En lenguaje sencillo
- Cuando sus fuentes conectadas contienen datos personales, su organización es el responsable del tratamiento y nosotros somos el encargado del tratamiento.
- Tratamos los datos únicamente conforme a sus instrucciones, únicamente los metadatos y permisos que su aprobación expone, y modificamos el acceso en sus fuentes solo si activa la Corrección automática.
- Cinco subencargados, con notificación previa antes de añadir uno. Notificación de brecha en un plazo de 48 horas desde el momento en que tengamos conocimiento.
- Las Cláusulas Contractuales Tipo de la UE cubren las transferencias internacionales.
- Al finalizar puede exportar todo y, a continuación, lo eliminamos.
1. Partes, ámbito de aplicación y funciones
El presente Acuerdo de Tratamiento de Datos («DPA») forma parte de los Términos de Servicio entre Enterprise.Systems («Encargado del Tratamiento») y la organización cliente («Responsable del Tratamiento»). Se aplica siempre que los Datos de Fuente del Cliente tratados en la plataforma contengan datos personales en el sentido del GDPR o de leyes similares. En caso de conflicto relativo al tratamiento de datos personales, el presente DPA prevalecerá sobre los Términos.
2. Definiciones
«GDPR» significa el Reglamento (UE) 2016/679. «Datos personales», «tratamiento», «interesado», «responsable del tratamiento», «encargado del tratamiento» y «autoridad de control» tienen los significados que les atribuye el GDPR. «Datos de Origen del Cliente» tiene el significado que le atribuyen los Términos de Servicio.
3. Detalles del tratamiento
- Objeto — análisis de la postura de seguridad de las fuentes conectadas del Responsable del tratamiento.
- Duración — la vigencia del acuerdo más el período de gracia de supresión.
- Naturaleza y finalidad — enumeración de solo lectura de recursos, permisos y principales mediante ámbitos de OAuth aprobados por el Responsable del tratamiento; evaluación conforme a reglas de seguridad; generación de hallazgos, explicaciones y resúmenes asistidos por IA; y, únicamente cuando el Responsable del tratamiento habilite Auto-remediate, active una política y otorgue los ámbitos de escritura necesarios, la revocación o reducción de acceso en la fuente conectada según lo indique dicha política.
- Categorías de datos personales — metadatos de recursos (nombres, identificadores, configuraciones de uso compartido) e identidades de principales (nombres, direcciones de correo electrónico, roles) de los usuarios, colaboradores y agentes de servicio/IA del Responsable del tratamiento. Ningún contenido de archivos; no se solicitan categorías especiales, y cualquiera presente en los metadatos es incidental.
- Interesados — los empleados, colaboradores y terceros del Responsable del tratamiento que poseen permisos en las fuentes conectadas.
4. Tratamiento conforme a instrucciones
El Encargado del tratamiento trata los datos personales únicamente conforme a las instrucciones documentadas del Responsable del tratamiento — estas consisten en los Términos, este DPA y la configuración de la plataforma por parte del Responsable del tratamiento (qué fuentes conectar, qué ámbitos aprobar, si habilitar Auto-remediate y qué políticas activar, ajustes de retención) — salvo que lo exija la ley, en cuyo caso el Encargado del tratamiento informa al Responsable del tratamiento antes del tratamiento cuando esté legalmente permitido. El Encargado del tratamiento informará al Responsable del tratamiento si, en su opinión, una instrucción infringe la legislación de protección de datos.
5. Confidencialidad
Las personas autorizadas a tratar datos personales están sujetas a obligaciones de confidencialidad contractuales o legales.
6. Medidas de seguridad (Art. 32)
El Encargado del tratamiento implementa y mantiene medidas técnicas y organizativas apropiadas, incluyendo:
- Cifrado en tránsito (TLS 1.2+) y cifrado de las credenciales de fuente almacenadas en reposo (AES-256-GCM con una clave de cifrado de claves dedicada).
- Acceso de privilegio mínimo a las fuentes conectadas, limitado a los ámbitos aprobados por el Responsable del tratamiento: solo lectura para la supervisión; ámbitos de escritura únicamente cuando el Responsable del tratamiento los otorgue para Auto-remediate, revocables en cualquier momento.
- Control de acceso basado en roles dentro de la plataforma (propietario/administrador/visualizador) y aislamiento de inquilinos en la capa de datos.
- Un registro de auditoría de solo anexión de las acciones en la plataforma.
- Gestión de vulnerabilidades y aplicación oportuna de parches a las dependencias de la plataforma.
7. Subencargados del tratamiento
El Responsable del tratamiento otorga autorización general para los subencargados del tratamiento enumerados en la Política de Privacidad (Anthropic, Resend, PayPal, RunPod y Cloudflare). El Encargado del tratamiento impone a cada subencargado del tratamiento obligaciones de protección de datos no menos protectoras que las de este DPA y sigue siendo plenamente responsable de su desempeño. El Encargado del tratamiento informa al Responsable del tratamiento antes de añadir o reemplazar un subencargado del tratamiento; el Responsable del tratamiento puede oponerse por motivos razonables de protección de datos, en cuyo caso las partes buscarán una solución y, a falta de esta, el Responsable del tratamiento podrá rescindir el servicio afectado y recibir un reembolso prorrateado de las tarifas prepagadas.
8. Asistencia con los derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Responsable en la respuesta a las solicitudes de los interesados, incluso mediante las herramientas de autoservicio de exportación y supresión de la plataforma, y remite al Responsable sin dilación indebida cualquier solicitud que reciba directamente.
9. Violación de seguridad de los datos personales
El Encargado notifica al Responsable sin dilación indebida, y en todo caso dentro de las 48 horas, tras tener conocimiento de una violación de seguridad de los datos personales que afecte a los Datos de Origen del Cliente, proporcionando la información razonablemente necesaria para las obligaciones del Responsable en virtud de los artículos 33 a 34 del GDPR, y coopera en la subsanación.
10. Transferencias internacionales
Las transferencias de datos personales desde el EEE, el Reino Unido o Suiza a países que carezcan de una decisión de adecuación se rigen por las Cláusulas Contractuales Tipo de la UE (Módulo 2: responsable a encargado), que se incorporan a este DPA por referencia, junto con el Anexo del Reino Unido y las adaptaciones suizas según corresponda. Israel se beneficia de una decisión de adecuación de la UE.
11. Auditorías
El Encargado pone a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluidos los resúmenes de las evaluaciones de seguridad, y permite auditorías por parte del Responsable o su auditor designado no más de una vez al año, con un preaviso mínimo de 30 días, durante el horario laboral, bajo confidencialidad y a expensas del Responsable, salvo que la auditoría revele un incumplimiento sustancial.
12. Devolución y supresión
Tras la terminación, el Responsable podrá exportar los Datos de Origen del Cliente y los hallazgos a través de la plataforma durante 30 días. Con posterioridad, el Encargado suprime los datos personales dentro de los 30 días, salvo que la conservación sea exigida por ley, y confirma la supresión previa solicitud. Las credenciales de origen almacenadas se destruyen de inmediato tras la desconexión o la eliminación de la cuenta.
13. Responsabilidad y prelación
La responsabilidad en virtud de este DPA está sujeta a las limitaciones establecidas en los Términos de Servicio en la medida permitida por la legislación de protección de datos. Este DPA reemplaza cualquier condición previa de tratamiento de datos entre las partes.
14. Contacto
Contacto de protección de datos: [email protected].