Acuerdo de tratamiento de datos de Finom

Versión: 1.0.2

El presente Acuerdo de tratamiento de datos («ATD») forma parte del acuerdo entre el Usuario y el Proveedor de servicios — Términos y condiciones — por el que se rige la provisión de Servicios al Usuario y que puede ser objeto de actualizaciones por parte del Proveedor de servicios cada cierto tiempo.

El presente ATD constituye un contrato que regula la relación entre Usted (el Usuario), en calidad de responsable del tratamiento de datos, y Nosotros (el «Proveedor de servicios»), en calidad de encargado del tratamiento de datos, según se define en el Reglamento General de Protección de Datos (Reglamento (UE) 2016/679) («RGPD»).

Salvo por los cambios que se introduzcan en virtud del presente ATD, los Términos y condiciones y la Política de Privacidad se mantienen inalterados y plenamente vigentes. Si existiese cualquier conflicto entre este ATD y los Términos y condiciones o la Política de Privacidad, prevalecerá lo dispuesto en este ATD en lo que respecta a dicho conflicto.

Sus datos personales y de empresa se trasvasan automáticamente a este ATD desde Su Cuenta de Usuario en el momento en que acepta la Política de Privacidad y los Términos y condiciones con el presente ATD anexo. Sus datos se mostrarán siempre como Usted nos los proporcione a Nosotros y la consideraremos «actualizada» salvo que Usted Nos facilite información modificada.

El presente ATD se celebra entre:

{{companyData}} (el «Usuario» o Responsable del tratamiento de datos), y

PNL Fintech BV (que opera bajo el nombre comercial «FINOM»), Jachthavenweg 109H, 1081 KM Ámsterdam, Países Bajos (el "Proveedor de servicios" o "Encargado del tratamiento de datos"),

a los que se hace referencia individual como «la parte», y colectiva como «las partes».

Las partes acuerdan LO SIGUIENTE:

Objeto

Las partas desean otorgar este ATD para cumplir los requisitos de tratamiento de datos personales y el RGPD.

Por consiguiente, las partes ACUERDAN los términos de este «ATD» para regular su relación como responsable del tratamiento de datos y encargado del tratamiento de datos de conformidad con el RGPD.

Naturaleza y finalidad del tratamiento

El Proveedor de servicios presta los Servicios definidos en los Términos y condiciones y acordados con el Usuario. Cuando el Usuario actúa en calidad de empresa/empresario/empleador/asesor puede efectuar el tratamiento de los datos personales de los titulares de datos, que son clientes, empleados, socios, representantes, asesores del Usuario (las "Relaciones del Usuario") para lo cual podrá cargar, modificar, compartir y eliminar dicha información a través de la Plataforma del Proveedor de servicios. Para la provisión de los Servicios puede ser necesario que el Proveedor de servicios realice el tratamiento de datos personales de las Relaciones del Usuario. Por consiguiente, el Usuario actuará como responsable del tratamiento de datos tal y como se define en el RGPD. El Proveedor de servicios actuará por tanto como encargado del tratamiento de datos y realizará dicho tratamiento en nombre del Usuario.

El objetivo del tratamiento de los datos personales es la prestación y recepción de los Servicios con arreglo a los Términos y condiciones.

El Responsable del tratamiento de datos, por consiguiente, encomienda al Encargado del tratamiento de datos el tratamiento de los datos personales como se indica en el presente ATD y con arreglo al RGPD y la legislación aplicable.

Duración del tratamiento de datos

La duración del tratamiento de datos se corresponde con los términos de la prestación de Servicios por parte del Encargado del tratamiento de datos al Responsable del tratamiento de datos con arreglo a los Términos y condiciones, salvo que se requiera un periodo más largo para que las partes puedan cumplir sus obligaciones en virtud del RGPD y la legislación que sea de aplicación.

Tipo de datos personales y categorías de titulares de datos

Los términos "Datos personales" (denominados en este ATD datos o "datos personales") y tratamiento (denominado en este ATD "tratamiento") se emplean con el sentido que se les atribuye en el RGPD. No se tratan datos considerados "datos personales sensibles", según se definen en el RGPD.

