Legal
Acuerdo de Procesamiento de Datos
Versión 8 – Fecha de publicación: 29 de octubre de 2025
Este Acuerdo de Procesamiento de Datos (este «APD«) forma parte de y está sujeto al acuerdo de servicios subyacente (el «Acuerdo Principal«) entre la entidad Sinch (“Sinch”) y la entidad cliente (“Cliente”) que han suscrito dicho Acuerdo Principal para la prestación de Servicios al Cliente por parte de Sinch. Este Acuerdo de Procesamiento de Datos se aplica a Sinch y al Cliente y a sus respectivas filiales. Las partes de este Acuerdo de Procesamiento de Datos son idénticas a las partes del Acuerdo Principal.
- Definiciones. A efectos de este Acuerdo de Procesamiento de Datos, los términos en mayúscula tendrán los siguientes significados. Los términos en mayúsculas no definidos de otro modo tendrán el significado que se les da en el Acuerdo Principal.
- «Datos Personales del Cliente» hace referencia a cualquier dato personal que es procesado por Sinch en nombre del Cliente para prestar los Servicios en virtud del Acuerdo Principal.
- «Leyes de Protección de Datos Aplicables» hace referencia al RGPD, tal como ha sido incorporado a la legislación interna de cada Estado Miembro (y del Reino Unido), y en su versión modificada, sustituida o reemplazada periódicamente, así como las leyes que aplican, sustituyen o complementan el RGPD y todas las leyes aplicables al procesamiento de los Datos Personales del Cliente, incluida la California Consumer Privacy Rights Act de 2020, que modifica la California Consumer Privacy Act de 2018 Cal. Civ. Código § 1798.100 et seq. (“CCPA”).
- «RGPD» significa el Reglamento General de Protección de Datos (UE) 2016/679 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
- «Infraestructura de Sinch» hace referencia a (i) las instalaciones físicas de Sinch; (ii) la infraestructura en la nube alojada; (iii) la red corporativa de Sinch y la red interna no pública, software y hardware necesarios para proporcionar los Servicios y que están controlados por Sinch; en cada caso en la medida en que se utilicen para prestar los Servicios.
- «Transferencia Restringida» hace referencia a una transferencia de los Datos Personales del Cliente de Sinch a un subencargado del tratamiento cuando dicha transferencia estuviera prohibida por las Leyes de Protección de Datos Aplicables (o por las condiciones de los acuerdos de transferencia de datos establecidos para abordar las restricciones de transferencia de datos de las Leyes de Protección de Datos Aplicables) en ausencia de las salvaguardias apropiadas requeridas para dichas transferencias en virtud de las Leyes de Protección de Datos Aplicables.
- «Servicios» hace referencia a los servicios que Sinch presta al Cliente de conformidad con el Acuerdo Principal.
- «Cláusulas Contractuales Tipo» hace referencia a la última versión de las cláusulas contractuales tipo relativas a la transferencia de datos personales a los encargados del tratamiento establecidos en terceros países con arreglo al RGPD (la versión vigente a la fecha de este Acuerdo de Procesamiento de Datos figura como se adjunta a la Decisión 2021/914 (UE) de la Comisión Europea del 4 de junio de 2021).
- «Apéndice del Reino Unido» hace referencia al Apéndice del Reino Unido (International Data Transfer Addendum to the EU Commission Standard Contractual Clauses) descrito en https://ico.org.uk/media2/migrated/4019539/international-data-transfer-addendum.pdf
- Los términos «consentimiento«, «responsable del tratamiento«, «interesado«, «Estado Miembro«, «datos personales«, «violación de los datos personales«, «encargado del tratamiento«, «subencargado del tratamiento», «tratamiento«, «autoridad de supervisión» y «tercero» tendrán el significado que se les atribuye en el artículo 4 del RGPD o la CCPA, en aquellos casos donde sea de aplicación la CCPA.
- Cumplimiento de las Leyes de Protección de Datos Aplicables
- Sinch y el Cliente deberán cumplir con las disposiciones y obligaciones que les imponen las Leyes de Protección de Datos Aplicables y procurarán que sus empleados y subencargados observen las disposiciones de las Leyes de Protección de Datos Aplicables.
- Detalles y ámbito del tratamiento
- El Tratamiento de los Datos Personales del Cliente dentro del ámbito de aplicación del Acuerdo se llevará a cabo de conformidad con las siguientes disposiciones y según las Leyes de Protección de Datos Aplicables. Las partes podrán modificar esta información periódicamente, según consideren razonablemente necesario para cumplir con esos requisitos.
- Objeto y duración del tratamiento de los datos personales: El objeto y la duración del tratamiento de los datos personales se establecen en el Acuerdo Principal.
- Naturaleza y finalidad del tratamiento de datos personales: En virtud del Acuerdo Principal, Sinch proporciona determinados servicios como mensajería, email, llamadas de voz y otros servicios de comunicación al Cliente, tal y como se detalla en el Acuerdo Principal, que implican el tratamiento de datos personales. Sin perjuicio de lo dispuesto en la sección 3(a)(iv), estas actividades de tratamiento incluyen (a) la prestación de Servicios; (b) la detección, prevención y resolución de problemas técnicos y de seguridad; y (c) la respuesta a las solicitudes de asistencia técnica del Cliente.
- Los tipos de datos personales que se van a tratar: Los datos personales enviados a la red de Sinch, cuyo alcance es determinado y controlado por el responsable del tratamiento a su sola discreción, pueden incluir nombre, email, números de teléfono, direcciones IP y otros datos personales incluidos en las listas de contactos y el contenido de los mensajes o llamadas.
