ACUERDO DE TRATAMIENTO DE DATOS
Acuerdo de Tratamiento de Datos
Artículo 28 GDPR — acuerdo entre usted (responsable) y PersoHR (encargado)
1. Introducción
El presente Acuerdo de Tratamiento de Datos ("ATD") forma parte del acuerdo marco de suscripción celebrado entre Labb Holding Ltd, sociedad privada limitada por acciones constituida en Chipre, con domicilio social en Anthipolochagou Georgiou M.Savva 26, Local 1-2, 8201 Pafos, Chipre, registrada con el número HE 424230 (que opera la plataforma PersoHR, el "Encargado"), y el cliente (el "Responsable"). Regula el tratamiento de datos personales que el Encargado lleva a cabo por cuenta del Responsable en relación con la plataforma PersoHR y ha sido diseñado para cumplir con el Reglamento (UE) 2016/679 (el "GDPR"). En caso de conflicto entre alguna disposición de este ATD y el acuerdo marco, este ATD prevalecerá en lo relativo al tratamiento de datos personales. Los términos en mayúsculas utilizados pero no definidos aquí tienen el significado que se les otorga en el acuerdo marco o, en su caso, en el GDPR.
2. Objeto, duración, naturaleza y finalidad
El Encargado trata datos personales con el único fin de prestar el servicio de gestión de RRHH de PersoHR. El tratamiento abarca la gestión de expedientes de empleados, ausencias y permisos, incorporación, desvinculación, control de tiempo, preparación de nóminas, evaluaciones del desempeño, contratación, almacenamiento de documentos, comunicación interna y otros flujos de trabajo de RRHH configurados por el Responsable. El tratamiento se extiende durante la vigencia de la suscripción del Responsable, más los plazos de conservación exigidos por la ley o por la sección 13 de este ATD. El Responsable reconoce que el alcance y la profundidad precisos del tratamiento dependen de los módulos y la configuración que el Responsable decida activar.
3. Categorías de datos personales
Las categorías de datos personales tratados dependen de la configuración de la plataforma por parte del Responsable y pueden incluir: datos maestros de personal (nombre, datos de contacto, dirección postal, fecha de nacimiento, fotografía); datos maestros de empleo (cargo, departamento, tipo de contrato, fechas de inicio y fin, horas de trabajo, responsable); contenido de documentos (contratos de trabajo, certificaciones, documentos de identidad y otros archivos cargados por el Responsable); datos de desempeño y desarrollo (objetivos, evaluaciones, retroalimentación, registros de formación); datos de ausencias y permisos (solicitudes, saldos, festivos); datos de control de tiempo (registros de entrada/salida, partes de horas, horas extraordinarias); datos de preparación de nóminas (registros salariales, IBAN cuando se facilite, identificadores fiscales y de seguridad social cuando se faciliten); datos de contratación (candidaturas, CV, notas de entrevistas, referencias); datos de comunicación y chat; datos de autenticación y seguridad (marcas de tiempo de inicio de sesión, direcciones IP, huellas de dispositivos, estado de doble factor); y cualquier otro dato personal que el Responsable decida cargar o generar en la plataforma. El Responsable es responsable de garantizar que cualquier dato de categoría especial en el sentido del artículo 9 del GDPR que cargue cuente con una base jurídica adecuada.
4. Categorías de interesados
Las categorías de interesados, en relación con el Responsable y las filiales que el Responsable decida administrar a través de la plataforma, incluyen típicamente: empleados actuales, contratistas, autónomos y otro personal; exempleados, excontratistas y expersonal; candidatos y solicitantes en procesos de selección activos o pasados; y familiares a cargo o contactos de emergencia comunicados por cualquiera de los anteriores. El Responsable es responsable de la licitud de incluir a cualquier interesado concreto en el ámbito del tratamiento.
5. Instrucciones y derecho de negativa
El Encargado tratará los datos personales únicamente siguiendo las instrucciones documentadas del Responsable —incluidas las relativas a transferencias internacionales— salvo que la legislación de la Unión o de un Estado miembro exija lo contrario (en cuyo caso el Encargado informará al Responsable antes del tratamiento, excepto cuando dicha legislación prohíba tal notificación por razones de interés público importante). El Responsable designa a las personas exclusivamente autorizadas para emitir instrucciones de tratamiento a través de la plataforma; en ausencia de tal designación, solo las personas físicas autorizadas para representar legalmente al Responsable podrán emitir instrucciones. Si el Encargado considera razonablemente que una instrucción infringe el GDPR u otra normativa aplicable en materia de protección de datos, notificará al Responsable sin demora indebida y podrá suspender la ejecución de dicha instrucción hasta que las partes hayan resuelto el asunto.
