Jurídico

Antiguo Acuerdo de Procesamiento de Datos

La siguiente versión antigua fue revisada por última vez el 16/01/2023.

Este Apéndice de Procesamiento de Datos (este «Acuerdo de Procesamiento de Datos«) forma parte de las condiciones de servicio de Sinch Email (el «Acuerdo Principal«) celebrado entre Sinch Email y el cliente, y está sujeto al Acuerdo Principal. Sinch Email es la unidad de negocio Developer & Email de Sinch y comprende las marcas Mailgun, Mailjet, Email on Acid e InboxReady.

1. Definiciones.

A efectos de este Acuerdo de Procesamiento de Datos, los términos en mayúsculas tendrán los siguientes significados. Los términos en mayúsculas no definidos de otro modo tendrán el significado que se les da en el Acuerdo Principal.

(a) «Datos Personales del cliente» hace referencia a cualquier dato personal que es procesado por Sinch Email en nombre del cliente para prestar los Servicios en virtud del Acuerdo Principal.

(b) «Leyes de protección de datos aplicables» hace referencia al RGPD, tal como ha sido incorporado a la legislación nacional de cada Estado Miembro (y del Reino Unido), y en su versión modificada, sustituida o reemplazada periódicamente, así como las leyes que aplican, sustituyen o complementan el RGPD y todas las leyes aplicables a la recopilación, el almacenamiento, el procesamiento y el uso de los Datos Personales del cliente, incluida la Ley de Privacidad del Consumidor de California de 2018 (California Consumer Privacy Act), Cal. Civ. Código § 1798.100 et seq.

(c) «RGPD» hace referencia al Reglamento General de Protección de Datos de la UE 2016/679.

(d) «Infraestructura de Sinch Email» hace referencia a (i) las instalaciones físicas de Sinch Email; (ii) la infraestructura alojada en la nube; (iii) la red corporativa de Sinch Email y la red interna no pública, el software y el hardware necesarios para prestar los Servicios y que están controlados por Sinch Email; en cada caso en la medida en que se utilicen para prestar los Servicios.

(e) «Transferencia Restringida» hace referencia a una transferencia de los Datos Personales del cliente de Sinch Email a un subencargado del tratamiento cuando dicha transferencia estuviera prohibida por las Leyes de protección de datos aplicables (o por las condiciones de los acuerdos de transferencia de datos establecidos para abordar las restricciones de transferencia de datos de las Leyes de protección de datos aplicables) en ausencia de las salvaguardias apropiadas requeridas para dichas transferencias en virtud de las Leyes de protección de datos aplicables.

(f) «Servicios» hace referencia a los servicios prestados al cliente por Sinch Email de conformidad con el Acuerdo Principal.

(g) «Cláusulas Contractuales Tipo» hace referencia a la última versión de las cláusulas contractuales tipo para la transferencia de datos personales a los encargados del tratamiento establecidos en terceros países con arreglo al RGPD (la versión vigente a la fecha de este Acuerdo de Procesamiento de Datos es la que se adjunta a la Decisión 2021/914 (UE) de la Comisión Europea del 4 de junio de 2021).

(h) «Apéndice del Reino Unido» hace referencia al Apéndice del Reino Unido (International Data Transfer Addendum to the EU Commission Standard Contractual Clauses) que se establece en https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf

(i) Los términos «consentimiento«, «responsable del tratamiento«, «interesado«, «Estado miembro«, «datos personales«, «violación de datos personales«, «encargado del tratamiento«, «subencargado del tratamiento«, «procesamiento«, «autoridad de supervisión» y «tercero» tendrán el significado que se les atribuye en el artículo 4 del RGPD.

2. Cumplimiento de las Leyes de Protección de Datos Aplicables

(a) Sinch Email y el cliente deberán cumplir con las disposiciones y obligaciones que les imponen las Leyes de protección de datos aplicables y procurarán que sus empleados, agentes y contratistas observen las disposiciones de las Leyes de protección de datos aplicables.

3. Detalles y ámbito del tratamiento

(a) El procesamiento de los Datos Personales del cliente dentro del ámbito de aplicación del Acuerdo se llevará a cabo de conformidad con las siguientes disposiciones y según lo requerido en el Artículo 28(3) del RGPD. Las partes podrán modificar esta información periódicamente, según consideren razonablemente necesario para cumplir con esos requisitos.

(i) Objeto y duración del procesamiento de los Datos Personales: El objeto y la duración del procesamiento de los datos personales se establecen en el Acuerdo Principal.

