Acuerdo de tratamiento de datos
Redactado y aplicable como encargado y responsable del tratamiento: CommuniQate (parte de AppCenter Nederland B.V.), Marssteden 106, 7547TD Enschede.
Estructura del acuerdo de tratamiento de datos
El cliente es el cliente de CommuniQate (parte de AppCenter Nederland B.V.) y usuario de una o varias aplicaciones mencionadas en este acuerdo de tratamiento de datos. El acuerdo de tratamiento consta de dos partes:
Data Pro Statement
Versión: agosto de 2022
Esta Data Pro Statement, junto con las Cláusulas Estándar de tratamiento, constituye el acuerdo de tratamiento de datos para el producto o servicio de la empresa que redactó esta Data Pro Statement.
Información general
Para preguntas sobre esta Data Pro Statement o sobre la protección de datos, puedes ponerte en contacto con: Maico Gieteling, maico@communiqate.nl
Adaptamos periódicamente esta Data Pro Statement y las medidas de seguridad descritas en ella para seguir estando preparados y al día en materia de protección de datos. Te mantenemos informado de las nuevas versiones a través de nuestros canales habituales, como este sitio web.
Productos y servicios
Esta Data Pro Statement se aplica a los siguientes productos y servicios del encargado del tratamiento:
CommuniQate
La finalidad de CommuniQate es un enfoque directo y personal del cliente a través de WhatsApp. Este asistente digital contribuye a abordar a los clientes existentes tanto de forma proactiva como reactiva.
Uso previsto
Aquí se explica el uso previsto de los siguientes productos. Se indica qué datos personales se registran. Este producto no contempla el tratamiento de categorías especiales de datos personales, ni de datos relativos a condenas e infracciones penales, ni de números de identificación personal emitidos por el gobierno.
CommuniQate
El enfoque directo y personal del cliente por parte de un asistente (digital) se lleva a cabo sobre la base del nombre y del número de teléfono (móvil). Esto permite abordar a los clientes tanto de forma proactiva como reactiva. Los datos personales que se registran pueden consistir en nombre, dirección, lugar de residencia, número(s) de teléfono y direcciones de correo electrónico. Los datos personales recopilados se utilizan únicamente para el cliente y no se utilizan para otros clientes ni terceros.
El tratamiento de estos datos con el producto o servicio descrito anteriormente queda a discreción del propio cliente.
Privacy by Design / Privacy by Default
Al diseñar el producto o servicio, el encargado del tratamiento aplicó la privacy by design/privacy by default de la siguiente manera:
- Todos los datos recopilados están disponibles únicamente para el cliente y no están disponibles para otros clientes ni terceros
- Los datos recopilados están disponibles con el fin de desarrollar las aplicaciones de CommuniQate (parte de AppCenter Nederland B.V.) y se utilizarán exclusivamente para este fin. Los datos personales recopilados nunca son utilizados por el encargado del tratamiento.
Terceros: Parte de la Data Pro Statement es la colaboración con META (propietario de Facebook / WhatsApp) para el producto CommuniQate. Se ha acordado con los terceros que los datos de contenido nunca se utilizan ni se revenden a otras partes.
Cláusulas estándar y tratamiento
El encargado del tratamiento utiliza las Cláusulas Estándar de tratamiento, que se pueden encontrar como anexo al Acuerdo.
El encargado del tratamiento trata los datos personales de sus clientes dentro de la UE/EEE. El encargado del tratamiento apoya al cliente de la siguiente manera con las solicitudes de los interesados:
- Acceso a los datos personales recopilados
- Eliminación de datos personales
- Solicitud de gestionar los datos personales recopilados (añadir/eliminar/modificar datos personales)
Tras la finalización del Acuerdo con un cliente, el encargado del tratamiento eliminará en principio los datos personales que trata para el cliente en un plazo de tres meses, de tal manera que ya no puedan utilizarse ni sean accesibles (dejarlos inaccesibles).
Si el cliente así lo desea: Tras la finalización del Acuerdo con el cliente, el encargado del tratamiento devuelve todos los datos personales que trata para el cliente en un plazo de 3 meses de la siguiente manera: transferencia segura de datos personales cifrados mediante un único archivo temporal que se elimina (automáticamente) al cabo de dos semanas.
Política de seguridad
El encargado del tratamiento ha adoptado las siguientes medidas de seguridad para proteger su producto o servicio:
- Los datos personales no se seudonimizan.
- Los datos personales se almacenan cifrados.
- La integridad de las aplicaciones mencionadas se salvaguarda mediante un diseño cuidadoso para poner los datos personales a disposición del cliente correspondiente.
- En caso de incidente, los datos personales se dejan de inmediato temporalmente no disponibles para salvaguardar los datos personales. Una vez resuelto el incidente, los datos se vuelven a poner a disposición mediante un procedimiento cuidadoso.
El encargado del tratamiento se ha comprometido con el siguiente Sistema de Gestión de la Seguridad de la Información (ISMS): todos los datos se almacenan con proveedores de servicios certificados según NEN-ISO 27001.
Protocolo de violaciones de datos
En caso de que algo salga mal, el encargado del tratamiento aplica el siguiente protocolo de violaciones de datos para garantizar que el cliente sea informado de los incidentes:
Notificación de una violación de datos en un entorno central de CommuniQate
Aviso a los clientes pertinentes de CommuniQate
Declaración en communiqate.nl
Adopción de medidas de mitigación
Subencargados del tratamiento
Las partes que se indican a continuación son contratadas por CommuniQate (parte de AppCenter Nederland B.V.) para el tratamiento de datos personales:
| Subencargado del tratamiento | Finalidad | Datos tratados | Ubicación | Transferencia |
|---|---|---|---|---|
| AWS (S3, SES/SNS) | Hosting, almacenamiento, correo electrónico | Todos los datos de clientes, direcciones de correo electrónico | UE | Sí |
| Digital Ocean | Hosting, almacenamiento, correo electrónico | Todos los datos de clientes, direcciones de correo electrónico | UE | Sí |
| Forge | Hosting, almacenamiento, correo electrónico | Nombre | UE | Posible |
| Sentry | Registro de errores | Metadatos, mensajes de error | UE | Posible |
| Slack | Avisos de incidentes | Metadatos, información de soporte | UE | Sí |
| Pusher | Mensajería en tiempo real | ID de usuario, eventos | UE | Posible |
| Firebase | Notificaciones push | Tokens de dispositivo | UE | Sí |
| Meta (WhatsApp/Facebook) | Integraciones de mensajería | Mensajes, datos de contacto | UE | Sí |
| Google Dialogflow CX | IA conversacional | Contenido del chat | UE | Posible |
| Google OAuth | Inicio de sesión | Datos de perfil | UE | Sí |
| Microsoft OAuth | Inicio de sesión | Datos de perfil | UE | Posible |
| Apple App Store | Distribución de apps | Registros de fallos, información del dispositivo | Mundial | Limitada |
| Google Play Store | Distribución de apps | Registros de fallos, información del dispositivo | Mundial | Limitada |
Cláusulas Estándar de tratamiento
Versión: septiembre de 2019
Esta parte, junto con la Data Pro Statement, constituye el acuerdo de tratamiento de datos y es un anexo al Acuerdo y a sus anexos asociados, como los términos y condiciones aplicables.
Artículo 1. Definiciones
Los términos que figuran a continuación tienen el siguiente significado en estas Cláusulas Estándar de tratamiento, en la Data Pro Statement y en el acuerdo:
1.1 Autoridad de Protección de Datos (AP): autoridad de control, tal como se describe en el artículo 4, apartado 21, del RGPD.
1.2 RGPD: el Reglamento General de Protección de Datos.
1.3 Encargado del tratamiento: parte que, como proveedor de TIC en el marco de la ejecución del Acuerdo, trata Datos Personales como encargado por cuenta de su Cliente.
1.4 Data Pro Statement: declaración del Encargado del tratamiento en la que facilita, entre otras cosas, información sobre el uso previsto de su producto o servicio, las medidas de seguridad adoptadas, los subencargados del tratamiento, las violaciones de datos, las certificaciones y el tratamiento de los derechos de los interesados.
1.5 Interesado: una persona física identificada o identificable.
1.6 Cliente: parte por cuya cuenta el Encargado del tratamiento trata datos personales. El Cliente puede ser tanto el responsable como otro encargado del tratamiento.
1.7 Acuerdo: el acuerdo entre el Cliente y el Encargado del tratamiento, sobre cuya base el proveedor de TIC presta servicios o productos al Cliente, del que forma parte el acuerdo de tratamiento de datos.
1.8 Datos Personales: toda información sobre una persona física identificada o identificable, tal como se describe en el artículo 4, apartado 1, del RGPD, que el Encargado del tratamiento trata en el marco de la ejecución de sus obligaciones derivadas del Acuerdo.
1.9 Acuerdo de tratamiento de datos: estas Cláusulas Estándar de tratamiento, que junto con la Data Pro Statement (o información comparable) del Encargado del tratamiento constituyen el acuerdo de tratamiento de datos al que se refiere el artículo 28, apartado 3, del RGPD.
Artículo 2. Disposiciones generales
2.1 Estas Cláusulas Estándar de tratamiento se aplican a todo tratamiento de Datos Personales que el Encargado del tratamiento lleve a cabo en el marco de la prestación de sus productos y servicios y a todos los Acuerdos y ofertas. Se rechaza expresamente la aplicabilidad de los propios acuerdos de tratamiento de datos del Cliente.
2.2 La Data Pro Statement, y en particular las medidas de seguridad incluidas en ella, pueden ser adaptadas de vez en cuando por el Encargado del tratamiento a las circunstancias cambiantes. El Encargado del tratamiento informará al Cliente de los cambios significativos. Si el Cliente no puede razonablemente aceptar los cambios, tiene derecho a resolver por escrito y de forma motivada el acuerdo de tratamiento de datos dentro de los 30 días siguientes a la notificación de los cambios.
2.3 El Encargado del tratamiento trata los Datos Personales por cuenta y siguiendo las instrucciones del Cliente, de conformidad con las instrucciones escritas del Cliente acordadas con el Encargado del tratamiento.
2.4 El Cliente, o su cliente, es el responsable en el sentido del RGPD, tiene el control sobre el tratamiento de los Datos Personales y ha determinado la finalidad y los medios del tratamiento de los Datos Personales.
2.5 El Encargado del tratamiento es un encargado en el sentido del RGPD y, por tanto, no tiene control sobre la finalidad ni sobre los medios del tratamiento de los Datos Personales y, en consecuencia, no toma decisiones sobre, entre otras cosas, el uso de los Datos Personales.
2.6 El Encargado del tratamiento aplica el RGPD tal como se establece en estas Cláusulas Estándar de tratamiento, la Data Pro Statement y el Acuerdo. Corresponde al Cliente evaluar, sobre la base de esta información, si el Encargado del tratamiento ofrece garantías suficientes en cuanto a la aplicación de medidas técnicas y organizativas apropiadas para que el tratamiento cumpla los requisitos del RGPD y quede suficientemente salvaguardada la protección de los derechos de los interesados.
2.7 El Cliente garantiza al Encargado del tratamiento que actúa de conformidad con el RGPD, que protege adecuadamente sus sistemas e infraestructura en todo momento, y que el contenido, el uso o el tratamiento de los Datos Personales no es ilícito y no vulnera ningún derecho de un tercero.
2.8 Una multa administrativa impuesta al Cliente por la AP no puede repercutirse al Encargado del tratamiento.
Artículo 3. Seguridad
3.1 El Encargado del tratamiento adopta las medidas técnicas y organizativas de seguridad descritas en su Data Pro Statement. Al adoptar las medidas técnicas y organizativas de seguridad, el Encargado del tratamiento ha tenido en cuenta el estado de la técnica, los costes de implementación de las medidas de seguridad, la naturaleza, el alcance y el contexto del tratamiento, los fines y el uso previsto de sus productos y servicios, los riesgos del tratamiento y los riesgos de probabilidad y gravedad variables para los derechos y libertades de los interesados que cabía esperar dado el uso previsto de sus productos y servicios.
3.2 Salvo que se indique expresamente lo contrario en la Data Pro Statement, el producto o servicio del Encargado del tratamiento no está diseñado para el tratamiento de categorías especiales de Datos Personales ni de datos relativos a condenas o infracciones penales, ni de números de identificación personal emitidos por el gobierno.
3.3 El Encargado del tratamiento se esfuerza por garantizar que las medidas de seguridad que adopta sean apropiadas para el uso previsto por el Encargado del tratamiento del producto o servicio.
3.4 Las medidas de seguridad descritas ofrecen, en opinión del Cliente, teniendo en cuenta los factores mencionados en el artículo 3.1, un nivel de seguridad adaptado al riesgo del tratamiento de los Datos Personales que utiliza o facilita.
3.5 El Encargado del tratamiento puede introducir cambios en las medidas de seguridad adoptadas si, en su opinión, esto es necesario para seguir ofreciendo un nivel de seguridad apropiado. El Encargado del tratamiento dejará constancia de los cambios importantes, por ejemplo, en una Data Pro Statement adaptada, e informará al Cliente de dichos cambios cuando resulte pertinente.
3.6 El Cliente puede solicitar al Encargado del tratamiento que adopte medidas de seguridad adicionales. El Encargado del tratamiento no está obligado a implementar cambios en sus medidas de seguridad en respuesta a tal solicitud. El Encargado del tratamiento puede repercutir al Cliente los costes asociados a los cambios implementados a petición del Cliente. Solo después de que las medidas de seguridad modificadas deseadas por el Cliente se hayan acordado por escrito y firmado por las Partes, el Encargado del tratamiento tiene la obligación de implementar efectivamente estas medidas de seguridad.
Artículo 4. Violaciones de Datos Personales
4.1 El Encargado del tratamiento no garantiza que las medidas de seguridad sean eficaces en todas las circunstancias. Si el Encargado del tratamiento detecta una violación de Datos Personales (tal como se contempla en el artículo 4, apartado 12, del RGPD), informará al Cliente sin demora indebida. La Data Pro Statement (en el protocolo de violaciones de datos) establece cómo el Encargado del tratamiento informa al Cliente sobre las violaciones de Datos Personales.
4.2 Corresponde al responsable (Cliente, o su cliente) evaluar si la violación de Datos Personales sobre la que el Encargado del tratamiento ha informado debe notificarse a la AP o al Interesado. La notificación de las violaciones de Datos Personales que deban comunicarse a la AP o a los interesados en virtud de los artículos 33 y 34 del RGPD sigue siendo en todo momento responsabilidad del responsable (Cliente o su cliente). El Encargado del tratamiento no está obligado a notificar las violaciones de Datos Personales a la AP ni al Interesado.
4.3 El Encargado del tratamiento facilitará, en caso necesario, más información sobre la violación de Datos Personales y colaborará en la necesaria provisión de información al Cliente a efectos de una notificación como la contemplada en los artículos 33 y 34 del RGPD.
4.4 El Encargado del tratamiento puede repercutir al Cliente los costes razonables en que incurra en este contexto a sus tarifas entonces vigentes.
Artículo 5. Confidencialidad
5.1 El Encargado del tratamiento vela por que las personas que tratan Datos Personales bajo su responsabilidad estén sujetas a un deber de confidencialidad.
5.2 El Encargado del tratamiento tiene derecho a facilitar los Datos Personales a terceros si, y en la medida en que, la provisión sea necesaria en virtud de una resolución judicial, una disposición legal o sobre la base de una orden debidamente emitida por una autoridad gubernamental.
5.3 Todos los códigos de acceso o identificación, certificados, información relativa a la política de acceso o de contraseñas, y toda la información facilitada por el Encargado del tratamiento al Cliente que dé contenido a las medidas técnicas y organizativas de seguridad incluidas en la Data Pro Statement son confidenciales y serán tratados como tales por el Cliente y solo se darán a conocer a empleados autorizados del Cliente. El Cliente vela por que sus empleados cumplan las obligaciones de este artículo.
Artículo 6. Duración y terminación
6.1 Este acuerdo de tratamiento de datos forma parte del Acuerdo y de todo acuerdo nuevo o posterior derivado de él, surte efecto en el momento en que se celebra el Acuerdo y se celebra por tiempo indefinido.
6.2 Este acuerdo de tratamiento de datos finaliza de pleno derecho al terminar el Acuerdo o cualquier acuerdo nuevo o posterior entre las partes.
6.3 En caso de finalización del acuerdo de tratamiento de datos, el Encargado del tratamiento eliminará todos los Datos Personales recibidos del Cliente y en su poder dentro del plazo incluido en la Data Pro Statement, de tal manera que ya no puedan utilizarse ni sean accesibles (dejarlos inaccesibles), o, si así se ha acordado, los devolverá al Cliente en un formato legible por máquina.
6.4 El Encargado del tratamiento puede repercutir al Cliente los costes en que incurra en el marco de lo dispuesto en el artículo 6.3. Se pueden establecer disposiciones adicionales al respecto en la Data Pro Statement.
6.5 Lo dispuesto en el artículo 6.3 no se aplica si una norma legal impide al Encargado del tratamiento eliminar o devolver total o parcialmente los Datos Personales. En tal caso, el Encargado del tratamiento seguirá tratando los Datos Personales únicamente en la medida necesaria en virtud de sus obligaciones legales. Lo dispuesto en el artículo 6.3 tampoco se aplica si el Encargado del tratamiento es el responsable en el sentido del RGPD respecto de los Datos Personales.
Artículo 7. Derechos de los Interesados, Evaluación de Impacto relativa a la Protección de Datos (DPIA) y derechos de auditoría
7.1 El Encargado del tratamiento colaborará, cuando sea posible, con las solicitudes razonables del Cliente relativas a los derechos de los Interesados invocados por los Interesados ante el Cliente. Si el Encargado del tratamiento es contactado directamente por un Interesado, lo remitirá, cuando sea posible, al Cliente.
7.2 Si el Cliente está obligado a ello, el Encargado del tratamiento, previa solicitud razonable, colaborará en una evaluación de impacto relativa a la protección de datos (DPIA) o en una consulta previa posterior como la contemplada en los artículos 35 y 36 del RGPD.
7.3 El Encargado del tratamiento colaborará con las solicitudes del Cliente para eliminar datos personales en la medida en que el Cliente no pueda hacerlo por sí mismo.
7.4 Si así se desea, el Encargado del tratamiento puede demostrar el cumplimiento de sus obligaciones en virtud del acuerdo de tratamiento de datos mediante un Data Pro Certificate válido o un certificado o informe de auditoría (Third Party Memorandum) al menos equivalente de un experto independiente, si dispone de tal certificado o informe de auditoría.
7.5 Además, a petición del Cliente, el Encargado del tratamiento pondrá a disposición toda la información adicional razonablemente necesaria para demostrar el cumplimiento de las disposiciones establecidas en este acuerdo de tratamiento de datos. Si, no obstante, el Cliente tiene motivos para creer que el tratamiento de Datos Personales no se realiza de conformidad con el acuerdo de tratamiento de datos, puede, como máximo una vez al año, hacer que se realice una auditoría a expensas del Cliente por parte de un experto externo independiente, certificado, que demuestre tener experiencia con el tipo de tratamiento realizado sobre la base del Acuerdo. La auditoría se limitará a verificar el cumplimiento de las disposiciones relativas al tratamiento de los Datos Personales tal como se establecen en este Acuerdo de tratamiento de datos. El experto estará sujeto a un deber de confidencialidad respecto de lo que constate e informará al Cliente únicamente de aquello que constituya una deficiencia en el cumplimiento de las obligaciones que el Encargado del tratamiento tiene en virtud de este acuerdo de tratamiento de datos. El experto facilitará al Encargado del tratamiento una copia de su informe. El Encargado del tratamiento puede rechazar una auditoría o una instrucción del experto si, en su opinión, entra en conflicto con el RGPD u otra legislación o constituye una injerencia inadmisible en las medidas de seguridad que ha adoptado.
7.6 Las partes se consultarán lo antes posible sobre los resultados del informe. Las partes darán seguimiento a las medidas de mejora propuestas establecidas en el informe en la medida en que ello pueda esperarse razonablemente de ellas. El Encargado del tratamiento implementará las medidas de mejora propuestas en la medida en que, en su opinión, sean apropiadas, teniendo en cuenta los riesgos del tratamiento asociados a su producto o servicio, el estado de la técnica, los costes de implementación, el mercado en el que opera y el uso previsto del producto o servicio.
7.7 El Encargado del tratamiento tiene derecho a repercutir al Cliente los costes en que incurra en el marco de lo dispuesto en este artículo.
Artículo 8. Subencargados del tratamiento
8.1 El Encargado del tratamiento ha indicado en la Data Pro Statement si contrata a terceros (subencargados del tratamiento) para el tratamiento de los Datos Personales y, en caso afirmativo, cuáles.
8.2 El Cliente autoriza al Encargado del tratamiento a contratar a otros subencargados del tratamiento para cumplir sus obligaciones derivadas del Acuerdo.
8.3 El Encargado del tratamiento informará al Cliente sobre un cambio en los terceros contratados por el Encargado del tratamiento, por ejemplo mediante una Data Pro Statement adaptada. El Cliente tiene derecho a oponerse al mencionado cambio por parte del Encargado del tratamiento. El Encargado del tratamiento vela por que los terceros que contrata se comprometan al mismo nivel de seguridad en cuanto a la protección de los Datos Personales que el nivel de seguridad al que el Encargado del tratamiento está obligado frente al Cliente sobre la base de la Data Pro Statement.
Artículo 9. Disposiciones diversas
Estas Cláusulas Estándar de tratamiento, junto con la Data Pro Statement, forman parte integrante del Acuerdo. Todos los derechos y obligaciones del Acuerdo, incluidos los términos y condiciones aplicables o las limitaciones de responsabilidad, se aplican por tanto también al acuerdo de tratamiento de datos.
¿Preguntas sobre este acuerdo de tratamiento de datos?
Ponte en contacto con nuestro Delegado de Protección de Datos para preguntas sobre este acuerdo de tratamiento de datos o sobre la protección de datos.
Transparencia
Valoramos la transparencia
Consultas legales
legal@communiqate.nlDelegado de Protección de Datos
Maico Gieteling
N.º de Cámara de Comercio: 77687132 | N.º de IVA: NL861078766B01