PRO AGENCY EUROPE SRL
- Reg. No.
- 50684851
- VAT
- RO50684851
- Se aplica a
- Aplica cuando el Pedido involucra el procesamiento de datos personales por parte de PRO AGENCY EUROPE SRL por cuenta del cliente.
- hello@smbf.me
1. Inclusión en el contrato y roles
Este DPA solo pasa a formar parte del contrato cuando se incluye en un Pedido firmado u otro documento acordado. El Cliente actúa como responsable del tratamiento o encargado del tratamiento en nombre de otro responsable del tratamiento; PRO AGENCY EUROPE SRL actúa como encargado o subencargado, respectivamente.
El cliente es responsable de la legalidad de las instrucciones, notificaciones a los sujetos, base jurídica y cumplimiento de sus propios deberes como responsable del tratamiento.
2. Objeto, plazo y naturaleza del tratamiento
Asunto: prestación de funciones SMBF y servicios EPR, IVA, tributarios, financieros o de datos acordados. Duración: Período de contratación más períodos limitados de exportación, eliminación y respaldo. La naturaleza de las transacciones puede incluir recibir, importar, estructurar, cotejar, calcular, almacenar, ver, instruir, exportar y eliminar.
El propósito del procesamiento es cumplir con la Orden: preparar el alcance del país, cálculos, borradores de solicitudes e informes, seguimiento de evidencia, soporte e integraciones acordadas.
3. Categorías de sujetos y datos
- Sujetos: usuarios clientes, empleados y personas de contacto; compradores y destinatarios de pedidos; proveedores, socios y representantes, si sus datos están incluidos en el flujo de trabajo acordado.
- Datos: nombre, contactos de trabajo, rol, país, ID de cuenta y registro de actividad.
- Datos comerciales: número de pedido o identificador seudonimizado, país de destino, fechas, SKU, cantidad, devoluciones y eventos de cumplimiento.
- Documentos: poderes, materiales de registro y pruebas solo en la medida necesaria para la Orden.
- Las categorías especiales y los antecedentes penales están fuera del alcance normal y no deben compartirse sin un acuerdo escrito por separado.
4. Instrucciones documentadas
PRO AGENCY EUROPE SRL procesa datos únicamente según instrucciones documentadas del cliente, incluidos pedidos, configuraciones, acciones de usuarios autorizados y solicitudes por escrito. Si una instrucción, en nuestra opinión, viola el RGPD, lo informamos y podemos suspender su implementación hasta que se aclare.
La transferencia a un tercero o fuera del EEE se realiza únicamente mediante instrucción, contrato o cuando lo exige la ley; en este último caso, se notifica al cliente a menos que la notificación esté prohibida por la ley.
5. Privacidad y seguridad
Las personas con acceso a los datos están sujetas a una obligación de confidencialidad y se les concede acceso con el mínimo privilegio. Antes del procesamiento de la producción, la SMBF documenta medidas técnicas y organizativas acordes al riesgo.
- Control de roles y acceso privilegiado, MFA para funciones administrativas y revisión periódica de acceso.
- Cifre la transmisión, administre secretos, registre actividades confidenciales y separe entornos.
- Aislamiento de inquilinos, minimización de campos, copia de seguridad, restauración y eliminación segura.
- Gestión de vulnerabilidades, cambios e incidentes; formación para personas con acceso.
6. Subprocesadores
El Cliente proporciona permiso general por escrito para utilizar subprocesadores del registro publicado. Antes de la activación de la producción, el registro debe indicar los proveedores reales, la función, el lugar de procesamiento y el mecanismo de transferencia.
SMBF notificará al Cliente sobre un nuevo subencargado previsto con al menos 30 días de antelación, a menos que el acuerdo especifique un período diferente. El cliente puede oponerse razonablemente por motivos de protección de datos. Si no fuera posible una resolución razonable, las partes podrán dar por terminado el servicio afectado.
El subencargado tiene obligaciones sustancialmente equivalentes. PRO AGENCY EUROPE SRL sigue siendo responsable ante el cliente del cumplimiento de estas obligaciones en la medida prevista por la ley y el contrato.
7. Derechos y solicitudes del interesado
Dada la naturaleza del procesamiento, SMBF ayuda razonablemente al cliente a cumplir con las solicitudes de acceso, rectificación, supresión, restricción, portabilidad y oposición. Una solicitud de asunto directo sin una respuesta sustancial se transmite al cliente a menos que la ley exija lo contrario.
8. Violaciones de seguridad
Una vez confirmada una violación de datos personales, SMBF notificará al cliente sin demora indebida y proporcionará información fácilmente disponible sobre la naturaleza, las posibles consecuencias, las categorías afectadas y las medidas de respuesta. La notificación no constituye una admisión de culpabilidad.
El cliente es responsable de notificar a la autoridad de control y a los sujetos, a menos que la ley asigne esta responsabilidad directamente a la SMBF.
9. Evaluaciones, consultas y pruebas de cumplimiento
SMBF proporciona la información razonable requerida por el cliente para la evaluación de seguridad, DPIA, consulta con la autoridad supervisora y confirmación del cumplimiento del artículo 28 del RGPD. El volumen, la frecuencia, la confidencialidad y el coste de una inspección no estándar se acuerdan de antemano.
10. Auditoría
Primero, se utilizan descripciones actuales de los controles, respuestas al cuestionario e informes independientes disponibles. Si esto no fuera suficiente, el cliente podrá solicitar una auditoría no más de una vez al año en horario comercial, con antelación razonable, sin acceso a los datos de otros clientes y sin violación de seguridad. Es posible realizar auditorías adicionales después de un incidente importante o a petición de la autoridad.
11. Devolución y eliminación
Al final del servicio, SMBF, a elección del cliente, devuelve o elimina los datos después del período de exportación acordado, excepto la información que debe conservarse por ley. Los datos de las copias de seguridad se eliminan en un ciclo protegido normal y no se utilizan previamente para otros fines.
12. Transferencias fuera del EEE
Si el procesamiento fuera del EEE es necesario, las partes utilizarán el mecanismo aplicable del Capítulo V del RGPD, incluida una decisión de adecuación o cláusulas contractuales estándar, y documentarán medidas adicionales luego de una evaluación de riesgos.
13. Prioridad y contacto
En caso de conflicto relacionado con la protección de datos, la DPA tiene prioridad sobre los Términos y condiciones generales, y las CEC firmadas tienen prioridad sobre la DPA en la medida en que se rijan por ellas. Los parámetros comerciales y de seguridad de un servicio concreto podrán especificarse en el Pedido sin reducir las garantías obligatorias.
Solicitud de versión firmada y preguntas: hello@smbf.me.