Addendum de Tratamiento de Datos

Roles de responsable y encargado del tratamiento.

Para su propio sitio web y la recepción de mandatos, SageTensor es el responsable del tratamiento; ese tratamiento se describe en la Política de Privacidad . Cuando SageTensor construye u opera un sistema para un cliente y, al hacerlo, trata datos personales en nombre de ese cliente, el cliente es el responsable del tratamiento y SageTensor es el encargado del tratamiento. Este addendum rige esa relación de encargado y tiene por objeto satisfacer el artículo 28 del RGPD de la UE y del Reino Unido y requisitos comparables.

Alcance e instrucciones.

SageTensor trata datos personales únicamente para prestar la contratación y solo según las instrucciones documentadas del cliente, incluidos el acuerdo de contratación, el pliego de condiciones, y este addendum. El objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales, y las categorías de interesados se establecen en el acuerdo de contratación pertinente. Le informaremos si, en nuestra opinión, una instrucción incumple la normativa de protección de datos.

Nuestras obligaciones como encargado del tratamiento.

  • Tratar los datos personales únicamente según las instrucciones documentadas del responsable del tratamiento.
  • Garantizar que el personal autorizado a tratar los datos esté sujeto a confidencialidad.
  • Implementar y mantener medidas de seguridad técnicas y organizativas apropiadas (más abajo).
  • Contratar subencargados únicamente en las condiciones de este addendum, y seguir siendo responsable de ellos.
  • Asistir al responsable del tratamiento, en la medida razonablemente posible, con las solicitudes de los interesados y con las obligaciones de seguridad, notificación de brechas, y evaluación de impacto.
  • Eliminar o devolver los datos personales al finalizar la contratación, según se indique.
  • Poner a disposición la información razonablemente necesaria para demostrar el cumplimiento, y permitir y contribuir a las auditorías, sujeto a límites razonables de confidencialidad y seguridad.

Subencargados del tratamiento.

SageTensor utiliza un conjunto reducido y deliberado de subencargados para operar este sitio y su servicio de recepción. Seguimos siendo responsables de su cumplimiento, contratamos a cada uno mediante un contrato escrito con condiciones de protección de datos al menos tan protectoras como este addendum, y notificaremos cualquier incorporación o sustitución prevista para que un responsable del tratamiento pueda oponerse por motivos razonables.

Una contratación con un cliente puede introducir subencargados adicionales, específicos del cliente (por ejemplo, una región de nube o un servicio que el cliente nos pida utilizar). Estos se nombran en la documentación de la contratación.

Transferencias internacionales.

Nuestro proveedor de infraestructura opera globalmente, y los datos personales pueden tratarse en Estados Unidos. Cuando datos personales protegidos por el derecho del Reino Unido o de la UE se transfieren fuera de esas regiones, la transferencia se realiza bajo una salvaguarda adecuada — las Cláusulas Contractuales Tipo de la Comisión Europea y el Addendum de Transferencia Internacional de Datos del Reino Unido, u otro mecanismo válido — junto con cualquier medida adicional necesaria para la transferencia. Una copia de las cláusulas pertinentes está disponible a petición.

Medidas de seguridad.

SageTensor mantiene medidas técnicas y organizativas apropiadas al riesgo. Para este sitio web y este servicio de recepción, estas incluyen:

  • Cifrado de datos en tránsito mediante TLS, y un conjunto estricto de cabeceras de seguridad HTTP (HSTS, no-sniff, frame-deny, una política estricta de seguridad de contenido, y una política restrictiva de permisos).
  • Acceso al almacén de datos exclusivamente mediante instrucciones parametrizadas y transacciones atómicas, de modo que no pueda existir un registro parcial o inyectado.
  • Minimización de datos por diseño: solo se recopila lo necesario, el texto libre evita secretos por instrucción, y no existe carga pública de archivos.
  • Registros operativos y de auditoría que llevan únicamente una ruta, un código de referencia, un tipo de evento, y marcas de tiempo — nunca el contenido que envía, secretos, o direcciones IP en claro.
  • Controles antiabuso que protegen la disponibilidad sin perfilado: una verificación humana, una comprobación de tiempo mínimo, y una limitación de frecuencia basada en un hash salado e irreversible de la dirección IP.
  • Retención basada en el propósito, aplicada automáticamente, con la posibilidad de imponer una retención legal y de eliminar por campo.
  • Acceso con el mínimo privilegio a los sistemas de producción y a los secretos, conservados en el almacén de secretos de la plataforma en lugar de en el código.

SageTensor no reivindica certificaciones que no posee. Cuando una contratación requiera un marco de control o una certificación específica, esto se acuerda y se evidencia como parte de la contratación, en lugar de darse por implícito aquí.

Asistencia con las solicitudes de los interesados y las brechas.

SageTensor, teniendo en cuenta la naturaleza del tratamiento, asistirá al responsable del tratamiento con medidas técnicas y organizativas apropiadas para responder a las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, y oposición). Notificaremos al responsable del tratamiento sin dilación indebida tras conocer una brecha de datos personales que afecte a los datos del responsable, y proporcionaremos la información razonablemente necesaria para que el responsable cumpla sus propios deberes de notificación.

Devolución y eliminación.

Al término o vencimiento de una contratación, SageTensor, a elección del responsable del tratamiento, devolverá o eliminará los datos personales que trata en su nombre, y eliminará las copias existentes salvo que la ley exija su conservación. Para los propios datos de recepción de SageTensor, se aplica el calendario de conservación de la Política de Privacidad.

Formalizar un DPA firmado.

Esta página establece las condiciones estándar de SageTensor como encargado del tratamiento y su lista de subencargados. Para formalizar un Acuerdo de Tratamiento de Datos (Data Processing Agreement) firmado (incluidas las Cláusulas Contractuales Tipo cuando corresponda) para una contratación, contacte a legal@sagetensor.com . Para preguntas de privacidad, contacta a privacy@sagetensor.com .