Anexo sobre el tratamiento de datos

Publicado: 21 de septiembre de 2026

El presente Anexo sobre el tratamiento de datos a escala mundial («DPA») forma parte integrante de todos los acuerdos celebrados entre Inbenta y el Cliente, tal y como se identifica a cada una de las partes en los documentos contractuales pertinentes, incluidas las órdenes de compra o las especificaciones de trabajo debidamente formalizadas, o en virtud de cualquier contrato de servicios o acuerdo similar. El presente DPA refleja el acuerdo entre las partes en lo que respecta al tratamiento de datos personales, de conformidad con los requisitos de las leyes de protección de datos.

El presente Acuerdo de Tratamiento de Datos (DPA) entrará en vigor en la Fecha de Entrada en Vigor de los Términos y Condiciones de Servicio (TOS) y modifica, anula y sustituye cualquier acuerdo anterior relativo al tratamiento o la protección de datos que hayan celebrado las Partes. Los términos en mayúsculas utilizados en el presente documento y que no se hayan definido en él tendrán el significado que se les atribuye en los TOS.

1. Definiciones

En el presente DPA, los siguientes términos tendrán los significados que se indican a continuación, y los términos afines se interpretarán en consecuencia únicamente a efectos del presente anexo:

Por «legislación aplicable en materia de protección de datos» se entiende todas las leyes, normas y reglamentos a nivel mundial en materia de protección de datos, seguridad de los datos y privacidad, aplicables a los datos personales tratados en la prestación de los servicios.

Por «responsable del tratamiento» se entiende la parte que, por sí sola o conjuntamente con otros, determina los fines y los medios del tratamiento de los datos personales.

Por «derechos de los interesados» se entienden todos los derechos que se reconocen a los interesados en virtud de la legislación aplicable en materia de protección de datos.

Por «Datos de los representantes del cliente» se entiende los datos personales relativos a los empleados y al resto del personal del cliente que Inbenta trata en virtud del Contrato o en relación con él.

Por «interesado» se entiende la persona física identificable cuyos datos personales están siendo tratados.

«EEE» se refiere al Espacio Económico Europeo.

Por «Datos personales» se entiende cualquier información del Cliente que esté protegida como «datos personales», «información personal» o «información de carácter personal», o cualquier término de definición similar según las Leyes de Protección de Datos aplicables.

Por «encargado del tratamiento» se entiende la parte que trata los datos personales por cuenta del responsable del tratamiento.

Por «tratamiento» o «tratamientos» se entiende cualquier operación u operaciones realizadas sobre los datos personales, ya sea por medios automatizados o no, durante la prestación de los servicios.

Por «transferencia restringida» se entiende la transferencia de datos personales cuando: (1) el cliente conservaba inicialmente los datos personales en el EEE, Suiza o el Reino Unido, o los importó desde dichos territorios, o bien el cliente está sujeto de otro modo al RGPD, la FADP o el RGPD del Reino Unido en relación con dichos datos personales, (2) Inbenta reciba los datos personales fuera del EEE, Suiza o el Reino Unido, según corresponda, y (3) la transferencia estaría prohibida por la legislación aplicable en materia de protección de datos en ausencia de cláusulas contractuales tipo u otro mecanismo de transferencia adecuado aprobado por la autoridad reguladora pertinente.

Por «violación de la seguridad» se entiende cualquier acceso no autorizado o ilícito a los datos personales almacenados en los equipos o en las instalaciones de Inbenta, así como cualquier adquisición, alteración, uso, divulgación o destrucción de dichos datos que dé lugar a la pérdida, divulgación o alteración de los mismos.

Por «Servicios» se entiende los servicios prestados al Cliente por Inbenta que implican el tratamiento de datos personales por cuenta del Cliente, tal y como se especifica en el Contrato.

Por «datos de categorías especiales» se entienden los datos personales que revelen el origen racial o étnico, las opiniones políticas, las creencias religiosas o filosóficas, la afiliación sindical, los datos genéticos, los datos biométricos, los datos relativos a la salud o los datos relativos a la vida sexual u orientación sexual de una persona física.