6. Confidencialidad
El Encargado garantiza que cualquier persona física autorizada a tratar datos personales en su nombre está sujeta a una obligación de confidencialidad, ya sea contractual o legal. Asimismo, cada parte se compromete a mantener la confidencialidad de cualquier información no pública que reciba de la otra parte en relación con este ATD, incluido el contenido de auditorías, documentación de seguridad e informes de incidentes, y a utilizar dicha información exclusivamente para el cumplimiento del acuerdo marco y de este ATD. Quedan excluidas la información de dominio público, la desarrollada de forma independiente sin uso de información confidencial de la parte divulgante, la recibida lícitamente de un tercero sin obligación de confidencialidad, o la que deba divulgarse por imperativo legal vinculante. Las obligaciones de confidencialidad subsisten durante cinco años tras la resolución del acuerdo marco.
7. Seguridad del tratamiento (artículo 32)
Teniendo en cuenta el estado de la técnica, los costes de implementación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo para los derechos y libertades de los interesados, el Encargado implementa y mantiene medidas técnicas y organizativas apropiadas, entre las que se incluyen: cifrado de los datos personales en tránsito (TLS 1.2 o superior) y en reposo; control de acceso basado en roles con el principio de mínimo privilegio; registro de auditoría exhaustivo; análisis de vulnerabilidades y aplicación de parches de forma periódica; residencia de datos exclusivamente en la UE para el tratamiento principal; tokens de acceso con validez limitada en el tiempo; autenticación de dos factores obligatoria para roles privilegiados; y copias de seguridad periódicas con restauración comprobada. Las medidas técnicas y organizativas vigentes ("TOMs") se publican como anexo público en /legal/security y podrán actualizarse periódicamente, siempre que dicha actualización no reduzca materialmente el nivel general de seguridad.
8. Subencargados
El Responsable autoriza al Encargado a contratar los subencargados enumerados en /legal/sub-processors. El Encargado informará al Responsable por escrito (incluido el correo electrónico) con al menos 30 días de antelación antes de añadir o sustituir un subencargado. El Responsable podrá oponerse por motivos razonables de protección de datos dentro de los 14 días siguientes a dicha notificación; a falta de oposición en plazo, el cambio se considerará aprobado. Si las partes no pueden resolver una objeción justificada en un plazo adicional de 30 días, cualquiera de ellas podrá resolver el acuerdo marco mediante notificación escrita sin responsabilidad adicional, en cuyo caso el Responsable tendrá derecho a un reembolso prorrateado de las tarifas prepagadas que correspondan al período no utilizado de la vigencia de la suscripción. El Encargado suscribirá acuerdos escritos con cada subencargado que impongan obligaciones de protección de datos equivalentes a las del presente ATD, y seguirá siendo responsable de los actos y omisiones de sus subencargados.
9. Asistencia en el ejercicio de los derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Responsable mediante las medidas técnicas y organizativas adecuadas, en la medida de lo posible, para atender las solicitudes en virtud del Capítulo III del GDPR (acceso, rectificación, supresión, limitación, portabilidad y oposición). La plataforma dispone de herramientas de autoservicio para las solicitudes más habituales (exportación de datos en virtud del artículo 20, supresión en virtud del artículo 17, rectificación de campos gestionados por el propio interesado). Para las solicitudes que el Responsable no pueda atender a través de estas herramientas, el Encargado prestará asistencia adicional razonable. Si un interesado se pone en contacto directamente con el Encargado, este remitirá la solicitud al Responsable correspondiente y notificará al Responsable sin demora indebida.
10. Notificación de violaciones de seguridad de los datos personales
El Encargado notifica al Responsable sin dilación indebida, y en todo caso en un plazo máximo de 72 horas, tras tener conocimiento de una violación de datos personales que afecte a los datos del Responsable. La notificación describe la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para remediarla. El Encargado coopera con el Responsable en la medida razonablemente necesaria para que este cumpla sus propias obligaciones de notificación en virtud de los artículos 33 y 34 del RGPD.
11. EIPD y consulta previa
El Encargado asiste al Responsable, a solicitud razonable, en la realización de evaluaciones de impacto relativas a la protección de datos en virtud del artículo 35 y en las consultas previas con las autoridades de control en virtud del artículo 36, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone el Encargado.
12. Auditorías e inspecciones
El Encargado pone a disposición del Responsable toda la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 del RGPD y del presente DPA. El Responsable podrá inspeccionar el cumplimiento del Encargado, o designar a un auditor independiente cualificado para que lo haga en su nombre, con un preaviso escrito mínimo de 30 días, en horario comercial normal y no más de una vez por año natural (una "Auditoría in situ"). El Encargado podrá exigir al auditor que suscriba compromisos de confidencialidad razonables antes de la auditoría, y podrá oponerse a un auditor designado por el Responsable que compita directamente con el Encargado o que el Encargado considere razonablemente inadecuado. Cada parte asumirá sus propios costes derivados de una Auditoría in situ. En lugar de una Auditoría in situ, el Encargado podrá, a su discreción, cumplir esta obligación aportando una certificación o informe de atestación independiente vigente (como ISO/IEC 27001, SOC 2 Type II o una certificación aprobada en virtud del artículo 42 del RGPD), copias de resúmenes de pruebas de penetración o su documentación de medidas técnicas y organizativas; en tal caso, la Auditoría in situ podrá ser denegada. Cuando una auditoría sea motivada por una violación de datos personales confirmada o por un incumplimiento más que insignificante del presente DPA (una "Auditoría por evento"), no se aplicarán el plazo de preaviso ni el límite de frecuencia, y el Encargado cooperará plenamente sin restricción de alcance ni de frecuencia.