(ii) Naturaleza y propósito del procesamiento de los Datos Personales: En virtud del Acuerdo Principal, Sinch Email proporciona ciertos servicios de email y sms al cliente que implican el procesamiento de datos personales. Dichas actividades de procesamiento incluyen (a) la prestación de los Servicios; (b) la detección, prevención y resolución de problemas técnicos y de seguridad; y (c) la respuesta a las solicitudes de asistencia del cliente.

(iii) Los tipos de Datos Personales a ser procesados: Los datos personales enviados, cuyo alcance es determinado y controlado por el responsable del tratamiento a su sola discreción, incluyen nombre, email, números de teléfono, dirección IP y otros datos personales incluidos en las listas de contactos y el contenido del mensaje.

(iv) Las categorías de interesados a los que se refieren los Datos Personales: Remitentes y destinatarios de mensajes de email y sms.

(b) Sinch Email solo procesará los Datos Personales del cliente (i) con el fin de cumplir con sus obligaciones en virtud del Acuerdo Principal y (ii) de conformidad con las instrucciones documentadas que se describen en este Acuerdo de Procesamiento de Datos o según lo que indique el cliente periódicamente. Dichas instrucciones del Cliente se documentarán en el pedido correspondiente, la descripción de los servicios, la incidencia de asistencia, otra comunicación por escrito o según lo indique el Cliente al utilizar los Servicios (como a través de una API o un panel de control).

(c) Cuando Sinch Email considere razonablemente que una instrucción del cliente es contraria a las disposiciones del Acuerdo Principal o de este Acuerdo de Procesamiento de Datos, o que infringe el RGPD u otras disposiciones de protección de datos aplicables, informará al cliente sin demora. En ambos casos, Sinch Email estará autorizado a aplazar el cumplimiento de la instrucción pertinente hasta que haya sido modificada por el cliente o sea acordada mutuamente por el cliente y Sinch Email.

(d) El cliente es el único responsable de su utilización y gestión de los Datos Personales enviados o transmitidos a través de los Servicios, incluyendo: (i) verificar las direcciones del destinatario y que se hayan introducido correctamente en los Servicios (ii) notificar razonablemente a cualquier destinatario sobre la naturaleza insegura del email como medio de transmisión de Datos Personales (según corresponda), (iii) limitar razonablemente la cantidad o el tipo de información divulgada a través de los Servicios (iv) cifrar cualquier Dato Personal transmitido a través de los Servicios cuando sea apropiado o lo exija la ley aplicable (como mediante el uso de adjuntos cifrados, herramientas PGP o S/MIME). Cuando el Cliente decide no configurar el cifrado obligatorio, el Cliente reconoce que los Servicios pueden incluir la transmisión de email sin cifrar en texto plano a través de la red pública de internet y las redes abiertas. La información transmitida a los Servicios, incluido el contenido del mensaje, se almacena en formato cifrado cuando es procesada por la Infraestructura de Sinch Email.

4. Responsable del Tratamiento y Encargado del Tratamiento

(a) A los efectos de este Acuerdo de Procesamiento de Datos, el cliente es el responsable del tratamiento de los datos personales del cliente y Sinch Email es el encargado del tratamiento de dichos datos, excepto cuando el cliente actúe como encargado del tratamiento de los datos personales del cliente, en cuyo caso Sinch Email es un subencargado.

(b) Sinch Email tendrá en todo momento a un responsable encargado de ayudar al cliente (i) a responder a las consultas relativas al tratamiento de datos recibidas de los interesados; y, (ii) a cumplimentar todos los requisitos legales de información y divulgación que se apliquen y estén asociados al tratamiento de datos. El responsable de protección de datos puede ser contactado directamente en privacy@mailgun.com.

(c) El cliente garantiza que:

(i) El Tratamiento de los Datos Personales del Cliente se basa en fundamentos legales para el Tratamiento, según puedan requerir las Leyes de Protección de Datos Aplicables y que ha obtenido y mantendrá durante toda la vigencia del Acuerdo Principal todos los derechos, permisos, registros y consentimientos necesarios de conformidad con y según lo requerido por las Leyes de Protección de Datos Aplicables con respecto al Tratamiento por parte de Sinch Email de los Datos Personales del Cliente en virtud del presente Acuerdo de Procesamiento de Datos y el Acuerdo Principal;