  1. Categorías de datos personales que pueden ser objeto de tratamiento:

    — Véase el Anexo I del presente Acuerdo

  2. Categorías de titulares de datos cuyos datos personales pueden ser objeto de tratamiento:

    — Véase el Anexo I del presente Acuerdo

Responsabilidades

El Encargado del tratamiento de datos:

El Responsable del tratamiento de datos:

Auditorías

De conformidad con las condiciones recogidas en la presente sección, el Encargado del tratamiento de datos podrá proporcionar al Responsable del tratamiento de datos si así lo solicita la información pertinente necesaria para demostrar el cumplimiento con este ATD, y permitirá y facilitará la realización de auditorías, incluidas inspecciones, por parte del Responsable del tratamiento de datos o un auditor seleccionado como se indica en la presente sección.

Los derechos de información y auditoría del Responsable del tratamiento de datos adquieren vigencia con arreglo a esta sección únicamente si el ATD no otorga de otro modo al Responsable del tratamiento de datos derechos de información y auditoría de conformidad con los requisitos oportunos del RGPD.

El Responsable del tratamiento de datos podrá iniciar cada cierto tiempo una revisión del tratamiento de datos personales por parte del Encargado del tratamiento de datos. Las partes acuerdan que, en el curso habitual de la actividad, una auditoría anual por parte del Responsable del tratamiento de datos será suficiente. El Responsable del tratamiento de datos deberá facilitar un plan de auditoría pormenorizado en el que se detalle el alcance, la duración y la fecha de inicio de la misma al menos cuatro semanas antes de la fecha de inicio propuesta. Las partes decidirán conjuntamente si la auditoría debe realizarla un tercero. No obstante, el Responsable del tratamiento de datos podrá permitir al Encargado del tratamiento de datos que encomiende dicha revisión de seguridad a una tercera parte neutral de su elección, habida cuenta de que se trata de un entorno de tratamiento en el que participan multitud de responsables del tratamiento de datos.

Si el alcance de la auditoría propuesto se corresponde con lo estipulado en una norma ISAE o ISO u otro informe de certificación similar realizado por un auditor externo debidamente cualificado y el Encargado del tratamiento de datos confirma que no se han producido cambios de consideración en las medidas objeto de revisión en los doce meses anteriores a dicha auditoría, las partes lo considerarán suficiente.

Las auditorías no deberán interferir más allá de lo razonable en la actividad habitual del Encargado del tratamiento de datos. El Responsable del tratamiento de datos asumirá todos los costes asociados con las auditorías.

Uso de subencargados del tratamiento de datos
y
transferencias de datos

Uso de subencargados del tratamiento de datos: A los efectos de prestar los Servicios al Usuario/Responsable del tratamiento de datos, el Encargado del tratamiento de datos podrá recurrir a subencargados del tratamiento de datos ("subencargados del tratamiento de datos"). Los subencargados del tratamiento de datos que contrate el Encargado del tratamiento de datos podrán encontrarse dentro o fuera de la UE o del EEE y se recogen en las secciones oportunas en las que se describe cada actividad de tratamiento de datos de la Política de Privacidad, la cual podrá ser objeto de modificaciones cada cierto tiempo. Los nombres de las personas físicas que actúen como subencargados del tratamiento de datos (contratistas, empelados u autónomos que trabajen para el Encargado del tratamiento de datos) no aparecen en la Política de privacidad para proteger su privacidad, pero pueden facilitarse al Responsable del tratamiento de datos o las autoridades previa solicitud legítima. El Responsable del tratamiento de datos acuerda que el Encargado del tratamiento de datos podrá contratar a todos los subencargados del tratamiento de datos mencionados a fin de efectuar el tratamiento de los datos personales en nombre del Encargado del tratamiento de datos y/o el Responsable del tratamiento de datos a tenor de lo dispuesto en el presente ATD y en cumplimiento del RGPD.

