Sentient Solutions Limited
Los términos utilizados en el presente Acuerdo de Protección de Datos (DPA) tendrán el significado que se les atribuye en el mismo. Los términos que no se definan en el presente documento tendrán el significado que se les atribuye en el Acuerdo Marco de Servicios (MSA). Salvo las modificaciones que se indican a continuación, las condiciones del MSA seguirán en pleno vigor y efecto.
El presente Acuerdo de Protección de Datos (DPA) establece los términos, requisitos y condiciones adicionales en virtud de los cuales Sentient tratará los Datos Personales del Cliente al prestarle sus Servicios.
Al firmar el DPA, el Cliente celebra el presente DPA en su propio nombre y, en la medida en que lo exija la legislación aplicable en materia de protección de datos, en nombre y por cuenta de sus filiales, siempre y cuando Sentient trate datos personales respecto a los cuales dichas filiales actúen como responsables del tratamiento.
A los efectos exclusivos del presente DPA, y salvo que se indique lo contrario, el término «Cliente» incluirá al Cliente y a sus filiales.
TÉRMINOS ACORDADOS
1. Definiciones
Todos los términos en mayúsculas que no se definan en el presente documento tendrán el significado que se establece en el MSA. En el presente DPA se aplican las siguientes definiciones adicionales.
«CCPA»se refiere al artículo 1798.100 y siguientes del Código Civil de California (también conocido como la Ley de Privacidad del Consumidor de California de 2018).
«Responsable del tratamiento» se refiere al Cliente o a la entidad que, por sí sola o conjuntamente con otros, determina los fines y los medios del tratamiento de los datos personales.
«Interesado»: una persona física identificada o identificable.
«Legislación en materia de protección de datos» se refiere a : (a) el Reglamento General de Protección de Datos (Reglamento (UE) 2016/679) («RGPD»); (b) las Leyes de Protección de Datos de Irlanda de 1988 y 2018; (c) el Reglamento de las Comunidades Europeas (Redes y Servicios de Comunicaciones Electrónicas) (Privacidad y Comunicaciones Electrónicas) de 2011; (d) el RGPD del Reino Unido y la Ley de Protección de Datos del Reino Unido de 2018; (e) la Directiva de la UE sobre privacidad electrónica 2002/58/CE (en su versión modificada) (la «Directiva sobre privacidad electrónica»); y (f) cualquier transposición pertinente, sucesora o sustitutiva de las leyes detalladas en los apartados (a) a (e), ambos inclusive; así como todas las demás directrices del sector (ya sean de carácter legal o no) o los códigos deontológicos y notas orientativas aplicables emitidos periódicamente por el Comisionado de Protección de Datos de Irlanda u otra autoridad nacional o supranacional pertinente en relación con el tratamiento de datos personales o la privacidad; todo ello en su versión modificada, promulgada de nuevo y/o sustituida periódicamente, así como cualquier otra legislación aplicable relativa a la recogida, el tratamiento, la transferencia o la conservación de datos personales.
«Eliminar» significa suprimir u ocultar los datos personales de tal forma que no puedan recuperarse ni reconstruirse.
Por«Datos personales» se entiende la información que identifica, se refiere a, describe, es razonablemente susceptible de asociarse con, o podría vincularse razonablemente, directa o indirectamente, a un interesado.
«Violación de datos personales»: cualquier violación de la seguridad que dé lugar a la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado, de forma accidental o ilícita, a los datos personales tratados por Sentient o sus subencargados del tratamiento.
«Tratar», «tratado» o «tratamiento» se refiere a cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por medios automatizados o no, tales como la recogida, el registro, la organización, la estructuración, el almacenamiento, la adaptación o la modificación, la recuperación, la consulta, el uso, la divulgación mediante transmisión, la difusión o cualquier otra forma de puesta a disposición, la alineación o la combinación, la restricción, la supresión o la destrucción.
«Encargado del tratamiento» se refiere a Sentient o a una entidad que trata datos personales por cuenta del responsable del tratamiento.
«Datos personales sensibles» tiene el significado que se le atribuye en la cláusula 2.4.
