Legal
Acuerdo de procesamiento de datos
Esta traducción se ofrece para tu comodidad. Si hay alguna diferencia, prevalece la versión en inglés. Leer en inglés
En esta página
- Partes y alcance
- Detalles del procesamiento
- Nuestras obligaciones como encargado del tratamiento
- Tus obligaciones como responsable del tratamiento
- Subencargados
- Transferencias internacionales
- Medidas de seguridad
- Solicitudes de particulares
- Devolución y eliminación
- Auditorías
- Responsabilidad
- Vigencia y cambios
- Copia firmada y contacto
La versión corta
- Este acuerdo se aplica automáticamente a cada cliente cubierto por el GDPR, el UK GDPR, la FADP suiza o la LGPD de Brasil. No hay nada que firmar; una copia refrendada está disponible bajo petición.
- Tú eres el responsable del tratamiento de los comentarios y mensajes que gestionamos por ti. Nosotros somos tu encargado del tratamiento y actuamos solo bajo tus instrucciones.
- Tus datos permanecen en la Unión Europea. Las empresas que nos ayudan a ejecutar el Servicio se enumeran en una sola página, la cual mantenemos actualizada.
Este resumen es solo orientativo. Las secciones de abajo son el acuerdo.
1Partes y alcance#
Este Acuerdo de Procesamiento de Datos (el «DPA») es entre el cliente que posee una cuenta de CommentWatchDog (el «Cliente», «tú») y GrowMeOrganic LLC, 30 N Gould St STE R, Sheridan, WY 82801, Estados Unidos («nosotros»), el operador del Servicio descrito en los Términos del servicio.
Se aplica siempre que tratemos datos personales en tu nombre y ese tratamiento esté sujeto al Reglamento General de Protección de Datos (GDPR) de la UE, al GDPR del Reino Unido y a la Ley de Protección de Datos de 2018, a la Ley Federal Suiza de Protección de Datos (FADP) o a la Lei Geral de Proteção de Dados (LGPD) de Brasil. Según esas leyes, tú eres el responsable de esos datos y nosotros somos tu encargado del tratamiento. Donde la LGPD utiliza las palabras controlador y operador, se refieren a las mismas funciones.
«Datos personales del cliente» se refiere a los datos personales en los comentarios, mensajes y perfiles de quienes comentan que obtenemos de las Facebook Pages y cuentas de Instagram que conectas, las acciones que realizas en ellos y los datos personales de los miembros del equipo que invitas, en la medida en que los procesamos siguiendo tus instrucciones. Nuestro propio uso de los datos de tu cuenta y facturación, y la medición de anuncios en nuestros sitios web, se describen en la Política de privacidad, donde actuamos como responsables del tratamiento.
Este DPA es parte de los Términos del servicio. Para el tema que trata, tiene prioridad sobre los Términos. No se necesita firma: nos vincula a ambos desde el momento en que utilizas el Servicio.
2Detalles del procesamiento#
Esta sección es la descripción del procesamiento que exige el GDPR, y sirve como Anexo I de las cláusulas contractuales estándar de la sección 6.
- Objeto: moderar y responder los comentarios y mensajes en las Facebook Pages y cuentas de Instagram que conectes al Servicio.
- Duración: mientras mantengas una cuenta, y después hasta que la eliminación se complete según la sección 10.
- Naturaleza y finalidad: obtener comentarios y mensajes a través de las API de Meta, almacenarlos, clasificarlos según las reglas que definas (por palabra y por significado a través de un proveedor de IA), ocultarlos, eliminarlos, archivarlos o responderlos según tu configuración, mostrarlos a tu equipo en una bandeja de entrada y generar recuentos y estadísticas sobre ellos.
- Categorías de personas: personas que comentan o envían mensajes a tus páginas y cuentas, personas mencionadas en esos comentarios y los miembros de tu equipo.
