Partes y alcance
Este Acuerdo de Procesamiento de Datos (“DPA”) forma parte de los Términos de Servicio concluidos entre VIONTA MANAGEMENT CONSULTING FZCO (“PhotoMea”) y el cliente (“Customer”). No se requiere firma separada: aceptando los Términos de Servicio y utilizando la plataforma, el Cliente acepta este DPA.
El DPA aplica cuando PhotoMea procesa datos personales en nombre del cliente en el curso de proporcionar el servicio, en particular el contenido de eventos subido por o para el cliente, y los registros de acceso y uso asociados con él (“Datos del cliente”).
El DPA no se aplica al procesamiento para el cual PhotoMea determina los propósitos y medios de su propio derecho, en particular la administración de cuentas, facturación, seguridad de plataformas, y el emparejamiento facial. Ese procesamiento se describe en la Política de Privacidad y la Política de Datos Biométricos.
Cuando el Cliente actúa como un procesador para otro controlador, PhotoMea actúa como subprocesador y este DPA se lee en consecuencia.
Ley de protección de datos aplicables
“Ley de Protección de Datos Aplicable” significa legislación de protección de datos personales que se aplica a los Datos del Cliente y a las actividades pertinentes de las partes, incluyendo el Reglamento General de Protección de Datos de la UE y el Reglamento General de Protección de Datos del Reino Unido cuando sea aplicable.
Cada parte cumple con la Ley de Protección de Datos Aplicables para sus propias actividades. Las obligaciones de asistencia de PhotoMea son las establecidas en este DPA, teniendo en cuenta la naturaleza del procesamiento y la información de que dispone.
El Cliente sigue siendo responsable de sus obligaciones de control, incluyendo avisos, bases legales, registros y representantes cuando sea necesario.
Funciones de las partes
Si una parte es un responsable del tratamiento o un procesador depende de la actividad de procesamiento. La tabla siguiente establece esa asignación.
Para la creación de un evento, la elección de qué contenido es subido, quién puede acceder a él, y cuánto tiempo queda disponible, el cliente determina los propósitos y es el responsable del tratamiento; PhotoMea actúa como encargado del tratamiento en las instrucciones del cliente.
Para la combinación facial, la agrupación facial y la estimación demográfica, PhotoMea determina los propósitos y medios, obtiene el consentimiento explícito directamente del participante, y aplica los períodos de retención y eliminación. PhotoMea es el responsable del tratamiento para ese procesamiento y se encuentra fuera del alcance de este DPA.
Las partes se proponen la asignación descrita aquí; sus funciones y responsabilidades legales reales se determinan por la ley aplicable, y tampoco pueden vincular a la otra sin autoridad.
| Actividad de procesamiento | Controlador | El papel de PhotoMea |
|---|---|---|
| Crear un evento y configurar el acceso | Cliente | Procesador |
| Subir, almacenar y compartir contenido de eventos | Cliente | Procesador |
| Automatismo de registro, generación de vectores faciales, y coincidencia | PhotoMea | Controlador |
| Estimación de edad y género, estadísticas de eventos anónimos | PhotoMea | Controlador |
| Creación de cuenta, registro y autenticación | PhotoMea | Controlador |
| Compra de paquetes, facturación y registros contables | PhotoMea | Controlador |
| Seguridad de la plataforma, prevención de abusos y registros de auditoría | PhotoMea | Controlador |
Instrucciones y compromisos de clientes
PhotoMea procesa datos de clientes únicamente sobre las instrucciones documentadas del cliente, que comprenden este DPA, los Términos de Servicio y las opciones de configuración que el Cliente toma en la plataforma, a menos que lo permita la Ley de Protección de Datos Aplicables. Cuando se aplica el artículo 28 GDPR, el procesamiento fuera de esas instrucciones sólo se permite cuando sea requerido por la legislación aplicable de la Unión o el Estado Miembro, o la legislación del Reino Unido para el procesamiento del GDPR.
Cuando PhotoMea es requerido por la ley para procesar Datos del Cliente de otra manera que en las instrucciones del Cliente, informará al Cliente de ese requisito antes del procesamiento, a menos que la ley prohíba que lo haga.
Si PhotoMea considera que una instrucción infringe la Ley de Protección de Datos Aplicables, informará al Cliente sin demora y podrá suspender el desempeño de esa instrucción hasta que se resuelva.