Por«cláusulas contractuales tipo» se entienden las cláusulas contractuales tipo de la Unión Europea para las transferencias internacionales desde el Espacio Económico Europeo a terceros países, Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, disponible en https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX:32021D0914.
Por «subencargado del tratamiento» se entiende cualquier tercero encargado del tratamiento contratado por Sentient o sus filiales que participe en el tratamiento de los datos personales de los clientes.
2. INTRODUCCIÓN
2.1 Al prestar los Servicios en virtud del MSA, es posible que Sentient tenga que tratar los Datos Personales del Cliente en nombre de este. Las partes dejan constancia de su intención de que el Cliente y sus filiales (según proceda) sean los responsables del tratamiento y que Sentient sea el encargado del tratamiento. Las partes ejercerán los derechos que les asisten en virtud del presente acuerdo actuando de buena fe y de manera razonable.
2.2 El Cliente (y sus eventuales filiales) deberá cumplir en todo momento con sus respectivas obligaciones como responsable del tratamiento y será responsable del tratamiento de todos los datos personales del cliente tratados en virtud del MSA o en relación con él por parte de sus usuarios autorizados, de conformidad con sus obligaciones en virtud de la legislación aplicable en materia de protección de datos. El Cliente será el único responsable de la exactitud, la calidad y la legalidad de los Datos Personales del Cliente, así como de los medios mediante los cuales el Cliente obtiene dichos datos.
2.3 El Cliente se asegurará de que se obtengan consentimientos válidos de los interesados y velará por que se les faciliten los avisos adecuados, en cada caso en que sea necesario para que Sentient trate (y haga que los subencargados del tratamiento traten) los datos personales en virtud del presente DPA o en relación con él, de conformidad con la legislación en materia de protección de datos. Además, el Cliente no provocará, por acción u omisión, que Sentient infrinja la legislación en materia de protección de datos, como consecuencia del tratamiento de los datos personales por parte de Sentient o de sus subencargados del tratamiento de conformidad con el presente DPA.
2.4 El Cliente se compromete a no utilizar los Servicios para recopilar, almacenar, tratar o transmitir ninguna información personal sensible. El Cliente deberá informar a Sentient por escrito antes de comenzar a utilizar los Servicios si los datos personales del Cliente incluyen alguno de los siguientes elementos: (i) datos de tarjetas de crédito, débito u otras tarjetas de pago sujetas a las Normas de Seguridad de Datos del Sector de Tarjetas de Pago; (ii) información de pacientes, médica u otra información sanitaria protegida regulada por la Ley de Portabilidad y Responsabilidad del Seguro Médico («HIPAA»); o (iii) cualquier otro dato personal de un ciudadano de la UE que se considere perteneciente a una «categoría especial» (tal y como se define en el RGPD o en cualquier directiva o reglamento que lo sustituya) («Datos Personales Sensibles»). Si el Cliente no informa a Sentient, esta no será responsable de ninguna infracción de los requisitos aplicables a dicho Tratamiento. El Cliente reconoce que Sentient no es un socio comercial ni un subcontratista (tal y como se definen dichos términos en la HIPAA) ni un procesador de tarjetas de pago, y que los Servicios no cumplen con la HIPAA ni con la norma PCI DSS.
2.5 El anexo 1 del presente DPA recoge determinada información relativa al tratamiento de los datos personales del Cliente por parte de Sentient y sus subencargados del tratamiento.
2.6 Por la presente, el Cliente da instrucciones a Sentient (y consiente y autoriza a Sentient a dar instrucciones a cada subencargado del tratamiento) para que trate los datos personales del Cliente en la medida en que sea razonablemente necesario para la prestación de los Servicios.
