Alcance e incorporación
Este acuerdo de procesamiento de datos, o DPA, se aplica cuando se incorpora a un acuerdo, pedido, declaración de trabajo, suscripción de producto, piloto, acuerdo de servicios gestionados u otro contrato escrito firmado entre SynchrotronAI Inc. y un cliente. Es una referencia pública para las condiciones de protección de datos que SynchrotronAI espera utilizar al procesar datos personales en nombre de clientes empresariales.
Si un acuerdo firmado incluye diferentes condiciones de procesamiento de datos, esas condiciones firmadas controlan la contratación cubierta. Si hay un conflicto entre este DPA y un pedido, el pedido controla los detalles de procesamiento específicos del proyecto, siempre que el pedido no reduzca las obligaciones de protección de datos exigidas legalmente.
Definiciones
Los datos personales del cliente se refieren a los datos personales, la información personal o la información regulada similar que SynchrotronAI procesa en nombre de un cliente en virtud de un acuerdo aplicable. Procesamiento significa cualquier operación realizada con los datos personales del cliente, incluida la recopilación, el uso, el almacenamiento, la transmisión, el análisis, el alojamiento, el soporte, la eliminación o la divulgación.
Cliente se refiere a la entidad que firma un acuerdo aplicable con SynchrotronAI. SynchrotronAI significa SynchrotronAI Inc. Las leyes de protección de datos aplicables se refieren a la privacidad, la protección de datos, la ciberseguridad, la notificación de infracciones y leyes similares que se aplican al procesamiento en virtud del acuerdo.
Subprocesador significa un proveedor externo contratado por SynchrotronAI para procesar los datos personales del cliente y prestar los servicios contratados. Incidente de seguridad significa una violación confirmada de la seguridad que provoca la destrucción, la pérdida, la alteración, la divulgación no autorizada o el acceso no autorizados a los datos personales del cliente procesados por SynchrotronAI.
Funciones
En el caso de los datos personales del cliente procesados según las instrucciones del cliente, el cliente es el controlador, la empresa o la parte equivalente en la toma de decisiones, y SynchrotronAI es el procesador, el proveedor de servicios, el contratista o la parte de servicio equivalente. Si SynchrotronAI determina de forma independiente los fines y los medios del procesamiento para sus propias operaciones comerciales, actúa como controlador independiente de ese procesamiento limitado.
Cada parte es responsable de cumplir con las leyes que se aplican a su función. El cliente es responsable de tener una base legal, avisos, consentimientos, procesos de derechos, decisiones de minimización de datos y autorización para proporcionar los datos personales del cliente a SynchrotronAI.
Instrucciones para el cliente
SynchrotronAI procesará los datos personales del cliente únicamente para proporcionar los productos, servicios, alojamiento, soporte, servicios gestionados, seguridad, facturación y operaciones relacionadas contratados; para cumplir con las instrucciones del cliente, para cumplir con la ley aplicable o según lo permita el acuerdo.
Las instrucciones para el cliente están documentadas en el acuerdo firmado, el pedido, la declaración de trabajo, la solicitud de soporte, la configuración del producto, la acción del administrador, la integración aprobada y las instrucciones escritas razonables de acuerdo con el contrato. SynchrotronAI puede avisar al Cliente si cree que una instrucción infringe la ley aplicable, las condiciones de terceros o los requisitos de seguridad.
Obligaciones con el cliente
El cliente es responsable de la precisión, la calidad, la legalidad y la relevancia de los datos personales del cliente y de proporcionar avisos, obtener el consentimiento, seleccionar las bases legales, responder a las personas, cumplir con las señales de exclusión y garantizar que el uso de los servicios SynchrotronAI por parte del cliente cumple con las leyes de protección de datos aplicables.
El cliente no debe proporcionar datos confidenciales o regulados a menos que el acuerdo aplicable autorice esos datos y defina las medidas de seguridad adecuadas.
Confidencialidad
SynchrotronAI exigirá que el personal que acceda a los datos personales de los clientes esté sujeto a obligaciones de confidencialidad o funciones profesionales comparables. El acceso se limitará al personal y a los proveedores que necesiten acceder para el propósito contratado.
Medidas de seguridad
SynchrotronAI mantendrá las medidas de seguridad administrativas, técnicas y organizativas diseñadas para proteger los datos personales de los clientes del acceso, la destrucción, la pérdida, la alteración o la divulgación no autorizados. Las medidas pueden incluir los controles de acceso, las prácticas de mínimos privilegios, los controles de seguridad en la nube, el cifrado cuando proceda, el registro, la supervisión, las prácticas de desarrollo seguro, la revisión del proveedor, la respuesta a los incidentes y los controles de respaldo o recuperación adecuados al compromiso.
Las responsabilidades de seguridad pueden compartirse con el cliente según el modelo de despliegue. El cliente sigue siendo responsable de los entornos gestionados por el cliente, los proveedores de identidades, la seguridad de los puntos finales, los permisos, los datos de origen, las instrucciones, las acciones del administrador y los sistemas de terceros no controlados por SynchrotronAI.
