Addendum de Procesamiento de Datos de WPForms

ADDENDUM DE PROCESAMIENTO DE DATOS

Este Addendum de Procesamiento de Datos (“DPA“) forma parte del Acuerdo entre WPForms, LLC (“WPForms“) y [Nombre del Cliente] (“Cliente“) y entrará en vigor en la fecha en que ambas partes ejecuten este DPA (“Fecha de Entrada en Vigor“). Todos los términos en mayúsculas no definidos en este DPA tendrán los significados establecidos en el Acuerdo.

1. Definiciones

“Afiliado” significa una entidad que directamente o indirectamente Controla, es Controlada por, o está bajo Control común con una entidad.

“Acuerdo” significa los Términos de Servicio de WPForms, que rigen la prestación de los Servicios al Cliente, según dichos términos puedan ser actualizados por WPForms de vez en cuando.

“Control” significa una participación de propiedad, de voto o similar que represente el cincuenta por ciento (50%) o más de los intereses totales pendientes de la entidad en cuestión. “Controlado” se interpreta en consecuencia.

“Datos del Cliente” significa cualquier Dato Personal que WPForms procese en nombre del Cliente como Procesador de Datos en el curso de la prestación de Servicios, según se describe más detalladamente en este DPA.

“Leyes de Protección de Datos” significa todas las leyes de protección de datos y privacidad aplicables al procesamiento de Datos Personales en virtud del Acuerdo, incluyendo, cuando sea aplicable, la Ley de Protección de Datos de la UE y las Leyes de Protección de Datos fuera de la UE.

“Controlador de Datos” significa una entidad que determina los fines y los medios del procesamiento de Datos Personales.

“Procesador de Datos” significa una entidad que procesa Datos Personales en nombre de un Controlador de Datos.

“Ley de Protección de Datos de la UE” significa todas las leyes y regulaciones de protección de datos aplicables a Europa, incluyendo (i) el RGPD; (ii) la Directiva 2002/58/CE (ePrivacy); (iii) las implementaciones nacionales aplicables de (i) y (ii); y (iv) la legislación de protección de datos del Reino Unido tras su retirada de la UE; y (v) cualquier enmienda y reemplazo de las mismas.

“EEE” significa, a efectos de este DPA, el Espacio Económico Europeo, el Reino Unido y Suiza.

“Grupo” significa cualquiera y todas las Afiliadas que forman parte del grupo corporativo de una entidad.

“Leyes de Protección de Datos Fuera de la UE” significa la Ley de Privacidad del Consumidor de California (“CCPA”); la Ley de Protección de Información Personal y Documentos Electrónicos de Canadá (“PIPEDA”); la Ley General de Protección de Datos de Brasil (“LGPD”), Ley Federal n.º 13.709/2018; la Ley de Privacidad de 1988 (Cth) de Australia, enmendada (“Ley de Privacidad Australiana”); y la Ley de Protección de la Información Personal 4 de 2013 de Sudáfrica (“POPIA”).

“WPForms Network” significa las instalaciones del centro de datos de WPForms, servidores, equipos de red y sistemas de software host que están bajo el control de WPForms y se utilizan para proporcionar los Servicios.

“Datos Personales” significa cualquier información relacionada con una persona física identificada o identificable.

“Tratamiento” tiene el significado que se le da en el RGPD, e “tratar”, “tratamiento” y “tratado” se interpretan en consecuencia.

“Incidente de Seguridad” significa cualquier incumplimiento de seguridad no autorizado o ilegal que conduzca a la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilegal a los Datos del Cliente.

“Servicios” significa cualquier producto o servicio proporcionado por WPForms al Cliente de conformidad con el Acuerdo.

“Cláusulas Contractuales Tipo” (“CCT“) significa el Anexo D adjunto y que forma parte de este DPA.

“Subprocesador” significa cualquier Procesador de Datos contratado por WPForms o sus Afiliados para ayudar en el cumplimiento de sus obligaciones con respecto a la prestación de los Servicios de conformidad con el Acuerdo o este DPA. Los subprocesadores pueden incluir terceros o miembros del Grupo WPForms.

2. Relación con el Acuerdo

2.1 Este DPA reemplaza cualquier DPA existente que las partes hayan celebrado previamente en relación con los Servicios.

2.2 Excepto por los cambios realizados por este DPA, el Acuerdo permanece sin cambios y en plena vigencia y efecto.

2.3 Si existe algún conflicto entre este DPA y el Acuerdo, este DPA prevalecerá en la medida de dicho conflicto. Orden de precedencia: (i) CCT; luego (ii) este DPA; luego (iii) los Términos de Servicio de WPForms.

2.4 Este DPA permanece en vigor mientras WPForms realice operaciones de tratamiento de Datos del Cliente en nombre del Cliente, o hasta la terminación del Acuerdo (y todos los Datos del Cliente hayan sido devueltos o eliminados según la Sección 9.1).

2.5 Las reclamaciones presentadas en virtud de este DPA están sujetas a las exclusiones y limitaciones de responsabilidad establecidas en el Acuerdo.

2.6 Las reclamaciones contra WPForms o sus Afiliados en virtud de este DPA se presentarán únicamente contra la entidad que sea parte del Acuerdo. Las sanciones regulatorias incurridas por WPForms derivadas del incumplimiento por parte del Cliente de sus obligaciones en virtud de este DPA o las Leyes de Protección de Datos aplicables se tendrán en cuenta y reducirán la responsabilidad de WPForms en virtud del Acuerdo.

