectos de la CCPA, y salvo lo permitido expresamente por ella, el Proveedor de servicios no: (i) Venderá ni Compartirá Datos personales del Cliente; (ii) conservará, utilizará ni comunicará Datos personales del Cliente para ningún fin distinto del fin específico de prestar los Servicios; (iii) conservará, utilizará ni comunicará Datos personales del Cliente con Datos personales obtenidos de fuentes distintas del Cliente o en nombre de ellas, salvo lo permitido expresamente por la CCPA. Las Partes reconocen y aceptan que el intercambio de Datos personales entre ellas no forma parte de ninguna contraprestación monetaria o de otro valor intercambiada respecto del Acuerdo o de esta DPA.

3.4. Salvo que la legislación aplicable lo prohíba, el Proveedor de servicios informará al Cliente si está sujeto a una obligación legal que le exija Tratar Datos personales del Cliente en contra de sus instrucciones documentadas.

4. Personal

El Proveedor de servicios adoptará medidas razonables para garantizar la fiabilidad de cualquier empleado, agente o contratista que pueda acceder a los Datos personales del Cliente. Garantizará en cada caso que el acceso se limite estrictamente a las personas que necesiten conocer o acceder a los datos pertinentes, en la medida estrictamente necesaria para los fines del Acuerdo, y que todas ellas estén sujetas a obligaciones contractuales, profesionales o legales de confidencialidad.

5. Seguridad

5.1. Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del Tratamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, el Proveedor de servicios aplicará, respecto de los Datos personales del Cliente, medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, incluidas, según corresponda, las medidas enumeradas en el Anexo II.

5.2. Al evaluar el nivel de seguridad adecuado, el Proveedor de servicios tendrá en cuenta los riesgos que presenta el Tratamiento de los Datos personales del Cliente, especialmente los derivados de una Violación de la seguridad de los datos personales.

6. Subcontratación del tratamiento

6.1. El Cliente autoriza al Proveedor de servicios a contratar Subencargados. La lista actual de Subencargados del Proveedor de servicios puede consultarse en nuestro Centro de confianza, en la pestaña “Subprocessors”.

6.2. El Proveedor de servicios suscribirá con sus Subencargados un acuerdo escrito que imponga las mismas obligaciones exigidas por esta DPA y las Leyes de protección de datos aplicables.

6.3. El Cliente puede proporcionar una dirección de correo electrónico para recibir notificaciones de seguridad y privacidad, incluidas actualizaciones de la Lista de Subencargados Aprobados, suscribiéndose a las notificaciones de nuestro Centro de confianza. Si proporciona dicha dirección, el Proveedor de servicios notificará al Cliente cualquier cambio previsto en los Subencargados con al menos treinta (30) días de antelación. El Cliente puede oponerse a la incorporación de un Subencargado mediante una notificación escrita que detalle los motivos de oposición dentro de los treinta (30) días posteriores a la notificación del cambio previsto. Ambas partes colaborarán de buena fe para abordar la oposición del Cliente. Si el Proveedor de servicios decide mantener al Subencargado, informará al Cliente al menos treinta (30) días antes de autorizarlo a Tratar Datos personales del Cliente, y cualquiera de las partes podrá dejar inmediatamente de prestar o utilizar las partes pertinentes de los Servicios, según corresponda, y terminarlas dentro de treinta (30) días.

7. Derechos de los Interesados

7.1. Teniendo en cuenta la naturaleza del Tratamiento y la información disponible, el Proveedor de servicios ayudará al Cliente mediante medidas técnicas y organizativas adecuadas, según corresponda, a cumplir sus obligaciones de responder a solicitudes de ejercicio de los Derechos de los Interesados.

7.2. El Proveedor de servicios deberá:

  • 7.2.1. notificar sin demora al Cliente si recibe una solicitud de un Interesado conforme a cualquier Ley de protección de datos aplicable respecto de los Datos personales del Cliente; y

  • 7.2.2. garantizar que no responda a dicha solicitud salvo conforme a instrucciones documentadas del Cliente o cuando lo exijan las leyes aplicables.