3. OBLIGACIONES EN MATERIA DE PROTECCIÓN DE DATOS
3.1 En la medida en que Sentient trate los datos personales del cliente de conformidad con el MSA, Sentient garantiza, declara y se compromete ante el cliente a que:
3.1.1 Tratará los datos personales del cliente únicamente de acuerdo con las instrucciones documentadas de este, incluido el MSA. Sentient informará inmediatamente al cliente si, en su opinión, una instrucción infringe la legislación en materia de protección de datos u otras disposiciones relativas a la protección de datos;
3.1.2 Tratará cualquier Dato Personal del Cliente únicamente en la medida necesaria para prestar los Servicios y de tal manera y en todo momento de conformidad con toda la legislación en materia de protección de datos, salvo que la ley exija lo contrario, en cuyo caso, cuando lo permita la ley, Sentient informará al Cliente de dicho requisito legal antes de proceder al tratamiento;
3.1.3 No tratará los datos personales del Cliente para ningún fin distinto de los fines comerciales especificados en el MSA ni conservará, utilizará o divulgará de ningún otro modo los datos personales al margen de la relación comercial directa entre Sentient y el Cliente;
3.1.4 Teniendo en cuenta la naturaleza y el alcance del tratamiento, aplicar y mantener medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado al riesgo que supone el tratamiento de los datos personales del cliente, en particular frente a la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a los datos personales del cliente tratados, ya sea de forma accidental o ilícita.
3.1.5 No permitir ningún tratamiento de los datos personales del cliente fuera del Espacio Económico Europeo y/o del Reino Unido sin el consentimiento previo por escrito del cliente y, en cualquier caso, siempre que se haya formalizado un acuerdo de transferencia de datos adecuado, de conformidad con la legislación en materia de protección de datos y con arreglo a la cláusula 7, salvo que Sentient o los subsubencargados del tratamiento estén obligados a transferir los datos personales para cumplir con la legislación aplicable y dicha legislación prohíba notificarlo al cliente por motivos de interés público;
3.1.6 cooperar en la medida en que el Cliente lo solicite razonablemente para que este pueda: (i) cumplir con cualquier ejercicio de derechos por parte de un interesado en virtud de la legislación en materia de protección de datos en relación con los datos personales del cliente tratados por Sentient en virtud del presente DPA, y deberá aplicar y mantener las medidas técnicas y organizativas adecuadas para ayudar al cliente a responder a dichas solicitudes de los interesados, y deberá notificar al cliente sin demora tras la recepción de cualquier solicitud de este tipo por parte de un interesado. Sentient no responderá a ninguna solicitud de un interesado, salvo que existan instrucciones documentadas del Cliente o que así lo exija la ley, en cuyo caso Sentient, en la medida en que lo permita la ley, informará al Cliente de dicho requisito legal antes de responder a la solicitud;
3.1.7 a petición del Cliente, Sentient prestará al Cliente la cooperación y la asistencia razonables necesarias para que este cumpla con sus obligaciones en virtud de la legislación en materia de protección de datos, incluso en lo que respecta a las evaluaciones de impacto sobre la privacidad de los datos y a las consultas con las autoridades de control, en la medida en que el Cliente no tenga acceso de otro modo a la información pertinente y en la medida en que dicha información esté a disposición de Sentient. La cooperación podrá incluir la provisión de medidas técnicas y organizativas adecuadas, siempre que sea posible, a través de los Servicios de Sentient y/o tal y como se describe en la Documentación del usuario. Cualquier asistencia razonable de este tipo correrá a cargo del Cliente;
3.1.8 mantener registros adecuados y actualizados de cualquier Dato Personal del Cliente tratado por Sentient o en su nombre de conformidad con el presente DPA;
3.1.9 garantizar que cualquier persona autorizada a tratar los datos personales del Cliente: (i) se haya comprometido a cumplir las obligaciones contractuales de confidencialidad adecuadas o esté sujeta a una obligación legal de confidencialidad adecuada; (ii) trate los datos personales exclusivamente en nombre del Cliente y de conformidad con sus instrucciones; y (c) sea debidamente fiable, esté cualificada y haya recibido la formación adecuada en relación con su tratamiento de datos personales;
3.1.10 designar e identificar ante el Cliente a una persona concreta dentro de Sentient que actúe como punto de contacto para cualquier consulta del Cliente relacionada con los datos personales del Cliente y cooperar de buena fe con el Cliente en relación con todas esas consultas en un plazo razonable; y
3.1.11, a elección del Cliente, en un plazo de cuarenta y cinco (45) días a partir de la recepción de una solicitud por escrito dirigida a Sentient, bien: (i) devolver al Cliente (mediante la obtención por parte del Cliente de una exportación definitiva a través de las API de Sentient); o (ii) eliminará de sus sistemas y registros todos los datos personales del Cliente, así como cualquier copia, registro, análisis, memorándum u otras notas en la medida en que contengan o afecten a dichos datos personales del Cliente. Sentient deberá proporcionar un certificado de confirmación, expedido por un representante autorizado de alto nivel de Sentient, en el que se acredite que se ha cumplido íntegramente lo dispuesto en el presente apartado 3.1.11, de conformidad con los procedimientos de Sentient.