(ii) tiene derecho y dispone de todos los derechos, permisos y consentimientos necesarios para transferir los datos personales del cliente a Sinch Email y por lo demás permitir que Sinch Email trate los datos personales del cliente en su nombre, de modo que Sinch Email pueda utilizar, tratar y transferir legalmente los datos personales del cliente para llevar a cabo los servicios y cumplir con los demás derechos y obligaciones de Sinch Email en virtud de este Acuerdo de Procesamiento de Datos y el acuerdo principal;

(iii) informará a sus interesados sobre su uso de encargados del tratamiento en el tratamiento de sus datos personales, en la medida en que lo exijan las leyes de protección de datos aplicables; y,

(iv) responderá en un plazo razonable y en la medida de lo razonablemente posible a las consultas de los interesados relativas al tratamiento de sus datos personales, y dará las instrucciones oportunas al encargado del tratamiento a su debido tiempo.

5. Confidencialidad

(a) Sinch Email se asegurará de que cada uno de sus empleados, y los de sus subencargados del tratamiento, que estén autorizados a tratar los datos personales del cliente estén sujetos a compromisos de confidencialidad u obligaciones profesionales o estatutarias de confidencialidad y estén capacitados para cumplir los requisitos pertinentes de seguridad y de protección de datos.

6. Medidas técnicas y de organización

(a) Sinch Email deberá, en relación con los datos personales del cliente, (a) tomar y documentar, según corresponda, las medidas razonables y adecuadas requeridas en virtud del artículo 32 del RGPD en relación con la seguridad de la infraestructura de Sinch Email y las plataformas utilizadas para proporcionar los servicios descritos en el acuerdo principal, y (b) a petición razonable y a expensas del cliente, ayudar al cliente a garantizar el cumplimiento de las obligaciones del cliente en virtud del artículo 32 del RGPD.

(b) Los procedimientos operativos internos de Sinch Email deberán cumplir con los requisitos específicos de una gestión eficaz de la protección de datos.

7. Solicitudes de los Interesados

(a) Sinch Email proporciona herramientas específicas para ayudar a los clientes a responder a las solicitudes recibidas de los interesados. Estas incluyen nuestras API e interfaces para buscar datos de incidentes, supresiones y recuperar el contenido del mensaje. Cuando Sinch Email reciba una queja, consulta o solicitud (incluidas las solicitudes realizadas por los interesados para ejercer sus derechos de conformidad con las leyes de protección de datos aplicables) relacionada con los datos personales del cliente directamente de los interesados, Sinch Email lo notificará al cliente en un plazo de catorce (14) días a partir de la recepción de la queja, consulta o solicitud. Teniendo en cuenta la naturaleza del Tratamiento, Sinch Email asistirá al Cliente, mediante las medidas técnicas y organizativas adecuadas, en la medida en que sea razonablemente posible, para el cumplimiento de la obligación del Cliente de responder a las solicitudes de ejercicio de dichos derechos de los Interesados.

8. Violaciones de los Datos Personales

(a) Sinch Email notificará al cliente sin demora injustificada una vez que Sinch Email tenga conocimiento de una violación de datos personales que afecte a los datos personales del cliente. Teniendo en cuenta la naturaleza del Tratamiento y la información disponible para Sinch Email, Sinch Email hará esfuerzos comercialmente razonables para proporcionar al Cliente la información suficiente para permitir al Cliente, a su cargo, cumplir con cualquier obligación de notificar o informar a las autoridades reguladoras, los Interesados y otras entidades de dicha violación de los datos personales en la medida en que se requiera en virtud de las Leyes de Protección de Datos Aplicables.

9. Evaluaciones del impacto de la Protección de Datos

(a) Sinch Email deberá, teniendo en cuenta la naturaleza del tratamiento y la información disponible, proporcionar asistencia razonable al cliente a expensas del cliente, con cualquier evaluación de impacto de la protección de datos y consultas previas con las autoridades de control u otras autoridades reguladoras competentes según sea necesario para que el cliente cumpla con sus obligaciones en virtud de las leyes de protección de datos aplicables.

10. Auditorías

(a) Sinch Email pondrá a disposición del cliente, a petición razonable, la información que sea razonablemente necesaria para demostrar el cumplimiento de este Acuerdo de Procesamiento de Datos.

(b) El cliente, o un auditor externo designado, puede, previa solicitud razonable por escrito, llevar a cabo una inspección en relación con el tratamiento de los datos personales del cliente por parte de Sinch Email y en la medida necesaria según las leyes de protección de datos y sin interrumpir las operaciones comerciales de Sinch Email y garantizando la confidencialidad.