Por «subencargado del tratamiento» se entiende cualquier tercero (incluidas las filiales de Inbenta, pero excluidos los empleados de Inbenta o de cualquiera de sus subcontratistas) contratado por Inbenta o por cuenta de esta, o por cualquier filial de Inbenta, para tratar datos personales en nombre del cliente o de las filiales en relación con el contrato.

Por «usuario» se entiende cualquier persona física que utilice los Servicios que el Cliente haya adquirido en virtud del Contrato, incluidos sus clientes y clientes potenciales.

«Datos del usuario» se refiere a todos los datos personales de los usuarios.

Los términos «Comisión», «Estado miembro» y «Autoridad de control» tendrán el mismo significado que en la legislación aplicable en materia de protección de datos, y sus términos afines se interpretarán en consecuencia.

La palabra «incluir» se interpretará en el sentido de «incluir, sin limitación alguna», y los términos afines se interpretarán en consecuencia.

2. Autoridad

2.1 Funciones de las partes. Las partes reconocen y acuerdan que:

  1. en lo que respecta al tratamiento de datos personales durante la prestación de los Servicios, el Cliente es el responsable del tratamiento e Inbenta es el encargado del tratamiento; y
  2. En lo que respecta al tratamiento de los datos de los representantes de los clientes, Inbenta es un responsable del tratamiento independiente y determinará de forma autónoma los medios y fines de dicho tratamiento.

2.2 Acuerdo marco. El presente DPA complementa el Acuerdo y, en caso de conflicto entre las cláusulas del presente DPA y las del Acuerdo, prevalecerán las del presente DPA.

3. Tratamiento de los datos de los representantes de los clientes

3.1 Cumplimiento de la legislación. Inbenta cumplirá con toda la legislación aplicable en materia de protección de datos en el tratamiento de los datos de los representantes de los clientes.

3.2 Limitación de la finalidad. Sin perjuicio de la generalidad de lo anterior, Inbenta no tratará los datos de los representantes del cliente para ninguna finalidad distinta de aquellas para las que se recopilaron, a saber: la identificación de los representantes del cliente con el fin de controlar el acceso a sus sistemas y a los datos que contienen; el cumplimiento de sus obligaciones contractuales con el cliente; el mantenimiento y la mejora de sus servicios y sistemas; y el cumplimiento de cualquier obligación reglamentaria pertinente.

3.3 Detalles de las actividades de tratamiento. El objeto, la duración del tratamiento, la naturaleza y la finalidad del mismo, los tipos de datos de los representantes de los clientes y las categorías de interesados tratados en virtud del presente Acuerdo de Tratamiento de Datos se especifican con mayor detalle en el Apéndice 1 — Parte A del presente Acuerdo de Tratamiento de Datos.

4. Tratamiento de los datos de los usuarios

4.1 Cumplimiento de la legislación. Ambas partes cumplirán con toda la legislación aplicable en materia de protección de datos en el tratamiento de los datos de los usuarios.

4.2 Limitación de la finalidad. Sin perjuicio de la generalidad de lo anterior, Inbenta no tratará los datos de los usuarios salvo que se base en las instrucciones documentadas del cliente, a menos que dicho tratamiento sea exigido por la legislación aplicable en materia de protección de datos a la que esté sujeta Inbenta, en cuyo caso Inbenta, en la medida en que lo permita dicha legislación, informará al cliente de dicho requisito legal.

