Legal

Acuerdo de tratamiento de datos (DPA)

Última actualización:

¿Necesitas una copia firmada?

Algunas organizaciones requieren un DPA contrafirmado para sus registros. Usa el formulario al final de esta página para solicitar uno.

Esta página es una traducción proporcionada por comodidad. Si existe alguna diferencia entre esta traducción y la versión en inglés, prevalece la versión oficial en inglés.

Este acuerdo de tratamiento de datos (el "DPA") forma parte de los Términos de servicio, de cualquier formulario de pedido, oferta u otro contrato aplicable que regule el uso de los Servicios (conjuntamente, el "Contrato") entre el cliente identificado en el Contrato (el "Responsable") y Lettermint B.V., sociedad de responsabilidad limitada constituida conforme al Derecho de los Países Bajos, inscrita en la Cámara de Comercio neerlandesa con el número 99337711 y con domicilio social en Willemsvaart 16 B, 8019 AB Zwolle, Países Bajos (el "Encargado" o "Lettermint"). El Responsable y Lettermint son cada uno una "Parte" y conjuntamente las "Partes".

Este DPA se aplica automáticamente siempre que Lettermint trate Datos personales del Responsable en relación con los Servicios. Si las Partes han celebrado un acuerdo de tratamiento de datos firmado por separado que cubra el mismo tratamiento, ese acuerdo prevalecerá en caso de conflicto.

1. Definiciones

1.1 Legislación aplicable en materia de protección de datos significa el Reglamento (UE) 2016/679 (el "RGPD"), el Reglamento (UE) 2018/1725 cuando resulte aplicable, y cualquier Derecho de la Unión o Derecho nacional de un Estado miembro de la UE o del EEE aplicable en materia de protección de datos personales.

1.2 Datos de la relación comercial significa los datos personales relativos a la gestión de la relación comercial entre las Partes respecto de los cuales Lettermint determina los fines y medios del tratamiento. Pueden incluir datos de registro de la cuenta y de los administradores, datos de contacto profesionales, información de facturación y pago, información de suscripción y uso del servicio, datos de seguridad y prevención del fraude, y correspondencia de soporte. Los Datos de la relación comercial no incluyen los datos personales contenidos en la correspondencia de soporte u otros registros en la medida en que Lettermint trate esos datos únicamente por cuenta del Responsable para prestar los Servicios.

1.3 Datos personales del Responsable significa todos los datos personales que Lettermint trata por cuenta del Responsable en virtud de este DPA. Los Datos de la relación comercial quedan excluidos.

1.4 Datos de email significa el subconjunto de Datos personales del Responsable contenidos en los emails tratados a través de los Servicios, asociados a ellos o generados por ellos. Incluye el contenido de los mensajes, los adjuntos, los identificadores de remitentes y destinatarios, las cabeceras, la información de enrutamiento, los eventos de entrega e interacción, los datos de supresión y los metadatos técnicos relacionados.

1.5 Violación de la seguridad de los datos personales tiene el significado que le atribuye el artículo 4, punto 12, del RGPD y, a los efectos de este DPA, significa una violación de la seguridad de los datos personales que afecte a Datos personales del Responsable.

1.6 Servicios tiene el significado que le atribuye el Contrato e incluye los servicios de Lettermint de transactional, broadcast e inbound email y la funcionalidad asociada de plataforma, API, SMTP, soporte, seguridad y operaciones.

1.7 Subencargado significa un tercero contratado por Lettermint para tratar Datos personales del Responsable por cuenta del Responsable.

1.8 Los términos datos personales, tratamiento, responsable del tratamiento, encargado del tratamiento, interesado y autoridad de control tienen el significado que les atribuye el RGPD.

1.9 Cuando el Responsable actúe a su vez como encargado por cuenta de otro responsable del tratamiento, las referencias al Responsable en este DPA incluyen al Responsable en esa condición, y Lettermint actúa como subencargado. El Responsable declara estar autorizado para contratar a Lettermint y para impartir las instrucciones establecidas en este DPA.

2. Ámbito, funciones y orden de prelación

2.1 Este DPA se aplica únicamente al tratamiento de Datos personales del Responsable por parte de Lettermint en relación con los Servicios.

2.2 El Responsable determina los fines y los medios esenciales del tratamiento de los Datos personales del Responsable. Lettermint trata los Datos personales del Responsable como Encargado o, cuando resulte aplicable la cláusula 1.9, como subencargado.

2.3 Lettermint trata los Datos de la relación comercial como responsable del tratamiento independiente, de conformidad con su Política de privacidad. Los proveedores de pago, incluido Stripe, pueden tratar Datos de la relación comercial con fines de facturación y pago. No reciben de Lettermint Datos de email ni otros Datos personales del Responsable para esos fines y no son Subencargados en virtud de este DPA.

2.4 Este DPA forma parte del Contrato. En caso de conflicto entre este DPA y otra parte del Contrato en relación con el tratamiento de Datos personales del Responsable, prevalecerá este DPA. Para las cuestiones no reguladas específicamente por este DPA, incluidos los precios, los niveles de servicio, los derechos generales de resolución, la responsabilidad y la resolución de controversias, seguirá aplicándose el Contrato, siempre con sujeción a las disposiciones imperativas de la Legislación aplicable en materia de protección de datos.

