Última actualización el 6 de febrero de 2025
Este Anexo de Procesamiento de Datos (“DPA”) regula el procesamiento de los Datos del Cliente por parte de MeetGeek, proporcionados por el Cliente a MeetGeek a través de la API de MeetGeek o cualquier servicio de MeetGeek para empresas (“Servicios”) bajo los términos del Acuerdo de Cliente de MeetGeek (el “Acuerdo”) y se incorpora por la presente al Acuerdo. Si y en la medida en que el lenguaje de este DPA entre en conflicto con el Acuerdo, los términos en conflicto de este DPA prevalecerán. Los términos en mayúscula que no se definan en este DPA tendrán el significado establecido en el Acuerdo. Para los fines de este DPA, “Cliente” incluye cualquier Afiliado del Cliente.
MeetGeek y el Cliente acuerdan cumplir con sus respectivas obligaciones bajo las leyes aplicables de privacidad y protección de datos (colectivamente, “Leyes de Protección de Datos”) en relación con los Servicios. Las Leyes de Protección de Datos incluyen el Reglamento General de Protección de Datos de la Unión Europea (Reglamento (UE) 2016/679) (“GDPR”) y la legislación y regulaciones subordinadas aplicables.
En relación con el Acuerdo, el Cliente es la persona que determina los propósitos y medios para los cuales se procesan los Datos del Cliente (según se define a continuación) (un “Controlador de Datos”), mientras que MeetGeek procesa los Datos del Cliente de acuerdo con las instrucciones del Controlador de Datos y en su nombre (como un “Procesador de Datos”). “Controlador de Datos” y “Procesador de Datos” también significan los conceptos equivalentes bajo las Leyes de Protección de Datos. Para los fines del Acuerdo y este DPA: (i) “Datos Personales” tiene el significado asignado al término “datos personales” o “información personal” según las Leyes de Protección de Datos aplicables; y (ii) “Datos del Cliente” significa Datos Personales que el Cliente proporciona a MeetGeek y que MeetGeek procesa en nombre del Cliente para prestar los Servicios. MeetGeek procesará los Datos del Cliente como Procesador de Datos del Cliente para proporcionar o mantener los Servicios y para los propósitos establecidos en este DPA, en el Acuerdo y en cualquier otro acuerdo aplicable entre el Cliente y MeetGeek.
a. procesar los Datos del Cliente únicamente (i) en nombre del Cliente con el propósito de proporcionar y respaldar los Servicios de MeetGeek (incluyendo la generación de información, informes, análisis y monitoreo de seguridad y confianza en la plataforma); (ii) en cumplimiento con las instrucciones escritas recibidas del Cliente; y (iii) de manera que proporcione al menos el nivel de protección de privacidad requerido por las Leyes de Protección de Datos;
b. informar rápidamente al Cliente por escrito y cesar el procesamiento de los Datos del Cliente si MeetGeek no puede cumplir con los requisitos de este DPA;
c. no proporcionar al Cliente ninguna remuneración a cambio de los Datos del Cliente. Las partes reconocen y acuerdan que el Cliente no ha “vendido” (según la definición de la CCPA) Datos del Cliente;
d. no “vender” (según la definición de las Leyes de Privacidad de EE.UU.) ni “compartir” (según la definición de la CCPA) Datos Personales;
e. informar rápidamente al Cliente si, en opinión de MeetGeek, una instrucción del Cliente viola las Leyes de Protección de Datos aplicables;
f. exigir que (i) las personas empleadas por MeetGeek y (ii) otras personas contratadas para trabajar en nombre de MeetGeek estén sujetas a una obligación de confidencialidad con respecto a los Datos del Cliente y cumplan con las obligaciones de protección de datos aplicables a MeetGeek bajo el Acuerdo y este DPA;
h. mediante una solicitud razonable, no más de una vez por año, proporcionar al Cliente las políticas de privacidad y seguridad de MeetGeek y otra información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este DPA y en las Leyes de Protección de Datos aplicables;
i. cuando lo exija la ley y mediante una notificación razonable y acuerdos de confidencialidad apropiados, cooperar con evaluaciones, auditorías u otras medidas realizadas por el Cliente o en su nombre, a su propio costo, de manera que minimice la interrupción de los negocios de MeetGeek, para confirmar que MeetGeek está procesando los Datos del Cliente de conformidad con este DPA. El Cliente coordinará el tiempo y el alcance de la auditoría con MeetGeek para minimizar el impacto en los servicios de MeetGeek; excluirá los datos de otros clientes de MeetGeek (incluidos datos personales) de la auditoría; obtendrá la aprobación de MeetGeek antes de usar cualquier herramienta o software en la infraestructura de MeetGeek; no incluirá en la auditoría ningún dato sensible (incluidos datos personales o datos que puedan comprometer la seguridad de los servicios descritos en el Contrato); y otorgará a MeetGeek una oportunidad razonable para revisar el informe de auditoría y resolver cualquier cuestión o discrepancia. El Cliente mantendrá los resultados de cualquier auditoría como confidenciales y no los divulgará, salvo que lo exija la ley.