El Encargado del tratamiento de datos: i) podrá formalizar acuerdos por escrito con todos los subencargados del tratamiento de datos (actuales o nuevos) que impongan condiciones de protección de datos a los subencargados del tratamiento de datos según las cuales estos deban proteger los datos personales con arreglo al RGPD; y ii) podrá supervisar y controlar de forma continuada el cumplimiento del RGPD de sus subencargados. Cuando así lo solicite por escrito, el Responsable del tratamiento de datos podrá recibir documentación o pruebas de dicha supervisión y control, salvo que la ley estipule lo contrario, y iii) será en todo momento responsable de todo acto u omisión de los subencargados del tratamiento de datos que provoque el incumplimiento de las partes de las obligaciones contraídas con arreglo al presente ATD.

Si el Responsable del tratamiento de datos desea oponerse al uso de un nuevo subencargado del tratamiento de datos, deberá hacerlo dentro de los 10 días laborables siguientes a la notificación por parte del Encargado del tratamiento de datos. Si no expresa tal oposición, se entenderá que el Responsable del tratamiento de datos está plenamente conforme con el uso de nuevos subencargados del tratamiento de datos. Si el Responsable del tratamiento de datos se opusiese al uso de algún subencargado del tratamiento de datos y el Encargado del tratamiento de datos no pudiese satisfacer la oposición del Responsable del tratamiento de datos, el Proveedor de servicios ofrecerá la finalización de la provisión de Servicios al Usuario.

Transferencias de datos:

En el curso habitual de la actividad, el Encargado del tratamiento de datos no transferirá datos que haya recibido del Responsable del tratamiento de datos para su tratamiento a países que se encuentren fuera del Espacio Económico Europeo («EEE») o no hayan sido aprobados a los efectos de la Legislación aplicable por la Comisión Europea («Territorios aprobados por la Comisión»).

En algunos casos los datos personales se guardan en soluciones de almacenamiento cuyos servidores se encuentran fuera del EEE o de Territorios aprobados por la Comisión (como ocurre con Dropbox o Google). El Encargado del tratamiento de datos solo podrá emplear soluciones de almacenamiento que proporcionen servicios seguros con las medidas de protección oportunas.

Si el Encargado del tratamiento de datos tuviese que transferir datos personales recibidos del Responsable del tratamiento de datos fuera del EEE o Territorios Aprobados por la Comisión, deberá informar de ello al Responsable del tratamiento de datos para que este tenga la oportunidad de oponerse a dicha transferencia. Si el Responsable del tratamiento de datos no estima improcedente la transferencia, el Encargado del tratamiento de datos deberá asegurarse de disponer de Acuerdos de transferencia de datos a terceros países adecuados formalizados con dichos subencargados del tratamiento de datos. Estos acuerdos deberán ponerse a disposición del Responsable del tratamiento de datos para que pueda revisarlos si así lo solicita

En la fecha de formalización del ATD, el Responsable del tratamiento de datos declara que ha sido informado de que las siguientes actividades de tratamiento de datos llevadas a cabo por subencargados del tratamiento de datos del Encargado del tratamiento de datos tendrán lugar fuera del EEE. Dichas actividades de tratamiento de datos que por el presente han sido autorizadas específicamente por el Responsable del tratamiento de datos tendrán lugar en los países enumerados a continuación en estricto cumplimiento de las bases jurídicas de la transferencia de datos establecidas en el RGPD para cada actividad de tratamiento de datos.

país actividad de tratamiento de datos base jurídica de la transferencia
Estados Unidos de América: los subencargados del tratamiento de datos se enumeran en la Política de Privacidad Según se indique en el presente ATD y cuando sea estrictamente necesario para la prestación del Servicio con arreglo a los Términos y condiciones Cláusulas contractuales tipo (modelo de 4 de Junio de 2021)
Reino Unido: los subencargados del tratamiento de datos se enumeran en la Política de Privacidad. Según se indique en el presente ATD y cuando sea estrictamente necesario para la prestación del Servicio con arreglo a los Términos y condiciones Decisión de adecuación emitida por la Comisión el 28 de junio de 2021 (disponible aquí)

FA efectos aclaratorios, nótese que el Responsable del tratamiento de datos emite el mandato claro al Encargado del tratamiento de datos de formalizar en nombre y representación del Responsable del tratamiento de datos las cláusulas contractuales tipo (cláusulas modelo [UE] que pueden hallarse en: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=es) según las cuales el Encargado del tratamiento de datos actuará como exportador de datos y cada subencargado del tratamiento de datos será el importador de datos. En el caso de las actividades comerciales llevadas a cabo en Francia, será de aplicación el Módulo Tres de las cláusulas contractuales tipo. En el caso de las actividades comerciales llevadas a cabo en otros países, será de aplicación el Módulo Dos de las cláusulas contractuales tipo. El Responsable del tratamiento de datos ha revisado el contenido de los anexos 1 y 2 de las cláusulas contractuales tipo (cláusulas modelo 2010/87/UE) adjuntas al presente y presta su conformidad con el mismo.