- Exclusión de responsable del tratamiento independiente: Sin perjuicio de cualquier otra disposición del presente documento, al tratar datos personales en el curso de la prestación de servicios de comunicación como parte de los Servicios, incluida la transmisión y el intercambio de SMS a través de redes de telecomunicaciones y otros mensajes y comunicaciones, incluidos emails, voz y otros medios a través de otras plataformas de comunicación, independientemente de si el Cliente actúa como responsable o encargado, Sinch actúa como responsable del tratamiento independiente, y no como corresponsable, con el fin de prestar sus servicios de comunicaciones y llevar a cabo sus funciones y negocios necesarios como proveedor de servicios de comunicaciones y servicios de valor añadido (SVA), incluidas las medidas necesarias para evitar el spam y el fraude y el control, la seguridad y el mantenimiento de su red, la gestión de su negocio y las funciones de cumplimiento, y en consonancia con sus obligaciones en virtud de las leyes aplicables.
- Las categorías de interesados a los que se refieren los datos personales: Remitentes y destinatarios de mensajes de email y SMS, llamadas de voz u otras comunicaciones.
- Sinch solo tratará los datos personales del Cliente (i) con el fin de cumplir con sus obligaciones en virtud del Acuerdo Principal y (ii) de acuerdo con las instrucciones documentadas descritas en este Acuerdo de Procesamiento de Datos o como el Cliente indique de otro modo periódicamente. Estas instrucciones del Cliente se documentarán en el pedido aplicable, la descripción de los servicios, la incidencia de asistencia, otras comunicaciones por escrito o según las indicaciones del Cliente al utilizar los Servicios (como a través de una API o un panel de control).
- Cuando Sinch considere razonablemente que una instrucción del Cliente es contraria a lo dispuesto en el Acuerdo Principal o en este Acuerdo de Procesamiento de Datos, o que infringe el RGPD u otras disposiciones de protección de datos aplicables, informará al Cliente sin demora. En ambos casos, Sinch estará autorizado a aplazar el cumplimiento de la instrucción pertinente hasta que haya sido enmendada por el Cliente o sea acordada mutuamente por el Cliente y Sinch.
- El Cliente es el único responsable de su utilización y gestión de los datos personales enviados o transmitidos por los Servicios, lo que incluye: (i) verificar la información del destinatario como su número de teléfono o dirección y que se han introducido correctamente en los Servicios (ii) notificar razonablemente a cualquier destinatario la naturaleza insegura del email o la mensajería como medio de transmisión de datos personales (según proceda), (iii) limitar razonablemente la cantidad o el tipo de información divulgada a través de los Servicios (iv) cifrar los datos personales transmitidos a través de los Servicios cuando sea apropiado o lo exija la ley aplicable (como mediante el uso de adjuntos cifrados, conjuntos de herramientas PGP o S/MIME). Cuando el Cliente decide no configurar el cifrado obligatorio, el Cliente reconoce que los Servicios pueden incluir la transmisión de email no cifrado en texto plano a través de la internet pública y redes abiertas. La información transmitida a los Servicios, incluido el contenido del mensaje, se almacena en formato cifrado cuando es procesada por la infraestructura de Sinch.
- El Tratamiento de los Datos Personales del Cliente dentro del ámbito de aplicación del Acuerdo se llevará a cabo de conformidad con las siguientes disposiciones y según las Leyes de Protección de Datos Aplicables. Las partes podrán modificar esta información periódicamente, según consideren razonablemente necesario para cumplir con esos requisitos.
- Responsable del Tratamiento y Encargado del Tratamiento
- A efectos de este Acuerdo de Procesamiento de Datos, el Cliente es el responsable del tratamiento de los Datos Personales del Cliente y Sinch es el encargado del tratamiento de dichos datos, excepto cuando el Cliente actúe como encargado del tratamiento de los Datos Personales del Cliente, en cuyo caso Sinch es un subencargado.
- Sinch dispondrá en todo momento de un responsable encargado de asistir al Cliente (i) en la respuesta a las consultas relativas al procesamiento de datos recibidas de los interesados; y, (ii) en el cumplimiento de toda la información legal y los requisitos de divulgación que se apliquen y estén asociados al procesamiento de datos. Dicha asistencia puede solicitarse en dpo@sinch.com.
- El Cliente garantiza que:
- el tratamiento de los Datos Personales del Cliente se basa en fundamentos legales para el tratamiento, como puedan requerir las Leyes de Protección de Datos Aplicables, y que ha formalizado y mantendrá durante toda la vigencia del Acuerdo Principal todos los derechos, permisos, registros y consentimientos necesarios de conformidad con las Leyes de Protección de Datos Aplicables y según lo requerido por estas con respecto al tratamiento por parte de Sinch de los Datos Personales del Cliente en virtud de este Acuerdo de Procesamiento de Datos y el Acuerdo Principal;
- tiene derecho y dispone de todos los derechos, permisos y consentimientos necesarios para transferir los Datos Personales del Cliente a Sinch y, de otro modo, permitir que Sinch trate los Datos Personales del Cliente en su nombre, de modo que Sinch pueda utilizar, tratar y transferir legalmente los Datos Personales del Cliente para llevar a cabo los Servicios y cumplir con los demás derechos y obligaciones de Sinch en virtud de este Acuerdo de Procesamiento de Datos y el Acuerdo Principal;
- informará a sus Interesados sobre la utilización de Encargados del Tratamiento en el Tratamiento de sus datos personales, en la medida en que lo exijan las Leyes de Protección de Datos Aplicables; y
- responderá en un plazo razonable y en la medida en que sea razonablemente posible a las consultas de los Interesados en relación con el Tratamiento de sus datos personales y dará las instrucciones apropiadas a Sinch de manera oportuna.
- Confidencialidad
- Sinch garantizará que todo su personal y el de sus subencargados que esté autorizado para tratar los Datos Personales del Cliente esté sujeto a compromisos de confidencialidad u obligaciones de confidencialidad profesionales o legales, y que reciba formación sobre los requisitos de seguridad y protección de datos pertinentes.
