Acuerdo de protección de datos
El presente Acuerdo de Protección de Datos (el "APD") entrará en vigor el 25 de mayo de 2018.
El Cliente pondrá a disposición de GURTAM la información, incluidos los Datos Personales, y autoriza a GURTAM a procesarla para la prestación de los Servicios conforme al presente Contrato. Las partes han acordado suscribir este Acuerdo de Protección de Datos para confirmar las disposiciones relativas a la protección de datos que rigen su relación y para cumplir con los requisitos de la Ley de Protección de Datos aplicable.
1. Definiciones
1.1 A los efectos del presente Acuerdo de Protección de Datos:
- "Datos Personales" significa cualquier información relativa a una persona física identificada o identificable ("interesado"); una persona física identificable es aquella cuya identidad puede determinarse, directa o indirectamente, en particular mediante un identificador como un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona física.
- "Ley de Protección de Datos" significa todas las leyes, reglamentos y demás requisitos legales aplicables relacionados con (a) la privacidad, la seguridad de los datos, la protección del consumidor, el marketing, la promoción y los mensajes de texto, el correo electrónico y otras comunicaciones; y (b) el uso, la recopilación, la retención, el almacenamiento, la seguridad, la divulgación, la transferencia, la eliminación y cualquier otro procesamiento de cualquier Dato Personal.
- "Afiliada de GURTAM" significa cualquier entidad que, directa o indirectamente, controle, sea controlada por o esté bajo control común con GURTAM. "Control", para los fines de esta definición, significa la propiedad o el control directo o indirecto de más del 50% de los intereses de voto de la entidad en cuestión.
- "Servicios" significa cualquiera de los siguientes servicios proporcionados por GURTAM: (a) ofertas de productos de la marca GURTAM disponibles a través de Internet en https://gurtam.com, (b) servicios de consultoría o capacitación proporcionados por GURTAM ya sea de forma remota a través de Internet o en persona, y (c) cualquier servicio de soporte proporcionado por GURTAM, incluido el acceso al servicio de asistencia de GURTAM.
- Los términos "responsable del tratamiento de datos", "encargado del tratamiento de datos", "interesado", "datos personales", "tratamiento" y "medidas técnicas y organizativas adecuadas" tendrán el significado que se les atribuye en la legislación aplicable en materia de protección de datos.
2. Objeto, naturaleza y finalidad del tratamiento de datos personales por parte de GURTAM
2.1 El objeto, la naturaleza y la finalidad del tratamiento de datos personales en virtud del presente Acuerdo de Protección de Datos (APD) es la prestación por parte de GURTAM de los Servicios de la Plataforma Wialon (los "Servicios") según las instrucciones escritas del Cliente en el uso de los Servicios, salvo que la Ley de Protección de Datos exija lo contrario. En tal caso, en la medida permitida por la Ley de Protección de Datos, GURTAM informará al Cliente de este requisito legal antes de realizar el tratamiento. GURTAM solo recopilará o tratará datos personales durante el período de prestación de los Servicios, en la medida y de la forma que sea necesaria para la prestación de los Servicios y de conformidad con el APD y la Ley de Protección de Datos aplicable a GURTAM.
3. Duración
3.1 El tratamiento de los Datos Personales será realizado por GURTAM mientras exista la Cuenta Wialon del Cliente o según sea necesario para el cumplimiento de las obligaciones y derechos entre GURTAM y el Cliente, a menos que se acuerde lo contrario por escrito.
4. Tipo de datos personales tratados
4.1 El Cliente podrá enviar Datos Personales del Cliente a los Servicios, cuyo alcance será determinado y controlado por el Cliente a su entera discreción, y que podrá incluir, entre otras, las siguientes categorías de Datos Personales:
- Información de la cuenta. Al registrarse en una cuenta de Wialon, el cliente debe proporcionar cierta información, como su nombre y correo electrónico. Puede actualizar o corregir su información y preferencias de correo electrónico en cualquier momento accediendo a su cuenta de Wialon. GURTAM le ofrece asistencia adicional para acceder, corregir, eliminar o modificar la información que proporcionó a GURTAM y que está asociada a su cuenta de Wialon. Para proteger la seguridad, GURTAM toma medidas razonables (como solicitar información legal) para verificar la identidad del cliente antes de realizar correcciones. El cliente es responsable de mantener la confidencialidad de su contraseña e información de su cuenta de Wialon en todo momento.
