Acuerdo de procesamiento de datos
Actualizado el 2025-06-10
Índice
- Introducción
- Documentos de los acuerdos
- Tratamiento de datos personales
- Medidas de seguridad
- Transferencia fuera de la UE/EEE
- Recurso a subencargados del tratamiento
- Obligaciones del encargado del tratamiento
- Fuga de datos personales
- Confidencialidad
- Remuneración
- Responsabilidad civil
- Vigencia y rescisión
- Devolución y destrucción de datos personales
- Legislación aplicable y resolución de litigios
Apéndices
- Apéndice I - Lista de partes y descripción del tratamiento
- Apéndice II - Medidas técnicas y organizativas
- Anexo III - Lista de subtransformadores
El presente acuerdo de tratamiento de datos ("APD") forma parte del Acuerdo entre 360Player AB ("Responsable del tratamiento"), como encargado del tratamiento, y el cliente que es parte del Acuerdo ("Responsable del tratamiento"), como responsable del tratamiento. En caso de conflicto entre el presente APD y el Acuerdo, prevalecerá el presente APD en relación con el tratamiento de los datos personales.
El responsable del tratamiento y el encargado del tratamiento se denominan conjuntamente «lasPartes» y, cada uno de ellos, «unaParte».
1 – Introducción
1.1 Con el fin de cumplir con las obligaciones que le incumben en virtud del Acuerdo, el Encargado del tratamiento tratará datos personales por cuenta del Responsable del tratamiento. El presente Acuerdo de Tratamiento de Datos (ADT) constituye un anexo del Acuerdo y regula el tratamiento de datos personales de conformidad con lo dispuesto en el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de dichos datos, y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos,«RGPD») y cualquier legislación nacional o de la Unión Europea que sea aplicable en cada momento («Legislación aplicable en materia de protección de datos»).
1.2 En caso de conflicto o incoherencia entre el Acuerdo y la presente DPA en relación con el tratamiento de datos personales, prevalecerán las disposiciones de la DPA.
2 – Documentos contractuales
2.1 Los siguientes apéndices se incorporan por referencia al presente APD:
- Apéndice I - Descripción del tratamiento
- Apéndice II - Medidas técnicas y organizativas
- Anexo III - Lista de subtransformadores
3 – Tratamiento de datos personales
3.1 El objeto, la duración, la naturaleza y la finalidad del tratamiento se detallan en el anexo I (Descripción del tratamiento).
3.2 El Responsable del Tratamiento es responsable de garantizar que el tratamiento se lleva a cabo de conformidad con la legislación aplicable en materia de protección de datos y de proporcionar al Encargado del Tratamiento instrucciones precisas y suficientes.
3.3 El Procesador se compromete a procesar los datos personales únicamente de conformidad con las instrucciones establecidas en el presente APD, el Acuerdo y las instrucciones documentadas que el Controlador imparta en cada momento, a menos que el procesamiento sea exigido por la Legislación Aplicable sobre Protección de Datos. En tal caso, el encargado del tratamiento informará al responsable del tratamiento del tratamiento y de los requisitos legales en los que se basa el tratamiento, antes de proceder al tratamiento de los datos personales, a menos que proporcionar dicha información esté prohibido en virtud de la legislación aplicable en materia de protección de datos.
3.4 El procesador informará sin demora al controlador si:
(i) El encargado del tratamiento no puede cumplir sus obligaciones en virtud de la APD;
(ii) el encargado del tratamiento considere que las instrucciones facilitadas por el responsable del tratamiento infringen la legislación aplicable en materia de protección de datos; o
(iii) El encargado del tratamiento considera que las instrucciones facilitadas por el responsable del tratamiento son inadecuadas o incorrectas.
En tal caso, el controlador ajustará sus instrucciones.
4 – Medidas de seguridad
4.1 Las Partes adoptarán las medidas de seguridad técnicas y organizativas necesarias para garantizar un nivel de seguridad adecuado a los riesgos que presenta el tratamiento de datos personales y, cuando sea necesario, aplicarán y mantendrán las medidas de seguridad técnicas y organizativas establecidas en el artículo 32 del RGPD.