- Medidas técnicas y de organización
- Sinch deberá, en relación con los datos personales del Cliente, (a) tomar y documentar medidas razonables y apropiadas, tal y como se describe en el Anexo 2, en relación con la seguridad de la infraestructura de Sinch y las plataformas utilizadas para proporcionar los Servicios tal y como se describe en el Acuerdo Principal, y (b) a petición razonable y a expensas del Cliente, ayudar al Cliente a garantizar el cumplimiento de las obligaciones del Cliente en virtud de las Leyes de Protección de Datos Aplicables.
- Los procedimientos operativos internos de Sinch deberán cumplir con los requisitos específicos de una gestión eficaz de la Protección de Datos.
- Solicitudes de los Interesados
- Sinch proporciona herramientas específicas para ayudar a los clientes a responder a las solicitudes recibidas de los interesados. Estas incluyen nuestras API e interfaces para buscar datos de eventos, supresiones y recuperar el contenido del mensaje. Cuando Sinch reciba una queja, consulta o solicitud (incluidas las solicitudes hechas por los Interesados para ejercer sus derechos de conformidad con las Leyes de Protección de Datos Aplicables) relacionada con los Datos Personales del Cliente directamente de los Interesados, Sinch lo notificará al Cliente. Teniendo en cuenta la naturaleza del tratamiento, Sinch asistirá al Cliente, mediante medidas técnicas y organizativas adecuadas, en la medida de lo razonablemente posible, para el cumplimiento de la obligación del Cliente de responder a las solicitudes de ejercicio de dichos derechos de los interesados.
- Violaciones de los datos personales
- Sinch notificará al Cliente sin demora injustificada tan pronto como Sinch tenga conocimiento de una Violación de los Datos Personales que afecte a los Datos Personales del Cliente. Habida cuenta de la naturaleza del Tratamiento y la información disponible para Sinch, Sinch hará esfuerzos comercialmente razonables para proporcionar al Cliente la información suficiente para permitir al Cliente, a su cargo, cumplir con cualquier obligación de notificar o informar a las autoridades reguladoras, los Interesados y otras entidades de dicha Violación de los Datos Personales en la medida en que se requiera en virtud de las Leyes de Protección de Datos Aplicables.
- Evaluaciones del impacto de la protección de datos
- Habida cuenta de la naturaleza del Tratamiento y la información disponible, Sinch proporcionará una asistencia razonable al Cliente, a cargo de este, en relación con cualesquiera evaluaciones del impacto de la Protección de Datos y consultas previas con las Autoridades de Supervisión u otras autoridades reguladoras competentes, según sea necesario para que el Cliente cumpla con sus obligaciones en virtud de las Leyes de Protección de Datos Aplicables.
- Auditorías
- Sinch pondrá a disposición del Cliente, previa petición razonable, la información que sea razonablemente necesaria para demostrar el cumplimiento de este Acuerdo de Procesamiento de Datos.
- El Cliente, o un auditor externo designado, puede, previa solicitud razonable por escrito, llevar a cabo una inspección en relación con el Tratamiento que realiza Sinch de los Datos Personales del Cliente y, en la medida necesaria, de conformidad con las Leyes de Protección de Datos y sin interrumpir las operaciones comerciales de Sinch y garantizando la confidencialidad.
- El derecho de auditoría, tal como se describe en el párrafo 10(b) anterior, será aplicable para el Cliente en caso de que Sinch no haya proporcionado suficientes pruebas de su cumplimiento de las disposiciones de este Acuerdo de Procesamiento de Datos. Las pruebas suficientes incluyen proporcionar: (i) una certificación del cumplimiento de la norma ISO 27001 u otros estándares implementados por Sinch (alcance definido en el certificado); o (ii) un informe de auditoría o atestación de un tercero independiente. Una auditoría como la descrita en este Párrafo 10 se llevará a cabo a cargo y expensas del Cliente y requiere un preaviso razonable por parte del Cliente de al menos treinta (30) días.
- Devolución o destrucción de los datos personales del Cliente
- El Cliente puede, mediante notificación escrita a Sinch a más tardar en el momento de la rescisión del Acuerdo Principal, solicitar la devolución y/o el certificado de eliminación de todas las copias de los Datos Personales del Cliente que estén bajo control o en posesión de Sinch y de los subencargados. Sinch proporcionará una copia de los datos del Cliente en un formato que pueda ser leído y procesado posteriormente.
- En un plazo de noventa (90) días tras la finalización de la cuenta, Sinch eliminará todos los datos personales procesados de conformidad con este Acuerdo de Procesamiento de Datos, a menos que el Cliente solicite la devolución de los datos personales tal y como se describe en el párrafo 11(a) anterior. Esta disposición no afectará las posibles obligaciones legales de las Partes de conservar los registros durante los periodos de retención establecidos por ley, estatuto o contrato.
- Cualquier coste adicional que surja en relación con la devolución de los datos personales tras la rescisión o expiración del Acuerdo será asumido por el Cliente.
- Transferencias de datos
- El Cliente reconoce y acepta que, en relación con la prestación de los Servicios en virtud del Acuerdo, Sinch podrá transferir datos personales en el ámbito de su grupo de empresas. Estas transferencias son necesarias para prestar los Servicios globalmente.
- Siempre que los datos personales se procesen fuera del país en el que esté establecida la entidad legal de Sinch contratada, Sinch garantizará un nivel adecuado de protección de los datos personales mediante medidas organizativas, técnicas y contractuales, tal y como exigen las Leyes de Protección de Datos Aplicables y este Acuerdo de Procesamiento de Datos.
- Las Cláusulas Contractuales Tipo y, si es necesario, el Apéndice del Reino Unido, con Sinch actuando como importador de datos y el Cliente actuando como exportador de datos, se incorporan como parte de este Acuerdo de Procesamiento de Datos. Si el acuerdo de Sinch con un Subencargado del Tratamiento implica una Transferencia Restringida, Sinch se asegurará de que las disposiciones sobre transferencias ulteriores de las Cláusulas Contractuales Tipo y/o el Apéndice del Reino Unido se incorporen al Acuerdo Principal, o se celebren de otro modo, entre Sinch y el Subencargado del Tratamiento. El Cliente acepta ejercer su derecho de auditoría en las Cláusulas Contractuales Tipo dando instrucciones a Sinch para llevar a cabo la auditoría establecida en el párrafo 10.