4. VIOLACIÓN DE LA SEGURIDAD DE LOS DATOS PERSONALES
4.1 Sin perjuicio de las demás disposiciones del presente DPA, Sentient notificará al Cliente, sin demora tras tener conocimiento de ello y, en cualquier caso, en un plazo de veinticuatro (24) horas desde que tenga conocimiento de una violación de datos personales, dicha violación cuando esta afecte directamente a los datos personales del Cliente o a los servicios que se le prestan.
4.2 Sentient, sin coste adicional alguno para el Cliente (salvo que el Cliente reembolse a Sentient los gastos razonables en que haya incurrido cuando Sentient haya cumplido plenamente con sus obligaciones en virtud del presente DPA y dicha violación de datos personales no se deba a un incumplimiento o negligencia por parte de Sentient), proporcionará al Cliente información y asistencia suficientes para garantizar el cumplimiento de sus obligaciones en relación con la notificación de violaciones de datos personales, así como la comunicación de dichas violaciones a los interesados cuando sea probable que la violación suponga un alto riesgo para los derechos de dichos interesados, y adoptará las medidas comerciales razonables que el Cliente le indique para colaborar en la investigación, la mitigación y la subsanación de dicha violación de datos personales.
5. Ley de Privacidad del Consumidor de California («CCPA»)
5.1 Si Sentient trata datos personales dentro del ámbito de aplicación de la CCPA («Datos personales de la CCPA»), estas disposiciones adicionales relativas a los datos personales de la CCPA se aplicarán únicamente a dichos datos personales de la CCPA:
5.1.1 Funciones de las partes. Al tratar datos personales de la CCPA de conformidad con las instrucciones del Cliente, las partes reconocen y acuerdan que el Cliente es una «Empresa» y Sentient es un «Proveedor de servicios» a efectos de la CCPA.
5.1.2 Responsabilidades. Las partes acuerdan que Sentient tratará los datos personales de la CCPA en calidad de proveedor de servicios estrictamente con el fin de llevar a cabo las actividades de tratamiento («fines comerciales») o según lo permita la CCPA, incluyendo lo descrito en la Política de privacidad de Sentient.
5.1.3 Sentient tratará los datos personales en nombre del Cliente y no conservará, utilizará ni divulgará dichos datos para ningún fin distinto del «fin comercial», salvo que se establezca lo contrario en el MSA o esté permitido en virtud de la CCPA;
5.1.4 En ningún caso Sentient venderá, conservará, utilizará ni divulgará ningún dato personal facilitado por el Cliente salvo para el Fin comercial, salvo que se establezca lo contrario en el MSA o según lo permita la CCPA;
5.1.5 Sentient certifica que comprende todas sus restricciones contractuales y que las cumplirá; y
5.1.6 Las partes entienden que la CCPA sigue estando sujeta a modificaciones y reglamentos que aún no se han promulgado, y acuerdan cumplir con dichas modificaciones y reglamentos cuando entren en vigor, sin perjuicio del derecho de Sentient a rescindir el MSA si la CCPA afecta de manera sustancial a las actividades de tratamiento o a los derechos y obligaciones de Sentient en virtud del MSA.
