Acuerdo de tratamiento de datos
El presente acuerdo de tratamiento de datos (el «DPA») establece las condiciones en las que Packet Pilot LLC («nosotros») trata datos personales por cuenta de un cliente («usted») al prestar el Servicio. El DPA forma parte de los términos de servicio y pretende satisfacer los requisitos del artículo 28 del RGPD. Si necesita un ejemplar firmado por separado, escríbanos a la dirección indicada en el artículo 10.
Artículo 1 (Ámbito y papel de las partes)
El presente DPA se aplica cuando tratamos datos personales en calidad de encargado, siguiendo las finalidades y los medios que usted determina como responsable del tratamiento.
Los casos en los que actuamos como responsable y aquellos en los que actuamos como encargado se separan del siguiente modo. Lo indicamos expresamente para evitar confusiones.
- Cuando somos responsables
- La información relativa a su interlocutor contractual, a los usuarios que inician sesión y a su contacto de facturación. La tratamos para nuestras propias finalidades (gestión del contrato, autenticación, facturación), por lo que se aplica nuestra política de privacidad.
- Cuando somos encargados
- Los datos personales contenidos en lo que usted incorpora al Servicio, o que el Servicio obtiene siguiendo sus instrucciones. Se aplica el presente DPA.
Los términos «datos personales», «responsable», «encargado», «tratamiento» y «violación de la seguridad de los datos personales» se entienden conforme al artículo 4 del RGPD.
Artículo 2 (Detalles del tratamiento)
- Objeto
- Los datos personales que nos facilite al usar el Servicio, o que el Servicio obtenga siguiendo sus instrucciones.
- Finalidad
- La prestación del Servicio conforme a los términos de servicio y al presente DPA.
- Naturaleza del tratamiento
- Conservación, estructuración, análisis, verificación, emisión de pruebas y las operaciones necesarias para el funcionamiento del Servicio.
- Duración
- Durante la vigencia del contrato y hasta que se complete la supresión o devolución prevista en el artículo 7.
- Categorías de datos personales
- Nombre o persona de contacto, dirección de correo profesional, identificador de inicio de sesión, dirección IP, marcas de tiempo de acceso, registros de auditoría y los datos que trata cada producto (política de privacidad, sección 2).
- Categorías de interesados
- Sus administradores y empleados, los usuarios que usted autorice y el personal que intervenga en su red o sus sistemas.
Los certificados y sellos de tiempo están diseñados para no incorporar nombres de personas ni datos de contacto que la prueba no necesite. Minimizar los datos personales tratados es un principio de diseño, no una corrección posterior.
Artículo 3 (Nuestras obligaciones)
- Tratamos los datos personales únicamente siguiendo sus instrucciones documentadas, que incluyen los términos de servicio y su propio uso del Servicio. Si la ley nos obliga a tratar fuera de esas instrucciones, se lo comunicaremos previamente, salvo que la ley lo prohíba.
- Sometemos a deber de confidencialidad al personal que trata datos personales y concedemos acceso solo a quienes lo necesitan.
- Si consideramos que una instrucción suya infringe el RGPD u otra norma aplicable, se lo comunicaremos sin dilación.
- No utilizamos sus datos personales para finalidades ajenas a este DPA y nunca los vendemos.
Artículo 4 (Encargados ulteriores)
Usted otorga autorización general para que recurramos a los siguientes encargados ulteriores.
- Amazon Web Services Japan
- Alojamiento y envío de correo del Servicio. Región de Tokio (Japón).
- Stripe
- Procesamiento de pagos con tarjeta. Estados Unidos. Stripe recoge directamente el número de tarjeta, que no pasa por nuestros sistemas.
Imponemos contractualmente a los encargados ulteriores obligaciones sustancialmente equivalentes a las de este DPA. Respondemos de sus actos como de los propios.
Si añadimos o sustituimos un encargado ulterior, lo publicaremos en esta página y se lo comunicaremos al menos 30 días antes de que surta efecto. Puede oponerse por motivo legítimo dentro de los 14 días siguientes a la comunicación. Si la objeción no puede resolverse, podrá resolver el contrato respecto de los servicios que requieran ese encargado.