2.5 Cualquier derecho otorgado a Lettermint en virtud del Contrato para operar, proteger, mantener o mejorar los Servicios no autoriza a Lettermint a utilizar los Datos personales del Responsable para fines ajenos, publicidad, elaboración de perfiles ajena al servicio, ni para el entrenamiento o ajuste fino de modelos de inteligencia artificial. Lettermint podrá utilizar información que haya sido anonimizada de forma irreversible, de modo que ya no constituya datos personales.

3. Detalles y duración del tratamiento

3.1 El tratamiento cubierto por este DPA se describe a continuación.

ElementoDescripción
ObjetoLa prestación de los servicios de Lettermint de transactional, broadcast e inbound email y de los servicios de plataforma asociados.
DuraciónDurante la vigencia del Contrato y, posteriormente, solo hasta que los Datos personales del Responsable hayan sido devueltos o suprimidos de conformidad con la cláusula 11, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación.
Naturaleza y operacionesRecogida, recepción, registro, organización, estructuración, conservación, alojamiento, extracción, consulta, transmisión, enrutamiento, puesta en cola, entrega, puesta a disposición, cotejo, análisis, registro en logs, supervisión, supresión, limitación, copia de seguridad, restauración, exportación, devolución y supresión de Datos personales del Responsable.
FinesPrestar los Servicios; enviar, recibir, enrutar, poner en cola y entregar emails siguiendo las instrucciones del Responsable; tratar eventos de entrega, rebote, queja, baja, supresión e interacción; proporcionar informes operativos y de entregabilidad; autenticar solicitudes; proteger cuentas, sistemas, redes y la reputación de email; detectar, investigar, prevenir y corregir abusos, fraudes, amenazas de seguridad, usos ilícitos e incumplimientos del Contrato; prestar soporte; mantener la resiliencia, las copias de seguridad, la recuperación ante desastres y la continuidad del negocio; y devolver o suprimir los Datos personales del Responsable.
Categorías de interesadosClientes, usuarios, suscriptores, miembros, contactos, clientes potenciales, proveedores, empleados, contratistas y representantes del Responsable; remitentes y destinatarios previstos de los emails; personas mencionadas en el contenido de los emails, en adjuntos, en casos de soporte o en denuncias de abuso; y cualquier otra persona cuyos datos personales el Responsable envíe a los Servicios o haga tratar a través de ellos.
Categorías de datos personalesNombres, direcciones de email y otros identificadores de remitentes o destinatarios; listas de contactos, atributos de audiencia, preferencias de suscripción, registros de consentimiento y datos de supresión; asuntos, cuerpos de mensajes, plantillas, adjuntos y contenido de mensajes entrantes; cabeceras de mensajes, datos de enrutamiento, datos de dominio y autenticación, identificadores de mensajes, marcas de tiempo y estados de entrega; datos de interacción y de eventos, incluidas aperturas, clics, rebotes, quejas, bajas y eventos de entrega; direcciones IP, información de dispositivos, tipo de navegador, información de clientes de correo, datos de webhooks, metadatos de API o SMTP y registros de seguridad; datos personales limitados incluidos en tickets de soporte o casos de abuso cuando se traten por cuenta del Responsable; y cualquier otro dato personal que el Responsable decida enviar a los Servicios o tratar a través de ellos.
Categorías especiales y datos del artículo 10Los Servicios no requieren categorías especiales de datos personales ni datos personales relativos a condenas e infracciones penales. No obstante, esos datos pueden estar presentes si el Responsable decide incluirlos en emails, adjuntos, contenido entrante, casos de soporte u otros Datos personales del Responsable. Cuando estén presentes, se aplicarán las garantías de la cláusula 6, incluidos el cifrado, el acceso con privilegios mínimos, las obligaciones de confidencialidad, el registro de accesos y las restricciones al tratamiento posterior y a la divulgación.
FrecuenciaDe forma continua, o según lo inicie y configure el Responsable durante su uso de los Servicios.
Lugares de tratamientoSegún se describe en la cláusula 8.

3.2 Los Datos de la relación comercial, incluidos los datos de administradores de cuenta y de facturación que Lettermint trata como responsable del tratamiento independiente, no están incluidos en la descripción del tratamiento de la cláusula 3.1.

4. Obligaciones del Responsable e instrucciones documentadas

4.1 El Responsable deberá:

(a) cumplir la Legislación aplicable en materia de protección de datos respecto de los Datos personales del Responsable;

(b) garantizar que dispone de una base jurídica válida y de todos los derechos, avisos, consentimientos y autorizaciones necesarios para el tratamiento de los Datos personales del Responsable y su comunicación a Lettermint;

(c) garantizar que sus instrucciones son lícitas, están documentadas y son conformes con el Contrato;

(d) determinar si responde, y de qué modo, a las solicitudes de los interesados y de las autoridades de control;

(e) aplicar medidas adecuadas para la seguridad de sus cuentas, credenciales, integraciones, dispositivos y configuraciones; y

(f) facilitar a Lettermint la información razonablemente necesaria para que Lettermint pueda cumplir este DPA y la Legislación aplicable en materia de protección de datos.

4.2 Las instrucciones documentadas del Responsable están formadas por este DPA, el Contrato, la configuración y el uso de los Servicios por parte del Responsable, las solicitudes API o SMTP, la selección de destinatarios y destinos, y las demás instrucciones escritas aceptadas por Lettermint.