6. SUBCONTRATISTAS
6.1 El Cliente confirma su consentimiento general previo al subtratamiento de los Datos Personales del Cliente por parte de los subencargados de tratamiento actuales de Sentient, cuya lista actualizada se mantiene en el centro de confianza de Sentient (https://trust.scorebuddyqa.com/) y que podrá actualizarse de conformidad con la cláusula 6.2. La lista de subencargados del tratamiento deberá incluir la identidad de los subencargados, su país de ubicación, así como una descripción del tratamiento que realizan.
6.2 Sentient publicará un aviso de cualquier intención de añadir o sustituir a un subencargado del tratamiento en el Centro de Confianza al menos catorce (14) días naturales antes de que el subencargado del tratamiento comience a tratar los datos personales del cliente (el «plazo de preaviso del subencargado del tratamiento»). En el Centro de Confianza se ofrece un mecanismo de suscripción por correo electrónico, y el responsable del tratamiento se encargará de suscribirse o de supervisar de otro modo el registro de cambios. El responsable del tratamiento podrá oponerse, por motivos razonables relacionados con la protección de datos, notificándolo por escrito a Sentient dentro del Plazo de Notificación del Subencargado del Tratamiento; si no se recibe ninguna objeción, se considerará aceptado el subencargado del tratamiento.
6.3 Sentient se asegurará de que: (i) celebrará un acuerdo con el subencargado del tratamiento y que las condiciones que rigen la relación entre Sentient y cualquier subencargado del tratamiento no ofrezcan un nivel de protección menor en lo que respecta al tratamiento de los datos personales de los clientes en comparación con las disposiciones del presente DPA y cualquier otra disposición pertinente del MSA, en la medida en que dichos requisitos sean aplicables a la naturaleza de los servicios prestados por el subencargado del tratamiento; y (ii) Sentient seguirá siendo responsable del cumplimiento por parte del subencargado de tratamiento de sus obligaciones, así como de cualquier acto u omisión de dicho subencargado de tratamiento.
7. TRANSFERENCIAS DE DATOS
7.1 Si Sentient transfiere datos personales fuera del EEE o del Reino Unido a un tercer país que no haya sido reconocido por la Comisión Europea (o la autoridad competente) como país que ofrece un nivel adecuado de protección, dichas transferencias se regirán por las cláusulas contractuales tipo. Las partes acuerdan que, al formalizar el presente DPA, también formalizan las Cláusulas Contractuales Típicas, que se incorporarán por referencia y formarán parte integrante del presente DPA, y se considerarán debidamente formalizadas y cumplimentadas tras la entrada en vigor del presente DPA. Las partes acuerdan que cumplirán con las disposiciones del módulo aplicable de las Cláusulas Contractuales Tipo especificadas en el anexo 1 y, en lo que respecta a los elementos de las Cláusulas Contractuales Tipo que requieran la intervención de las partes, los anexos 1 y 2 contienen información relevante para los anexos de las Cláusulas Contractuales Tipo. En caso de conflicto o inconsistencia entre las disposiciones del presente DPA y las Cláusulas Contractuales Tipo, prevalecerán las disposiciones de las Cláusulas Contractuales Tipo.
7.2 Las partes acuerdan que, en lo que respecta a los datos personales de los interesados en el Reino Unido, adoptarán las modificaciones de las cláusulas contractuales tipo que figuran en el anexo 2 para adaptarlas a la legislación local, según proceda.
7.3 Sin perjuicio de la generalidad de lo anterior, Sentient suscribirá (y hará que sus subencargados del tratamiento suscriban) cualquier acuerdo adicional o se adherirá a cualquier término y condición contractual adicional relacionado con el tratamiento —incluida la transferencia transfronteriza de datos— de los datos personales, según lo indique el cliente por escrito y según este considere necesario para cumplir con la legislación en materia de protección de datos.
8. AUDITORÍA
8.1 Con sujeción a la cláusula 8.2 y en la medida en que lo exija la legislación aplicable en materia de protección de datos, el Cliente tendrá derecho a auditar los sistemas, procesos y procedimientos de Sentient relevantes para la protección de los Datos Personales del Cliente.
