1. Acuerdo y funciones de las partes
Este acuerdo de encargo del tratamiento de datos personales forma parte de las Condiciones generales de contratación y se aplica siempre que el cliente, como responsable o encargado del tratamiento, utilice Kruspin para tratar datos personales de otra persona. Al aceptar las Condiciones generales de contratación, el cliente celebra este acuerdo con Necktip s.r.o.
Respecto de los datos sobre sus clientes, invitados, proveedores, miembros del equipo y otros participantes que el cliente introduce en un espacio de trabajo o evento, el cliente suele ser el responsable del tratamiento y Necktip s.r.o., a través de Kruspin, el encargado del tratamiento. Si el propio cliente actúa como encargado del tratamiento para su cliente, confirma que está autorizado a contratar a Kruspin como subencargado del tratamiento.
Respecto de los datos necesarios para la cuenta propia, el inicio de sesión, la facturación, la seguridad, la prevención de usos indebidos, las comunicaciones legales y su propia monitorización operativa, Necktip s.r.o. puede actuar como responsable del tratamiento independiente. Cuando la monitorización o grabación de sesión trate datos del cliente exclusivamente para prestar, proteger o dar soporte al servicio siguiendo instrucciones del cliente, se aplicará este acuerdo. El enmascaramiento de la grabación no altera su naturaleza de dato personal.
2. Objeto, duración, naturaleza y finalidad
El objeto es el tratamiento de datos personales necesario para el funcionamiento del espacio de trabajo, los eventos, los RSVP, el sitio web para invitados, el alojamiento, la distribución de asientos, el cronograma, las tareas, los archivos, los proveedores, los cuadros de seguimiento financiero, las comunicaciones, los resultados destinados a clientes y los resultados operativos, y el soporte.
El tratamiento se prolonga durante la vigencia de la cuenta del cliente o del servicio acordado y durante el periodo necesario para devolver o eliminar los datos. La naturaleza del tratamiento incluye el almacenamiento, la estructuración, la consulta, la visualización, la transmisión, la realización de copias de seguridad, la exportación, la rectificación, la limitación y la supresión conforme a las funciones y las instrucciones del cliente.
La finalidad es prestar y proteger la función de Kruspin elegida y ejecutar las instrucciones documentadas del cliente. El contenido identificable del cliente no se utiliza para entrenar modelos ni para crear conjuntos de datos de evaluación reutilizables. Cualquier futuro programa voluntario de aportación de datos será independiente, estará desactivado por defecto y requerirá condiciones y una base jurídica propias. El operador puede utilizar conforme a las Condiciones generales de contratación información realmente anonimizada y agregada.
3. Interesados y categorías de datos
4. Instrucciones y obligaciones del cliente
- El cliente es responsable de la licitud de las instrucciones, la base jurídica, el cumplimiento de las obligaciones de información, la exactitud de los datos y la autorización de las personas a las que invita al servicio.
- La configuración de las funciones, la importación, la publicación, el uso compartido, la exportación, la eliminación y las solicitudes enviadas por una persona autorizada del cliente constituyen instrucciones documentadas dentro del alcance de este acuerdo y de las Condiciones generales de contratación.
- El cliente minimizará las alergias, las necesidades de salud y accesibilidad, los datos sobre niños, las notas familiares y otros datos sensibles, y solo los introducirá cuando sean necesarios para la finalidad concreta.
- El cliente configurará los roles, los permisos, las páginas públicas, los enlaces RSVP y las exportaciones de modo que los datos solo sean visibles para los destinatarios previstos.
- El cliente no podrá dar al operador instrucciones para realizar un tratamiento ilícito. Si el operador considera razonablemente que una instrucción infringe la normativa de protección de datos, informará al cliente y podrá suspender su ejecución hasta que se aclare la situación.
- Si el cliente trata datos por cuenta de otro responsable del tratamiento, obtendrá la autorización necesaria para contratar a Kruspin y transmitirá las instrucciones más estrictas que resulten aplicables al tratamiento.
5. Obligaciones del operador como encargado del tratamiento
- Tratar los datos personales únicamente conforme a este acuerdo, la configuración del servicio y las demás instrucciones documentadas del cliente, salvo que el tratamiento venga exigido por el Derecho de la UE o de un Estado miembro; en tal caso, informar previamente al cliente, salvo que la ley lo prohíba.
