Este acuerdo de tratamiento de datos forma parte del marco contractual entre MAINSYSTEMS, LDA. y cada cliente de UNOVOX, junto con las condiciones de servicio y el pedido correspondiente. Para los datos personales tratados en nombre del cliente, este acuerdo prevalece sobre las condiciones. Puede solicitarse una versión firmable a través de dpo@mainsystems.pt.
1. Objeto y roles
Este acuerdo regula el tratamiento de datos personales por MAINSYSTEMS, LDA. («encargado») en nombre del cliente («responsable del tratamiento») en relación con la plataforma UNOVOX, conforme al artículo 28 del Reglamento (UE) 2016/679 («RGPD»). El cliente determina los fines y medios del tratamiento de sus datos de casos; MAINSYSTEMS trata esos datos únicamente siguiendo instrucciones documentadas del cliente, incluidas las configuraciones aplicadas en la plataforma, salvo que el Derecho de la Unión o de los Estados miembros exija el tratamiento, en cuyo caso MAINSYSTEMS informará al cliente antes de tratarlos, salvo que ese Derecho lo prohíba.
2. Descripción del tratamiento
- Objeto: hosting y prestación de la plataforma UNOVOX, incluidos el portal de denuncias, la gestión de casos, la comunicación, los informes, el soporte técnico y, si el cliente lo activa, los Agentes IA.
- Duración: la duración de la suscripción, más el plazo de recuperación y eliminación del artículo 10.
- Naturaleza y finalidad: recogida, conservación, organización, consulta, comunicación al cliente y supresión de datos, exclusivamente para el funcionamiento del canal de denuncias y la gestión de casos del cliente.
- Categorías de interesados: informantes, personas a quienes se atribuye una irregularidad, testigos y terceros mencionados; usuarios autorizados del cliente.
- Categorías de datos: datos de identificación y contacto, información profesional, contenido de la denuncia, mensajes y adjuntos, expedientes de casos; según la información introducida, pueden aparecer categorías especiales de datos personales (art. 9 RGPD) y datos sobre infracciones penales (art. 10 RGPD).
3. Instrucciones del cliente
MAINSYSTEMS informará de inmediato al cliente si, a su juicio, una instrucción infringe el RGPD u otras disposiciones de protección de datos, y podrá suspender la ejecución de esa instrucción hasta que sea confirmada o modificada. El cliente garantiza que sus instrucciones son lícitas y que dispone de una base jurídica para el tratamiento que determina.
4. Confidencialidad
MAINSYSTEMS garantiza que las personas autorizadas a tratar datos personales están sujetas a obligación de confidencialidad o a un deber legal de secreto adecuado, y que el acceso se limita a lo estrictamente necesario para prestar, proteger y dar soporte al servicio. En el contexto de denuncias, la confidencialidad comprende en particular la identidad de los informantes y la información que permita identificarla directa o indirectamente.
5. Medidas de seguridad
MAINSYSTEMS aplica las medidas técnicas y organizativas adecuadas al riesgo conforme al artículo 33 RGPD, incluyendo en el momento de esta versión: controles de acceso y permisos por roles determinados por el cliente; autenticación con almacenamiento cifrado de contraseñas; acceso a la plataforma mediante conexiones HTTPS; separación lógica de los entornos de cada cliente; no registro de direcciones IP de los informantes en el portal de denuncias; registros de actividad en el área de administración; copias de seguridad periódicas; gestión de vulnerabilidades y procedimientos de respuesta a incidentes. Una descripción actualizada de las medidas está disponible a petición y puede evolucionar, siempre que no se reduzca sustancialmente el nivel global de protección.
