Tratamiento de datos
A readable summary of the agreement required by article 28 of the GDPR. The signed text is delivered as an annex to the contract, in Italian, at signup.
Traducción cortesía. Sólo la versión italiana de este documento tiene valor legal: si los dos textos se sumergen, prevalece el texto italiano. La ley italiana se aplica a la relación en cualquier caso.
Los roles, sin ambigüedad
Cuando utiliza Flarseo para trabajar en su marca, es el controlador: decide qué contenido subir, qué datos introducir, dónde publicar y para qué fines.
Collaborazioni Digitali Srl actúa como procesador: maneja los datos en su nombre, dentro de los límites de sus instrucciones y con el fin de entregar el servicio al que se suscribió.
Seguimos siendo controladores para los datos que recopilamos en nuestro propio derecho: cuenta, facturación, registros técnicos y correspondencia de soporte. Esa parte se describe en el aviso de privacidad.
Asunto: materia y duración
| Elemento | Índice |
|---|---|
| Asunto | Procesando el contenido y los materiales que el cliente confía a la plataforma para planificar, generar, revisar y publicar contenidos editoriales y sociales, y para construir el sitio web. |
| Duración | Para todo el período del contrato, más el período de recuperación limitado establecido en el acuerdo marco después de que termine. |
| Naturaleza de las operaciones | Recopilación, grabación, organización, almacenamiento, recuperación, procesamiento a través de modelos de lenguaje, transmisión a los sistemas editoriales nombrados por el cliente, borrado. |
| Categorías de temas de datos | Contactos de clientes, autores y revisores nombrados por el cliente, individuos que pueden ser mencionados en los materiales que el cliente carga. |
| Categorías de datos | Datos de identificación y contacto, contenido de marca textual y visual, documentos subidos por el cliente. |
El cliente se compromete a no subir categorías especiales de datos en virtud del artículo 9 del RGPD, ni datos sobre condenas delictivas. La plataforma no está diseñada para recibirlos.
Instrucciones del controlador
Procesamos datos sólo sobre la instrucción documentada del cliente. Esas instrucciones viven en el contrato, en la configuración del espacio de trabajo y en las solicitudes que el cliente envía a través de la plataforma.
Si una instrucción nos parece contravenir con el GDPR o con otra ley aplicable, le decimos al cliente antes de llevarla a cabo.
Si la ley de la Unión o el Estado miembro nos obliga a procesar de manera diferente, informamos al cliente antes de proceder, a menos que esa ley prohíba la notificación por motivos de interés público.
Confidencialidad
Las personas autorizadas para acceder a los datos son identificadas por su nombre, instruidas en el procesamiento, y obligadas por un deber de confidencialidad que sobrevive al final de su empleo o compromiso.
Nuestro personal accede a los datos del cliente sólo cuando sea necesario: soporte al cliente solicitado, diagnóstico de una falla, cumplimiento de una obligación legal.
No utilizamos el contenido del cliente para nuestros propios fines. En particular, no lo utilizamos para formar modelos de propósito general.
Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, según el artículo 32 del RGPD.
- Cifrado de datos en tránsito y en reposo.
- Cifrado de secretos y de las credenciales para servicios conectados.
- Control de acceso sobre una base mínima de privilegios, con fuerte autenticación.
- Separación lógica entre los espacios de trabajo de diferentes clientes.
- Respaldos regulares y procedimientos de restauración probados.
- Registro de eventos relevantes y monitoreo de errores.
- Un procedimiento documentado de manejo de incidentes.
Medidas de seguridad detalladas
Subprocesadores
El cliente da autorización general al uso de subprocesadores para las categorías de servicio necesarias para ejecutar la plataforma: infraestructura en la nube, modelos de idiomas, pagos, entrega de correo electrónico transaccional, datos de SEO, monitoreo de errores.
Cada subprocesador está obligado por contrato a las obligaciones de protección de datos no menos estrictas que las que debemos al cliente. Seguimos siendo plenamente responsables al cliente por su desempeño.
Damos aviso previo razonable de cualquier intención de añadir o reemplazar un subprocesador, para que el cliente pueda oponerse a los motivos de protección de datos documentados.
Subprocessor categories and the notification process
Asistencia al controlador
Asistimos al cliente, con las medidas técnicas y organizativas adecuadas y teniendo en cuenta la naturaleza del procesamiento, en los deberes que el RGPD les asigna.
- Solicitudes de tratamiento de datos: si uno nos llega, le enviaremos al cliente sin demora y le proporcionaremos las herramientas necesarias para responder.
- Seguridad del procesamiento: suministramos la información necesaria para documentar las medidas vigentes.
- Evaluación del impacto: suministramos la información técnica que tenemos cuando el cliente tiene que llevar a cabo.
- Consulta previa de la autoridad: cooperamos con la información dentro de nuestro ámbito de competencia.
También ponemos a disposición del cliente la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28.
Violaciones de datos personales
Si nos damos cuenta de una violación de datos personales que afecta a los datos procesados en nombre del cliente, informamos al cliente sin demora indebida, como exige el artículo 33.2 del RGPD.
La notificación indica, en la medida de lo posible, la naturaleza de la violación, las categorías y el número aproximado de datos sujetos y registros involucrados, las consecuencias probables y las medidas adoptadas o propuestas.
Cuando no toda la información está disponible en el primer aviso, la proporcionamos progresivamente sin más demora. La notificación a la autoridad supervisora y a los sujetos de datos sigue siendo responsabilidad del cliente, como controlador.
Transferencias fuera del Espacio Económico Europeo
Cuando el procesamiento implica una transferencia a un tercer país, aplicamos una de las salvaguardias en el capítulo V del RGPD: una decisión de adecuación, o las cláusulas contractuales estándar con las medidas complementarias requeridas.
La información sobre las salvaguardias aplicadas a cada categoría de proveedor está disponible bajo petición.
Supresión o retorno al final
Cuando la relación termina el cliente elige si desea que los datos sean devueltos o eliminados.
Las herramientas de exportación permanecen disponibles para el período de recuperación establecido en el acuerdo marco. Una vez transcurrido ese período, eliminamos.
Las copias que estamos legalmente obligados a mantener están excluidas de la eliminación; se mantienen protegidas por las mismas medidas de seguridad y ya no se utilizan para ningún otro propósito.
Auditoría y verificación
El cliente tiene derecho a verificar el cumplimiento de las obligaciones del artículo 28.
La verificación se realiza primero a través de la documentación que ponemos a disposición bajo petición: descripción de las medidas de seguridad, lista actual de subprocesadores, información sobre las salvaguardias utilizadas para las transferencias.
Si la documentación no es suficiente, el cliente puede solicitar una auditoría con aviso razonable, durante las horas de trabajo, sin interferir con la disponibilidad de servicios para otros clientes y respetando la confidencialidad que les debemos. Los arreglos y límites se establecen en el acuerdo firmado.
El texto firmado
Esta página es un resumen explicativo. El acuerdo que une a las partes es el firmado, presentado como anexo al acuerdo marco en su registro, en italiano.
Si necesitas una copia antes de suscribirte, pídelo: la enviaremos sin compromiso.
Si este sumario y el acuerdo firmado divergen, prevalece el acuerdo firmado. Las versiones en inglés, francés y alemán de esta página son traducciones de cortesía.
¿Necesitas el DPA antes de firmar?
Escríbanos con su nombre de empresa y número de IVA: enviaremos el texto completo del acuerdo y la lista actual de subprocesadores.