4.2 Las medidas de seguridad técnicas y organizativas acordadas entre las Partes figuran en el Apéndice II (Medidas técnicas y organizativas). El Responsable del Tratamiento velará por que dichas medidas se ajusten a lo dispuesto en la Legislación Aplicable en materia de Protección de Datos.
5 – Transferencia fuera de la UE/EEE
5.1 El encargado del tratamiento podrá, en ocasiones, transferir datos personales a un país fuera de la UE/EEE de conformidad con las instrucciones facilitadas por el responsable del tratamiento, tal y como se detalla en los anexos del presente Acuerdo de Tratamiento de Datos (DPA), que se actualizarán periódicamente. Si se transfieren datos personales a un país fuera de la UE/EEE, las Partes se asegurarán de que la transferencia esté sujeta a un mecanismo de transferencia adecuado, de conformidad con el capítulo V del RGPD, por ejemplo, mediante la aplicación del módulo correspondiente de las cláusulas contractuales tipo aprobadas por la Comisión Europea o de las normas corporativas vinculantes. En la medida en que sea necesario para garantizar una protección adecuada de los datos personales, las Partes acordarán garantías adicionales en el anexo III (Lista de subencargados del tratamiento).
6 – Recurso a subencargados del tratamiento
6.1 Por la presente, el Encargado del tratamiento obtiene del Responsable del tratamiento una autorización general por escrito para recurrir a subencargados del tratamiento con el fin de tratar datos personales en nombre del Responsable del tratamiento. La lista de subencargados del tratamiento autorizados por el Responsable del tratamiento para el tratamiento de datos personales a partir de la fecha de entrada en vigor del presente Acuerdo de Tratamiento de Datos figura en el Anexo III (Lista de subencargados del tratamiento). El Encargado del tratamiento informará al Responsable del tratamiento por escrito de la incorporación o sustitución de subencargados del tratamiento al menos 30 días antes de que se produzca el cambio, con el fin de dar al Responsable del tratamiento la oportunidad de oponerse al mismo.
6.2 El Responsable del tratamiento tendrá derecho a oponerse por escrito en un plazo de 20 días a partir del momento en que el Encargado del tratamiento le informe del cambio. El Responsable sólo podrá oponerse a la utilización de un subencargado del tratamiento si hay motivos para creer que éste no cumple los requisitos de la legislación aplicable en materia de protección de datos, y exponer los motivos de la oposición. El encargado del tratamiento facilitará al responsable del tratamiento la información necesaria para que éste pueda ejercer su derecho de oposición.
6.3 El encargado del tratamiento se asegurará de que un acuerdo escrito imponga a los subencargados del tratamiento obligaciones al menos equivalentes, en relación con el tratamiento de datos personales, a las impuestas al encargado del tratamiento en virtud del presente APD. El encargado del tratamiento será plenamente responsable ante el responsable del tratamiento del cumplimiento por parte del subencargado de sus obligaciones, al igual que de las suyas propias en virtud del presente APD.
7 – Obligaciones del encargado del tratamiento
7.1 El encargado del tratamiento, previa solicitud razonable del responsable del tratamiento, prestará a este, en la medida de lo razonablemente posible y teniendo en cuenta la naturaleza del tratamiento, la asistencia necesaria para que cumpla con sus obligaciones de responder a las solicitudes de los interesados para ejercer sus derechos en virtud de la legislación aplicable en materia de protección de datos. El encargado del tratamiento notificará al responsable del tratamiento en un plazo de 30 días si recibe alguna solicitud de los interesados. El encargado del tratamiento no podrá responder a ninguna solicitud sin la instrucción previa específica por escrito del responsable del tratamiento para hacerlo.
7.2 El encargado del tratamiento deberá, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, prestar asistencia al responsable del tratamiento en el cumplimiento de las obligaciones que le incumben en virtud de los artículos 32 a 36 del RGPD.
7.3 El encargado del tratamiento deberá, previa solicitud razonable del responsable del tratamiento, facilitar a este último la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el Acuerdo de Tratamiento de Datos.