Al iniciar la prestación del Servicio podremos añadir encargados ulteriores, por ejemplo de supervisión o de infraestructura de registro. La lista vigente figura siempre en este artículo.
Artículo 5 (Asistencia en los derechos de los interesados)
Si un interesado nos dirige una solicitud, no la responderemos por nuestra propia iniciativa: se la trasladaremos sin dilación, salvo que la ley nos obligue a responder directamente.
Le asistimos, en la medida razonable, mediante las funciones de administración del Servicio y el apoyo técnico, para que pueda atender las solicitudes de acceso, rectificación, supresión, suspensión del uso, limitación, oposición y portabilidad.
Artículo 6 (Notificación de violaciones de seguridad)
Si tenemos conocimiento de una violación de la seguridad de los datos personales dentro de nuestro ámbito de control, se lo notificaremos sin dilación indebida.
La notificación incluirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas por nosotros y un punto de contacto por nuestra parte.
Cuando usted, como responsable, deba notificar a una autoridad de control —por regla general en las 72 horas siguientes a tener conocimiento cuando se aplica el RGPD— le asistiremos razonablemente facilitándole la información necesaria.
Artículo 7 (Supresión y devolución al finalizar el contrato)
Al finalizar el contrato suprimiremos los datos personales tratados o se los devolveremos en un formato legible por máquina, a su elección. Si no recibimos instrucciones, los suprimiremos 30 días después de la finalización.
Quedan excluidos la información cuya conservación exige la ley y los certificados y sellos de tiempo ya emitidos. Estos últimos son necesarios para que los destinatarios puedan seguir verificándolos, lo que usted reconoce de antemano.
Los datos personales contenidos en copias de seguridad se suprimen al expirar el plazo de conservación de dichas copias. Hasta entonces no se restauran ni se utilizan.
Artículo 8 (Transferencias internacionales)
Tratamos los datos personales en Japón (región de AWS de Tokio). Las transferencias desde el Espacio Económico Europeo a Japón pueden realizarse sin suscribir por separado cláusulas contractuales tipo, ya que Japón cuenta con una decisión de adecuación de la Comisión Europea.
Para el procesamiento de pagos, algunos datos personales pueden transferirse a Stripe en Estados Unidos. Stripe participa en el Marco de Privacidad de Datos UE-EE. UU. y ofrece además mecanismos de transferencia basados en cláusulas contractuales tipo.
No realizamos otras transferencias a terceros países. Si alguna resultara necesaria, se lo comunicaríamos previamente y garantizaríamos un mecanismo de transferencia lícito.
Artículo 9 (Medidas técnicas y organizativas)
Para alcanzar el nivel exigido por el artículo 32 del RGPD aplicamos lo siguiente.
- Cifrado en tránsito (TLS) y cifrado de los datos almacenados.
- Secretos guardados en un servicio de gestión de claves (KMS / Secrets Manager), nunca en el código fuente ni en ficheros de configuración.
- Acceso de mínimo privilegio y control de acceso basado en roles (RBAC).
- Autenticación de doble factor en las interfaces de administración.
- Aislamiento entre inquilinos, que separa los datos de cada cliente.
- Gestión de claves de API. La clave completa solo se muestra en el momento de su emisión y no vuelve a mostrarse.
- Registro de auditoría, protegido frente a manipulaciones.
- Copias de seguridad periódicas, con procedimientos de restauración probados.
- Acceso directo restringido a las bases de datos de producción.
- Protección de datos desde el diseño: mantener al mínimo los datos personales tratados.
Artículo 10 (Auditoría, evidencias y contacto)
A su solicitud razonable, facilitamos la información necesaria para demostrar el cumplimiento de este DPA.
Puede solicitar una auditoría una vez al año, con un preaviso por escrito de 30 días. Las auditorías se realizan de un modo y en horarios que no perturben indebidamente nuestra actividad, y los costes corren de su cuenta. Cuando podamos facilitar un informe de evaluación de un tercero, este podrá sustituir a la auditoría.
Para cuestiones sobre este DPA, o para solicitar un ejemplar firmado por separado, escríbanos aquí.
- Titular
- Packet Pilot LLC (Packet Pilot合同会社)
- Correo electrónico
- product.support@packet-pilot.net