1. Finalidad y estructura
Este Addendum de tratamiento de datos (« DPA ») forma parte del acuerdo entre Maxor Global LLC (« Encargado », « Maxor », « nosotros ») y la entidad cliente que acepta nuestros Términos o firma un Pedido (« Responsable », « Cliente », « usted ») respecto al Servicio MaxorConnect. Se aplica cuando tratamos Datos Personales del Cliente en su nombre al prestar el Servicio.
Este DPA público describe nuestros términos estándar de encargado. Los clientes enterprise pueden solicitar un PDF firmado (incluidos los módulos de SCCs) a través de [email protected]. Si un DPA firmado entra en conflicto con esta página, prevalece el documento firmado. Los términos en mayúscula no definidos aquí tienen el significado de los Términos del servicio o de la Política de privacidad.
2. Definiciones
- « Ley de Protección de Datos Aplicable » significa el GDPR, el UK GDPR, la FADP suiza, la CCPA/CPRA (como proveedor de servicios), las leyes canadienses de privacidad incluida la Law 25 de Québec, y otras leyes aplicables al tratamiento de Datos Personales del Cliente bajo el Acuerdo.
- « Datos Personales del Cliente » significa los datos personales contenidos en los Datos del Cliente que tratamos como su encargado.
- « GDPR » significa el Reglamento (UE) 2016/679.
- « Datos personales », « tratar », « responsable », « encargado », « interesado », « autoridad de control » tienen el significado del GDPR (o los equivalentes más cercanos bajo otras leyes).
- « SCCs » significa las Cláusulas Contractuales Tipo de la Comisión Europea para transferencias internacionales (2021/914) y el addendum del RU cuando proceda.
- « Subencargado » significa un tercero contratado por Maxor para tratar Datos Personales del Cliente al prestar el Servicio.
3. Roles de las partes
Respecto a los Datos Personales del Cliente, usted es el responsable (o business) y nosotros somos el encargado (o service provider). No trataremos Datos Personales del Cliente salvo siguiendo sus instrucciones documentadas, a menos que lo exija la ley (en cuyo caso le informaremos antes del tratamiento cuando esté legalmente permitido). Su configuración del Servicio, las APIs y las integraciones constituyen instrucciones documentadas.
Actuamos como responsable independiente respecto a los datos de administración de cuentas, los registros de facturación que creamos, la analítica del sitio web y nuestros propios registros de marketing/ventas, según se describe en la Política de privacidad — esas actividades quedan fuera del ámbito de encargado de este DPA.
4. Detalles del tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Alojamiento y operación de MaxorConnect para la organización del Cliente |
| Duración | Durante el plazo del Acuerdo más el periodo de eliminación/devolución del §11 |
| Naturaleza y finalidad | Almacenamiento, recuperación, transmisión, estructuración, tratamiento asistido por IA que usted habilite, logging de seguridad, soporte — únicamente para prestar el Servicio |
| Tipos de datos personales | Según lo determine el Cliente; normalmente datos de identidad/contacto de los usuarios y clientes finales del Cliente, registros comerciales y operativos que el Cliente almacene (véanse las categorías de la Política de privacidad) |
| Categorías de interesados | Personal, contratistas, clientes finales, prospects y otras personas cuyos datos envíe el Cliente |
| Categorías especiales | No se requieren para el Servicio; el Cliente no enviará datos de categorías especiales ni PHI bajo HIPAA salvo que un acuerdo escrito separado lo cubra |
5. Instrucciones del Cliente y cumplimiento
- Usted garantiza que sus instrucciones cumplen la Ley de Protección de Datos Aplicable y que ha facilitado todos los avisos y obtenido todos los consentimientos necesarios para que tratemos los Datos Personales del Cliente según se instruya.
- Le informaremos si, en nuestra opinión, una instrucción infringe el GDPR (Art. 28(3)) o su equivalente — sin obligación de prestar asesoramiento jurídico.
- Usted es responsable de la licitud de los Datos del Cliente que envíe y del uso de integraciones que exporten datos a terceros.
6. Confidencialidad del personal de tratamiento
Nos aseguramos de que las personas autorizadas a tratar Datos Personales del Cliente estén sujetas a una obligación adecuada de confidencialidad (contractual o legal) y reciban concienciación de seguridad adecuada a su rol.
7. Medidas de seguridad
Teniendo en cuenta el estado de la técnica, los costes y la naturaleza, el alcance, el contexto y las finalidades del tratamiento, implementamos medidas técnicas y organizativas adecuadas para proteger los Datos Personales del Cliente frente a un tratamiento no autorizado o ilícito y frente a la pérdida, destrucción o daño accidentales, incluyendo según proceda:
- Cifrado en tránsito (TLS) y en reposo para los almacenes de datos principales
- Aislamiento lógico a nivel de organización de los Datos del Cliente
- Control de acceso basado en atributos (ABAC), mínimo privilegio y MFA escalado en acciones de admin sensibles
- Controles de autenticación, gestión de sesiones y hashing de claves API
- Logging de auditoría de eventos relevantes para la seguridad
- Gestión de vulnerabilidades e higiene de dependencias
- Procedimientos de copia de seguridad y recuperación adecuados al Servicio
- Revisión de seguridad de proveedores para subencargados materiales
Una visión general de seguridad más detallada está disponible en nuestra página de Seguridad y bajo NDA para revisiones enterprise. Los controles se diseñan hacia las prácticas SOC 2 / ISO 27001; el estado de certificación es solo el que publiquemos o facilitemos bajo NDA.
8. Subencargados
Usted nos autoriza a contratar Subencargados para tratar Datos Personales del Cliente respecto al Servicio. Nuestra lista actual se publica en /legal/subprocessors. Seguimos siendo responsables del cumplimiento por los Subencargados de nuestras obligaciones de protección de datos.
