Ir al contenido
ORBITRAONE

Información legal

Anexo de tratamiento de datos

Versión 1.0 · Última actualización

Resumen

Este anexo se aplica cuando ORBITRA ONE™ trata datos personales en nombre de un cliente institucional al prestar los servicios de ORBITRA ONE™. Establece las funciones de las partes, las salvaguardas que rigen el tratamiento, las normas sobre subencargados y transferencias internacionales, nuestra asistencia ante solicitudes de los interesados y ante brechas de seguridad, y qué ocurre con los datos cuando finalizan los servicios.

01Aplicación

Este anexo de tratamiento de datos (el «Anexo») forma parte del acuerdo (el «Acuerdo») entre ORBITRA ONE™ (el «Encargado») y el cliente institucional en él designado (el «Cliente») para los servicios de ORBITRA ONE™, y se aplica a todos los Datos Personales del Cliente.

02Definiciones

  • Legislación de Protección de Datos designa todas las leyes sobre protección de datos personales y privacidad aplicables al tratamiento realizado en virtud del Acuerdo.
  • Datos Personales del Cliente designa los datos personales tratados por el Encargado en nombre del Cliente en virtud del Acuerdo.
  • Violación de Datos Personales designa una violación de la seguridad que ocasione la destrucción, pérdida, alteración, divulgación o acceso no autorizados, accidentales o ilícitos, de los Datos Personales del Cliente.
  • Subencargado designa a un tercero contratado por el Encargado para tratar los Datos Personales del Cliente.
  • Mecanismo de Transferencia designa un mecanismo reconocido por la Legislación de Protección de Datos para transferir datos personales a través de fronteras, como una decisión de adecuación o cláusulas contractuales tipo.

Términos como responsable del tratamiento, encargado del tratamiento, interesado, datos personales, tratamiento y autoridad de control tienen el significado que les atribuye la Legislación de Protección de Datos, o el equivalente más cercano cuando esa legislación emplee otros términos. Los términos con mayúscula inicial no definidos aquí tienen el significado que les atribuye el Acuerdo.

03Funciones de las partes

El Cliente es el responsable del tratamiento y el Encargado es el encargado del tratamiento de los Datos Personales del Cliente. Cuando el propio Cliente actúe como encargado del tratamiento de un responsable externo, el Encargado actuará como su subencargado, y el Cliente confirma que dicho responsable ha autorizado las instrucciones del Cliente y la designación del Encargado.

El Cliente es responsable de la licitud del tratamiento que instruye, incluida la existencia de una base jurídica y la entrega a los interesados de la información exigida.

Este Anexo no cubre los datos personales que ORBITRA ONE™ trata como responsable independiente — por ejemplo, para la diligencia debida sobre clientes, el cribado de sanciones, la vigilancia de mercado, la prevención del fraude, la seguridad o sus propias obligaciones legales y regulatorias. Ese tratamiento se describe en la política de privacidad y en el aviso de privacidad del producto aplicable.

04Objeto, duración, naturaleza y finalidad

  • Objeto — la prestación de los servicios de ORBITRA ONE™ en virtud del Acuerdo, tales como el acceso institucional a Orbitra Prime, la gestión de subcuentas y permisos, las interfaces de ejecución y de generación de informes, y el soporte relacionado.
  • Duración — la vigencia del Acuerdo, junto con cualquier período posterior durante el cual los Datos Personales del Cliente sean devueltos o eliminados en virtud de este Anexo.
  • Naturaleza — la recogida, el almacenamiento, la recuperación, el uso, la transmisión, la eliminación y demás operaciones necesarias para prestar los servicios.
  • Finalidad — únicamente prestar, proteger, respaldar y mantener los servicios de conformidad con las instrucciones documentadas del Cliente.

05Categorías de datos e interesados

Los interesados pueden incluir a los empleados, operadores, usuarios autorizados, directivos, contratistas y agentes del Cliente y, cuando el Cliente utilice los servicios para ellos, a sus propios clientes o usuarios finales.

Los Datos Personales del Cliente pueden incluir datos de identificación y contacto, funciones y permisos, registros de inicio de sesión y de acceso, identificadores de dispositivo y de red, comunicaciones, y datos de cuenta, órdenes, transacciones y direcciones de billetera vinculados a usuarios identificados.

No está previsto tratar categorías especiales de datos personales. El Cliente no facilitará dichos datos salvo que las partes hayan acordado por escrito salvaguardas adicionales.

06Obligaciones del Encargado

El Encargado:

  • tratará los Datos Personales del Cliente únicamente conforme a las instrucciones documentadas del Cliente, incluso en materia de transferencias internacionales, salvo que la ley exija lo contrario — en cuyo caso informará primero al Cliente, a menos que la ley lo prohíba;
  • informará al Cliente si, en su opinión, una instrucción infringe la Legislación de Protección de Datos;
  • no venderá ni compartirá los Datos Personales del Cliente, ni los conservará, usará o divulgará para ningún fin distinto de la prestación de los servicios;
  • aplicará las medidas de seguridad descritas en este Anexo;
  • asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, en las evaluaciones de impacto relativas a la protección de datos y en las consultas previas a las autoridades de control;
  • pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este Anexo.

07Confidencialidad

El Encargado se asegura de que toda persona autorizada a tratar los Datos Personales del Cliente esté sujeta a un deber de confidencialidad adecuado, reciba la formación pertinente en protección de datos y tenga acceso únicamente a los datos necesarios para su función.