2.7 Nadie, aparte de una parte de este DPA, sus sucesores y cesionarios permitidos, tendrá derecho a hacer cumplir sus términos.

2.8 Este DPA se regirá e interpretará de acuerdo con la ley y las disposiciones de jurisdicción aplicables en el Acuerdo, a menos que las Leyes de Protección de Datos aplicables requieran lo contrario.

3. Alcance y Aplicabilidad de este DPA

3.1 Este DPA se aplica donde y solo en la medida en que WPForms procese Datos del Cliente que se originan en el EEE y/o están sujetos a la Ley de Protección de Datos de la UE, como un Procesador de Datos, en el curso de la prestación de Servicios bajo el Acuerdo.

4. Roles y Alcance del Procesamiento

4.1 Rol de las partes. El Cliente es el controlador de los Datos del Cliente; WPForms es un procesador que actúa en nombre del Cliente, como se describe con más detalle en el Anexo A.

4.2 Datos prohibidos. El Cliente no proporcionará (ni causará que se proporcionen) Datos Sensibles a WPForms para su procesamiento bajo el Acuerdo, y WPForms no tendrá ninguna responsabilidad por los Datos Sensibles. Este DPA no se aplica a los Datos Sensibles.

4.3 Limitación de propósito. WPForms solo procesará los Datos del Cliente de acuerdo con las instrucciones legales documentadas del Cliente establecidas en este DPA, según sea necesario para cumplir con la ley aplicable, o según se acuerde lo contrario por escrito ("Propósitos Permitidos"). El Acuerdo y este DPA constituyen las instrucciones completas y finales del Cliente; el procesamiento fuera de este alcance requiere un acuerdo previo por escrito.

4.4 Cumplimiento del Cliente. El Cliente declara y garantiza que ha cumplido y continuará cumpliendo con las Leyes de Protección de Datos con respecto a los Datos del Cliente y cualquier instrucción que emita a WPForms, y que ha obtenido todos los consentimientos y derechos necesarios para que WPForms procese los Datos del Cliente para los fines descritos en el Acuerdo y este DPA. El Cliente es el único responsable de la exactitud, calidad y legalidad de los Datos del Cliente y de los medios por los cuales se obtuvieron.

4.5 Legalidad de las instrucciones. El Cliente se asegurará de que el procesamiento de WPForms según las instrucciones del Cliente no haga que WPForms viole las Leyes de Protección de Datos. WPForms notificará sin demora al Cliente por escrito si se da cuenta o cree que alguna instrucción viola el RGPD o sus implementaciones.

4.6 No obstante lo anterior, el Cliente reconoce que WPForms puede usar y divulgar datos relacionados con la operación, soporte y/o uso de los Servicios para sus fines comerciales legítimos (facturación, gestión de cuentas, soporte técnico, desarrollo de productos, ventas y marketing). En la medida en que se trate de Datos Personales, WPForms es el Controlador de Datos de los mismos y los procesa de acuerdo con la Política de Privacidad de WPForms y las Leyes de Protección de Datos.

4.7 Tecnologías de seguimiento. Tecnologías de seguimiento. El Cliente reconoce que, en relación con la prestación de los Servicios, WPForms emplea el uso de cookies, identificadores únicos, web beacons y tecnologías de seguimiento similares ("Tecnologías de seguimiento"). El Cliente mantendrá los mecanismos apropiados de notificación, consentimiento, opción de inclusión y opción de exclusión que exijan las Leyes de Protección de Datos para permitir a WPForms desplegar Tecnologías de seguimiento legalmente en los dispositivos de los Suscriptores (definidos a continuación) y recopilar datos de ellos, de acuerdo con y como se describe en la Política de privacidad de WPForms.

5. Subprocesamiento

5.1 Subprocesadores Autorizados. El Cliente acepta que WPForms puede contratar Subprocesadores para procesar los Datos del Cliente en nombre del Cliente. Los Subprocesadores actualmente contratados y autorizados se enumeran en el Anexo B.

5.2 Obligaciones del Subprocesador. WPForms deberá: (i) celebrar un acuerdo por escrito con cada Subprocesador que imponga términos de protección de datos que exijan al Subprocesador proteger los Datos del Cliente con el estándar requerido por las Leyes de Protección de Datos; y (ii) seguir siendo responsable de su cumplimiento de este DPA y de cualquier acto u omisión del Subprocesador que cause que WPForms incumpla sus obligaciones bajo este DPA.

5.3 WPForms deberá (i) mantener una lista actualizada de Subprocesadores (Anexo B) en su sitio web; (ii) proporcionar esta lista previa solicitud por escrito del Cliente; y (iii) proporcionar notificación a través de este acuerdo de que el Cliente es responsable de verificar el sitio web para ver las actualizaciones o solicitar una lista actualizada.

5.4 El Cliente puede objetar por escrito el nombramiento de un nuevo Subprocesador por parte de WPForms dentro de los cinco (5) días calendario posteriores a la notificación, por motivos razonables de protección de datos. Las partes discutirán dichas preocupaciones de buena fe. Si no se resuelven, el Cliente puede suspender o rescindir el Acuerdo (sin perjuicio de las tarifas incurridas antes de la suspensión o rescisión).

6. Seguridad

6.1 Medidas de Seguridad. WPForms implementará y mantendrá medidas de seguridad técnicas y organizativas apropiadas diseñadas para proteger los Datos del Cliente contra Incidentes de Seguridad y preservar su seguridad y confidencialidad, según el Anexo C.

