DPA - Acuerdo de procesamiento de datos
Acuerdo de Procesamiento de Datos (APD)
Este Acuerdo de Procesamiento de Datos (APD) establece los términos bajo los cuales Magileads, como encargado del tratamiento de datos, procesa datos personales en nombre del Cliente. En este APD, Magileads se basa en las cláusulas contractuales tipo de la Comisión Europea (disponibles en: https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32021D0915).
Complementa el contrato entre Magileads y el Cliente y se incorpora al Contrato formado por la aceptación por parte del Cliente de los Términos y Condiciones Generales de Uso (accesibles en la siguiente dirección: https://www.magileads.com/cgu-conditions-generales-d-utilisation/ ), incluida la Política de Privacidad de Magileads (accesible en la siguiente dirección: https://www.magileads.com/accord-de-confidentialite/ ).
En caso de conflicto con el Contrato, prevalecerá el DPA.
Dado que Magileads actúa como subcontratista, se presume que el Cliente actúa como Responsable del Tratamiento de Datos para todos los tratamientos que no sean los realizados por Magileads para sus propias necesidades, tal y como se detalla en la Política de Privacidad de Magileads.
Si el Cliente actúa como encargado del tratamiento de datos siguiendo las instrucciones de un responsable del tratamiento de datos externo, el Cliente se compromete a:
- Obtener todas las autorizaciones necesarias para concluir este DPA del Responsable del Tratamiento;
- Declarar a Magileads como subcontratista posterior del Responsable del Tratamiento de Datos;
- Habiendo celebrado un contrato con el Responsable del Tratamiento de Datos de conformidad con el Artículo 28 del RGPD y en línea con este Acuerdo de Protección de Datos y el Contrato celebrado entre Magileads y el Cliente;
- Dar a Magileads instrucciones coherentes con las que ha recibido del Responsable del Tratamiento de Datos, sin que Magileads reciba instrucciones directamente del Responsable del Tratamiento de Datos, salvo en los casos en que el Cliente haya transferido sus derechos y obligaciones al Responsable del Tratamiento de Datos, quien deberá aportar prueba de ello.
- Poner este DPA a disposición del Responsable del Tratamiento de Datos.
El Cliente es plenamente responsable ante Magileads de la ejecución del presente Acuerdo de Tratamiento de Datos (ADT) por parte del Responsable del Tratamiento. El Cliente exime a Magileads de toda responsabilidad por cualquier incumplimiento de la legislación aplicable por parte del Responsable del Tratamiento, así como por cualquier acción, reclamación o queja del Responsable del Tratamiento en relación con el presente ADT, el Contrato entre Magileads y el Cliente, o las instrucciones impartidas por el Cliente a Magileads.
SECCIÓN I
Cláusula 1
Propósito y alcance
- La finalidad de las presentes cláusulas contractuales tipo (en adelante, las “cláusulas”) es garantizar el cumplimiento del artículo 28, apartados 3 y 4, del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos).
- Los responsables y encargados del tratamiento han aceptado estas cláusulas para garantizar el cumplimiento de lo dispuesto en el artículo 28, apartados 3 y 4, del Reglamento (UE) 2016/679.
- Estas cláusulas se aplican al tratamiento de datos personales tal y como se describe en el Anexo I.
- Los anexos I a III forman parte integrante de las cláusulas.
- Estas cláusulas se entienden sin perjuicio de las obligaciones a las que está sujeto el responsable del tratamiento en virtud del Reglamento (UE) 2016/679.
- Las cláusulas por sí solas no son suficientes para garantizar el cumplimiento de las obligaciones relativas a las transferencias internacionales de conformidad con el Capítulo V del Reglamento (UE) 2016/679.
Cláusula 2
Invariabilidad de las cláusulas
- Las partes acuerdan no modificar las cláusulas, salvo en lo que se refiere a añadir información a los anexos o actualizar la información contenida en ellos.