Acceso de personal
SynchrotronAI limitará el acceso del personal a los datos personales de los clientes a las personas que necesiten acceder para prestar los servicios, apoyar la contratación, proteger los sistemas, cumplir con la ley o realizar operaciones comerciales relacionadas. El personal con acceso debe estar sujeto a obligaciones de confidencialidad o a funciones profesionales comparables.
Subprocesadores
El cliente autoriza a SynchrotronAI a utilizar subprocesadores para proporcionar productos, servicios, alojamiento, seguridad, pagos, CRM, soporte, infraestructura de nube, desarrollo, despliegue, supervisión y operaciones. La lista actual de subprocesadores principales está disponible en Subprocesadores.
SynchrotronAI impondrá obligaciones por escrito a los subprocesadores diseñadas para proteger los datos personales de los clientes de conformidad con esto DPA y los servicios que prestan. SynchrotronAI sigue siendo responsable del cumplimiento por parte de los subprocesadores de sus obligaciones de protección de datos en la medida en que lo exijan el acuerdo y la ley aplicables.
Cambios y objeciones en el subprocesador
SynchrotronAI puede actualizar los subprocesadores a medida que evolucionen sus arquitecturas de negocios, productos, servicios, proveedores de nube y clientes. Los clientes con un DPA firmado pueden oponerse a un nuevo subprocesador si tienen un problema de protección de datos razonable y documentado. Si las partes no pueden resolver el problema, la solución disponible será la que figure en el acuerdo aplicable, que puede incluir la finalización del servicio afectado.
Asistencia
Teniendo en cuenta la naturaleza del procesamiento y la información disponible para SynchrotronAI, SynchrotronAI proporcionará una asistencia razonable para las solicitudes de los interesados, las evaluaciones de seguridad, las evaluaciones del impacto en la protección de datos, las consultas reglamentarias y las obligaciones de cumplimiento de los clientes cuando lo exijan la ley aplicable y el acuerdo.
SynchrotronAI puede cobrar tarifas razonables por la asistencia que esté fuera del soporte estándar, no causada por SynchrotronAI o no exigida por el acuerdo aplicable.
Solicitudes de sujetos de datos
Si SynchrotronAI recibe una solicitud directamente de una persona sobre los datos personales del cliente, SynchrotronAI puede redirigir la solicitud al cliente a menos que lo prohíba la ley. El cliente es responsable de responder a las personas cuando actúa como controlador, empresa o responsable de la toma de decisiones equivalente.
Incidentes de seguridad
SynchrotronAI avisará al Cliente sin demora indebida tras confirmar un incidente de seguridad relacionado con los datos personales del cliente que requiera previo aviso en virtud de la ley aplicable o el acuerdo. El aviso puede incluir la información disponible sobre la naturaleza del incidente, los datos afectados, el impacto conocido, las medidas de mitigación y los puntos de contacto.
El cliente es responsable de determinar si debe notificar a los reguladores, a las personas, a los clientes, a los socios u otras partes, a menos que el acuerdo firmado asigne esa responsabilidad de otra manera.
La notificación de un incidente de seguridad de SynchrotronAI no es una admisión de culpa o responsabilidad. SynchrotronAI puede retrasar o limitar la información cuando su divulgación comprometa la seguridad, infrinja la ley o perjudique una investigación.
Devolución y eliminación
Al final del compromiso correspondiente, SynchrotronAI devolverá, eliminará, anonimizará, agregará o archivará los datos personales del cliente de acuerdo con el acuerdo firmado, las instrucciones del cliente, la funcionalidad del producto, las obligaciones legales, las prácticas de respaldo, las necesidades de disputa, los requisitos de seguridad y los requisitos legítimos de mantenimiento de registros empresariales.
Las copias de seguridad, registro y archivo pueden conservarse durante un período limitado hasta que se sobrescriban o eliminen mediante los ciclos de retención normales, siempre que permanezcan protegidas.
Transferencias internacionales
SynchrotronAI tiene su sede en los Estados Unidos y utiliza proveedores que pueden procesar datos en los Estados Unidos y otros países. Si un compromiso requiere garantías de transferencia específicas, cláusulas contractuales estándar, procesamiento regional o compromisos de residencia de datos específicos, esas condiciones deben incluirse en el acuerdo o pedido firmado.
Cuando la ley GDPR, UK GDPR, suiza de protección de datos o leyes similares exijan garantías de transferencia, las partes pueden incorporar al acuerdo aplicable las cláusulas contractuales estándar, las condiciones adicionales del Reino Unido, las condiciones específicas de Suiza u otros mecanismos de transferencia legales correspondientes.
Autoridad competente
Cuando un anexo DPA exija una autoridad supervisora competente para las condiciones de transferencia de la UE, el Reino Unido o Suiza, las partes deben identificarlo en el acuerdo firmado en función del establecimiento, el representante, el sujeto de los datos, el contexto de procesamiento y la ley aplicable del cliente.
Compromisos de privacidad estatales de EE. UU.