8.2 Una auditoría en virtud de la presente cláusula 8 deberá: (i) realizarse como máximo una vez cada período de doce (12) meses durante la vigencia del contrato (a menos que sea necesario realizarla más de una vez al año para cumplir con una solicitud de una autoridad o con una obligación legal o reglamentaria por parte del responsable del tratamiento; (ii) se llevará a cabo durante el horario laboral a lo largo de un día laborable; (iii) estará sujeta a un preaviso por escrito de al menos treinta (30) días; y (iv) se referirá únicamente a los datos personales del Cliente. Sentient concederá al Cliente (o a los representantes del Cliente que no sean competidores de Sentient) el derecho de acceso a las instalaciones y/o sistemas de Sentient durante el horario laboral a efectos de dicha auditoría, y Sentient prestará la asistencia necesaria para la realización de dichas auditorías.
8.3 El Cliente correrá con todos los gastos en que incurra Sentient en relación con dicha auditoría, y dicha auditoría no interferirá en el funcionamiento normal y eficiente de la actividad empresarial de Sentient. Sentient podrá exigir, como condición para conceder dicho acceso, que el Cliente (y los representantes del Cliente) suscriban compromisos de confidencialidad razonables con Sentient. Las partes colaborarán para acordar un plan de auditoría, su alcance y su calendario antes de cualquier auditoría.
8.4 Si el alcance de la auditoría ya se ha abordado en un informe de auditoría conforme a la norma ISO 27001/27701 o similar, realizado por un auditor externo cualificado en los doce (12) meses anteriores, y el responsable de protección de datos de Sentient u otro responsable pertinente certifique por escrito que no se han producido cambios significativos conocidos en los controles auditados, el Cliente aceptará dichos informes en lugar de solicitar una auditoría de los controles cubiertos por el informe. Sentient cooperará y prestará asistencia de forma razonable al Cliente cuando una autoridad reguladora exija una auditoría del tratamiento que Sentient realiza de los datos personales del Cliente con el fin de verificar o supervisar el cumplimiento por parte del Cliente de la legislación en materia de protección de datos.
9. INDEMNIZACIÓN
Las partes se indemnizarán mutuamente («Parte indemnizada») frente a cualquier reclamación, demanda, requerimiento y acción de terceros, así como por los daños y perjuicios resultantes, las indemnizaciones por daños y perjuicios, las pérdidas, los costes, y gastos (incluidas, entre otros, las multas reglamentarias y los honorarios legales y profesionales razonables) en que incurra una de las partes y que se deriven o surjan de cualquier incumplimiento por cualquiera de las partes de los términos y condiciones del presente DPA y/o de la legislación en materia de protección de datos. Dicha parte incumplidora será responsable, de forma proporcional, de la parte de dichos daños y perjuicios directamente atribuible al incumplimiento de sus obligaciones, y la indemnización estará sujeta a las limitaciones de responsabilidad establecidas en el MSA. Si un tercero presenta una reclamación contra la Parte Indemnizada, o notifica su intención de presentar una reclamación contra la Parte Indemnizada, la Parte Indemnizada deberá: (i) notificar por escrito a la parte indemnizadora la reclamación presentada contra la Parte Indemnizada tan pronto como sea razonablemente posible; (ii) no admitir responsabilidad alguna en relación con la reclamación contra la Parte Indemnizada sin el consentimiento previo por escrito de la Parte Indemnizadora; (iii) a petición y a cargo de la Parte Indemnizadora, permitir que esta se encargue de la defensa frente a la reclamación contra la Parte Indemnizada, incluido el acuerdo extrajudicial; y (iv) a cargo de la parte indemnizadora, cooperar y prestar asistencia, en la medida razonable, a la parte indemnizadora en la defensa de la reclamación contra la parte indemnizada.