- Información adicional del perfil. El cliente puede optar por proporcionar información adicional en su perfil de Wialon. Esta información le permite sacar el máximo provecho de la plataforma Wialon. El cliente decide si desea incluir información confidencial en su perfil de Wialon.
- Otra información. El Cliente puede optar por proporcionar información de GURTAM cuando complete un formulario, realice una búsqueda, actualice o agregue información a su Cuenta de Wialon, responda a encuestas, publique en foros de la comunidad, participe en promociones o utilice otras funciones de la Plataforma Wialon.
5. Obligaciones de GURTAM
5.1 GURTAM acepta y/o garantiza:
- (a) procesar los Datos Personales únicamente en nombre del Cliente y de conformidad con sus instrucciones y la Ley de Protección de Datos; si no puede proporcionar dicho cumplimiento por cualquier motivo, se compromete a informar de inmediato al Cliente de su incapacidad para cumplir, en cuyo caso el Cliente tendrá derecho a suspender la transferencia de datos y/o rescindir los Servicios;
- (b) que todos los Datos Personales procesados en nombre del Cliente siguen siendo propiedad del Cliente y/o de los interesados correspondientes;
- (c) que no tiene motivos para creer que la legislación aplicable le impide cumplir las instrucciones recibidas del Cliente y sus obligaciones en virtud del DPA y que, en caso de un cambio en esta legislación que pueda tener un efecto adverso sustancial en las garantías y obligaciones previstas en el DPA, notificará rápidamente el cambio al Cliente tan pronto como tenga conocimiento del mismo, en cuyo caso el Cliente tendrá derecho a suspender la transferencia de datos y/o rescindir los Servicios;
- (d) que haya implementado las medidas de seguridad técnicas y organizativas especificadas en el Anexo 1 antes de procesar los Datos Personales transferidos;
- (e) que notificará de inmediato al Cliente sobre: (i) cualquier solicitud legalmente vinculante de divulgación de los Datos Personales por parte de una autoridad policial, a menos que esté prohibido de otro modo, como una prohibición en virtud del derecho penal para preservar la confidencialidad de una investigación policial; (ii) cualquier acceso accidental o no autorizado; y (iii) cualquier solicitud recibida directamente de los interesados sin responder a dicha solicitud, a menos que haya sido autorizado de otro modo para hacerlo;
- (f) atender de manera rápida y adecuada todas las consultas del Cliente relacionadas con el tratamiento de los Datos Personales objeto de la transferencia y acatar las recomendaciones de la autoridad de control respecto del tratamiento de los datos transferidos;
- (g) a solicitud del Cliente, someter sus instalaciones de procesamiento de datos a auditoría de las actividades de procesamiento cubiertas por el DPA;
- (h) que, en caso de subtratamiento, haya informado previamente al Cliente y obtenido su consentimiento previo por escrito;
- (i) que los servicios de procesamiento prestados por el subencargado del tratamiento se llevarán a cabo de conformidad con el artículo 8;
- (j) designar un responsable de protección de datos, que desempeñe sus funciones de conformidad con la Ley de Protección de Datos. Los datos de contacto del responsable de protección de datos están disponibles en la página web de GURTAM;
- (k) confiar únicamente a aquellos empleados que hayan sido obligados a mantener la confidencialidad y que hayan sido previamente familiarizados con las disposiciones de protección de datos pertinentes a su trabajo. GURTAM y cualquier persona que actúe bajo su autoridad y que tenga acceso a Datos Personales, no procesarán dichos datos a menos que el Cliente les dé instrucciones, o que la Ley de Protección de Datos lo exija;
- (l) supervisar periódicamente los procesos internos para garantizar que el tratamiento dentro del área de responsabilidad de GURTAM se ajuste a los requisitos de la Ley de Protección de Datos y a la protección de los derechos del interesado.