4.3 Instrucciones y obligaciones del Cliente. Sin perjuicio de la generalidad de la cláusula 4.1, el Cliente facilitará a los Usuarios cualquier notificación necesaria relativa al Tratamiento. El Cliente garantiza que sus instrucciones a Inbenta para el Tratamiento de los Datos de los Usuarios, de conformidad con el presente DPA, cumplen con la legislación aplicable en materia de protección de datos. El Cliente da instrucciones a Inbenta para que trate los Datos de los Usuarios en la medida en que sea razonablemente necesario para la prestación de los Servicios y de conformidad con el Contrato; y declara que está y seguirá estando, en todo momento pertinente, debidamente y efectivamente autorizado para impartir las instrucciones aquí establecidas. Inbenta informará al Cliente sin demora injustificada si, en su opinión, alguna instrucción relativa al tratamiento infringe las Leyes de Protección de Datos Aplicables. Cuando los datos de los usuarios se utilicen para la toma de decisiones automatizada, incluida la elaboración de perfiles basada en sistemas de puntuación establecidos por el cliente, este cumplirá con la legislación aplicable en materia de protección de datos en lo que respecta a la privacidad o la integridad personal de los usuarios, así como con los requisitos legales aplicables. El cliente también respetará los derechos de los interesados a obtener intervención humana, expresar su punto de vista e impugnar las decisiones basadas exclusivamente en el tratamiento automatizado cuando sea necesario.

4.4 Detalles de las actividades de tratamiento. El objeto, la duración del tratamiento, la naturaleza y la finalidad del mismo, así como los tipos de datos de los usuarios y las categorías de interesados objeto de tratamiento en virtud del presente DPA, se especifican con mayor detalle en el apéndice 1 —parte B— del presente DPA.

4.5 Datos personales excluidos. No es intención de las Partes que los Servicios se utilicen para recopilar o tratar de cualquier otra forma información financiera o de pago, ni ningún dato de categoría especial, relativo a los Usuarios. El Cliente reconoce que Inbenta proporciona una herramienta de ofuscación que el Cliente puede activar y que servirá para ocultar los datos personales identificados por el Cliente una vez que el Usuario haya facilitado dicha información a través de los Servicios. El Cliente se asegurará de adoptar todas las medidas razonables para impedir que los Usuarios faciliten información financiera o de pago, o cualquier dato de categoría especial, relativa a los Usuarios mediante el uso de los Servicios; y, en la medida en que un Usuario facilite dicha información, el Cliente se asegurará de eliminarla de inmediato. Además, el Cliente no incluirá Datos Personales de ningún tipo en los contenidos de conocimiento que facilite para el uso de los Servicios, salvo que Inbenta lo haya acordado explícitamente por escrito, con las modificaciones oportunas introducidas en el presente DPA en la medida en que sea necesario.

5. Obligaciones de Inbenta

5.1 Confidencialidad. Inbenta se asegurará de que su personal que participe en el tratamiento de datos personales esté informado del carácter confidencial de dichos datos, haya recibido la formación adecuada sobre sus responsabilidades y haya firmado acuerdos de confidencialidad por escrito. Inbenta se asegurará de que dichas obligaciones de confidencialidad sigan vigentes tras la finalización de la relación laboral. Inbenta se asegurará de que el acceso a los datos personales se limite al personal que preste los servicios de conformidad con el contrato, y solo en la medida en que sea necesario para el desempeño de sus funciones.

5.2 Solicitudes de los interesados. Inbenta, en la medida en que lo permita la ley, notificará sin demora al Cliente si recibe una solicitud de un interesado para ejercer un derecho de los interesados en relación con los datos de los usuarios. Inbenta prestará asistencia al Cliente mediante la aplicación de medidas técnicas y organizativas razonables, en la medida de lo posible, para que este pueda cumplir con su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados. En la medida en que el Cliente, en su uso de los Servicios, no tenga la capacidad de atender una solicitud o reclamación de un interesado, Inbenta, previa solicitud por escrito del Cliente, prestará al Cliente asistencia comercialmente razonable sin demoras indebidas para responder a dicha solicitud o reclamación del interesado, en la medida en que Inbenta esté legalmente autorizada a hacerlo y la respuesta a dicha solicitud del interesado sea exigida por la legislación aplicable en materia de protección de datos. En la medida en que lo permita la ley, el Cliente será responsable de cualquier coste derivado de la prestación de dicha asistencia por parte de Inbenta.