- Categorías de datos: el texto de los comentarios y mensajes, el nombre y la foto de perfil pública de su autor, los identificadores de Meta para el autor, la publicación y el comentario, las marcas de tiempo, las etiquetas que asignan nuestras reglas, las acciones realizadas y por quién, y, para los miembros del equipo, su nombre, dirección de correo electrónico y rol.
- Categorías especiales de datos: no se solicita ninguna. Un comentario puede contener incidentalmente tales datos; los tratamos solo para moderar el comentario y para nada más.
- Frecuencia: continuo, a medida que llegan los comentarios y mensajes.
- Ubicación: servidores operados por Hetzner Online GmbH en Alemania, en la Unión Europea.
3Nuestras obligaciones como encargado del tratamiento#
- Instrucciones. Procesamos los Datos Personales del Cliente solo siguiendo tus instrucciones documentadas. Tus instrucciones son los Términos del servicio, este DPA, las reglas, agentes y automatizaciones que configures en el Servicio, y las acciones que tu equipo realice en él. Te informaremos si creemos que una instrucción infringe la ley, y podemos pausar esa instrucción hasta que se resuelva.
- Confidencialidad. Solo las personas que necesitan acceso para operar el Servicio lo tienen, y cada una de ellas está vinculada por un deber de confidencialidad.
- Seguridad. Mantenemos las medidas de la sección 7 en vigor y las mejoramos a medida que avanza el estado de la técnica.
- Asistencia. Te ayudamos a responder a las solicitudes de las personas (sección 8) y a realizar evaluaciones de impacto de protección de datos y consultas con una autoridad de control, en la medida en que la información esté en nuestras manos.
- Eliminación. Eliminamos o devolvemos los Datos personales del cliente como se describe en la sección 9.
- Registros y cooperación. Mantenemos los registros de procesamiento que exige la ley, ponemos a tu disposición la información necesaria para demostrar el cumplimiento y cooperamos con tu autoridad de control cuando lo solicite.
- Ningún otro uso. Nunca vendemos Datos Personales del Cliente, nunca los usamos para publicidad y nunca los usamos para entrenar modelos de IA. Nuestros proveedores de IA los procesan bajo términos de API que excluyen el entrenamiento con contenido del cliente.
4Tus obligaciones como responsable del tratamiento#
- Tienes una base legal para el tratamiento que instruyes, y tus instrucciones cumplen con la ley que se te aplica.
- Las personas que comentan y envían mensajes a tus páginas están informadas, de la manera que exige tu ley, de que moderas con una herramienta que actúa en tu nombre.
- Tú configuras las reglas, agentes y automatizaciones, y eres responsable de las decisiones de moderación que estos ejecutan.
- Cumples con los términos de Meta para las páginas y cuentas que conectas.
- Utilizas los controles del Servicio (roles, acceso a páginas, eliminación) para limitar el tratamiento a lo que necesitas.
5Subencargados#
Nos otorgas una autorización general para utilizar a los subencargados que figuran en nuestra página de Subencargados. Esa página sirve como el Anexo III de las cláusulas contractuales tipo de la sección 6. En ella se nombra a cada empresa, qué hace para nosotros, qué datos gestiona y dónde.
Mantenemos esa página actualizada: se añade un subencargado a ella antes de que gestione Datos Personales del Cliente, se elimina uno que deje de gestionarlos y el registro de cambios de la página anota ambos con la fecha. La página es el aviso de dichos cambios; revísala con la frecuencia que requiera tu proceso de cumplimiento. Al continuar usando el Servicio después de un cambio, aceptas los subencargados que figuran allí. Cada subencargado está vinculado por términos escritos que protegen los Datos Personales del Cliente al menos tan bien como este DPA.