- Para las transferencias de datos personales desde la Unión Europea, el Espacio Económico Europeo y/o sus Estados miembros, Suiza y el Reino Unido a países que no garanticen un nivel adecuado de protección de datos en el sentido de las Leyes de Protección de Datos de los territorios mencionados anteriormente, en la medida en que dichas transferencias estén sujetas a las leyes y reglamentos de protección de datos y con el fin de aplicar las salvaguardias adecuadas, se toman las siguientes salvaguardias: (1) Cláusulas Contractuales Tipo según la Decisión 2021/914/UE de la Comisión Europea del 4 de junio de 2021, (2) para Sinch Email, el Marco de Privacidad de Datos UE-EE. UU. (DPF UE-EE. UU.) y la Extensión del Reino Unido al DPF UE-EE. UU., según lo establecido por el Departamento de Comercio de EE. UU., (3) el Apéndice del Reino Unido, y (4) salvaguardias adicionales con respecto a las medidas de seguridad, que incluyen el cifrado de datos, la agregación de datos, la separación de controles de acceso y los principios de minimización de datos.
- Subtratamiento
- Por la presente, el Cliente otorga una autorización general a Sinch para nombrar subencargados de conformidad con este párrafo 13 y el anexo 1. Sinch se asegurará de que los subencargados estén obligados por acuerdos escritos que les exijan proporcionar al menos el nivel de protección de datos que se exige a Sinch en este Acuerdo de Procesamiento de Datos. El Cliente también otorga a Sinch una autorización específica para continuar utilizando los subencargados del tratamiento ya contratados en la fecha de este Acuerdo de Procesamiento de Datos, tal y como se menciona en la sección (b).
- Los subencargados del tratamiento actuales para los Servicios se establecen en https://sinch.com/legal/data-protection-agreement-sub-processors/ (“Lista de subencargados”). Siempre que el Cliente se suscriba a las notificaciones de nuevos subencargados a través del mecanismo de suscripción que se encuentra en https://sinch.com/legal/data-protection-agreement-sub-processors/, Sinch notificará al Cliente, a través de dicho mecanismo, con treinta (30) días de antelación cualquier cambio previsto relativo a la adición o sustitución de cualquier subencargado. Si, en un plazo de diez (10) días hábiles a partir de la recepción de dicha notificación, el Cliente notifica a Sinch por escrito cualquier objeción por motivos razonables al nombramiento propuesto, Sinch no nombrará a dicho subencargado propuesto hasta que se hayan tomado medidas razonables para abordar las objeciones planteadas por el Cliente y se le haya proporcionado a este una explicación razonable por escrito de las medidas adoptadas. Si Sinch y el Cliente no pueden resolver el nombramiento de un subencargado del tratamiento en un plazo razonable, cualquiera de las partes tendrá derecho a rescindir el Acuerdo Principal por causa justificada.
- Sinch será responsable de los actos y omisiones de cualquier subencargado, al igual que lo es ante el Cliente por sus propios actos y omisiones en relación con los asuntos contemplados en este Acuerdo de Procesamiento de Datos.
- Ley aplicable y jurisdicción
- Las partes de este Acuerdo de Procesamiento de Datos se someten por la presente a la elección de jurisdicción estipulada en el Acuerdo Principal con respecto a cualquier litigio o reclamación que surja en virtud de este Acuerdo de Procesamiento de Datos, incluidos los litigios relativos a su existencia, validez o rescisión, o a las consecuencias de su nulidad.
- Este Acuerdo de Procesamiento de Datos y todas las obligaciones extracontractuales o de otro tipo que se deriven de él o estén relacionadas con él se rigen por las leyes del país o territorio estipuladas a tal efecto en el Acuerdo Principal.
- No obstante lo anterior en los apartados (a) y (b), todas las obligaciones derivadas o relacionadas con las Cláusulas Contractuales Tipo incorporadas a este Acuerdo de Procesamiento de Datos se regirán por la legislación del Estado Miembro de la UE especificado en el Anexo 1, tal y como se exige para la validez de dichas Cláusulas Contractuales Tipo de conformidad con la Decisión 2021/914/UE de la Comisión Europea de 4 de junio de 2021.
- Orden de precedencia
- En lo que respecta al objeto de este Acuerdo de Procesamiento de Datos, en caso de incoherencias entre las disposiciones de este Acuerdo de Procesamiento de Datos y cualesquiera otros acuerdos entre las partes, incluido el Acuerdo Principal e incluidos (salvo que se acuerde explícitamente lo contrario por escrito, firmado en nombre de las partes) los acuerdos celebrados o que se pretendan celebrar después de la fecha de este Acuerdo de Procesamiento de Datos, prevalecerán las disposiciones de este Acuerdo de Procesamiento de Datos.
- Divisibilidad
- Si alguna disposición de este Acuerdo de Procesamiento de Datos es inválida o inaplicable, el resto de este Acuerdo de Procesamiento de Datos seguirá siendo válido y vigente. La disposición no válida o inaplicable (i) se modificará según sea necesario para garantizar su validez y aplicabilidad, preservando al mismo tiempo las intenciones de las partes en la mayor medida posible o, si esto no fuera posible, (ii) se interpretará como si la parte no válida o inaplicable nunca hubiera estado contenida en ella.
- Rescisión
- Este Acuerdo de Procesamiento de Datos y las Cláusulas Contractuales Tipo finalizarán simultánea y automáticamente con la rescisión del Acuerdo Principal.