6.2 Confidencialidad del procesamiento. WPForms garantizará que cualquier persona autorizada para procesar los Datos del Cliente esté sujeta a una obligación de confidencialidad apropiada (contractual o legal).

6.3 Actualizaciones de las Medidas de Seguridad. El Cliente es responsable de evaluar de forma independiente si los Servicios cumplen con sus requisitos y obligaciones legales. WPForms puede actualizar las Medidas de Seguridad con el tiempo, siempre que esto no degrade la seguridad general.

6.4 Respuesta a incidentes de seguridad. Al tener conocimiento de un Incidente de Seguridad, WPForms deberá: (i) notificar al Cliente sin demora indebida y, cuando sea factible, no más de 48 horas después de tener conocimiento; (ii) proporcionar información oportuna a medida que se conozca o se solicite razonablemente; y (iii) tomar medidas razonables de inmediato para contener e investigar. La notificación no es un reconocimiento de culpa o responsabilidad.

6.5 Responsabilidades del Cliente. El Cliente es responsable del uso seguro de los Servicios, incluida la protección de las credenciales de la cuenta y la seguridad de los Datos del Cliente en tránsito hacia y desde los Servicios.

7. Informes de seguridad y auditorías

7.1 Derechos de auditoría. WPForms pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá y contribuirá a las auditorías, ejercidas a través de las medidas descritas en los puntos 7.2 y 7.3.

7.2 El Cliente reconoce que WPForms es auditado regularmente según los estándares SSAE 16 y PCI por auditores internos, respectivamente. Previa solicitud, WPForms proporcionará (de forma confidencial) una copia resumida de su(s) informe(s) de auditoría ("Informe") al Cliente, para que el Cliente pueda verificar el cumplimiento de WPForms con los estándares de auditoría contra los cuales ha sido evaluado, y este DPA.

7.3 Diligencia debida en materia de seguridad. Diligencia debida en materia de seguridad. Además del Informe, WPForms responderá a todas las solicitudes razonables de información realizadas por el Cliente para confirmar el cumplimiento de WPForms con este DPA, incluidas las respuestas a cuestionarios de seguridad de la información, diligencia debida y auditoría, poniendo a disposición información adicional sobre su programa de seguridad de la información previa solicitud por escrito del Cliente a [email protected], siempre que el Cliente no ejerza este derecho más de una vez por año natural.

8. Transferencias Internacionales

8.1 Ubicaciones de los centros de datos. WPForms puede transferir y procesar Datos del Cliente en cualquier lugar del mundo donde WPForms, sus Afiliados o Subprocesadores mantengan operaciones de procesamiento de datos, siempre que se mantenga un nivel adecuado de protección según las Leyes de Protección de Datos y este DPA.

8.2 Mecanismo de transferencia alternativo. Si WPForms adopta un mecanismo de exportación de datos alternativo y compatible, dicho mecanismo se aplicará en lugar del descrito en este DPA, en la medida en que cumpla con la Ley de Protección de Datos de la UE.

9. Devolución o eliminación de datos

9.1 Tras la terminación o expiración del Acuerdo, WPForms, a elección del Cliente, eliminará o devolverá todos los Datos del Cliente (incluidas las copias) que obren en su poder o control, excepto en la medida en que la ley aplicable exija su retención, o los Datos del Cliente archivados en sistemas de copia de seguridad, que WPForms aislará de forma segura, protegerá de un procesamiento posterior y, finalmente, eliminará según sus políticas de eliminación.

10. Cooperación

10.1 Solicitudes del interesado. Los Servicios proporcionan al Cliente, sin coste adicional, controles para recuperar, corregir, eliminar o restringir los Datos del Cliente para ayudar con sus obligaciones de la Ley de Protección de Datos. WPForms, teniendo en cuenta la naturaleza del tratamiento, proporcionará asistencia adicional razonable (a cargo del Cliente) según sea necesario. Si una solicitud de un interesado se dirige directamente a WPForms, WPForms no responderá directamente, excepto para redirigir al interesado al Cliente, a menos que sea legalmente requerido, sin la autorización previa del Cliente.

10.2 Solicitudes de las fuerzas del orden. Si una agencia de las fuerzas del orden solicita Datos del Cliente a WPForms, WPForms intentará redirigir la solicitud al Cliente y, si se ve obligada a divulgar, notificará razonablemente al Cliente para que pueda solicitar una orden de protección, a menos que esté legalmente prohibido.

10.3 Evaluaciones de impacto en la protección de datos. En la medida requerida, WPForms proporcionará la información solicitada razonablemente para permitir al Cliente llevar a cabo EIPD o consultas previas, a través de la sección 7 de cumplimiento, la información en este DPA y asistencia adicional razonable (a cargo del Cliente) si es necesario.

11. Limitación de responsabilidad

11.1 La responsabilidad de cada parte que surja de este DPA (incluidas las SCC) o esté relacionada con él está sujeta a las exclusiones y limitaciones de responsabilidad establecidas en el Acuerdo.

11.2 Las reclamaciones contra WPForms o sus Afiliados en virtud de este DPA solo serán presentadas por la entidad Cliente que sea parte del Acuerdo.

11.3 En ningún caso ninguna de las partes limitará su responsabilidad con respecto a los derechos de protección de datos de ningún individuo en virtud de este DPA o de otra manera.


EN FE DE LO CUAL, las partes han hecho que este DPA sea ejecutado por su representante autorizado:

WPForms, LLC Por:

Nombre: Zach Tirrell, Gerente General

Fecha: 4 de septiembre de 2026

[Nombre del Cliente] Por: Nombre: [ ] Título: [ ] Fecha: [ ]


Anexo A – Detalles del Tratamiento de Datos

(a) Responsable del tratamiento (exportador de datos): Cliente, siendo un cliente de WPForms que ha contratado a WPForms para proporcionar el Servicio en virtud del Acuerdo.

