Acuerdo de tratamiento de datos
Estos términos regulan los datos personales que Decisimo trata por cuenta suya cuando usa la plataforma. Forman parte de nuestros Términos y condiciones y, si ambos difieren en una cuestión de protección de datos, prevalece este documento.
Funciones de las partes
Respecto de los datos personales contenidos en lo que envía a un endpoint de ejecución, en su lógica de decisión y en sus datos de prueba, usted es el responsable del tratamiento y Decisimo su encargado. Esto es así aunque los datos enviados a los endpoints no se conserven: evaluar datos para producir una decisión es tratamiento, se guarde algo después o no.
Respecto de los registros de cuenta, facturación y seguridad que mantenemos para operar el negocio — nombres y correos profesionales de sus personas, facturas, registros de acceso —, Decisimo actúa como responsable. Esos se describen en la política de privacidad, no aquí.
"Responsable", "encargado", "datos personales", "tratamiento", "interesado" y "violación de la seguridad de los datos personales" tienen el significado que les da el RGPD del Reino Unido y, cuando resulte aplicable a su uso, el RGPD de la UE.
Qué se trata (Anexo 1)
El tratamiento tiene las siguientes características:
- Objeto. La prestación de la Plataforma de Gestión de Decisiones de Decisimo conforme a los Términos y condiciones.
- Duración. Mientras su cuenta esté abierta, más los plazos de conservación de la sección 10.
- Naturaleza y finalidad. Ejecutar la lógica de decisión que usted ha construido, sobre los datos que envía, y devolver el resultado. Almacenar y versionar esa lógica. Operar, proteger y facturar el servicio.
- Tipos de datos personales. Los que usted decida enviar. Habitualmente datos de identidad y contacto, datos financieros y crediticios, datos de empleo e ingresos y cualquier otro atributo que evalúe su lógica de decisión. Lo decide usted; no exigimos ningún campo concreto.
- Categorías de interesados. Habitualmente sus solicitantes, sus clientes y las personas vinculadas a ellos, junto con los usuarios a los que dé acceso al portal.
- Conservación. Los datos enviados a los endpoints pasan de largo para producir la decisión y no se conservan. La lógica de decisión, la configuración y el historial de versiones sí se almacenan. Los registros de acceso, los registros de rendimiento y las métricas de uso se conservan para operar y facturar el servicio.
Nuestras instrucciones
Tratamos los datos personales únicamente conforme a sus instrucciones documentadas, que son estos términos, los Términos y condiciones, la configuración que establezca en el portal y cualquier otra instrucción escrita que nos dé. También tratamos datos cuando lo exige el Derecho del Reino Unido o de la UE, en cuyo caso se lo comunicamos antes salvo que la ley lo prohíba.
Si consideramos que una instrucción infringe la normativa de protección de datos, se lo diremos. No vendemos datos personales, no los usamos para fines propios y no entrenamos modelos con ellos.
Confidencialidad
Toda persona a la que autorizamos a tratar datos personales está sujeta a un deber de confidencialidad adecuado, y el acceso se limita a quienes lo necesitan para su trabajo.
Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, conforme exige el artículo 32. Decisimo Ltd está certificada en ISO 27001 e inscrita ante la Information Commissioner’s Office con el número ZA920573. Los controles se describen en la página de seguridad, que constituye el Anexo 2 de este documento, e incluyen cifrado en tránsito y en reposo, control de acceso basado en roles, separación de entornos, registro de la actividad en el portal y revisión periódica de los derechos de acceso.
No conservar los datos enviados a los endpoints es en sí mismo un control: lo que nunca se almacena no puede sustraerse del almacenamiento.
Subencargados
Usted nos autoriza con carácter general a designar subencargados. Mantenemos una lista actualizada, disponible a petición, cuyas entradas principales se nombran en la política de privacidad.
- Le informaremos antes de añadir o sustituir un subencargado, con al menos treinta (30) días de antelación.