Cuando SynchrotronAI procese los datos personales de los clientes como proveedor de servicios, contratista, procesador o función similar en virtud de las leyes de privacidad de los estados de EE. UU., SynchrotronAI no venderá los datos personales de los clientes, los compartirá para publicidad conductual intercontextual, los conservará ni utilizará fuera del propósito empresarial contratado ni los combinará con otros datos, excepto según lo permitan la ley aplicable y el acuerdo.
SynchrotronAI notificará al Cliente si determina que ya no puede cumplir con sus obligaciones aplicables de proveedor de servicios, contratista o procesador.
Auditorías e información
SynchrotronAI pondrá a disposición información razonable para demostrar el cumplimiento de este DPA cuando lo exijan la ley aplicable y el acuerdo firmado. Las auditorías deben tener el alcance, la programación y la realización de manera que se proteja la seguridad, la confidencialidad, a otros clientes y a las operaciones de SynchrotronAI. Cuando proceda, se pueden utilizar certificaciones, informes, resúmenes de seguridad, cuestionarios o respuestas escritas de terceros.
Las auditorías in situ, las pruebas de penetración, la revisión del código fuente, el acceso de los clientes a los sistemas de producción o las auditorías directas de los proveedores requieren una aprobación previa por escrito y pueden denegarse o limitarse para proteger la seguridad, la confidencialidad, la disponibilidad y las obligaciones con terceros.
Responsabilidad y orden de precedencia
Los límites de responsabilidad, las exclusiones, las soluciones y las condiciones de disputa del acuerdo firmado aplicable se aplican a este DPA, a menos que esté prohibido legalmente. Este DPA no amplía la responsabilidad más allá del acuerdo firmado, a menos que lo exija la ley aplicable.
Anexo A: detalles de procesamiento
Asunto: SynchrotronAI procesamiento de datos personales de clientes para ofrecer productos, servicios profesionales, servicios gestionados, ingeniería de nube, integraciones, automatización, alojamiento, soporte, seguridad, facturación y operaciones relacionadas.
Duración: el plazo del acuerdo aplicable más cualquier período necesario para la eliminación, la conservación de copias de seguridad, el cumplimiento legal, la resolución de disputas, la seguridad o el mantenimiento de registros.
Naturaleza y propósito: recopilación, organización, almacenamiento, alojamiento, transmisión, análisis, transformación, enriquecimiento, recuperación, consulta, soporte, solución de problemas, eliminación y otros procesos necesarios para cumplir con el compromiso contratado.
Sujetos de los datos: empleados de clientes, contratistas, administradores, usuarios, clientes potenciales, clientes, vendedores, contactos profesionales y otras personas cuyos datos son proporcionados por el cliente o procesados durante el contrato.
Categorías de datos: datos de contacto, identificadores empresariales, datos de cuentas, metadatos de autenticación, registros de flujo de trabajo, metadatos del sistema, documentos, comunicaciones de soporte, registros, datos de uso, registros de integración y otros datos descritos en el orden aplicable.
Datos confidenciales: SynchrotronAI no solicita datos confidenciales a través del acceso público. Los datos confidenciales o regulados solo deben procesarse cuando el acuerdo y la arquitectura firmados los autoricen específicamente y definan los controles adecuados.
Anexo B: medidas técnicas y organizativas
Las medidas de SynchrotronAI pueden incluir el acceso con privilegios mínimos, los controles de autenticación, las revisiones de acceso, el cifrado en tránsito, el cifrado en reposo cuando lo admite la plataforma, los controles de seguridad de la red y la nube, la supervisión, el registro, las prácticas de respaldo, el desarrollo seguro de software, la revisión de dependencias, la gestión del cambio, la respuesta a los incidentes, las obligaciones de confidencialidad, la gestión de proveedores y las expectativas de seguridad de los empleados o contratistas.
Las medidas específicas pueden variar según el producto, el proyecto, el proveedor de nube, el entorno del cliente y el ámbito escrito. Los compromisos de seguridad específicos del cliente deben documentarse en el acuerdo aplicable.
Control de acceso: acceso basado en funciones cuando sea práctico, acceso administrativo limitado, protección de credenciales, eliminación del acceso cuando ya no se necesita y separación entre los entornos de los clientes cuando lo admite la arquitectura.
Seguridad de las aplicaciones: revisión del código, revisión de dependencias, pruebas, seguimiento de cambios, gestión de secretos, validación de entradas, comprobaciones de autorización y revisión del despliegue adecuada al proyecto.
Seguridad de la infraestructura: controles nativos del proveedor, configuración de red, registro, supervisión, copias de seguridad, planificación de la recuperación y gestión de la configuración adecuados al modelo de nube seleccionado.
Seguridad operativa: respuesta a incidentes, revisión de proveedores, procedimientos de soporte, expectativas de confidencialidad, mantenimiento de registros y rutas de escalamiento de clientes.
Anexo C: subprocesadores
La lista actual de subprocesadores principales está publicada en Subprocesadores. El conjunto exacto de proveedores puede variar según el producto, el proyecto, el alcance de los servicios gestionados, la nube seleccionada por el cliente, la integración, el modelo de soporte y la arquitectura de despliegue.
Contacto
Las preguntas sobre este DPA pueden enviarse a través de la entrada de reseñas del flujo de trabajo o por correo electrónico a [email protected].