(b) Encargado del tratamiento (importador de datos): WPForms, LLC.

(c) Objeto del tratamiento: Los Datos del Cliente.

(d) Duración del tratamiento: Hasta la terminación del Acuerdo, según la Sección 9 (Devolución o Eliminación de Datos).

(e) Finalidad del tratamiento: WPForms solo procesará los Datos del Cliente para los Fines Permitidos: (i) según sea necesario para proporcionar el Servicio en virtud del Acuerdo; (ii) el tratamiento iniciado por el Cliente en su uso del Servicio; y (iii) para cumplir con otras instrucciones razonables coherentes con el Acuerdo.

(f) Naturaleza del tratamiento: WPForms proporciona servicios de creación de formularios, gestión de envíos de formularios y servicios de plugins y software relacionados, como se describe más detalladamente en el Acuerdo.

(g) Categorías de interesados: (i) Clientes y Usuarios (individuos que acceden/utilizan los Servicios a través de la cuenta del Cliente); y (ii) Usuarios finales: individuos que envían un formulario creado con los Servicios, o cuya información se almacena o recopila a través de los Servicios.

(h) Tipos de datos del cliente: Dependiendo de los campos que el Cliente configure, esto puede incluir: – Clientes y Usuarios: nombre, dirección, datos de contacto, nombre de usuario, clave de licencia, información de pago/facturación (los datos reales de la tarjeta son manejados por el procesador de pagos aplicable, no almacenados por WPForms), detalles del entorno técnico/del sitio (versión de WordPress, versión de PHP/MySQL). – Usuarios finales: nombre, dirección de correo electrónico, número de teléfono, dirección IP, respuestas de texto libre, cargas de archivos y tokens relacionados con el pago enviados a través de formularios configurados por el Cliente.

(i) Datos sensibles: WPForms no tiene la intención de recopilar ni procesar intencionadamente datos sensibles en relación con la prestación del Servicio. Dado que los campos del formulario son configurables por el Cliente, este es responsable de no recopilar datos sensibles a través de los Servicios a menos que existan salvaguardias adicionales.

(j) Operaciones de procesamiento: Los Datos del Cliente se procesarán de acuerdo con el Acuerdo (incluida esta DPA) y pueden estar sujetos a las siguientes actividades de procesamiento:

Divulgaciones de acuerdo con el Acuerdo y/o según lo exija la ley aplicable.

Almacenamiento y otro procesamiento necesario para proporcionar, mantener y mejorar el Servicio prestado al Cliente de conformidad con el Acuerdo; y/o

Divulgaciones de acuerdo con el Acuerdo y/o según lo exija la ley aplicable.


Anexo B – Lista de subprocesadores de WPForms

WPForms utiliza sus Afiliados y una variedad de subprocesadores de terceros para ayudar en la prestación de los Servicios.

Nombre de la entidad

OpenAI, LLC

Cloudflare, Inc.

Google LLC (Google Cloud)

PlanetScale, Inc.

Functional Software, Inc. (Sentry)


Anexo C – Medidas de seguridad

1 Programa de seguridad de la información. WPForms mantendrá un programa de seguridad de la información (incluida la adopción y aplicación de políticas y procedimientos internos) diseñado para (a) ayudar al Cliente a proteger los Datos del Cliente contra la pérdida, el acceso o la divulgación accidental o ilegal, (b) identificar los riesgos previsibles y internos de seguridad y acceso no autorizado a la Red de WPForms, y (c) minimizar los riesgos de seguridad, incluso mediante la evaluación de riesgos y pruebas periódicas. WPForms designará a uno o más empleados para coordinar y ser responsable del programa de seguridad de la información. El programa de seguridad de la información incluirá las siguientes medidas:

1.1 Seguridad de la red. La Red de WPForms será accesible electrónicamente para empleados, contratistas y cualquier otra persona según sea necesario para proporcionar los Servicios. WPForms mantendrá controles de acceso y políticas para gestionar qué acceso se permite a la Red de WPForms desde cada conexión de red y usuario, incluido el uso de firewalls o tecnología funcionalmente equivalente y controles de autenticación. WPForms mantendrá planes de acción correctiva y respuesta a incidentes para responder a posibles amenazas de seguridad.

1.2 Seguridad física.

1.2.1 Controles de Acceso Físico. Los componentes físicos de la Red WPForms se alojan en instalaciones discretas (las "Instalaciones"). Se utilizan controles de barrera física para evitar la entrada no autorizada a las Instalaciones tanto en el perímetro como en los puntos de acceso a los edificios. El paso a través de las barreras físicas en las Instalaciones requiere validación electrónica de control de acceso (por ejemplo, sistemas de control de acceso con tarjeta, etc.) o validación por personal de seguridad humano (por ejemplo, servicio de guardias de seguridad contratados o internos, recepcionista, etc.). A los empleados y contratistas se les asignan credenciales de identificación con foto que deben llevar mientras se encuentren en cualquiera de las Instalaciones. Los visitantes deben registrarse con el personal designado, mostrar la identificación adecuada, se les asigna una credencial de visitante que deben llevar mientras se encuentren en cualquiera de las Instalaciones, y son acompañados continuamente por empleados o contratistas autorizados mientras visitan las Instalaciones.

