De conformidad con el Artículo 28 del Reglamento (UE) 2016/679 (RGPD)
Este Acuerdo de Tratamiento de Datos forma parte de la relación contractual entre Chronos Web Tech Kft. ("Encargado") y el cliente que utiliza el servicio Appointio ("Responsable"). El propósito es establecer los términos bajo los cuales el Encargado procesa datos personales en nombre del Responsable en relación con la plataforma online de programación de citas Appointio.
Las actividades de tratamiento pueden incluir la recopilación de información de citas, el almacenamiento de registros de clientes, la sincronización con servicios de calendario conectados, el procesamiento de notificaciones de recordatorio, el procesamiento relacionado con la facturación, el soporte técnico, el mantenimiento del sistema y la creación de copias de seguridad seguras. El Encargado tratará los datos personales exclusivamente con el propósito de prestar los Servicios.
Dependiendo del uso del Responsable, los datos personales pueden incluir nombres, direcciones de correo electrónico, números de teléfono, detalles de citas, información de facturación, historial de comunicaciones, direcciones IP, información técnica del dispositivo e información de eventos del calendario cuando la integración de Google Calendar está habilitada. El tratamiento puede relacionarse con clientes, clientes potenciales, empleados, contratistas, socios comerciales y otras personas cuyos datos personales sean introducidos en los Servicios por el Responsable.
El Encargado solo tratará datos personales siguiendo instrucciones documentadas del Responsable, a menos que lo exija la ley aplicable. El personal autorizado para tratar datos personales está sujeto a obligaciones de confidencialidad, recibe capacitación adecuada sobre privacidad y seguridad, y accede a datos personales solo cuando es necesario. Las obligaciones de confidencialidad sobreviven a la terminación del empleo y a la terminación de este Acuerdo.
El Encargado implementa medidas técnicas y organizativas apropiadas diseñadas para garantizar un nivel de seguridad adecuado a los riesgos asociados con el tratamiento. Las medidas pueden incluir cifrado en tránsito mediante TLS, copias de seguridad encriptadas, mecanismos de autenticación seguros, control de acceso, principios de menor privilegio, monitoreo de seguridad, registro, actualizaciones periódicas de software, gestión de vulnerabilidades y protección contra malware.
El Responsable otorga autorización general para que el Encargado contrate subencargados, siempre que el Encargado seleccione cuidadosamente a los subencargados, se impongan obligaciones de protección de datos equivalentes por contrato y el Encargado siga siendo responsable del desempeño de sus subencargados. Se mantiene por separado una lista actualizada de subencargados.
Cuando los datos personales se transfieran fuera del Espacio Económico Europeo (EEE), el Encargado garantizará que se implementen salvaguardas apropiadas, incluidas las Cláusulas Contractuales Tipo (SCC), decisiones de adecuación u otros mecanismos de transferencia lícitos reconocidos por el RGPD.
El Encargado proporcionará la asistencia razonable para permitir al Responsable cumplir con las obligaciones relativas a las solicitudes de los interesados, obligaciones de seguridad, notificaciones de violación de datos personales, evaluaciones de impacto en la protección de datos (EIPD) y consulta previa con las autoridades de control cuando sea requerido.
El Encargado notificará al Responsable sin dilación indebida después de tener conocimiento de una violación de datos personales que afecte a los datos personales tratados en nombre del Responsable. La notificación incluirá, cuando esté disponible, la naturaleza de la violación, las categorías de datos afectados, las posibles consecuencias, las medidas adoptadas o propuestas y la información de contacto para seguimiento.
Al finalizar los Servicios, el Responsable puede solicitar la devolución de los datos personales en un formato estructurado, de uso común y lectura mecánica cuando sea técnicamente factible; o la eliminación segura de los datos personales, a menos que la ley exija su conservación. Las copias de seguridad que contengan datos personales se eliminarán de acuerdo con la Política de Retención y Eliminación de Datos de la Empresa.
Previo aviso razonable, el Responsable puede solicitar información que demuestre el cumplimiento de este Acuerdo por parte del Encargado. Cuando corresponda, el Encargado puede satisfacer las solicitudes de auditoría proporcionando documentación de seguridad, informes de cumplimiento, certificaciones (si las hubiera), resúmenes de auditoría o evaluaciones independientes. Las auditorías físicas in situ estarán sujetas a requisitos razonables de confidencialidad, seguridad y operativos.
Cada parte será responsable de su propio cumplimiento de la legislación de protección de datos aplicable. Este Acuerdo se regirá por las leyes aplicables al acuerdo de servicio principal, a menos que las partes acuerden lo contrario. En caso de cualquier conflicto entre este Acuerdo y el acuerdo de servicio principal respecto al tratamiento de datos personales, este Acuerdo prevalecerá en la medida de ese conflicto.