El Encargado del tratamiento de datos podrá modificar cada cierto tiempo la lista de subencargados del tratamiento de datos en las secciones oportunas de la Política de privacidad, lo cual deberá comunicar debidamente al Responsable del tratamiento de datos.

Duración y finalización

Este ATD se mantendrá en vigor durante el tiempo que el Encargado del tratamiento de datos efectúe el tratamiento de los datos personales para los fines estipulados en el presente documento.

Tras finalizar los Servicios el Usuario/Responsable del tratamiento de datos podrá iniciar un proceso de eliminación de los datos personales que haya almacenado el Encargado del tratamiento de datos o solicitar su devolución si es técnicamente posible/viable, y salvo que la legislación aplicable disponga lo contrario, en este caso los datos personales se conservarán con arreglo a las medidas de seguridad técnicas y organizativas establecidas por el Encargado del tratamiento de datos.

El Responsable del tratamiento de datos podrá recuperar todos los datos personales oportunos a través de la plataforma o aplicación del Proveedor de servicios. Si el Responsable del tratamiento de datos solicitase asistencia adicional con la recuperación de los datos, los costes asociados deberán establecerse en función de la complejidad del proceso y el tiempo necesario para realizar esta tarea en el formato de elección.

Cambios en el ATD

Las partes acuerdan que el Proveedor de servicios podrá en todo momento modificar los términos del presente ATD siempre que vele debidamente por los intereses legítimos del Responsable del tratamiento de datos. El Proveedor de servicios notificará al Usuario los cambios a su debido tiempo, con arreglo a lo indicado y acordado por el Usuario/Responsable del tratamiento de datos en los Términos y condiciones. En caso de desacuerdo con los cambios el Usuario/Responsable del tratamiento de datos podrá finalizar los Servicios y el presente ATD en cualquier momento a través de la cuenta de Usuario o comunicándolo al Proveedor de servicios a través del correo electrónico hello@finom.co (u otra dirección de correo electrónico anunciada en la página web del Proveedor de servicios).

Disposiciones finales

Las responsabilidades derivadas del incumplimiento del presente ATD se rigen por los Términos y condiciones y la legislación aplicable.

Este ATD se regirá e interpretará con arreglo a la legislación de Países Bajos y los tribunales de Países Bajos ostentarán la jurisdicción exclusiva en relación con cualquier disputa relativa a este ATD y/o su objeto.

En caso de que alguna de las disposiciones del presente ATD fuese o pasase a ser inválida, ello no afectará a la validez del resto de disposiciones.

Anexo I

Versión: 1.0.2

A. LISTA DE PARTES

Encargado del tratamiento de datos:

Nombre: PNL Fintech BV

Dirección: Jachthavenweg 109H, 1081KM, Ámsterdam, Países Bajos

Nombre, cargo e información de contacto de la persona de contacto: Puede ponerse en contacto con el Delegado de protección de datos escribiendo a privacy@finom.co

Actividades a las que concierne la transferencia de datos en virtud de estas cláusulas: con arreglo a los Términos y condiciones

Cargo: Encargado del tratamiento de datos

En Francia: Subencargado del tratamiento de datos, siendo el Encargado del tratamiento de datos principal Treezor SAS

Fecha: {{dpaAcceptedDate}}

Responsable del tratamiento de datos:

Nombre: {{companyName}}

Dirección: {{companyAddress}}

Persona de contacto: {{accountOwner}}

Cargo: Responsable del tratamiento de datos

Fecha: {{dpaAcceptedDate}}

B. DESCRIPCIÓN DE LA TRANSFERENCIA

Categorías de titulares de datos cuyos datos personales se transfieren:

