En resumen
- Tratamos los datos personales del cliente solo según sus instrucciones documentadas.
- Las Cláusulas Contractuales Tipo de la UE y la Adenda del Reino Unido se incorporan por referencia.
- Informamos al cliente de una violación de datos personales sin demora indebida y en un máximo de 48 horas desde que la confirmamos.
- Avisamos antes de incorporar un subencargado, y el cliente puede oponerse.
Alcance y prelación
Este acuerdo de tratamiento de datos (“DPA”) forma parte de los términos del servicio entre Nubesti LLC y cada cliente empresarial. Se aplica cuando Nubesti trata datos personales incluidos en el contenido del cliente por cuenta de este, según el RGPD, el RGPD del Reino Unido, la Ley Federal suiza de Protección de Datos, la California Consumer Privacy Act y otras leyes estatales de privacidad de EE. UU., la LGPD de Brasil y cualquier otra ley de protección de datos aplicable (en conjunto, las “leyes de protección de datos”).
Si este DPA contradice los términos del servicio, prevalece este DPA en lo relativo a datos personales. Si contradice las Cláusulas Contractuales Tipo, prevalecen las cláusulas. El cliente que necesite una copia firmada puede pedirla en [email protected].
Funciones
El cliente es el responsable del tratamiento, o un encargado que actúa por cuenta de su propio cliente, y Nubesti es el encargado o proveedor de servicios. Nubesti es responsable independiente de los datos de cuenta, facturación, seguridad y soporte, como describe la política de privacidad.
Detalles del tratamiento
Esta sección es la descripción del tratamiento que exige el artículo 28 del RGPD:
| Elemento | Descripción |
|---|---|
| Objeto | Prestar inSigner: alojar documentos, enviar invitaciones de firma, recoger firmas, conservar registros probatorios y ejecutar los complementos que active el cliente |
| Duración | La vigencia de la suscripción, más los plazos de exportación y eliminación de este DPA |
| Naturaleza y finalidad | Almacenamiento, transmisión, visualización, recogida de firmas, cálculo de hashes, mensajería, verificación de identidad, soporte y seguridad |
| Interesados | Los usuarios del cliente, los firmantes y las personas mencionadas en los documentos |
| Datos personales | Nombres, correos, teléfonos, cargos, firmas, direcciones IP, datos del dispositivo, marcas de tiempo y cualquier dato personal que el cliente incluya en los documentos |
| Categorías especiales | Datos biométricos y datos de documentos de identidad, solo cuando el cliente activa KYC. Otras categorías especiales solo si el cliente las incluye en los documentos |
| Frecuencia | Continua, mientras se use el servicio |
Instrucciones del cliente
Nubesti trata los datos personales del cliente solo según sus instrucciones documentadas. Los términos del servicio, este DPA y la configuración del espacio de trabajo por parte del cliente constituyen las instrucciones completas. Cualquier otra instrucción debe enviarse por escrito a [email protected]. Informaremos al cliente si creemos que una instrucción infringe las leyes de protección de datos, o si la ley exige un tratamiento que vaya más allá de las instrucciones, salvo que esa ley lo prohíba.
El cliente responde de contar con una base legal para el tratamiento, de los avisos que da a los firmantes y de la exactitud de los datos que facilita.
Confidencialidad del personal
Todas las personas que tratan datos personales del cliente para Nubesti están sujetas a un deber de confidencialidad y solo acceden a los datos cuando su trabajo lo requiere.
Medidas de seguridad
Nubesti mantiene medidas técnicas y organizativas adecuadas al riesgo, entre ellas:
| Área | Medidas |
|---|---|
| Cifrado | TLS para los datos en tránsito y cifrado en reposo por parte de los proveedores de almacenamiento |
| Control de acceso | Mínimo privilegio, cuentas individuales, autenticación multifactor para el acceso administrativo y retirada inmediata de accesos |
| Integridad | Hashes SHA-256 de los documentos y un registro ordenado de eventos para cada firma |
| Disponibilidad | Infraestructura gestionada en una red global y copias de seguridad rotativas |
| Seguridad de la aplicación | Actualización de dependencias, revisión de código, protección antibots y límites de uso |
| Supervisión e incidentes | Registros, alertas y un proceso de respuesta a incidentes |
| Proveedores | Términos escritos de protección de datos y revisión de seguridad antes de usar un subencargado |
Subencargados
El cliente otorga a Nubesti una autorización general para usar los subencargados listados en la página de subencargados. Cada subencargado está obligado por términos escritos que protegen los datos personales al menos tanto como este DPA, y Nubesti sigue siendo responsable de sus subencargados.