El Cliente garantiza que tiene una base legal válida para los datos personales que sube o las causas a cargar, que ha informado a los individuos interesados según sea necesario, y que ha obtenido cualquier permiso necesario. PhotoMea proporciona una plantilla de Aviso de eventos para ayudar con esto.
El Cliente no debe cargar datos de categoría especial más allá de lo que el servicio está diseñado para procesar, y no debe subir contenido o contenido obtenidos ilegalmente que infringe los derechos de terceros.
Obligaciones de PhotoMea
PhotoMea procesará los datos de los clientes sólo con el fin de proporcionar el servicio, implementará las medidas técnicas y organizativas establecidas en el Anexo 2, y asegurará que el personal autorizado para procesar los datos de los clientes esté obligado por la confidencialidad.
PhotoMea proporciona una asistencia razonable con solicitudes de derechos individuales, evaluaciones de los efectos de la protección de datos y consultas de autoría competentes, teniendo en cuenta la naturaleza del procesamiento y la información disponible para PhotoMea.
Cuando PhotoMea recibe una solicitud directamente de una persona relativa a los datos del cliente, no responderá a ella por cuenta propia, aparte de reconocer la recepción y dirigir al individuo adecuadamente, e informará al Cliente sin demora indebida.
Cuando PhotoMea reciba una solicitud legalmente vinculante de una autoridad en relación con los datos del cliente, informará al Cliente a menos que esté prohibido por la ley, evaluará la base legal y el alcance de la solicitud, y sólo revelará lo que es estrictamente necesario.
Subprocesadores
El Cliente da autorización general por escrito a PhotoMea para contratar subprocesadores. Los subprocesadores autorizados a la fecha de este DPA se enumeran en el Anexo 3.
PhotoMea impone a cada subprocesador, por contrato escrito, obligaciones de protección de datos que no son menos protectoras que las de este DPA, y sigue siendo plenamente responsable al Cliente por el cumplimiento de las obligaciones de ese subprocesador.
PhotoMea dará aviso previo de las adiciones o reemplazos previstos, permitiendo una oportunidad razonable de oponerse por motivos de protección de datos antes de que el cambio surta efecto. Las partes buscarán una resolución razonable de cualquier objeción.
Si no se dispone de una resolución razonable, el Cliente podrá rescindir el servicio afectado antes de que el cambio surta efecto. Los reembolsos requeridos por la ley aplicable o los términos de compra acordados permanecen disponibles.
Violación de la seguridad y los datos personales
PhotoMea implementa las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta el estado del arte, los costos de implementación, y la naturaleza, alcance, contexto y propósitos de procesamiento. Estas medidas se establecen en el Anexo 2 del presente acuerdo.
PhotoMea notificará al Cliente sin demoras indebidas después de darse cuenta de una brecha de datos personales que afecta a los Datos del Cliente.
La notificación describirá la naturaleza del incumplimiento, las categorías y el número aproximado de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para abordarlo, y un punto de contacto para más información. Cuando toda esa información no esté disponible en ese momento, se proporcionará en fases a medida que avance la investigación.
PhotoMea cooperará con el Cliente y tomará medidas razonables para ayudar en las propias obligaciones de notificación del Cliente hacia las autoridades de supervisión y las personas.
Transferencias internacionales
Algunos proveedores involucrados en pagos, mensajería, entrega de contenidos y distribución de aplicaciones también procesan datos en los Estados Unidos o en una red de bordes globales. Los destinos se establecen en el Anexo 3.
Las transferencias deben cumplir con la Ley de Protección de Datos Aplicables y las instrucciones documentadas del Cliente, incluyendo las garantías de transferencia requeridas. El Cliente puede solicitar información sobre las salvaguardias pertinentes a sus Datos del Cliente, con sujeción a la protección de los datos de otros clientes, información de seguridad y confidencialidad comercial.
Retorno y supresión
Al término de los Términos de Servicio, PhotoMea, en la elección del Cliente, eliminará o devolverá los Datos del Cliente que procesa en nombre del Cliente, y proporcionará confirmación bajo petición.
El Cliente puede exportar su contenido antes de la terminación. Cuando el Cliente no realiza elecciones, PhotoMea eliminará los Datos del Cliente después de la terminación sin demora indebida.