5.3 Solicitudes de la autoridad de control. Inbenta prestará asistencia al Cliente para responder a cualquier comunicación y cumplir con cualquier recomendación u orden de la autoridad de control en relación con los datos de los usuarios, dentro del plazo especificado por dicha autoridad, en la medida en que lo exijan las leyes aplicables en materia de protección de datos.

5.4 Divulgación a terceros. Inbenta no divulgará los Datos del Usuario a terceros, salvo en los casos permitidos por el presente DPA o por el Contrato, a menos que Inbenta esté legalmente obligada a divulgar dichos datos, en cuyo caso, en la medida en que lo permita la ley, notificará al Cliente por escrito y se pondrá en contacto con él antes de dar cumplimiento a dicha solicitud de divulgación.

5.5 Evaluación de impacto en materia de protección de datos. A petición del Cliente, Inbenta prestará al Cliente la cooperación y la asistencia razonables necesarias para que este cumpla con su obligación, en virtud de la legislación aplicable en materia de protección de datos, de llevar a cabo una evaluación de impacto en materia de protección de datos relacionada con el uso que el Cliente haga de los Servicios, en la medida en que el Cliente no tenga acceso por otros medios a la información pertinente y en la medida en que dicha información esté a disposición de Inbenta.

5.6 Conservación. Inbenta conservará los Datos de los usuarios de conformidad con su política de conservación de datos, según lo requiera el Cliente para el Tratamiento o según lo exija la legislación aplicable. A la rescisión del presente DPA, o previa solicitud por escrito del Cliente, Inbenta eliminará los Datos de los usuarios o se los devolverá al Cliente, salvo que existan obligaciones legales que exijan su conservación.

5.7 Seguridad. Inbenta mantendrá las medidas de seguridad administrativas, físicas y técnicas adecuadas destinadas a proteger la seguridad, la confidencialidad y la integridad de los datos de los usuarios, tal y como se establecen dichas medidas en el Apéndice 2 del presente DPA. Inbenta supervisa el cumplimiento de estas medidas de seguridad. A la hora de evaluar el nivel adecuado de seguridad, Inbenta tendrá en cuenta, en particular, los riesgos que plantea el tratamiento, especialmente los derivados de una violación de la seguridad.

6. Certificaciones y auditorías de terceros

6.1 Certificaciones. Previa solicitud por escrito del Cliente, con una periodicidad razonable, pero en ningún caso más de una vez al año, y con sujeción a las obligaciones de confidencialidad establecidas en el Contrato, Inbenta pondrá a disposición del Cliente (o del auditor externo independiente del Cliente que no sea competidor de Inbenta) una copia de las auditorías o certificaciones de terceros más recientes de Inbenta en ese momento, según corresponda, en cumplimiento de la obligación de Inbenta de poner a disposición del responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas por la legislación aplicable en materia de protección de datos, así como de permitir y colaborar en las auditorías.

6.2 Auditorías. El Cliente podrá ponerse en contacto con Inbenta para solicitar una auditoría de los procedimientos de Inbenta relacionados con la protección de los datos personales, pero únicamente en la medida en que lo exijan las leyes aplicables en materia de protección de datos, y a cargo exclusivo del Cliente. Dicha auditoría será realizada por un tercero independiente que sea razonablemente aceptable para Inbenta. Antes del inicio de cualquier auditoría presencial de este tipo, el Cliente e Inbenta acordarán de mutuo acuerdo el alcance, el calendario y la duración de la auditoría, así como la tasa de reembolso de la que será responsable el Cliente. Inbenta prestará la asistencia razonable para facilitar dicha auditoría, lo que incluye facilitar el acceso a los registros y la información pertinentes, con sujeción a las medidas de seguridad adecuadas para salvaguardar la confidencialidad e integridad de dicha información. Dichas auditorías no se realizarán más de una vez al año, salvo que así lo solicite una autoridad de control. Los resultados de la inspección y toda la información revisada durante la misma se considerarán información confidencial de Inbenta y serán protegidos por el auditor de conformidad con las obligaciones de confidencialidad establecidas en el Acuerdo. Sin perjuicio de cualquier otra disposición, el auditor solo podrá revelar al Cliente las infracciones específicas del DPA, si las hubiera, y los fundamentos de dichas conclusiones, y no revelará al Cliente ninguno de los registros o la información revisados durante la inspección.

7. Subcontratación del tratamiento de datos

7.1 Consentimiento general. El Cliente reconoce y acepta que (a) las filiales de Inbenta podrán ser designadas como subencargados del tratamiento; y (b) tanto Inbenta como sus filiales podrán, respectivamente, contratar a terceros subencargados del tratamiento en relación con la prestación de los Servicios, con sujeción a las condiciones establecidas en la presente sección. Como condición para la contratación de subencargados del tratamiento, Inbenta o la filial de Inbenta suscribirá un acuerdo por escrito con cada subencargado del tratamiento que incluya obligaciones en materia de protección de datos, incluidas medidas de seguridad, que no sean menos protectoras que las establecidas en el presente DPA en lo que respecta a la protección de los datos de los usuarios, en la medida en que sean aplicables a la naturaleza de los servicios prestados por dicho subencargado del tratamiento.

7.2 Consentimiento para la contratación de subencargados del tratamiento. El Cliente reconoce y acepta que Inbenta podrá contratar a subencargados del tratamiento para que traten los datos personales. En la siguiente URL se facilita una lista actualizada de los subencargados del tratamiento de Inbenta: https://trust.inbenta.com/item/subprocessors. Sin perjuicio de lo dispuesto en la sección 7.3, el Cliente autoriza de forma general la contratación de cualquier otro tercero como subencargado del tratamiento.

7.3 Notificación de nuevos subencargados del tratamiento y oposición del cliente. Durante la vigencia del Acuerdo, Inbenta actualizará periódicamente su lista actual de subencargados del tratamiento, disponible en la URL indicada en la sección 7.2, para reflejar cualquier cambio. Inbenta se esforzará por notificar al cliente si añade o elimina subencargados del tratamiento al menos quince (15) días antes de que se produzcan dichos cambios, siempre que el cliente facilite a Inbenta instrucciones por escrito y una dirección de correo electrónico adecuada para dicha notificación. El Cliente podrá oponerse al uso por parte de Inbenta de un nuevo subencargado del tratamiento notificándolo a Inbenta sin demora y por escrito en un plazo de diez (10) días hábiles a partir de la recepción de la notificación de Inbenta sobre el nombramiento del subencargado del tratamiento, siempre que dicha oposición se base en motivos razonables, tales como el incumplimiento de las Leyes de Protección de Datos aplicables o el debilitamiento de la seguridad de los Datos del Usuario. En caso de que el Cliente se oponga a un nuevo subencargado del tratamiento, tal y como se permite en la frase anterior, las Partes acuerdan debatir de buena fe soluciones alternativas comercialmente razonables. Si las Partes no logran alcanzar una solución en un plazo de sesenta (60) días a partir de la fecha de recepción por parte de Inbenta de la objeción por escrito del Cliente, este podrá interrumpir el uso de los Servicios afectados mediante notificación por escrito a Inbenta. A falta de una objeción válida y presentada a tiempo por parte del Cliente, dicho subencargado del tratamiento podrá ser designado para tratar los Datos de los Usuarios.

7.4 Responsabilidad. Inbenta será responsable de los actos y omisiones de sus subencargados del tratamiento en la misma medida en que lo sería si prestara directamente los servicios de cada uno de ellos con arreglo a lo dispuesto en el presente Acuerdo de Tratamiento de Datos, salvo que se establezca lo contrario en el Contrato.

8. Violación de la seguridad

8.1 Si Inbenta tiene conocimiento de una violación de la seguridad, Inbenta, sin demora indebida: (a) notificará al Cliente dicha violación; (b) investigará la violación de la seguridad y facilitará al Cliente información al respecto; y (c) adoptará las medidas razonables para mitigar los efectos y minimizar cualquier perjuicio derivado de la violación de la seguridad. La obligación de Inbenta de informar o responder ante una violación de la seguridad en virtud de la presente sección no constituye ni se interpretará como un reconocimiento por parte de Inbenta de culpa o responsabilidad alguna con respecto a dicha violación de la seguridad.

8.2 Las notificaciones de posibles brechas de seguridad, en su caso, se enviarán a uno o varios de los contactos comerciales, técnicos o administrativos del Cliente por cualquier medio que elija Inbenta, incluido el correo electrónico. Es responsabilidad exclusiva del Cliente asegurarse de que la información de contacto que figura en los sistemas de asistencia de Inbenta sea correcta en todo momento. Si el Cliente tiene alguna duda o desea obtener más información o pruebas, puede ponerse en contacto con su gestor de éxito del cliente o escribir a privacy@inbenta.com.

8.3 En caso de que se produzca una violación de la seguridad, el Cliente podrá solicitar pruebas o documentación relacionada con dicha violación. Ante dicha solicitud, Inbenta facilitará al Cliente la información disponible y las pruebas razonables relativas a la naturaleza del incidente, su impacto y las medidas adoptadas para mitigar sus efectos, sin perjuicio de las restricciones legales o reglamentarias aplicables. Inbenta hará todo lo posible por cooperar con el Cliente a la hora de abordar las cuestiones relacionadas con la violación, incluidas las pruebas necesarias para que el Cliente cumpla con la legislación aplicable en materia de protección de datos. Inbenta responderá a dichas solicitudes en un plazo razonable, teniendo en cuenta la complejidad del incidente y las obligaciones legales derivadas de la legislación aplicable en materia de protección de datos.

9. Limitación de responsabilidad

La responsabilidad conjunta e integral de Inbenta y todas sus filiales derivada de este DPA (incluidas las SCC) o relacionada con él estará sujeta a las exclusiones y limitaciones de responsabilidad establecidas en el Acuerdo. La responsabilidad descrita en las SCC no excederá en ningún caso los límites establecidos en el Contrato, y bajo ninguna circunstancia ni en virtud de ninguna teoría jurídica —ya sea por contrato, responsabilidad extracontractual, negligencia o de otro tipo— Inbenta o sus filiales, directivos, consejeros, empleados, agentes, prestadores de servicios, proveedores o licenciantes serán responsables ante el Cliente o cualquier tercero por cualquier lucro cesante, pérdida de ventas o de negocio, pérdida de datos, interrupción del negocio, pérdida de fondo de comercio, ni por ningún tipo de pérdida o daño indirecto, incidental, especial, ejemplar, consecuente o punitivo, independientemente de si dicha Parte ha sido informada de la posibilidad de tales daños o podría haberlos previsto. Para evitar cualquier duda, la presente sección no se interpretará como una limitación de la responsabilidad de ninguna de las Partes con respecto a las reclamaciones presentadas por los interesados.

10. Transferencias restringidas

10.1 Inbenta cuenta actualmente con centros operativos en Estados Unidos, España, Francia y Brasil, y cumple con la legislación aplicable en materia de protección de datos en dichos países. En la medida en que el Cliente o sus representantes faciliten Datos Personales a Inbenta desde el EEE, el Reino Unido o Suiza, Inbenta solo transferirá los datos personales con el fin de cumplir obligaciones contractuales u otros fines lícitos y, salvo en las circunstancias que se exponen a continuación, no transferirá ni llevará a cabo ningún tratamiento de datos personales en un país fuera del EEE, el Reino Unido o Suiza, a menos que dicho país haya sido reconocido por la Comisión Europea, el Reino Unido o Suiza como un país con un nivel adecuado de protección de datos. Las transferencias o el tratamiento de Datos Personales relativos a interesados de la UE, el Reino Unido o Suiza que se realicen en los Estados Unidos están sujetos a la participación y la autocertificación de Inbenta en el Marco de Protección de Datos UE-EE. UU., el Marco de Protección de Datos Suiza-EE. UU. y la Extensión del Reino Unido al Marco de Protección de Datos UE-EE. UU. Por lo tanto, no existe ninguna circunstancia en la que se lleve a cabo una transferencia restringida entre el cliente, en calidad de exportador, e Inbenta, en calidad de importador.

10.2 Si se invalidan las decisiones de adecuación relativas a los marcos de protección de datos UE-EE. UU. y Suiza-EE. UU. y/o a la extensión del Reino Unido al marco de protección de datos UE-EE. UU., o si Inbenta deja de participar en los marcos de protección de datos UE-EE. UU. y Suiza-EE. UU. y/o de la Extensión del Reino Unido, entonces, a partir del momento de la invalidación o la retirada de dichos marcos, las transferencias de datos personales del Cliente a Inbenta estarán sujetas a las Cláusulas Contractuales Típicas anexas a la Decisión de Ejecución 2021/914 de la Comisión Europea, de 4 de junio de 2021 («SCC»), que por la presente se incorporan por referencia al presente Acuerdo, y/o al Anexo del Reino Unido a las SCC emitidas por la Oficina del Comisionado de Información (ICO), que por la presente se incorporan por referencia al presente Acuerdo, u otros mecanismos legalmente reconocidos para garantizar el cumplimiento de las obligaciones en materia de protección de datos.

11. Obligaciones tras la rescisión

La rescisión o el vencimiento del presente DPA no eximirá a las Partes de aquellas obligaciones que estén destinadas a subsistir tras la rescisión o el vencimiento del presente DPA.

12. Cláusula de separabilidad

Cualquier disposición del presente Acuerdo de Protección de Datos que resulte prohibida o inaplicable en una jurisdicción determinada quedará, en lo que respecta a dicha jurisdicción, sin efecto en la medida en que sea objeto de dicha prohibición o inaplicabilidad, sin que ello invalide las demás disposiciones del presente Acuerdo; asimismo, dicha prohibición o inaplicabilidad en una jurisdicción determinada no invalidará ni hará inaplicable dicha disposición en ninguna otra jurisdicción. Las Partes intentarán acordar una disposición válida y exigible que constituya un sustituto razonable e incorporarán dicha disposición sustitutiva al presente DPA.

Apéndice 1 – Detalles del tratamiento

Parte A: Datos del representante del cliente

Objeto del tratamiento: Identificación de los representantes del cliente con el fin de conceder o denegar el acceso a los sistemas de Inbenta y llevar un registro de dichos accesos.

Duración del tratamiento: Mientras el presente Acuerdo esté en vigor, siempre y cuando el Cliente siga recibiendo los Servicios y accediendo a los sistemas de Inbenta.

Naturaleza del tratamiento: Recogida, almacenamiento, organización, estructuración, acceso, restricción, modificación, supresión y destrucción.

Finalidad del tratamiento: Verificación de la identidad para controlar el acceso a los sistemas de Inbenta y a los datos que contienen, el cumplimiento de las obligaciones contractuales, así como el mantenimiento y la mejora de los servicios y los sistemas.

Tipo de datos personales: nombre, correo electrónico profesional, dirección IP (o equivalente cuando se accede a través de un dispositivo móvil), hora y fecha de acceso, duración de la sesión, ubicación.

Categorías de interesados: Empleados y demás personal del Cliente.

Parte B – Datos del usuario

Objeto del tratamiento: Prestación de los Servicios, tal y como se definen en el Contrato y según lo seleccionado por el Cliente.

Duración del tratamiento: Mientras el presente Acuerdo esté en vigor, siempre y cuando los usuarios utilicen los Servicios que el Cliente haya licenciado con arreglo al Acuerdo y haya puesto a su disposición para su acceso, uso o comunicación con dichas personas.

Naturaleza del tratamiento: Según sea necesario para los Servicios seleccionados por el Cliente, incluyendo la recogida, el almacenamiento, la organización, la estructuración, el acceso, la restricción, la modificación, la supresión, la evaluación de opiniones y la destrucción.

Finalidad del tratamiento: Prestar a los usuarios los servicios de comunicación electrónica con los clientes para los que el cliente ha obtenido una licencia de conformidad con el contrato, lo que incluye permitir la mejora de los servicios del cliente.

Tipo de datos personales: Datos de identidad y de contacto (como nombre, sexo, dirección, dirección de correo electrónico y números de teléfono), dirección IP, ID de sesión, historial de compras, opiniones, preguntas del usuario, historiales de conversaciones, fecha y hora de acceso, duración de la sesión, ubicación y otros campos de datos adicionales (que no pueden incluir cuentas bancarias ni otras categorías especiales de datos) que el cliente comunique a Inbenta como relevantes para la prestación de los servicios.

Categorías de interesados: Usuarios.

Apéndice 2 – Medidas técnicas y organizativas relacionadas con la seguridad de la información

Inbenta aplica las medidas técnicas y organizativas adecuadas, destinadas a proteger los datos personales frente a la destrucción, pérdida, alteración, divulgación o acceso accidentales, no autorizados o ilícitos, y a garantizar un nivel de seguridad adecuado en función del riesgo que supone el tratamiento y de la naturaleza de los datos que deben protegerse.

En consecuencia, Inbenta ha implantado un sistema de gestión de la seguridad y la privacidad de la información que cumple con las normas ISO 27001, ISO 27017 e ISO 27701 y que incluye, entre otras, las siguientes medidas:

  1. Políticas y procedimientos de acceso a los datos para comprobar que el acceso a los sistemas informáticos de Inbenta se realiza a través de usuarios y contraseñas individuales, como limitar el acceso a los datos a aquellos empleados que lo necesitan estrictamente para realizar su trabajo.
  2. Copias de seguridad, cuando proceda, de los datos personales tratados por los responsables del tratamiento que requieran disponibilidad e integridad.
  3. Vigilancia y supervisión continuas de los sistemas y redes para detectar y minimizar el impacto de cualquier fallo o amenaza.
  4. Registro de eventos y actividades de usuarios y administradores.
  5. Configuraciones de seguridad y sistemas de protección perimetral en la red para evitar intrusiones, así como protección antivirus de sus sistemas informáticos.
  6. Se ha establecido un registro de incidentes de seguridad y se han establecido mecanismos y procedimientos para la notificación de violaciones de seguridad.
  7. Control de acceso físico y protección de los equipos, las personas y las instalaciones donde se procesan los datos.
  8. En caso de gestionar soportes o documentos con datos personales del responsable del tratamiento, estos se guardan debidamente en armarios o espacios dotados de dispositivos de cierre.
  9. Un código de conducta, que incluye la prevención de conductas delictivas y buenas prácticas en materia de seguridad y privacidad de datos.
  10. Una plataforma de formación y sensibilización en materia de seguridad de la información y privacidad de datos para todo el personal de Inbenta, que incluye simulaciones de phishing y formación en prevención del phishing.
  11. Un Plan de Continuidad que garantice la posibilidad de restablecer rápidamente la disponibilidad y el acceso a los datos personales, en caso de incidente físico o técnico, dentro de los plazos necesarios para cumplir los compromisos comerciales a los que están obligadas las partes en virtud del contrato de servicio.
  12. Cláusulas contractuales y acuerdos con todos los subencargados del tratamiento, incluyendo el compromiso suficiente de implementar las medidas técnicas y organizativas adecuadas para el tratamiento, con el fin de cumplir los requisitos de la normativa aplicable y proteger los derechos de los interesados.
  13. Aplicación de los principios de privacidad desde el diseño y por defecto.