8. Violación de la seguridad de los datos personales

8.1. El Proveedor de servicios notificará al Cliente sin dilación indebida cuando tenga conocimiento de una Violación de la seguridad de los datos personales que afecte a Datos personales del Cliente, y le proporcionará información suficiente para permitirle cumplir cualquier obligación de notificación o información a los Interesados conforme a las Leyes de protección de datos aplicables.

8.2. El Proveedor de servicios cooperará con el Cliente y adoptará medidas comercialmente razonables según sus instrucciones para ayudar a investigar, mitigar y subsanar cada Violación de la seguridad de los datos personales.

9. Evaluación de impacto relativa a la protección de datos y consulta previa

El Proveedor de servicios prestará asistencia razonable al Cliente con las evaluaciones de impacto relativas a la protección de datos y las consultas previas a Autoridades de control u otras autoridades competentes de privacidad que el Cliente considere razonablemente exigidas por los artículos 35 o 36 del RGPD o disposiciones equivalentes de otras Leyes de protección de datos aplicables. En cada caso, esa asistencia se limitará al Tratamiento de Datos personales del Cliente por el Proveedor de servicios y tendrá en cuenta la naturaleza del Tratamiento y la información disponible para este.

10. Supresión o devolución de los Datos personales del Cliente

10.1. Esta DPA termina cuando termina el Acuerdo.

10.2. El Cliente puede solicitar la devolución de los Datos personales del Cliente en posesión del Proveedor de servicios o de sus Subencargados hasta noventa (90) días después de la terminación del Acuerdo. Salvo que la legislación aplicable lo exija o permita, el Proveedor de servicios eliminará todas las copias restantes dentro de los ciento ochenta (180) días posteriores a la devolución de los Datos personales al Cliente. Podrá conservarlos en la medida exigida por la legislación aplicable, pero únicamente durante el periodo y en la medida que esta exija, y siempre garantizando su confidencialidad.

11. Derechos de auditoría y cumplimiento

11.1. Sujeto a esta sección 11 y previa solicitud razonable del Cliente, el Proveedor de servicios pondrá a su disposición toda la información y documentación necesaria para demostrar el cumplimiento de este Acuerdo. Cuando la ley lo permita, podrá proporcionar en su lugar un resumen de los resultados de una auditoría de terceros o informes de certificación pertinentes para su cumplimiento de esta DPA.

11.2. Cuando lo permitan las Leyes de protección de datos aplicables, el Cliente tendrá derecho a supervisar el cumplimiento de esta DPA mediante auditorías e inspecciones razonables realizadas por él o por su auditor designado. El Proveedor de servicios cooperará con cualquier auditoría o inspección iniciada por el Cliente, siempre que no interfiera de manera injustificada en el desarrollo normal de su negocio. Salvo que revele un incumplimiento de esta DPA o de la legislación de protección de datos aplicable por el Proveedor de servicios, el Cliente asumirá los costes de la auditoría o inspección.

11.3. Los derechos de información del Cliente solo surgirán conforme a la sección 11.1 en la medida en que el Acuerdo no le otorgue ya derechos de información que satisfagan los requisitos pertinentes de la legislación de protección de datos aplicable.

11.4. Exclusivamente a efectos de la CCPA, el Proveedor de servicios notificará sin demora al Cliente si determina que ya no puede cumplir sus obligaciones conforme a ella. Tras recibir esa notificación, el Cliente podrá indicarle que adopte medidas razonables y adecuadas para detener y subsanar el uso no autorizado de los Datos personales del Cliente.

12. Transferencia de datos

12.1. El Cliente autoriza al Proveedor de servicios a realizar Transferencias de datos a cualquier país que la Comisión Europea considere con un nivel adecuado de protección, incluso sobre la base del Marco de Privacidad de Datos UE-EE. UU., o que otras autoridades competentes, incluidas las del Reino Unido y Suiza, consideren adecuado, según corresponda; sobre la base de garantías adecuadas conforme a las Leyes europeas de protección de datos; o conforme a las CCT y la Adenda del RU mencionadas en las secciones 12.2 y 12.3 siguientes.