6Transferencias internacionales#
Los Datos personales del cliente se almacenan y procesan en la Unión Europea. Debido a que somos una empresa en los Estados Unidos, y algunos subencargados procesan datos allí, las siguientes salvaguardas se aplican a las transferencias fuera del EEE, el Reino Unido y Suiza:
- EEE: las cláusulas contractuales tipo adoptadas por la Comisión Europea en la Decisión (UE) 2021/914, Módulo Dos (responsable a encargado), se incorporan a este DPA. Tú eres el exportador de datos y nosotros somos el importador de datos. Se aplica la cláusula 7 (cláusula de adhesión); según la cláusula 9, otorgas la autorización general en la sección 5, y la página de Subprocesadores contiene el aviso de cambios; según la cláusula 11, la resolución de disputas independiente opcional no se aplica; según la cláusula 13, la autoridad de control es la del estado miembro de la UE donde estés establecido; según la cláusula 17, las cláusulas se rigen por la ley de Irlanda; según la cláusula 18, las disputas se someten a los tribunales de Irlanda. El Anexo I es la sección 2, el Anexo II es la sección 7 y el Anexo III es la página de Subprocesadores.
- Reino Unido: se incorpora el Anexo de Transferencia Internacional de Datos a las cláusulas contractuales tipo de la UE emitido por el Comisionado de Información del Reino Unido, en vigor desde el 21 de marzo de 2022, con las tablas completadas por las mismas secciones. Cualquiera de las partes puede dar por finalizado el Anexo según lo permite su sección 19.
- Suiza: las cláusulas de la UE se aplican con las adaptaciones que requiere el Comisionado Federal de Protección de Datos e Información de Suiza: las referencias al GDPR se entienden como referencias a la FADP, el Comisionado es la autoridad competente y las cláusulas también protegen los datos de las personas jurídicas en la medida en que lo hace la FADP.
- Brasil: donde se aplique la LGPD, las cláusulas de la UE sirven como salvaguarda contractual para transferencias internacionales hasta que las propias cláusulas tipo de la ANPD las sustituyan.
Cuando un subencargado trata datos fuera de esos territorios, la transferencia se basa en las mismas cláusulas de los términos de tratamiento de datos de dicho subencargado, o en una decisión de adecuación, tal como indica la página de Subencargados para cada uno de ellos.
7Medidas de seguridad#
Estas son las medidas técnicas y organizativas vigentes hoy, y sirven como Anexo II de las cláusulas de la sección 6. La página de Seguridad las explica en palabras sencillas.
- Alojamiento: todos los datos del Servicio residen en servidores operados por Hetzner Online GmbH en Alemania, en centros de datos con certificación ISO 27001.
- Cifrado en tránsito: cada conexión utiliza TLS, y se indica a los navegadores que utilicen solo HTTPS.
- Credenciales: las contraseñas se cifran con bcrypt y nunca se almacenan en texto plano. Los tokens de acceso a la página se guardan en el servidor, nunca se envían a un navegador y se eliminan cuando se desconecta una página o una cuenta de Facebook. Un restablecimiento de contraseña cierra todas las demás sesiones.
- Control de acceso: el acceso a los sistemas de producción está limitado a las personas que operan el Servicio, mediante SSH basado en claves. En el Servicio, cuatro roles y el acceso por página limitan lo que cada miembro del equipo puede ver, y eliminar a un miembro termina su acceso en todos los dispositivos a la vez.
- Copias de seguridad y recuperación: las copias de seguridad de la base de datos se realizan a diario, se copian en un segundo servidor y se eliminan después de 14 días.
- Mínimos datos a terceros: un proveedor de IA recibe el texto de un comentario, el nombre de usuario del autor cuando una regla lo requiere y tus notas de la regla, nunca los detalles de tu cuenta ni los tokens de la página. Nuestro procesador de pagos guarda los datos de la tarjeta; nosotros nunca vemos el número completo.
- Monitoreo: el monitoreo de errores se ejecuta en nuestros propios servidores. Cuando registra cómo se comportó una pantalla durante un error, cada texto se enmascara y cada imagen se bloquea.