- Las partes no estarán impedidas de incluir las cláusulas contractuales tipo definidas en estas cláusulas en un contrato más amplio, ni de añadir otras cláusulas o garantías adicionales, siempre que éstas no contradigan directa o indirectamente las cláusulas ni atenten contra los derechos y libertades fundamentales de las personas interesadas.
Cláusula 3
Interpretación
- Cuando en las cláusulas aparezcan términos definidos respectivamente en el Reglamento (UE) 2016/679, se entenderán como en el Reglamento de que se trate.
- Estas cláusulas deben leerse e interpretarse a la luz de lo dispuesto en el Reglamento (UE) 2016/679.
- Estas cláusulas no se interpretarán de forma contraria a los derechos y obligaciones previstos en el Reglamento (UE) 2016/679 ni de forma que vulneren los derechos o libertades fundamentales de las personas interesadas.
Cláusula 4
Jerarquía
En caso de conflicto entre estas cláusulas y las disposiciones de los acuerdos relacionados existentes entre las partes en el momento en que se acuerdan o se celebran posteriormente estas cláusulas, prevalecerán estas cláusulas.
Cláusula 5
Cláusula de amarre
- Cualquier entidad que no sea parte de estas cláusulas podrá, con el acuerdo de todas las partes, adherirse a ellas en cualquier momento, ya sea como responsable del tratamiento o como encargado del tratamiento, completando los anexos.
- Una vez completados y firmados los anexos mencionados en el punto a), la entidad adherida se considera parte de estas cláusulas y goza de los derechos y queda sujeta a las obligaciones de un responsable o encargado del tratamiento.
- Estas cláusulas no crean ningún derecho ni obligación para la parte adherente durante el período anterior a la adhesión.
SECCIÓN II – OBLIGACIONES DE LAS PARTES
Cláusula 6
Descripción del tratamiento(s)
Los detalles de las operaciones de tratamiento, y en particular las categorías de datos personales y los fines del tratamiento para los que se tratan los datos personales por cuenta del responsable del tratamiento, se especifican en el Anexo I.
Cláusula 7
Obligaciones de las partes
7.1. Instrucciones
- El encargado del tratamiento tratará los datos personales únicamente siguiendo instrucciones documentadas del responsable del tratamiento, salvo que así lo exija el Derecho de la Unión o de los Estados miembros. En tales casos, el encargado del tratamiento informará al responsable de esta obligación legal antes del tratamiento, salvo que lo prohíba la ley por razones importantes de interés público. El responsable también podrá impartir instrucciones adicionales en cualquier momento durante el tratamiento de los datos personales. Estas instrucciones deberán estar siempre documentadas.
- El subcontratista informará inmediatamente al responsable del tratamiento si, en su opinión, una instrucción dada por este constituye una infracción del Reglamento (UE) 2016/679 u otras disposiciones del Derecho de la Unión o de los Estados miembros relativas a la protección de datos.
7.2 Limitación de la finalidad
El subcontratista procesa datos personales únicamente para los fines específicos del procesamiento, tal como se define en el Anexo I, a menos que el responsable del tratamiento indique lo contrario.
7.3. Duración del tratamiento de datos personales
El tratamiento por parte del subcontratista únicamente tendrá lugar durante el plazo especificado en el Anexo I.
7.4. Seguridad del procesamiento
- El encargado del tratamiento implementará, como mínimo, las medidas técnicas y organizativas especificadas en el Anexo II para garantizar la seguridad de los datos personales. Estas medidas incluyen la protección de los datos contra cualquier violación de la seguridad que provoque la destrucción, pérdida, alteración, divulgación o acceso no autorizados, ya sea accidental o ilícito, a datos personales (vulneración de datos personales). Al evaluar el nivel adecuado de seguridad, las partes considerarán debidamente el estado de la técnica, los costes de implementación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los interesados.
- El subcontratista concede a su personal acceso a los datos personales objeto de tratamiento únicamente en la medida estrictamente necesaria para la ejecución, gestión y supervisión del contrato. El subcontratista garantiza que las personas autorizadas para tratar datos personales estén sujetas a obligaciones de confidencialidad o a una obligación legal de confidencialidad adecuada.
