Acuerdo de procesamiento de datos

Este Acuerdo de Procesamiento de Datos (“APD”) forma parte de los Términos de Uso (u otro acuerdo escrito o electrónico con título similar que aborde el mismo objeto) (“Acuerdo”) entre el Cliente (según se define en el Acuerdo) y “Slide Craft Technologies Pvt Ltd bajo el cual el Encargado proporciona al Responsable el software y los servicios (los “Servicios”). El Responsable y el Encargado se denominan individualmente una “Parte” y colectivamente las “Partes”.

Las Partes pretenden implementar este APD para cumplir con los requisitos del RGPD de la UE (definido a continuación) en relación con el procesamiento de Datos Personales (según se definen en el RGPD de la UE) por parte del Encargado como parte de sus obligaciones bajo el Acuerdo.

Este APD se aplicará al procesamiento de Datos Personales por parte del Encargado, proporcionados por el Responsable como parte de las obligaciones del Encargado bajo el Acuerdo.

Salvo que se modifiquen a continuación, los términos del Acuerdo permanecerán en pleno vigor y efecto.

1. Definiciones

Los términos no definidos de otro modo en el presente documento tendrán el significado que se les atribuye en el RGPD de la UE o en el Acuerdo. Los siguientes términos tendrán los significados correspondientes que se les asignan a continuación:

  1. 1.1. «Transferencia de datos» significa una transferencia de Datos Personales del Responsable del Tratamiento al Encargado del Tratamiento, o entre dos establecimientos del Encargado del Tratamiento, o con un Subencargado por parte del Encargado del Tratamiento.
  2. 1.2. «UE RGPD” significa el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos).
  3. 1.3. “Cláusulas Contractuales Tipo” significa las cláusulas contractuales adjuntas al presente como Anexo 1 de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, de 4 de junio de 2021, relativa a las cláusulas contractuales tipo para la transferencia de datos personales a encargados del tratamiento establecidos en terceros países que no garanticen un nivel adecuado de protección de datos.
  4. 1.4. “Responsable” significa la persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento de datos personales; si los fines y medios de dicho tratamiento están determinados por el Derecho de la Unión o de los Estados miembros, el responsable del tratamiento o los criterios específicos para su nombramiento podrán estar previstos por el Derecho de la Unión o de los Estados miembros.
  5. 1.5. “Encargado” significa la persona física o jurídica, autoridad pública, agencia u otro organismo que procesa datos personales por cuenta del responsable del tratamiento.
  6. 1.6. “Subencargado” significa un encargado/subcontratista designado por el Encargado para la prestación de la totalidad o parte de los Servicios y que procesa los Datos Personales proporcionados por el Responsable.
  1. 2. Finalidad de este Contrato
  2. Este ADP establece diversas obligaciones del Encargado del Tratamiento en relación con el tratamiento de Datos Personales y se limitará a las obligaciones del Encargado del Tratamiento en virtud del Contrato. En caso de conflicto entre las disposiciones del Contrato y este ADP, prevalecerán las disposiciones de este ADP.
  3. 3. Categorías de Datos Personales e interesados
    1. El objetivo del tratamiento de Datos Personales por parte del Encargado del Tratamiento se limitará a la prestación de los Servicios por parte del Encargado del Tratamiento al Responsable del Tratamiento y/o a su Cliente, de conformidad con el Contrato.
  4. 4. Finalidad del tratamiento
    1. El Responsable del Tratamiento autoriza al Encargado del Tratamiento a tratar los Datos Personales en la medida determinada y regulada por el Responsable del Tratamiento. La naturaleza actual de los Datos Personales se especifica en el Anexo I del Apéndice 1 de este ADP. El objetivo del tratamiento de Datos Personales por parte del Encargado del Tratamiento se limitará a la prestación de los Servicios por parte del Encargado del Tratamiento al Responsable del Tratamiento y/o a su Cliente, de conformidad con el Contrato.
  5. 5. Duración del tratamiento
    1. El Encargado del Tratamiento tratará los Datos Personales durante la vigencia del Contrato, salvo que el Responsable del Tratamiento acuerde lo contrario por escrito.
  1. 6. Obligaciones del Responsable del Tratamiento
    1. 6.1. El Responsable del Tratamiento garantiza que posee todos los derechos necesarios para proporcionar los Datos Personales al Encargado del Tratamiento para que este realice el Tratamiento en relación con los servicios acordados. En la medida en que lo exijan las leyes de protección de datos, el Responsable del Tratamiento es responsable de garantizar que proporciona dichos Datos Personales al Encargado del Tratamiento sobre una base jurídica adecuada que permita las actividades de tratamiento lícitas, incluyendo la obtención de cualquier consentimiento necesario del Interesado para este Tratamiento, y de garantizar que se mantenga un registro de dichos consentimientos. En caso de que el Interesado revoque dicho consentimiento, el Responsable del Tratamiento es responsable de comunicar tal revocación al Encargado del Tratamiento.
    2. 6.2. El Responsable del Tratamiento proporcionará a todas las personas físicas de las que recopile Datos Personales el aviso de privacidad correspondiente.
    3. 6.3. El Responsable del Tratamiento solicitará al Encargado del Tratamiento la supresión de los Datos Personales cuando así lo requiera el Responsable del Tratamiento o cualquier Interesado cuyos Datos Personales recopile, a menos que el Encargado del Tratamiento esté obligado a conservar dichos Datos Personales por la legislación aplicable.
    4. 6.4. El Responsable del Tratamiento informará inmediatamente al Encargado del Tratamiento por escrito si recibe o tiene conocimiento de cualquier:
      1. 6.4.1. Reclamación o alegación que indique una violación de las leyes de privacidad de datos en relación con los Datos Personales;
      2. 6.4.2. Solicitud de una o varias personas físicas para acceder, rectificar o suprimir Datos Personales;
      3. 6.4.3. Consulta o reclamación de una o varias personas físicas en relación con la recopilación, el tratamiento, el uso o la transferencia de Datos Personales; y
      4. 6.4.4. Cualquier solicitud reglamentaria, orden de registro u otro proceso legal, reglamentario, administrativo o gubernamental que busque obtener Datos Personales
  1. 7. Obligaciones del Encargado del Tratamiento
  1. 7.1. El Encargado seguirá las instrucciones recibidas por escrito y documentadas, incluyendo el correo electrónico, del Responsable, sus filiales, agentes o personal, con respecto al Tratamiento de Datos Personales (cada una de ellas, una "Instrucción").
  2. 7.2. El Tratamiento descrito en el Acuerdo y la documentación relacionada se considerará como una Instrucción del Responsable.
  3. 7.3. A solicitud del Responsable del Tratamiento, el Encargado del Tratamiento proporcionará asistencia razonable al Responsable del Tratamiento para responder o cumplir con las solicitudes o instrucciones de los Interesados en el ejercicio de sus derechos, o de las autoridades reguladoras competentes en relación con el Tratamiento de Datos Personales realizado por el Encargado del Tratamiento.
  4. 7.4. En relación con los Datos Personales, el Responsable del Tratamiento obtendrá el consentimiento (cuando sea necesario) y/o proporcionará el aviso al Interesado de conformidad con las leyes de protección de datos para permitir que los Datos Personales compartidos sean proporcionados a la otra Parte y utilizados por esta, tal como se contempla en el presente Acuerdo.
  5. 7.5. Cuando los Datos Personales compartidos se transfieran fuera de los límites territoriales del Encargado del Tratamiento, la parte que realiza la transferencia garantizará que el receptor de dichos datos esté sujeto a obligaciones contractuales de proteger tales Datos Personales con estándares iguales o superiores a los impuestos en virtud del presente ADP y las leyes de protección de datos.
  6. 7.6. El encargado informará al responsable si, en su opinión, una instrucción de tratamiento infringe la legislación o normativa aplicable.
  7. 7.5. En su calidad de Encargado del Tratamiento, y teniendo en cuenta la naturaleza del tratamiento y la información disponible, el Encargado del Tratamiento asistirá al responsable del tratamiento en la realización de cualquier Evaluación de Impacto relativa a la Protección de Datos (EIPD) necesaria, conforme a lo exigido por el RGPD.
  1. 8. Secreto de los Datos
    1. 8.1. Para realizar el Tratamiento de los Datos Personales, el Encargado utilizará personal que esté:
      1. 8.1.1. Informadas de la naturaleza confidencial de los Datos Personales, y
      2. 8.1.2. Realizar los Servicios de acuerdo con el Acuerdo.
    2. 8.2. El Encargado formará periódicamente a las personas que tengan acceso a los Datos Personales en materia de seguridad y privacidad de datos, de acuerdo con las prácticas aceptadas en el sector, y garantizará que todos los Datos Personales se mantengan estrictamente confidenciales.
    3. 8.3. El Encargado mantendrá las medidas técnicas y organizativas adecuadas para proteger la seguridad, confidencialidad e integridad de los Datos Personales, de acuerdo con las especificaciones y los estándares acordados mutuamente por escrito por las Partes.
  1. 9. Derechos de Auditoría
  1. 9.1. Previa solicitud razonable del Responsable, el Encargado pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento por parte del Encargado de sus obligaciones en virtud del RGPD de la UE u otras leyes aplicables con respecto al Tratamiento de Datos Personales.
  2. 9.2. Cuando el Responsable desee realizar una auditoría (por sí mismo o a través de un representante) en las instalaciones del Encargado, deberá notificarlo por escrito al Encargado con al menos quince (15) días de antelación; el Encargado prestará una cooperación y asistencia razonables en relación con las auditorías, incluidas las inspecciones, realizadas por el Responsable o su representante.
  3. 9.3. El Responsable correrá con los gastos de dicha auditoría.
  1. 10. Mecanismo de transferencias de datos
  1. Cualquier Transferencia de Datos con el fin de que el Encargado realice el Tratamiento en un país fuera del Espacio Económico Europeo (el “EEE”) solo se llevarán a cabo de conformidad con lo detallado en el Anexo 1 del ADP. Cuando dichas cláusulas modelo no se hayan formalizado al mismo tiempo que este ADP, el Encargado no denegará injustificadamente la formalización de dichas cláusulas modelo tipo, cuando la transferencia de Datos Personales fuera del EEE sea necesaria para la ejecución del Contrato.
  1. 11. Subencargados
    1. 11.1. El Responsable reconoce y acepta que el Encargado puede contratar a uno o varios Subencargados externos en relación con la prestación de los Servicios, siempre que dichos Subencargados adopten medidas técnicas y organizativas para garantizar la confidencialidad de los Datos Personales compartidos con ellos. Los Subencargados actuales contratados por el Encargado y aprobados por el Responsable se enumeran en el Anexo III del Anexo 1 del presente documento. El Encargado notificará al Responsable con al menos treinta (30) días naturales de antelación cualquier cambio o adición prevista a sus Subencargados enumerados en el Anexo III mediante el envío de un correo electrónico al Cliente notificando el cambio previsto. De conformidad con el artículo 28(4) del RGPD, el Encargado seguirá siendo responsable ante el Responsable de cualquier incumplimiento por parte de un Subencargado de sus obligaciones de protección de datos en virtud del ADP en relación con la prestación de los Servicios.
    2. 11.2. Si el Responsable considera que el Tratamiento de Datos Personales por parte del Subencargado(s) puede causar razonablemente que el Responsable incumpla sus obligaciones de protección de datos en virtud del RGPD, el Responsable podrá oponerse al uso de dicho Subencargado por parte del Encargado, y el Encargado y el Responsable se consultarán de buena fe para abordar dicha preocupación.
  1. 12. Notificación de Violación de Datos Personales
    1. 12.1. El Encargado mantendrá procedimientos definidos en caso de una Violación de Datos Personales (tal como se define en el RGPD) y notificará al Responsable sin dilación indebida si tiene conocimiento de cualquier Violación de Datos Personales, a menos que sea improbable que dicha Violación de Datos resulte en un riesgo para los derechos y libertades de las personas físicas.
    2. 12.2. El Encargado proporcionará al Responsable toda la asistencia razonable para cumplir con la notificación de la Violación de Datos Personales a la Autoridad de Control y/o al Interesado, para identificar la causa de dicha Violación de Datos y tomar las medidas comercialmente razonables que sean necesarias para mitigar y remediar dicha Violación de Datos.
    3. 12.3. Ausencia de reconocimiento de culpa por parte del Encargado. La notificación o respuesta del Encargado ante una Violación de Datos Personales en virtud de este ADP no se interpretará como un reconocimiento por parte del Encargado de ninguna culpa o responsabilidad con respecto al incidente de datos.
  1. 13. Devolución y eliminación de Datos Personales
    1. 13.1. El Encargado, al menos treinta (30) días antes de la finalización del Contrato o del cese de los Servicios del Encargado en virtud del mismo, lo que ocurra primero, devolverá al Responsable todos los Datos Personales o, si el Responsable así lo indica, el Encargado procederá a la eliminación de los Datos Personales. El Encargado devolverá dichos Datos Personales en un formato de uso común o en el formato actual en el que se almacenaron, a discreción del Responsable, tan pronto como sea razonablemente posible tras la recepción de la notificación del Responsable.
    2. 13.2. En cualquier caso, el Encargado eliminará los Datos Personales, incluidas todas sus copias, tan pronto como sea razonablemente posible tras la finalización del Contrato.
  1. 14. Medidas técnicas y organizativas
    1. Teniendo en cuenta el estado de la técnica y el coste de la aplicación de las medidas, el Encargado adoptará las medidas técnicas y organizativas adecuadas contra el tratamiento no autorizado o ilícito de los Datos Personales y contra la pérdida, destrucción o daño accidental de los mismos, a fin de garantizar un nivel de seguridad adecuado a: (a) los daños que pudieran derivarse del tratamiento no autorizado o ilícito o de la pérdida, destrucción o daño accidental; y (b) la naturaleza de los datos que deban protegerse [incluidas las medidas indicadas en el Anexo II del Anexo 1].