4.3 Las instrucciones adicionales deberán presentarse por escrito, referirse a los Servicios y ser viables desde el punto de vista técnico y organizativo. Cuando una instrucción adicional requiera un trabajo sustancial fuera del alcance ordinario de los Servicios, Lettermint podrá tratar ese trabajo como servicios adicionales en virtud del Contrato, siempre que ello no impida a ninguna de las Partes cumplir la Legislación aplicable en materia de protección de datos.

4.4 El Responsable no facilitará categorías especiales de datos personales en el sentido del artículo 9 del RGPD ni datos personales relativos a condenas e infracciones penales en el sentido del artículo 10 del RGPD, salvo que haya determinado que el tratamiento es lícito, necesario y está sujeto a garantías adecuadas.

4.5 El Responsable es responsable de seleccionar los destinatarios y destinos previstos de los emails y demás transmisiones realizadas a través de los Servicios, y de determinar si cualquier divulgación o transferencia internacional resultante es lícita.

5. Obligaciones del Encargado

5.1 Lettermint tratará los Datos personales del Responsable únicamente siguiendo instrucciones documentadas del Responsable, inclusive con respecto a las transferencias de datos personales, salvo que el Derecho de la Unión o de un Estado miembro obligue a Lettermint a realizar el tratamiento. En tal caso, Lettermint informará al Responsable de esa exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público.

5.2 Lettermint informará inmediatamente al Responsable si considera que una instrucción infringe el RGPD, el Reglamento (UE) 2018/1725 cuando resulte aplicable, u otra disposición aplicable del Derecho de la Unión o de los Estados miembros en materia de protección de datos. Lettermint podrá suspender la instrucción afectada hasta que el Responsable la confirme, modifique o retire. Si el Responsable insiste en una instrucción que Lettermint considere razonablemente ilícita, Lettermint podrá poner fin al tratamiento afectado o a los Servicios afectados de conformidad con el Contrato.

5.3 Lettermint garantizará que las personas autorizadas a tratar Datos personales del Responsable:

(a) estén sujetas a una obligación de confidencialidad contractual o legal adecuada;

(b) reciban acceso únicamente en la medida necesaria para sus funciones; y

(c) reciban formación adecuada en materia de protección de datos y seguridad de la información.

5.4 Lettermint informará sin dilación al Responsable si tiene conocimiento de que los Datos personales del Responsable tratados por Lettermint son sustancialmente inexactos o están desactualizados, cuando ello resulte evidente por la naturaleza de los Servicios y la información de que disponga Lettermint.

5.5 Lettermint mantendrá los registros y la documentación que se le exijan como encargado en virtud de la Legislación aplicable en materia de protección de datos y cooperará con las autoridades de control competentes en la medida exigida por la ley.

5.6 Lettermint no venderá los Datos personales del Responsable ni los utilizará para publicidad, elaboración de perfiles ajena al servicio ni para ningún fin distinto de la prestación, la protección, el mantenimiento y la explotación lícita de los Servicios conforme a las instrucciones documentadas del Responsable.

5.7 Lettermint informará sin dilación al Responsable si no puede cumplir este DPA o si ya no puede ofrecer las garantías exigidas por la Legislación aplicable en materia de protección de datos.

5.8 Cuando Lettermint reciba de una autoridad pública una solicitud jurídicamente vinculante de acceso a Datos personales del Responsable, Lettermint, salvo prohibición legal:

(a) notificará al Responsable antes de la divulgación;

(b) examinará la legalidad y el alcance de la solicitud;

(c) impugnará la solicitud o pedirá aclaraciones cuando lo considere razonablemente apropiado y sea jurídicamente posible; y

(d) divulgará únicamente el mínimo de Datos personales del Responsable legalmente exigido.

6. Seguridad del tratamiento

6.1 Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, Lettermint aplicará y mantendrá medidas técnicas y organizativas apropiadas de conformidad con el artículo 32 del RGPD.

6.2 Las principales características de las medidas mantenidas por Lettermint para los Servicios incluyen:

(a) procesos documentados de gobernanza de la seguridad de la información, gestión de riesgos, control de accesos, respuesta a incidentes, continuidad del negocio, copias de seguridad, gestión de cambios y gestión de proveedores, junto con formación adecuada del personal y obligaciones de confidencialidad;

(b) cuentas individuales, control de acceso basado en roles, acceso con privilegios mínimos, autenticación multifactor para accesos privilegiados o administrativos, revisiones periódicas de accesos, revocación o ajuste rápido de los accesos, y segregación lógica diseñada para impedir que los clientes accedan a los datos de otros clientes;

(c) cifrado de los Datos personales del Responsable en tránsito mediante TLS 1.2 o superior cuando los sistemas que se comunican lo admitan, cifrado de los Datos personales del Responsable en reposo, y gestión adecuada de credenciales, secretos y claves de cifrado;

(d) registro y supervisión de los eventos administrativos, de seguridad y de sistema pertinentes, detección de eventos de seguridad y alertas asociadas, y procedimientos documentados de respuesta a incidentes que abarcan el triaje, la contención, la investigación, la corrección, la recuperación y la comunicación;

(e) procesos de desarrollo seguro, revisión de código, análisis de dependencias y vulnerabilidades, pruebas de seguridad, gestión de cambios y corrección de vulnerabilidades basada en riesgos, así como pruebas, evaluaciones y valoraciones periódicas de la eficacia de las garantías pertinentes;