7.5. Datos sensibles
Si el tratamiento implica datos personales que revelen el origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas o afiliación sindical, así como datos genéticos o datos biométricos destinados a identificar de forma unívoca a una persona física, datos relativos a la salud o datos relativos a la vida sexual o la orientación sexual de una persona física, o datos relativos a condenas e infracciones penales ("datos sensibles"), el subcontratista aplicará limitaciones específicas y/o salvaguardias adicionales.
7.6 Documentación y cumplimiento
- Las partes deberán poder demostrar el cumplimiento de estas cláusulas.
- El subcontratista deberá tramitar las solicitudes del responsable del tratamiento de datos relativas al tratamiento de datos de forma oportuna y adecuada de conformidad con estas cláusulas.
- El encargado del tratamiento proporcionará al responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en estas cláusulas y derivadas directamente del Reglamento (UE) 2016/679. A petición del responsable, el encargado también permitirá y contribuirá a las auditorías de las actividades de tratamiento contempladas en estas cláusulas, a intervalos razonables o cuando existan indicios de incumplimiento. Al decidir sobre una revisión o auditoría, el responsable podrá tener en cuenta cualquier certificación pertinente que posea el encargado.
- El responsable del tratamiento podrá decidir realizar la auditoría él mismo o designar a un auditor independiente. Las auditorías también podrán incluir inspecciones de las instalaciones del encargado del tratamiento y se realizarán, cuando proceda, con un preaviso razonable.
- Las partes pondrán a disposición de la(s) autoridad(es) de control competente(s), previa solicitud, la información establecida en esta cláusula, incluidos los resultados de cualquier auditoría.
7.7. Utilización de subcontratistas posteriores
- El encargado del tratamiento cuenta con la autorización general del responsable del tratamiento para contratar subencargados del tratamiento posteriores según una lista acordada. El encargado del tratamiento deberá informar específicamente al responsable del tratamiento por escrito sobre cualquier modificación propuesta a esta lista, como la adición o sustitución de subencargados del tratamiento posteriores, con al menos 30 (treinta) días de antelación, lo que le otorgará tiempo suficiente para oponerse a dichas modificaciones antes de la contratación del subencargado o subencargados correspondientes. El encargado del tratamiento deberá proporcionar al responsable del tratamiento la información necesaria para ejercer su derecho de oposición.
- Cuando el encargado del tratamiento contrata a un subencargado del tratamiento para realizar actividades específicas (en nombre del responsable), lo hace mediante un contrato que impone al subencargado, en esencia, las mismas obligaciones de protección de datos que las impuestas al encargado en virtud de estas cláusulas. El encargado del tratamiento se asegurará de que el subencargado cumpla con las obligaciones a las que está sujeto en virtud de estas cláusulas y del Reglamento (UE) 2016/679.
- A petición del responsable del tratamiento, el encargado del tratamiento le proporcionará una copia del contrato celebrado con el siguiente encargado y cualquier modificación posterior del mismo. En la medida necesaria para proteger secretos comerciales u otra información confidencial, incluidos los datos personales, el encargado del tratamiento podrá redactar el texto del contrato antes de distribuir una copia.
- El encargado del tratamiento es plenamente responsable ante el responsable del tratamiento del cumplimiento de las obligaciones del encargado posterior en virtud del contrato celebrado con él. El encargado del tratamiento informará al responsable de cualquier incumplimiento por parte del encargado posterior de sus obligaciones contractuales.
- El subcontratista acuerda con el subcontratista posterior una cláusula de tercero beneficiario según la cual, en caso de que el subcontratista haya desaparecido materialmente, haya dejado de existir jurídicamente o se haya vuelto insolvente, el responsable del tratamiento tiene derecho a rescindir el contrato celebrado con el subcontratista posterior y a ordenar a este último que borre o devuelva los datos personales.