ANEXO 1

ANEXO I

A. LISTA DE LAS PARTES

Exportador(es) de datos:

  1. Nombre: Cliente (según lo establecido en el Formulario de Pedido correspondiente).

Dirección: Según lo establecido en el Formulario de Pedido correspondiente.

Nombre, cargo y datos de contacto de la persona responsable: Según lo establecido en el Formulario de Pedido correspondiente.

Actividades pertinentes a los datos transferidos en virtud de estas Cláusulas: Destinatario de los Servicios prestados por Slide Craft Technologies Pvt Ltd de conformidad con el Acuerdo.

Firma y fecha: La firma y la fecha se establecen en el Acuerdo.

Rol (Responsable/Encargado): Responsable

Importador(es) de datos:

  1. Nombre: Slide Craft Technologies Pvt Ltd

Dirección: Cabin no 05 63/3 4th Floor, Arham Towers Off K R Road, Bangalore South, 560082, Karnataka

Nombre, cargo y datos de contacto de la persona responsable: Avinash DPO, avinash@deck.in

Datos de contacto del representante en la UE: Rickert Rechtsanwaltsgesellschaft mbH, art-27-rep-slidecraft@rickert.law

Actividades pertinentes a los datos transferidos en virtud de estas Cláusulas: Prestación de los Servicios al Cliente de conformidad con el Acuerdo.

Firma y fecha: La firma y la fecha se establecen en el Acuerdo.

Rol (Responsable/Encargado): Encargado.

B. DESCRIPCIÓN DE LA TRANSFERENCIA

  1. Categorías de interesados cuyos datos personales son transferidos
  2. Usuarios autorizados de los Servicios por parte del Cliente.

Categorías de datos personales transferidos

  1. Nombre, dirección, fecha de nacimiento, edad, educación, correo electrónico, género, imagen, profesión, idioma, teléfono, persona relacionada, URL relacionada, ID de usuario, nombre de usuario.