  1. Responsable del tratamiento de datos
  2. Empleados/consultores/supervisores/socios/representantes legales del Responsable del tratamiento de datos, beneficiarios efectivos en última instancia
  3. Contrapartes del Responsable del tratamiento de datos (emisores y/o receptores de pagos y/o facturas)

Categorías de datos personales transferidos:

  1. Información de contacto (nombre, número de teléfono, dirección de correo electrónico, dirección)
  2. Información de cuenta (IBAN, datos de cuenta)
  3. Información de la empresa (número de inscripción en el Registro Mercantil, dirección, naturaleza de la actividad, accionistas)
  4. Información personal (fecha de nacimiento, selfi, copia del pasaporte/documento de identidad)
  5. Información de pago (fecha del importe, hora, emisor/receptor, descripción del pago)
  6. Información sobre el dispositivo (versión del navegador, tipo de dispositivo, dirección IP, zona horaria)
  7. Otros datos personales estrictamente necesarios para la prestación de los Servicios con arreglo a los Términos y condiciones

Nótese que el alcance de los datos tratados varía en cada servicio ofrecido por PNL Fintech BV. Refiérase a la Política de Privacidad para más información.

Datos sensibles transferidos (cuando proceda) y restricciones o medidas de protección aplicadas que tienen plenamente en cuenta la naturaleza de los datos y los riesgos que implica, como limitación estricta de la finalidad, restricciones de acceso (incluido el acceso restringido a personal que haya recibido formación especializada), el registro de accesos a los datos, restricciones a las transferencias ulteriores o medidas adicionales de seguridad.

En el marco del presente ATD no se realiza el tratamiento de categorías especiales de datos según se definen en el artículo 9 del RGPD.

La frecuencia de la transferencia (ya se trate de transferencias de datos puntuales o continuas).

Las transferencias de datos contempladas en este anexo se realizan de forma continua durante todo el periodo de vigencia de este ATD.

Naturaleza del tratamiento:

Recopilación, registro, almacenamiento, consulta, modificación, actualización, eliminación, transferencia, organización, estructuración de datos.

Finalidad de las transferencias de datos y tratamiento posterior: prestación de servicios con arreglo a los Términos y condiciones.

El periodo durante el cual se conservarán los datos personales o, si no fuese posible, los criterios empleados para determinar dicho periodo.

Duración de la provisión del servicio con arreglo a los Términos y condiciones.

Para las transferencias a (sub)encargados del tratamiento de datos, especifíquese además el objeto, la naturaleza y la duración del tratamiento: prestación de servicios con arreglo a los Términos y condiciones.

C. AUTORIDAD DE SUPERVISIÓN COMPETENTE

A tenor de lo dispuesto en la cláusula 13 de las cláusulas contractuales tipo, la autoridad de supervisión competente es:

Autoridad de supervisión - Autoridad de protección de datos de Países Bajos - Autoriteit Persoonsgegevens (página web)
Jurisdicción — Países Bajos

Anexo II

Versión: 1.0.2

MEDIDAS TÉCNICAS Y ORGANIZATIVAS INCLUIDAS AQUELLAS DESTINADAS A GARANTIZAR LA SEGURIDAD DE LOS DATOS

  1. Medidas organizativas y de seguridad

    El Encargado del tratamiento de datos declara por el presente que:

    • El Encargado del tratamiento de datos posee políticas internas de tratamiento de datos personales. Cada empleado del Encargado del tratamiento de datos está obligado a familiarizarse con las políticas antes de acceder a los datos personales.
    • Cada empleado del Encargado del tratamiento de datos está obligado a firmar un acuerdo de confidencialidad antes de comenzar a trabajar para el Encargado del tratamiento de datos.
    • Las políticas se revisan anualmente para mantenerlas actualizadas y al día con las normas industriales. La revisión consiste en probar, valorar y evaluar la eficacia de las medidas contempladas para garantizar la seguridad del proceso de tratamiento de datos personales.
    • Dependiendo del perjuicio provocado, la contravención de las políticas por parte de un empleado puede comportar sanciones que van desde un aviso por escrito hasta el despido.
    • Las violaciones de la seguridad se ponen en conocimiento de la alta dirección de la empresa.
    • Para garantizar la observancia de las normas de seguridad más recientes el Encargado del tratamiento de datos lleva a cabo auditorías de seguridad de las aplicaciones críticas para la actividad.
    • El Encargado del tratamiento de datos cuenta con una política de tratamiento de datos personales y se asegura de que existe un conocimiento razonable de la misma en el seno de la empresa.
    • El Encargado del tratamiento de datos se asegura de que los subencargados del tratamiento de datos y los socios en el tratamiento de datos cumplen los reglamentos aplicables en materia de protección de datos.
    • El Encargado del tratamiento de datos garantiza un conocimiento razonable de los reglamentos aplicables en materia de protección de datos en el seno de la empresa.
  2. Acceso a los datos