7.8. Transferencias internacionales
- Cualquier transferencia de datos a un tercer país u organización internacional por parte del encargado del tratamiento se realiza únicamente sobre la base de instrucciones documentadas del responsable del tratamiento o para cumplir con un requisito específico del Derecho de la Unión o de los Estados miembros al que esté sujeto el encargado del tratamiento y se lleva a cabo de conformidad con el Capítulo V del Reglamento (UE) 2016/679.
- El responsable del tratamiento acepta que, cuando el encargado del tratamiento contrate a un encargado posterior de conformidad con la cláusula 7.7 para llevar a cabo actividades de tratamiento específicas (en nombre del responsable del tratamiento) y cuando dichas actividades de tratamiento impliquen una transferencia de datos personales en el sentido del Capítulo V del Reglamento (UE) 2016/679, el encargado del tratamiento y el encargado posterior podrán garantizar el cumplimiento del Capítulo V del Reglamento (UE) 2016/679 mediante el uso de las cláusulas contractuales tipo adoptadas por la Comisión sobre la base del Artículo 46(2) del Reglamento (UE) 2016/679, siempre que se cumplan las condiciones para el uso de dichas cláusulas contractuales tipo.
Cláusula 8
Asistencia al responsable del tratamiento de datos
- El encargado del tratamiento informará sin demora al responsable del tratamiento de cualquier solicitud recibida del interesado. El encargado del tratamiento no dará curso a la solicitud a menos que el responsable del tratamiento lo autorice.
- El encargado del tratamiento asiste al responsable en el cumplimiento de su obligación de responder a las solicitudes de los interesados para ejercer sus derechos, teniendo en cuenta la naturaleza del tratamiento. En el cumplimiento de sus obligaciones en virtud de las letras a) y b), el encargado del tratamiento cumple las instrucciones del responsable.
- Además de la obligación del encargado del tratamiento de ayudar al responsable del tratamiento en virtud de la cláusula 8(b), el encargado también deberá ayudar al responsable del tratamiento a garantizar el cumplimiento de las siguientes obligaciones, teniendo en cuenta la naturaleza del tratamiento y la información disponible para el encargado:
- La obligación de realizar una evaluación del impacto de las operaciones de tratamiento previstas sobre la protección de datos personales (“evaluación de impacto sobre la protección de datos”) cuando sea probable que un tipo de tratamiento presente un alto riesgo para los derechos y libertades de las personas físicas;
- La obligación de consultar a la(s) autoridad(es) de control competente(s) antes del tratamiento cuando una evaluación de impacto sobre la protección de datos indique que el tratamiento presentaría un alto riesgo si el responsable del tratamiento no tomara medidas para mitigarlo;
- La obligación de garantizar que los datos personales sean exactos y estén actualizados, informando sin dilación al responsable si el encargado tiene conocimiento de que los datos personales que trata son inexactos o han dejado de estar actualizados;
- Las obligaciones establecidas en el artículo 32 del Reglamento (UE) 2016/679.
- Las partes definen en el Anexo II las medidas técnicas y organizativas apropiadas mediante las cuales el subcontratista deberá asistir al responsable del tratamiento en la aplicación de esta cláusula, así como el alcance y extensión de la asistencia requerida.
Cláusula 9
Notificación de violaciones de datos personales
En caso de violación de datos personales, el encargado del tratamiento cooperará con el responsable del tratamiento y le ayudará a cumplir las obligaciones que le incumben en virtud de los artículos 33 y 34 del Reglamento (UE) 2016/679, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga el encargado.