08Medidas de seguridad

El Encargado aplica medidas técnicas y organizativas adecuadas al riesgo, teniendo en cuenta el estado de la técnica, los costes de implementación, la naturaleza, el alcance, el contexto y los fines del tratamiento, y los riesgos para los interesados. Entre ellas figuran:

  • cifrado de los datos en tránsito y en reposo, con gestión de claves mediante controles basados en MPC o HSM cuando proceda;
  • acceso basado en funciones, mínimo privilegio, autenticación multifactor y aprobación de doble control para las operaciones sensibles;
  • segregación de entornos, funciones y datos de clientes dentro de una arquitectura de red de confianza cero;
  • registro, supervisión y generación de alertas ante accesos anómalos;
  • prácticas de desarrollo seguro, análisis de dependencias y de secretos, y versiones firmadas;
  • procedimientos de copia de seguridad y recuperación sometidos a pruebas periódicas;
  • pruebas y evaluación periódicas de la eficacia de estas medidas.

El Encargado podrá actualizar sus medidas, siempre que no se reduzca el nivel general de protección.

09Subencargados

El Cliente otorga una autorización general para que el Encargado contrate subencargados. El Encargado mantiene una lista de los subencargados vigentes y la pone a disposición del Cliente cuando este lo solicite.

El Encargado notificará al Cliente antes de incorporar o sustituir a un subencargado. El Cliente podrá oponerse por motivos razonables de protección de datos dentro del plazo indicado en la notificación. Las partes debatirán de buena fe cualquier objeción; si no puede resolverse, el Cliente podrá resolver los servicios afectados, sin penalización, como único recurso.

Cada subencargado está sujeto a un contrato escrito que le impone obligaciones de protección de datos no menos protectoras que las de este Anexo. El Encargado sigue siendo responsable ante el Cliente del cumplimiento de esas obligaciones por parte de cada subencargado.

10Transferencias internacionales

El Encargado y sus subencargados transfieren los Datos Personales del Cliente a través de fronteras únicamente de conformidad con la Legislación de Protección de Datos. Cuando una transferencia requiera un Mecanismo de Transferencia, el mecanismo correspondiente — incluidas las cláusulas contractuales tipo en la forma exigida por la autoridad competente — se incorpora a este Anexo por referencia, junto con las medidas complementarias necesarias para proteger los datos.

El Encargado informará al Cliente si deja de poder cumplir los requisitos de un Mecanismo de Transferencia aplicable.

11Asistencia ante solicitudes de los interesados

Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Cliente mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para responder a las solicitudes de los interesados relativas al ejercicio de sus derechos.

Si el Encargado recibe directamente una de estas solicitudes, la remitirá sin demora al Cliente y no responderá a ella, salvo para remitir al interesado al Cliente, a menos que el Cliente le instruya lo contrario o la ley exija otra cosa.

12Notificación de violaciones de datos personales

El Encargado notificará al Cliente sin dilación indebida después de tener conocimiento de una Violación de Datos Personales.

La notificación describirá, en la medida en que la información esté disponible, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, y las medidas adoptadas o propuestas para hacer frente a la violación y mitigar sus efectos. La información que no esté disponible de inmediato se facilitará por fases a medida que se disponga de ella.

El Encargado adoptará medidas razonables para contener e investigar la violación y cooperará con el Cliente en el cumplimiento de sus obligaciones de notificación a las autoridades de control y a los interesados. La notificación no constituye un reconocimiento de culpa ni de responsabilidad.

13Auditorías e información

El Encargado pone a disposición la información razonablemente necesaria para demostrar el cumplimiento de este Anexo, que puede incluir resúmenes de evaluaciones independientes o certificaciones cuando existan.

Cuando esa información sea insuficiente, o cuando lo exija una autoridad de control, el Cliente podrá realizar una auditoría o inspección por sí mismo o a través de un auditor independiente sujeto a confidencialidad. Las auditorías se llevan a cabo con un preaviso razonable, con un alcance y un calendario acordados de antemano, y sin perturbar los servicios ni comprometer la seguridad o la confidencialidad de otros clientes. Cada parte asume sus propios costes de auditoría, salvo que la auditoría revele un incumplimiento sustancial por parte del Encargado.

14Eliminación o devolución de los datos

Cuando finalicen los servicios, el Encargado, a elección del Cliente, eliminará o devolverá los Datos Personales del Cliente y eliminará las copias existentes, salvo que la ley le exija conservarlos. El Cliente puede ejercer su elección mediante instrucción escrita o utilizando las herramientas de exportación disponibles antes de que finalicen los servicios.

Los datos que la ley exige que el Encargado conserve siguen protegidos por este Anexo y se tratan únicamente para el fin que exige su conservación. Las copias de seguridad se eliminan conforme caducan en su ciclo normal.

15Responsabilidad

La responsabilidad de cada parte derivada de este Anexo o relacionada con él está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo, salvo cuando la Legislación de Protección de Datos no las permita. Nada de lo dispuesto en este Anexo limita la responsabilidad de ninguna de las partes frente a los interesados en virtud de la Legislación de Protección de Datos.

16Legislación aplicable

Este Anexo se rige por la legislación que rige el Acuerdo, salvo cuando la Legislación de Protección de Datos o un Mecanismo de Transferencia exija que determinadas obligaciones se rijan por otra legislación. Las controversias se resuelven conforme a las disposiciones de resolución de controversias del Acuerdo.

17Orden de prelación

Si los documentos entran en conflicto, se aplican en este orden:

  • cualquier Mecanismo de Transferencia incorporado a este Anexo;
  • este Anexo;
  • el Acuerdo.

Nada de lo dispuesto en este Anexo reduce las obligaciones de ninguna de las partes en virtud de la Legislación de Protección de Datos. Las preguntas sobre este Anexo, y las solicitudes de una copia para firmar, pueden enviarse a hello@orbitraone.com o a hello@orbitraone.com.