ANEXO 1
CLÁUSULAS CONTRACTUALES TIPO
Con respecto a las Cláusulas Contractuales Tipo, las Partes acuerdan que:
- El Módulo 2 (Responsable a Encargado) se aplicará cuando Sinch actúe como encargado del tratamiento del Cliente; el Módulo 3 (Encargado a Encargado) se aplicará cuando Sinch actúe como subencargado del Cliente. Para cada Módulo, cuando corresponda:
- Se incorpora la Cláusula 7 (Cláusula de incorporación);
- A efectos de la Cláusula 9.a) (Uso de Subencargados), se aplicará la Opción 2: autorización general por escrito. El importador de datos cuenta con una autorización general del exportador de datos para contratar a Subencargados que figuren en una lista acordada. El importador de datos informará específicamente al exportador de datos por escrito de cualquier cambio previsto en esa lista mediante la adición o sustitución de subencargados con al menos treinta (30) días de antelación;
- No se incorpora la redacción opcional sobre organismos independientes de resolución en la Cláusula 11 (Reparación);
- A efectos de la Cláusula 13 (Supervisión), la IMY, la Agencia de Protección de Datos de Suecia (Integritetsskyddsmyndigheten) actuará como autoridad de supervisión competente;
- Se aplicará la Opción 1 de la Cláusula 17 (Derecho aplicable) y las leyes de Suecia regirán las Cláusulas Contractuales Tipo;
- A efectos de la Cláusula 18 (Elección del foro y jurisdicción), serán los tribunales de Suecia los que resolverán cualquier litigio derivado de las Cláusulas Contractuales Tipo;
- El Anexo IA (Lista de partes) y el Anexo IB (Descripción de la transferencia) se completarán utilizando la información y los detalles especificados en el Acuerdo Principal y enumerados en el párrafo 3 del Acuerdo de Procesamiento de Datos;
- El Anexo IB (Descripción de la transferencia) se completará especificando que no se transferirán datos sensibles. La frecuencia de la transferencia será continua. Para transferencias a Subencargados, el objeto, la naturaleza y la duración del Tratamiento serán las mismas que para el importador de datos;
- A efectos del Anexo IC, la autoridad de control competente de conformidad con la Cláusula 13 es la IMY, la Autoridad Sueca de Protección de Datos (Integritetsskyddsmyndigheten);
- A efectos del Anexo II, las medidas técnicas y organizativas se describen en el Anexo 2 del Acuerdo de Procesamiento de Datos;
- A efectos del Anexo III, la lista de subencargados del tratamiento se menciona en la Cláusula 13 del Acuerdo de Procesamiento de Datos;
- Cuando la Transferencia Restringida esté sujeta a la normativa, ya que forma parte de la legislación de Inglaterra y Gales, Escocia e Irlanda del Norte (RGPD del Reino Unido), las Cláusulas Contractuales Tipo incorporarán el Apéndice del Reino Unido completado de la siguiente manera:
- A efectos de la Tabla 1, la fecha de inicio es la fecha de firma del Acuerdo de Procesamiento de Datos y los detalles de las Partes se completarán utilizando la información y los detalles especificados en el Acuerdo Principal;
- A efectos de la Tabla 2, la versión de las Cláusulas Contractuales Tipo de la UE a las que se adjunta el Apéndice del Reino Unido son las Cláusulas Contractuales Tipo completadas de acuerdo con este Anexo 1, siendo la fecha la fecha de entrada en vigor de este Apéndice;
- A efectos de la Tabla 3, la Información del Apéndice es como se describe en los párrafos (h) – (l) de este Anexo 1; y
- A efectos de la Tabla 4, la entidad de Sinch que actúe como Importador puede finalizar el Apéndice del Reino Unido cuando el Apéndice Aprobado cambie.
ANEXO 2
SEGURIDAD DE LA INFORMACIÓN – MEDIDAS TÉCNICAS Y ORGANIZATIVAS
Las Medidas Técnicas y Organizativas incluidas en este Anexo son medidas aplicables en el/los Servicio/s prestado/s por Sinch. Si es necesario, para el Servicio, Sinch puede incluir otras medidas Técnicas y Organizativas en la Orden de Servicio o en el Servicio.
1) Inventario de información y otros activos asociados
Se elabora y mantiene un inventario de la información y otros activos asociados, incluidos los propietarios. Se ha designado un propietario de activo para cada activo dentro del inventario de acuerdo con la política de etiquetado de activos.
2) Información de autenticación
La asignación y gestión de la información de autenticación se controla mediante un proceso de gestión, que incluye asesorar al personal sobre el manejo adecuado de la información de autenticación.
En particular:
- No limitar los caracteres permitidos que se pueden utilizar.
- Longitud mínima de la contraseña de 12 caracteres y complejidad exigida
- No utilizar preguntas secretas como único requisito de restablecimiento de contraseña
- Requerir verificación por email de una solicitud de cambio de contraseña
- Requerir la contraseña actual además de la nueva contraseña durante el cambio de contraseña
- Verificar las contraseñas recién creadas con listas de contraseñas comunes o bases de datos de contraseñas filtradas
- Comprobar regularmente si las contraseñas de los usuarios existentes están comprometidas
- Los secretos memorizados deben ser dotados de sal y hash mediante una función adecuada de derivación de clave unidireccional.
- Aplicar un bloqueo de cuenta adecuado y protección de fuerza bruta en el acceso a la cuenta: un máximo de 5 inicios de sesión fallidos, seguidos de un bloqueo durante 30 minutos.
- La última contraseña no debe reutilizarse
- Debe utilizarse MFA y SSO en todos los casos de uso
3) Derechos de acceso
Los derechos de acceso a la información y a otros activos asociados se proporcionan, revisan, modifican y eliminan de acuerdo con la política específica de la organización y las normas de control de acceso.
En particular:
- Los derechos de acceso a oficinas, información y sistemas se revisan trimestralmente.
4) Preparación de las TIC para la continuidad del negocio
La preparación de las TIC se planifica, implanta, mantiene y comprueba en función de los objetivos de continuidad de la actividad y los requisitos de continuidad de las TIC.
En particular:
- Todas las Unidades de Negocio tienen uno o varios Planes de Recuperación ante Catástrofes específicamente alineados con la oferta de productos.