Si lo permite la ley, MeetGeek podrá poner a disposición del Cliente un resumen de los resultados de una auditoría de terceros o informes de certificación relevantes para el cumplimiento de MeetGeek con este DPA. Dichos resultados y/o los resultados de cualquier auditoría, evaluación u otra medida se considerarán Información Confidencial de MeetGeek.
j. en la medida en que el Cliente permita o instruya a MeetGeek a procesar Datos del Cliente sujetos a las Leyes de Privacidad de EE.UU. de forma anonimizada, desidentificada y/o agregada como parte de los Servicios, MeetGeek adoptará medidas razonables para evitar que dichos datos desidentificados se utilicen para inferir información sobre, o de otro modo se vinculen a, una persona o familia específica; no intentará reidentificar los datos, excepto con el propósito de garantizar que sus procesos de desidentificación cumplan con las Leyes de Protección de Datos o funcionen según lo previsto; y, antes de compartir datos desidentificados con cualquier otra parte, incluidos Subprocesadores, obligará contractualmente a estos destinatarios a cumplir con los requisitos de esta disposición.
k. cuando los Datos del Cliente estén sujetos a la CCPA, no (i) retendrá, usará, divulgará ni procesará los Datos del Cliente, excepto cuando sea necesario para los fines comerciales especificados en el Contrato o en este DPA; (ii) retendrá, usará, divulgará ni procesará los Datos del Cliente de ninguna manera fuera de la relación comercial directa entre MeetGeek y el Cliente; o (iii) combinará ningún Dato del Cliente con Datos Personales que MeetGeek reciba de o en nombre de terceros o recopile de sus propias interacciones con individuos, excepto cuando lo permita la CCPA y lo solicite el Cliente.
l. cuando lo exija la ley, otorgará al Cliente los derechos de (i) tomar medidas razonables y apropiadas para garantizar que MeetGeek utilice los Datos del Cliente en conformidad con las Leyes de Protección de Datos, ejerciendo las disposiciones de auditoría establecidas en este DPA; y (ii) interrumpir y remediar el uso no autorizado de los Datos del Cliente, por ejemplo, solicitando que MeetGeek proporcione una confirmación por escrito de que los Datos del Cliente aplicables han sido eliminados.
a. cualquier solicitud legalmente vinculante de divulgación de Datos del Cliente por parte de una autoridad policial, salvo que MeetGeek tenga prohibido legalmente informar al Cliente, por ejemplo, para preservar la confidencialidad de una investigación llevada a cabo por autoridades policiales;
b. cualquier notificación, investigación o indagación de una autoridad pública independiente establecida por un Estado Miembro de acuerdo con el Artículo 51 del GDPR (una “Autoridad de Supervisión”) en relación con los Datos del Cliente; o
c. cualquier queja o solicitud (en particular, solicitudes de acceso, rectificación o bloqueo de Datos del Cliente) recibida directamente de los titulares de los datos del Cliente. MeetGeek no responderá a ninguna de estas solicitudes sin la autorización previa por escrito del Cliente.