- Eliminación: puedes eliminar una página, tu conexión de Facebook o tu cuenta completa en cualquier momento sin nuestra intervención, y las eliminaciones se confirman con un recibo.
8Solicitudes de particulares#
Si alguien cuyos datos están en tu espacio de trabajo se pone en contacto con nosotros para ejercer un derecho (acceso, rectificación, eliminación, restricción, objeción o portabilidad), no respondemos sobre el fondo del asunto. Reenviamos la solicitud al propietario de tu espacio de trabajo en un plazo de cinco días hábiles y te ayudamos a responder en el tiempo que permita tu legislación, con la información que esté en nuestras manos. La mayor parte de lo que esa persona pueda solicitar está a tu disposición directamente en el Servicio: el comentario, su autor, las acciones realizadas y la opción de eliminarlo.
9Devolución y eliminación#
Durante el plazo de vigencia puedes exportar lo que el Servicio ofrezca para exportación y eliminar cualquier página, tu conexión de Facebook o tu cuenta completa en cualquier momento, como describe la página de Eliminación de datos. Antes de eliminar tu cuenta, puedes solicitarnos por correo electrónico una copia de los Datos personales del cliente que conservamos, y la proporcionaremos en un formato común de lectura mecánica.
Cuando se elimina tu cuenta, o cuando el Servicio termina, eliminamos todos los Datos Personales del Cliente de una vez. Salen del ciclo de respaldo en un plazo de 14 días, y todo rastro desaparece en un máximo de 30 días. Conservamos solo lo que la ley nos exige guardar, como facturas y registros de pago, y los recibos de eliminación descritos en la Política de privacidad, que contienen recuentos y un código de confirmación pero nunca contenido.
10Auditorías#
La página de Seguridad, la página de Subprocesadores y este DPA son nuestra primera respuesta a cualquier pregunta sobre cómo protegemos tus datos. Más allá de ellas, una vez al año y sin cargo, respondemos a un cuestionario de seguridad razonable por escrito de tu parte.
Cuando tu ley o tu autoridad de control exijan una auditoría, tú o un auditor independiente sujeto a confidencialidad podrán realizar una, no más de una vez al año a menos que una autoridad exija lo contrario, con un aviso por escrito de al menos 30 días, durante el horario laboral, a tu cargo y de manera que no interrumpa el Servicio ni exponga los datos de otros clientes.
11Responsabilidad#
Cada parte es responsable de los daños que cause por el incumplimiento de este DPA o de la ley, según lo establecido en el artículo 82 del GDPR y las disposiciones equivalentes de las otras leyes de la sección 1. Los límites de la sección de responsabilidad de los Términos del servicio se aplican a este DPA, excepto cuando la ley no lo permita.
12Vigencia y cambios#
Este DPA dura mientras procesemos Datos personales del cliente para ti, y sus obligaciones sobreviven a la finalización de los Términos hasta que se complete la eliminación según la sección 9.
Podemos actualizar este DPA cuando la ley, nuestros subprocesadores o el Servicio cambien. Para cambios sustanciales, notificamos al propietario de tu espacio de trabajo por correo electrónico al menos 14 días antes de que entren en vigor. Cada versión lleva su fecha en la parte superior, y las versiones anteriores están disponibles bajo petición.
13Copia firmada y contacto#
Si tu proceso de cumplimiento necesita una copia refrendada, escribe a support@commentwatchdog.com desde el correo electrónico de tu cuenta con el asunto «Signed DPA» y el nombre legal y la dirección de tu empresa. Devolveremos este DPA como un PDF firmado, con tus datos completados, en un plazo de cinco días hábiles.
Preguntas sobre este DPA: support@commentwatchdog.com, o por correo postal a GrowMeOrganic LLC, 30 N Gould St STE R, Sheridan, WY 82801, Estados Unidos.
