Este Acuerdo de procesamiento de datos («DPA») forma parte de las Condiciones de uso (u otro acuerdo escrito o electrónico con un título similar que aborde el mismo tema) (»Acuerdo») entre el Cliente (tal como se define en el Acuerdo) y»Slide Craft Technologies Pvt Ltd» en virtud del cual el Procesador proporciona al Controlador el software y los servicios (el «Servicios»). El controlador y el procesador se denominan individualmente como «Fiesta» y colectivamente como «Fiestas».
Las Partes buscan implementar esta DPA para cumplir con los requisitos del GDPR de la UE (definidos a continuación) en relación con el procesamiento de datos personales por parte del Procesador (tal como se define en el GDPR de la UE) como parte de sus obligaciones en virtud del Acuerdo.
Esta DPA se aplicará al procesamiento de los datos personales por parte del Procesador, proporcionados por el Controlador como parte de las obligaciones del Procesador en virtud del Acuerdo.
Salvo que se modifique a continuación, los términos del Acuerdo permanecerán en pleno vigor y efecto.
1. Definiciones
Los términos que no se definan de otro modo en este documento tendrán el significado que se les da en el RGPD de la UE o en el Acuerdo. Los siguientes términos tendrán los significados correspondientes que se les asignan a continuación:
- 1.1. »Transferencia de datos«significa una transferencia de los datos personales del controlador al procesador, o entre dos establecimientos del procesador, o con un subprocesador por parte del procesador.
- 1.2. »UE GDPR» se refiere al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos).
- 1.3. »Cláusulas contractuales estándar» se refiere a las cláusulas contractuales que se adjuntan al presente documento como Anexo 1 de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, de 4 de junio de 2021, sobre las cláusulas contractuales estándar para la transferencia de datos personales a procesadores establecidos en terceros países que no garantizan un nivel adecuado de protección de datos.
- 1.4. »Controlador» significa la persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o conjuntamente con otros, determina los fines y los medios del procesamiento de datos personales; cuando los fines y los medios de dicho procesamiento estén determinados por la legislación de la Unión o de los Estados miembros, el responsable del tratamiento o los criterios específicos para su designación pueden estar establecidos por la legislación de la Unión o de los Estados miembros.
- 1.5. «Procesador» se refiere a una persona física o jurídica, autoridad pública, agencia u otro organismo que procesa datos personales en nombre del controlador.
- 1.6. »Subprocesador» se refiere a un procesador/subcontratista designado por el Procesador para la prestación de la totalidad o parte de los Servicios y procesa los datos personales tal como los proporciona el Controlador.
CRONOGRAMA 1
ANEXO I
A. LISTA DE PARTES
Exportador (es) de datos:
- Nombre: Cliente (según lo establecido en el formulario de pedido correspondiente).
Dirección: Como se establece en el formulario de pedido correspondiente.
Nombre, cargo y datos de contacto de la persona de contacto: Como se indica en el formulario de pedido correspondiente.
Actividades relacionadas con los datos transferidos en virtud de estas Cláusulas: Destinatario de los Servicios prestados por Slide Craft Technologies Pvt Ltd de conformidad con el Acuerdo.
Firma y fecha: La firma y la fecha figuran en el Acuerdo.
Función (controlador/procesador): Controlador
Importador (es) de datos:
- Nombre: Slide Craft Technologies Pvt Ltd
Dirección: Cabina número 05 63/3, cuarto piso, Arham Towers junto a la carretera K R, Bangalore South, 560082, Karnataka
Nombre, cargo y datos de contacto de la persona de contacto: Avinash, avinash@deck.in
Actividades relacionadas con los datos transferidos en virtud de estas Cláusulas: Prestación de los Servicios al Cliente de conformidad con el Acuerdo.
Firma y fecha: La firma y la fecha figuran en el Acuerdo.
Función (controlador/procesador): Procesador.
B. DESCRIPCIÓN DE LA TRANSFERENCIA
- Categorías de sujetos de datos cuyos datos personales se transfieren
- Usuarios autorizados de los Servicios por el Cliente.