1.2.2 Acceso Limitado para Empleados y Contratistas. WPForms proporciona acceso a las Instalaciones a aquellos empleados y contratistas que tengan una necesidad comercial legítima para dichos privilegios de acceso. Cuando un empleado o contratista ya no tiene una necesidad comercial para los privilegios de acceso asignados, estos se revocan de inmediato, incluso si el empleado o contratista continúa siendo empleado de WPForms o sus afiliados.

1.2.3 Protecciones de Seguridad Física. Todos los puntos de acceso (excepto las puertas de entrada principales) se mantienen en un estado seguro (cerrado). Los puntos de acceso a las Instalaciones son monitoreados por cámaras de videovigilancia diseñadas para grabar a todas las personas que acceden a las Instalaciones. WPForms también mantiene sistemas electrónicos de detección de intrusos diseñados para detectar el acceso no autorizado a las Instalaciones, incluido el monitoreo de puntos de vulnerabilidad (por ejemplo, puertas de entrada principales, puertas de salida de emergencia, escotillas del techo, puertas de muelle, etc.) con contactos de puerta, dispositivos de rotura de cristales, detección de movimiento interior u otros dispositivos diseñados para detectar a personas que intentan acceder a las Instalaciones. Todo el acceso físico a las Instalaciones por parte de empleados y contratistas se registra y se audita rutinariamente.

2 Evaluación Continua. WPForms llevará a cabo revisiones periódicas de la seguridad de su Red y la adecuación de su programa de seguridad de la información frente a los estándares de la industria, y evaluará si se necesitan medidas adicionales en respuesta a nuevos riesgos.


Anexo D – Cláusulas contractuales tipo aplicadas a los clientes

SECCIÓN I

Cláusula 1

Propósito y alcance

(a) El propósito de estas cláusulas contractuales estándar es garantizar el cumplimiento de los requisitos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos) (1) para la transferencia de datos personales a un tercer país.

(b) Las Partes:

(i) la persona física o jurídica, autoridad pública, organismo o cualquier otro ente (en lo sucesivo, «exportador de datos») que transfiera los datos personales, tal como se indica en el Anexo I.A.

(ii) la entidad o entidades de un tercer país que reciba los datos personales del exportador de datos, directa o indirectamente a través de otra entidad que también sea parte en estas Cláusulas, tal como se indica en el Anexo I.A (en lo sucesivo, cada uno «importador de datos»).

han acordado las presentes cláusulas contractuales tipo (en lo sucesivo: «Cláusulas»).

(c) Estas Cláusulas se aplican a la transferencia de datos personales tal como se especifica en el Anexo I.B.

(d) El Apéndice de estas Cláusulas, que contiene los Anexos a que se refiere, forma parte integrante de estas Cláusulas.

Cláusula 2

Efecto e invariabilidad de las Cláusulas

(a) Estas Cláusulas establecen salvaguardias adecuadas, incluidos derechos exigibles para los interesados y recursos jurídicos efectivos, de conformidad con el artículo 46, apartados 1 y 2, letra c), del Reglamento (UE) 2016/679 y, con respecto a las transferencias de datos de responsables a encargados y/o de encargados a encargados, cláusulas contractuales tipo de conformidad con el artículo 28, apartado 7, del Reglamento (UE) 2016/679, siempre que no se modifiquen, salvo para seleccionar el Módulo o los Módulos adecuados o para añadir o actualizar información en el Apéndice. Esto no impide que las Partes incluyan las cláusulas contractuales tipo establecidas en estas Cláusulas en un contrato más amplio y/o añadan otras cláusulas o salvaguardias adicionales, siempre que no contradigan, directa o indirectamente, estas Cláusulas ni menoscaben los derechos o libertades fundamentales de los interesados.

(b) Estas Cláusulas se entienden sin perjuicio de las obligaciones a las que está sujeto el exportador de datos en virtud del Reglamento (UE) 2016/679.

Cláusula 3

Beneficiarios terceros

(a) Los interesados podrán invocar y hacer cumplir estas Cláusulas, como beneficiarios terceros, contra el exportador de datos y/o el importador de datos, con las siguientes excepciones:

(i) Cláusula 1, Cláusula 2, Cláusula 3, Cláusula 6, Cláusula 7;

(ii) Cláusula 8 – Módulo Uno: Cláusula 8.5 e) y Cláusula 8.9 b); Módulo Dos: Cláusula 8.1 b), 8.9 a), c), d) y e); Módulo Tres: Cláusula 8.1 a), c) y d) y Cláusula 8.9 a), c), d), e), f) y g); Módulo Cuatro: Cláusula 8.1 b) y Cláusula 8.3 b);

(iii) Cláusula 9 – Módulo Dos: Cláusula 9 a), c), d) y e); Módulo Tres: Cláusula 9 a), c), d) y e);

(iv) Cláusula 12 – Módulo Uno: Cláusula 12 a) y d); Módulos Dos y Tres: Cláusula 12 a), d) y f);

(v) Cláusula 13;

(vi) Cláusula 15.1 c), d) y e);

(vii) Cláusula 16 e);

(viii) Cláusula 18 – Módulos Uno, Dos y Tres: Cláusula 18 a) y b); Módulo Cuatro: Cláusula 18.

(b) El apartado a) se entiende sin perjuicio de los derechos de los interesados en virtud del Reglamento (UE) 2016/679.

Cláusula 4

Interpretación

(a) Cuando estas Cláusulas utilicen términos definidos en el Reglamento (UE) 2016/679, dichos términos tendrán el mismo significado que en dicho Reglamento.

