Legal

Acuerdo de tratamiento de datos

Acuerdo de tratamiento de datos aplicable a pilotos privados con expedientes reales.

Esta documentación regula la web, la demostración informativa, las demos privadas y, cuando proceda, los pilotos privados de PurposeKeys. Para clientes con requisitos propios o tratamientos de alto riesgo puede ser necesaria documentación adicional.

Acuerdo de tratamiento de datos

Este Acuerdo de Tratamiento de Datos regula el tratamiento de datos personales realizado por PurposeKeys por cuenta del cliente durante pilotos privados o servicios en los que se incorporen expedientes reales.

Partes

Responsable del tratamiento: la entidad, empresa, despacho, profesional u organización que solicita y utiliza PurposeKeys para tratar expedientes reales.

Encargado del tratamiento: Antonio Jose Martinez Ruperez, titular de PurposeKeys.

Cuando PurposeKeys determine por sí mismo las finalidades y medios de determinados tratamientos propios, como gestión comercial, seguridad de la web, facturación o administración interna, actuará como responsable independiente respecto de dichos tratamientos.

Objeto del encargo

El objeto del encargo es permitir que PurposeKeys trate datos personales por cuenta del cliente para prestar funcionalidades de organización, revisión, control, trazabilidad y preparación de expedientes documentales.

Duración

La duración del encargo será la duración del piloto privado o servicio contratado.

Tras la finalización, se aplicará la Política de Retención, Exportación y Borrado.

Naturaleza del tratamiento

Las operaciones de tratamiento podrán incluir:

  • Recepción.
  • Registro.
  • Almacenamiento.
  • Organización.
  • Estructuración.
  • Clasificación.
  • Consulta.
  • Visualización.
  • Validación.
  • Anotación.
  • Generación de estados.
  • Creación de checklists.
  • Preparación de cronologías.
  • Exportación.
  • Conservación temporal.
  • Eliminación.
  • Anonimización.
  • Registro de actividad.

Finalidad del tratamiento

La finalidad será prestar al cliente funcionalidades de preparación, revisión, control y exportación trazable de expedientes documentales dentro del alcance del piloto o servicio.

PurposeKeys no utilizará los datos del cliente para finalidades propias incompatibles ni para vender datos a terceros.

Tipos de datos personales

Según el caso de uso, podrán tratarse:

  • Datos identificativos.
  • Datos de contacto.
  • Datos profesionales.
  • Datos económicos.
  • Datos contractuales.
  • Datos incluidos en documentos de reclamación, siniestros, expedientes legales, transporte, compliance o KYC.
  • Metadatos documentales.
  • Datos de usuarios autorizados.
  • Registros de actividad.
  • Historial de validaciones, bloqueos, comentarios y exportaciones.

Categorías de interesados

Podrán incluirse datos de:

  • Clientes del cliente.
  • Asegurados.
  • Reclamantes.
  • Perjudicados.
  • Contrapartes.
  • Empleados.
  • Proveedores.
  • Transportistas.
  • Representantes.
  • Usuarios autorizados.
  • Profesionales intervinientes.
  • Terceros incluidos en expedientes.

Instrucciones del responsable

PurposeKeys tratará los datos personales únicamente siguiendo las instrucciones documentadas del cliente y estas condiciones.

El cliente instruye a PurposeKeys para realizar los tratamientos necesarios para prestar el piloto o servicio.

Si PurposeKeys considera que una instrucción infringe la normativa aplicable, lo comunicará al cliente cuando sea posible.