12.2. Al suscribir esta DPA, el Cliente y el Proveedor de servicios celebran el módulo 2, de responsable a encargado, de las CCT y, en la medida en que el Cliente actúe como Encargado en nombre de un Tercero responsable, el módulo 3, de encargado a subencargado, de las CCT, que se incorporan y completan así: el “exportador de datos” es el Cliente; el “importador de datos” es el Proveedor de servicios; no se aplica la cláusula facultativa de incorporación de la cláusula 7; se aplica la opción 2 de la cláusula 9(a), y su plazo es el especificado en la sección 6.3 anterior; se suprime la cláusula facultativa de reparación de la cláusula 11(a); se aplica la opción 1 de la cláusula 17 y la legislación aplicable es la de Irlanda; los tribunales de la cláusula 18(b) son los tribunales de Irlanda; los anexos I y II de los módulos 2 y 3 de las CCT son, respectivamente, los Anexos I y II de esta DPA. Para Transferencias de datos desde Suiza, los Interesados con residencia habitual en Suiza podrán presentar reclamaciones conforme a las CCT ante los tribunales suizos.

12.3. Al suscribir esta DPA, el Cliente y el Proveedor de servicios celebran la Adenda del RU, que se incorpora y se aplica a las Transferencias de datos fuera del Reino Unido. La parte 1 se completa así: (i) en la tabla 1, el “Exportador” es el Cliente y el “Importador” es el Proveedor de servicios, y sus datos figuran en esta DPA y el Acuerdo; (ii) en la tabla 2 se selecciona la primera opción y las “CCT de la UE aprobadas” son las mencionadas en la sección 12.2 de esta DPA; (iii) en la tabla 3, los anexos 1 (A y B) y II de las “CCT de la UE aprobadas” son, respectivamente, los Anexos I y II; y (iv) en la tabla 4, tanto el “Importador” como el “Exportador” pueden poner fin a la Adenda del RU.

13. Política de retención cero de datos

13.1. Si el Cliente ha activado la opción de Retención Cero de Datos durante la incorporación o en la configuración de la cuenta, se aplicarán las siguientes condiciones:

13.2. El Proveedor de servicios reconoce que el Cliente puede estar sujeto a obligaciones vinculantes que exijan a sus Subencargados, definidos en la DPA, aplicar y mantener una política de retención cero de datos que prohíba almacenar, registrar, usar para entrenamiento o conservar de otro modo cualquier Contenido del Cliente. Por tanto, cuando esta opción esté activada, el Proveedor de servicios cumplirá esta política en todo momento, durante y después del Periodo del Servicio, y no almacenará Contenido del Cliente, incluidas entradas de audio, transcripciones o resultados derivados de ese contenido.

13.3. No obstante lo anterior, el Proveedor de servicios podrá conservar grabaciones de muestras de voz que (i) el Cliente proporcione explícitamente y por separado con el único fin de clonar la voz y (ii) sean razonablemente necesarias para ofrecer la función de clonación de voz. No se conservará, almacenará ni utilizará ningún otro Contenido del Cliente para entrenamiento, registro u otro fin ajeno al ámbito de los Servicios.

13.4. Si la opción de Retención Cero de Datos no está activada, el Proveedor de servicios podrá conservar y tratar el Contenido del Cliente conforme a este Acuerdo y a la Adenda de tratamiento de datos aplicable.

ANEXO I

DESCRIPCIÓN DE LA TRANSFERENCIA

A. LISTA DE LAS PARTES

Exportador de datos:

  • Cliente, según se define anteriormente.

  • Función, responsable o encargado: Responsable, o Encargado en nombre de un Tercero responsable.

Importador de datos:

  • Nombre: Proveedor de servicios, según se define anteriormente.

  • Función, responsable o encargado: Encargado en nombre del Cliente, o Subencargado en nombre de un Tercero responsable.

B. DESCRIPCIÓN DEL TRATAMIENTO O DE LA TRANSFERENCIA INTERNACIONAL DE DATOS

  • Categorías de Interesados cuyos Datos personales se tratan o transfieren:
    Interesados cuyas características estén presentes en el contenido subido por el Cliente.