Actualizaremos la página de subencargados, y escribiremos a los clientes que pidan ser avisados en [email protected], al menos 15 días antes de que un nuevo subencargado empiece a tratar datos personales del cliente, salvo en una emergencia. El cliente puede oponerse por motivos razonables de protección de datos dentro de ese plazo. Si no podemos resolver la objeción, el cliente puede terminar el servicio afectado y recibir el reembolso de lo pagado por adelantado por el período no utilizado.
Asistencia
Teniendo en cuenta la naturaleza del tratamiento, Nubesti ayudará al cliente a responder solicitudes de los interesados, realizar evaluaciones de impacto, consultar a las autoridades de control y cumplir sus obligaciones de seguridad. Si recibimos directamente una solicitud de un interesado sobre el contenido del cliente, la trasladaremos al cliente y no la responderemos nosotros, salvo que el cliente nos lo pida.
Violaciones de datos personales
Nubesti notificará al cliente sin demora indebida, y en todo caso en un plazo de 48 horas, tras confirmar una violación de datos personales que afecte a datos del cliente. La notificación describirá, en la medida conocida, la naturaleza de la violación, las categorías y el número aproximado de personas y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Mantendremos informado al cliente a medida que sepamos más, y no notificaremos a autoridades ni interesados en su nombre salvo que nos lo pida o lo exija la ley.
Devolución y eliminación
Al terminar la suscripción, el cliente tiene 30 días para exportar el contenido del cliente. Después, Nubesti elimina los datos personales del cliente de los sistemas activos, y las copias de seguridad se sobrescriben en un máximo de 90 días, salvo que la ley nos obligue a conservarlos. Si se solicita, confirmamos la eliminación por escrito.
Auditorías
Nubesti facilitará la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluidas las respuestas a un cuestionario de seguridad una vez al año. Si el cliente o su autoridad de control necesitan una auditoría que esa información no cubra, podrá realizarla un auditor independiente sujeto a confidencialidad, con al menos 30 días de preaviso, en horario laboral, sin acceso a datos de otros clientes y a cargo del cliente salvo que la auditoría detecte un incumplimiento grave.
Transferencias internacionales de datos
Cuando los datos personales del cliente se transfieren desde el Espacio Económico Europeo a Nubesti o a un subencargado en un país sin decisión de adecuación, se aplican y se incorporan por referencia las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión: el módulo dos cuando el cliente es responsable, y el módulo tres cuando es encargado. No se aplica la cláusula 7. En la cláusula 9 se aplica la opción 2 con el plazo de aviso de este DPA. No se aplica el texto opcional de la cláusula 11. Según la cláusula 17, las cláusulas se rigen por el derecho irlandés, y según la cláusula 18 son competentes los tribunales de Irlanda. Los anexos se completan con este DPA y la página de subencargados.
Para el Reino Unido se aplica la Adenda de Transferencia Internacional de Datos emitida por el Information Commissioner. Para Suiza, se aplican las cláusulas con referencias a la Ley Federal suiza de Protección de Datos y al Comisionado Federal de Protección de Datos e Información. Cuando un destinatario esté certificado en el Marco de Privacidad de Datos UE-EE. UU., podrá usarse ese marco. Para otros países, las partes usan el mecanismo que exija la ley local.
Leyes estatales de privacidad de EE. UU.
A efectos de la California Consumer Privacy Act y leyes estatales similares, Nubesti es proveedor de servicios o encargado. Nubesti no venderá ni compartirá los datos personales del cliente, no los conservará, usará ni revelará fuera de la relación comercial directa ni para fines distintos de prestar el servicio, y no los combinará con datos personales de otras fuentes, salvo lo que esas leyes permitan. Nubesti cumplirá esas leyes, ofrecerá el nivel de protección que exigen y avisará al cliente si ya no puede cumplir sus obligaciones. El cliente puede adoptar medidas razonables para detener y corregir un uso no autorizado.
Otras leyes y solicitudes de autoridades
Cuando se apliquen la LGPD, la Ley 1581 de 2012 de Colombia, la Ley 25.326 de Argentina, la ley federal mexicana de protección de datos, la POPIA de Sudáfrica o una ley similar, las obligaciones de este DPA se aplican a los datos personales del cliente cubiertos por esa ley. Las solicitudes de autoridades públicas sobre datos personales del cliente se gestionan como describe la política de solicitudes de autoridades.