En lenguaje sencillo
- Cuando sus fuentes conectadas contienen datos personales, su organización es el responsable del tratamiento y nosotros somos el encargado del tratamiento.
- Tratamos los datos únicamente conforme a sus instrucciones, exclusivamente los metadatos y permisos que su aprobación de OAuth exponga.
- Cinco subencargados del tratamiento, con notificación previa antes de añadir uno. Notificación de violaciones de seguridad dentro de las 48 horas siguientes a su conocimiento.
- Las Cláusulas Contractuales Tipo de la UE cubren las transferencias internacionales.
- A la terminación, puede exportar todo y, a continuación, lo eliminamos.
1. Partes, ámbito y funciones
Este Acuerdo de Tratamiento de Datos ("DPA") forma parte de los Términos de Servicio entre Enterprise.Systems ("Encargado del tratamiento") y la organización cliente ("Responsable del tratamiento"). Se aplica siempre que los Datos de Origen del Cliente tratados en la plataforma contengan datos personales en el sentido del GDPR o leyes similares. En caso de conflicto respecto al tratamiento de datos personales, este DPA prevalece sobre los Términos.
2. Definiciones
"GDPR" significa el Reglamento (UE) 2016/679. "Datos personales", "tratamiento", "interesado", "responsable del tratamiento", "encargado del tratamiento" y "autoridad de control" tienen los significados que se les atribuyen en el GDPR. "Datos de Origen del Cliente" tiene el significado que se le atribuye en los Términos de Servicio.
3. Detalles del tratamiento
- Objeto: análisis de la postura de seguridad de las fuentes conectadas del Responsable del tratamiento.
- Duración: la vigencia del acuerdo más el período de gracia de eliminación.
- Naturaleza y finalidad: enumeración de solo lectura de recursos, permisos y principales mediante los ámbitos de OAuth aprobados por el Responsable del tratamiento; evaluación frente a reglas de seguridad; generación de hallazgos y explicaciones, incluido el análisis asistido por IA.
- Categorías de datos personales: metadatos de recursos (nombres, identificadores, configuraciones de uso compartido) e identidades de principales (nombres, direcciones de correo electrónico, roles) de los usuarios, colaboradores y agentes de servicio/IA del Responsable del tratamiento. No se incluye contenido de archivos; no se buscan categorías especiales, y cualquiera presente en los metadatos es incidental.
- Interesados: los empleados, colaboradores y terceros del Responsable del tratamiento que poseen permisos en las fuentes conectadas.
4. Tratamiento conforme a instrucciones
El Encargado del tratamiento trata los datos personales únicamente conforme a las instrucciones documentadas del Responsable del tratamiento —que consisten en las Condiciones, el presente DPA y la configuración de la plataforma por parte del Responsable (qué fuentes conectar, qué alcances aprobar, ajustes de conservación)—, salvo que la ley lo exija, en cuyo caso el Encargado del tratamiento informa al Responsable antes del tratamiento cuando esté legalmente permitido. El Encargado del tratamiento informará al Responsable si, en su opinión, una instrucción infringe la legislación en materia de protección de datos.
5. Confidencialidad
Las personas autorizadas a tratar datos personales están sujetas a obligaciones de confidencialidad contractuales o legales.
6. Medidas de seguridad (Art. 32)
El Encargado del tratamiento implementa y mantiene medidas técnicas y organizativas apropiadas, entre ellas:
- Cifrado en tránsito (TLS 1.2+) y cifrado de las credenciales de las fuentes almacenadas en reposo (AES-256-GCM con una clave de cifrado de claves dedicada).
- Acceso de solo lectura y de mínimo privilegio a las fuentes conectadas, limitado a los alcances de OAuth aprobados por el Responsable del tratamiento.
- Control de acceso basado en roles dentro de la plataforma (propietario/administrador/visualizador) y aislamiento de inquilinos en la capa de datos.
- Un registro de auditoría de solo anexión de las acciones de la plataforma.
- Gestión de vulnerabilidades y aplicación oportuna de parches a las dependencias de la plataforma.
7. Subencargados del tratamiento
El Responsable del tratamiento otorga autorización general para los subencargados del tratamiento enumerados en la Política de Privacidad (Anthropic, Cloudflare, RunPod, PayPal y Resend una vez que las funciones de correo electrónico estén activas). El Encargado del tratamiento impone a cada subencargado obligaciones de protección de datos no menos protectoras que las de este DPA y sigue siendo plenamente responsable de su desempeño. El Encargado del tratamiento notificará con al menos 14 días de antelación antes de añadir o reemplazar a un subencargado; el Responsable del tratamiento podrá oponerse por motivos razonables de protección de datos, en cuyo caso las partes buscarán una solución y, de no alcanzarla, el Responsable del tratamiento podrá rescindir el servicio afectado y recibir un reembolso prorrateado de las tarifas prepagadas.
8. Asistencia con los derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el Encargado del tratamiento asiste al Responsable del tratamiento en la atención de las solicitudes de los interesados, incluso a través de las herramientas de autoservicio de exportación y eliminación de la plataforma, y reenvía al Responsable del tratamiento sin demora indebida cualquier solicitud que reciba directamente.
9. Violación de la seguridad de los datos personales
El Encargado del tratamiento notifica al Responsable del tratamiento sin demora indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de una violación de la seguridad de los datos personales que afecte a los Datos de Fuente del Cliente, proporcionando la información razonablemente requerida para las obligaciones del Responsable del tratamiento conforme a los Artículos 33–34 del GDPR, y coopera en la subsanación.
10. Transferencias internacionales
Las transferencias de datos personales desde el EEE, el Reino Unido o Suiza a países sin una decisión de adecuación se rigen por las Cláusulas Contractuales Tipo de la UE (Módulo 2: de responsable del tratamiento a encargado del tratamiento), que se incorporan al presente DPA por referencia, junto con el Anexo del Reino Unido y las adaptaciones suizas según corresponda. Israel se beneficia de una decisión de adecuación de la UE.
11. Auditorías
El Encargado del tratamiento pone a disposición la información razonablemente necesaria para demostrar el cumplimiento del presente DPA, incluidos resúmenes de evaluaciones de seguridad, y permite auditorías por parte del Responsable del tratamiento o de su auditor mandatado no más de una vez al año, con un aviso de al menos 30 días, durante el horario laboral, bajo confidencialidad y a expensas del Responsable del tratamiento, salvo que la auditoría revele un incumplimiento sustancial.
12. Devolución y eliminación
Tras la terminación, el Responsable del Tratamiento podrá exportar los Datos de Origen del Cliente y los hallazgos a través de la plataforma durante 30 días. Posteriormente, el Encargado del Tratamiento eliminará los datos personales en un plazo de 30 días, salvo que la conservación sea exigida por ley, y confirmará la eliminación previa solicitud. Las credenciales de origen almacenadas se destruyen de forma inmediata tras la desconexión o la eliminación de la cuenta.
13. Responsabilidad y prelación
La responsabilidad en virtud del presente DPA está sujeta a las limitaciones establecidas en los Términos de Servicio en la medida permitida por la legislación de protección de datos. El presente DPA reemplaza cualquier condición previa de tratamiento de datos entre las partes.
14. Contacto
Contacto de protección de datos: [email protected].