Obligaciones de PurposeKeys como encargado

PurposeKeys se compromete a:

  • Tratar los datos únicamente conforme a las instrucciones del cliente.
  • No utilizar los datos para fines propios incompatibles.
  • Mantener confidencialidad sobre los datos tratados.
  • Garantizar que las personas con acceso a datos estén sujetas a deber de confidencialidad.
  • Aplicar medidas técnicas y organizativas razonables conforme al Anexo de Seguridad.
  • Asistir al cliente, en la medida razonable, en la atención de derechos de interesados.
  • Ayudar al cliente, cuando proceda, en la gestión de incidentes, evaluaciones de impacto o consultas relacionadas con el tratamiento.
  • Informar al cliente de incidentes de seguridad que afecten a datos personales conforme al Protocolo de Incidentes.
  • No subcontratar tratamientos sin autorización general o específica conforme a la Política de Subencargados.
  • Suprimir, devolver o anonimizar los datos al finalizar el servicio conforme a la Política de Retención, Exportación y Borrado.
  • Poner a disposición del cliente información razonable para acreditar el cumplimiento de estas obligaciones.
  • Permitir auditorías razonables, limitadas y proporcionadas conforme a este acuerdo.

Obligaciones del cliente como responsable

El cliente se compromete a:

  • Disponer de base jurídica suficiente para tratar los datos incorporados.
  • Informar a los interesados cuando proceda.
  • No incorporar datos innecesarios, excesivos o no autorizados.
  • No incorporar datos especialmente protegidos sin informar previamente.
  • Definir usuarios autorizados.
  • Mantener actualizados los accesos.
  • Atender derechos de interesados.
  • Revisar la adecuación del piloto a sus obligaciones legales.
  • No utilizar PurposeKeys para fines ilícitos o incompatibles.
  • Comunicar a PurposeKeys cualquier riesgo relevante asociado a los datos o expedientes.

Subencargados

El cliente autoriza de forma general a PurposeKeys a recurrir a subencargados necesarios para la prestación técnica del servicio, incluyendo hosting, infraestructura, dominio, DNS, correo, almacenamiento, seguridad y comunicaciones.

PurposeKeys mantendrá una lista de subencargados en la Política de Subencargados.

PurposeKeys informará de cambios relevantes en subencargados cuando resulte razonable, permitiendo al cliente oponerse por motivos fundados relacionados con protección de datos.

Transferencias internacionales

Si algún subencargado implica transferencia internacional de datos, PurposeKeys procurará que existan garantías adecuadas conforme a la normativa aplicable.

Derechos de los interesados

Cuando PurposeKeys reciba una solicitud de derechos relativa a datos tratados por cuenta del cliente, la remitirá al cliente o le indicará al interesado que contacte con el responsable, salvo obligación legal distinta.

PurposeKeys prestará asistencia razonable al cliente para atender derechos cuando sea técnicamente posible y proporcionado.

Incidentes y brechas de seguridad

PurposeKeys notificará al cliente las brechas de seguridad de datos personales de las que tenga conocimiento indebido y que afecten a los datos tratados por cuenta del cliente, conforme al Protocolo de Incidentes.

La notificación incluirá, en la medida en que esté disponible:

  • Naturaleza del incidente.
  • Datos o expedientes afectados.
  • Número aproximado de afectados, si se conoce.
  • Consecuencias probables.
  • Medidas adoptadas o propuestas.
  • Información de contacto.

Auditorías

El cliente podrá solicitar información razonable para verificar el cumplimiento de este acuerdo.

Las auditorías deberán ser proporcionadas, notificarse con antelación razonable, limitarse al tratamiento del cliente y no comprometer la seguridad, confidencialidad o derechos de otros clientes.

PurposeKeys podrá facilitar documentación, declaraciones de cumplimiento, descripciones de medidas o respuestas escritas como alternativa a auditorías presenciales.

Destino de los datos al finalizar

Finalizado el piloto o servicio, PurposeKeys devolverá, exportará, eliminará o anonimizará los datos conforme a la Política de Retención, Exportación y Borrado.

Responsabilidad

La responsabilidad de PurposeKeys como encargado se limitará a los tratamientos realizados bajo sus obligaciones como encargado y conforme a estas condiciones.

El cliente será responsable de la licitud, exactitud, minimización, información, base jurídica y adecuación de los datos que incorpore.