10. MODIFICACIONES DE LA LEGISLACIÓN EN MATERIA DE PROTECCIÓN DE DATOS
Sentient podrá proponer modificaciones al presente DPA que considere razonablemente necesarias para cumplir los requisitos de cualquier legislación en materia de protección de datos. Las Partes debatirán sin demora las modificaciones propuestas y negociarán de buena fe con el fin de acordar y aplicar dichas modificaciones, o modificaciones alternativas, destinadas a cumplir los requisitos identificados tan pronto como sea razonablemente posible. El Cliente no denegará ni retrasará de forma injustificada su consentimiento a ninguna modificación derivada del presente DPA propuesta por Sentient para cumplir con la legislación en materia de protección de datos.
11. VIGENCIA Y RESOLUCIÓN
11.1 El presente DPA permanecerá en pleno vigor y efecto siempre que:
11.1.1 el MSA siga vigente; o
11.1.2 el Encargado del tratamiento conserve en su poder o bajo su control cualquiera de los Datos Personales del Cliente relacionados con el MSA («Plazo»).
11.2 Cualquier disposición del presente DPA que, de forma expresa o implícita, deba entrar en vigor o seguir vigente a partir de la rescisión del MSA con el fin de proteger los Datos Personales del Cliente seguirá en pleno vigor y efecto.
Anexo 1
Detalles del tratamiento de los datos personales de los clientes
(a) Objeto y duración del tratamiento de los datos personales de los clientes
El objeto son los datos personales de los clientes y la duración del tratamiento de dichos datos se establece en el MSA.
(b) Naturaleza y finalidad del tratamiento de los datos personales del cliente
Sentient tratará los datos personales en la medida en que sea necesario para prestar los servicios de conformidad con el MSA y según las instrucciones adicionales que el cliente facilite en el marco de su uso de los servicios.
(c) Los tipos de datos personales que se tratarán son los datos personales de los clientes de
, correspondientes a las siguientes categorías de datos. Los tipos de datos personales pueden variar ocasionalmente, en función de los servicios adicionales o modificados que preste Sentient.
Los datos introducidos en la plataforma Scorebuddy quedan a discreción del usuario, pero suelen incluir los datos de acceso a la cuenta del usuario, archivos adjuntos procedentes del entorno del usuario e información básica sobre las personas objeto de evaluación.
Datos generales del usuario
• ID del sistema
• ID de empleado
• Nombre
• Apellidos
• Dirección de correo electrónico de la empresa
(d) Las categorías de interesados a los que se refieren los datos personales del cliente
Los datos personales de los clientes se refieren a los siguientes tipos de interesados:
● Usuarios autorizados (tal y como se definen en el MSA)
● Clientes del cliente
(e) Las obligaciones y derechos del Cliente
Son los establecidos en el MSA y en el presente DPA. Sentient podrá notificar cualquier modificación de estas disposiciones cuando sea necesaria una actualización debido a cambios en los servicios o a modificaciones exigidas por la legislación aplicable en materia de protección de datos, incluida su interpretación.
Anexo 2
Información sobre transferencias internacionales
Categorías de interesados cuyos datos personales se transfieren
Véase el anexo 1.
Categorías de datos personales transferidos
Véase el anexo 1.
Datos sensibles transferidos (si procede) y restricciones o garantías aplicadas que tengan plenamente en cuenta la naturaleza de los datos y los riesgos que entrañan, tales como, por ejemplo, una limitación estricta de la finalidad, restricciones de acceso (incluido el acceso exclusivo para el personal que haya recibido formación especializada), el mantenimiento de un registro de acceso a los datos, restricciones a las transferencias posteriores o medidas de seguridad adicionales.
Véase el anexo 1.
La frecuencia de la transferencia (por ejemplo, si los datos se transfieren de forma puntual o continua)
Los datos se transfieren de forma continua durante la vigencia del MSA, salvo que se acuerde lo contrario de forma específica en otro lugar entre el Cliente y Sentient.
Naturaleza del tratamiento
Sentient tratará los datos personales en la medida necesaria para prestar los servicios de conformidad con el MSA y según las instrucciones adicionales del Cliente y/o sus filiales en virtud del uso de los servicios, lo que incluye el almacenamiento, la organización, la estructuración, la divulgación mediante transmisión, la difusión o la puesta a disposición, así como otras formas de tratamiento.