(b) Estas Cláusulas se leerán e interpretarán a la luz de las disposiciones del Reglamento (UE) 2016/679.

(c) Estas Cláusulas no se interpretarán de forma que entren en conflicto con los derechos y obligaciones establecidos en el Reglamento (UE) 2016/679.

Cláusula 5

Jerarquía

En caso de contradicción entre estas Cláusulas y las disposiciones de los acuerdos relacionados entre las Partes, existentes en el momento en que se acuerdan estas Cláusulas o celebrados posteriormente, prevalecerán estas Cláusulas.

Cláusula 6

Descripción de la(s) transferencia(s)

Los detalles de la(s) transferencia(s), y en particular las categorías de datos personales que se transfieren y el(los) propósito(s) para los que se transfieren, se especifican en el Anexo I.B.

Cláusula 7 – Opcional

Cláusula de adhesión

(a) Una entidad que no sea Parte de estas Cláusulas podrá, con el acuerdo de las Partes, adherirse a estas Cláusulas en cualquier momento, ya sea como exportador de datos o como importador de datos, completando el Apéndice y firmando el Anexo I.A.

(b) Una vez que haya completado el Apéndice y firmado el Anexo I.A, la entidad adherida se convertirá en Parte de estas Cláusulas y tendrá los derechos y obligaciones de un exportador de datos o importador de datos de acuerdo con su designación en el Anexo I.A.

(c) La entidad adherida no tendrá derechos ni obligaciones derivados de estas Cláusulas del período anterior a su adhesión como Parte.

SECCIÓN II – OBLIGACIONES DE LAS PARTES

Cláusula 8

Garantías de protección de datos

El exportador de datos garantiza que ha realizado esfuerzos razonables para determinar que el importador de datos es capaz, mediante la implementación de medidas técnicas y organizativas apropiadas, de cumplir con sus obligaciones en virtud de estas Cláusulas.

8.1   Instrucciones

(a) El exportador de datos solo procesará los datos personales siguiendo instrucciones documentadas del importador de datos que actúe como su responsable del tratamiento.

(b) El exportador de datos informará inmediatamente al importador de datos si no puede seguir dichas instrucciones, incluso si dichas instrucciones infringen el Reglamento (UE) 2016/679 u otra legislación de protección de datos de la Unión o de los Estados miembros.

(c) El importador de datos se abstendrá de cualquier acción que impida al exportador de datos cumplir con sus obligaciones en virtud del Reglamento (UE) 2016/679, incluso en el contexto de subcontratación o en lo que respecta a la cooperación con las autoridades supervisoras competentes.

(d) Al finalizar la prestación de los servicios de tratamiento, el exportador de datos, a elección del importador de datos, eliminará todos los datos personales tratados en nombre del importador de datos y certificará al importador de datos que lo ha hecho, o devolverá al importador de datos todos los datos personales tratados en su nombre y eliminará las copias existentes.

8.2   Seguridad del tratamiento

(a) Las Partes implementarán medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos, incluso durante la transmisión, y la protección contra una violación de la seguridad que conduzca a la destrucción, pérdida, alteración, divulgación o acceso accidental o ilícito (en adelante, "violación de datos personales"). Al evaluar el nivel apropiado de seguridad, tendrán debidamente en cuenta el estado de la técnica, los costos de implementación, la naturaleza de los datos personales, la naturaleza, el alcance, el contexto y el propósito(s) del procesamiento y los riesgos involucrados en el procesamiento para los interesados, y en particular considerarán recurrir al cifrado o la seudonimización, incluso durante la transmisión, cuando el propósito del procesamiento pueda cumplirse de esa manera.

(b) El exportador de datos asistirá al importador de datos para garantizar la seguridad apropiada de los datos de conformidad con el apartado (a). En caso de una violación de la seguridad de los datos personales que afecte a los datos personales procesados por el exportador de datos en virtud de estas Cláusulas, el exportador de datos notificará al importador de datos sin demora indebida después de tener conocimiento de ella y asistirá al importador de datos en la gestión de la violación.

(c) El exportador de datos garantizará que las personas autorizadas para procesar los datos personales se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal apropiada de confidencialidad.

8.3   Documentación y cumplimiento

(a) Las Partes podrán demostrar el cumplimiento de estas Cláusulas.

(b) El exportador de datos pondrá a disposición del importador de datos toda la información necesaria para demostrar el cumplimiento de sus obligaciones en virtud de estas Cláusulas y permitirá y contribuirá a las auditorías.

Cláusula 9

Uso de subprocesadores

No aplicable al MÓDULO CUATRO.

Cláusula 10

Derechos del interesado

Las Partes se asistirán mutuamente en la respuesta a las consultas y solicitudes realizadas por los interesados de conformidad con la legislación local aplicable al importador de datos o, para el tratamiento de datos por parte del exportador de datos en la UE, de conformidad con el Reglamento (UE) 2016/679.

Cláusula 11

Recursos

(a) El importador de datos informará a los interesados, de forma transparente y accesible, mediante notificación individual o en su sitio web, de un punto de contacto autorizado para gestionar las reclamaciones. Tramitará sin demora las reclamaciones que reciba de un interesado.

Cláusula 12

Responsabilidad

No aplicable.

Cláusula 13

Supervisión

No aplicable.