9.1 Violación de datos relativa a los datos tratados por el responsable del tratamiento
En caso de una violación de datos personales relacionada con los datos procesados por el responsable del tratamiento, el encargado del tratamiento deberá proporcionar asistencia al responsable del tratamiento:
- con el fin de notificar a la(s) autoridad(es) de control competente(s) la violación de datos personales lo antes posible después de que el responsable haya tenido conocimiento de ella, cuando corresponda (a menos que sea poco probable que la violación de datos personales resulte en un riesgo para los derechos y libertades de las personas físicas);
- con el fin de obtener la siguiente información que, de conformidad con el artículo 33.3 del Reglamento (UE) 2016/679, debe incluirse en la notificación del responsable del tratamiento, y que debe incluir, como mínimo:
- la naturaleza de los datos personales, incluidas, cuando sea posible, las categorías y el número aproximado de personas afectadas por la violación, así como las categorías y el número aproximado de registros de datos personales de que se trate;
- las probables consecuencias de la violación de datos personales;
- las medidas adoptadas o propuestas por el responsable del tratamiento para abordar la violación de la seguridad de los datos personales, incluidas, cuando proceda, las medidas para mitigar sus posibles consecuencias adversas.
Cuando, y en la medida en que, no sea posible proporcionar toda la información al mismo tiempo, la notificación inicial contiene la información disponible en ese momento y, a medida que esté disponible, se comunica posteriormente información adicional lo antes posible;
- a los efectos de cumplir, de conformidad con el artículo 34 del Reglamento (UE) 2016/679, la obligación de comunicar al interesado sin dilación indebida la violación de la seguridad de los datos personales, cuando sea probable que esta entrañe un alto riesgo para los derechos y libertades de las personas físicas.
9.2 Violación de datos relacionada con los datos procesados por el subcontratista
En caso de violación de la seguridad de los datos personales tratados por el subcontratista, este deberá informar al responsable del tratamiento de datos lo antes posible tras tener conocimiento de la misma. Esta notificación deberá contener, como mínimo:
- una descripción de la naturaleza de la violación detectada (incluidas, cuando sea posible, las categorías y el número aproximado de personas afectadas por la violación y de los registros de datos personales en cuestión);
- los datos de contacto de un punto de contacto del que se pueda obtener más información sobre la violación de datos personales;
- sus probables consecuencias y las medidas adoptadas o propuestas para remediar la violación, incluida la mitigación de posibles consecuencias negativas.
Cuando, y en la medida en que, no sea posible proporcionar toda la información al mismo tiempo, la notificación inicial contiene la información disponible en ese momento y, a medida que esté disponible, se comunica posteriormente información adicional lo antes posible.
Las partes definen en el Anexo III todos los demás elementos que el subcontratista debe comunicar cuando asiste al responsable del tratamiento en el cumplimiento de las obligaciones de este último en virtud de los artículos 33 y 34 del Reglamento (UE) 2016/679.
SECCIÓN III – DISPOSICIONES FINALES
Cláusula 10
Incumplimiento de los términos y terminación
- Sin perjuicio de lo dispuesto en el Reglamento (UE) 2016/679, si el encargado del tratamiento incumple sus obligaciones en virtud de estos términos, el responsable del tratamiento podrá ordenarle que suspenda el tratamiento de los datos personales hasta que cumpla con estos términos o hasta la resolución del contrato. El encargado del tratamiento informará inmediatamente al responsable si no puede cumplir con estos términos por cualquier motivo.
- El responsable del tratamiento de datos tiene derecho a rescindir el contrato en la medida en que se refiera al tratamiento de datos personales de conformidad con estas cláusulas si:
- el tratamiento de datos personales por parte del subcontratista haya sido suspendido por el responsable del tratamiento de conformidad con el punto a) y el cumplimiento de estas cláusulas no se restablezca en un plazo razonable y, en cualquier caso, en el plazo de un mes a partir de la suspensión;
- el subcontratista incumple grave o persistentemente estas cláusulas o las obligaciones que le incumben en virtud del Reglamento (UE) 2016/679;
- el subcontratista no cumple una decisión vinculante de un tribunal competente o de la(s) autoridad(es) de control competente(s) en relación con las obligaciones que le incumben en virtud de estas cláusulas o del Reglamento (UE) 2016/679.