Categorías de datos personales transferidos
- Nombre, dirección, fecha de nacimiento, edad, educación, correo electrónico, género, imagen, trabajo, idioma, teléfono, persona relacionada, URL relacionada, identificación de usuario, nombre de usuario.
Se transfirieron datos confidenciales (si corresponde) y se aplicaron restricciones o salvaguardas que tuvieron plenamente en cuenta la naturaleza de los datos y los riesgos involucrados, como, por ejemplo, la limitación estricta de la finalidad, las restricciones de acceso (incluido el acceso solo para el personal que haya seguido una formación especializada), el mantenimiento de un registro del acceso a los datos, las restricciones para las transferencias posteriores o las medidas de seguridad adicionales.
- No se recopilaron datos confidenciales.
La frecuencia de la transferencia (por ejemplo, si los datos se transfieren de forma puntual o continua).
- Base continua
Naturaleza del procesamiento
La naturaleza del procesamiento se describe con más detalle en el Acuerdo y en los formularios de pedido adjuntos.
Propósito (s) de la transferencia de datos y su posterior procesamiento
El propósito de la transferencia es facilitar la prestación de los Servicios que se describen con más detalle en el Acuerdo y en los formularios de pedido adjuntos.
El período durante el cual se conservarán los datos personales o, si eso no es posible, los criterios utilizados para determinar ese período
El período durante el cual se conservarán los datos personales del cliente se describe con más detalle en el Acuerdo, el Anexo y los formularios de pedido adjuntos.
Para las transferencias a (sub) procesadores, especifique también el objeto, la naturaleza y la duración del procesamiento
- El objeto, la naturaleza y la duración del procesamiento se describen con más detalle en el Acuerdo, el Anexo y los formularios de pedido adjuntos.
C.AUTORIDAD SUPERVISORA COMPETENTE
El exportador de datos está establecido en un país del EEE.
La autoridad supervisora competente es la que se determina mediante la aplicación de la cláusula 13 de las SCC de la UE.
ANEXO II
MEDIDAS TÉCNICAS Y ORGANIZATIVAS, INCLUIDAS LAS MEDIDAS TÉCNICAS Y ORGANIZATIVAS PARA GARANTIZAR LA SEGURIDAD DE LOS DATOS
Descripción de las medidas de seguridad técnicas y organizativas implementadas por Slide Craft Technologies Pvt Ltd como procesador de datos/importador de datos para garantizar un nivel de seguridad adecuado, teniendo en cuenta la naturaleza, el alcance, el contexto y el propósito del procesamiento, y los riesgos para los derechos y libertades de las personas físicas.
- Sistema de gestión de seguridad.
- Organización. Slide Craft Technologies Pvt Ltd designa al personal de seguridad calificado cuyas responsabilidades incluyen el desarrollo, la implementación y el mantenimiento continuo del Programa de Seguridad de la Información.
- Políticas. La gerencia revisa y respalda todas las políticas relacionadas con la seguridad para garantizar la seguridad, disponibilidad, integridad y confidencialidad de los datos personales de los clientes. Estas políticas se actualizan al menos una vez al año.
- Evaluaciones. Slide Craft Technologies Pvt Ltd contrata a un tercero independiente acreditado para que lleve a cabo evaluaciones de riesgo de todos los sistemas que contienen datos personales del cliente al menos una vez al año.
- Tratamiento de riesgos. Slide Craft Technologies Pvt Ltd mantiene un programa de tratamiento de riesgos formal y efectivo que incluye pruebas de penetración, administración de vulnerabilidades y administración de parches para identificar y proteger contra posibles amenazas a la seguridad, integridad o confidencialidad de los datos personales del cliente.
- Administración de proveedores. Slide Craft Technologies Pvt Ltd mantiene un programa eficaz de gestión de proveedores
- Administración de incidentes. Slide Craft Technologies Pvt Ltd revisa los incidentes de seguridad con regularidad, incluida la determinación efectiva de la causa raíz y las medidas correctivas.