- Garantizar que las personas autorizadas para tratar los datos estén sujetas a un deber de confidencialidad y solo tengan acceso en la medida exigida por su función.
- Adoptar y mantener las medidas técnicas y organizativas adecuadas que se indican a continuación y adaptarlas al riesgo, al estado de la técnica y a la naturaleza del servicio.
- Contratar subencargados del tratamiento únicamente conforme a este acuerdo e imponerles, en lo esencial, las mismas obligaciones de protección de datos.
- Teniendo en cuenta la naturaleza del tratamiento, ayudar razonablemente al cliente con las solicitudes de los interesados, la seguridad, los incidentes, las evaluaciones de impacto y las consultas con la autoridad de control.
- Al finalizar el servicio, devolver o suprimir, a elección del cliente, todos los datos personales del cliente y las copias existentes, salvo que el Derecho de la Unión Europea o de la República Checa exija seguir conservándolos.
- Facilitar la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y permitir una auditoría razonable en las condiciones que se indican a continuación.
- Informar al cliente sin dilación indebida cuando el operador tenga conocimiento de una violación de la seguridad de los datos personales tratados por cuenta del cliente.
6. Subencargados del tratamiento y servicios externos
El cliente concede una autorización general por escrito para contratar a los subencargados del tratamiento indicados a continuación para las finalidades descritas. Según la función concreta, algunos servicios también actúan como responsables independientes del tratamiento; sus propias condiciones se muestran al utilizar el servicio o en la página alojada correspondiente.
El operador informará, al menos con 15 días de antelación y a través de la cuenta o por correo electrónico, de la incorporación o sustitución prevista de un subencargado del tratamiento que vaya a realizar un tratamiento sustancial de datos personales del cliente, salvo que una necesidad urgente de seguridad o legal requiera un plazo más breve. El cliente podrá formular, en un plazo de 10 días, una objeción motivada relacionada con la protección de datos personales. Si la objeción no puede resolverse razonablemente, las partes podrán desactivar la función opcional afectada o dejar de utilizarla.
El operador impondrá al subencargado del tratamiento, en lo esencial, las mismas obligaciones de protección de datos y seguirá siendo responsable frente al cliente del cumplimiento de las obligaciones del subencargado en la medida prevista por el RGPD.
7. Transferencias internacionales
En función de la disponibilidad, el operador elige una región europea o puntos de conexión europeos. No obstante, algunos proveedores pueden utilizar infraestructura mundial o permitir el acceso del soporte desde fuera de la UE/EEE.
Cuando los datos personales se transfieran a un país que no cuente con una decisión de adecuación, el operador utilizará un mecanismo aplicable conforme al capítulo V del RGPD, en particular las cláusulas contractuales tipo de la Comisión Europea, y, en función del riesgo, medidas complementarias. Previa solicitud, facilitará al cliente información sobre el mecanismo vigente del proveedor concreto.
El cliente da instrucciones para realizar la transferencia en la medida necesaria para la función que haya activado y el proveedor aprobado anteriormente. Esto no limita el derecho del cliente a oponerse a un nuevo subencargado del tratamiento.
8. Medidas técnicas y organizativas
- Inicio de sesión mediante un correo electrónico verificado y códigos de un solo uso de corta duración, sesiones seguras HTTP-only y controles de identidad en el servidor.
- Roles, pertenencias, permisos y salidas separadas para las vistas de clientes y públicas que limitan el acceso en función del espacio de trabajo, el evento y la finalidad de la salida.
- Transmisión cifrada mediante HTTPS/TLS; cifrado de los datos almacenados según las capacidades y la configuración del proveedor de base de datos y de almacenamiento de objetos; almacenamiento cifrado de determinados tokens de integración.
- Separación de los entornos de producción y desarrollo, secretos del servidor no expuestos en el código cliente, accesos limitados de soporte y administración, y auditoría de las acciones relevantes para la seguridad.
- Validación de los datos de entrada, protección basada en el mismo origen, limitación de la frecuencia de las solicitudes, tokens de corta duración, revocación de sesiones y defensa frente a usos indebidos habituales de aplicaciones web.