7.4 En caso de que el Encargado del tratamiento, de conformidad con la legislación aplicable en materia de protección de datos, se vea obligado a revelar a las autoridades de control los datos personales que trata por cuenta del Responsable del tratamiento, el Encargado del tratamiento informará de ello al Responsable del tratamiento y solicitará que se mantenga la confidencialidad en relación con la revelación de la información solicitada.
7.5 Previa solicitud razonable del Responsable del tratamiento o de un auditor externo designado por este, el Encargado del tratamiento deberá permitir la realización de una auditoría con el fin de verificar que el tratamiento de los datos personales por parte del Encargado del tratamiento se lleva a cabo de conformidad con la legislación aplicable en materia de protección de datos y el presente Acuerdo de Tratamiento de Datos. Los gastos derivados de la intervención de cualquier auditor externo correrán a cargo del Responsable del tratamiento.
8 – Violación de la seguridad de los datos personales
8.1 El encargado del tratamiento notificará por escrito al responsable del tratamiento, sin demora injustificada, la existencia de una violación de datos personales en relación con los datos personales tratados por el encargado del tratamiento por cuenta del responsable del tratamiento. En la medida en que dicha violación haya tenido lugar en el Procesador, el Procesador proporcionará al Controlador una descripción de la violación, su naturaleza, sus consecuencias probables e información sobre las medidas adoptadas o propuestas para remediar y mitigar las consecuencias de la violación.
8.2 Si el responsable del tratamiento notifica una violación de la seguridad a la autoridad de control, el encargado del tratamiento, previa solicitud razonable del responsable del tratamiento, prestará su colaboración al responsable del tratamiento y le facilitará la información solicitada.
9 – Confidencialidad
9.1 El encargado del tratamiento se compromete a no divulgar ni poner a disposición de terceros los datos personales tratados en virtud del presente APD sin el consentimiento previo por escrito del responsable del tratamiento, con excepción de los subencargados del tratamiento contratados de conformidad con el presente APD.
9.2 El encargado del tratamiento se asegurará de que sólo el personal y otros representantes que necesiten acceder a los datos personales tengan acceso a dicha información. El encargado del tratamiento velará por que dichas personas estén vinculadas por compromisos de confidencialidad o sujetas a una obligación legal de confidencialidad.
9.3 El encargado del tratamiento se compromete a garantizar la existencia de acuerdos de confidencialidad con todos los subencargados del tratamiento contratados en virtud del presente APD.
10 – Remuneración
10.1 El Procesador tiene derecho a una remuneración razonable por los costes y el trabajo en que incurra como resultado de sus obligaciones, tal y como se especifica a continuación:
(i) El controlador ajusta sus instrucciones conforme a la sección 3.1 anterior.
(ii) El controlador ajusta sus instrucciones conforme a la sección 4.2 anterior.
(iii) El encargado del tratamiento asiste al responsable del tratamiento en una auditoría de conformidad con el apartado 7.5 anterior.
11 – Responsabilidad civil
11.1 Las Partes reconocen que cada una de ellas es responsable, debe rendir cuentas y es responsable en sus respectivas funciones como Controlador y Procesador en virtud de los requisitos establecidos en el GDPR y este DPA. Cualquier multa administrativa, tasa o sanción impuesta por la autoridad supervisora y/o compensación a los interesados estará sujeta a las disposiciones de responsabilidad establecidas en los artículos 82-84 del GDPR. Si una de las Partes trata datos personales infringiendo el presente APD o la legislación aplicable en materia de protección de datos, la Parte indemnizará a la otra por los daños directos sufridos debido a dicho tratamiento ilícito y/o a la infracción del presente APD de conformidad con las limitaciones de responsabilidad establecidas en el Acuerdo.
12 – Duración y rescisión
12.1 El presente APD entra en vigor en el momento de la firma del Acuerdo por ambas Partes y seguirá vigente mientras el encargado del tratamiento trate datos personales por cuenta del responsable del tratamiento.
12.2 El encargado del tratamiento tiene derecho a rescindir inmediatamente el APD mediante notificación por escrito al responsable del tratamiento si las instrucciones dadas por el responsable del tratamiento infringen la legislación aplicable en materia de protección de datos y el responsable del tratamiento, tras ser notificado de tales circunstancias, insiste posteriormente en aplicar dichas instrucciones.