13. Devolución o supresión de datos personales
Tras la resolución del contrato principal, el Encargado conservará los datos personales del Responsable durante 30 días. Durante ese período, el Responsable podrá (a) exportar sus datos a través de la función de exportación de inquilino integrada en la aplicación al amparo del artículo 20 del RGPD, o (b) instruir al Encargado por escrito para que suprima los datos de forma inmediata. Si el Responsable no adopta ninguna de estas acciones dentro del plazo de 30 días, el Encargado suprimirá los datos automáticamente al término de dicho período. Las copias de seguridad están sujetas al calendario de retención documentado y son sobrescritas a su debido tiempo; hasta entonces, los datos restaurados siguen sujetos al presente DPA. Los datos personales cuya conservación sea legalmente exigida al Encargado (por ejemplo, datos de facturación a efectos fiscales) quedan excluidos de la supresión durante el período que dure dicha obligación legal.
14. Transferencias internacionales
El Encargado trata los datos personales principalmente dentro de la Unión Europea. Cuando el Encargado o algún subencargado necesite transferir datos personales a un país situado fuera del Espacio Económico Europeo, la transferencia se realizará únicamente sobre la base de una decisión de adecuación en virtud del artículo 45 del RGPD o de garantías adecuadas en virtud del artículo 46 del RGPD — habitualmente las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914/UE) complementadas, cuando sea necesario, con medidas técnicas y organizativas adicionales. La lista actualizada de destinatarios y mecanismos de transferencia aplicables se publica en /legal/sub-processors.
15. Insolvencia, embargo y eventos de terceros
Si los datos personales del Responsable se encontraran en riesgo debido a un embargo, confiscación, procedimiento de insolvencia o convenio de acreedores, o cualquier otra acción de un tercero que pudiera afectar a la capacidad del Encargado para cumplir con el presente DPA, el Encargado informará al Responsable sin dilación indebida e informará al tercero por escrito de que los datos son responsabilidad del Responsable en su calidad de responsable del tratamiento en el sentido del RGPD. El Encargado adoptará medidas razonables para proteger la integridad y disponibilidad de los datos del Responsable hasta que se resuelva la acción del tercero.
16. Responsabilidad
Cada parte responde de los daños causados por su propio incumplimiento del presente DPA, de conformidad con el artículo 82 del RGPD y la legislación aplicable. Ninguna disposición del presente DPA excluye ni limita responsabilidad alguna que no pueda ser excluida ni limitada por ley, incluyendo la derivada de muerte o lesiones personales, fraude, declaración fraudulenta o conducta dolosa. En todos los demás aspectos, las limitaciones y exclusiones de responsabilidad establecidas en el contrato principal se aplican igualmente al presente DPA.
17. Divisibilidad y disposiciones finales
Las modificaciones y adiciones al presente DPA requieren forma escrita (incluido el intercambio de correos electrónicos en virtud del artículo 28(9) del RGPD) y una indicación explícita de que modifican o complementan el presente DPA. Si alguna disposición del presente DPA es o deviene inválida, ilegal o inaplicable, la validez de las disposiciones restantes no se verá afectada; las partes sustituirán la disposición inválida por una válida cuyo efecto económico se aproxime en la mayor medida posible al de la disposición inválida. El presente DPA podrá ser suscrito y actualizado electrónicamente y reemplaza cualquier acuerdo previo de tratamiento de datos entre las partes referido a la misma materia.
18. Ley aplicable y jurisdicción
El presente DPA se rige por la legislación de la República de Chipre, excluyendo sus normas de conflicto de leyes y la Convención de las Naciones Unidas sobre los Contratos de Compraventa Internacional de Mercaderías. Los tribunales de Pafos, Chipre, tienen jurisdicción exclusiva sobre cualquier disputa que surja de o en relación con el presente DPA, sin perjuicio de los derechos de fuero imperativa en materia de protección del consumidor o de los interesados en virtud del RGPD.
19. Contacto
Para cuestiones relacionadas con el presente DPA, póngase en contacto con Labb Holding Ltd en privacy@persohr.eu, o escriba a Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Local 1-2, 8201 Pafos, Chipre. El punto de contacto del Responsable en materia de protección de datos es la cuenta de usuario designada como OWNER en la plataforma PersoHR.