- Minimización de registros, analítica, monitorización y materiales de soporte; enmascaramiento de textos, campos de entrada y atributos en la grabación de sesión y exclusión de la consola, las cabeceras y los cuerpos de las solicitudes, los mapas de calor y los iframe de origen cruzado. Aun así, la grabación puede seguir siendo un dato personal identificable.
- Copias de seguridad y procedimientos de recuperación adecuados a la infraestructura proporcionada, cambios controlados de la base de datos y limitación de las operaciones destructivas en producción.
- Proceso para clasificar, contener, subsanar y documentar incidentes de seguridad e informar a los clientes afectados.
- Reevaluación periódica de las medidas en función de la naturaleza de los datos, el estado de la técnica, los costes y el riesgo. Ningún sistema puede garantizar una seguridad absoluta.
9. Derechos de las personas, incidentes y asistencia
Si el operador recibe una solicitud de una persona relativa a datos del cliente, no responderá sobre el fondo sin instrucciones del cliente, salvo que la ley lo exija. Remitirá la solicitud al cliente o ayudará a identificar al responsable del tratamiento correspondiente y, en función de las posibilidades, proporcionará las herramientas o la información necesarias para responder.
En caso de violación de la seguridad de los datos personales, el operador informará al cliente sin dilación indebida después de tener conocimiento de ella. Según la información disponible, describirá la naturaleza del incidente, las categorías afectadas, las consecuencias probables, las medidas adoptadas o propuestas y un contacto para seguir colaborando. La notificación no constituye por sí misma un reconocimiento de responsabilidad.
Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, el operador ayudará razonablemente con las evaluaciones de impacto, las consultas previas, la seguridad, las obligaciones de notificación y la demostración del cumplimiento. La asistencia extraordinaria que exceda del alcance ordinario del servicio podrá ser objeto de una tarifa, salvo que su necesidad haya sido causada por el incumplimiento de este acuerdo por parte del operador.
10. Devolución, supresión, auditoría y prelación de documentos
Una vez finalizado el servicio, el operador, a elección del cliente, devolverá los datos personales del cliente en un formato razonablemente disponible o los suprimirá, salvo que la ley exija seguir conservándolos. En el producto actual, la exportación y la eliminación se gestionan a través del servicio de soporte; la exportación completa mediante autoservicio y la eliminación de la cuenta no están disponibles para todas las cuentas.
Tras la supresión de los sistemas operativos, las copias solo podrán permanecer en copias de seguridad técnicas aisladas durante el tiempo necesario para completar un ciclo documentado de supresión, con un máximo de 180 días, o cuando el Derecho de la Unión Europea o de la República Checa exija conservarlas. Durante ese periodo no se utilizarán para las operaciones habituales; al finalizar el plazo aplicable, el Operador las suprimirá. Los datos de monitorización tratados por cuenta del cliente se someten a la misma regla; los datos respecto de los cuales Necktip s.r.o. actúe como responsable independiente se rigen por el Aviso de privacidad.
El cliente podrá solicitar, como máximo una vez al año y también tras un incidente grave, la información razonablemente necesaria para verificar el cumplimiento de este acuerdo. Si la documentación no fuera suficiente, podrá realizar una auditoría por sí mismo o a través de un experto independiente sujeto a confidencialidad, previo aviso de al menos 30 días, durante el horario laboral y sin acceso a los datos de otros clientes. Este plazo no se aplicará cuando sea necesario un procedimiento más breve debido a un incidente urgente o a un requerimiento de una autoridad de control. El cliente asumirá los costes razonables de la auditoría, salvo que esta demuestre un incumplimiento sustancial por parte del operador.
En caso de conflicto, este acuerdo prevalecerá respecto del tratamiento de datos personales por cuenta del cliente; las Condiciones generales de contratación prevalecerán en las demás cuestiones. Un acuerdo individual más estricto celebrado por escrito prevalecerá en la medida en que modifique expresamente este acuerdo.
Las consultas, instrucciones, objeciones a un nuevo subencargado del tratamiento y solicitudes de asistencia deben enviarse a [email protected].