6. Obligaciones del cliente
6.1 El Cliente acepta y/o garantiza:
- (a) que el tratamiento, incluida la propia transferencia, de los Datos Personales se ha llevado a cabo y seguirá llevándose a cabo de conformidad con las disposiciones pertinentes de la Ley de Protección de Datos y no infringe dichas disposiciones;
- (b) que ha instruido y durante toda la duración de los servicios de procesamiento de datos personales instruirá a GURTAM para que procese los Datos Personales transferidos únicamente en nombre del Cliente y de conformidad con la Ley de Protección de Datos y el presente Acuerdo de Protección de Datos;
- (c) que GURTAM proporcionará garantías suficientes con respecto a las medidas de seguridad técnicas y organizativas especificadas en el Anexo 1 del presente Acuerdo de Protección de Datos;
- (d) que, tras evaluar los requisitos de la Ley de Protección de Datos, las medidas de seguridad sean adecuadas para proteger los Datos Personales contra la destrucción accidental o ilícita o la pérdida accidental, la alteración, la divulgación no autorizada o el acceso, en particular cuando el tratamiento implique la transmisión de datos a través de una red, y contra todas las demás formas ilícitas de tratamiento, y que dichas medidas garanticen un nivel de seguridad adecuado a los riesgos que presenta el tratamiento y a la naturaleza de los datos que se van a proteger, teniendo en cuenta el estado de la técnica y el coste de su aplicación;
- (e) que garantizará el cumplimiento de las medidas de seguridad;
- (f) acceder y utilizar los Servicios únicamente para fines legales, autorizados y aceptables. El Cliente no utilizará (ni ayudará a otros a utilizar) los Servicios de maneras que: (a) violen, se apropien indebidamente o infrinjan los derechos de GURTAM, sus usuarios u otros, incluidos los derechos de privacidad, publicidad, propiedad intelectual u otros derechos de propiedad; (b) sean ilegales, obscenos, difamatorios, amenazantes, intimidatorios, acosadores, odiosos, racial o étnicamente ofensivos, o instiguen o fomenten conductas que serían ilegales o de otro modo inapropiadas; (c) impliquen la publicación de falsedades, tergiversaciones o declaraciones engañosas; (d) suplanten la identidad de alguien; (e) impliquen el envío de comunicaciones ilegales o no permitidas, como mensajes masivos, mensajes automáticos, marcación automática y similares; o (f) impliquen cualquier otro uso de los Servicios prescrito en este DPA a menos que GURTAM lo autorice de otro modo;
- (g) no acceder, usar, copiar, adaptar, modificar, preparar obras derivadas basadas en, distribuir, licenciar, sublicenciar, transferir, mostrar, ejecutar o explotar de cualquier otra manera la Plataforma Wialon de forma no permitida o no autorizada, o de forma que sobrecargue, perjudique o dañe a GURTAM, la Plataforma Wialon, los sistemas, otros usuarios u otros, incluyendo que el Cliente no directamente o a través de medios automatizados: (a) realizar ingeniería inversa, alterar, modificar, crear obras derivadas de, descompilar o extraer código de la Plataforma Wialon; (b) enviar, almacenar o transmitir virus u otro código informático dañino a través de o hacia la Plataforma Wialon; (c) obtener o intentar obtener acceso no autorizado a la Plataforma Wialon o a los sistemas; (d) interferir o interrumpir la integridad o el rendimiento de la Plataforma Wialon; (e) crear cuentas para la Plataforma Wialon a través de medios no autorizados o automatizados; (f) recopilar información de o sobre otros usuarios de cualquier manera no permitida o no autorizada; (g) vender, revender, alquilar o cobrar por la Plataforma Wialon; o (h) distribuir o poner la Plataforma Wialon a disposición a través de una red donde pueda ser utilizada por varios dispositivos al mismo tiempo;
- (h) que el Cliente es responsable de mantener su Cuenta Wialon segura y protegida, y el Cliente notificará a GURTAM de inmediato sobre cualquier uso no autorizado o violación de seguridad de la Cuenta del Cliente o de la Plataforma Wialon;
- (i) GURTAM otorga al Cliente una licencia limitada, revocable, no exclusiva, no sublicenciable e intransferible para usar la Plataforma Wialon. Esta licencia tiene como único propósito permitir al Cliente usar la Plataforma Wialon, de la manera permitida por este Acuerdo de Protección de Datos. No se otorgan al Cliente licencias ni derechos implícitos ni de ninguna otra forma, salvo las licencias y los derechos expresamente otorgados al Cliente.
7. Medidas técnicas y organizativas
7.1 GURTAM adoptará las medidas técnicas y organizativas apropiadas para proteger adecuadamente los Datos Personales contra la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a los mismos, ya sea accidental o ilícito, tal como se describe en el Anexo 1. Dichas medidas incluyen, entre otras, medidas físicas y de TI, y medidas organizativas para:
- (a) la prevención de que personas no autorizadas accedan a los sistemas de procesamiento de datos personales (control de acceso físico);
- (b) la prevención del uso no autorizado de los sistemas de procesamiento de datos personales (control de acceso lógico);
- (c) garantizar que las personas con derecho a utilizar un sistema de procesamiento de datos personales accedan únicamente a los datos personales a los que tienen derecho a acceder de conformidad con sus derechos de acceso, y que, durante el procesamiento o uso y después del almacenamiento, los datos personales no puedan leerse, copiarse, modificarse o eliminarse sin autorización (control de acceso a los datos);
- (d) garantizar que los Datos Personales no puedan ser leídos, copiados, modificados o eliminados sin autorización durante la transmisión electrónica, el transporte o el almacenamiento en soportes de almacenamiento, y que las entidades de destino para cualquier transferencia de Datos Personales por medio de instalaciones de transmisión de datos puedan ser establecidas y verificadas (control de transferencia de datos);
- (e) garantizar el establecimiento de un registro de auditoría para documentar si los Datos Personales se han introducido, modificado o eliminado de los sistemas de procesamiento de Datos Personales y por quién (control de entrada);
- (f) garantizar que los Datos Personales estén protegidos contra la destrucción o pérdida accidental (control de disponibilidad).
7.2 Las medidas técnicas y organizativas están sujetas al progreso técnico y al desarrollo posterior. En este sentido, GURTAM podrá implementar medidas alternativas adecuadas; sin embargo, el nivel de seguridad de las medidas definidas nunca deberá verse reducido. Los cambios importantes deberán documentarse.
8. Subprocesadores
8.1 El Cliente acepta que GURTAM pueda contratar a una filial de GURTAM o a terceros para procesar Datos Personales con el fin de ayudar a GURTAM a prestar los Servicios en nombre del Cliente ("Subencargados del tratamiento"). GURTAM ha celebrado o celebrará un acuerdo por escrito con cada Subencargado del tratamiento que contendrá obligaciones de protección de datos no menos estrictas que las establecidas en este Acuerdo de Protección de Datos, en la medida en que sean aplicables a la naturaleza de los Servicios prestados por dicho Subencargado del tratamiento. Si el Subencargado del tratamiento procesa los Servicios fuera de la UE/EEE, GURTAM garantizará que la transferencia se realice de conformidad con las cláusulas contractuales tipo aprobadas por la Comisión Europea para la transferencia de Datos Personales que el Cliente autorice a GURTAM a suscribir en su nombre, o que se utilicen otros mecanismos legales apropiados para la transferencia de datos.
8.2 Los subencargados del tratamiento actuales para los Servicios se encuentran en https://gurtam.com/en/sub-processors/ ("Lista de subencargados del tratamiento") y el Cliente acepta y aprueba que GURTAM haya contratado a dichos subencargados para procesar los Datos Personales según lo establecido en la lista. GURTAM notificará la incorporación de nuevos subencargados del tratamiento antes de autorizar a cualquier nuevo subencargado del tratamiento a procesar Datos Personales en relación con la prestación del Servicio correspondiente.
8.3 GURTAM notificará al Cliente con treinta (30) días de anticipación sobre cualquier cambio previsto en relación con la adición o sustitución de cualquier Subprocesador, durante cuyo período el Cliente podrá presentar objeciones al nombramiento del Subprocesador. Cualquier objeción deberá presentarse de inmediato (y en cualquier caso, no más tarde de catorce (14) días después de la notificación de GURTAM sobre los cambios previstos). Si GURTAM decide mantener al Subprocesador objetado, GURTAM notificará al Cliente con al menos catorce (14) días de anticipación antes de autorizar al Subprocesador a procesar Datos Personales y, entonces, el Cliente podrá dejar de utilizar inmediatamente la parte correspondiente de los Servicios y podrá rescindir dicha parte de los Servicios.
8.4 Para evitar cualquier duda, cuando cualquier subprocesador no cumpla con sus obligaciones en virtud de cualquier acuerdo de subprocesamiento o de la ley aplicable, GURTAM seguirá siendo totalmente responsable ante el Cliente por el cumplimiento de sus obligaciones en virtud del presente DPA.
9. Auditoría
9.1 Para confirmar el cumplimiento de este Acuerdo de Protección de Datos (APD), el Cliente podrá realizar una auditoría designando a un tercero independiente, quien estará obligado a mantener la confidencialidad al respecto. Dicha auditoría deberá realizarse durante el horario laboral habitual de GURTAM y solo se permitirá en la medida necesaria para que el Cliente evalúe el cumplimiento de este APD por parte de GURTAM. En relación con dicha auditoría, el Cliente se asegurará de que el auditor: (a) revise toda la información en las instalaciones de GURTAM; (b) respete el acceso razonable a las instalaciones y otras restricciones razonablemente impuestas por GURTAM; (c) cumpla con las políticas y procedimientos de GURTAM; y (d) no interfiera indebidamente con las actividades comerciales de GURTAM. GURTAM se reserva el derecho de restringir o suspender cualquier auditoría en caso de incumplimiento de las condiciones especificadas en esta Sección 9.
9.2 En caso de que el Cliente, un regulador o una autoridad de protección de datos requiera información adicional o una auditoría relacionada con los Servicios, GURTAM acepta someter sus instalaciones de procesamiento de datos, archivos de datos y documentación necesaria para el procesamiento de Datos Personales a una auditoría realizada por el Cliente (o cualquier tercero, como agentes de inspección o auditores, seleccionados por el Cliente) para verificar el cumplimiento del presente Acuerdo de Protección de Datos, siempre que se le notifique y el auditor suscriba un acuerdo de confidencialidad directamente con GURTAM. GURTAM se compromete a brindar una cooperación razonable al Cliente durante dichas operaciones, incluyendo el suministro de toda la información pertinente y el acceso a todos los equipos, software, datos, archivos, sistemas de información, etc., utilizados para la prestación de los Servicios, incluido el procesamiento de Datos Personales. Dichas auditorías se realizarán a cargo del Cliente.
9.3 La auditoría solo podrá realizarse cuando existan motivos específicos para sospechar el uso indebido de Datos Personales, y no antes de dos semanas después de que el Cliente haya proporcionado una notificación por escrito a GURTAM.
9.4 Las partes discutirán y evaluarán los resultados de la auditoría realizada y, en su caso, los implementarán según corresponda, ya sea por una de las partes o conjuntamente por ambas. El Cliente sufragará los gastos de la auditoría.
10. Notificación de una violación de datos
10.1 En caso de que GURTAM tenga conocimiento de cualquier violación de seguridad que resulte en la destrucción accidental, no autorizada o ilícita, o la divulgación no autorizada o el acceso a Datos Personales, GURTAM notificará al Cliente, en la medida de lo posible y sin demora indebida, tras lo cual el Cliente determinará si informa o no a los interesados y/o a la(s) autoridad(es) reguladora(s) pertinente(s). Esta obligación de informar se aplica independientemente del impacto de la fuga. GURTAM se esforzará por que la información proporcionada sea completa, correcta y precisa.
10.2 Si así lo exige la ley o la normativa, GURTAM cooperará en la notificación a las autoridades competentes y/o a los interesados. El Cliente seguirá siendo responsable de las obligaciones legales correspondientes.
10.3 La obligación de informar incluye en todo caso la obligación de informar del hecho de que se ha producido una fuga, incluyendo detalles sobre:
- la causa (sospechada) de la fuga;
- las consecuencias (actualmente conocidas y/o previstas) de las mismas;
- la solución (propuesta);
- las medidas que ya se han tomado.
11. Eliminación y devolución de datos personales
11.1 Las partes acuerdan que, al finalizar la prestación de servicios de tratamiento de datos, GURTAM y sus subcontratistas, a elección del Cliente, devolverán todos los Datos Personales transferidos y sus copias al Cliente o bien destruirán todos los Datos Personales y certificarán al Cliente que lo han hecho, salvo que la legislación aplicable a GURTAM le impida devolver o destruir la totalidad o parte de los Datos Personales transferidos. En ese caso, GURTAM garantiza que garantizará la confidencialidad de los Datos Personales transferidos y no los tratará activamente más. GURTAM y sus subcontratistas garantizan que, a solicitud del Cliente y/o de la autoridad de control, someterán sus instalaciones de tratamiento de datos a una auditoría de las medidas a que se refiere el apartado 9.
12. Ley aplicable/Jurisdicción
12.1 El presente Acuerdo de Protección de Datos se regirá e interpretará de conformidad con las leyes de Lituania.
12.2 Cualquier reclamación, disputa o controversia que surja en virtud del presente Acuerdo de Protección de Datos (APD), su incumplimiento, rescisión o validez, y que no haya sido resuelta mediante negociaciones de buena fe entre GURTAM y el Cliente dentro de un plazo de treinta (30) días naturales a partir de la recepción de una notificación de una de las partes solicitando negociaciones, se resolverá mediante arbitraje final y vinculante ante el Tribunal de Arbitraje Comercial de Vilna, de conformidad con su Reglamento de Arbitraje vigente en la fecha del APD. Las disputas serán resueltas por un árbitro único. El procedimiento arbitral se llevará a cabo en Vilna, Lituania. El lugar del arbitraje será Vilna, Lituania. El idioma del arbitraje será el inglés. Los documentos pertinentes en otros idiomas se traducirán al inglés si así lo ordenan los árbitros. Todos los gastos y costas de los árbitros y del arbitraje se compartirán a partes iguales, salvo que GURTAM y el Cliente correrán cada uno con los gastos de su propia defensa y representación, incluyendo, entre otros, los honorarios de los abogados y la presentación de testigos y otras pruebas. El laudo arbitral que se dicte será definitivo y podrá ser ejecutado por cualquiera de las partes.
12.3 Las partes acuerdan mantener estrictamente confidenciales todos los detalles de los procedimientos de arbitraje y del laudo arbitral, y harán todos los esfuerzos razonables para tomar las medidas que sean apropiadas para evitar la divulgación no autorizada de los procedimientos, cualquier información revelada en relación con los mismos y el laudo otorgado.
Apéndice n.º 1
Descripción de las medidas técnicas y organizativas implementadas por GURTAM:
GURTAM implementará las medidas descritas en este anexo, siempre que dichas medidas contribuyan, directa o indirectamente, o puedan contribuir, a la protección de los Datos Personales durante el período de prestación de los Servicios de GURTAM al Cliente. Si GURTAM considera que una medida no es necesaria para el Servicio correspondiente o parte del mismo, lo justificará y llegará a un acuerdo con el Cliente.
Las medidas técnicas y organizativas están sujetas al progreso y desarrollo tecnológico. En este sentido, GURTAM está autorizada a implementar medidas alternativas adecuadas. El nivel de seguridad debe ajustarse a las mejores prácticas de seguridad del sector y no ser inferior a las medidas aquí establecidas. Todos los cambios importantes deberán ser acordados con el Cliente y documentados.
1. Gestión de riesgos
1.1 Gestión de riesgos de seguridad
1.1.1 GURTAM identificará y evaluará los riesgos de seguridad relacionados con la confidencialidad, la integridad y la disponibilidad y, sobre la base de dicha evaluación, implementará medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.
1.1.2 GURTAM deberá contar con procesos y rutinas documentados para el manejo de riesgos dentro de sus operaciones.
1.1.3 GURTAM evaluará periódicamente los riesgos relacionados con los sistemas de información y el procesamiento, almacenamiento y transmisión de información.
1.2 Gestión de riesgos de seguridad para datos personales
1.2.1 GURTAM identificará y evaluará los riesgos de seguridad relacionados con la confidencialidad, la integridad y la disponibilidad y, basándose en dicha evaluación, implementará medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo de los tipos y fines específicos de Datos Personales que procesa GURTAM, incluyendo, entre otros, según corresponda:
- La pseudonimización y el cifrado de datos personales;
- La capacidad de garantizar la confidencialidad, la integridad, la disponibilidad y la resiliencia continuas de los sistemas y servicios de procesamiento;
- La capacidad de restablecer la disponibilidad y el acceso a los datos del cliente de manera oportuna en caso de un incidente físico o técnico;
- Un proceso para probar, evaluar y valorar periódicamente la eficacia de las medidas técnicas y organizativas destinadas a garantizar la seguridad del procesamiento.
1.2.2 GURTAM deberá contar con procesos y rutinas documentados para el manejo de riesgos al procesar Datos Personales en nombre del Cliente.
1.2.3 GURTAM evaluará periódicamente los riesgos relacionados con los sistemas de información y el procesamiento, almacenamiento y transmisión de Datos Personales.
1.3 Políticas de seguridad de la información
1.3.1 GURTAM deberá contar con un sistema de gestión de seguridad de la información definido y documentado, que incluya una política y procedimientos de seguridad de la información, los cuales deberán ser aprobados por la dirección de GURTAM. Dichos procedimientos deberán publicarse dentro de la organización de GURTAM y comunicarse al personal pertinente de GURTAM.
1.3.2 GURTAM revisará periódicamente sus políticas y procedimientos de seguridad y los actualizará si es necesario para garantizar su cumplimiento con este Apéndice.
2. Organización de la seguridad de la información
2.1 GURTAM deberá tener roles y responsabilidades de seguridad definidos y documentados dentro de su organización.
2.2 GURTAM designará al menos a un responsable de protección de datos que tenga la competencia de seguridad adecuada y que tenga la responsabilidad general de implementar las medidas de seguridad descritas en este Anexo y que será la persona de contacto para el personal de seguridad del Cliente.
3. Seguridad de los recursos humanos
3.1 GURTAM garantizará que el personal de GURTAM maneje la información de acuerdo con el nivel de confidencialidad requerido por la Ley de Protección de Datos.
3.2 GURTAM garantizará que el personal pertinente de GURTAM esté al tanto del uso aprobado (incluidas las restricciones de uso, según corresponda) de la información, las instalaciones y los sistemas en virtud del DPA.
3.3 GURTAM garantizará que todo el personal de GURTAM que realice tareas en virtud del presente Acuerdo sea digno de confianza, cumpla con los criterios de seguridad establecidos y haya sido, y durante la vigencia de la asignación continúe siendo, objeto de una evaluación y verificación de antecedentes apropiadas.
3.4 GURTAM garantizará que el personal de GURTAM con responsabilidades de seguridad esté debidamente capacitado para llevar a cabo las tareas relacionadas con la seguridad.
3.5 GURTAM proporcionará o garantizará capacitación periódica en materia de seguridad al personal pertinente de GURTAM. Dicha capacitación de GURTAM incluirá, entre otros aspectos:
- (a) Cómo gestionar la seguridad de la información del cliente (es decir, la protección de la confidencialidad, la integridad y la disponibilidad de la información);
- (b) Por qué es necesaria la seguridad de la información para proteger la información y los sistemas de los clientes;
- (c) Los tipos comunes de amenazas a la seguridad (como el robo de identidad, el malware, la piratería informática, la fuga de información y las amenazas internas);
- (d) La importancia de cumplir con las políticas de seguridad de la información y aplicar las normas/procedimientos asociados;
- (e) Responsabilidad personal por la seguridad de la información (como proteger la información relacionada con la privacidad del cliente e informar sobre violaciones de datos reales y sospechadas).
4. Control de acceso
GURTAM deberá contar con una política de control de acceso definida y documentada para las instalaciones, sitios, red, sistema, aplicación y acceso a información/datos (incluidos controles de acceso físico, lógico y remoto), un proceso de autorización para el acceso y los privilegios de los usuarios, procedimientos para revocar los derechos de acceso y un uso aceptable de los privilegios de acceso para el personal de GURTAM.
GURTAM deberá contar con un proceso formal y documentado de registro y baja de usuarios para permitir la asignación de derechos de acceso.
GURTAM asignará todos los privilegios de acceso basándose en el principio de necesidad de saber y el principio de mínimo privilegio.
GURTAM utilizará una autenticación robusta (multifactor) para los usuarios de acceso remoto y los usuarios que se conecten desde una red no segura.
GURTAM garantizará que su personal disponga de un identificador personal y único (ID de usuario) y que utilice una técnica de autenticación adecuada que confirme y garantice la identidad de los usuarios.
5. Seguridad física y ambiental
GURTAM protegerá las instalaciones de procesamiento de información contra amenazas y riesgos externos y ambientales, incluyendo fallas en el suministro eléctrico y el cableado, así como otras interrupciones causadas por fallas en los servicios básicos. Esto incluye la protección del perímetro físico y del acceso.