    1. Acceso físico al entorno de producción

      • Los proveedores de alojamiento empleados utilizan instalaciones seguras para el almacenamiento y canales de comunicación física encriptados y acordes a las normas de seguridad más recientes.
    2. Disponibilidad

      • El Encargado del tratamiento de datos emplea aplicaciones escalables para funciones de importancia crítica para la empresa a fin de brindar a los usuarios una disponibilidad plena de sus productos y servicios.
      • El Encargado del tratamiento de datos emplea la infraestructura estable de los proveedores de alojamiento para mejorar la disponibilidad de sus productos y servicios.
      • Los proveedores de servicios empleados proporcionan al Encargado del tratamiento de datos las funciones de restauración con copias de respaldo para procesos críticos para la empresa y de recuperación de la disponibilidad de y el acceso a los datos personales de forma oportuna en caso de incidente físico o técnico.
    3. Acceso al sistema

      • El acceso a los sistemas de producción se limita a empleados autorizados que lo precisan para el desempeño de sus funciones.
      • Las cuentas empleadas para acceder a los sistemas de producción se eliminan cuando un empleado deja de trabajar para el Encargado del tratamiento de datos.
    4. Gestión de permisos

      • El acceso a datos o sistemas se proporciona con arreglo al criterio de «necesidad de conocer»
      • Los datos personales se seudonimizan cuando ello puede mejorar de forma sensible la seguridad de los datos.
      • Los empleados que participan en el desarrollo no disponen de acceso a la infraestructura de producción salvo que sea necesario para el apoyo o la prestación de servicios.
    5. El Encargado del tratamiento de datos realiza un seguimiento (registro) de toda actividad de tratamiento de datos importante, como el copiado, la modificación, la eliminación, etc. para que el Encargado del tratamiento de datos y el Cliente puedan demostrar la adecuada protección de todo dato personal objeto de tratamiento, así como el cumplimiento de los reglamentos de protección de datos en general.

  3. Seguridad de datos

    • El Encargado del tratamiento de datos realiza esfuerzos comercialmente razonables para proteger los datos personales objeto de tratamiento de todo acceso no autorizado y para garantizar en todo momento la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas y servicios de tratamiento de datos.
    • Los sistemas de almacenamiento de datos están encriptados en aquellos casos en los que el encriptado mejore sensiblemente la seguridad de los datos. La transferencia de datos fuera de las instalaciones del Encargado del tratamiento de datos o de instalaciones que mantiene el Encargado del tratamiento de datos se asegura mediante versiones reales de certificados TLS a fin de evitar que personas no autorizadas puedan captar y leer los datos personales que se transfieren.
  4. Gestión de incidentes

    A los efectos de respetar la privacidad de sus usuarios y proteger la actividad de los riesgos que conllevan los incidentes de seguridad, el Encargado del tratamiento de datos:

    • Mantiene procedimientos de respuesta a infracciones y notificación de infracciones.
    • Mantiene un registro de infracciones de datos.
    • Destina esfuerzos comercialmente razonables para:

      • Mantener un conocimiento en el seno de la empresa de los reglamentos vigentes.
      • Someter a auditoría las actividades relacionadas con los datos personales.
    • Notificará al Responsable del tratamiento de datos (y, si este así lo desea, a la autoridad correspondiente o a los titulares de datos, en el caso de estos últimos de acuerdo con las limitaciones estipuladas en el artículo 34, apartado 3, del RGPD) todo incidente sin demora indebida y con arreglo al RGPD.