(f) sistemas y procedimientos diseñados para mantener la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los Servicios, incluidas copias de seguridad cifradas realizadas al menos a diario para los sistemas de producción pertinentes, procedimientos de restauración, recuperación ante desastres, continuidad del negocio, supervisión, alertas y pruebas periódicas;

(g) procesos de minimización de datos, conservación documentada, restricción de accesos y supresión segura, incluidas restricciones al uso de Datos personales del Responsable en flujos de trabajo de soporte, pruebas, analítica y asistidos por IA;

(h) diligencia debida en materia de seguridad y protección de datos, obligaciones escritas de protección de datos y confidencialidad, y supervisión continua proporcional al riesgo de los proveedores y Subencargados pertinentes; y

(i) garantías físicas y ambientales mantenidas por los proveedores de infraestructura y centros de datos de Lettermint dentro de la UE o del EEE, en consonancia con la cláusula 8.

6.3 Al celebrar el Contrato, el Responsable aprueba las principales características de las medidas descritas en esta cláusula. Previa solicitud, Lettermint pondrá a disposición del Responsable, a través de su Trust Center, información adicional sobre la aplicación de esas medidas y las pruebas justificativas pertinentes, incluidas las certificaciones disponibles, la información de verificación independiente, los resúmenes de políticas y la documentación de seguridad.

6.4 El acceso a información detallada o sensible en materia de seguridad podrá estar sujeto a requisitos razonables de verificación de identidad, confidencialidad y control de accesos. Lettermint proporcionará el acceso o la información solicitada sin dilación indebida, en la medida necesaria para que el Responsable pueda evaluar la idoneidad de las medidas o demostrar el cumplimiento del artículo 28 del RGPD. La información puesta a disposición a través del Trust Center respalda las obligaciones de cumplimiento de Lettermint, pero no sustituye ni limita los derechos del Responsable en virtud de la cláusula 12.

6.5 El Responsable otorga a Lettermint una autorización general previa para modificar de vez en cuando la aplicación de las medidas descritas en esta cláusula, con el fin de reflejar la evolución técnica, los cambios en los Servicios, la evolución de las amenazas de seguridad o las mejoras del programa de seguridad de Lettermint, siempre que dichas modificaciones no reduzcan sustancialmente el nivel general de protección de los Datos personales del Responsable. Una modificación que redujera sustancialmente ese nivel general de protección se tratará como una modificación sustancial de este DPA y se regirá por la cláusula 16.

7. Subencargados

7.1 El Responsable otorga a Lettermint autorización general por escrito para contratar a los proveedores identificados como Subencargados en la página de subencargados en la fecha en que este DPA entre en vigor para el Responsable, pero únicamente en la medida en que cada proveedor trate Datos personales del Responsable por cuenta de Lettermint.

7.2 Lettermint informará activamente al Responsable por escrito, por email o mediante un aviso dentro del producto, de cualquier incorporación o sustitución prevista de un Subencargado, al menos treinta (30) días naturales antes de que el Subencargado comience a tratar Datos personales del Responsable. El aviso proporcionará la información razonablemente necesaria para que el Responsable pueda evaluar el cambio propuesto.

7.3 El Responsable podrá oponerse a una incorporación o sustitución prevista dentro del plazo de aviso de treinta días, por motivos razonables relacionados con la protección de los Datos personales del Responsable. Lettermint no permitirá que el Subencargado propuesto trate Datos personales del Responsable antes de que expire el plazo de aviso. Si el Responsable no se opone dentro del plazo de aviso, el cambio propuesto se considerará autorizado.

7.4 Si el Responsable se opone de conformidad con la cláusula 7.3, las Partes colaborarán de buena fe para resolver la objeción, incluida la consideración de alternativas razonables. Si no existe una solución razonable, cualquiera de las Partes podrá resolver los Servicios afectados con efectos anteriores al momento en que el Subencargado propuesto comience a tratar Datos personales del Responsable.

7.5 Lettermint celebrará con cada Subencargado un acuerdo escrito que imponga, en esencia, las mismas obligaciones de protección de datos que se aplican a Lettermint en virtud de este DPA, en la medida en que sean pertinentes para los servicios prestados por ese Subencargado.

7.6 Lettermint seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones de protección de datos de cada Subencargado, tal como exige el artículo 28, apartado 4, del RGPD.

7.7 Lettermint notificará al Responsable sin dilación indebida si tiene conocimiento de un incumplimiento sustancial por parte de un Subencargado de sus obligaciones aplicables en materia de protección de datos y dicho incumplimiento afecta a Datos personales del Responsable.

7.8 Previa solicitud razonable, Lettermint facilitará la información necesaria para demostrar el cumplimiento de esta cláusula por parte de un Subencargado. Cuando sea necesario para demostrar el cumplimiento, Lettermint facilitará extractos pertinentes o una copia convenientemente censurada de las condiciones de protección de datos aplicables, con sujeción a la protección de la información confidencial, los secretos comerciales, la información de seguridad y los datos personales relativos a otros clientes.

7.9 Un proveedor tercero que no trate Datos personales del Responsable no es un Subencargado a los efectos de este DPA, aunque ese proveedor apoye las operaciones comerciales generales de Lettermint.