Impondremos términos escritos a cada Subencargado que establezcan obligaciones de protección de datos no menos protectoras en sustancia que las de este DPA respecto a los Datos Personales del Cliente. Actualizaremos la lista pública cuando cambien los Subencargados. Cuando su DPA enterprise firmado conceda un derecho de oposición, se aplica ese procedimiento; en caso contrario, el uso continuado tras el aviso de un cambio constituye aceptación para los clientes de los Términos en línea.
9. Transferencias internacionales
Podemos tratar y transferir Datos Personales del Cliente en Estados Unidos y en otros países donde nosotros o nuestros Subencargados operemos. Cuando una transferencia desde el EEE, el RU o Suiza exija un mecanismo de transferencia, nos basamos en las SCCs (y el UK Addendum / adaptaciones suizas según proceda) e implementamos medidas complementarias cuando sea apropiado. Las opciones de residencia regional para almacenes de datos principales, cuando se ofrezcan en el producto, se aplicarán según su configuración y Pedido.
A petición para el onboarding enterprise, facilitaremos el módulo de SCC aplicable y la información de impacto de la transferencia razonablemente disponible para nosotros.
10. Asistencia con derechos de interesados y cumplimiento
Teniendo en cuenta la naturaleza del tratamiento, le asistiremos mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para responder a las solicitudes de los interesados de ejercer derechos bajo la Ley de Protección de Datos Aplicable. Si recibimos una solicitud que le identifique a usted como responsable, redirigiremos la solicitud a usted o le notificaremos de inmediato, salvo que la ley lo prohíba.
También le asistiremos, cuando lo exija la ley y teniendo en cuenta la naturaleza del tratamiento y la información disponible para nosotros, con evaluaciones de impacto de protección de datos y consultas previas con autoridades de control relacionadas con el Servicio.
11. Aviso de brecha de datos personales
Le notificaremos sin dilación indebida tras tener conocimiento de una brecha de datos personales que afecte a Datos Personales del Cliente, y facilitaremos la información razonablemente disponible para ayudarle a cumplir sus obligaciones de notificación (naturaleza de la brecha, interesados/registros afectados de forma aproximada cuando se conozcan, consecuencias probables y medidas adoptadas o propuestas). La notificación no es una admisión de culpa.
El plazo contractual objetivo de aviso inicial a clientes enterprise es dentro de las 72 horas de confirmar una brecha que afecte a sus Datos Personales del Cliente, cuando sea viable — más rápido cuando el riesgo sea claramente alto. Usted es responsable de las notificaciones a interesados y reguladores como responsable, salvo cuando la ley nos exija notificar directamente.
12. Devolución y eliminación
Durante el plazo, puede exportar los Datos del Cliente mediante las funciones del producto. Tras la terminación del Servicio, a su elección comunicada dentro de la ventana de exportación (normalmente 30 días), pondremos los Datos del Cliente a disposición para su exportación y después eliminaremos los Datos Personales del Cliente de los sistemas activos en un plazo comercialmente razonable (normalmente 30–90 días), excepto: (a) copias de seguridad que caducan en un calendario rotativo; (b) datos que debamos conservar por ley; (c) datos sujetos a una retención legal. Los datos anonimizados o agregados que ya no sean datos personales pueden conservarse.
13. Derechos de auditoría e información
Tras solicitud escrita no más de una vez cada doce (12) meses (salvo que una autoridad competente o una brecha confirmada exija más), pondremos a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA, que puede incluir respuestas a cuestionarios de seguridad, resúmenes de controles y, cuando estén disponibles, informes de auditoría de terceros o certificaciones bajo NDA.
Las auditorías in situ solo están disponibles bajo un DPA enterprise firmado, con preaviso razonable, en horario laboral, sujetas a confidencialidad y a su cargo, salvo que se constate un incumplimiento material de este DPA. Podemos exigir que las auditorías las realice un tercero independiente vinculado por confidencialidad.
14. Privacidad estatal de EE. UU. (proveedor de servicios)
En la medida en que la CCPA/CPRA u leyes estatales similares de EE. UU. se apliquen a los Datos Personales del Cliente, actuamos como service provider / processor. No: (a) venderemos ni haremos sharing de Datos Personales del Cliente; (b) los retendremos, usaremos o divulgaremos fuera de la finalidad empresarial de prestar el Servicio o según la ley lo permita de otro modo; (c) los combinaremos con información personal de otras fuentes salvo lo permitido para proveedores de servicios. Certificamos que comprendemos estas restricciones. Le notificaremos si ya no podemos cumplir nuestras obligaciones bajo esta sección.
15. Responsabilidad
La responsabilidad derivada de este DPA está sujeta a las limitaciones y exclusiones de los Términos del servicio, salvo en la medida en que la Ley de Protección de Datos Aplicable prohíba limitar la responsabilidad por las obligaciones de una parte. Cada parte sigue siendo responsable de sus propias multas impuestas por una autoridad de control en la medida causada por el incumplimiento de esa parte.
16. Orden de prelación y cambios
Si este DPA entra en conflicto con los Términos respecto al tratamiento de Datos Personales del Cliente, prevalece este DPA. Podemos actualizar este DPA público por cambios legales o de producto; las reducciones materiales de su protección se notificarán según se describe en los Términos. Los DPA enterprise firmados solo se modifican por escrito.
17. Contacto
Solicitudes de privacidad y DPA: [email protected]. Postal: Maxor Global LLC, 2915 Ogletown Road #5188, Newark, Delaware 19713, USA. Solicite un paquete de DPA firmado para procurement enterprise a través del mismo correo.