Las copias también se eliminan, salvo que la conservación sea exigida por la ley aplicable. Para el tratamiento regido por el artículo 28 del RGPD, toda excepción de conservación debe ser exigida por el Derecho de la Unión o de los Estados miembros, o por el Derecho del Reino Unido aplicable al tratamiento sujeto al RGPD del Reino Unido. Hasta que se eliminen durante el ciclo de copias de seguridad, los datos de las copias de seguridad se aíslan de todo uso posterior y se protegen hasta su eliminación.
El período de eliminación automática se aplica independientemente de la terminación: el contenido del evento se elimina dos años después de la fecha del evento a menos que se suprima antes.
Información y auditoría
PhotoMea hará que la información disponible sea razonablemente necesaria para demostrar el cumplimiento de este DPA a petición escrita a privacy@photomea.com, sujeto a las salvaguardias adecuadas de confidencialidad y seguridad.
Cuando esa información no es suficiente, el Cliente puede solicitar una auditoría limitada por un auditor independiente no más de una vez al año y por lo menos treinta días de aviso. Debe ocurrir durante horas normales de negocio, bajo confidencialidad, sin perturbar el servicio, y generalmente a costa del cliente.
Las auditorías deben proteger los datos de otros clientes, la información confidencial y la seguridad del sistema. La frecuencia de rutina y los plazos de notificación no restringen las auditorías o inspecciones exigidas por la ley, una autoridad competente o un incidente fundamentado de protección de datos. PhotoMea permitirá y contribuirá a esas auditorías según lo exija la Ley de Protección de Datos Aplicables.
Cuando una auditoría revela una no conformidad, PhotoMea la remediará dentro de un plazo razonable e informará al Cliente de las medidas adoptadas.
Anexo 1 — Objeto y naturaleza del tratamiento
Asunto materia y propósito: crear eventos; subir, almacenar, convertir, mostrar, compartir y descargar fotos y videos; gestión de acceso; búsqueda; soporte; y servicios de seguridad realizados en nombre del cliente. Administración de cuentas, facturación, seguridad de plataformas, coincidencia de caras y estimación demográfica, para los cuales PhotoMea es controlador, están fuera de este DPA; sus datos y períodos de retención se describen en la Política de Privacidad.
Temas de datos: el cliente, el personal y los representantes del cliente, anfitriones de eventos, fotógrafos, participantes, invitados y otras personas que aparecen en fotos o videos de eventos.
Duración del procesamiento: el procesamiento continúa mientras los Términos de Servicio estén en vigor y los Datos del Cliente son retenidos por PhotoMea. Los períodos siguientes se refieren al procesamiento en nombre del Cliente.
| Categoría de datos | Índice | Período de retención |
|---|---|---|
| Datos de eventos y contenidos | Nombre del evento, fecha, configuración, fotos y videos, previsualizaciones | 2 años desde la fecha del evento |
| Funciones de usuario y evento | Organizador del evento, anfitrión, fotógrafo y permisos del participante | Por la duración del evento |
| Registros de actividades de eventos | Acceso al evento, carga y descarga de la actividad registrada en nombre del cliente | 12 meses a partir de la fecha del registro |
Anexo 2 - Medidas técnicas y de organización
PhotoMea aplica las medidas siguientes a los datos de clientes cuando sean pertinentes para el procesamiento. Las medidas pueden evolucionar siempre que no se reduzca el nivel de protección.