6. Subencargados
El cliente otorga autorización general para el uso de subencargados de hosting e infraestructura, comunicación, seguridad y, si están activados, servicios de IA. MAINSYSTEMS mantiene una lista de los subencargados relevantes, que facilita al cliente a petición, y le informa con un plazo razonable de cualquier cambio sustancial, con posibilidad de oponerse por motivos justificados; si no se alcanza una solución adecuada, el cliente puede cancelar el servicio afectado. MAINSYSTEMS impone contractualmente a cada subencargado obligaciones de protección de datos equivalentes a las de este acuerdo y responde frente al cliente de su cumplimiento.
7. Asistencia al cliente
Teniendo en cuenta la naturaleza del tratamiento, MAINSYSTEMS presta al cliente una asistencia razonable mediante medidas técnicas y organizativas adecuadas y las funcionalidades de la plataforma, para atender solicitudes de interesados y cumplir las obligaciones de los artículos 32 a 36 RGPD, incluidas seguridad, notificación de violaciones, evaluación de impacto y consulta previa. Si un interesado se dirige directamente a MAINSYSTEMS por datos tratados en nombre del cliente, MAINSYSTEMS remite la solicitud al cliente sin demora indebida y no responde sobre el fondo sin instrucción del cliente, salvo obligación legal. La asistencia que exceda de lo razonable dentro del marco del servicio puede facturarse a tarifas razonables.
8. Violaciones de seguridad de datos personales
MAINSYSTEMS notificará al cliente sin demora indebida tras tener conocimiento de una violación de seguridad que afecte a datos tratados en nombre del cliente, y facilitará toda la información razonablemente disponible sobre la naturaleza de la violación, las categorías y número aproximado de interesados y registros, las posibles consecuencias y las medidas adoptadas o propuestas, completándola en cuanto esté disponible. La notificación a la autoridad de control y la comunicación a los interesados son decisión y responsabilidad del cliente como responsable del tratamiento; MAINSYSTEMS prestará cooperación razonable.
9. Transferencias internacionales
Los datos se tratan dentro del Espacio Económico Europeo. Cualquier transferencia fuera del EEE solo se realizará con un mecanismo válido del Capítulo V RGPD (decisión de adecuación, cláusulas contractuales tipo de la Comisión Europea con medidas complementarias cuando proceda, u otro instrumento jurídicamente reconocido) y se reflejará en la información de subencargados.
10. Devolución y eliminación
Al finalizar el servicio, MAINSYSTEMS devuelve los datos personales a elección del cliente mediante las funciones de exportación disponibles durante el plazo de recuperación de 30 días, salvo que el pedido prevea otro plazo, y después elimina los datos y copias existentes, salvo cuando el Derecho de la Unión o de los Estados miembros exija su conservación. La eliminación de las copias de seguridad se realiza en ciclos seguros de rotación. El cliente es responsable de exportar antes del vencimiento del plazo de recuperación los datos del registro de denuncias que deba mantener conforme a la Ley 2/2023.
11. Información y auditorías
MAINSYSTEMS pone a disposición del cliente la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD, incluidas respuestas a cuestionarios de seguridad y documentación de las medidas aplicadas. El cliente puede realizar una auditoría de las actividades de tratamiento relevantes o encargarla a un auditor independiente sujeto a confidencialidad, con aviso previo razonable, como máximo una vez al año, salvo petición de una autoridad de control o violación sustancial, en horario laboral y sin acceso a datos de otros clientes. Los costes de la auditoría serán a cargo del cliente.
12. Responsabilidad y duración
La responsabilidad de las partes derivada de este acuerdo se rige por el artículo 82 RGPD y por las limitaciones de las condiciones de servicio, en lo que sean jurídicamente aplicables. Este acuerdo está vigente mientras MAINSYSTEMS trate datos personales en nombre del cliente y prevalece sobre cualquier cláusula contradictoria de las condiciones en cuestiones relativas al tratamiento de datos personales. Se rige por el derecho portugués.
13. Contacto
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisboa, Portugal
Protección de datos: dpo@mainsystems.pt
General: info@mainsystems.pt
Teléfono: +351 211 245 202