SECCIÓN III – LEYES LOCALES Y OBLIGACIONES EN CASO DE ACCESO POR PARTE DE AUTORIDADES PÚBLICAS

Cláusula 14

Leyes y prácticas locales que afectan al cumplimiento de las Cláusulas 

(cuando el procesador de la UE combine los datos personales recibidos del controlador del tercer país con datos personales recopilados por el procesador en la UE)

(a) Las Partes garantizan que no tienen motivos para creer que las leyes y prácticas del tercer país de destino aplicables al tratamiento de los datos personales por parte del responsable del tratamiento de los datos, incluidos los requisitos de divulgación de datos personales o las medidas que autorizan el acceso por parte de las autoridades públicas, impiden que el responsable del tratamiento de los datos cumpla sus obligaciones en virtud de las presentes Cláusulas. Esto se basa en el entendimiento de que las leyes y prácticas que respetan la esencia de los derechos y libertades fundamentales y no exceden de lo necesario y proporcionado en una sociedad democrática para salvaguardar uno de los objetivos enumerados en el artículo 23, apartado 1, del Reglamento (UE) 2016/679, no contravienen las presentes Cláusulas.

(b) Las Partes declaran que, al proporcionar la garantía del apartado (a), han tenido debidamente en cuenta en particular los siguientes elementos:
(i) las circunstancias específicas de la transferencia, incluida la duración de la cadena de tratamiento, el número de intervinientes y los canales de transmisión utilizados; las transferencias posteriores previstas; el tipo de destinatario; el propósito del tratamiento; las categorías y el formato de los datos personales transferidos; el sector económico en el que se produce la transferencia; la ubicación de almacenamiento de los datos transferidos;
(ii) las leyes y prácticas del tercer país de destino —incluidas las que exigen la divulgación de datos a las autoridades públicas o autorizan el acceso por parte de dichas autoridades— pertinentes a la luz de las circunstancias específicas de la transferencia, y las limitaciones y salvaguardias aplicables;
(iii) cualesquiera salvaguardias contractuales, técnicas u organizativas pertinentes que se hayan puesto en marcha para complementar las salvaguardias en virtud de las presentes Cláusulas, incluidas las medidas aplicadas durante la transmisión y al tratamiento de los datos personales en el país de destino.

(c) El responsable del tratamiento de los datos garantiza que, al llevar a cabo la evaluación del apartado (b), ha hecho todo lo posible por proporcionar al exportador de los datos información pertinente y acepta que seguirá cooperando con el exportador de los datos para garantizar el cumplimiento de las presentes Cláusulas.

(d) Las Partes acuerdan documentar la evaluación del apartado (b) y ponerla a disposición de la autoridad supervisora competente si esta lo solicita.

(e) El responsable del tratamiento de los datos se compromete a notificar sin demora al exportador de los datos si, tras haber aceptado las presentes Cláusulas y durante la vigencia del contrato, tiene motivos para creer que está o ha pasado a estar sujeto a leyes o prácticas que no se ajustan a los requisitos del apartado (a), incluso tras un cambio en las leyes del tercer país o una medida (como una solicitud de divulgación) que indique una aplicación de dichas leyes en la práctica que no se ajuste a los requisitos del apartado (a). 

(f) Tras una notificación de conformidad con el apartado (e), o si el exportador de datos tiene motivos para creer que el importador de datos ya no puede cumplir sus obligaciones en virtud de las presentes Cláusulas, el exportador de datos identificará sin demora las medidas apropiadas (por ejemplo, medidas técnicas u organizativas para garantizar la seguridad y la confidencialidad) que deberán adoptar el exportador y/o el importador de datos para abordar la situación. El exportador de datos suspenderá la transferencia de datos si considera que no se pueden garantizar salvaguardias apropiadas para dicha transferencia, o si así se lo indica la autoridad supervisora competente. En este caso, el exportador de datos tendrá derecho a rescindir el contrato, en la medida en que se refiera al tratamiento de datos personales en virtud de las presentes Cláusulas. Si el contrato involucra a más de dos Partes, el exportador de datos solo podrá ejercer este derecho de rescisión con respecto a la Parte pertinente, a menos que las Partes hayan acordado lo contrario. Cuando el contrato se rescinda de conformidad con esta Cláusula, se aplicarán los apartados (d) y (e) de la Cláusula 16.

Cláusula 15

Obligaciones del importador de datos en caso de acceso por parte de autoridades públicas 

(cuando el procesador de la UE combine los datos personales recibidos del controlador del tercer país con datos personales recopilados por el procesador en la UE)

15.1   Notificación

(a) El importador de datos se compromete a notificar al exportador de datos y, siempre que sea posible, al interesado de forma inmediata (si es necesario, con la ayuda del exportador de datos) si: (i) recibe una solicitud legalmente vinculante de una autoridad pública, incluidas las autoridades judiciales, en virtud de las leyes del país de destino para la divulgación de datos personales transferidos de conformidad con las presentes Cláusulas; dicha notificación incluirá información sobre los datos personales solicitados, la autoridad solicitante, la base legal de la solicitud y la respuesta proporcionada; o
(ii) tiene conocimiento de cualquier acceso directo por parte de autoridades públicas a datos personales transferidos de conformidad con las presentes Cláusulas en virtud de las leyes del país de destino; dicha notificación incluirá toda la información de la que disponga el importador.

(b) Si el importador de datos tiene prohibido notificar al exportador de datos y/o al interesado en virtud de las leyes del país de destino, el importador de datos se compromete a hacer todo lo posible para obtener una exención de la prohibición, con el fin de comunicar la mayor cantidad de información posible, lo antes posible. El importador de datos se compromete a documentar sus mejores esfuerzos para poder demostrarlos a petición del exportador de datos.