| Zona | Medida aplicada |
|---|---|
| Cifrado en tránsito | Toda la comunicación cliente y servidor está encriptada con las versiones actuales de TLS; se rechazan las conexiones no cifradas |
| Cifrado en reposo | Fotos, registros de bases de datos y copias de seguridad se almacenan encriptadas a nivel del proveedor de la nube |
| Autorización de acceso | Control de acceso basado en roles, mínimo privilegios y autenticación multifactorial en las cuentas de administrador |
| Solución de los datos de la cara | Los vectores faciales se llevan a cabo en espacios separados de datos por evento; la búsqueda de eventos cruzados no es posible |
| Registro y supervisión | La autenticación, el acceso de los administradores y la eliminación de contenidos se escriben en un registro de auditoría y se mantienen durante doce meses |
| Seguridad de las redes | Protección de ataque, limitación de tarifas y detección de abusos a nivel de la red de distribución de contenidos |
| Respaldos | Copias de seguridad automatizadas regulares, verificadas por las pruebas de restauración |
| Reducción al mínimo de los datos | Sólo se recopilan los datos necesarios para el servicio; no se recopilan datos de localización precisa y GPS |
| Supresión automática | Períodos obligatorios de eliminación automática a nivel de plataforma para los datos faciales y el contenido de eventos |
| Personal | Compromisos de confidencialidad, autorización basada en el papel y eliminación inmediata del acceso a la salida |
| Gestión de proveedores | Acuerdos escritos con subprocesadores, evaluación de la seguridad y publicación de una lista actual |
| Gestión del cambio | Revisión de códigos, control de versiones, actualizaciones de dependencia y entornos de prueba separados |
Anexo 3 - Subprocesadores
La siguiente tabla identifica a los subprocesadores de datos del cliente. La lista separada de proveedores de servicios también incluye proveedores utilizados para las actividades de controlador de PhotoMea y proveedores que actúan como responsable del tratamientoes independientes; enumerarlos no los hace subprocesadores de datos del cliente.
| Proveedor | Servicio | Datos procesados | Región de procesamiento |
|---|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | Alojamiento de aplicaciones, base de datos y almacenamiento de fotos | Datos de cuenta, datos de eventos, fotos y videos | Unión Europea |
| Cloudflare | Red de entrega de contenidos, gestión de dominios y protección de ataque | Dirección IP, encabezados de solicitud, registros de seguridad | Red mundial de bordes |
Proveedores de servicios y lugares de procesamiento
Esta lista de información cubre los proveedores utilizados en todo el servicio. Su papel depende de la actividad; sólo los proveedores que procesan los datos del cliente en nombre del cliente se rigen por las disposiciones del subprocesador de este DPA.
| Proveedor | Servicio | Datos procesados | Región de procesamiento |
|---|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | Alojamiento de aplicaciones, base de datos y almacenamiento de fotos | Datos de cuenta, datos de eventos, fotos y videos | Unión Europea |
| Google Firebase (Google Cloud EMEA Limited) | Autenticación, notificaciones push e infraestructura de aplicaciones | ID de usuario, dirección de correo electrónico, número de teléfono, fichas de notificación | Unión Europea y Estados Unidos |
| Amazon Web Services (AWS) | Análisis facial, generación de vectores faciales y coincidencia | Fotos de eventos, selfies de registro, vectores de cara | Unión Europea |
| Stripe | Recogida y procesamiento de los pagos de tarjetas | Nombre, dirección de correo electrónico, detalles de facturación, datos de transacción de pago | Estados Unidos y Unión Europea |
| Twilio | Entrega de códigos y notificaciones de verificación de SMS | Número de teléfono, contenido de mensajes y registros de entrega | Estados Unidos y Unión Europea |
| Cloudflare | Red de entrega de contenidos, gestión de dominios y protección de ataque | Dirección IP, encabezados de solicitud, registros de seguridad | Red mundial de bordes |
| Vercel | Hosting y análisis para el sitio web de marketing | Datos de visita derivados de la dirección IP, registros de la vista de página | Estados Unidos y Unión Europea |
| Apple App Store y Google Play | Distribución de aplicaciones móviles y compras en la aplicación | Detalles de la cuenta de la tienda, registros de transacciones de compra | Estados Unidos y Unión Europea |
Término, precedencia y contacto
Este DPA tiene efecto cuando el Cliente acepta los Términos de Servicio y permanece en vigor durante tanto tiempo como PhotoMea procesa los Datos del Cliente en nombre del Cliente.
En caso de conflicto, este DPA prevalece sobre los Términos de Servicio en materia de procesamiento de datos de clientes.
La responsabilidad en virtud de este DPA está sujeta a las limitaciones en los Términos de Servicio. La tapa en esos Términos es una tapa agregada para los Términos y este DPA juntos, excepto por la responsabilidad que no puede legalmente ser limitada.
Si se considera que alguna disposición de este DPA es inválida o inaplicable, las disposiciones restantes continúan en vigor y las partes sustituirán la disposición afectada por una válida que tenga un efecto equivalente.
Para preguntas acerca de este DPA, o para solicitar una copia falsificada, escriba a privacy@photomea.com.