7.10 Salvo que se especifique lo contrario en el aviso aplicable o en la página de subencargados, cada Subencargado tratará únicamente los Datos personales del Responsable necesarios para prestar el servicio descrito para ese Subencargado, durante el periodo en que Lettermint lo tenga contratado y durante el periodo limitado necesario para devolver o suprimir los datos de conformidad con las condiciones de subencargo aplicables.

8. Lugares de tratamiento y transferencias internacionales

8.1 El alojamiento, el almacenamiento y el tratamiento de los Datos de email dentro de la infraestructura de Lettermint y de su cadena de Subencargados de servicio tendrán lugar dentro de la Unión Europea (la "UE"), sin perjuicio de las transmisiones dirigidas por el Responsable descritas en la cláusula 8.3.

8.2 Los demás Datos personales del Responsable tratados por Lettermint o por sus Subencargados por cuenta de Lettermint, incluida la información limitada utilizada para soporte o gestión de abusos, se tratarán dentro de la UE o del Espacio Económico Europeo (el "EEE"), salvo que resulte aplicable la cláusula 8.4.

8.3 Siguiendo las instrucciones del Responsable, los emails y otros Datos personales del Responsable podrán transmitirse a destinatarios, sistemas de correo de destinatarios, webhooks, integraciones u otros destinos seleccionados o configurados por el Responsable, incluidos destinos fuera de la UE o del EEE. Esos sistemas receptores y destinos seleccionados por el Responsable no son Subencargados de Lettermint por el mero hecho de que Lettermint les transmita datos como parte de los Servicios. El Responsable es responsable de determinar si la transmisión es lícita y de proporcionar las instrucciones o garantías de transferencia que resulten necesarias.

8.4 Lettermint no transferirá de otro modo Datos personales del Responsable fuera del EEE ni permitirá el acceso remoto a esos datos desde fuera del EEE, salvo que:

(a) el Responsable haya autorizado el cambio correspondiente de conformidad con la cláusula 7 o la cláusula 16;

(b) la transferencia cumpla el capítulo V del RGPD, inclusive mediante una decisión de adecuación aplicable o garantías adecuadas conforme al artículo 46 del RGPD; y

(c) Lettermint aplique las medidas complementarias razonablemente exigidas por la Legislación aplicable en materia de protección de datos, incluida una evaluación de impacto de las transferencias cuando sea necesaria.

8.5 Esta cláusula no se aplica a los Datos de la relación comercial, que Lettermint trata como responsable del tratamiento independiente de conformidad con su Política de privacidad.

9. Derechos de los interesados y otras formas de asistencia

9.1 Si Lettermint recibe directamente de un interesado una solicitud relativa a Datos personales del Responsable, Lettermint remitirá la solicitud al Responsable sin dilación indebida. Lettermint no responderá a la solicitud salvo siguiendo instrucciones documentadas del Responsable o cuando la ley lo exija.

9.2 Teniendo en cuenta la naturaleza del tratamiento, Lettermint asistirá al Responsable mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, en el cumplimiento de su obligación de responder a las solicitudes en virtud del capítulo III del RGPD. La asistencia podrá incluir la puesta a disposición de funcionalidades de la plataforma para buscar, exportar, corregir, suprimir del envío o eliminar los datos pertinentes, y la prestación de asistencia técnica razonable cuando esas funcionalidades resulten insuficientes.

9.3 Lettermint prestará la asistencia sin dilación indebida y con antelación suficiente para que el Responsable pueda cumplir el plazo legal aplicable, una vez que Lettermint haya recibido la información razonablemente necesaria para identificar los datos y la solicitud pertinentes.

9.4 Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Lettermint, Lettermint asistirá al Responsable para garantizar el cumplimiento de los artículos 32 a 36 del RGPD, entre otras cosas mediante:

(a) el suministro de información pertinente sobre la seguridad del tratamiento;

(b) la asistencia relativa a las Violaciones de la seguridad de los datos personales descrita en la cláusula 10;

(c) el suministro de la información razonablemente necesaria para una evaluación de impacto relativa a la protección de datos en relación con los Servicios; y

(d) la asistencia en la consulta previa a una autoridad de control cuando sea necesaria.

9.5 El Responsable sigue siendo responsable de evaluar la validez de las solicitudes de los interesados, de determinar si es necesaria una evaluación de impacto relativa a la protección de datos o una consulta previa, y de realizar cualquier notificación o comunicación exigida por los artículos 33 y 34 del RGPD.

9.6 Lettermint podrá cobrar honorarios razonables, documentados y acordados previamente por una asistencia excepcional que quede sustancialmente fuera de la funcionalidad estándar y del soporte ordinario incluidos en los Servicios, salvo que la asistencia sea necesaria a causa de un incumplimiento de este DPA por parte de Lettermint. Cualquier honorario deberá ser proporcionado y no impedirá al Responsable ejercer sus derechos ni cumplir sus obligaciones en virtud de la Legislación aplicable en materia de protección de datos.

10. Violaciones de la seguridad de los datos personales

10.1 Lettermint notificará al Responsable sin dilación indebida y, en cualquier caso, dentro de las veinticuatro (24) horas siguientes al momento en que tenga conocimiento de una Violación de la seguridad de los datos personales.

