1. Finalidad
Este Acuerdo de Tratamiento de Datos complementa el contrato cuando DFX procesa datos personales por cuenta del cliente para prestar hosting, infraestructura, soporte, backups, mantenimiento, correo, seguridad, CRM, automatización u otros servicios.
2. Roles
El cliente determina finalidades y medios esenciales del tratamiento y actúa como responsable o figura equivalente. DFX actúa como encargado o proveedor respecto de los datos tratados siguiendo instrucciones documentadas, salvo cuando la ley le asigne otra función.
3. Instrucciones
DFX tratará los datos únicamente para prestar, asegurar, mantener y soportar los servicios, conforme al contrato, tickets, configuraciones y demás instrucciones documentadas. Informará cuando una instrucción parezca infringir la ley, cuando sea razonablemente posible.
4. Confidencialidad
El personal y contratistas con acceso estarán sujetos a obligaciones de confidencialidad y acceso por necesidad funcional.
5. Medidas de seguridad
Según el servicio, podrán incluir control de acceso, autenticación, aislamiento, cifrado en tránsito, backups, monitoreo, logging, gestión de vulnerabilidades, antimalware y procedimientos de incidentes. Las medidas específicas dependen del plan y la arquitectura.
6. Subencargados
El cliente autoriza de forma general a DFX a utilizar proveedores necesarios, incluyendo centros de datos, registradores, correo, seguridad, CDN, soporte, almacenamiento y plataformas cloud. DFX procurará imponer obligaciones de protección adecuadas conforme a la función del proveedor.
7. Transferencias internacionales
Los datos podrán procesarse donde DFX o sus proveedores operen. Cuando sea legalmente necesario, las partes cooperarán para implementar mecanismos válidos de transferencia.
8. Asistencia
Teniendo en cuenta la naturaleza del servicio, DFX brindará asistencia razonable para solicitudes de titulares, evaluaciones, consultas regulatorias o seguridad. El trabajo extraordinario podrá facturarse.
9. Incidentes
DFX notificará al cliente sin demora indebida tras confirmar un incidente de seguridad que afecte datos personales procesados por cuenta de este, aportando información disponible. La notificación no implica admisión de responsabilidad.
10. Eliminación o devolución
Al terminar el servicio, DFX eliminará o devolverá datos conforme a la funcionalidad, instrucciones, retención técnica y obligaciones legales. Las copias en backups se eliminarán mediante sus ciclos normales.
11. Auditorías
DFX facilitará información razonablemente necesaria para demostrar cumplimiento. Auditorías presenciales requieren acuerdo previo, confidencialidad, alcance proporcionado, no interferencia y pago de costos, salvo obligación legal.
12. Responsabilidades del cliente
El cliente garantiza base legal, transparencia, minimización, exactitud, gestión de derechos y configuración adecuada. No cargará categorías altamente sensibles sin confirmar que el servicio y medidas son apropiados.
13. Descripción del tratamiento
Objeto: prestación del servicio contratado. Duración: vigencia contractual y retención aplicable. Operaciones: almacenamiento, transmisión, soporte, copia, recuperación, seguridad y eliminación. Interesados: clientes, usuarios, empleados, contactos y visitantes del cliente. Datos: los que el cliente decida incorporar, sujetos al plan y ley aplicable.