13 – Devolución y destrucción de datos personales
13.1 Tras la rescisión o la expiración del presente Acuerdo de Tratamiento de Datos, el Encargado del Tratamiento deberá, sin demora injustificada, dejar de tratar los datos personales y, a petición por escrito del Responsable del Tratamiento, suprimir todos los datos personales de este último y eliminar cualquier copia restante, salvo que lo exija la legislación aplicable en materia de protección de datos.
14 – Legislación aplicable y resolución de litigios
14.1 El APD se regirá por la legislación sueca, con exclusión de las normas aplicables en materia de conflictos de leyes.
14.2 Cualquier disputa que surja de o en relación con el APD se resolverá definitivamente de conformidad con la disposición de resolución de disputas establecida en el Acuerdo.
Apéndice I - Descripción del tratamiento
1 Introducción
El Apéndice I (Descripción del tratamiento) describe el tratamiento de datos personales con arreglo a la DPA.
2 Descripción del tratamiento
Para los Controladores con legislación local sobre política de privacidad, es vital que el Controlador comprenda qué datos tienen una clasificación especial en la legislación local sobre privacidad. Se recomienda minimizar la recopilación de datos sensibles y 360Player siempre tendrá el consentimiento de los usuarios a los términos de usuario y la política de privacidad.
Categorías de interesados
Se incluirán en el tratamiento las siguientes categorías de interesados:
- ☐ Empleados o personal del responsable del tratamiento
- ☐ Miembros del responsable del tratamiento y tutores legales de los miembros
Categorías de datos personales que tratará el responsable del tratamiento
Se tratarán los siguientes datos personales:
- ☐ Nombre
- ☐ Fecha de nacimiento
- ☐ Correo electrónico
- ☐ Número de teléfono
- ☐ Dirección
Categorías especiales de datos personales que pueden tratar los responsables del tratamiento
En el tratamiento se incluirán las siguientes categorías especiales de datos personales:
- Datos genéticos
- ☐ Datos biométricos
- ☐ Datos relativos a la salud
- ☐ Otros datos que debe recabar el responsable del tratamiento (campos de datos personalizados)
Naturaleza y finalidad del tratamiento
El responsable del tratamiento trata los datos personales para los siguientes fines:
Los datos personales se tratarán para que el responsable del tratamiento pueda utilizar el sistema de acuerdo con la finalidad de la plataforma.
Duración del tratamiento
Los datos personales se tratarán de acuerdo con lo siguiente:
La duración del tratamiento corresponde a la duración del Acuerdo o hasta que el responsable del tratamiento elimine los datos. Posteriormente, los datos personales se tratarán durante el tiempo que exija la legislación aplicable en materia de protección de datos.
Apéndice II - Medidas técnicas y organizativas
1 Introducción
El Apéndice II (Medidas técnicas y organizativas) especifica las medidas técnicas y organizativas adoptadas para garantizar un alto nivel de seguridad en el tratamiento de datos personales.
2 Lista de medidas técnicas y organizativas
Las Partes han acordado explícitamente las siguientes medidas de seguridad:
- 360Player está alojado con el máximo protocolo de seguridad en Microsoft Azure y autenticación de dos factores.
- El tráfico dentro de la aplicación utiliza cifrado SSL (TLS 1.2).
- 360Player Los miembros del personal están sujetos a acuerdos de confidencialidad y tienen acceso restringido a los datos del responsable del tratamiento.
- Los usuarios de la organización pueden estructurarse para obtener un acceso limitado a los datos dentro de la plataforma.
- 360Player admite el inicio de sesión único (SSO) y la sincronización de directorios para el ciclo de vida y el aprovisionamiento de usuarios.
- 360Player y sus servicios cumplen plenamente el RGPD y adoptan medidas trimestrales para auditar su cumplimiento.
- Existen protocolos para informar sobre los contenidos generados por los usuarios.
- Existen registros de auditoría a nivel de cuenta y de usuario.
- Es posible controlar los chats en los que participan menores.
- SLA disponible previa solicitud.