- Estándares. Slide Craft Technologies Pvt Ltd opera un sistema de gestión de seguridad de la información que cumple con los requisitos de la norma ISO/IEC 27001:2022.
- Seguridad del personal.
- Slide Craft Technologies Pvt Ltd el personal debe comportarse de manera coherente con las directrices de la empresa en relación con la confidencialidad, la ética empresarial, el uso apropiado y los estándares profesionales. Slide Craft Technologies Pvt Ltd lleva a cabo verificaciones de antecedentes razonablemente apropiadas de cualquier empleado que tenga acceso a los datos de los clientes en virtud del presente Acuerdo, incluso en relación con el historial laboral y los antecedentes penales, en la medida en que lo permita la ley legal y de conformidad con la legislación laboral local aplicable, las prácticas consuetudinarias y las regulaciones legales.
- El personal debe firmar un acuerdo de confidencialidad por escrito en el momento de la contratación y proteger los datos personales del cliente en todo momento. El personal debe confirmar la recepción y el cumplimiento de Slide Craft Technologies Pvt Ltdpolíticas de confidencialidad, privacidad y seguridad. El personal recibe capacitación sobre privacidad y seguridad sobre cómo implementar y cumplir con el Programa de Seguridad de la Información. El personal que gestiona los datos personales de los clientes debe cumplir con los requisitos adicionales adecuados a su función (por ejemplo, las certificaciones). Slide Craft Technologies Pvt Ltd El personal no procesará los datos personales del cliente sin autorización.
- Controles de acceso
- Administración de acceso. Slide Craft Technologies Pvt Ltd mantiene un proceso formal de gestión del acceso para solicitar, revisar, aprobar y proporcionar a todo el personal acceso a los datos personales del cliente a fin de limitar el acceso a los datos personales del cliente y a los sistemas que almacenan, acceden o transmiten los datos personales del cliente a las personas debidamente autorizadas que necesitan dicho acceso. Las revisiones del acceso se llevan a cabo periódicamente para garantizar que solo el personal que tiene acceso a los datos personales de los clientes siga necesitándolos.
- Personal de seguridad de infraestructuras. Slide Craft Technologies Pvt Ltd tiene y mantiene una política de seguridad para su personal y requiere capacitación en seguridad como parte del paquete de capacitación para su personal. Slide Craft Technologies Pvt LtdEl personal de seguridad de la infraestructura es responsable de la supervisión continua de Slide Craft Technologies Pvt Ltd la infraestructura de seguridad, la revisión de los Servicios y para responder a los incidentes de seguridad.
- Control de acceso y administración de privilegios. Slide Craft Technologies Pvt LtdLos administradores y usuarios finales del Cliente y del Cliente deben autenticarse mediante un sistema de autenticación multifactor o mediante un sistema de inicio de sesión único para poder utilizar los Servicios
- Procesos y políticas internos de acceso a los datos: política de acceso. Slide Craft Technologies Pvt LtdLos procesos y políticas internos de acceso a los datos están diseñados para proteger contra el acceso, el uso, la divulgación, la alteración o la destrucción no autorizados de los datos personales del cliente. Slide Craft Technologies Pvt Ltd diseña sus sistemas para permitir que solo las personas autorizadas accedan a los datos a los que están autorizadas a acceder basándose en los principios de «menos privilegiados» y «necesitan saber», y para evitar que otras personas que no deberían tener acceso obtengan acceso. Slide Craft Technologies Pvt Ltd requiere el uso de identificadores de usuario únicos, contraseñas seguras, autenticación de dos factores y listas de acceso supervisadas cuidadosamente para minimizar la posibilidad de uso no autorizado de la cuenta. La concesión o modificación de los derechos de acceso se basa en: las responsabilidades laborales del personal autorizado; los requisitos laborales necesarios para realizar las tareas autorizadas; el criterio de necesidad de conocimiento; y debe estar de acuerdo con Slide Craft Technologies Pvt Ltd las políticas internas de acceso a los datos y la formación. Las aprobaciones se gestionan mediante herramientas de flujo de trabajo que mantienen registros de auditoría de todos los cambios. El acceso a los sistemas se registra para crear un registro de auditoría a fin de garantizar la rendición de cuentas. Cuando se utilizan contraseñas para la autenticación (por ejemplo, para iniciar sesión en las estaciones de trabajo), las políticas de contraseñas siguen las prácticas estándar del sector. Estas normas incluyen la complejidad de las contraseñas, su caducidad, su bloqueo, las restricciones a la reutilización de las contraseñas y a la necesidad de volver a solicitarlas después de un período de inactividad
- Seguridad de redes y centros de datos
- Centros de datos.