- Los Planes de Recuperación ante Catástrofes se comprueban anualmente.
5) Concienciación, educación y formación en seguridad de la información
El personal de la organización y las partes interesadas pertinentes reciben una concienciación, educación y formación adecuadas en materia de seguridad de la información, así como actualizaciones periódicas de la política de seguridad de la información de la organización y de las políticas y procedimientos sobre temas específicos, según corresponda a su función laboral.
En particular:
- Todos los empleados lo completan en un plazo de 2 semanas desde la fecha de inicio
- Todos los empleados han recibido formación ISA en los últimos 12 meses
- El contenido de la formación ISA se actualiza cada 12 meses
6) Gestión de la capacidad
El uso de los recursos se supervisa y ajusta en función de los requisitos de capacidad actuales y previstos.
7) Protección contra el malware
La protección contra el malware está implementada y apoyada por una concienciación adecuada de los usuarios. Todos los dispositivos de punto de conexión deben tener detección de punto de conexión EDR/XDR.
8) Gestión de las vulnerabilidades técnicas
Se obtiene información sobre las vulnerabilidades técnicas de los sistemas de información en uso, se evalúa la exposición de Sinch a dichas vulnerabilidades y se toman las medidas adecuadas.
En particular:
- Escaneo de vulnerabilidades cada 7 días.
- Aplica parches de seguridad a todos los componentes del conjunto de aplicaciones con una puntuación de gravedad superior a «Media», según determine el emisor del parche, en el plazo de un mes (30 días) tras su publicación
- Prueba de penetración manual de caja negra realizada cada 12 meses
9) Gestión de la configuración
Las configuraciones, incluidas las de seguridad, del hardware, el software, los servicios y las redes se establecen, documentan, aplican, supervisan y revisan con arreglo a las siguientes normas: NIST 800-53 y Controles CIS.
10) Copia de seguridad de la información
Las copias de seguridad de la información, el software y los sistemas se mantienen y se comprueban periódicamente de acuerdo con la política específica acordada sobre copias de seguridad.
La rutina de copia de seguridad especifica al menos:
- Intervalos de copia de seguridad (mínimo semanal)
- Requisitos de conservación
- Ubicación de almacenamiento de las copias de seguridad
- Alcance de la copia de seguridad (p. ej. datos, configuraciones, copia de seguridad completa del sistema)
- Estrategia de copia de seguridad (p. ej. online frente a offline, número de copias de seguridad, relación entre copia de seguridad completa e incremental)
- Las pruebas de restauración de las copias de seguridad se realizarán al menos trimestralmente para los sistemas críticos para la empresa y al menos anualmente para todos los demás
11) Actividades de seguimiento
Se supervisan las redes, los sistemas y las aplicaciones en busca de comportamientos anómalos y se adoptan las acciones adecuadas para evaluar posibles incidentes de seguridad de la información. Se supervisan las redes, los sistemas y las aplicaciones en busca de comportamientos anómalos y maliciosos para detectar posibles incidentes de seguridad.
12) Seguridad de la red
Las redes y los dispositivos de red se aseguran, gestionan y controlan para proteger la información en sistemas y aplicaciones.
Por ejemplo:
- Cifra los datos en reposo en servidores, aplicaciones y bases de datos (AES256 como mínimo). Cifrar los datos en tránsito (TLS 1.2 o superior).
- Registrar y supervisar adecuadamente para permitir el registro y la detección de acciones que puedan afectar o sean relevantes para la seguridad de la información, incluida la EDR/XDR
- El propietario del producto debe mantener actualizada la documentación, incluidos los diagramas de red y los archivos de configuración de los dispositivos (p. ej. routers, conmutadores).
- Endurecimiento de los dispositivos de red
- Los canales de administración de red están separados de otro tráfico de red
13) Gestión del ciclo de vida del sistema
Se establecen y aplican normas para el desarrollo seguro de software y sistemas.
Por ejemplo, en Sinch:
- El sistema está diseñado de forma segura utilizando modelos de amenazas según sea necesario.
- Hay un plan para mantener el sistema de acuerdo con el control de gestión de vulnerabilidades
- Hay un propietario del sistema
- Hay un plan para reemplazar el sistema (política de legado cero)
14) Pruebas de seguridad en desarrollo y aceptación
Los procesos de comprobación de la seguridad se definen y aplican en el ciclo de vida del desarrollo.
- SAST y escaneos de detección de vulnerabilidades y secretos en canalizaciones CICD. A ser posible DAST
- Ninguna vulnerabilidad crítica o alta sin remediar antes de estar disponible para los clientes
- Gestiona con seguridad la infraestructura de red.
- Todos los proyectos siguen las listas de comprobación de seguridad de lanzamiento de productos
15) Medidas para garantizar la seguridad física de las ubicaciones donde se tratan datos personales
Se han implementado medidas de seguridad física y medioambiental en Sinch.
Por ejemplo, en Sinch:
- Los perímetros de seguridad se definen y utilizan para proteger las áreas que contienen información y otros activos asociados.
- Las áreas seguras están protegidas por controles de entrada y puntos de acceso adecuados.
- Se diseña e implementa la seguridad física para oficinas, salas e instalaciones.
- Las instalaciones están monitoreadas continuamente para detectar el acceso físico no autorizado.
- Se diseña y aplica la protección contra amenazas físicas y medioambientales, como catástrofes naturales y otras amenazas físicas intencionadas o no intencionadas a las infraestructuras.
- Se diseñan e implementan medidas de seguridad para trabajar en áreas seguras.
- Se definen y aplican adecuadamente normas de escritorio vacío para papeles y medios de almacenamiento extraíbles y normas de pantalla limpia para las instalaciones de procesamiento de información.
- El equipo está situado de forma segura y protegido.
- Los activos externos están protegidos.
- Los medios de almacenamiento se gestionan a lo largo de su ciclo de vida de adquisición, uso, transporte y eliminación de acuerdo con el esquema de clasificación y los requisitos de manipulación de la organización.