6. Seguridad de las operaciones
GURTAM deberá contar con un sistema de gestión de cambios establecido para realizar modificaciones en los procesos de negocio, las instalaciones y los sistemas de procesamiento de información. Este sistema incluirá pruebas y revisiones previas a la implementación de los cambios, tales como procedimientos para gestionar cambios urgentes, procedimientos de reversión para recuperarse de cambios fallidos y registros que indiquen qué se ha modificado, cuándo y quién lo ha hecho.
GURTAM implementará medidas de protección contra malware para garantizar que cualquier software utilizado para la prestación de los Servicios por parte de GURTAM al Cliente esté protegido contra el malware.
GURTAM realizará copias de seguridad de la información crítica y probará dichas copias para garantizar que la información pueda restaurarse según lo acordado con el Cliente.
GURTAM registrará y supervisará las actividades, tales como la creación, lectura, copia, modificación y eliminación de datos procesados, así como las excepciones, fallos y eventos de seguridad de la información, y revisará periódicamente dicha información. Asimismo, GURTAM protegerá y almacenará (durante al menos 6 meses o el/los período/s establecido/s por la Ley de Protección de Datos) la información de registro y, previa solicitud, proporcionará los datos de supervisión al Cliente. Las anomalías, incidentes o indicadores de vulneración se notificarán de acuerdo con los requisitos de gestión de violaciones de datos establecidos en la cláusula 9.
GURTAM gestionará de forma proactiva y oportuna las vulnerabilidades de todas las tecnologías relevantes, como sistemas operativos, bases de datos y aplicaciones.
GURTAM establecerá parámetros de seguridad básicos (refuerzo) para todas las tecnologías pertinentes, como sistemas operativos, bases de datos y aplicaciones.
GURTAM garantizará que el entorno de desarrollo esté separado del entorno de pruebas y producción.
7. Seguridad de las comunicaciones
GURTAM implementará controles de seguridad de red, tales como niveles de servicio, cortafuegos y segregación, para proteger los sistemas de información.
8. Relación de GURTAM con sus subproveedores
GURTAM deberá reflejar el contenido de este Anexo en sus acuerdos con los subencargados del tratamiento que realicen las tareas asignadas en virtud del Acuerdo de Protección de Datos.
GURTAM supervisará, revisará y auditará periódicamente el cumplimiento del presente Apéndice por parte del Subprocesador.
GURTAM proporcionará, a solicitud del Cliente, pruebas sobre el cumplimiento del presente Apéndice por parte del Subprocesador.
9. Gestión de violaciones de datos
GURTAM deberá haber establecido procedimientos para la gestión de violaciones de datos.
GURTAM informará al Cliente sobre cualquier violación de datos (incluidos, entre otros, los incidentes relacionados con el tratamiento de Datos Personales) lo antes posible, pero a más tardar dentro de las 36 horas posteriores a la identificación de la violación de datos.
Toda notificación de incidentes relacionados con la seguridad deberá tratarse como información confidencial y cifrarse utilizando métodos de cifrado estándar del sector.
El informe de violación de datos deberá contener como mínimo la siguiente información:
- (a) La naturaleza de la violación de datos;
- (b) La naturaleza de los Datos Personales afectados;
- (c) Las categorías y el número de interesados afectados;
- (d) El número de registros de datos personales en cuestión;
- (e) Medidas adoptadas para abordar la violación de datos;
- (f) Las posibles consecuencias y efectos adversos de la violación de datos; y
- (g) Cualquier otra información que el Cliente deba comunicar al regulador o interesado correspondiente.
En la medida en que sea legalmente posible, GURTAM podrá reclamar una indemnización por los servicios de apoyo prestados en virtud de esta cláusula 9 que no sean atribuibles a fallos por parte de GURTAM.
10. Gestión de la continuidad del negocio
GURTAM identificará los riesgos para la continuidad del negocio y tomará las medidas necesarias para controlarlos y mitigarlos.
GURTAM deberá contar con procesos y rutinas documentados para gestionar la continuidad del negocio.
GURTAM garantizará que la seguridad de la información esté integrada en los planes de continuidad del negocio.
GURTAM evaluará periódicamente la eficacia de su gestión de la continuidad del negocio y el cumplimiento de los requisitos de disponibilidad (si los hubiere).