Skip to main content
Para mostrar esta página se usa traducción automática. ¿Ver en inglés en su lugar?

Apéndice sobre la protección de datos de socios

El siguiente Apéndice sobre la protección de datos de socios forma parte del Acuerdo del programa de socios y, allí, se establecen los términos relativos al tratamiento de datos personales.

1. GENERAL

Este Apéndice sobre la protección de datos de socios (”DPA”) forma parte del Acuerdo del programa de socios (el ”Acuerdo”) y establece las condiciones adicionales con respecto al tratamiento de datos personales. Los términos en mayúscula tienen el significado definido en la siguiente sección de este documento o en otra parte del Acuerdo. Si hay un conflicto entre las condiciones de este DPA y cualquier otra condición del Acuerdo, lo estipulado en este DPA prevalecerá. A efectos de este DPA, “Proveedor” significará Socio.

2. DEFINICIONES

  • (a) “Ley de protección de datos vigente” es toda la legislación en vigor relacionada con el tratamiento de datos personales en virtud del Acuerdo. Entre los datos personales, se contemplan los siguientes, que incluyen, sin limitaciones, (i) los Datos personales provenientes de una Entidad autorizada ubicada dentro del EEE, el Reglamento General de Protección de Datos (UE) 2016/679 (”RGPD”) y (ii) los Datos personales procedentes de una Entidad autorizada ubicada en el Reino Unido, el RGPD del Reino Unido y la Ley de Protección de Datos del Reino Unido de 2018.
  • (b) “Entidad autorizada” se refiere a toda entidad (incluidas Siemens y las compañías del grupo) que actúa como Responsable del tratamiento de datos y que tenga derecho, en virtud del Acuerdo, a acceder o utilizar los Servicios, ya sea directa o indirectamente.
  • (c) “Responsable del tratamiento de datos” es la persona física o jurídica que, sola o conjuntamente con otros, determina los propósitos y medios del tratamiento de datos personales.
  • (d) “País con una decisión de adecuación” hace referencia a todo país sobre el cual la Comisión de la UE decide que garantiza un nivel idóneo de protección de datos y para los datos personales procedentes del Reino Unido, todo país sobre el que se establezcan regulaciones de adecuación del Reino Unido en virtud de las secciones 17A o 74A de la Ley de Protección de Datos de 2018.
  • (e) “Violación de datos” significa una infracción de seguridad que (i) conduzca a la destrucción fortuita o ilegal, la pérdida, la alteración, la divulgación no autorizada o el acceso a los Datos personales transmitidos, almacenados o, de algún modo, sometidos a tratamiento o (ii) exija el aviso de dicho acontecimiento a un tercero de conformidad con la ley vigente.
  • (f) “EEE” significa el Espacio Económico Europeo.
  • (g) “Cláusulas contractuales estándar de la UE” son las Cláusulas contractuales estándar (EU) 2021/914.
  • (h) “Área de procedencia” significa el EEE, el Reino Unido, Suiza y cada uno de los países con requisitos de adecuación similares a los contenidos en el art. 45 y ss. del RGDP.
  • (i) “Datos personales” hacen referencia a la información relacionada con una persona física identificada o identificable; una persona física identificable es aquella que puede ser identificada, directa o indirectamente, específicamente por referencia a un identificador, tal como el nombre, el número de identificación, los datos de ubicación, un identificador en línea o a uno o más factores particulares de la identidad física, fisiológica, genética, mental, económica, cultural o social de esa persona física.
  • (j) “Tratamiento” (y sus otras formas como tratar, tratamientos, tratados) significa cada una de las operaciones o conjunto de operaciones que se realice en Datos personales o en conjuntos de Datos personales, ya sea por medios automatizados, como recopilación, registro, organización, estructuración, almacenamiento, adaptación o alteración, recuperación, consulta, uso, divulgación por transmisión, difusión o, de alguna manera, puesta a disposición, alineación o combinación, restricción, eliminación o destrucción.
  • (k) “Encargado del tratamiento de datos” es una persona física o jurídica, autoridad pública, agencia o cualquier otro ente que lleva a cabo el tratamiento datos personales en nombre de un Responsable del tratamiento de datos.
  • (l) “Normas Corporativas Vinculantes del Encargado del Tratamiento” son las Normas Corporativas Vinculantes del Encargado del Tratamiento las cuales son aprobadas por la autoridad supervisora competente.
  • (m) “Datos personales restringidos” significa todo dato personal que provenga de una Entidad autorizada ubicada dentro de un Área de procedencia.
  • (n) “Transferencia(s) restringida(s)” es un término que quiere decir un Tratamiento (lo que incluye las transferencias, el acceso internacional y las transferencias posteriores) de Datos personales restringidos por parte del Proveedor o algún Subencargado del tratamiento de datos quien esté fuera del Área de procedencia correspondiente.
  • (o) “Servicios” se refiere a los Servicios en virtud del Acuerdo prestados por el Proveedor que se desempeña como Encargado del tratamiento en el sentido de este DPA.
  • (p) “Cláusulas contractuales estándar” son las Cláusulas contractuales Eestándar de la UE y las Cláusulas contractuales estándar del Reino Unido.
  • (q) “Subencargado(s) del tratamiento de datos” hace referencia a otro encargado del tratamiento que se dedique a la prestación de los Servicios.
  • (r) “Salvaguardia de transferencia” son las protecciones correspondientes para las Transferencias restringidas según lo exija la Ley de Protección de Datos vigente, lo que abarca, de modo no taxativo, toda salvaguardia apropiada y obligatoria en virtud del el Artículo 46 del RGPD.
  • (s) “RGPD del Reino Unido” es el RGPD tal como se anexó a la legislación del Reino Unido en virtud de la Sección 3 de la Ley de (Retirada) del Reino Unido de la Unión Europea de 2018.
  • (t) “Cláusulas contractuales estándar del Reino Unido” son las cláusulas estándar de protección de datos adoptadas de vez en cuando por la Oficina de Comisionados de Información del Reino Unido (ICO) de acuerdo con el Artículo 46(2) del RGPD del Reino Unido, que contempla, sin restricciones, el acuerdo internacional de transferencia de datos (IDTA del Reino Unido) y las Cláusulas contractuales estándar de la UE cuyas modificatorias se encuentran en el Anexo de transferencia internacional de datos de la ICO respecto de las Cláusulas contractuales estándar de la Comisión de la UE (”Anexo del Reino Unido”). [1]

1 Consulta https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/international-data-transfer-agreement-and-guidance/.

3. CUMPLIMIENTO DE LA LEY DE PROTECCIÓN DE DATOS VIGENTE

Las partes tendrán consideración de la Ley de Protección de Datos vigente tal como se aplica a dichas partes y según lo exigido en este documento. Al prestar los Servicios, el Proveedor deberá cumplir en particular con las disposiciones de la Ley de Protección de Datos vigente en lo que respecta al Tratamiento de datos personales como Encargado del tratamiento.

4. ALCANCE DEL TRATAMIENTO

El Proveedor solo tratará los Datos personales (a) de acuerdo con los términos de este DPA y el Acuerdo; o (b) según otras instrucciones documentadas de Siemens. El proveedor no tratará los Datos personales para sus propios fines ni los transferirá a terceros, a menos que lo permita este DPA. El proveedor informará inmediatamente a Siemens si, según su criterio, una instrucción por parte de Siemens infringe la Ley de Protección de Datos vigente.

5. DETALLES DE LAS ACTIVIDADES DE TRATAMIENTO EFECTUADAS

Los detalles de las actividades relativas al tratamiento de los datos efectuadas por el Proveedor, en particular, el objeto del tratamiento, la naturaleza y el propósito de dicha actividad de tratamiento, los tipos de datos personales sometidos a tratamiento y las categorías de sujetos de datos afectados, se especifican en Anexo I de este DPA.

6. MEDIDAS TÉCNICAS Y ORGANIZATIVAS

Teniendo en cuenta el estado actual, los costos de implementación y la naturaleza, el alcance, el contexto y los propósitos del Tratamiento, así como el riesgo de probabilidad y gravedad variables de los derechos y las libertades de las personas físicas, el Proveedor implementará las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, entre lo que se incluye, según corresponda: (a) la seudonimización y el cifrado de los Datos personales; (b) la posibilidad de garantizar la continua confidencialidad, integridad, disponibilidad y resiliencia de los Sistemas y servicios de tratamiento; (c) la posibilidad de restablecer la disponibilidad y el acceso a los Datos personales de manera oportuna en caso de un incidente físico o técnico; (d) un proceso para probar, evaluar y examinar regularmente la efectividad de las medidas técnicas y organizativas para garantizar la seguridad del Tratamiento. Sin perjuicio de la generalidad de la frase anterior, el Proveedor implementará en todo momento, al menos, las medidas técnicas y organizativas descritas en el Anexo IIde este DPA.

1 Consulta https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/international-data-transfer-agreement-and-guidance/.

7. COMPROMISO CON LA CONFIDENCIALIDAD

El Proveedor limitará el acceso de su personal a los Datos personales en función de la necesidad de conocerlos. El Proveedor deberá entregar un aviso a su personal en el que se detallen las disposiciones legales y contractuales vigentes con respecto a la protección de datos. El Proveedor hará que su personal cumpla con dichas disposiciones y, en particular, mantenga en secreto los Datos personales y no Someta a tratamiento datos personales salvo que sea de acuerdo con las instrucciones de Siemens. La obligación de secreto continuará aplicándose después del vencimiento de este Acuerdo y de la relación contractual del personal con el Proveedor. El Proveedor proporcionará evidencia de dicha obligación a pedido.

8. SUBENCARGADOS DEL TRATAMIENTO

  • (a) El proveedor tiene la autorización general de Siemens para la contratación de Subencargados de tratamiento. Una lista actual de Subencargados de tratamiento del Proveedor se encuentra en el Anexo III de este DPA.
  • (b) El Proveedor informará específicamente a Siemens por escrito sobre los cambios previstos que se hagan en esa lista mediante la incorporación o el reemplazo de Subencargados de tratamiento con al menos 30 días de anticipación. El Proveedor proporcionará a Siemens la información necesaria para que Siemens pueda ejercer su derecho de objetar. Si Siemens no presenta objeciones dentro de este período de 30 días, entonces esto se tomará como una aprobación del nuevo Subencargado de tratamiento. Si Siemens presenta objeciones, el Proveedor, antes de autorizar al Subencargado de tratamiento a acceder a los Datos personales, hará todos los esfuerzos razonables para abordar las inquietudes y reservas expresadas por Siemens y (i) se abstendrá de usar el Subencargado de tratamiento; o (ii) propondrá a Siemens un cambio razonable en los Servicios o la configuración de Siemens o el uso de los Servicios para evitar el tratamiento de datos personales por parte del nuevo Subencargados de tratamiento objetado. Si el Proveedor no puede eliminar los motivos de la objeción por parte de Siemens, Siemens tiene derecho a rescindir los Servicios afectados sin ningún daño o penalización. En caso de rescisión por parte de Siemens, el Proveedor reembolsará los montos pagados por adelantado para el Servicio correspondiente en forma prorrateada.
  • (c) Cuando el Proveedor contrate a un Subencargado de tratamiento para llevar a cabo actividades de tratamiento específicas (en nombre de Siemens o de Entidades autorizadas), lo hará por medio de un contrato escrito que prevea, en esencia, las mismas obligaciones de protección de datos que las que vinculan al Proveedor en virtud de este DPA.
  • (d) El Proveedor proporcionará, a petición de Siemens, una copia de dicho contrato de Subencargado de tratamiento y toda modificatoria posterior a Siemens. En la medida necesaria para proteger los secretos comerciales u otra información confidencial, incluidos los datos personales, el Proveedor puede redactar el texto del contrato antes de compartir una copia.
  • (e) El Proveedor debe auditar adecuada y regularmente al Subencargado de tratamiento con respecto al cumplimiento de estos requisitos y documentar los resultados de dichas auditorías.
  • (f) El Proveedor seguirá siendo totalmente responsable ante Siemens por el cumplimiento de las obligaciones del Subencargado de tratamiento en virtud de su contrato con el Proveedor. El Proveedor informará a Siemens de cualquier incumplimiento por parte del Subencargado de tratamiento de cumplir con sus obligaciones en virtud de ese contrato.

9. TRATAMIENTO DE DATOS A NIVEL INTERNACIONAL

En caso de transferencias restringidas al Proveedor, el Proveedor se asegurará de que dicha Transferencia Restringida esté cubierta por las Salvaguardias de Transferencia adecuadas como se establece en este Sección 9 y Anexo III a este DPA.

  • (a) Cláusulas contractuales estándar. Se aplicará lo siguiente si una salvaguardia de transferencia se basa en las Cláusulas Contractuales Estándar:

    • EEE-Proveedores. Si el Proveedor se encuentra dentro del EEE, el Proveedor deberá entrar en las Cláusulas Contractuales Estándar (Módulo 3) con su Subprocesador. Secciones 9 (a) (vii) (“Ley aplicable”), 9 (a) (viii) (“Elección de foro y jurisdicción”), 9 (a) (ix) (b) (“Parte 1 del Anexo del Reino Unido”), y el segunda frase de la Sección 9 (a) (x) (“Entidades autorizadas en otros países”) de este DPA no se aplicará si el Proveedor se encuentra en el EEE.
    • Proveedores no pertenecientes al EEE. Si el Proveedor se encuentra fuera del EEE, la Transferencia Restringida se regirá por los Módulos 2 y 3 de las Cláusulas Contractuales Estándar. Las disposiciones pertinentes contenidas en las Cláusulas Contractuales Estándar se incorporan por referencia y son una parte integral de este DPA. La información requerida para los fines de los Anexos a las Cláusulas Contractuales Estándar se establece en Anexos I a IIIa este DPA.
    • Cláusula de atraque. La opción bajo la Cláusula 7 de las Cláusulas Contractuales Estándar no se aplicará.
    • Transferencias posteriores. Cualquier otra transferencia posterior debe cumplir con las Cláusulas 8 y 9 del Módulo aplicable de las Cláusulas Contractuales Estándar. En caso de que Siemens se encuentre fuera del EEE y actúe como importador de datos bajo las Cláusulas Contractuales Estándar con Entidades Autorizadas, la cláusula beneficiaria de terceros estipulada en la Cláusula 9 (e) de las Cláusulas Contractuales Estándar estará a favor de dicha Entidad Autorizada.
    • Uso de subprocesadores.Se aplicará la opción 2 bajo la Cláusula 9 de las Cláusulas Contractuales Estándar. A los efectos de la Cláusula 9 (a) de las Cláusulas Contractuales Estándar, el Proveedor tiene la autorización general de Siemens para contratar Subprocesadores de acuerdo con Sección 8 de este DPA.
    • Rearcimiento. En caso de que el Proveedor ofrezca a los interesados la opción de presentar una queja ante un organismo independiente de resolución de disputas (consulte la Opción en la Cláusula 11 de las Cláusulas Contractuales Estándar), el Proveedor informará a Siemens del organismo de arbitraje responsable por escrito y cumplirá con los requisitos aplicables contenidos en la Cláusula 11 de las Cláusulas Contractuales Estándar y las reglas de arbitraje aplicables.
    • Ley aplicable. La ley aplicable a los efectos de la Cláusula 17 de las Cláusulas Contractuales Estándar será la ley designada en la sección de la ley aplicable del Acuerdo. Si el Acuerdo no se rige por la ley de un Estado miembro de la UE, las Cláusulas Contractuales Estándar de la UE se regirán por las leyes de Alemania.
    • Elección de foro y jurisdicción. Los tribunales bajo la Cláusula 18 de las Cláusulas Contractuales Estándar serán los designados en la sección del lugar del Acuerdo. Si el Acuerdo no designa a un tribunal de un Estado miembro de la UE como con jurisdicción exclusiva para resolver cualquier disputa o demanda que surja de o en relación con el Acuerdo, las partes acuerdan que los tribunales de Alemania tendrán jurisdicción exclusiva para resolver cualquier disputa que surja de las Cláusulas Contractuales Estándar de la UE.
    • Entidades autorizadas en el Reino Unido. En caso de que las Transferencias Restringidas se originen en Entidades Autorizadas ubicadas en el Reino Unido, se aplicará lo siguiente:

      • Apéndice del Reino Unido. Se utilizará el Anexo del Reino Unido, a menos que Siemens acuerde lo contrario por escrito.
      • Parte 1 del Anexo del Reino Unido. La Parte 1 del Anexo del Reino Unido se aplicará de la siguiente manera:

        1. Tabla 1: Los detalles de las partes y la información clave de contacto están contenidos en Anexo I a este DPA.
        2. Tabla 2: La versión de los SCC aprobados de la UE (tal como se define en el Anexo del Reino Unido) a la que se anexa el Anexo del Reino Unido, son las Cláusulas Contractuales Estándar de la UE con los Módulos y Cláusulas seleccionados anteriormente en Sección 9 (a) de este DPA. Ningún dato personal recibido del importador se combina con los datos personales recopilados por el exportador.
        3. Tabla 3: La información del apéndice según lo requerido por la Tabla 3 del Anexo del Reino Unido está contenida en Anexos I a III a este DPA.
        4. Tabla 4: Ninguna de las partes puede rescindir el Anexo del Reino Unido cuando cambie el Apéndice Aprobado (como se define en el Anexo del Reino Unido).
    • Entidades autorizadas en otros países. En caso de que las Cláusulas Contractuales Estándar protejan las Transferencias Restringidas de Entidades Autorizadas ubicadas fuera del EEE y el Reino Unido (por ejemplo, Suiza), (1) las referencias generales y específicas en las Cláusulas Contractuales Estándar al GDPR o la legislación de la UE o de los Estados miembros tendrán el mismo significado que la referencia equivalente en las Leyes de Protección de Datos Aplicables del país donde se encuentra la Entidad Autorizada, según corresponda; y (2) las referencias a la “autoridad supervisora competente” se interpretarán como referencias a protección de datos competente autoridad en ese país. La ley aplicable, la elección del foro y la jurisdicción se regirán por Secciones 9 (a) (vii) y (viii) de este DPA, a menos que las leyes aplicables a la Entidad Autorizada respectiva exijan lo contrario, en cuyo caso las Cláusulas Contractuales Estándar se regirán por las leyes del país en el que se encuentre la Entidad Autorizada y cualquier referencia a los “tribunales” competentes se interpretará como referencia a tribunales competentes en dicho país.
  • Rules corporativas vinculantes del procesador. Lo siguiente se aplicará si una salvaguardia de transferencia se basa en las Rules Corporativas Vinculantes del Procesador: El Proveedor obligará contractualmente a dicho Subprocesador a cumplir con las Rules Corporativas Vinculantes del Procesador con respecto a los Datos Personales Procesados bajo este DPA.
  • Salvaguardias adicionales de transferencia. En caso de que una Salvaguardias de Transferencia no se base en Cláusulas Contractuales Estándar, las Cláusulas 14 y 15 de las Cláusulas Contractuales Estándar se aplicarán mutatis-mutandis a las Transferencias Restringidas en virtud de dicha otra Salvaguardia de Transferencia, a menos que la salvaguardia de transferencia respectiva contenga, en sustancia, los mismos derechos y obligaciones con respecto a (i) las leyes y prácticas locales que afectan el cumplimiento de las Salvaguardias de Transferencia, y (ii) las obligaciones en caso de acceso por parte de las autoridades públicas como se encuentran en las Cláusulas 14 y 15 de las Cláusulas Contractuales Estándar.
  • Otro. El Proveedor acepta y entiende que la Ley de Protección de Datos aplicable local, puede contener restricciones de transferencia similares o adicionales a las contenidas en este Sección 9. En tal caso, el Proveedor acepta hacer esfuerzos razonables y cooperar con Siemens de buena fe para abordar esos requisitos.

10. ASISTENCIA DEL PROVEEDOR

El Proveedor debe ayudar razonablemente a Siemens a garantizar el cumplimiento de la Ley de Protección de Datos vigente, en particular mediante la asistencia a Siemens de la siguiente manera:

  • (a) Corrección, eliminación o restricción del tratamiento. El Proveedor deberá (i) proporcionar la capacidad de rectificar, borrar o restringir el tratamiento de datos personales a través de las funcionalidades de los Servicios, o (ii) rectificar, borrar o restringir el tratamiento de datos personales según las instrucciones de Siemens.
  • (b) Acceso a los datos personales. En la medida en que la información relacionada con un sujeto de datos no sea accesible a través del Servicio, el Proveedor, según sea necesario para permitir que Siemens y las Entidades autorizadas cumplan con sus obligaciones en virtud de las Leyes de Protección de Datos vigentes, brindará asistencia para poner dicha información a disposición de Siemens o de las Entidades autorizadas.
  • (c) Sujeto de datos y solicitudes de autoridad. El Proveedor notificará de inmediato a Siemens sobre: (i) toda solicitud o queja recibida o toda notificación de investigación por parte de una autoridad o agencia de aplicación de la ley, gubernamental o reguladora; y (ii) toda solicitud recibida directamente de cualquier sujeto de datos sobre sus Datos personales. Con respecto a (i) y (ii) anteriores, el Proveedor no responderá sin instrucciones de Siemens. Si así se le indica, el Proveedor apoyará razonablemente a Siemens en la respuesta a dichas solicitudes.
  • (d) Portabilidad de datos. A petición de Siemens y si así lo exige la Ley de Protección de Datos vigente, el Proveedor (i) posibilitará la extracción de Datos personales por referencia a un sujeto de datos específico de acuerdo con las funcionalidades del Servicio o (ii) pondrá el conjunto de datos pertinente a disposición de Siemens o de la Entidad autorizada respectiva, en cada caso en un formato estructurado, de uso común y legible a máquina.
  • (e) Evaluaciones de impacto de protección de datos. Si Siemens lo solicita, el Proveedor proporcionará toda la información y apoyo razonable para llevar a cabo evaluaciones de impacto de protección de datos en virtud de las Leyes de Protección de Datos vigentes.

11. CESE DE LA RELACIÓN DE TRATAMIENTO DE DATOS

Al finalizar la relación de tratamiento de datos, a menos que Siemens indique lo contrario o se establezca en este documento, el Proveedor devolverá a Siemens todos los Datos personales puestos a disposición del Proveedor u obtenidos o generados por el Proveedor en relación con los Servicios acordados contractualmente y eliminará o destruirá irrevocablemente cualquier dato restante. La eliminación o destrucción será confirmada por el Proveedor por escrito según se solicite.

12. OBLIGACIONES DE AVISO

  • (a) El Proveedor dará aviso a Siemens inmediatamente, pero en cualquier situación dentro de las 48 horas en caso de que el Proveedor descubra o sospeche razonablemente alguna Violación de los datos.
  • (b) En el aviso a Siemens, el Proveedor proporcionará a Siemens la siguiente información: (i) detalles de un punto de contacto donde (o de quien) se pueda obtener más información, (ii) una descripción de la naturaleza de la violación (incluido, cuando sea posible, nombres, categorías y número aproximado de sujetos de datos y registros de datos personales en cuestión), (iii) las posibles consecuencias y las medidas tomadas o propuestas para abordar la violación, incluidas, cuando corresponda, las medidas para mitigar posibles efectos adversos. Si y en la medida en que no sea posible brindar toda la información al mismo tiempo, el aviso inicial contendrá la información disponible en ese momento y, a medida que esté disponible, se irá proporcionando la información posteriormente sin demora indebida.
  • (c) Cualquier aviso en virtud de esta Sección 12 se llevará a cabo (i) al punto de contacto respectivo identificado en el Acuerdo y (ii) a dataprotection@siemens.com.
  • (d) El Proveedor deberá, a costa del Proveedor, (i) cooperar plenamente con Siemens en la investigación de una violación de datos; (ii) ayudar y cooperar con Siemens en relación con cualquier aviso o divulgación legalmente requeridos a las personas afectadas (por comunicación particular, comunicación pública a través de los medios de comunicación o por medidas similares), autoridades policiales, reguladores u otros terceros; y (iii) tomar cualquier otra acción que Siemens considere necesaria con respecto a dicha violación de datos, y cualquier disputa, investigación o reclamación que se refiera a la Violación de datos.
  • (e) A menos que la ley vigente o una orden de un regulador competente exija lo contrario, Siemens tomará la determinación final, a su exclusivo criterio, (i) si una Violación de datos requiere aviso y (ii) la forma del aviso. En el caso de que el Proveedor envíe tales avisos con respecto a una Violación de datos, dichos avisos deben ser aprobados, por adelantado, por Siemens.
  • (f) El proveedor tomará, a su costo, las medidas correspondientes para encarar la Violación de datos, incluidas las medidas para mitigar sus efectos adversos (incluidas las medidas para proteger el entorno operativo). El Proveedor también tomará medidas inmediatas diseñadas para evitar la recurrencia de cualquier Violación de datos, incluida cualquier acción requerida por la Ley de Protección de Datos vigente.
  • (g) El Proveedor reembolsará a Siemens todos los costos y gastos incurridos por dicha Violación de datos causada por el Proveedor, incluidos, entre otros, los costos de proporcionar monitoreo de crédito a las personas cuyos Datos personales se vieron afectados por la Violación de datos. Las limitaciones de responsabilidad a favor del Proveedor en virtud del Acuerdo no se aplicarán a este respecto.

13. DOCUMENTACIÓN Y AUDITORÍAS

  • (a) El Proveedor (i) supervisará, por medios idóneos, el propio cumplimiento de sus obligaciones de protección de datos en virtud de este DPA y la Ley de Protección de Datos vigente; (ii) creará informes periódicos relacionados (al menos anuales) y basados en la ocasión (cada uno un “Informe”); y (iii) pondrá los Informes a disposición de Siemens y Entidades autorizadas si así lo solicitan. Cuando una norma y marco de control implementado por el Proveedor prevea controles, dichos controles se realizarán de acuerdo con la normativa y las reglas del organismo regulador o de acreditación para cada norma o marco de control vigente.
  • (b) Si se requiere abordar adecuadamente sus derechos y obligaciones de auditoría de conformidad con la Ley de Protección de Datos vigente, las Salvaguardias de transferencia correspondientes o, si así lo solicita una autoridad competente de protección de datos u otra autoridad, u organismo gubernamental competente, el Proveedor pondrá a disposición de Siemens y de las Entidades autorizadas, además de los Informes, toda la información adicional razonablemente solicitada; asimismo permitirá y contribuirá a las auditorías, incluidas las inspecciones, realizadas por Siemens o Entidades autorizadas u otro auditor indicado por Siemens o Entidades autorizadas. Para tal fin, Siemens, las Entidades autorizadas u otro auditor indicado por Siemens o Entidades autorizadas también tendrán derecho a realizar inspecciones in situ durante el horario comercial regular, sin interrumpir las operaciones comerciales del Proveedor y después de un aviso previo razonable.

14. USO DE COOKIES

Si el Servicio hace uso de cookies o tecnologías similares, se aplicará lo siguiente: el Proveedor deberá, a menos que Siemens acuerde específicamente lo contrario con referencia a esta Sección 14, solo almacenar información (por ejemplo, escribir una cookie) u obtener acceso a información ya almacenada en el equipo terminal de un usuario del Servicio (p. ej., a través de una cookie) con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas o, según sea estrictamente necesario, para que el Proveedor ofrezca las funcionalidades principales de los Servicios.

15. VARIOS

El Proveedor entiende y acepta que los requisitos de este DPA son una parte integral del Acuerdo y un incumplimiento sustancial de cualquiera de estos requisitos se considerará un incumplimiento sustancial por parte del Proveedor del Acuerdo, lo que da derecho a Siemens a hacer uso de los recursos relacionados con el incumplimiento sustancial contenidos en el Acuerdo.

16. REQUISITOS ADICIONALES RELATIVOS A LOS DATOS DE SIEMENS

Si y en la medida en que el Proveedor acceda a los Datos personales recibidos de una compañía del Grupo Siemens establecida en los Estados Unidos de América (”Compañía Siemens US”) o de un sujeto de datos que sea residente de los Estados Unidos de América, entonces además de lo anterior, el Proveedor: (i) cumplirá con las leyes federales, estatales y locales en vigor en los Estados Unidos con respecto a los Datos personales que sean que se apliquen al Proveedor, a dichos Datos Personales y a los titulares o encargados del tratamiento de dichos Datos personales; cuando lo anterior corresponda, el término “Ley de Protección de Datos Vigente” tal como se usa en el presente documento incluirá las leyes anteriores; (ii) excepto lo dispuesto específicamente en el presente documento o el Acuerdo, no venderá, compartirá, alquilará, divulgará, publicará, difundirá ni pondrá a disposición Datos personales a terceros; y tampoco combinará los Datos personales con otra información; (iii) notificará a Siemens si el Proveedor determina que el Proveedor ya no puede cumplir con sus obligaciones en virtud del presente documento; (iv) se asegurará de que cada persona que someta los Datos personales a tratamiento esté sujeta a un deber de confidencialidad con respecto a los Datos personales; (v) se considerará, y actuará como, un “proveedor de servicios” conforme a la Ley de Protección de Datos Vigente (incluida la Ley de Privacidad del Consumidor de California), sus reglamentos de aplicación y toda modificatoria de estos); y (vii) por el presente documento certifica que entiende las restricciones contenidas aquí y que las cumplirá.


Anexo I del DPA (y, cuando corresponda, las Cláusulas contractuales tipo)

A. LISTA DE PARTES

Destinatario de los servicios/exportador de datos:

Nombre:

entidad de Siemens especificada en el Formulario de ejecución

Dirección:

como se proporciona en el Formulario de ejecución

Nombre de contacto, cargo y datos de contacto

Oficina del Encargado de protección de datos de Siemens

Werner-von-Siemens-Straße 1, 80333 Múnich, Alemania

Correo electrónico: datapotection@siemens.com

Actividades relacionadas con los datos transferidos o tratados

El socio prestará servicios de satisfacción del cliente o mantenimiento y asistencia a los Clientes como se indica en el Formulario de autorización de socios de conformidad con el Acuerdo. Al llevar adelante estos servicios, el socio también puede tener acceso a los sistemas y redes de clientes finales de Siemens y no se puede excluir el acceso a datos personales.

Función (responsable/encargado del tratamiento de datos)

Siemens actúa como encargado de las actividades de tratamiento llevadas a cabo por el Proveedor frente a Siemens y como encargado del tratamiento conforme a las instrucciones de sus Entidades autorizadas para las actividades de tratamiento realizadas por el Proveedor frente a las Entidades autorizadas.

Proveedor/importador de datos:

Nombre:

entidad proveedora especificada en el Formulario de ejecución

Dirección:

como se proporciona en el Formulario de ejecución

Nombre de contacto, cargo y datos de contacto

Ccmo se indica en el Formulario de autorización de socios

Actividades pertinentes para los datos transferidos o tratados

Consulta la tabla anterior

Función (responsable/encargado del tratamiento de datos)

El Proveedor actúa como Encargado del tratamiento de Datos personales en nombre de Siemens y, según sea el caso, de Entidades autorizadas.

B.DESCRIPCIÓN DE LAS OPERACIONES DE TRANSFERENCIA/TRATAMIENTO

Categorías de sujetos de datos cuyos datos personales se transfieran/tratan:

☒ Empleados y personal (incluidos los solicitantes, regulares, temporales, a tiempo parcial, aprendices, contratistas y agentes)

☒ Personas de contacto en socios comerciales, proveedores, vendedores y otros socios de cooperación

☒ Clientes o sus empleados y personal (incluidos los solicitantes, regulares, temporales, a tiempo parcial, aprendices, contratistas y agentes)

☒ Usuarios de productos/servicios de software Siemens

☐ Otro, mencione:

Otros sujetos de datos afectados cuyos datos personales están contenidos en una aplicación o sistema de TI que está dentro del alcance de los Servicios prestados.

Categorías de datos personales transferidos o tratados

☒ Información de contacto (como nombre, dirección, número de teléfono o fax, dirección de correo electrónico, etc.)

☒ Organización (como puesto de trabajo, departamento, etc.)

☒ Datos de ubicación (como GPS, etc.)

☐ Identificadores gubernamentales y personales (como número de seguridad social, número de licencia de conducir, número de seguro social, etc.)

☐ Datos financieros (como ingresos, archivos de préstamos, transacciones, información crediticia, hábitos de compra y consumo, estado de insolvencia, etc.)

☐ Datos de empleo (como datos de reclutamiento y calificación, compensación y datos de nómina, datos de identificación de empleados, estado del empleado, datos de asistencia, datos de historial laboral, etc.)

☒ Datos de cuenta de usuario (como nombre de usuario/ID y contraseña, etc.)

☒ Información relacionada con el uso de activos de TI por parte del interesado (como dirección IP, información de inicio de sesión, credenciales, etc.)

☐ Información de cuentas financieras (como datos bancarios o de tarjetas de crédito, números de cuenta, números de tarjetas de crédito, etc.)

☐ Otro; mencione:

Cualquier otro dato personal contenido en una aplicación o sistema de TI que esté dentro del alcance de los Servicios prestados.

Categorías especiales de datos personales a los que se debe acceder o someter a tratamiento

☐ Información sobre origen racial o étnico

☐ Información sobre opiniones políticas

☐ Información sobre creencias religiosas o filosóficas

☐ Información sobre la afiliación sindical

☐ Información sobre la vida sexual u orientación sexual

☐ Datos biométricos

☐ Datos genéticos

☐ Datos de salud (como discapacidades mentales o físicas, historial médico familiar, historial médico personal, registros médicos, recetas, etc.)

☐ Otro; mencione:

Las restricciones o salvaguardias aplicadas a dichos datos personales sensibles se describen en el Anexo II de este DPA

La frecuencia de la transferencia (acceso/tratamiento)

☐ El Proveedor aloja Datos personales en nombre de Siemens y, según sea el caso, Entidades autorizadas

☒ El Proveedor accede remotamente a los datos personales cuando presta los servicios

☒ una sola vez

☒ de forma continua

☐ El Proveedor procesa de otra manera los Datos personales al prestar los servicios

☐ una sola vez

☐ de forma continua

Naturaleza del tratamiento

☐ Recolección

☒ Grabación

☒ Organización

☒ Estructuración

☐ Almacenamiento

☒ Adaptación o alteración

☐ Recuperación

☒ Consulta

☒ Uso

☐ Divulgación por transmisión

☐ Difusión

☐ Otra forma de ponerlos a disposición

☐ Alineación o combinación

☐ Restricción

☐ Eliminación o destrucción de datos

☒ Acceso remoto

☐ Otro:

Propósito o actividades relevantes para los datos transferidos o tratados

☒ El Proveedor realiza servicios de mantenimiento y asistencia y puede tener acceso, incluido el acceso remoto a los Datos personales.

☐ El Proveedor brinda servicios profesionales mediante la prestación de servicios en conexión con una aplicación/sistema o red, tales como: instalación, configuración o migración de datos u otros servicios de TI relacionados y puede tener acceso, incluido el acceso remoto a los datos personales.

☐ El Proveedor brinda servicios gestionados, incluida la administración del centro de datos y la infraestructura, la administración de copia de seguridad y recuperación y puede tener acceso, incluido el acceso remoto a los Datos personales.

☐ El Proveedor presta servicios XaaS (software, plataforma o infraestructura como servicio) al brindar servicios de alojamiento, operación, administración y mantenimiento y asistencia.

☒ Otro: El Proveedor presta servicios para la satisfacción del cliente y puede tener acceso, incluido el acceso remoto, a los datos personales.

Duración

☐ Los Datos personales se conservarán durante el período del Acuerdo.

☐ Los Datos personales se conservarán durante un período de:

☒ Otros: Los Datos personales se conservarán durante el período de la Orden, a menos que se indique lo contrario.

Para transferencias a los Subencargado, especifique también el tema, la naturaleza y la duración del Tratamiento

El tema, la naturaleza y la duración del tratamiento se especifican según Subencargado del tratamiento de datos en el Anexo III de este DPA.

C. AUTORIDAD SUPERVISORA COMPETENTE

Si Siemens tenga sede en un Estado Miembro de la UE, la autoridad supervisora responsable de garantizar el cumplimiento por parte de Siemens del RGPD en lo que respecta a la transferencia de datos actuará como autoridad supervisora competente. Para Siemens Aktiengesellschaft, Alemania, la autoridad supervisora es:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Alemania

En caso de que Siemens no tenga sede en un Estado Miembro de la UE, pero se encuentre dentro del ámbito territorial de aplicación del RGPD de conformidad con su artículo 3(2), la autoridad supervisora del Estado Miembro en el que esté establecido el representante en el sentido del artículo 27(1) del RGPD actuará como autoridad supervisora competente; a saber:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Alemania


Anexo II del DPA (y, cuando corresponda, las Cláusulas contractuales tipo)

Medidas técnicas y organizativas (incluidas medidas técnicas y organizativas para garantizar la Seguridad de los datos)

Las siguientes medidas solo se aplicarán al Proveedor, en la medida en que los sistemas, redes y aplicaciones de TI subyacentes sean responsabilidad o estén bajo la custodia o el control del Proveedor. Descripción de las medidas de seguridad técnicas y organizativas implementadas por el Proveedor y sus Subencargados del tratamiento de datos:

N.º

Medidas

SFeRA

Id. de regla

Seguridad física y medioambiental

El Proveedor implementa medidas adecuadas para evitar que personas no autorizadas tengan acceso al equipo de tratamiento de datos (a saber, servidores de bases de datos y aplicaciones y hardware relacionado). Esto se logrará mediante:

el establecimiento de áreas de seguridad;

la protección y la restricción de las rutas de acceso;

la protección del equipo de tratamiento de datos descentralizado y las computadoras personales;

el establecimiento de autorizaciones de acceso para empleados y terceros, incluida la documentación respectiva;

regulaciones sobre tarjetas de acceso;

restricciones en las tarjetas de acceso;

todo el acceso al centro de datos donde se alojan los datos personales será registrado, monitoreado y rastreado;

el centro de datos donde se alojan los datos personales está protegido por controles de acceso restringido y otras medidas de seguridad apropiadas; y

el mantenimiento y la inspección de equipos de soporte en áreas de TI y centros de datos solo serán realizados por personal autorizado.

11.1.1-02

Control de acceso (sistemas o aplicaciones de TI)

El proveedor implementa un concepto de roles y responsabilidades.

06.1.1-01

El proveedor implementa un marco de autorización y autenticación que incluye, sin restricciones, los siguientes elementos:

controles de acceso basados en roles implementados;

proceso para crear, modificar y eliminar cuentas implementadas;

el acceso a los sistemas y aplicaciones de TI se protege con el uso de mecanismos de autenticación;

se utilizan métodos de autenticación apropiados basados en las características y opciones técnicas del sistema o aplicación de TI;

el acceso a los sistemas y aplicaciones de TI requerirá, al menos, autenticación de dos factores para cuentas privilegiadas;

todo el acceso a los datos personales es registrado, monitoreado y rastreado;

medidas de autorización y registro para conexiones de red entrantes a sistemas y aplicaciones de TI (incluidos firewalls para permitir o denegar conexiones de red entrantes) implementadas;

los derechos de acceso privilegiado a los sistemas de TI, las aplicaciones y los servicios de red solo se otorgan a las personas que lo necesitan para realizar sus tareas (principio de mínimo privilegio);

los derechos de acceso privilegiado a los sistemas y aplicaciones de TI se documentan y se mantienen actualizados;

los derechos de acceso a los sistemas y aplicaciones de TI se revisan y actualizan regularmente;

política de contraseñas implementada, incluidos los requisitos relacionados con la complejidad de la contraseña, la longitud mínima y la caducidad después de un período de tiempo adecuado, no reutilizar las contraseñas usadas recientemente;

los sistemas y aplicaciones de TI técnicamente hacen cumplir la política de contraseñas;

los derechos de acceso de los empleados y del personal externo a los sistemas y aplicaciones de TI se eliminan inmediatamente después de la desvinculación laboral o la rescisión del contrato; y

garantizar el uso de certificados de autenticación seguros de última generación.

09.1.1-02

09.1.1-03

09.2.3-01

09.4.2-02

Los sistemas y las aplicaciones de TI se bloquean automáticamente o finalizan la sesión después de exceder un límite de tiempo de inactividad definido razonable.

11.2.9-03

11.2.9-04

El proveedor limita el acceso privilegiado a los activos de la nube a rangos únicos o específicos de direcciones IP.

ST002-0008

El acceso privilegiado a los activos de la nube se realiza a través de un host bastión.

ST002-0009

El proveedor mantiene procedimientos de inicio de sesión en los sistemas de TI con protecciones contra actividades de inicio de sesión sospechosas (por ejemplo, contra ataques de fuerza bruta y adivinación de contraseñas).

09.4.2-02

Control de disponibilidad

El proveedor protege los sistemas y las aplicaciones de software malicioso mediante la implementación de soluciones antimalware adecuadas y de última generación.

12.2.1-01

El proveedor define, documenta e implementa un concepto de copia de seguridad para sistemas de TI, que incluye los siguientes elementos técnicos y organizativos:

los medios de almacenamiento de copias de seguridad están protegidos contra el acceso no autorizado y las amenazas ambientales (por ejemplo, calor, humedad, fuego);

intervalos de copias de seguridad definidos; y

la restauración de datos a partir de copias de seguridad se prueba regularmente en función de la criticidad del sistema o la aplicación de TI.

12.3.1-01

El proveedor almacena las copias de seguridad en una ubicación física diferente de la ubicación donde se aloja el sistema productivo.

ST002-0013

Los sistemas y las aplicaciones de TI en entornos que no son de producción están separados lógica o físicamente de los sistemas y las aplicaciones de TI en entornos de producción.

12.1.4-01

Los centros de datos en los que se almacenan o procesan datos personales están protegidos contra desastres naturales, ataques físicos o accidentes.

11.1.4-02

Los equipamientos de soporte de las áreas de TI y de los centros de dtos, tales como cables, electricidad, instalaciones de telecomuncaciones, suministro de agua o sistemas de aire acondicionado, están protegidos de interupciones y de manipulación no autorizada.

11.1.4-02

Seguridad de las operaciones

El proveedor mantiene e implementa un marco de seguridad de la información que refleja las medidas descritas en este documento, el cual se revisa y se actualiza periódicamente.

05.1.1-01

El proveedor registra eventos relevantes para la seguridad, como actividades de administración de usuarios (p. ej., creación, eliminación), errores en el inicio de sesión, cambios en la configuración de seguridad del sistema en sistemas y aplicaciones de TI.

12.4.1-01

El proveedor analiza continuamente los datos de registro de aplicaciones y sistemas de TI respectivos para detectar anomalías, irregularidades, indicadores de riesgo y otras actividades sospechosas.

12.4.1-03

El proveedor escanea y prueba los sistemas y las aplicaciones de TI para detectar vulnerabilidades de seguridad de forma regular.

12.6.1-01

El proveedor implementa y mantiene un proceso de gestión de cambios para sistemas y aplicaciones de TI.

12.1.2-01

El proveedor mantiene un proceso para actualizar e implementar correcciones y actualizaciones de seguridad del proveedor en los respectivos sistemas y aplicaciones de TI.

12.6.1-03

El proveedor borra datos de manera irrecuperable o destruye físicamente los medios de almacenamiento de datos antes de desechar o reutilizar un sistema de TI.

11.2.7-01

Controles de transmisión

El proveedor documenta y actualiza las topologías de red y sus requisitos de seguridad de forma regular.

13.1.1-02

El proveedor supervisa de forma continua y sistemática los sistemas de TI, las aplicaciones y las zonas de red relevantes para detectar actividad maliciosa y anormal de la red

Firewalls (p. ej., firewalls con estado, firewalls de aplicaciones);

Servidores proxy;

Sistemas de detección de intrusiones (IDS) o Sistemas de prevención de intrusiones (IPS);

Filtración de URL; y

Sistemas de gestión de información y eventos de seguridad (SIEM).

13.1.1-06

El proveedor administra los sistemas y las aplicaciones de TI mediante el uso de conexiones cifradas de última generación.

13.1.3-09

El proveedor protege la integridad del contenido durante la transmisión mediante protocolos de red de última generación, como TLS.

13.2.3-05

El proveedor cifra o permite que sus proveedores cifren los datos del Proveedor que se transmiten a través de redes públicas.

ST002-0017

El proveedor utiliza sistemas seguros de administración de claves (KMS) para almacenar claves secretas en la nube.

ST002-0018

Incidentes de seguridad

El proveedor mantiene e implementa un proceso de manejo de incidentes, que incluye pero no se limita a:

registros de violaciones de seguridad;

Procesos de notificación a proveedores; y

un esquema de respuesta a incidentes para abordar lo siguiente en el momento del incidente: (i) roles, responsabilidades y estrategias de comunicación y contacto en caso de compromiso, (ii) procedimientos específicos de respuesta a incidentes y (iii) cobertura y respuestas de todos los componentes críticos del sistema.

06.1.3-01

Administración de activos, adquisición de sistemas, desarrollo y mantenimiento

El proveedor identifica y documenta los requisitos de seguridad de la información antes del desarrollo y la adquisición de nuevos sistemas y aplicaciones de TI, así como antes de realizar mejoras en los sistemas y las aplicaciones de TI existentes.

14.1.1-01

El proveedor establece un proceso formal para controlar y realizar cambios en las aplicaciones desarrolladas.

14.2.2-01

El proveedor planifica e incorpora pruebas de seguridad en el ciclo de vida de desarrollo de sistemas de los sistemas y las aplicaciones de TI.

14.2.8-01

El proveedor implementa un proceso de parches de seguridad adecuado que incluye:

monitoreo de componentes para posibles debilidades (CVE);

calificación de prioridad de corrección;

implementación oportuna de la solución; y

descarga de parches de fuentes confiables.

08.1.1-01

PR001-0001

Seguridad de recursos humanos

El proveedor implementa las siguientes medidas en el área de seguridad de los recursos humanos:

los empleados con acceso a los datos personales están sujetos a obligaciones de confidencialidad; y

los empleados con acceso a datos personales reciben capacitación regular sobre las leyes y las regulaciones de protección de datos vigentes.

07.1.1-01

El proveedor implementa un proceso de desvinculación para empleados del proveedor y proveedores externos.

07.3.1-02

08.1.4-01

Criptografía (relevante para DP en el contexto de los servicios de red)

El proveedor utiliza certificados seguros de última generación e implementa lo siguiente:

los certificados digitales solo se aceptan y son de confianza si el certificado digital fue emitido por una autoridad de certificación de confianza;

los certificados se utilizan y asignan a sistemas y aplicaciones de TI dedicados; y

se verifica la validez de los certificados.

07.1.1-01

El proveedor implementa un proceso para la administración e implementación de claves criptográficas, que incluyen reglas y requisitos para generar, almacenar, hacer copias de seguridad, distribuir y revocar claves criptográficas.

07.3.1-02

08.1.4-01


Anexo III del DPA (y, cuando corresponda, las Cláusulas contractuales tipo)

LISTA DE SUBENCARGADOS DEL TRATAMIENTO Y UBICACIONES DE LOS CENTROS DE DATOS

En el “Formulario de autorización del socio”, se definen las

Entidades (incluido el Socio y los subencargados de tratamiento de datos) que participan del almacenamiento o el alojamiento de los datos personales,

Ubicaciones de centro de datos vigentes,

Los Subencargados que participan en el tratamiento de datos personales para fines distintos del almacenamiento o el alojamiento,

que se incorporan en el presente por medio de esta referencia.

El proveedor no transferirá Datos personales de la Ubicación del centro de datos respectiva sin el consentimiento de Siemens. El aviso y el mecanismo de denegación que se describen en la Sección 8 no aplicará en este sentido.