- Las instalaciones de procesamiento de la información están protegidas de los cortes de electricidad y otras interrupciones causadas por fallos en los servicios públicos de apoyo.
- Los cables que transportan energía, datos o servicios de información de apoyo están protegidos contra interceptaciones, interferencias o daños.
- Los equipos se mantienen correctamente para garantizar la disponibilidad, integridad y confidencialidad de la información.
- Los equipos que contienen medios de almacenamiento se verifican para garantizar que se han eliminado o sobrescrito de forma segura todos los datos confidenciales y el software con licencia antes de su eliminación o reutilización.
Sinch también ha aplicado un Sistema de Gestión de la Seguridad de la Información (SGSI), según la norma ISO/IEC 27001:2022.
16) Medidas para garantizar una retención limitada de datos
Se han implementado medidas para garantizar una retención limitada de los datos personales.
Por ejemplo, Sinch:
- Ha establecido una política de conservación de datos, que define claramente los tipos específicos de datos que se recopilarán, durante cuánto tiempo se conservarán y cuándo se eliminarán.
- Ha implementado procesos automatizados de borrado.
- Revisa y actualiza regularmente la política de retención.
- Limita la recopilación de datos a solo lo que es necesario para el propósito comercial específico.
- Forma a los empleados sobre la retención de datos.
- Revisa y monitoriza regularmente la retención de datos
- Utiliza el cifrado para proteger los datos que se conservan, a fin de reducir el riesgo de acceso o divulgación no autorizados.
17) Medidas para garantizar la responsabilidad
Se han implementado medidas técnicas y organizativas adecuadas para cumplir con los requisitos de responsabilidad.
Por ejemplo, Sinch:
- Adoptó e implementó políticas de protección de datos.
- Adoptó un enfoque de «protección de datos desde el diseño y por defecto».
- Estableció contratos por escrito con las organizaciones que tratan datos personales en nombre de Sinch.
- Documentó sus actividades de tratamiento.
- Realizó evaluaciones de impacto de la protección de datos.
- Nombró a un DPD del Grupo
18) Medidas para permitir la portabilidad de los datos y garantizar su borrado
Las medidas para permitir el ejercicio de los derechos del interesado están implementadas dentro de Sinch.
Por ejemplo, Sinch:
- Borra los datos personales de los sistemas de copia de seguridad, así como de los sistemas activos cuando sea necesario, e informa claramente a la persona de lo que ocurrirá con sus datos.
- Se pone en contacto con cada destinatario para informarle de la eliminación, si los datos personales se comunican a otras personas, a menos que sea imposible o suponga un esfuerzo desproporcionado. Si se han hecho públicos datos personales en un entorno en línea, la organización toma medidas razonables para indicar a otros responsables del tratamiento, si los están tratando, que borren los enlaces a esos datos, así como las copias o réplicas de los mismos.
- Informa al interesado sobre qué terceros han recibido los datos personales siempre que lo solicite.
- Proporciona datos personales en un formato estructurado, de uso común y legible por máquina, cuando se soliciten. Siempre que sea posible y si una persona lo solicita, la organización puede transmitir directamente la información a otra organización.
19) Medidas para garantizar la minimización de datos
Se implementan medidas para minimizar la cantidad de datos tratados.
Por ejemplo, para cada actividad de tratamiento Sinch:
- Implementó medidas que aseguran que la recopilación de datos personales es adecuada, pertinente y estrictamente limitada a lo necesario en relación con los fines para los que se tratan.
- Ha evaluado que no puede alcanzar los fines de su actividad de tratamiento con datos menos invasivos de la privacidad (p. ej. trabajar con datos menos granulares) o un proceso menos intrusivo (p. ej. utilizar medios menos intrusivos).
- Documentó el requisito de cada campo de datos en relación con el propósito.
ANEXO 3
DESVIACIONES
- Desviaciones.
- Para Clientes y contratos en Brasil, además de lo acordado en este Acuerdo de Procesamiento de Datos, las obligaciones establecidas adoptarán la siguiente palabra y directrices:
- Las definiciones destacadas a continuación reemplazarán a las utilizadas en este Acuerdo de Procesamiento de Datos:
- Por «categorías especiales de datos personales» se entenderán los datos personales sensibles: es decir, los datos relativos al origen racial o étnico, las creencias religiosas, las opiniones políticas, la pertenencia a un sindicato o a organizaciones religiosas, filosóficas o políticas, los datos relativos a la salud o a la vida sexual de una persona física, los datos genéticos o biométricos, cuando estén relacionados con una persona física.
- «Leyes de Protección de Datos Aplicables» hace referencia a la Ley General de Protección de Datos de Brasil (Ley nº 13.709/2018) («LGPD») y el RGPD, tal como ha sido incorporada a la legislación interna de cada Estado Miembro (y del Reino Unido), y en su versión modificada, sustituida o reemplazada periódicamente, así como las leyes que aplican, sustituyen o complementan el RGPD y todas las leyes aplicables al procesamiento de los Datos Personales del Cliente, incluida la California Consumer Privacy Act de 2018, Cal. Civ. Código § 1798.100 et seq. (“CCPA”).
- Por «Tratamiento de Datos» se entenderá cualquier operación realizada con datos de carácter personal, como las que se refieren a la recogida, producción, recepción, clasificación, utilización, acceso, reproducción, transmisión, distribución, elaboración, archivo, conservación, eliminación, evaluación o control de la información, modificación, comunicación, cesión, difusión o extracción.
- Los términos «consentimiento», «encargado del tratamiento», «responsable del tratamiento», «interesado», «datos personales», «tratamiento», y «autoridad nacional» tendrán el significado que se les asigna en la LGPD. A falta de una definición específica en la LGPD, se adoptará la definición contenida en el artículo 4 del RGPD para los siguientes términos: «tercero», «violación de datos personales», «subencargado del tratamiento» y «autoridad/es de control» (o «autoridad de control»).