- Puede oponerse por motivos razonables de protección de datos dentro de ese plazo. Si no logramos resolver su objeción, puede poner fin a la parte afectada del servicio sin penalización y le devolvemos las tarifas pagadas por el periodo no utilizado.
- Todo subencargado se contrata por escrito con obligaciones no menos protectoras que estas, y seguimos respondiendo ante usted de lo que hagan nuestros subencargados.
Dónde se trata y transferencias
Los endpoints de ejecución funcionan en la región asociada a su plan. Las pruebas se ejecutan en nuestro endpoint europeo. La lógica de decisión y los datos de cuenta se alojan en el Reino Unido o en el Espacio Económico Europeo.
Cuando prestar el servicio implique transferir datos personales fuera del Reino Unido o del EEE a un país sin decisión de adecuación, lo hacemos con una garantía adecuada — el Addendum de transferencia internacional de datos del Reino Unido o las cláusulas contractuales tipo de la Comisión Europea — y, cuando la transferencia lo requiera, una evaluación del riesgo de la transferencia. Si activa una integración con un proveedor de machine learning o de modelos de lenguaje alojado externamente, los datos van a ese proveedor por instrucción suya y conforme a su relación con él; esa transferencia es suya, no nuestra.
Ayuda para cumplir sus obligaciones
Derechos de los interesados. Teniendo en cuenta la naturaleza del tratamiento, le asistimos mediante medidas técnicas y organizativas adecuadas para responder a las solicitudes de acceso, rectificación, supresión, limitación, portabilidad u oposición. Si un interesado se dirige directamente a nosotros sobre datos que tratamos por cuenta suya, le trasladamos la solicitud y no respondemos nosotros al fondo.
Artículos 32 a 36. Le asistimos, teniendo en cuenta la información de que disponemos y los medios a nuestro alcance, en materia de seguridad, notificación de brechas, evaluaciones de impacto y consultas previas a una autoridad de control.
Información y auditorías. Ponemos a su disposición la información que razonablemente necesite para demostrar el cumplimiento del artículo 28, y permitimos auditorías o inspecciones realizadas por usted o por un auditor que designe, y contribuimos a ellas, con aviso razonable, no más de una vez al año salvo que una autoridad de control o una brecha exijan otra cosa, y sujeto a confidencialidad.
Violaciones de seguridad
Si se produce una violación de la seguridad que afecte a sus datos personales, se lo notificamos sin demora indebida y, en todo caso, dentro de las setenta y dos (72) horas siguientes a tener conocimiento de ella. La notificación describe lo que sabemos sobre la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Cooperamos con usted en su investigación y remediación. Las notificaciones legales a una autoridad de control o a los afectados le siguen correspondiendo a usted.
Supresión y devolución
Al terminar su cuenta, usted elige si suprimimos o devolvemos los datos personales que tratamos por cuenta suya. Salvo que nos pida devolverlos, los suprimimos junto con las copias existentes, salvo cuando el Derecho del Reino Unido o de la UE nos obligue a conservarlos. Su lógica de decisión se exporta, si lo solicita, como archivo Markdown legible por personas, según lo previsto en los Términos y condiciones.
Cuando una cuenta se haya congelado por falta de pago, la supresión sigue el calendario de la sección 7 de los Términos y condiciones. Los datos incluidos en copias de seguridad rutinarias se sobrescriben en el ciclo normal de copias y siguen sujetos a estos términos hasta que ello ocurra.
Responsabilidad, cambios y ley aplicable
La responsabilidad conforme a estos términos se rige por la sección de responsabilidad de los Términos y condiciones. Podemos actualizar este documento y avisaremos de cualquier cambio material con al menos treinta (30) días de antelación, igual que para los Términos y condiciones. Nada de lo aquí previsto reduce una obligación que la normativa de protección de datos imponga directamente a cualquiera de las partes.
Estos términos se rigen por el Derecho inglés y se someten a la jurisdicción exclusiva de los tribunales ingleses. Se publican en inglés y en español; si las versiones difieren, prevalece la inglesa.