Datos sensibles transferidos (si corresponde) y restricciones o salvaguardas aplicadas que tengan plenamente en cuenta la naturaleza de los datos y los riesgos involucrados, tales como, por ejemplo, una estricta limitación de la finalidad, restricciones de acceso (incluido el acceso exclusivo para el personal que haya recibido formación especializada), mantenimiento de un registro de acceso a los datos, restricciones para transferencias posteriores o medidas de seguridad adicionales.

  1. No se recopilan datos sensibles.

La frecuencia de la transferencia (por ejemplo, si los datos se transfieren de forma puntual o continua).

  1. De forma continua

Naturaleza del tratamiento
La naturaleza del tratamiento se describe con mayor detalle en el Contrato y en los formularios de pedido adjuntos

Finalidad o finalidades de la transferencia de datos y del tratamiento posterior

La finalidad de la transferencia es facilitar la ejecución de los Servicios descritos con mayor detalle en el Contrato y en los formularios de pedido adjuntos.

El período durante el cual se conservarán los datos personales o, si no es posible, los criterios utilizados para determinar dicho período

El período durante el cual se conservarán los Datos Personales del Cliente se describe con mayor detalle en el Contrato, el Anexo y los formularios de pedido adjuntos.

Para las transferencias a (sub)encargados del tratamiento, especifique también el objeto, la naturaleza y la duración del tratamiento

  1. El objeto, la naturaleza y la duración del Tratamiento se describen con mayor detalle en el Contrato, el Anexo y los formularios de pedido adjuntos.

C. AUTORIDAD DE CONTROL COMPETENTE

El exportador de datos está establecido en un país del EEE.

La autoridad de control competente es la determinada por la aplicación de la Cláusula 13 de las CCT de la UE.

ANEXO II

MEDIDAS TÉCNICAS Y ORGANIZATIVAS, INCLUIDAS LAS MEDIDAS TÉCNICAS Y ORGANIZATIVAS PARA GARANTIZAR LA SEGURIDAD DE LOS DATOS

Descripción de las medidas de seguridad técnicas y organizativas implementadas por Slide Craft Technologies Pvt Ltd en calidad de encargado del tratamiento/importador de datos para garantizar un nivel de seguridad adecuado, teniendo en cuenta la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de las personas físicas.

  • Seguridad
  • Sistema de gestión de seguridad.
    • Organización. Slide Craft Technologies Pvt Ltd designa a personal de seguridad cualificado cuyas responsabilidades incluyen el desarrollo, la implementación y el mantenimiento continuo del Programa de Seguridad de la Información.
    • Políticas. La dirección revisa y respalda todas las políticas relacionadas con la seguridad para garantizar la seguridad, disponibilidad, integridad y confidencialidad de los datos personales del cliente. Estas políticas se actualizan al menos una vez al año.
    • Evaluaciones. Slide Craft Technologies Pvt Ltd contrata a un tercero independiente de confianza para realizar evaluaciones de riesgo de todos los sistemas que contienen datos personales del cliente al menos una vez al año.
    • Tratamiento de riesgos. Slide Craft Technologies Pvt Ltd mantiene un programa formal y eficaz de tratamiento de riesgos que incluye pruebas de penetración, gestión de vulnerabilidades y gestión de parches para identificar y proteger contra posibles amenazas a la seguridad, integridad o confidencialidad de los Datos Personales del Cliente.
    • Gestión de proveedores. Slide Craft Technologies Pvt Ltd mantiene un programa eficaz de gestión de proveedores
    • Gestión de incidentes. Slide Craft Technologies Pvt Ltd revisa periódicamente los incidentes de seguridad, incluyendo la determinación efectiva de la causa raíz y las acciones correctivas.
    • Estándares. Slide Craft Technologies Pvt Ltd opera un sistema de gestión de seguridad de la información que cumple con los requisitos de la norma ISO/IEC 27001:2022.
  • Seguridad del personal.
    • Slide Craft Technologies Pvt Ltd el personal debe comportarse de manera coherente con las directrices de la empresa en materia de confidencialidad, ética empresarial, uso apropiado y normas profesionales. Slide Craft Technologies Pvt Ltd realiza verificaciones de antecedentes razonablemente adecuadas a cualquier empleado que tenga acceso a datos del cliente bajo este Acuerdo, incluyendo el historial laboral y los antecedentes penales, en la medida en que sea legalmente permisible y de acuerdo con la legislación laboral local aplicable, las prácticas habituales y las normativas legales.
    • El personal debe firmar un acuerdo de confidencialidad por escrito al momento de su contratación y proteger los Datos Personales del Cliente en todo momento. El personal debe confirmar la recepción y el cumplimiento de Slide Craft Technologies Pvt Ltdlas políticas de confidencialidad, privacidad y seguridad de . El personal recibe formación en privacidad y seguridad sobre cómo implementar y cumplir con el Programa de Seguridad de la Información. El personal que maneja Datos Personales del Cliente debe completar requisitos adicionales adecuados a su función (por ejemplo, certificaciones). Slide Craft Technologies Pvt Ltd El personal de no procesará Datos Personales del Cliente sin autorización.
  • Controles de acceso
    • Gestión de accesos. Slide Craft Technologies Pvt Ltd mantiene un proceso formal de gestión de accesos para la solicitud, revisión, aprobación y provisión de todo el personal con acceso a los Datos Personales del Cliente, con el fin de limitar dicho acceso y el de los sistemas que almacenan, acceden o transmiten estos datos únicamente a las personas debidamente autorizadas que lo necesiten. Las revisiones de acceso se realizan periódicamente para garantizar que solo el personal que aún requiere acceso a los Datos Personales del Cliente lo conserve.
    • Personal de seguridad de la infraestructura. Slide Craft Technologies Pvt Ltd cuenta con una política de seguridad para su personal y la mantiene, además de exigir formación en seguridad como parte del programa de capacitación de sus empleados. Slide Craft Technologies Pvt LtdEl personal de seguridad de la infraestructura de es responsable del monitoreo continuo de Slide Craft Technologies Pvt Ltd la infraestructura de seguridad, la revisión de los Servicios y la respuesta ante incidentes de seguridad.
    • Control de acceso y gestión de privilegios. Slide Craft Technologies Pvt LtdLos administradores y usuarios finales del Cliente deben autenticarse mediante un sistema de autenticación multifactor o un sistema de inicio de sesión único para utilizar los Servicios
    • Procesos y políticas internas de acceso a datos – Política de acceso. Slide Craft Technologies Pvt Ltdcuenta con procesos y políticas internas de acceso a datos diseñados para proteger contra el acceso, uso, divulgación, alteración o destrucción no autorizados de los Datos Personales del Cliente. Slide Craft Technologies Pvt Ltd diseña sus sistemas para permitir que solo las personas autorizadas accedan a los datos para los que tienen permiso, basándose en los principios de "privilegio mínimo" y "necesidad de conocer", y para evitar que otras personas sin autorización obtengan acceso. Slide Craft Technologies Pvt Ltd exige el uso de identificadores de usuario únicos, contraseñas seguras, autenticación de dos factores y listas de acceso cuidadosamente supervisadas para minimizar el riesgo de uso no autorizado de cuentas. La concesión o modificación de los derechos de acceso se basa en: las responsabilidades laborales del personal autorizado; los requisitos del puesto necesarios para realizar las tareas autorizadas; el principio de necesidad de conocer; y debe realizarse de acuerdo con Slide Craft Technologies Pvt Ltd cuenta con políticas internas de acceso a datos y formación. Las aprobaciones se gestionan mediante herramientas de flujo de trabajo que mantienen registros de auditoría de todos los cambios. El acceso a los sistemas se registra para crear una pista de auditoría que garantice la rendición de cuentas. Cuando se emplean contraseñas para la autenticación (por ejemplo, para iniciar sesión en estaciones de trabajo), las políticas de contraseñas siguen las prácticas estándar del sector. Estos estándares incluyen complejidad de la contraseña, caducidad, bloqueo, restricciones de reutilización y solicitud de nueva contraseña tras un periodo de inactividad.
  • Seguridad de red y centros de datos
    • Centros de datos.
      • Infraestructura. Slide Craft Technologies Pvt Ltd utiliza AWS como su centro de datos.
      • Resiliencia. Se han habilitado múltiples zonas de disponibilidad en AWS y Slide Craft Technologies Pvt Ltd realiza pruebas de restauración de copias de seguridad de forma periódica para garantizar la resiliencia.
      • Sistemas operativos de servidor. Slide Craft Technologies Pvt Ltd los servidores están personalizados para el entorno de la aplicación y han sido reforzados para garantizar la seguridad de los Servicios. Slide Craft Technologies Pvt Ltd emplea un proceso de revisión de código para aumentar la seguridad del código utilizado para proporcionar los Servicios y mejorar los productos de seguridad en los entornos de producción.
      • Recuperación ante desastres. Slide Craft Technologies Pvt Ltd replica los datos en múltiples sistemas para ayudar a protegerlos contra la destrucción o pérdida accidental. Slide Craft Technologies Pvt Ltd ha diseñado, planificado y probado periódicamente sus programas de recuperación ante desastres.
      • Registros de seguridad. Slide Craft Technologies Pvt Ltd tiene habilitado el registro de eventos en sus respectivos sistemas para respaldar las auditorías de seguridad, así como para monitorear y detectar ataques reales o intentos de intrusión en los sistemas de Slide Craft Technologies Pvt Ltd de los sistemas de .
      • Gestión de vulnerabilidades. Slide Craft Technologies Pvt Ltd realiza análisis de vulnerabilidades periódicos en todos los componentes de infraestructura de su entorno de producción y desarrollo. Las vulnerabilidades se corrigen según el riesgo, instalando parches de seguridad críticos, altos y medios para todos los componentes tan pronto como sea comercialmente posible.
  • Redes y transmisión.
    • Transmisión de datos. Las transmisiones en el entorno de producción se realizan mediante protocolos estándar de Internet.
    • Superficie de ataque externa. Se utiliza un grupo de seguridad de AWS, equivalente a un cortafuegos virtual, para el entorno de producción en AWS.
    • Respuesta ante incidentes. Slide Craft Technologies Pvt Ltd mantiene políticas y procedimientos de gestión de incidentes, incluidos procedimientos detallados de escalada de incidentes de seguridad. Slide Craft Technologies Pvt Ltd supervisa diversos canales de comunicación en busca de incidentes de seguridad, y Slide Craft Technologies Pvt Ltdcuenta con personal de seguridad que reaccionará con prontitud ante incidentes sospechosos o conocidos, mitigará los efectos perjudiciales de dichos incidentes de seguridad y documentará estos incidentes y sus resultados.
    • Tecnologías de cifrado. Slide Craft Technologies Pvt Ltd ofrece cifrado HTTPS (también conocido como SSL o TLS) para los datos en tránsito.
  • Almacenamiento, aislamiento, autenticación y destrucción de datos. Slide Craft Technologies Pvt Ltd almacena los datos en un entorno multiinquilino en servidores de AWS. Los datos, la base de datos de los servicios y la arquitectura del sistema de archivos se replican entre múltiples zonas de disponibilidad en AWS. Slide Craft Technologies Pvt Ltd aísla lógicamente los datos de los diferentes clientes. Se utiliza un sistema de autenticación central en todos los servicios para aumentar la seguridad uniforme de los datos. Slide Craft Technologies Pvt Ltd garantiza la eliminación segura de los datos del cliente mediante una serie de procesos de destrucción de datos.

ANEXO III

LISTA DE SUBPROCESADORES

El responsable del tratamiento ha autorizado el uso de los siguientes subprocesadores:

Nombre del subencargado Descripción del tratamiento Ubicación del otro encargado
Amazon Web Services Alojamiento del entorno de producción y de todos los datos de los clientes (p. ej., datos de documentos, etc.) EE. UU.
Slack Para mensajería EE. UU.
Webflow Para sitios web EE. UU.
Stripe Pasarela de pago EE. UU.
Adobe Para diseño EE. UU.