- Infraestructura. Slide Craft Technologies Pvt Ltd tiene a AWS como centro de datos.
- Resiliencia. Las zonas de disponibilidad múltiple están habilitadas en AWS y Slide Craft Technologies Pvt Ltd lleva a cabo pruebas de restauración de copias de seguridad de forma regular para garantizar la resiliencia.
- Sistemas operativos para servidores. Slide Craft Technologies Pvt Ltd los servidores están personalizados para el entorno de la aplicación y los servidores se han reforzado para garantizar la seguridad de los Servicios. Slide Craft Technologies Pvt Ltd emplea un proceso de revisión del código para aumentar la seguridad del código utilizado para proporcionar los Servicios y mejorar los productos de seguridad en los entornos de producción.
- Recuperación ante desastres. Slide Craft Technologies Pvt Ltd replica los datos en varios sistemas para ayudar a protegerlos contra la destrucción o pérdida accidental. Slide Craft Technologies Pvt Ltd ha diseñado y planificado y probado periódicamente sus programas de recuperación en casos de desastre.
- Registros de seguridad. Slide Craft Technologies Pvt Ltd sus sistemas tienen habilitado el registro en sus respectivas funciones de registro del sistema para respaldar las auditorías de seguridad y monitorear y detectar ataques reales o intentos de ataque o intrusiones en Slide Craft Technologies Pvt Ltd de sistemas.
- Gestión de vulnerabilidades. Slide Craft Technologies Pvt Ltd realiza análisis de vulnerabilidad periódicos en todos los componentes de la infraestructura de su entorno de producción y desarrollo. Las vulnerabilidades se corrigen en función del riesgo, instalando parches de seguridad crítica, alta y media para todos los componentes tan pronto como sea posible desde el punto de vista comercial.
- Redes y transmisión.
- Transmisión de datos. Las transmisiones en el entorno de producción se transmiten a través de los protocolos estándar de Internet.
- Superficie de ataque externa. El grupo de seguridad de AWS, que equivale a un firewall virtual, existe para el entorno de producción en AWS.
- Respuesta a incidentes. Slide Craft Technologies Pvt Ltd mantiene políticas y procedimientos de gestión de incidentes, incluidos procedimientos detallados de escalamiento de incidentes de seguridad. Slide Craft Technologies Pvt Ltd monitorea una variedad de canales de comunicación para detectar incidentes de seguridad, y Slide Craft Technologies Pvt LtdEl personal de seguridad reaccionará con prontitud ante los incidentes sospechosos o conocidos, mitigará los efectos dañinos de dichos incidentes de seguridad y documentará dichos incidentes de seguridad y sus resultados.
- Tecnologías de cifrado. Slide Craft Technologies Pvt Ltd hace que el cifrado HTTPS (también denominado SSL o TLS) esté disponible para los datos en tránsito.
- Almacenamiento, aislamiento, autenticación y destrucción de datos. Slide Craft Technologies Pvt Ltd almacena los datos en un entorno de varios inquilinos en los servidores de AWS. Los datos, la base de datos de los servicios y la arquitectura del sistema de archivos se replican entre varias zonas de disponibilidad en AWS. Slide Craft Technologies Pvt Ltd aísla lógicamente los datos de diferentes clientes. Se utiliza un sistema de autenticación central en todos los Servicios para aumentar la seguridad uniforme de los datos. Slide Craft Technologies Pvt Ltd garantiza la eliminación segura de los datos del cliente mediante el uso de una serie de procesos de destrucción de datos.