Anexo III - Lista de subtransformadores
1 Introducción
El Apéndice III (Lista de subencargados del tratamiento) recoge los subencargados del tratamiento del Encargado del tratamiento aprobados por el Responsable del tratamiento. SCC son las siglas de «Cláusulas contractuales tipo» y se refieren a la última versión de las cláusulas contractuales tipo para la transferencia de datos personales a encargados del tratamiento establecidos en terceros países, con arreglo al RGPD.
2 Lista de subprocesadores
El Responsable del tratamiento ha autorizado a los subencargados del tratamiento que figuran en el cuadro siguiente en la fecha de entrada en vigor del APD. El cuadro se actualiza periódicamente:
Sendgrid
- Dirección: privacy@twilio.com
- Lugar donde se lleva a cabo el tratamiento: EE. UU.
- Descripción del tratamiento: Correos electrónicos transaccionales
- Categorías de datos personales: correo electrónico, nombre
- Mecanismo de transferencia: SCC
Intercomunicador
- Dirección: 124 St Stephen's Green, Dublín 2, D02 C628
- Lugar en el que se lleva a cabo el tratamiento: Irlanda
- Descripción del tratamiento: Atención al cliente
- Categorías de datos personales: correo electrónico, nombre
- Mecanismo de transferencia: N/A
Duda
- Dirección: privacy@duda.co
- Lugar en el que se lleva a cabo el tratamiento: Irlanda
- Descripción del tratamiento: Alojamiento de sitios web
- Categorías de datos personales: N.A.
- Mecanismo de transferencia: N/A
Microsoft
- Dirección: A la atención de: Protección de Datos, One Microsoft Place, South County Business Park, Leopardstown, Dublín 18, D18 P521, Irlanda
- Lugar en el que se lleva a cabo el tratamiento: Irlanda
- Descripción del tratamiento: Almacenamiento en la nube y alojamiento web
- Categorías de datos personales: N.A.
- Mecanismo de transferencia: N/A
WorkOS
- Dirección: support@workos.com
- Lugar del tratamiento: UE, EE. UU.
- Descripción del tratamiento: SSO
- Categorías de datos personales: N.A.
- Mecanismo de transferencia: SCC
Adyen
- Dirección: Simon Carmiggeltstraat 5-60, 1011 DJ Ámsterdam, Países Bajos
- Lugar del tratamiento: A nivel mundial
- Descripción del tratamiento: Proveedor de servicios de pago
- Categorías de datos personales: nombre, correo electrónico, productos
- Mecanismo de transferencia: SCC
Grafana
- Dirección: Raintank Inc., que opera bajo el nombre comercial de Grafana Labs, 165 Broadway, planta 23, Nueva York, NY 10006, EE. UU.
- Lugar del tratamiento: A nivel mundial
- Descripción del tratamiento: métricas y análisis
- Categorías de datos personales: N.A.
- Mecanismo de transferencia: SCC
Sinch, Mailjet
- Dirección: Sede central de París, 4 Rue Jules Lefebvre, 75009 París, Francia
- Lugar del tratamiento: Alemania y Bélgica
- Descripción del tratamiento: Correo electrónico
- Categorías de datos personales: nombre, correo electrónico
- Mecanismo de transferencia: N/A
Mixpanel
- Dirección: Mixpanel Inc, One Front Street, planta 28, San Francisco, CA 94111
- Lugar donde se lleva a cabo el tratamiento: UE
- Descripción del tratamiento: métricas y análisis
- Categorías de datos personales: N.A.
- Mecanismo de transferencia: N/A
HubSpot Inc.
- Dirección: Two Canal Park, Cambridge, MA 02141, EE. UU.
- Lugar del tratamiento: A nivel mundial
- Descripción del tratamiento: CRM
- Categorías de datos personales: nombre, correo electrónico
- Mecanismo de transferencia: N/A
Stripe, Inc.
- Dirección: 345 Oyster Point Boulevard, CA 94080, EE. UU.
- Lugar del tratamiento: A nivel mundial
- Descripción del tratamiento: Proveedor de servicios de pago
- Categorías de datos personales: nombre, correo electrónico, productos
- Mecanismo de transferencia: SCC