Anexo de Protección de Datos

CÓMO EJECUTAR ESTE DPA:

Para completar este acuerdo de protección de datos, envíe un correo electrónico. legal@digital.aiTras la recepción de un DPA debidamente cumplimentado por Digital.ai, dicho acuerdo de enjuiciamiento diferido será jurídicamente vinculante.

Se puede descargar una versión en PDF del DPA. aquí Para revisión del cliente.

Anexo de Protección de Datos

Este Anexo de Protección de Datos (“DPA”) forma parte del Acuerdo (definido más adelante) entre Digital.ai y Cliente para Digital.ai para prestar servicios al Cliente. Salvo que se defina lo contrario en el presente documento, todos los términos en mayúsculas tendrán el significado que se les atribuye en el Contrato aplicable.

Digital.ai En el curso de la prestación de servicios al Cliente conforme al presente Acuerdo, podrá procesar datos personales del Cliente sujetos a las leyes de protección de datos. Este Acuerdo de Protección de Datos establece las obligaciones de las partes con respecto al procesamiento de datos personales conforme al presente Acuerdo.

En consideración a las obligaciones mutuas aquí establecidas, las partes acuerdan cumplir con las siguientes disposiciones, actuando cada una de manera razonable y de buena fe.

  1. DEFINICIONES
  2. "Afiliados“ significa cualquier persona o entidad que directa o indirectamente posea, controle o sea controlada por, o esté bajo control común con una parte, donde control se define como poseer o dirigir más del 50% de los valores de capital con derecho a voto o un interés de propiedad similar en la entidad controlada.

    "Acuerdo“ significa todos los acuerdos actuales y futuros entre Digital.ai y el Cliente en relación con el cual Digital.ai proporciona servicios que implican el procesamiento de datos personales en nombre del cliente, como por ejemplo un contrato marco de suscripción (“Contratos regionales”) y todos los Pedidos aplicables a los Servicios. Este DPA se incorpora a dicho(s) Acuerdo(s) mediante esta referencia. 

    "Control“ significa la entidad que, sola o conjuntamente con otras, determina los fines y los medios del Tratamiento de Datos Personales.

    "Leyes de protección de datos” significa todas las leyes, reglamentos o tratados locales, estatales, federales o internacionales aplicables a la protección de los derechos y libertades fundamentales de las personas y su derecho a la privacidad con respecto al procesamiento de datos personales en virtud del Acuerdo, según se defina en dichas leyes, incluidas, entre otras, la Ley del Espacio Europeo, la Ley de Privacidad del Consumidor de California de 2018, modificada por la Ley de Derechos de Privacidad de California de 2020 (“CCPA”), y cualquier suplemento, modificación o reemplazo posterior del mismo. 

     "Espacio Europeo” significa la Unión Europea (“EU”), Espacio Económico Europeo (“EEA”), Suiza y/o el Reino Unido de Gran Bretaña e Irlanda del Norte (“UK").

    "Derecho del Espacio Europeo” significa el (i) Reglamento General de Protección de Datos de la UE (Reglamento 2016/679) (“GDPR”); (ii) el RGPD en su versión modificada e incorporada al derecho británico en virtud de la Ley de la Unión Europea (Retirada) de 2018 del Reino Unido y en su versión modificada por el Anexo 1 del Reglamento de Protección de Datos, Privacidad y Comunicaciones Electrónicas (Anexos, etc.) (Salida de la UE) de 2019 (SI 2019/419) (en adelante, “Ley de protección de datos del Reino Unido”); (iii) Ley Federal Suiza de Protección de Datos de 25 de septiembre de 2020 (en vigor desde el 1 de septiembre de 2023) y sus ordenanzas correspondientes (“DPA suiza”); o (iv) cualquier sucesor o modificación del mismo (incluida, entre otras, la transposición del RGPD por los Estados miembros a su legislación nacional); o (v) cualquier otra ley relativa a la protección de datos, la seguridad o la privacidad de las personas físicas que sea aplicable en el Espacio Europeo.

    "Datos personales” significa cualquier Dato del Cliente (según se define en el Acuerdo) que se relacione con una persona física identificada o identificable (“Sujeto de datos”), que está protegido por las leyes de protección de datos.

    "Violación de datos personales” significa una violación de seguridad que conlleva la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado, accidental o ilícito, a Datos Personales transmitidos, almacenados o procesados ​​de otra manera, y para la cual un Responsable del Tratamiento está obligado, de conformidad con las Leyes de Protección de Datos, a notificar a las autoridades competentes de protección de datos o a los Interesados. 

    "Procesabilidad“ significa cualquier operación o conjunto de operaciones que se realicen sobre datos personales o conjuntos de datos personales, ya sea por medios automatizados o no, tales como la recopilación, el registro, la organización, la estructuración, el almacenamiento, la adaptación o la modificación, la recuperación, la consulta, el uso, la divulgación por transmisión, la difusión o cualquier otra forma de puesta a disposición, la alineación o la combinación, la restricción, la supresión o la destrucción.

    "Procesador" significa la entidad que procesa datos personales en nombre del responsable del tratamiento.

    "Servicios” significa la prestación de servicios de mantenimiento y soporte y/o la prestación de software como servicio (“SaaS”) y/o cualquier otro servicio, alojado, gestionado o de otro modo, que se preste en virtud del Acuerdo y para los fines de los cuales Digital.ai Procesa datos personales en nombre del cliente.

    "Cláusulas contractuales estándar" o "SCC” significa (i) cláusulas contractuales estándar para transferencias internacionales publicado por la Comisión Europea el 4 de junio de 2021 que regula la transferencia de datos personales del Espacio Europeo a terceros países, tal como fue adoptada por la Comisión Europea y el Comisionado Federal Suizo de Protección de Datos e Información (“FDPIC suizo”) en relación con las transferencias de datos a terceros países (colectivamente “SCC de la UE”); (ii) el Anexo sobre transferencia internacional de datos ("Anexo de transferencia al Reino Unido”) adoptada por la Oficina del Comisionado de Información del Reino Unido (UK ICO) para transferencias de datos del Reino Unido a terceros países; o (iii) cualquier cláusula similar de un regulador de protección de datos relacionada con transferencias de datos a terceros países, incluidas sin limitación cualquier cláusula sucesora de la misma. 

    "Subprocesador"Significa un Digital.ai Afiliado o tercero contratado por Digital.ai en relación con los Servicios y que procesa datos personales de conformidad con este DPA. 

    "Autoridad supervisora“ significa una autoridad pública independiente establecida bajo las Leyes de Protección de Datos aplicables. 

    "Países del Tercer Mundo” significa países que, cuando así lo exigen las leyes de protección de datos aplicables, no han recibido una decisión de adecuación de una autoridad competente en relación con las transferencias de datos, incluidos reguladores como la Comisión Europea, la ICO del Reino Unido o la FDPIC suiza en relación con las transferencias de datos.

  3. TRATAMIENTO DE DATOS PERSONALES 
    1. Papel de las partesEste DPA se aplica al procesamiento de datos personales por parte de Digital.ai y sus subencargados del tratamiento en relación con la prestación de los Servicios. A efectos del presente acuerdo de protección de datos, Digital.ai es el Procesador y el Cliente es el Controlador. 
    2. Alcance del procesamientoEl objeto y la duración del Tratamiento de Datos Personales se establecen en el Acuerdo, que describe la prestación de los Servicios al Cliente. La naturaleza y los fines del Tratamiento para el cual se procesan los Datos Personales en nombre del Cliente, los tipos de Datos Personales y las categorías de Interesados ​​se establecen en Exhibición 1 a este DPA. 
    3. Instrucciones para la impresión en alta definición. Digital.ai El tratamiento de datos personales se realizará únicamente en nombre del Cliente y de conformidad con sus instrucciones documentadas, incluso en lo que respecta a las transferencias de datos personales a un tercer país o a una organización internacional (como se describe en la Sección 7). El presente Acuerdo (incluido este Acuerdo de Protección de Datos) constituye dichas instrucciones iniciales documentadas para el tratamiento de los datos personales del Cliente, y cada uso posterior de los Servicios constituye instrucciones adicionales. Digital.ai Haremos todo lo posible por cumplir con otras instrucciones razonables del Cliente, siempre que sean coherentes con los términos del Acuerdo, exigidas por las Leyes de Protección de Datos y técnicamente factibles. Digital.ai informará al Cliente si no puede cumplir con una instrucción o en Digital.aiEn opinión de [Nombre de la empresa], cualquier instrucción del Cliente infringe las Leyes de Protección de Datos aplicables.
    4. Cumplimiento de las LeyesLas partes acuerdan cumplir con todas las leyes de protección de datos aplicables, tal como se detalla a continuación:
    5. Digital.ai cumplirá con todas las leyes de protección de datos aplicables a Digital.ai en su función de Encargado del Tratamiento de Datos Personales. Al prestar los Servicios, Digital.ai También podrá procesar datos personales cuando así lo exijan las leyes de protección de datos aplicables, en cuyo caso Digital.ai informará al Cliente de ese requisito legal antes del Procesamiento, a menos que la ley prohíba dicha notificación por razones importantes de interés público. 
    6. El Cliente deberá cumplir con todas las Leyes de Protección de Datos aplicables al Cliente en su función de Responsable del Tratamiento y deberá obtener todos los consentimientos necesarios y proporcionar todas las notificaciones necesarias a los Interesados ​​para permitir Digital.ai Para llevar a cabo lícitamente el Tratamiento contemplado en este DPA. El Cliente es responsable de la exactitud y calidad de los Datos Personales, así como de los medios por los que los obtuvo.
  4. DERECHOS DEL TITULAR DE LOS DATOS 
    1. Solicitudes de sujetos de datos. Digital.ai lo hará de una manera coherente con la funcionalidad de los Servicios y Digital.aiEn su función como Procesador, proporcionará un apoyo razonable al Cliente para que este pueda responder a las solicitudes de los interesados ​​para ejercer sus derechos en virtud de las leyes de protección de datos aplicables (“Solicitudes de sujetos de datos"). 
    2. Respuesta a las solicitudes de los interesados. El cliente es responsable de responder a las solicitudes de los interesados. Si Digital.ai recibe una solicitud del interesado u otra queja de un interesado en relación con el tratamiento de datos personales, Digital.ai notificaremos de inmediato al Cliente, en la medida en que lo permita la ley, siempre que el Titular de los Datos haya proporcionado información suficiente para identificar al Cliente. Salvo que lo exija la legislación aplicable, Digital.ai No responderá a ninguna solicitud del interesado sin la autorización o instrucción previa por escrito del Cliente, excepto para confirmar que dicha solicitud se refiere al Cliente. 
  5. CONSERVACIÓN Y ELIMINACIÓN DE DATOS PERSONALES 
    1. Retención de datos personales. Tras la rescisión del Acuerdo entre las partes y/o después del final de la prestación de los Servicios a los que se aplica este DPA, Digital.ai Eliminará o devolverá cualquier Dato Personal del Cliente de conformidad con las Leyes de Protección de Datos y/o de acuerdo con los términos del Acuerdo tan pronto como sea razonablemente posible, a menos que la ley aplicable requiera un almacenamiento adicional.
  6. SEGURIDAD DEL TRATAMIENTO 
    1. Medidas de Seguridad Técnicas y Organizativas. Digital.ai implementará y mantendrá las medidas técnicas y organizativas apropiadas, según se especifica en Exhibición 2 Este acuerdo de protección de datos (APD) se aplica para proteger los datos personales contra la destrucción, pérdida, alteración, divulgación o acceso no autorizado, ya sea accidental o ilícito, de conformidad con la legislación aplicable en materia de protección de datos. El cliente es responsable de determinar de forma independiente si las medidas técnicas y organizativas de los servicios cumplen con sus requisitos, incluidas sus obligaciones de seguridad en virtud de la legislación aplicable en materia de protección de datos. 
    2. Personal. Para procesar datos personales, Digital.ai y sus subencargados del tratamiento solo otorgarán acceso al personal autorizado que se haya comprometido a cumplir con requisitos de confidencialidad al menos tan estrictos como los de este acuerdo de protección de datos o el presente Contrato. Dicho personal deberá tratar los datos personales de conformidad con las instrucciones del Cliente, según lo estipulado en el Contrato, y únicamente en la medida necesaria para la prestación de los Servicios. 
  7. SUBPROCESADORES 
    1. Uso de subprocesadoresEl cliente autoriza Digital.ai contratar subprocesadores de conformidad con este DPA, siempre que Digital.ai suscribirá un acuerdo por escrito con dichos Subprocesadores que sea coherente con los términos del presente. Digital.ai será responsable de los actos y omisiones de cualquier Subprocesador en la misma medida que si fueran realizados por Digital.ai. 
    2. Lista de subprocesadores. La lista de subprocesadores utilizados por Digital.ai para prestar los Servicios, a partir de la fecha de entrada en vigor de este DPA se adjunta al presente como Exhibición 3 y se publica en Digital.ai Preguntas frecuentes sobre protección de datos ("Lista de subprocesadores"). Digital.ai deberá notificar al Cliente sobre cualquier adición o reemplazo previsto a la Lista de subprocesadores actualizando la Lista de subprocesadores publicada o a través de correo electrónico cuando el Cliente se haya registrado para recibir notificaciones en https://info.digital.ai/subscribe-to-data-processor-updates.html  al menos treinta (30) días antes de autorizar a cualquier nuevo Subprocesador a Procesar Datos Personales.  
    3. Derechos de objeciónEsta Sección 6.3 se aplicará en la medida en que el Cliente esté establecido dentro del Espacio Europeo o cuando así lo exijan las Leyes de Protección de Datos aplicables al Cliente. En tal caso, el Cliente podrá oponerse por motivos razonables, relacionados con la protección de datos, a Digital.aiuso de un nuevo subprocesador mediante notificación Digital.ai por escrito de inmediato y dentro de los quince (15) días siguientes Digital.ainotificación de conformidad con la Sección 6.2 anterior. En caso de tal objeción, Digital.ai tomará medidas comercialmente razonables para abordar las objeciones planteadas por el Cliente, le proporcionará al Cliente una explicación escrita razonable de las medidas tomadas para abordar dicha objeción y discutirá las inquietudes del Cliente de buena fe con el objetivo de lograr una resolución. Si Digital.ai no puede realizar un cambio a un nuevo Subprocesador y la objeción se basa en motivos razonables de protección de datos, el Cliente puede rescindir el/los Servicio(s) aplicable(s) con respecto únicamente a aquellos Servicios que no pueden ser proporcionados por Digital.ai sin utilizar el nuevo subprocesador mediante notificación por escrito a Digital.ai. Digital.ai reembolsará cualquier tarifa prepagada que cubra el resto del plazo de dicho(s) Servicio(s) después de la fecha efectiva de terminación con respecto a los Servicios terminados, sin imponer una penalización por dicha terminación al Cliente.
  8. TRANSFERENCIAS DE DATOS 
    1. TrasladosEl cliente autoriza Digital.ai y sus subencargados del tratamiento para tratar datos personales con el fin de prestar los servicios, tratamiento que puede incluir la realización de las transferencias necesarias de datos personales, de conformidad con los términos de este acuerdo de protección de datos.  
    2. SCC de controlador a procesador: Todas las transferencias de Datos Personales fuera del Espacio Europeo se regirán por las Cláusulas Contractuales Tipo pertinentes que las partes suscriben e incorporan al presente DPA mediante la referencia mencionada. Las Cláusulas Contractuales Tipo se aplicarán a cualquier transferencia de Datos Personales del Cliente (como “exportador de datos”) a Digital.ai (como “importador de datos”), como sigue: 
    3. Datos personales del EEETransferencias de datos personales del área europea por parte del cliente a Digital.ai or Digital.ai Las relaciones con el Cliente en Terceros Países están sujetas a las Cláusulas Contractuales Estándar, Módulo Dos (“Responsable del Tratamiento a Encargado del Tratamiento”), a menos que las partes acuerden explícitamente que también se aplique el Módulo 3 (“Encargado del Tratamiento a Encargado del Tratamiento”), adjunto a este DPA e incorporado por referencia. La información requerida para los fines de las CCT se proporciona en Exhibición 1 al presente Acuerdo de Protección de Datos (APD). Las partes acuerdan que las Cláusulas Contractuales Estándar (CCE) se incorporan al presente APD sin necesidad de referencia, incorporación o anexo adicional, y que al ejecutar el Acuerdo que hace referencia al presente APD, se considera que cada parte ha ejecutado las CCE.
    4. Datos personales suizosCuando los Datos Personales estén sujetos a la Ley de Protección de Datos de Suiza, las CPS mencionadas anteriormente se modificarán de la siguiente manera, según corresponda: (i) Las referencias al “Reglamento (UE) 2016/679” y a cualquiera de sus artículos se interpretarán como referencias a la Ley de Protección de Datos de Suiza; y (ii) Las referencias a “UE”, “Unión” y “Estado miembro” se interpretarán como referencias a “Suiza”. 
    5. Datos personales del Reino UnidoPara las transferencias de datos personales sujetas a la legislación británica de protección de datos y transferidas de conformidad con el Anexo de Transferencia del Reino Unido, las partes acuerdan lo siguiente:  
    6.  Cada parte acepta quedar vinculada por los términos y condiciones establecidos en el Anexo de Transferencia del Reino Unido, a cambio de que la otra parte también acepte quedar vinculada por dicho Anexo de Transferencia del Reino Unido.
    7. Las cláusulas contractuales estándar se interpretarán de conformidad con la Parte 2 del Anexo de Transferencia del Reino Unido. 
    8. Las secciones 9 a 11 del Anexo de Transferencia del Reino Unido prevalecen sobre la Cláusula 5 (Jerarquía) de las Cláusulas Contractuales Tipo de la UE.
    9. A efectos del artículo 12 del Anexo de Transferencia del Reino Unido, las Cláusulas Contractuales Tipo de la UE se modificarán de conformidad con el artículo 15 del Anexo de Transferencia del Reino Unido. 
    10. La información requerida por la Parte 1 del Anexo de Transferencia del Reino Unido se proporciona en el Anexo 1 de este Acuerdo de Protección de Datos.
    11. En la medida en que la Oficina del Comisionado de Información del Reino Unido (UK ICO) emita anexos o mecanismos de transferencia revisados, las Partes acuerdan incorporar dichas revisiones de conformidad con la Sección 18-20 del Anexo de Transferencia del Reino Unido.
    12. AclaracionesNi la intención de ninguna de las partes, ni el efecto del presente Acuerdo de Protección de Datos (APD), es contradecir o restringir ninguna de las disposiciones establecidas en las Cláusulas Contractuales Tipo. En ningún caso el presente APD restringe ni limita los derechos de ningún interesado ni de la autoridad de control competente. Ninguna disposición del presente APD se interpretará como que prevalece sobre ninguna cláusula contradictoria de las CCT. Cuando el presente APD especifique además normas de auditoría y para subencargados del tratamiento, dichas especificaciones también se aplicarán en relación con las CCT.
    13. Mecanismo alternativo de transferencia de datosEn la medida en que cualquier sustituto o adicional apropiado safeSi se requieren medidas de seguridad o mecanismos en virtud de las Leyes de Protección de Datos para transferir Datos Personales a un Tercer País, las partes acuerdan implementarlas tan pronto como sea posible y documentar dichos requisitos de implementación en un anexo a este Acuerdo de Protección de Datos. 
  9. NOTIFICACIÓN DE VIOLACIÓN DE DATOS PERSONALES 
    1. Notificación de violación de datos personales. Digital.ai notificará al Cliente de inmediato sin demora indebida y, en cualquier caso, dentro de las 72 horas, después de tener conocimiento de cualquier violación de datos personales que involucre datos personales del Cliente procesados ​​por Digital.ai y proporcionar información razonable de la que disponga para ayudar al Cliente a cumplir con sus obligaciones de informar sobre una violación de datos personales según lo exigen las leyes de protección de datos. Digital.ai Realizará esfuerzos razonables para identificar la causa de dicha violación de datos personales y tomará las medidas apropiadas para mitigar los efectos y minimizar cualquier daño resultante de la violación de datos personales en la medida en que dicha remediación esté dentro de los plazos establecidos. Digital.aibajo el control razonable de [nombre de la empresa]. La notificación se entregará al Cliente de conformidad con la Sección 8.2. Dicha notificación no se interpretará ni se considerará como una admisión de culpa o responsabilidad por parte de [nombre de la empresa]. Digital.ai. 
    2. Aviso de entrega. Las notificaciones de violaciones de datos personales, si las hubiera, se entregarán a uno o más de los contactos comerciales, técnicos o administrativos del Cliente por medio de Digital.ai El cliente puede seleccionar información, incluso por correo electrónico. Es responsabilidad del cliente asegurarse de proporcionar y mantener información de contacto precisa en todo momento.
  10. AUDITORÍA 
    1. Solicitudes de información. Digital.ai pondrá a disposición del Cliente, previa solicitud razonable por escrito, la información relativa al Tratamiento de Datos Personales del Cliente en la medida necesaria para demostrar Digital.aisu cumplimiento con las obligaciones establecidas en este DPA. 
    2. Auditoría de clientes. Digital.ai permitirá las solicitudes de inspección por parte del Cliente (o su auditor independiente) relacionadas con los Datos Personales Procesados ​​por Digital.ai para verificar Digital.aisu cumplimiento con este DPA, si: (a) Digital.ai no ha proporcionado pruebas escritas suficientes de su cumplimiento con las medidas técnicas y organizativas, por ejemplo, una certificación de cumplimiento con la norma ISO 27001 u otras normas; (b) se ha producido una violación de seguridad de datos personales; (c) la Autoridad de Control del Cliente solicita formalmente una auditoría; o (d) la Ley de Protección de Datos otorga al Cliente el derecho a una inspección in situ obligatoria; y siempre que el Cliente no ejerza este derecho más de una vez al año, a menos que la Ley de Protección de Datos exija inspecciones más frecuentes. Cualquier información proporcionada por Digital.ai De conformidad con la presente Sección 9, se aplican las obligaciones de confidencialidad del Acuerdo. Dichas inspecciones se llevarán a cabo de manera que no afecten la seguridad, la confidencialidad, la integridad, la disponibilidad ni la continuidad de las instalaciones, redes y sistemas inspeccionados, ni comprometan ningún dato confidencial procesado en ellos.
    3. Costo de la auditoríaEl cliente es responsable de los costos de cualquier auditoría, a menos que dicha auditoría revele un incumplimiento material por parte del cliente. Digital.ai de este DPA, entonces Digital.ai correrá con sus propios gastos de auditoría. Si una auditoría determina que Digital.ai ha incumplido sus obligaciones en virtud de este acuerdo de protección de datos, Digital.ai Subsanará de inmediato la infracción a su propio costo.
  11. EVALUACIONES DE IMPACTO EN LA PROTECCIÓN DE DATOS 
    1. Si el Cliente está obligado por la Ley de Protección de Datos aplicable a realizar una evaluación de impacto en la protección de datos o una consulta previa con una Autoridad de Supervisión relacionada con el uso que el Cliente hace de los Servicios, Digital.ai Proporcionará, a solicitud razonable del Cliente, los documentos que estén generalmente disponibles para los Servicios; por ejemplo, cualquier informe SOC 2 de Control Organizacional de Servicios (SOC) vigente, certificaciones ISO/IEC 27001:2013 y/o informes sucesores estándar comparables de la industria, según sea aplicable a los Servicios. 
    2. Cualquier asistencia adicional en la cooperación o consulta previa con una Autoridad de Supervisión en el desempeño de sus tareas relacionadas con esta Sección 10, en la medida requerida por la Ley de Protección de Datos, será acordada mutuamente entre las Partes teniendo en cuenta la naturaleza del Tratamiento y la información disponible para Digital.aiEn la medida en que lo permita la ley, el Cliente será responsable de cualquier costo derivado de Digital.aila prestación de dicha asistencia.
  12. INVESTIGACIONES GUBERNAMENTALES 
    1. Si se le obliga a revelar Datos Personales a una entidad gubernamental o de aplicación de la ley, Digital.ai se le dará al Cliente un aviso razonable de la demanda para permitirle al Cliente solicitar una orden de protección u otro recurso apropiado en la medida en que Digital.ai Está legalmente autorizado a hacerlo.
  13. GENERAL 
    1. Afiliados de clientesEl cliente es responsable de coordinar toda la comunicación con Digital.ai El Cliente, en nombre de sus Afiliadas, declara estar autorizado para suscribir este Acuerdo de Protección de Datos (APD) y cualquier Cláusula Contractual Estándar incorporada al mismo o suscrita en virtud del mismo, emitir instrucciones y realizar y recibir cualquier comunicación o notificación relacionada con este APD en nombre de sus Afiliadas. 
    2. ConflictosLa ley aplicable y los tribunales competentes para este Acuerdo de Protección de Datos (APD) son los del Contrato principal al que se adjunta. En caso de conflicto o discrepancia entre este APD y el Contrato, prevalecerá este APD en la medida en que dicho conflicto o discrepancia se refiera a Datos Personales. Salvo modificación expresa en el presente documento, los términos y condiciones del Contrato regirán este APD.
    3. Terminación. La vigencia de este Acuerdo de Protección de Datos finalizará de conformidad con los términos del Acuerdo.
    4. MisceláneosCada referencia al Acuerdo de Protección de Datos (APD) en el presente documento se refiere a este APD, incluyendo sus Anexos, Apéndices y/o Apéndices. Los títulos de las secciones de este APD son solo a título informativo y no afectarán en modo alguno su significado ni su interpretación. 

EXHIBICIÓN 1

Descripción del procesamiento

El presente Anexo 1 se aplica para describir el Tratamiento de los Datos Personales del Cliente a los efectos de las Cláusulas Contractuales Estándar o, en su caso, disposiciones equivalentes de cualquier otra Ley de Protección de Datos.

LISTA DE PARTES

Exportador(es) de datos:

Nombre: [NOMBRE DEL CLIENTE]

Dirección: [DIRECCIÓN DEL CLIENTE]

Nombre, cargo y datos de contacto de la persona de contacto: [CONTACTO CON EL CLIENTE]

Actividades relevantes: Uso de Digital.aisus productos y servicios de conformidad con el Acuerdo.

Firma y fecha: Según la firma del Acuerdo de Procesamiento Diferido por las partes, en la página 4 anterior.

Al suscribir el Acuerdo de Protección de Datos (DPA), se considera que el exportador de datos ha firmado las presentes Cláusulas Contractuales Estándar incorporadas al presente documento a partir de la fecha de entrada en vigor del DPA.

Función (controlador/procesador): Controlador

Importador(es) de datos:

Nombre: Digital.ai Software, Inc. Dirección: 555 Fayetteville Street, Suite 210, Raleigh, Carolina del Norte, 27601

Nombre, cargo y datos de contacto de la persona de contacto: legal@digital.ai

Actividades relevantes: Suministro de Digital.aisus productos y servicios de conformidad con el Acuerdo.

Firma y fecha: Según la firma del Acuerdo de Procesamiento Diferido por las partes, en la página 4 anterior.

Al suscribir el Acuerdo de Protección de Datos (DPA), se considera que el importador de datos ha firmado las presentes Cláusulas Contractuales Estándar incorporadas al presente documento a partir de la fecha de entrada en vigor del DPA.

Rol (controlador/procesador): Procesador

 

  1. DESCRIPCIÓN DE LA TRANSFERENCIA Y EL PROCESAMIENTO
  2. Categorías de interesados ​​cuyos datos personales se transfieren Los empleados o contratistas del Cliente autorizados como Usuarios (según se define en el Acuerdo) de Digital.aiproductos y servicios.
    Categorías de datos personales transferidos
    • Información de identificación (nombre, cargo, puesto, empleador)
    • Información de contacto (por ejemplo, empresa, correo electrónico, teléfono, dirección IP, dirección física de la empresa)
    • Información de inicio de sesión (nombre de usuario y contraseña);
    • Datos de inicio de sesión (por ejemplo, hora y fecha de los registros);
    • Datos relacionados con las solicitudes de soporte de los usuarios.
    Transferencia de datos personales sensibles No se procesa información confidencial. Digital.ai.
    Frecuencia de la transferencia Las transferencias se realizarán de forma continua para los productos y servicios en la nube, y de forma puntual para las solicitudes de soporte.
    Naturaleza del procesamiento Digital.ai actúa como Procesador de los Datos Personales facilitados por el Cliente durante su uso Digital.aiproductos y servicios de la empresa; la naturaleza del procesamiento incluye la transferencia, el almacenamiento y otras actividades de procesamiento que se especifican de conformidad con los términos del Acuerdo y el/los Formulario(s) de Pedido adjunto(s).
    Finalidad del tratamiento Para proporcionar y apoyar Digital.aiproductos y servicios de al Cliente tal como se describen con mayor detalle en el Acuerdo y el/los Formulario(s) de Pedido adjunto(s).
    Periodo durante el cual se conservarán los datos personales o criterios utilizados para determinar dicho periodo. Durante la vigencia del Acuerdo vigente con Digital.ai, salvo que se especifique otra cosa en el Acuerdo, o que lo permita o exija la ley.
    Transferencias de subprocesadores: objeto, naturaleza y duración del procesamiento. Digital.ai (El importador de datos) utiliza los subprocesadores identificados en la Lista de subprocesadores que figura en el Anexo 3 de este DPA, para dar soporte a Digital.ai al proporcionar sus productos y servicios al Cliente (Exportador de Datos). El objeto y la duración del procesamiento se describen en este Anexo. La naturaleza de los servicios de subprocesamiento específicos se detalla en la Lista de Subprocesadores que figura en el Anexo 3.
  3. Información adicional sobre transferencias de contratos de compraventa de acciones del Espacio Económico Europeo y del Reino Unido
  4. Cláusula SCC GDPR DPA suiza Ley de protección de datos del Reino Unido

    Módulo en funcionamiento

    Módulo dos (del controlador al procesador)

    Cláusula 7 - Cláusula de atraque Una entidad que no sea parte de estas cláusulas podrá, con el acuerdo de las partes, adherirse a estas cláusulas en cualquier momento, ya sea como exportador de datos o como importador de datos, completando el Apéndice y firmando el Anexo 1.A.
    Cláusula 9(a) - Uso de subprocesadores AUTORIZACIÓN GENERAL POR ESCRITO: El importador de datos cuenta con la autorización general del exportador de datos para la contratación de subencargados del tratamiento de datos de una lista acordada. El importador de datos deberá informar específicamente al exportador de datos por escrito sobre cualquier cambio previsto en dicha lista mediante la adición o sustitución de subencargados del tratamiento con al menos 15 días de antelación, lo que le dará al exportador de datos tiempo suficiente para oponerse a dichos cambios antes de la contratación de los subencargados del tratamiento. El importador de datos proporcionará al exportador de datos la información necesaria para que este pueda ejercer su derecho de oposición.
    Cláusula 11 (Reparación) El lenguaje opcional de la cláusula 11 no se aplicará.
    Cláusula 17 - Ley aplicable Estas cláusulas se regirán por la legislación de uno de los Estados miembros de la UE, siempre que dicha legislación contemple los derechos de terceros beneficiarios. Las partes acuerdan que se aplicará la legislación de los Países Bajos. Estas cláusulas se regirán por la legislación de uno de los Estados miembros de la UE, siempre que dicha legislación contemple los derechos de terceros beneficiarios. Las partes acuerdan que se aplicará la legislación de Suiza. Estas cláusulas se regirán por la legislación de uno de los Estados miembros de la UE, siempre que dicha legislación contemple los derechos de terceros beneficiarios. Las partes acuerdan que se aplicará la legislación de Inglaterra y Gales.
    Cláusula 18 - Elección de foro y jurisdicción b) Las partes acuerdan que serán los tribunales de los Países Bajos. Las partes acuerdan que serán los tribunales competentes de Suiza. Las partes acuerdan que serán los tribunales competentes de Inglaterra y Gales.
    Anexo 1A - Lista de partes El nombre, la dirección, el nombre, el cargo y los datos de contacto de la persona de contacto, así como la función de cada parte en el tratamiento de datos personales, se proporcionan en la Sección 1 del Anexo 1 de este Acuerdo de Protección de Datos.
    Anexo 1B - Descripción de la transferencia Esta información se puede encontrar en la Sección 2 del Anexo 1 de este Acuerdo de Procesamiento Diferido.

    En la medida en que sea aplicable, las descripciones de safeLas medidas de protección aplicadas a las categorías especiales de datos personales pueden consultarse en el Anexo 2 de la Ley de Protección de Datos.

    Cláusula 13 y Anexo 1C – Autoridad Supervisora ​​Competente Identificar la(s) autoridad(es) de supervisión competente(s) de conformidad con la cláusula 13: Comisión Neerlandesa de Protección de Datos Identificar la(s) autoridad(es) supervisora(s) competente(s) de conformidad con la Cláusula 13: FDPIC Identificar la(s) autoridad(es) supervisora(s) competente(s) de conformidad con la cláusula 13: Comisionado de Información del Reino Unido
    Anexo II – Medidas técnicas y organizativas La descripción de las medidas técnicas y organizativas diseñadas para garantizar la seguridad de los Datos Personales se describe con mayor detalle en el Anexo 2 de este Acuerdo de Protección de Datos.
    Anexo II – Medidas técnicas y organizativas – Subencargados del tratamiento La descripción de las medidas técnicas y organizativas diseñadas para garantizar la seguridad de los Datos Personales tratados por los Subencargados del Tratamiento se describe con mayor detalle en el Anexo 2 de este Acuerdo de Protección de Datos.
    Anexo III – Lista de subprocesadores Como se indica en el Anexo 3 del DPA y publicado en Digital.ai Preguntas frecuentes sobre protección de datos
    Finalización del Anexo de Transferencia del Reino Unido cuando cambie el Anexo Aprobado. N/A N/A ¿Qué Partes pueden rescindir este Anexo según lo establecido en la Sección 19?
    ☒ Importador
    ☒ Exportador
    ☐ ninguna de las partes

     

    EXHIBICIÓN 2

    Medidas de Seguridad Técnicas y Organizativas

    El presente Anexo 2 se aplica para describir las medidas técnicas y organizativas aplicables a los efectos de las Cláusulas Contractuales Estándar o, en su caso, las disposiciones equivalentes de cualquier otra Ley de Protección de Datos.

    Las medidas técnicas y organizativas que se detallan en este Anexo han sido implementadas por el importador de datos para garantizar un nivel de seguridad adecuado, teniendo en cuenta la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas.

    Descripción de las medidas técnicas y organizativas, incluidas las medidas técnicas y organizativas para garantizar la seguridad de los datos:

    Digital.ai mantendrá los aspectos administrativos, físicos y técnicos. safeguardias para la protección de la seguridad, confidencialidad e integridad de los Datos Personales proporcionados en relación con el uso de los Servicios, tal como se describe en el Anexo de seguridad de la información. Digital.ai no disminuirá sustancialmente la seguridad general de los Servicios durante el período de suscripción.

    Información adicional sobre Digital.aiLas certificaciones y prácticas de seguridad de la empresa se encuentran en aquí.

Información adicional sobre Digital.aiLas certificaciones y prácticas de seguridad de la empresa se encuentran en aquí .

ANEXO III

Subprocesador de infraestructura Descripción del Servicio Ubicacion
Amazon Web Services (“AWS”) proveedor de servicios e infraestructura en la nube Estados Unidos, Alemania, Reino Unido, Canadá; Irlanda; Indonesia (Yakarta)
Otros subprocesadores Descripción del Servicio Ubicacion
pendo.io, Inc. Soporte y análisis de software basados ​​en la nube Estados Unidos
Copo de nieve, Inc. Proveedor de base de datos como servicio Estados Unidos
Zendesk Proveedor de servicios de herramientas de soporte al cliente Estados Unidos, Alemania
Raintank Inc., que opera bajo el nombre de Grafana Labs Seguridad de software basada en la nube y análisis de registros Estados Unidos; Alemania
Maven AGI, Inc. Servicios de contenido de atención al cliente y análisis de tickets de soporte Estados Unidos

Anexo suplementario de la CPRA

Este Anexo Suplementario de la CPRA (“CPRA Apéndice”) forma parte del DPA entre Digital.ai ("Proveedor de servicios” a efectos del Anexo de la CPRA) y El cliente (Como se identificado en DPA) para Digital.ai prestar servicios al cliente.

En el curso de la prestación de Servicios de conformidad con el Acuerdo, Digital.ai puede procesar "información personal" de consumidores de California, que está sujeta a la Ley de Privacidad del Consumidor de California de 2018 (CCPA), enmendada por la Ley de Derechos de Privacidad de California de 2020 (CPRA). El término "información personal" tal como se define en la CCPA/CPRA se entenderá como Datos Personales revelados por el Cliente a Digital.ai en el curso del cumplimiento del/los Acuerdo(s).  

 

A partir de la fecha de entrada en vigor de este Anexo de la CPRA, dicho procesamiento se realizará de conformidad con los términos que se indican a continuación, los cuales se aplican además de todos los términos contractuales aplicables y no contradictorios que ya rigen Digital.aiEl procesamiento de información personal por parte de las partes en virtud del presente Acuerdo, que reemplaza cualquier término previamente acordado entre ellas específicamente para cumplir con la CCPA (según se define más adelante). Para evitar cualquier duda, este Anexo de la CPRA no se aplica a ningún procesamiento realizado por o para los fines de cualquiera de las partes conforme a las secciones 1798.145 y 1798.146 del Código Civil de California. 

 

Para los fines de este Anexo de la CPRA, las siguientes definiciones se aplican además de las definiciones contenidas en el DPA y el Acuerdo, incluidos todos los anexos que puedan complementarlo.   

 

  1. DefinicionesEn este Anexo, los siguientes términos tendrán el significado que se indica a continuación:
    1. "CCPA” significa la Ley de Privacidad del Consumidor de California, sección 1798.100 y siguientes del Código Civil de California, y sus reglamentos de implementación vigentes hasta el 31 de diciembre de 2022;
    2. "CPRA” significa la Ley de Derechos de Privacidad de California, sección 1798.100 y siguientes del Código Civil de California, y sus reglamentos de aplicación, vigentes a partir del 1 de enero de 2023.
    3. Hasta el 31 de diciembre de 2022, cualquier referencia a la CPRA se interpretará como una referencia a las disposiciones pertinentes de la CCPA vigente en ese momento, si las hubiere. A partir del 1 de enero de 2023, cualquier referencia anterior a la CCPA se interpretará como una referencia a las disposiciones pertinentes de la CPRA. 

    4. El cliente es el “Empresa” en el significado de la subdivisión (d) de la sección 1798.140 del Código Civil de California y Digital.ai es el "Proveedor de servicios” en el sentido de la subdivisión (ag) de la sección 1798.140 del Código Civil de California.
    5. Todos los demás términos utilizados en este Anexo de la CPRA tendrán los significados establecidos en la sección 1798.140 del Código Civil de California.
  2. Términos complementarios. Donde Digital.ai Si actúa como Proveedor de Servicios de conformidad con el Acuerdo, se aplicarán los siguientes términos complementarios:
    1. El cliente divulga los datos personales a Digital.ai únicamente con el propósito de Digital.aila prestación por parte del Cliente de los Servicios contemplados en el Acuerdo, para los fines comerciales del Cliente especificados en el mismo. Digital.ai No procesará los Datos Personales para ningún otro propósito comercial a menos que lo permita este Anexo de la CPRA o la CPRA.
    2. Digital.ai actúa únicamente como Proveedor de Servicios con respecto a Datos Personales. En consecuencia, la divulgación de Información Personal por parte del Cliente a Digital.ai en el curso del cumplimiento del/los Acuerdo(s) no constituye una Venta de los Datos Personales.
    3. Digital.ai No "venderá" ni "compartirá" los Datos Personales del Cliente (según la definición de estos términos en la CPRA).
    4. Digital.ai no (1) retendrá, utilizará ni divulgará Datos Personales (i) para ningún propósito que no sea el Propósito Comercial específico de realizar los Servicios, o (ii) fuera de la relación comercial directa entre el Cliente y Digital.ai, o (2) combinar la Información Personal recibida de conformidad con el Acuerdo con los Datos Personales recibidos de o en nombre de otra(s) persona(s), o recopilados de Digital.aisus propias interacciones con individuos, a menos que lo permita la CPRA.
    5. Digital.ai cumplirá con todas las disposiciones de la CPRA que sean aplicables a Digital.ai como Proveedor de Servicios, proporcionará el nivel de protección de la privacidad para los Datos Personales que se describe con más detalle en el Acuerdo, incluyendo facilitar las respuestas del Cliente y el cumplimiento de las solicitudes verificables de sus consumidores, como se detalla en la Sección 3 (Derechos del Titular de los Datos), e implementar medidas de seguridad como se describe en la Sección 5 (Seguridad del Procesamiento).
    6. Para asegurar eso Digital.ai utiliza Datos Personales de manera consistente con las obligaciones del Cliente en virtud de la CPRA, el Cliente puede tomar las medidas razonables y apropiadas establecidas en la Sección 9 de la DPA (Auditorías).
    7. Digital.ai notificará al Cliente de inmediato, si Digital.ai determina que ya no puede cumplir con sus obligaciones en virtud de este Anexo de la CPRA.
    8. Si el Cliente cree razonablemente que Digital.ai está utilizando Datos Personales de una manera no autorizada por el Acuerdo o por la CPRA, el Cliente puede tomar las siguientes medidas razonables y apropiadas: (i) notificar Digital.ai para que las partes puedan trabajar juntas de buena fe para resolver el asunto, o (ii) ejercer cualquier otro derecho previsto en el Acuerdo.
    9. Digital.ai notificará al Cliente si contrata a algún tercero para que le ayude en el procesamiento de los Datos Personales del Cliente y se asegurará de que dicho contrato se rija por un contrato escrito que imponga al tercero obligaciones similares en todos los aspectos importantes a las impuestas a Digital.ai bajo este Anexo de la CPRA; la lista de terceros utilizados por Digital.ai en relación con la prestación de los Servicios está disponible en https://digital.ai/legal/data-protection-addendum/.

     

  3. Orden de precedencia. Cuando los términos de este Anexo CPRA entren en conflicto con otros términos contractuales vigentes entre el Cliente y Digital.ai, los términos de este Anexo de la CPRA regirán específica y exclusivamente en relación con Digital.aiTratamiento de los Datos Personales según se define en el presente documento.

 

Última actualización: agosto 10, 2026