  • Categorías de Datos personales tratados o transferidos:
    Grabaciones de audio o voz, texto de entrada u otro contenido subido por el Cliente.

  • Datos sensibles tratados o transferidos, cuando corresponda, y restricciones o garantías aplicadas que tengan plenamente en cuenta la naturaleza de los datos y los riesgos, como limitación estricta de la finalidad, restricciones de acceso, incluido acceso únicamente para personal con formación especializada, registro de accesos, restricciones de transferencias ulteriores o medidas de seguridad adicionales.
    Los Datos personales pueden incluir datos biométricos. Estos Datos sensibles solo se recopilarán y tratarán conforme a las instrucciones del Cliente para prestar los Servicios, y su acceso se limitará al personal que lo necesite para prestar los servicios.

  • Frecuencia del tratamiento o de la Transferencia internacional de datos, por ejemplo, si los Datos personales se transfieren de forma puntual o continua:
    De forma continua.

  • Naturaleza del tratamiento:
    Los Datos personales se tratarán y transferirán según se describe en el Acuerdo.

  • Finalidades de la Transferencia internacional de datos y del Tratamiento posterior:
    Los Datos personales se transferirán y tratarán posteriormente para prestar los servicios descritos en el Acuerdo.

  • Periodo de conservación de los Datos personales o, si no es posible determinarlo, criterios utilizados para establecerlo:
    Los Datos personales se conservarán durante el tiempo necesario teniendo en cuenta la finalidad del Tratamiento y conforme a las leyes aplicables, incluidas las relativas a los plazos de prescripción y la legislación de protección de datos.

  • Para Transferencias internacionales de datos a Encargados o Subencargados, especifique también el objeto, la naturaleza y la duración del Tratamiento:
    Respecto del objeto y la naturaleza, se remite al Acuerdo y a esta DPA. El Tratamiento tendrá lugar durante la vigencia del Acuerdo.

C. AUTORIDAD DE CONTROL COMPETENTE

  • La autoridad competente para el Tratamiento de Datos personales relativos a Interesados situados en el EEE es la Autoridad de control del Estado miembro de la UE donde esté establecido el exportador de datos.

  • La autoridad competente para el Tratamiento de Datos personales relativos a Interesados situados en el Reino Unido es el Comisionado de Información del Reino Unido.

  • La autoridad competente para el Tratamiento de Datos personales relativos a Interesados situados en Suiza es el Comisionado Federal Suizo de Protección de Datos y de la Información.

ANEXO II

MEDIDAS TÉCNICAS Y ORGANIZATIVAS, INCLUIDAS LAS DESTINADAS A GARANTIZAR LA SEGURIDAD DE LOS DATOS

El Proveedor de servicios aplicará, como mínimo, los siguientes tipos de medidas de seguridad al Tratar Datos personales del Cliente:

1. Control de acceso físico

Las medidas técnicas y organizativas para impedir que personas no autorizadas accedan a los sistemas de tratamiento de datos disponibles en locales e instalaciones, incluidas bases de datos, servidores de aplicaciones y hardware relacionado, donde se Traten Datos personales del Cliente, incluyen:

  • Establecimiento de zonas de seguridad y restricción de vías de acceso;

  • Establecimiento de autorizaciones de acceso para empleados y terceros;

  • Protección de equipos descentralizados de tratamiento de datos y ordenadores personales.

2. Control de acceso virtual

Las medidas técnicas y organizativas para impedir el uso de sistemas de tratamiento de datos por personas no autorizadas incluyen:

  • Procedimientos de identificación y autenticación de usuarios;

  • Procedimientos de seguridad de ID y contraseñas, incluidos caracteres especiales, longitud mínima y cambio de contraseña;

  • Bloqueo automático, por ejemplo, por contraseña o tiempo de espera;

  • Supervisión de intentos de intrusión y desactivación automática del ID de usuario tras varios intentos con contraseñas incorrectas;

  • Creación de un registro maestro por usuario y procedimientos de datos maestros de usuarios por entorno de tratamiento; y

  • Cifrado de soportes de datos archivados.