10.2 La notificación incluirá, en la medida en que se conozca en ese momento:

(a) una descripción de la naturaleza de la Violación de la seguridad de los datos personales, incluidas, cuando sea posible, las categorías y el número aproximado de interesados y de registros de datos personales afectados;

(b) el nombre y los datos de contacto de un punto de contacto en el que pueda obtenerse más información;

(c) una descripción de las posibles consecuencias de la Violación de la seguridad de los datos personales; y

(d) una descripción de las medidas adoptadas o propuestas por Lettermint para poner remedio a la Violación de la seguridad de los datos personales, incluidas las medidas para mitigar sus posibles efectos negativos.

10.3 Si no toda la información está disponible al mismo tiempo, Lettermint podrá facilitar la información inicial de manera gradual y proporcionará la información adicional sin dilación indebida a medida que esté disponible.

10.4 Lettermint adoptará con prontitud medidas razonables para contener, investigar, mitigar y remediar la Violación de la seguridad de los datos personales, y cooperará con el Responsable y le asistirá en el cumplimiento de sus obligaciones en virtud de los artículos 33 y 34 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga Lettermint.

10.5 Lettermint no notificará a una autoridad de control ni a los interesados afectados en nombre del Responsable, salvo que el Responsable se lo indique o que Lettermint esté legalmente obligada a hacerlo de forma independiente. Cuando Lettermint esté legalmente obligada a notificar, informará al Responsable y le facilitará una copia de la notificación, salvo prohibición legal.

10.6 El Responsable mantendrá actualizados los datos de contacto del titular de su cuenta y de sus contactos de seguridad y jurídicos. Una notificación enviada al contacto designado por el Responsable o, si no hay un contacto específico disponible, al titular de la cuenta o al administrador principal del Responsable, constituirá notificación a los efectos de esta cláusula.

11. Devolución y supresión de los Datos personales del Responsable

11.1 Al finalizar la prestación de los Servicios que impliquen tratamiento, el Responsable podrá elegir entre la devolución o la supresión de los Datos personales del Responsable. El Responsable podrá comunicar esa elección antes de la resolución o durante el periodo de recuperación previsto en la cláusula 11.2, siempre que la supresión irreversible no haya comenzado ya tras una instrucción de supresión expresa.

11.2 Sin perjuicio de la cláusula 11.3, el Responsable dispondrá de treinta (30) días naturales tras la fecha efectiva de resolución para recuperar los Datos personales del Responsable que sigan disponibles a través de los Servicios o para solicitar su devolución. Este periodo de recuperación no amplía el periodo de conservación ordinario aplicable a cada categoría de Datos personales del Responsable durante la vigencia del Contrato. Lettermint proporcionará los datos disponibles a través de la funcionalidad de exportación estándar en un formato de uso común y legible por máquina. La asistencia con una exportación a medida o con un formato específico podrá tratarse como servicios adicionales en virtud del Contrato.

11.3 Cuando el Responsable utilice la funcionalidad de eliminación de cuenta tras haber sido claramente informado de que hacerlo iniciará la supresión permanente de los Datos personales del Responsable asociados y pondrá fin a cualquier periodo de recuperación aplicable a esos datos, o cuando dé a Lettermint una instrucción escrita expresa de suprimir Datos personales del Responsable, se considerará que el Responsable ha elegido la supresión en lugar de la devolución para los datos afectados. Respecto de esos Datos personales del Responsable, no se aplicará el periodo de recuperación de treinta días previsto en el Contrato. Lettermint suprimirá los Datos personales del Responsable afectados de los sistemas activos sin dilación indebida.

11.4 Si el Responsable no solicita la devolución dentro del plazo indicado en la cláusula 11.2, se considerará que ha elegido la supresión. Lettermint iniciará la supresión al expirar ese plazo y completará la supresión de los Datos personales del Responsable restantes de los sistemas activos sin dilación indebida o, si el Responsable solicita la devolución dentro de plazo, sin dilación indebida tras completar la devolución, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación.

11.5 Lettermint suprimirá las copias existentes. Cuando la supresión inmediata de los soportes de copia de seguridad no sea técnicamente viable, podrán permanecer copias residuales en copias de seguridad cifradas y de acceso restringido hasta que se sobrescriban o supriman automáticamente conforme al ciclo documentado de retención de copias de seguridad de Lettermint, que no excederá de catorce (14) días naturales desde la supresión de los sistemas activos. Esas copias residuales no se consultarán, restaurarán ni tratarán de ningún otro modo, salvo cuando sea necesario para la recuperación ante desastres, la seguridad o el cumplimiento de la legislación aplicable. Si se restaura una copia de seguridad que contenga Datos personales del Responsable afectados, la instrucción de supresión y los periodos de conservación aplicables se volverán a aplicar sin dilación indebida.

11.6 Si el Derecho de la Unión o de un Estado miembro obliga a Lettermint a conservar Datos personales del Responsable, Lettermint informará al Responsable de esa obligación, salvo prohibición legal, aislará los datos conservados de cualquier tratamiento posterior y los suprimirá cuando finalice la obligación legal de conservación.

11.7 Previa solicitud razonable del Responsable, Lettermint confirmará por escrito la finalización de la supresión.

12. Información de cumplimiento y derechos de auditoría

12.1 Lettermint pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este DPA y en el artículo 28 del RGPD, y responderá con prontitud y de forma adecuada a las consultas razonables de cumplimiento.

12.2 Lettermint podrá atender las solicitudes de información ordinarias facilitando la información pertinente a través de su Trust Center, respuestas a cuestionarios razonables, informes de auditoría independientes, certificaciones y otra documentación adecuada. El Responsable podrá tener en cuenta esos materiales al determinar el alcance y el método de cualquier revisión o auditoría adicional.