(c) El derecho de auditoría tal y como se describe en el párrafo 10(b) anterior será aplicable para el cliente, en caso de que Sinch Email no haya proporcionado suficientes pruebas de su cumplimiento de las medidas técnicas y organizativas. Las pruebas suficientes incluyen proporcionar ya sea: (i) una certificación de cumplimiento de ISO 27001, ISO 27701 u otras normas implementadas por Sinch Email (alcance tal como se define en el certificado); o (ii) una auditoría o un informe de atestación de un tercero independiente. Una auditoría tal y como se describe en este párrafo 10 se llevará a cabo a cargo y expensas del cliente.

11. Devolución o eliminación de los Datos Personales del Cliente

(a) El cliente puede, mediante notificación por escrito a Sinch Email, solicitar la devolución y/o el certificado de eliminación de todas las copias de los datos personales del cliente bajo el control o posesión de Sinch Email y los subencargados del tratamiento. Sinch Email proporcionará una copia de los datos del responsable del tratamiento en un formato que pueda leerse y procesarse posteriormente.

(b) En un plazo de noventa (90) días a partir de la cancelación de la cuenta, el encargado del tratamiento eliminará y/o devolverá todos los datos personales tratados en virtud de este Acuerdo de Procesamiento de Datos. Esta disposición no afectará las posibles obligaciones legales de las Partes de conservar los registros durante los periodos de retención establecidos por ley, estatuto o contrato. Sinch Email puede conservar copias electrónicas de los archivos que contengan datos personales del cliente creados en virtud de procedimientos automáticos de archivo o copia de seguridad que razonablemente no se puedan eliminar. En estos casos, Sinch Email se asegurará de que los datos personales del cliente no se sigan tratando de forma activa.

(c) Cualquier coste adicional que surja en relación con la devolución o eliminación de los datos personales tras la terminación o expiración del acuerdo será asumido por el cliente.

12. Transferencias de datos

(a) Las cláusulas contractuales tipo y, si es necesario, el apéndice del Reino Unido, en las que Sinch Email actúa como importador de datos y el cliente actúa como exportador de datos se incorporan como parte de este Acuerdo de Procesamiento de Datos. Si el acuerdo de Sinch Email con un subencargado del tratamiento implica una transferencia restringida, Sinch Email se asegurará de que las disposiciones sobre transferencias ulteriores de las cláusulas contractuales tipo y/o el apéndice del Reino Unido se incorporen al acuerdo principal, o se celebren de otro modo, entre Sinch Email y el subencargado del tratamiento. El Cliente acepta ejercer su derecho de auditoría en las Cláusulas Contractuales Tipo dando instrucciones a Sinch Email para llevar a cabo la auditoría establecida en el párrafo 10.

(b) El responsable del tratamiento reconoce y acepta que, en relación con la prestación de los servicios en virtud del acuerdo, el encargado del tratamiento podrá transferir datos personales dentro de su grupo de empresas. Estas transferencias son necesarias para proporcionar los servicios a nivel mundial, y están justificadas por motivos de administración interna.

(c) Para las transferencias de datos personales desde la Unión Europea, el Espacio Económico Europeo y/o sus Estados miembros, Suiza y el Reino Unido a países que no garanticen un nivel adecuado de protección de datos en el sentido de las leyes de protección de datos de los territorios mencionados anteriormente, en la medida en que dichas transferencias estén sujetas a las leyes y normativas de protección de datos y con el fin de aplicar las salvaguardias adecuadas, se tomarán las siguientes medidas de salvaguardia: (i) cláusulas contractuales tipo según la decisión 2021/914/UE del 4 de junio de 2021 de la Comisión Europea, (2) apéndice del Reino Unido, y (3) salvaguardias adicionales con respecto a las medidas de seguridad, incluidos el cifrado de datos, la agregación de datos, la separación de los controles de acceso y los principios de minimización de datos.

13. Subtratamiento

(a) Por la presente, el cliente autoriza a Sinch Email a nombrar subencargados del tratamiento de conformidad con este párrafo 13 y el anexo 1, con sujeción a las restricciones establecidas en el acuerdo principal. Sinch Email se asegurará de que los subencargados del tratamiento estén vinculados por acuerdos escritos que les obliguen a proporcionar al menos el nivel de protección de datos que se exige a Sinch Email en este Acuerdo de Procesamiento de Datos. Sinch Email puede seguir utilizando los subencargados del tratamiento ya contratados en la fecha de este Acuerdo de Procesamiento de Datos.

(b) Sinch Email notificará previamente por escrito al cliente el nombramiento de cualquier nuevo subencargado del tratamiento. Si, en el plazo de diez (10) días hábiles a partir de la recepción de dicha notificación, el Cliente notifica a Sinch Email por escrito cualquier objeción por motivos razonables al nombramiento propuesto, Sinch Email no nombrará a dicho subencargado propuesto hasta que se hayan tomado medidas razonables para abordar las objeciones planteadas por el Cliente y se haya proporcionado al Cliente una explicación razonable por escrito de las medidas adoptadas. Si Sinch Email y el Cliente no pueden resolver el nombramiento de un subencargado en un plazo razonable, cualquiera de las partes tendrá derecho a rescindir el Acuerdo Principal por causa justificada.

(c) Este párrafo no se aplica a los siguientes servicios auxiliares, concretamente a los servicios de telecomunicaciones, servicios postales o de transporte, mantenimiento y herramientas de asistencia al usuario. Mailgun estará, sin embargo, obligado a realizar acuerdos contractuales apropiados y legalmente vinculantes y a tomar las medidas de inspección adecuadas para garantizar la protección de datos y la seguridad de los datos del cliente, incluso para estos servicios auxiliares subcontratados.

(d) Sinch Email será responsable de los actos y omisiones de cualquier subencargado del tratamiento como lo es ante el cliente por sus propios actos y omisiones en relación con los asuntos contemplados en este Acuerdo de Procesamiento de Datos.

14. Ley aplicable y jurisdicción

(a) Las partes de este Acuerdo de Procesamiento de Datos se someten por la presente a la elección de jurisdicción estipulada en el acuerdo principal con respecto a cualquier disputa o reclamación que surja en virtud de este Acuerdo de Procesamiento de Datos, incluidas las disputas relativas a su existencia, validez o terminación o las consecuencias de su nulidad.

(b) Este Acuerdo de Procesamiento de Datos y todas las obligaciones extracontractuales o de otro tipo que surjan o estén relacionadas con él se rigen por las leyes del país o territorio estipulado a tal efecto en el acuerdo principal.

15. Orden de precedencia

(a) En lo que respecta al objeto del presente Acuerdo de Procesamiento de Datos, en caso de incoherencias entre las disposiciones del presente Acuerdo de Procesamiento de Datos y cualesquiera otros acuerdos entre las partes, incluido el Acuerdo Principal e incluidos (salvo que se acuerde explícitamente por escrito lo contrario, firmado en nombre de las partes) los acuerdos celebrados o que se pretendan celebrar después de la fecha del presente Acuerdo de Procesamiento de Datos, prevalecerán las disposiciones del presente Acuerdo de Procesamiento de Datos.

16. Divisibilidad

(a) Si alguna disposición de este Acuerdo de Procesamiento de Datos fuera inválida o inaplicable, el resto de este Acuerdo de Procesamiento de Datos seguirá siendo válido y vigente. La disposición inválida o inaplicable deberá (i) ser modificada según sea necesario para garantizar su validez y aplicabilidad, preservando las intenciones de las partes lo más fielmente posible o, si esto no es posible, (ii) interpretarse de manera que la parte inválida o inaplicable nunca hubiera estado contenida en ella.

17. Rescisión

(a) Este Acuerdo de Procesamiento de Datos y las cláusulas contractuales tipo terminarán de forma simultánea y automática con la terminación del acuerdo principal.

(b) Cualquier modificación o variación de este Acuerdo de Procesamiento de Datos no será vinculante para las partes a menos que se establezca por escrito y esté firmada por representantes autorizados de cada una de las partes.

EN FE DE LO CUAL, este Acuerdo de Procesamiento de Datos y los anexos se celebran y se convierten en una parte vinculante del acuerdo principal con efecto a partir de la fecha indicada anteriormente.

Sinch Email

Firma:

Nombre:

Cargo:

El cliente

Firma:

Nombre:

Cargo:

Fecha de firma:

ANEXO 1

CLÁUSULAS CONTRACTUALES TIPO

Con respecto a las Cláusulas Contractuales Tipo, las Partes acuerdan que:

(a) El Módulo 2 (Responsable del tratamiento a encargado del tratamiento) se aplicará cuando Sinch Email actúe como encargado del tratamiento del cliente; el Módulo 3 (Encargado del tratamiento a encargado del tratamiento) se aplicará cuando Sinch Email actúe como subencargado del tratamiento del cliente. Para cada Módulo, cuando corresponda:

(b) Se incorpora la Cláusula 7 (cláusula de incorporación);

(c) A efectos de la Cláusula 9.a) (Uso de subencargados del tratamiento), se aplicará la Opción 2: autorización general por escrito. El importador de datos cuenta con una autorización general del exportador de datos para contratar a Subencargados que figuren en una lista acordada. El importador de datos informará al exportador de datos de manera específica y por escrito de cualquier cambio previsto en esa lista mediante la adición o sustitución de subencargados del tratamiento con al menos diez (10) días hábiles de antelación;

(d) No se incorpora la redacción opcional de la Cláusula 11 (Reparación) sobre los órganos de resolución independientes;

(e) A efectos de la Cláusula 13 (Supervisión), la CNIL, la autoridad francesa de protección de datos (Commission Nationale de l’Informatique et des Libertés), actuará como autoridad de control competente;

(f) Se aplicará la Opción 1 de la Cláusula 17 (Legislación aplicable) y las leyes de Francia regirán las cláusulas contractuales tipo;

(g) A efectos de la Cláusula 18 (Elección de foro y jurisdicción), los tribunales de Francia resolverán cualquier disputa que surja de las cláusulas contractuales tipo;

(h) El Anexo IA (Lista de partes) y el Anexo IB (Descripción de la transferencia) se completarán utilizando la información y los detalles especificados en el acuerdo principal y enumerados en el párrafo 3 del Acuerdo de Procesamiento de Datos;

(i) El Anexo IB (Descripción de la transferencia) se completará además especificando que no se transferirán datos sensibles. La frecuencia de la transferencia será continua. Para transferencias a Subencargados, el objeto, la naturaleza y la duración del Tratamiento serán las mismas que para el importador de datos;

(j) A efectos del Anexo IC, la autoridad de control competente de conformidad con la Cláusula 13 es la CNIL, la autoridad francesa de protección de datos (Commission Nationale de l’Informatique et des Libertés);

(k) A efectos del Anexo II, las medidas técnicas y organizativas se describen en el Anexo 2 del Acuerdo de Procesamiento de Datos;

(l) A efectos del Anexo III, la lista de subencargados del tratamiento se incluye en el Anexo 3 del Acuerdo de Procesamiento de Datos;

(m) cuando la transferencia restringida esté sujeta a la normativa que forma parte de la legislación de Inglaterra y Gales, Escocia e Irlanda del Norte (RGPD del Reino Unido), las cláusulas contractuales tipo incorporarán el apéndice del Reino Unido completado de la siguiente manera:

(i) A efectos de la Tabla 1, la fecha de inicio es la fecha de la firma del Acuerdo de Procesamiento de Datos y los detalles de las partes se completarán utilizando la información y los detalles especificados en el acuerdo principal;

(ii) A efectos de la Tabla 2, la versión de las cláusulas contractuales tipo de la UE aprobadas a las que se adjunta el apéndice del Reino Unido son las cláusulas contractuales tipo tal y como se han completado de conformidad con este Anexo 1, siendo la fecha la fecha de entrada en vigor de este apéndice;

(iii) A efectos de la Tabla 3, la información del apéndice es la descrita en los párrafos (h) a (l) de este Anexo 1; y,

(iv) A efectos de la Tabla 4, Mailgun, como importador, puede finalizar el apéndice del Reino Unido cuando el apéndice aprobado cambie.

ANEXO 2

SEGURIDAD DE LA INFORMACIÓN – MEDIDAS TÉCNICAS Y ORGANIZATIVAS

Cuando los datos personales se procesan o utilizan automáticamente, la organización interna de Sinch Email garantiza que cumple los requisitos específicos de protección de datos mediante el uso de las mejores prácticas de seguridad. En particular, Sinch Email aplica las siguientes medidas para proteger los datos personales u otras categorías de datos sensibles.

Control de acceso físico

Para impedir que personas no autorizadas accedan a los sistemas de tratamiento de datos con los que se procesan o utilizan datos personales:

  • Sinch Email utiliza proveedores líderes en el sector de centros de datos e infraestructura en la nube. El acceso a todos los centros de datos está estrictamente controlado. Todos los centros de datos están equipados con sistemas de vigilancia 24x7x365 y de control de acceso biométrico. Además, todos los proveedores cuentan con certificaciones estándar de la industria.
  • Los centros de datos están equipados con al menos redundancia N+1 para infraestructura de energía, redes y refrigeración.
  • Dentro de una región, el tratamiento de datos se produce en al menos tres zonas de disponibilidad distintas. Los servicios están diseñados para soportar el fallo de una zona de disponibilidad sin interrupción para el cliente.

Control de acceso a los sistemas

Para evitar que los sistemas de tratamiento de datos se utilicen sin autorización:

  • El acceso administrativo a los sistemas y servicios de Sinch Email sigue el principio del mínimo privilegio. El acceso a los sistemas se basa en el rol y las responsabilidades del puesto. Sinch Email utiliza nombres de usuario/identificadores únicos que no está permitido compartir ni reasignar a otra persona.
  • Se utiliza VPN y autenticación multifactor para el acceso a las herramientas de asistencia internas y a la infraestructura de los productos.
  • Se utilizan listas de control de acceso a la red (ACL) y grupos de seguridad para limitar el tráfico de entrada y salida de la infraestructura de producción.
  • Se utilizan sistemas de detección de intrusiones (IDS) para detectar posibles accesos no autorizados.
  • Se han desplegado protecciones de red para mitigar el impacto de los ataques distribuidos de denegación de servicio (DDoS).
  • Los procesos de incorporación y salida están documentados y se siguen sistemáticamente para garantizar que el acceso se gestiona adecuadamente a las herramientas y sistemas internos y externos. Siempre que es posible, los servicios de terceros aprovechan la funcionalidad de inicio de sesión único (SSO), que permite una gestión centralizada y aplica la autenticación multifactor.

Control de acceso a los datos

Para garantizar que los usuarios autorizados facultados para utilizar los sistemas de tratamiento de datos tengan acceso únicamente a los datos a los que tienen derecho de acceso, y que los datos personales no puedan ser leídos, copiados, modificados o eliminados sin autorización en el transcurso de su tratamiento o uso y después de su almacenamiento:

  • Sinch Email utiliza un sistema de gestión de contraseñas que aplica una longitud mínima de contraseña, complejidad, tiempo de caducidad y último uso mínimo.
  • Las estaciones de trabajo de los empleados se bloquean automáticamente tras un período prolongado de inactividad. Los sistemas cierran la sesión de los usuarios tras un período prolongado de inactividad.
  • Los registros se almacenan e indexan de forma centralizada. Los registros críticos, como los registros de seguridad, se conservan durante al menos un año.
  • El proceso de gestión de parches de Sinch Email garantiza que los sistemas se parchean al menos una vez al mes. Se lleva a cabo un seguimiento, alerta y análisis rutinario de vulnerabilidades para garantizar que toda la infraestructura de los productos se parchea de forma coherente.
  • Se utiliza software antivirus estándar de la industria para garantizar que los activos internos que acceden a los datos personales estén protegidos contra virus conocidos. El software antivirus se actualiza periódicamente.
  • Sinch Email utiliza dispositivos cortafuegos para impedir que el tráfico no deseado entre en la red. Se utiliza una DMZ mediante cortafuegos para proteger aún más los sistemas internos que protegen los datos sensibles.

Control de transmisión de datos

Para garantizar que los datos personales no puedan ser leídos, copiados, modificados o eliminados sin autorización durante la transmisión o el transporte electrónicos:

  • Los datos del cliente se almacenan cifrados en reposo mediante el uso del cifrado AES-256 en dispositivos de bloque.
  • Las copias de seguridad del cliente se cifran en tránsito y en reposo mediante un cifrado fuerte.
  • Sinch Email admite TLS 1.2 para cifrar el tráfico de red entre la aplicación del cliente y la infraestructura de Sinch Email.
  • Sinch Email recibe alertas de problemas de cifrado a través de evaluaciones de riesgo periódicas y pruebas de penetración de terceros. Sinch Email realiza pruebas de penetración de terceros con carácter anual, o según sea necesario debido a los cambios en el negocio.
  • Sinch Email cuenta con un programa de recompensas por fallos, que fomenta la divulgación responsable de vulnerabilidades por parte de los investigadores de la comunidad.

Control de entrada

Para garantizar que sea posible comprobar y establecer si los datos personales han sido introducidos en los sistemas de tratamiento de datos, modificados o eliminados y por quién:

  • Los sistemas se supervisan en busca de eventos de seguridad para garantizar una resolución rápida.
  • Los registros se almacenan e indexan de forma centralizada. Los registros críticos, como los registros de seguridad, se conservan durante al menos un año. Los registros pueden rastrearse hasta nombres de usuario únicos e individuales con marcas de tiempo para investigar no conformidades o eventos de seguridad.

Control de disponibilidad

Para garantizar que los datos personales estén protegidos de su destrucción o pérdida accidental:

  • Se realiza una copia de seguridad de los datos de la cuenta al menos diariamente. La recuperación incremental o en un punto temporal está disponible para todas las bases de datos principales. Las copias de seguridad están cifradas en tránsito y en reposo utilizando un cifrado fuerte.
  • El proceso de gestión de parches de Sinch Email garantiza que los sistemas se parchean al menos una vez al mes. Se lleva a cabo un seguimiento, alerta y análisis rutinario de vulnerabilidades para garantizar que toda la infraestructura de los productos se parchea de forma coherente.
  • Cuando es necesario, Sinch Email parchea la infraestructura de manera acelerada en respuesta a la divulgación de vulnerabilidades críticas para garantizar la preservación del tiempo de actividad del sistema.
  • Los entornos del cliente están separados de forma lógica en todo momento. Los clientes no pueden acceder a otras cuentas que no sean aquellas para las que hayan recibido credenciales de autorización.

Certificación y garantía de los procesos y productos

Para garantizar el gobierno y la gestión de la TI y de la seguridad de TI de nivel interno, así como la garantía de los procesos y productos

  • Certificación ISO 27001
  • Certificación ISO 27701
  • Informe SOC 2 Tipo 2 (solo marcas Mailgun y Mailjet)
  • Informe SOC 2 Tipo 1 (solo marca Email on Acid)

ANEXO 3

SUBENCARGADOS DEL TRATAMIENTO AUTORIZADOS A PARTIR DE LA FECHA DE ENTRADA EN VIGOR DEL ACUERDO DE PROCESAMIENTO DE DATOS

Subencargados del tratamiento de infraestructura

EmpresaUbicación del servidorDescripción de actividadesSalvaguardias adecuadas para las transferencias
Google Cloud Platform
70 Sir John Rogerson’s Quay,
Dublín 2,
Irlanda
Alemania y Bélgica (clientes de la UE)
EE. UU. (clientes de EE. UU.)
Centros de datos
(Productos: Mailgun, Mailjet e InboxReady)
CCT
Cifrado de datos
Rackspace (AWS)
One Fanatical Place
San Antonio, TX 78218 EE. UU.
EE. UU. (clientes de EE. UU.)
Alemania (clientes de la UE)
Centros de datos
(Todos los productos)
CCT
Cifrado de datos
MacStadium
3525 Piedmont Road, Bldg 7
Atlanta, GA 30305
EE. UU.Centros de datos
(Email on Acid)
CCT
Cifrado de datos
Cyxtera
9180 Commerce Center Cir
Highlands Ranch, CO 80129
EE. UU.Centros de datos
(Email on Acid)
CCT
Cifrado de datos

Subencargados del tratamiento de asistencia

EmpresaUbicaciónDescripción de actividadesSalvaguardias adecuadas para las transferencias
Proxiad Bulgaria
Tintyava 13b St., Fl. 4
Sofía 1113 – Bulgaria
BulgariaFunciones de asistencia de tiques
Funciones TAM
Legislación de la UE
Minimización de datos
Sitel India
Chandivali – Farm Road, Andheri
East Mumbai 400072 India
IndiaFunciones de asistencia de tiques (proporciona primera respuesta a través del sistema de tiques; sin acceso a los datos personales del cliente)CCT
Cifrado de datos
Minimización de datos

Subencargados del tratamiento de la empresa del grupo

EmpresaSede centralDescripción de actividadesSalvaguardias adecuadas para las transferencias
Mailgun Technologies
112 E. Pecan Street #1135,
San Antonio, Texas, 78205 EE. UU.
EE. UU.Empresa del grupo (Servicios administrativos, de facturación, de asistencia y de mantenimiento)CCT
Cifrado de datos
Minimización de datos
Mailjet
4, rue Jules Lefebvre
75009 París, Francia
FranciaEmpresa del grupoCCT
Cifrado de datos
Agregación de datos
Sinch AB
Lindhagensgatan 74 Estocolmo,
112 18 Suecia
SueciaEmpresa del grupoCCT
Cifrado de datos
Agregación de datos