3. Control de acceso a los datos

Las medidas técnicas y organizativas para garantizar la confidencialidad y que quienes estén autorizados a usar un sistema de tratamiento accedan únicamente a los Datos personales del Cliente conforme a sus derechos de acceso, y que esos datos no puedan leerse, copiarse, modificarse ni eliminarse sin autorización, incluyen:

  • Políticas y procedimientos internos;

  • Esquemas de control de autorizaciones;

  • Configuración predeterminada;

  • Derechos de acceso diferenciados por perfiles, funciones, transacciones y objetos;

  • Medidas disciplinarias contra empleados que accedan sin autorización a Datos personales;

  • Informes de acceso;

  • Procedimiento de acceso;

  • Procedimiento de modificación;

  • Procedimiento de eliminación; y

  • Cifrado.

4. Control de comunicación

Las medidas técnicas y organizativas para garantizar que los Datos personales del Cliente no puedan leerse, copiarse, modificarse ni eliminarse sin autorización durante su transmisión electrónica, transporte o almacenamiento en soportes manuales o electrónicos, y que pueda comprobarse a qué empresas u otras entidades jurídicas se comunican, incluyen:

  • Cifrado, seudonimización y tunelización;

  • Registro de actividad; y

  • Seguridad del transporte.

5. Control de entrada

Las medidas técnicas y organizativas para supervisar si se han introducido, modificado o eliminado Datos personales del Cliente en los sistemas de tratamiento y quién lo ha hecho incluyen:

  • Sistemas de registro e informes; y

  • Pistas de auditoría y documentación.

6. Control de instrucciones

Las medidas técnicas y organizativas para garantizar que los Datos personales del Cliente se Traten únicamente conforme a las instrucciones del Responsable incluyen:

  • Redacción inequívoca del contrato;

  • Encargo formal mediante formulario de solicitud; y

  • Criterios para seleccionar al Encargado.

7. Control de disponibilidad

Las medidas técnicas y organizativas para garantizar la integridad, disponibilidad y resiliencia de los sistemas de tratamiento y proteger los Datos personales del Cliente frente a destrucción o pérdida accidental, física o lógica, incluyen:

  • Procedimientos de copias de seguridad;

  • Duplicación de discos duros;

  • Sistema de alimentación ininterrumpida (SAI);

  • Almacenamiento remoto;

  • Sistemas antivirus y cortafuegos; y

  • Plan de recuperación ante desastres en caso de incidente físico o técnico.

8. Control de separación

Las medidas técnicas y organizativas para garantizar que los Datos personales del Cliente recopilados para distintos fines puedan Tratarse por separado incluyen:

  • Separación de bases de datos;

  • Concepto de “cliente interno” y limitación de uso;

  • Separación de funciones de producción y pruebas; y

  • Procedimientos de almacenamiento, modificación, eliminación y transmisión de datos para distintos fines.

9. Controles de prueba

Las medidas técnicas y organizativas para probar, valorar y evaluar la eficacia de las medidas aplicadas para garantizar la seguridad del tratamiento incluyen:

  • Revisión y prueba periódicas del plan de recuperación ante desastres;

  • Prueba y evaluación de actualizaciones de software antes de instalarlas;

  • Análisis de vulnerabilidades autenticado con privilegios elevados; y

  • Entorno de pruebas para pruebas de penetración específicas.

10. Gobierno de TI

Las medidas técnicas y organizativas para mejorar la gestión general de TI y garantizar que las actividades relacionadas con información y tecnología estén alineadas con los esfuerzos de cumplimiento incluyen:

  • Certificación y garantía de procesos y productos;

  • Procesos de minimización de datos;

  • Procesos de calidad de datos;

  • Procesos de conservación limitada de datos;

  • Procesos para garantizar la responsabilidad proactiva; y

  • Políticas de gestión de los derechos de los interesados.

Las medidas de este Anexo se aplican a todas las transferencias descritas en esta DPA.