12.3 A petición del Responsable, Lettermint permitirá y contribuirá a las auditorías de las actividades de tratamiento cubiertas por este DPA, a intervalos razonables o cuando existan indicios de incumplimiento. El Responsable podrá realizar la auditoría por sí mismo o designar a un auditor independiente. Una auditoría podrá incluir una revisión a distancia o, cuando sea razonablemente necesario, una inspección de los locales o instalaciones físicas bajo el control de Lettermint que se utilicen para el tratamiento correspondiente.

12.4 Las Partes cooperarán de buena fe en cuanto al calendario, el alcance, la duración y el método de una auditoría, teniendo en cuenta la finalidad de la auditoría, la información ya disponible, la proporcionalidad y las preocupaciones legítimas de seguridad y confidencialidad. Tras esa consulta, la elección final entre los métodos de auditoría razonablemente necesarios y proporcionados para verificar el cumplimiento corresponderá al Responsable.

12.5 Salvo que un plazo más corto esté justificado por indicios de incumplimiento, una Violación de la seguridad de los datos personales, una solicitud vinculante de una autoridad de control u otra circunstancia urgente, el Responsable dará un preaviso por escrito de al menos treinta (30) días naturales. Las auditorías deberán, cuando proceda:

(a) realizarse durante el horario laboral habitual;

(b) limitarse a los sistemas, registros, personal, instalaciones y tratamientos pertinentes para los Datos personales del Responsable;

(c) evitar perturbaciones irrazonables de los Servicios o de las operaciones de Lettermint;

(d) cumplir los procedimientos razonables de seguridad y acceso de Lettermint; y

(e) proteger la información confidencial, los secretos comerciales, la información de seguridad y los datos personales relativos a otros clientes.

12.6 Un auditor externo deberá estar debidamente cualificado y vinculado por obligaciones escritas de confidencialidad. El Responsable garantizará que los materiales y conclusiones de la auditoría se utilicen exclusivamente con fines de cumplimiento, gestión de riesgos y fines regulatorios.

12.7 En ausencia de indicios de incumplimiento, de una Violación de la seguridad de los datos personales, de un cambio sustancial en el tratamiento o de una solicitud de una autoridad de control, el Responsable no solicitará normalmente una auditoría sustancialmente duplicada más de una vez en un periodo de doce meses.

12.8 Cada Parte asumirá sus propios costes internos de una auditoría, y el Responsable asumirá los honorarios de cualquier auditor que designe. Cuando una auditoría requiera un apoyo sustancial que vaya más allá de la información de cumplimiento que Lettermint pone habitualmente a disposición, y no esté motivada por indicios de incumplimiento, por una Violación de la seguridad de los datos personales atribuible a Lettermint o por una solicitud de una autoridad de control, Lettermint podrá cobrar costes adicionales razonables y documentados acordados previamente. Esos costes no deberán ser desproporcionados, excesivos ni disuasorios, ni utilizarse para retrasar una auditoría razonablemente exigida en virtud del artículo 28 del RGPD.

12.9 Lettermint subsanará las deficiencias sustanciales fundadas identificadas en una auditoría dentro de un plazo razonable, teniendo en cuenta la naturaleza y el riesgo de la deficiencia. Las Partes pondrán la información de cumplimiento y los resultados de auditoría pertinentes a disposición de una autoridad de control competente cuando esta lo solicite.

13. Tratamiento asistido por IA

13.1 Lettermint podrá utilizar procesamiento de lenguaje natural asistido por inteligencia artificial para los fines limitados del triaje y la redacción de borradores en tickets de soporte y de la detección, investigación y gestión de presuntos abusos de los Servicios.

13.2 Cuando un proveedor de IA trate Datos personales del Responsable para esos fines, dicho proveedor será un Subencargado y estará sujeto a la cláusula 7. El lugar de tratamiento se regirá por la cláusula 8.

13.3 Lettermint aplicará la minimización de datos y enviará únicamente la información razonablemente necesaria para el caso de soporte o de abuso correspondiente. Lettermint contratará y configurará al proveedor de IA de modo que los Datos personales del Responsable y los resultados generados que Lettermint envíe no se utilicen para el entrenamiento de modelos, el ajuste fino, la investigación, la mejora basada en comentarios, la publicidad u otros fines independientes de mejora de productos. Lettermint no utilizará funcionalidades de feedback que permitan que los Datos personales del Responsable o los resultados asociados se utilicen para esos fines.

13.4 Lettermint configurará la retención en el lado del proveedor de conformidad con los principios de minimización de datos y limitación del plazo de conservación, y garantizará que el proveedor de IA no conserve los Datos personales del Responsable más tiempo del necesario para los fines descritos en la cláusula 13.1, sin perjuicio de una retención limitada razonablemente necesaria por motivos de seguridad, prevención de abusos o cumplimiento de la legislación aplicable. Cuando esté razonablemente disponible y sea adecuado para el tratamiento correspondiente, Lettermint utilizará configuraciones sin retención o con retención reducida.