- El subcontratista tendrá derecho a rescindir el contrato en la medida en que se relacione con el tratamiento de datos personales conforme a estas cláusulas cuando, después de haber informado al responsable del tratamiento de que sus instrucciones infringen los requisitos legales aplicables de conformidad con la cláusula 7.1(b), el responsable del tratamiento insista en que se sigan sus instrucciones.
- Tras la rescisión del contrato, el encargado del tratamiento deberá, a discreción del responsable, eliminar todos los datos personales tratados en nombre del responsable y certificar al responsable que dicha eliminación se ha llevado a cabo, o devolver todos los datos personales al responsable y destruir cualquier copia existente, a menos que la legislación de la Unión o nacional exija su conservación durante un periodo más largo. El encargado del tratamiento seguirá garantizando el cumplimiento de estas condiciones hasta que los datos se hayan eliminado o devuelto.
ANEXO I
Descripción de los tratamientos
Categorías de datos personales tratados y titulares de los datos
El tipo de Datos Personales y las categorías de personas interesadas son determinados y controlados por el Cliente, a su entera discreción, a través de su uso de la Plataforma Magileads.
Para garantizar la seguridad de la Plataforma, la gestión de errores y el registro de acceso, Magileads procesará los siguientes datos personales por cuenta del Cliente: dirección IP y Agente de Usuario de las conexiones a la Plataforma (incluido el acceso a aplicaciones alojadas en la Plataforma por el Cliente), las direcciones de los recursos accedidos (URL).
Naturaleza de los tratamientos
Las operaciones de tratamiento realizadas por Magileads respecto de los Datos Personales podrán incluir el cálculo, clasificación, organización de datos, almacenamiento, protección y/o cualquier otro tratamiento realizado por el Cliente en el contexto de su uso de la Plataforma Magileads.
Duración de los tratamientos
El tratamiento amparado por este DPA se lleva a cabo durante la duración del contrato o por cualquier período más corto bajo el control exclusivo del Cliente.
ANEXO II
Medidas técnicas y organizativas, incluidas medidas técnicas y organizativas para garantizar la seguridad de los datos
Magileads implementa medidas organizativas y técnicas para garantizar la seguridad y confidencialidad de los datos procesados en nombre del Cliente. Estas medidas incluyen, en particular, el uso de:
- Medidas de cifrado de datos en tránsito y durante el almacenamiento;
- Medidas de seguridad física (incluida la verificación de identidad) y control lógico de los derechos de acceso a los servidores de Magileads y a las salas del centro de datos que albergan dichos servidores;
- Procesos de autenticación mejorados para todos los accesos a los datos pertenecientes a Magileads y sus clientes;
- Aislamiento físico y/o lógico de los datos personales y no personales de los distintos clientes de Magileads;
- Procedimientos para la aplicación sistemática, lo más rápidamente posible, de los parches de seguridad documentados por el CERT-FR;
- Acuerdos de confidencialidad requeridos por todos los empleados y proveedores de servicios que actúen en nombre de Magileads;
- Un registro de las acciones realizadas en los sistemas de información de Magileads.
El responsable del tratamiento de datos es:
Francois KOLLI DPO – dp*@*******ds.eu
KA-Groupe – MAGILEADS
40 Rue de Plaisance, 75014 París
Número RC/SIRET: 848746632
Código APE: 7022Z
¿Qué servicios ofrece Magileads?
Magileads ofrece soluciones de prospección omnicanal diseñadas para satisfacer las necesidades específicas de las empresas. Nuestro equipo utiliza tecnología de vanguardia y apoyo estratégico para generar clientes potenciales cualificados.
¿Cómo ayuda Magileads en la captación de clientes?
Simplificamos el ciclo de ventas automatizando la generación de leads. Nuestra plataforma te permite segmentar con precisión a tus futuros clientes e iniciar conversaciones en el momento oportuno con el mensaje adecuado.
¿Ofrecen herramientas de automatización de marketing?
Sí, nuestra plataforma integra herramientas de automatización de marketing que le permiten programar sus contactos por correo electrónico, LinkedIn y llamadas, manteniendo un enfoque personalizado y humano.