Finalidad(es) de la transferencia de datos y del tratamiento posterior
La finalidad de la transferencia y el tratamiento de datos por parte de Sentient es prestar los Servicios al Cliente y, en su caso, a sus filiales, tal y como se especifica con mayor detalle en el MSA y en otros contratos de Sentient (si los hubiera).
El plazo durante el cual se conservarán los datos personales o, si ello no fuera posible, los criterios utilizados para determinar dicho plazo
En su calidad de Encargado del tratamiento, Sentient conserva los datos personales que recopila o recibe del Cliente durante la vigencia del MSA y de conformidad con sus obligaciones en virtud de la legislación aplicable.
En el caso de las transferencias a (sub)encargados del tratamiento, especifique también el objeto, la naturaleza y la duración del tratamiento
Sentient recurre a subencargados del tratamiento y los contratará únicamente en la medida en que sea necesario para prestar los Servicios al Cliente y, en su caso, a sus Filiales del Cliente, y los subencargados del tratamiento llevarán a cabo cualquier tratamiento de datos personales únicamente en la medida en que sea necesario para dichos fines y según las instrucciones adicionales del Cliente y/o de sus filiales, en virtud del uso de los Servicios, incluyendo el alojamiento, el almacenamiento y otras formas de tratamiento. Dicho tratamiento no se prolongará más allá de la vigencia del MSA, salvo que se acuerde lo contrario por escrito.
A efectos de las Cláusulas Contractuales Típicas:
● Cláusula 9(a) (Módulos 2 y 3, según corresponda): Las partes eligen la Opción 2. El plazo es de 30 días.
● Cláusula 11(a): Las partes no eligen la opción de resolución independiente de litigios.
● Cláusula 17: Las partes eligen la Opción 1. Las partes acuerdan que la jurisdicción competente es Irlanda.
● Cláusula 18: Las partes acuerdan que el foro competente es Irlanda.
● Anexo I(A): El exportador de datos es el Cliente (definido anteriormente) y el importador de datos es Sentient (definido anteriormente).
● Anexo I(B): Las partes acuerdan que el anexo 1 describe la transferencia.
● Anexo I(C): La autoridad de control competente es la Comisión de Protección de Datos de Irlanda.
A efectos de la adaptación de las cláusulas contractuales tipo:
● Reino Unido
o A efectos de las transferencias de datos personales desde el Reino Unido, las Partes acuerdan cumplir con los términos de la Parte 2: Cláusulas Obligatorias del Anexo, es decir, la plantilla del Anexo B.1.0 del Reino Unido sobre Transferencias Internacionales de Datos, emitida por el Comisionado de Información del Reino Unido y presentada ante el Parlamento de conformidad con el artículo 119A de la Ley de Protección de Datos de 2018 el 28 de enero de 2022, tal y como ha sido revisado en virtud de la sección 18 de dichas Cláusulas Obligatorias. Las Partes acuerdan asimismo que la información incluida en la Parte 1 del Anexo será la establecida anteriormente. Las Partes acuerdan además que el Exportador y el Importador podrán rescindir el Anexo según lo establecido en la sección 19 del mismo.
o Las partes acuerdan que las cláusulas contractuales tipo se considerarán modificadas en la medida necesaria para que sean aplicables a las transferencias desde el Reino Unido a un tercer país y ofrezcan las garantías adecuadas para dichas transferencias, de conformidad con el artículo 46 del Reglamento General de Protección de Datos del Reino Unido («RGPD del Reino Unido»). Dichas modificaciones incluyen la sustitución de las referencias al RGPD por las al RGPD del Reino Unido y la sustitución de las referencias a los Estados miembros de la UE por las al Reino Unido.
o Cláusula 17: Las partes acuerdan que la jurisdicción competente es la del Reino Unido.
o Cláusula 18: Las partes acuerdan que la jurisdicción competente serán los tribunales de Inglaterra y Gales. Las partes acuerdan que los interesados podrán interponer acciones judiciales contra cualquiera de las partes ante los tribunales de cualquier país del Reino Unido.