13.5 Los resultados generados por IA no constituirán, por sí solos, la única base para una suspensión permanente de la cuenta, una resolución u otra medida sustancialmente adversa contra el Responsable. Personal adecuado revisará los resultados pertinentes antes de adoptar tal medida. Esto no impide que Lettermint aplique medidas automatizadas temporales razonablemente necesarias para contener un riesgo inminente de seguridad, abuso, entregabilidad o de carácter jurídico, siempre que la medida esté sujeta a una revisión humana rápida.

13.6 Lettermint no utiliza el tratamiento asistido por IA descrito en esta cláusula para tomar decisiones sobre interesados individuales que produzcan efectos jurídicos o les afecten significativamente de modo similar.

14. Responsabilidad

14.1 Sin perjuicio de las disposiciones imperativas de la Legislación aplicable en materia de protección de datos, la responsabilidad de cada Parte derivada de este DPA o relacionada con él estará sujeta a las exclusiones, limitaciones, procedimientos e indemnizaciones establecidos en el Contrato, incluidas sus disposiciones sobre responsabilidad.

14.2 Una exclusión general del Contrato relativa a actos u omisiones de terceros no exime a Lettermint de su responsabilidad respecto de los Subencargados en virtud de la cláusula 7.6 y del artículo 28, apartado 4, del RGPD. Una limitación de responsabilidad que se aplique legalmente al propio cumplimiento de Lettermint podrá aplicarse, por lo demás, a la responsabilidad derivada del cumplimiento de un Subencargado.

14.3 Nada de lo dispuesto en este DPA limita ni excluye:

(a) la responsabilidad en la medida en que no pueda limitarse o excluirse legalmente;

(b) los derechos de los interesados en virtud de la Legislación aplicable en materia de protección de datos;

(c) los poderes de investigación, corrección, autorización o asesoramiento de una autoridad de control; o

(d) cualquier derecho de repetición o reparto de responsabilidad entre las Partes que resulte aplicable en virtud del artículo 82 del RGPD u otra norma imperativa.

15. Vigencia y subsistencia

15.1 Este DPA entrará en vigor cuando entre en vigor el Contrato o cuando Lettermint trate por primera vez Datos personales del Responsable, lo que ocurra primero, y permanecerá en vigor mientras Lettermint trate Datos personales del Responsable.

15.2 Las cláusulas que por su naturaleza deban seguir aplicándose, incluidas las relativas a confidencialidad, auditoría y cooperación con las autoridades, devolución y supresión, responsabilidad y ley aplicable, subsistirán tras la resolución mientras se conserven Datos personales del Responsable pertinentes o siga pendiente un derecho u obligación relacionado.

16. Modificaciones

16.1 Lettermint podrá modificar este DPA para reflejar cambios en la Legislación aplicable en materia de protección de datos, en las orientaciones regulatorias o en los Servicios. Una nueva versión podrá aplicarse de inmediato a los Responsables que celebren un Contrato después de su publicación. En el caso de un Responsable existente, Lettermint le notificará directamente cualquier modificación sustancial, por email o a través de los Servicios, al menos treinta (30) días naturales antes de que surta efecto, salvo que resulte aplicable la cláusula 16.4.

16.2 Si el Responsable no está de acuerdo con una modificación sustancial, podrá resolver el Contrato o los Servicios afectados con efectos desde la fecha en que la modificación surtiría efecto. El uso continuado de los Servicios afectados por parte del Responsable después de esa fecha constituirá la aprobación y aceptación del DPA modificado.

16.3 Una modificación no podrá eliminar un derecho imperativo previsto en la Legislación aplicable en materia de protección de datos. Lettermint no reducirá sustancialmente la protección de los Datos personales del Responsable sin ofrecer el aviso y el derecho de resolución previstos en esta cláusula.

16.4 Podrá aplicarse un plazo de preaviso más corto cuando sea razonablemente necesario para cumplir la ley o para hacer frente a un riesgo urgente de seguridad o de protección de datos. Aun así, Lettermint enviará una notificación directa sin dilación indebida y explicará el motivo del plazo reducido.

16.5 Los cambios de Subencargados se rigen por la cláusula 7. Los cambios en la aplicación de las medidas de seguridad que no reduzcan sustancialmente el nivel general de protección quedan autorizados en virtud de la cláusula 6.5. Cualquier reducción sustancial se regirá por esta cláusula 16.

16.6 Lettermint mantendrá un registro de las fechas de publicación y entrada en vigor de las versiones sustanciales del DPA y pondrá las versiones anteriores a disposición previa solicitud razonable.

17. Ley aplicable y controversias

17.1 Este DPA se rige por el Derecho de los Países Bajos, salvo que las disposiciones imperativas de la Legislación aplicable en materia de protección de datos exijan otra cosa.

17.2 Las controversias derivadas de este DPA o relacionadas con él estarán sujetas a las disposiciones de resolución de controversias del Contrato. Nada de lo dispuesto en esta cláusula afecta a los derechos de los interesados ni a la competencia de las autoridades de control o de los tribunales en virtud de las disposiciones imperativas de la Legislación aplicable en materia de protección de datos.

18. Contacto

Las preguntas, notificaciones, instrucciones, objeciones y solicitudes relativas a este DPA pueden dirigirse a:

Lettermint B.V.
A la atención de: Legal / Data Protection
Willemsvaart 16 B
8019 AB Zwolle
Países Bajos
Email: legal@lettermint.co


Request a signed DPA

Need a countersigned copy for your compliance records? Click the button below to fill out a short request form and we'll get it to you shortly.