a. la información necesaria, teniendo en cuenta la naturaleza del procesamiento, para responder a solicitudes recibidas de los titulares de datos del Cliente en virtud de las Leyes de Protección de Datos, incluidas solicitudes de acceso, rectificación, eliminación, restricción, portabilidad, objeción, bloqueo o eliminación de Datos del Cliente que MeetGeek procesa para el Cliente. En caso de que un titular de datos envíe una solicitud directamente a MeetGeek, MeetGeek la remitirá de inmediato al Cliente;
b. la investigación de cualquier violación de seguridad de MeetGeek que resulte en la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a Datos del Cliente procesados por MeetGeek para el Cliente (una “Violación de Datos Personales”); y
c. cuando sea apropiado, la preparación de evaluaciones de impacto sobre la protección de datos en relación con el procesamiento de Datos del Cliente por parte de MeetGeek y, cuando sea necesario, la realización de consultas con cualquier autoridad de supervisión con jurisdicción sobre dicho procesamiento.
a. mantendrá medidas organizativas y técnicas razonables y apropiadas (incluidos controles de personal, instalaciones, hardware y software, almacenamiento y redes, controles de acceso, monitoreo y registro de eventos, detección de vulnerabilidades y violaciones, respuesta a incidentes y cifrado) para proteger contra el acceso no autorizado o accidental, pérdida, alteración, divulgación o destrucción de Datos del Cliente y para proteger los derechos de los titulares de datos;
b. tomará medidas adecuadas para garantizar que su personal proteja la seguridad, privacidad y confidencialidad de los Datos del Cliente de conformidad con los requisitos de este DPA;
c. notificará al Cliente sobre cualquier Violación de Datos Personales cometida por MeetGeek, sus Subprocesadores o terceros que actúen en nombre de MeetGeek, sin demora indebida tras tener conocimiento de dicha Violación de Datos Personales.
El Cliente:
a. declara, garantiza y se compromete a poseer y mantener durante toda la vigencia del Contrato todos los derechos, consentimientos y autorizaciones necesarios para proporcionar los Datos del Cliente a MeetGeek y autorizar a MeetGeek a utilizarlos, divulgarlos, retenerlos y procesarlos según lo previsto en este DPA, el Contrato y/o en otras instrucciones de procesamiento proporcionadas a MeetGeek;
b. cumplirá con todas las Leyes de Protección de Datos aplicables;
c. cooperará razonablemente con MeetGeek para ayudarla en el cumplimiento de cualquier obligación relacionada con las solicitudes de los titulares de los datos del Cliente;
d. reconoce y acepta que él, y no MeetGeek, es responsable de ciertas configuraciones y decisiones de diseño para los servicios y de la implementación segura de dichas configuraciones y decisiones de una manera compatible con las Leyes de Protección de Datos aplicables;
e. se compromete a proporcionar Datos del Cliente a MeetGeek únicamente a través de mecanismos acordados, como, por ejemplo, evitar el envío de Datos del Cliente por correo electrónico o mediante tickets de soporte técnico, salvo que esté expresamente permitido. El Cliente garantiza que solo transferirá Datos del Cliente a MeetGeek utilizando mecanismos seguros, razonables y apropiados, en la medida en que estén bajo su control;
f. no tomará ninguna medida que (i) convierta la provisión de Datos del Cliente a MeetGeek en una “venta” según lo definido por las Leyes de Privacidad de EE.UU. o en un “compartir” según la CCPA; o (ii) caracterice a MeetGeek como una entidad que no sea un “proveedor de servicios” según la CCPA o un “procesador” según las Leyes de Privacidad de EE.UU.
a. MeetGeek procesará los Datos del Cliente originados en el Espacio Económico Europeo de acuerdo con las Cláusulas Contractuales Tipo adoptadas por la Comisión de la UE el 4 de junio de 2021 (“Cláusulas de la UE”), que se considerarán automáticamente incorporadas a este DPA, según los siguientes módulos:
i. El Módulo Dos (Controlador a Procesador) de las Cláusulas de la UE se aplica cuando el Cliente es un controlador y MeetGeek procesa los Datos del Cliente como procesador.
ii. El Módulo Tres (Procesador a Subprocesador) de las Cláusulas de la UE se aplica cuando el Cliente es un procesador y MeetGeek procesa los Datos del Cliente como subprocesador.
b. Para cada módulo de las Cláusulas de la UE, cuando corresponda:
i. La cláusula opcional de adhesión en la Cláusula 7 no se aplica;
ii. En la Cláusula 9, se aplica la Opción 2 (autorización general por escrito), y el período mínimo de notificación previa para cambios en los Subprocesadores será el establecido en la Sección 1(g) de este DPA;
iii. En la Cláusula 11, el lenguaje opcional no se aplica;
iv. Todos los corchetes en la Cláusula 13 se eliminan;
v. En la Cláusula 17 (Opción 1), las Cláusulas de la UE estarán regidas por el Estado miembro de la UE donde se encuentre el exportador de datos;
vi. En la Cláusula 18(b), las disputas se resolverán ante los tribunales del Estado miembro de la UE donde se encuentre el exportador de datos;
vii. El Anexo A de este DPA contiene la información requerida en el Anexo I y Anexo III de las Cláusulas de la UE;
viii. El Anexo B de este DPA contiene la información requerida en el Anexo II de las Cláusulas de la UE.
c. Los Datos del Cliente originados en Suiza serán procesados conforme a las Cláusulas de la UE, con las siguientes modificaciones:
i. “FDPIC” se refiere al Comisionado Federal Suizo de Protección de Datos e Información;
ii. “Revised FADP” se refiere a la versión revisada de la Ley Federal Suiza de Protección de Datos del 25 de septiembre de 2020, que entró en vigor el 1 de enero de 2023;
iii. El término “Estado miembro de la UE” no será interpretado de manera que excluya a los titulares de datos en Suiza de hacer valer sus derechos en su lugar de residencia habitual (Suiza) según la Cláusula 18(c);
iv. Las Cláusulas de la UE también protegen los datos de entidades jurídicas hasta la entrada en vigor de la Revised FADP;
v. El FDPIC actuará como la “autoridad supervisora competente” en la medida en que la transferencia de datos esté regulada por la FADP.
d. Con respecto a los Datos del Cliente originados en el Reino Unido, las partes cumplirán con las disposiciones de la Parte 2: Cláusulas Obligatorias del Adendo Aprobado, que es el Modelo de Adendo B.1.0 emitido por la Oficina del Comisionado de Información (ICO) y presentado al Parlamento conforme al artículo 119A de la Ley de Protección de Datos de 2018, según sea revisado por la Sección 18 de dichas Cláusulas Obligatorias.Las partes también acuerdan que (i) la información incluida en la Parte 1 del Adendo del Reino Unido es la establecida en el Anexo I del Apéndice A de este DPA; y (ii) cualquiera de las partes podrá dar por terminado el Adendo del Reino Unido conforme a la Sección 19 del mismo.
8. Este DPA permanecerá en vigor mientras MeetGeek lleve a cabo operaciones de procesamiento de Datos del Cliente en nombre del Cliente o hasta la terminación del Contrato (y todos los Datos del Cliente hayan sido devueltos o eliminados de conformidad con este DPA). MeetGeek retendrá los Datos del Cliente enviados a través de la API durante un período máximo de treinta (30) días, después del cual serán eliminados, excepto cuando MeetGeek esté obligada legalmente a retener copias, en cuyo caso los Datos del Cliente serán aislados y protegidos contra cualquier procesamiento adicional, salvo en la medida en que lo requieran las leyes aplicables. Tras la terminación de este DPA, MeetGeek ordenará a cada Subprocesador que elimine los Datos del Cliente dentro de los treinta (30) días posteriores a la terminación del DPA, salvo que esté prohibido por ley. Para mayor claridad, MeetGeek podrá continuar procesando información derivada de los Datos del Cliente que haya sido anonimizada, desidentificada y/o agregada de manera que ya no sea considerada Datos Personales conforme a las Leyes de Protección de Datos aplicables, con el fin de mejorar los sistemas y servicios de MeetGeek.
.avif)