- La sección 3(b) adoptará la siguiente redacción:
Sinch solo tratará los datos personales del Cliente a los efectos de (i) cumplir con sus obligaciones en virtud del Acuerdo Principal; (ii) el ejercicio regular de los derechos, incluidos los contractuales y en procedimientos judiciales, administrativos y arbitrales; (iii) garantizar la prevención del fraude y la seguridad del interesado; y (iv) de acuerdo con las instrucciones documentadas descritas en este Acuerdo de Procesamiento de Datos o como el Cliente indique de otro modo periódicamente. Estas instrucciones del Cliente se documentarán en el pedido aplicable, la descripción de los servicios, la incidencia de asistencia, otras comunicaciones por escrito o según las indicaciones del Cliente al utilizar los Servicios (como a través de una API o un panel de control). - Las disposiciones contenidas en la Cláusula 13(b) no se aplicarán.
- La sección 6 (b) adoptará la siguiente redacción:
Los procedimientos operativos internos de ambas partes cumplirán con los requisitos específicos de una gestión eficaz de la protección de datos y la seguridad de la información, que incluyen, entre otros, la gestión del acceso, la prevención de fraude y el uso irregular de los servicios de Sinch.
- Las definiciones destacadas a continuación reemplazarán a las utilizadas en este Acuerdo de Procesamiento de Datos:
- Para Clientes y contratos en Colombia, además de lo acordado en este Acuerdo de Procesamiento de Datos, es aplicable lo siguiente en cuanto a la definición del término «Leyes de Protección de Datos Aplicables» así como el tratamiento y transferencia de datos personales:
- «Leyes de Protección de Datos Aplicables» hace referencia a la Ley Estatutaria Colombiana 1581 de 2012 y el Decreto Reglamentario 1377 de 2013, y demás normas que modifiquen, sustituyan o complementen las anteriores, así como el RGPD, tal como ha sido incorporada a la legislación interna de cada Estado Miembro (y del Reino Unido), y en su versión modificada, sustituida o reemplazada periódicamente, así como las leyes que aplican, sustituyen o complementan el RGPD y todas las leyes aplicables al procesamiento de los Datos Personales del Cliente, incluida la California Consumer Privacy Act de 2018, Cal. Civ. Código § 1798.100 et seq. (“CCPA”).
- «El Responsable del tratamiento reconoce que el Encargado del tratamiento puede transferir, almacenar y tratar Datos Personales a territorios fuera de Colombia, donde estarán sujetos a las leyes de las jurisdicciones extranjeras en las que se encuentren. El Responsable del tratamiento reconoce que posee todas las autorizaciones previas necesarias de los interesados y los registros de las bases de datos que permitirían al Encargado del tratamiento tratar los datos dentro de bases de datos y en países que cumplan como mínimo los mismos estándares de protección de datos (nivel adecuado de protección) que los previstos en las leyes colombianas (tales como, entre otras, la Ley Estatutaria 1581 de 2012, el Decreto Reglamentario 1377 de 2013, el Decreto N° 90 de 2018, la Circular Única de la Superintendencia de Industria y Comercio y la Circular Externa Nº 005 de 2017 de la Superintendencia de Industria y Comercio, y demás normas que modifiquen, sustituyan o complementen las anteriores).”
- Para los Clientes y contratos en Argentina, además de lo acordado en el presente Acuerdo de Procesamiento de Datos, se aplica lo siguiente en relación con el tratamiento y la transferencia de datos personales: el Cliente reconoce que dispone de todas las autorizaciones previas necesarias de los interesados para el tratamiento y la transferencia de datos personales, incluidos los datos sensibles, en su caso, a SINCH. Las partes reconocen y acuerdan que el tratamiento de los datos personales se realizará de conformidad con la Ley Nº 25.326 («Ley de Protección de Datos Personales de la República Argentina») y las disposiciones y resoluciones dictadas por la Agencia de Acceso a la Información Pública. La transferencia de datos personales a países u organizaciones internacionales o supranacionales solo se llevará a cabo a los destinatarios que proporcionen niveles adecuados de protección.
- Para Clientes y contratos en Uruguay, además de lo acordado en este Acuerdo de Procesamiento de Datos, se aplica lo siguiente en relación con el tratamiento y transferencia de datos personales:
- El Responsable del tratamiento reconoce que cuenta con todas las autorizaciones previas necesarias de los interesados y de los registros de la base de datos que permitirían a Sinch tratar los datos personales y transferirlos y/o transmitirlos a países que cumplan, como mínimo, con el mismo estándar de protección de datos personales (nivel adecuado de protección) previsto en la legislación uruguaya, tales como, entre otras, la Ley Nº 18.331, el Decreto Reglamentario Nº 414/009 y la Ley Nº 19.670, y demás normas que modifiquen, sustituyan o complementen las anteriores.
- Las disposiciones contenidas en la Cláusula 13(b) no se aplicarán.
- Para los Clientes y contratos en México, además de lo acordado en este Acuerdo de Procesamiento de Datos, las definiciones destacadas a continuación reemplazarán a las definiciones utilizadas en este Acuerdo de Procesamiento de Datos:
«Leyes de Protección de Datos Aplicables» hace referencia a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares («LFPDPPP») de México, y otras normativas que modifiquen, sustituyan o complementen la anterior, así como al RGPD, tal como ha sido incorporado a la legislación interna de cada Estado Miembro (y del Reino Unido) y en su versión modificada, sustituida o reemplazada periódicamente, y las leyes que aplican, sustituyen o complementan el RGPD y todas las leyes aplicables al procesamiento de los datos personales del Cliente, incluida la California Consumer Privacy Act de 2018, Cal. Civ. Código § 1798.100 et seq. («CCPA»).
- Para Clientes y contratos en Brasil, además de lo acordado en este Acuerdo de Procesamiento de Datos, las obligaciones establecidas adoptarán la siguiente palabra y directrices: