Procesamiento de Datos

Al utilizar nuestros productos y servicios, aceptas estas condiciones. Léelas detenidamente.

CLÁUSULAS CONTRACTUALES TIPO

SECCIÓN I

Cláusula 1
Finalidad y ámbito de aplicación

  1. La finalidad de las presentes cláusulas contractuales tipo (en lo sucesivo, «pliego de cláusulas») es garantizar el cumplimiento del artículo 28, apartados 3 y 4, del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.

  2. Los responsables y encargados del tratamiento enumerados en el anexo I han dado su consentimiento a vincularse por el presente pliego de cláusulas a fin de garantizar el cumplimiento del artículo 28, apartados 3 y 4, del Reglamento (UE) 2016/679 y/o del artículo 29, apartados 3 y 4, del Reglamento (UE) 2018/1725.

  3. El presente pliego de cláusulas se aplica al tratamiento de datos personales especificado en el anexo II.

  4. Los anexos I a IV forman parte del pliego.

  5. El presente pliego de cláusulas se entiende sin perjuicio de las obligaciones a las que esté sujeto el responsable en virtud del Reglamento (UE) 2016/679 y/o del Reglamento (UE) 2018/1725.

  6. El presente pliego de cláusulas no garantiza por sí mismo el cumplimiento de las obligaciones relativas a las transferencias internacionales contempladas en el capítulo V del Reglamento (UE) 2016/679 y/o del Reglamento (UE) 2018/1725.

Cláusula 2
Invariabilidad del pliego de cláusulas

  1. Las partes se comprometen a no modificar el pliego de cláusulas, excepto para añadir o actualizar información en los anexos.

  2. Esto no es óbice para que las partes incluyan en un contrato más amplio las cláusulas contractuales tipo que contiene el presente pliego, ni para que añadan otras cláusulas o garantías adicionales siempre que no contradigan, directa o indirectamente, el pliego de cláusulas ni perjudiquen los derechos o libertades fundamentales de los interesados.

Cláusula 3
Interpretación

  1. Cuando en el presente pliego de cláusulas se utilizan términos definidos en el Reglamento (UE) 2016/679 o en el Reglamento (UE) 2018/1725, se entiende que tienen el mismo significado que en el Reglamento correspondiente.

  2. El presente pliego de cláusulas deberá leerse e interpretarse con arreglo a las disposiciones del Reglamento (UE) 2016/679 y/o del Reglamento (UE) 2018/1725.

  3. No se podrán realizar interpretaciones del presente pliego de cláusulas que entren en conflicto con los derechos y obligaciones establecidos en el Reglamento (UE) 2016/679 y el Reglamento (UE) 2018/1725 y/o que perjudiquen los derechos o libertades fundamentales de los interesados.

Cláusula 4
Jerarquía

En caso de contradicción entre el presente pliego de cláusulas y las disposiciones de acuerdos conexos entre las partes que estuvieren en vigor en el momento en que se pactare o comenzare a aplicarse el presente pliego de cláusulas, prevalecerá el presente pliego de cláusulas.

Cláusula 5 (opcional)
Cláusula de incorporación

  1. Cualquier entidad que no sea parte en el presente pliego de cláusulas podrá, previo consentimiento de todas las partes, adherirse al presente pliego de cláusulas en cualquier momento, ya sea como responsable o como encargado, cumplimentando los anexos y firmando el anexo I.

  2. Una vez se hayan cumplimentado y firmado los anexos a que se refiere la letra a), la entidad que se adhiera será tratada como parte en el presente pliego de cláusulas y tendrá los derechos y obligaciones de un responsable o encargado, según la categoría en la que se haya inscrito en el anexo I.

  3. La entidad que se adhiera no adquirirá derechos y obligaciones del presente pliego de cláusulas derivados del período anterior a la adhesión.

SECCIÓN II: OBLIGACIONES DE LAS PARTES

Cláusula 6
Descripción del tratamiento o tratamientos

En el anexo II se especifican los pormenores de las operaciones de tratamiento y, en particular, las categorías de datos personales y los fines para los que se tratan los datos personales por cuenta del responsable.

Cláusula 7
Obligaciones de las partes

7.1. Instrucciones

  1. El encargado tratará los datos personales únicamente siguiendo instrucciones documentadas del responsable, salvo que esté obligado a ello en virtud del Derecho de la Unión o de los Estados miembros que se aplique al encargado. En tal caso, el encargado informará al responsable de esa exigencia legal previa al tratamiento, salvo que tal Derecho lo prohíba por razones importantes de interés público. El responsable también podrá dar instrucciones ulteriores en cualquier momento del período de tratamiento de los datos personales. Dichas instrucciones deberán estar siempre documentadas.

  2. El encargado informará inmediatamente al responsable si las instrucciones dadas por el responsable infringen, a juicio del encargado, el Reglamento (UE) 2016/679, el Reglamento (UE) 2018/1725 o las disposiciones aplicables del Derecho de la Unión o de los Estados miembros en materia de protección de datos.

7.2. Limitación de la finalidad

El encargado tratará los datos personales únicamente para los fines específicos del tratamiento indicados en el anexo II, salvo cuando siga instrucciones adicionales del responsable.

7.3. Duración del tratamiento de datos personales

El tratamiento por parte del encargado solo se realizará durante el período especificado en el anexo II.

7.4. Seguridad del tratamiento

  1. El encargado aplicará, como mínimo, las medidas técnicas y organizativas especificadas en el anexo III para garantizar la seguridad de los datos personales. Una de estas medidas podrá consistir en la protección contra violaciones de la seguridad que ocasionen la destrucción, pérdida o alteración accidental o ilícita de datos personales, o la comunicación o acceso no autorizados a dichos datos («violación de la seguridad de los datos personales»). A la hora de determinar un nivel adecuado de seguridad, las partes tendrán debidamente en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, y los riesgos que entraña el tratamiento para los interesados.

  2. El encargado solo concederá acceso a los datos personales tratados a los miembros de su personal en la medida en que sea estrictamente necesario para la ejecución, la gestión y el seguimiento del contrato. El encargado garantizará que las personas autorizadas para tratar los datos personales recibidos se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación de confidencialidad de naturaleza estatutaria.

7.5. Datos sensibles

Si el tratamiento afecta a datos personales que revelen el origen étnico o racial, las opiniones políticas, las convicciones religiosas o filosóficas, o la afiliación sindical, datos genéticos o datos biométricos dirigidos a identificar de manera unívoca a una persona física, datos relativos a la salud o datos relativos a la vida sexual o la orientación sexual de una persona física, o datos relativos a condenas e infracciones penales («datos sensibles»), el encargado aplicará restricciones específicas y/o garantías adicionales.

7.6. Documentación y cumplimiento

  1. Las partes deberán poder demostrar el cumplimiento del presente pliego de cláusulas.

  2. El encargado resolverá con presteza y de forma adecuada las consultas del responsable relacionadas con el tratamiento con arreglo al presente pliego de cláusulas.

  3. El encargado pondrá a disposición del responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones contempladas en el presente pliego de cláusulas y que deriven directamente del Reglamento (UE) 2016/679 y del Reglamento (UE) 2018/1725. A instancia del responsable, el encargado permitirá y contribuirá a la realización de auditorías de las actividades de tratamiento cubiertas por el presente pliego de cláusulas, a intervalos razonables o si existen indicios de incumplimiento. Al decidir si se realiza un examen o una auditoría, el responsable podrá tener en cuenta las certificaciones pertinentes que obren en poder del encargado.

  4. El responsable podrá optar por realizar la auditoría por sí mismo o autorizar a un auditor independiente. Las auditorías también podrán consistir en inspecciones de los locales o instalaciones físicas del encargado y, cuando proceda, realizarse con un preaviso razonable.

  5. Las partes pondrán a disposición de las autoridades de control competentes, a instancia de estas, la información a que se refiere la presente cláusula y, en particular, los resultados de las auditorías.

7.7. Recurso a subencargados

  1. El encargado cuenta con una autorización general del responsable para contratar a subencargados que figuren en una lista acordada. El encargado informará al responsable específicamente y por escrito de las adiciones o sustituciones de subencargados previstas en dicha lista con al menos treinta (30) días de antelación, de modo que el responsable tenga tiempo suficiente para formular objeción a tales cambios antes de que se contrate al subencargado o subencargados de que se trate. El encargado del tratamiento proporcionará al responsable la información necesaria para que pueda ejercer su derecho a formular objeción.

  2. Cuando el encargado contrate a un subencargado para llevar a cabo actividades de tratamiento específicas (por cuenta del responsable), lo hará por medio de un contrato que imponga al subencargado, en esencia, las mismas obligaciones en materia de protección de datos que las impuestas al encargado en virtud del presente pliego de cláusulas. El encargado se asegurará de que el subencargado cumpla las obligaciones a las que esté sujeto en virtud del presente pliego de cláusulas y del Reglamento (UE) 2016/679 y/o del Reglamento (UE) 2018/1725.

  3. El encargado proporcionará al responsable, a instancia de este, una copia del contrato con el subencargado y de cualquier modificación posterior del mismo. En la medida en que sea necesario para proteger secretos comerciales u otro tipo de información confidencial, como datos personales, el encargado podrá expurgar el texto del contrato antes de compartir la copia.

  4. El encargado seguirá siendo plenamente responsable ante el responsable del cumplimiento de las obligaciones que imponga al subencargado su contrato con el encargado. El encargado notificará al responsable los incumplimientos por parte del subencargado de las obligaciones que le atribuya dicho contrato.

  5. El encargado pactará con el subencargado una cláusula de tercero beneficiario en virtud de la cual, en caso de que el encargado desaparezca de facto, cese de existir jurídicamente o sea insolvente, el responsable tendrá derecho a rescindir el contrato del subencargado y ordenar a este que suprima o devuelva los datos personales.

7.8. Transferencias internacionales

  1. Las transferencias de datos a un tercer país o a una organización internacional por parte del encargado solo podrán realizarse siguiendo instrucciones documentadas del responsable o en virtud de una exigencia expresa del Derecho de la Unión o del Estado miembro al que esté sujeto el encargado; se llevarán a cabo de conformidad con el capítulo V del Reglamento (UE) 2016/679 o del Reglamento (UE) 2018/1725.

  2. El responsable se aviene a que, cuando el encargado recurra a un subencargado de conformidad con la cláusula 7.7 para llevar a cabo actividades de tratamiento específicas (por cuenta del responsable) y dichas actividades conlleven una transferencia de datos personales en el sentido del capítulo V del Reglamento (UE) 2016/679, el encargado y el subencargado puedan garantizar el cumplimiento del capítulo V del Reglamento (UE) 2016/679 utilizando cláusulas contractuales tipo adoptadas por la Comisión, con arreglo al artículo 46, apartado 2, del Reglamento (UE) 2016/679, siempre que se cumplan las condiciones para la utilización de dichas cláusulas contractuales tipo.

Cláusula 8
Ayuda al responsable del tratamiento

  1. El encargado notificará con presteza al responsable las solicitudes que reciba del interesado. No responderá a dicha solicitud por sí mismo, a menos que el responsable le haya autorizado a hacerlo.

  2. El encargado ayudará al responsable a cumplir sus obligaciones al responder a las solicitudes de ejercicio de derechos de los interesados teniendo en cuenta la naturaleza del tratamiento. En el cumplimiento de las obligaciones que le atribuyen las letras a) y b), el encargado cumplirá las instrucciones del responsable.

  3. Además de la obligación del encargado de ayudar al responsable en virtud de la cláusula 8, letra b), el encargado también ayudará al responsable a garantizar el cumplimiento de las obligaciones siguientes teniendo en cuenta la naturaleza del tratamiento y la información de que disponga el encargado:

    1. la obligación de realizar una evaluación del impacto de las operaciones de tratamiento en la protección de datos personales («evaluación de impacto») cuando sea probable que un tipo de tratamiento suponga un alto riesgo para los derechos y libertades de las personas físicas;

    2. la obligación de consultar a las autoridades de control competentes antes de proceder al tratamiento cuando una evaluación de impacto relativa a la protección de los datos muestre que el tratamiento entrañaría un alto riesgo si el responsable no toma medidas para mitigarlo;

    3. la obligación de garantizar que los datos personales sean exactos y estén actualizados, informando sin demora al responsable si el encargado descubre que los datos personales que está tratando son inexactos o han quedado obsoletos;

    4. las obligaciones contempladas en el artículo 32 del Reglamento (UE) 2016/679.

  4. Las partes establecerán en el anexo III medidas técnicas y organizativas apropiadas que obliguen al encargado a ayudar al responsable a aplicar la presente cláusula, así como el objeto y el alcance de la ayuda requerida.

Cláusula 9
Notificación de violaciones de la seguridad de los datos personales

En caso de violación de la seguridad de los datos personales, el encargado colaborará con el responsable y le ayudará a cumplir las obligaciones que le atribuyen los artículos 33 y 34 del Reglamento (UE) 2016/679 o los artículos 34 y 35 del Reglamento (UE) 2018/1725, en su caso, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga el encargado.

9.1. Violación de la seguridad de datos personales tratados por el responsable

En caso de violación de la seguridad de los datos personales en relación con los datos tratados por el responsable, el encargado ayudará al responsable en lo siguiente.

  1. Notificar la violación de la seguridad de los datos personales a las autoridades de control competentes sin dilación indebida una vez tenga constancia de ella, si procede (a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas).

  2. Recabar la información siguiente, que, de conformidad con el artículo 33, apartado 3, del Reglamento (UE) 2016/679:

  3. la naturaleza de los datos personales, inclusive, cuando sea posible, las categorías y el número aproximado de interesados afectados, y las categorías y el número aproximado de registros de datos personales afectados;

  4. las consecuencias probables de la violación de la seguridad de los datos personales;

  5. las medidas adoptadas o propuestas por el responsable del tratamiento para poner remedio a la violación de la seguridad de los datos personales, incluyendo, si procede, las medidas adoptadas para mitigar los posibles efectos negativos. Cuando y en la medida en que no se pueda proporcionar toda la información al mismo tiempo, en la notificación inicial se proporcionará la información de que se disponga en ese momento y, a medida que se vaya recabando, la información adicional se irá proporcionando sin dilación indebida.

  6. Cumplir, con arreglo al artículo 34 del Reglamento (UE) 2016/679, la obligación de comunicar sin dilación indebida al interesado la violación de la seguridad de los datos personales cuando sea probable que la violación de la seguridad entrañe un alto riesgo para los derechos y libertades de las personas físicas.

9.2. Violación de la seguridad de datos personales tratados por el encargado

En caso de violación de la seguridad de datos personales tratados por el encargado, este lo notificará al responsable sin dilación indebida una vez que el encargado tenga constancia de ella. Dicha notificación deberá incluir como mínimo:

  1. una descripción de la naturaleza de la violación de la seguridad (inclusive, cuando sea posible, las categorías y el número aproximado de interesados y de registros de datos afectados);

  2. los datos de un punto de contacto en el que pueda obtenerse más información sobre la violación de la seguridad de los datos personales;

  3. sus consecuencias probables y las medidas adoptadas o propuestas para poner remedio a la violación de la seguridad, incluyendo las medidas adoptadas para mitigar los posibles efectos negativos. Cuando y en la medida en que no se pueda proporcionar toda la información al mismo tiempo, en la notificación inicial se proporcionará la información de que se disponga en ese momento y, a medida que se vaya recabando, la información adicional se irá proporcionando sin dilación indebida. Las partes establecerán en el anexo III los demás elementos que deberá aportar el encargado cuando ayude al responsable a cumplir las obligaciones que le atribuyen los artículos 33 y 34 del Reglamento (UE) 2016/679.

SECCIÓN III: DISPOSICIONES FINALES

Cláusula 10
Incumplimiento del pliego de cláusulas y resolución

  1. Sin perjuicio de las disposiciones del Reglamento (UE) 2016/679 y/o del Reglamento (UE) 2018/1725, en caso de que el encargado incumpla sus obligaciones en virtud del presente pliego de cláusulas, el responsable podrá dar instrucciones al encargado para que suspenda el tratamiento de datos personales hasta que este cumpla el presente pliego de cláusulas o hasta que se resuelva el contrato. El encargado informará con prontitud al responsable si, por cualquier motivo, no puede cumplir el presente pliego de cláusulas.

  2. El responsable tendrá derecho a resolver el contrato en la medida en que este concierna al tratamiento de datos personales de conformidad con el presente pliego de cláusulas si:

    1. el tratamiento de datos personales por parte del encargado ha sido suspendido por el responsable con arreglo a la letra a) y no se restablece el cumplimiento del presente pliego de cláusulas dentro de un plazo razonable y, en cualquier caso, en el plazo de un mes tras la suspensión;

    2. el encargado incumple de forma sustancial o persistente el presente pliego de cláusulas o sus obligaciones en virtud del Reglamento (UE) 2016/679 y/o del Reglamento (UE) 2018/1725;

    3. el encargado no cumple una decisión vinculante de un tribunal competente o de las autoridades de control competentes en relación con sus obligaciones en virtud del presente pliego de cláusulas o del Reglamento (UE) 2016/679 y/o del Reglamento (UE) 2018/1725.

  3. El encargado tendrá derecho a resolver el contrato en la medida en que este concierna al tratamiento de datos personales en virtud del presente pliego de cláusulas cuando, tras haber informado al responsable de que sus instrucciones infringen los requisitos legales aplicables de conformidad con la cláusula 7.1, letra b), el responsable insista en el cumplimiento de dichas instrucciones.

  4. Tras la resolución del contrato, el encargado, a elección del responsable, suprimirá todos los datos personales tratados por cuenta del responsable y certificará al responsable que lo ha hecho, o bien devolverá todos los datos personales al responsable y suprimirá las copias existentes, a menos que el Derecho de la Unión o de los Estados miembros exija la conservación de los datos personales. Hasta que se supriman o devuelvan los datos, el encargado seguirá garantizando el cumplimiento del presente pliego de cláusulas.

ANEXO I LISTA DE LAS PARTES

Controlador(es): El cliente de Sendcloud es el controlador (responsable del tratamiento de datos personales). La identidad y los datos de contacto del controlador son los registrados por el cliente en el momento del registro.

Procesador(es): los procesadores son los siguientes:

Persona jurídica

Dirección

Código postal y país

Sendcloud Global B.V.

Stadhuisplein 10

5611 EM Eindhoven, Países Bajos

Sendcloud B.V.

Stadhuisplein 10

5611 EM Eindhoven, Países Bajos

Sendcloud GmbH

Fürstenriederstrasse 70

80686 München, Alemania

Sendcloud SaS

2-4 rue Jules Lefebvre

75009 París, Francia

Sendcloud Ltd.

1 Little New Street

EC4A3TR Londres, Reino Unido

Sendcloud Srl

Via F.lli Gabba 1/A

20121 Milán, Italia

Los procesadores se consideran conjuntamente un grupo de empresas, tal como se define en el artículo 4, apartado 19, del RGPD. El establecimiento principal, tal como se define en el artículo 4, apartado 16, letra b) del RGPD, se encuentra en Stadhuisplein 10, 5611 EM Eindhoven, Países Bajos.

ANEXO II: DESCRIPCIÓN DEL TRATAMIENTO

Categorías de interesados cuyos datos personales se tratan:

  1. Usuarios de Sendcloud: empleados del controlador que utilizan la solución Sendcloud.

  2. Clientes del controlador: clientes del controlador cuyos pedidos de envío se procesan a través de la solución Sendcloud.

Categorías de datos personales tratados:

  1. Usuarios de Sendcloud: nombre, apellidos, dirección de correo electrónico, número de teléfono, IBAN y cualquier otro dato personal que pueda facilitar el usuario de Sendcloud para recibir servicios y/o asistencia.

  2. Clientes del controlador: iniciales, nombre, apellidos, dirección, dirección de correo electrónico y cualquier otro dato personal que pueda ser necesario para los servicios de envío.

Datos sensibles tratados (si procede) y restricciones o garantías aplicadas que tengan plenamente en cuenta la naturaleza de los datos y los riesgos que entrañan, como por ejemplo una estricta limitación de la finalidad, restricciones de acceso (incluido el acceso únicamente del personal que haya seguido una formación especializada), mantenimiento de un registro de acceso a los datos, restricciones para las transferencias ulteriores o medidas de seguridad adicionales:

No se procesa ningún dato sensible.

Naturaleza del tratamiento:

  1. Usuarios de Sendcloud: se utiliza para identificar a los usuarios de los clientes y proporcionarles asistencia al cliente.

  2. Clientes del responsable del tratamiento: el tratamiento se refiere a los datos de pedidos que necesitan los transportistas para prestar sus servicios.

Finalidad o finalidades para las que se tratan los datos personales por cuenta del responsable del tratamiento:

  1. Usuarios de Sendcloud: para identificar a los usuarios de los clientes y proporcionarles asistencia al cliente.

  2. Clientes del controlador: permitir a los transportistas enviar paquetes y habilitar la función de seguimiento y localización.

Duración del tratamiento:

Los datos personales no se procesan durante más tiempo del necesario para los fines descritos anteriormente. Los datos de los pedidos relacionados con los clientes del responsable del tratamiento se eliminan en un plazo de 365 días tras la finalización del envío correspondiente.

Para el tratamiento por (sub)procesadores, especifique también el objeto, la naturaleza y la duración del tratamiento:

El tratamiento por parte de procesadores secundarios se ajusta al objeto, la naturaleza y la duración del tratamiento descritos anteriormente.

ANEXO III MEDIDAS TÉCNICAS Y ORGANIZATIVAS INCLUIDAS LAS MEDIDAS TÉCNICAS Y ORGANIZATIVAS PARA GARANTIZAR LA SEGURIDAD DE LOS DATOS

Sendcloud evalúa y mejora continuamente sus medidas técnicas y organizativas. Pueden consultar las medidas de seguridad más recientes en https://www.sendcloud.com/security/.