(c) Cuando sea lícito en virtud de las leyes del país de destino, el importador de datos se compromete a proporcionar al exportador de datos, a intervalos regulares durante la vigencia del contrato, la mayor cantidad de información relevante posible sobre las solicitudes recibidas (en particular, número de solicitudes, tipo de datos solicitados, autoridad/es solicitante/s, si las solicitudes han sido impugnadas y el resultado de dichas impugnaciones, etc.).

(d) El importador de datos se compromete a conservar la información de conformidad con los apartados (a) a (c) durante la vigencia del contrato y a ponerla a disposición de la autoridad supervisora competente si esta lo solicita.

Los párrafos (a) a (c) se entenderán sin perjuicio de la obligación del importador de datos, de conformidad con la Cláusula 14(e) y la Cláusula 16, de informar sin demora al exportador de datos cuando no pueda cumplir con estas Cláusulas.

15.2   Revisión de la legalidad y minimización de datos

(a) El importador de datos se compromete a revisar la legalidad de la solicitud de divulgación, en particular si se mantiene dentro de las facultades otorgadas a la autoridad pública solicitante, y a impugnar la solicitud si, tras una cuidadosa evaluación, concluye que existen motivos razonables para considerar que la solicitud es ilegal según las leyes del país de destino, las obligaciones aplicables en virtud del derecho internacional y los principios de la cortesía internacional. El importador de datos, en las mismas condiciones, buscará posibilidades de apelación. Al impugnar una solicitud, el importador de datos buscará medidas cautelares con el fin de suspender los efectos de la solicitud hasta que la autoridad judicial competente haya decidido sobre el fondo. No divulgará los datos personales solicitados hasta que se le exija hacerlo en virtud de las normas procesales aplicables. Estos requisitos se entenderán sin perjuicio de las obligaciones del importador de datos en virtud de la Cláusula 14(e).

(b) El importador de datos se compromete a documentar su evaluación legal y cualquier impugnación de la solicitud de divulgación y, en la medida en que lo permitan las leyes del país de destino, a poner la documentación a disposición del exportador de datos. También la pondrá a disposición de la autoridad supervisora competente si así lo solicita.

(c) El importador de datos se compromete a proporcionar la cantidad mínima de información admisible al responder a una solicitud de divulgación, basándose en una interpretación razonable de la solicitud.

SECCIÓN IV – DISPOSICIONES FINALES

Cláusula 16

Incumplimiento de las Cláusulas y rescisión

(a) El importador de datos informará sin demora al exportador de datos si no puede cumplir con estas Cláusulas, por cualquier motivo.

(b) En caso de que el importador de datos incumpla estas Cláusulas o no pueda cumplirlas, el exportador de datos suspenderá la transferencia de datos personales al importador de datos hasta que se garantice nuevamente el cumplimiento o se rescinda el contrato. Esto se entenderá sin perjuicio de la Cláusula 14(f).

(c) El exportador de datos tendrá derecho a rescindir el contrato, en la medida en que se refiera al tratamiento de datos personales en virtud de las presentes Cláusulas, cuando: (i) el exportador de datos haya suspendido la transferencia de datos personales al importador de datos de conformidad con el apartado (b) y no se restablezca el cumplimiento de las presentes Cláusulas en un plazo razonable y, en cualquier caso, en el plazo de un mes a partir de la suspensión; (ii) el importador de datos incumpla sustancial o persistentemente las presentes Cláusulas; o (iii) el importador de datos no cumpla una decisión vinculante de un tribunal competente o de una autoridad supervisora con respecto a sus obligaciones en virtud de las presentes Cláusulas. En estos casos, informará a la autoridad supervisora competente de dicho incumplimiento. Cuando el contrato involucre a más de dos Partes, el exportador de datos solo podrá ejercer este derecho de rescisión con respecto a la Parte pertinente, a menos que las Partes hayan acordado lo contrario.

(d) Los datos personales recogidos por el exportador de datos en la UE que hayan sido transferidos antes de la rescisión del contrato de conformidad con el apartado (c) se eliminarán inmediatamente en su totalidad, incluida cualquier copia de los mismos.] El importador de datos certificará la eliminación de los datos al exportador de datos. Hasta que los datos sean eliminados o devueltos, el importador de datos seguirá garantizando el cumplimiento de las presentes Cláusulas. En caso de que leyes locales aplicables al importador de datos prohíban la devolución o eliminación de los datos personales transferidos, el importador de datos garantiza que seguirá garantizando el cumplimiento de las presentes Cláusulas y solo tratará los datos en la medida y durante el tiempo que exija dicha ley local.

(e) Cualquiera de las Partes podrá revocar su acuerdo de someterse a las presentes Cláusulas cuando (i) la Comisión Europea adopte una decisión de conformidad con el artículo 45, apartado 3, del Reglamento (UE) 2016/679 que cubra la transferencia de datos personales a la que se aplican las presentes Cláusulas; o (ii) el Reglamento (UE) 2016/679 forme parte del marco jurídico del país al que se transfieren los datos personales. Esto se entiende sin perjuicio de otras obligaciones aplicables al tratamiento en cuestión en virtud del Reglamento (UE) 2016/679.

Cláusula 17

Ley aplicable

Las presentes Cláusulas se regirán por la ley de un país que permita derechos de terceros beneficiarios. Las Partes acuerdan que esta será la ley de los Estados Unidos de América.

Cláusula 18

Elección de foro y jurisdicción


Cualquier disputa que surja de las presentes Cláusulas se resolverá en los tribunales de los Estados Unidos de América.