Acuerdo de tratamiento de datos de Ultralytics (DPA)
Consulta el Acuerdo de tratamiento de datos de Ultralytics, que abarca el tratamiento de datos personales, las medidas de seguridad y el cumplimiento de las leyes de protección de datos de la UE y el Reino Unido.
Este Acuerdo de tratamiento de datos ("DPA") se incorpora y forma parte de (i) las Condiciones del servicio de Ultralytics o (ii) cualquier formulario de pedido, acuerdo empresarial u otro acuerdo escrito aplicable que haga referencia a este DPA (cada uno, el "Acuerdo"), celebrado entre el cliente ("Cliente", "tú") y Ultralytics, Inc. ("Ultralytics", "Empresa", "nosotros").
Este DPA refleja el acuerdo entre las partes con respecto a:
- (A) Condiciones de responsable a encargado: el tratamiento por parte de Ultralytics de los datos personales del cliente como encargado (o como subencargado cuando el cliente sea encargado), en nombre del cliente y en relación con los Servicios; y
- (B) Condiciones de responsable a responsable: el tratamiento de los datos personales de responsable por cada parte como responsable independiente, únicamente en la medida descrita en la sección 10.
Este DPA estará vigente durante el plazo del Acuerdo y mientras Ultralytics trate datos personales del cliente en nombre del cliente.
Este DPA se aplica exclusivamente al tratamiento de datos personales del cliente por parte de Ultralytics dentro de la Plataforma Ultralytics. Para evitar dudas, este DPA no se aplica al uso, la implementación ni la operación por parte del cliente de modelos Ultralytics YOLO de código abierto fuera de la Plataforma Ultralytics, que se llevan a cabo bajo la exclusiva responsabilidad del cliente.
Ultralytics podrá actualizar este DPA periódicamente para reflejar cambios en la legislación, las directrices regulatorias o los Servicios. Las actualizaciones entrarán en vigor en la fecha de su publicación, siempre que no reduzcan sustancialmente las protecciones de privacidad de los datos personales del cliente sin el consentimiento de este, salvo cuando lo exija la legislación aplicable.
1. Definiciones#
«Filial» significa cualquier entidad que controle directa o indirectamente a una parte, esté controlada por ella o esté bajo control común con ella, entendiendo por «control» la titularidad de más del 50 % de los derechos de voto.
«Garantías adecuadas» significa los mecanismos jurídicamente exigibles para las transferencias de datos personales que estén permitidos por la legislación aplicable en materia de protección de datos, especialmente, aunque no exclusivamente, por el artículo 46 del RGPD.
«Subencargado» significa cualquier encargado contratado por Ultralytics o sus filiales para tratar datos personales del cliente en nombre de Ultralytics y en relación con los Servicios.
«Datos de la cuenta de la empresa» significa los datos personales relacionados con la relación de la empresa con el cliente, incluidos los nombres o la información de contacto de las personas autorizadas por el cliente para acceder a la cuenta del cliente y la información de facturación de las personas que el cliente haya asociado a su cuenta. Los datos de la cuenta de la empresa también incluyen cualquier dato que la empresa pueda necesitar recopilar para gestionar su relación con el cliente, verificar identidades o cumplir otros requisitos de la legislación y normativa aplicables.
«Datos de uso de la empresa» significa los datos de uso de los Servicios que la empresa recopila y trata en relación con la prestación de los Servicios, incluidos, entre otros, los datos utilizados para identificar el origen y el destino de una comunicación, los registros de actividad y los datos utilizados para optimizar y mantener el rendimiento de los Servicios, así como para investigar y prevenir el uso indebido del sistema.
«Datos del cliente» significa cualquier dato, contenido, material, archivo o información (incluidos conjuntos de datos, imágenes, vídeos, anotaciones, etiquetas, metadatos, entradas y salidas de modelos y otros contenidos) que el cliente o sus usuarios autorizados carguen, envíen a través de los Servicios, transmitan o pongan de otro modo a disposición para su tratamiento en relación con los Servicios, incluidos los datos generados para el cliente mediante el uso de los Servicios por parte de este.
«Violación de datos personales del cliente» significa una violación de la seguridad que provoque la destrucción, pérdida o alteración accidental o ilícita, la divulgación no autorizada o el acceso no autorizado a datos personales del cliente tratados por Ultralytics o sus subencargados en relación con los Servicios. Una violación de datos personales del cliente no incluye intentos fallidos ni actividades que no pongan en peligro dichos datos (por ejemplo, intentos fallidos de inicio de sesión, análisis de puertos, ataques de denegación de servicio u otros ataques contra cortafuegos o sistemas conectados a la red).
«Legislación sobre protección de datos» significa toda la legislación aplicable en materia de privacidad y protección de datos que se aplique al tratamiento de datos personales por una parte en virtud del Acuerdo, incluidos, cuando corresponda, el RGPD, el RGPD del Reino Unido, la FADP suiza, la ePrivacy/PECR, la CCPA/CPRA y otras leyes estatales de privacidad aplicables de EE. UU.
«RGPD» significa el Reglamento (UE) 2016/679; «RGPD del Reino Unido» significa el RGPD tal como se ha incorporado a la legislación del Reino Unido; «FADP suiza» significa la Ley Federal Suiza de Protección de Datos, en su versión revisada. «Instrucciones» significa las instrucciones documentadas del cliente a Ultralytics sobre el tratamiento de los datos personales del cliente, tal como se describe en la sección 2.2.
«Cláusulas contractuales tipo» significa las cláusulas contractuales tipo de la UE (Decisión 2021/914); «Anexo del Reino Unido» significa el Anexo sobre transferencias internacionales de datos de la ICO. Los demás términos en mayúscula tendrán el significado que se les atribuya en la legislación sobre protección de datos o en el Acuerdo.
«Servicios» significa los servicios y funcionalidades que Ultralytics pone a disposición del cliente en virtud del Acuerdo, incluidos la Plataforma Ultralytics y cualquier servicio de asistencia, administración y documentación relacionados, tal como se describen con más detalle en el Acuerdo.
«Plataforma Ultralytics» significa el entorno de software como servicio basado en la nube de Ultralytics a través del cual los clientes pueden cargar, gestionar, anotar y versionar conjuntos de datos; entrenar, evaluar, comparar, exportar e implementar modelos de visión artificial; gestionar proyectos y usuarios; y acceder a funciones y servicios de asistencia relacionados. A través de este entorno, Ultralytics trata datos personales del cliente en su nombre de conformidad con este DPA.
«Modelos Ultralytics YOLO de código abierto» significa los modelos de visión artificial de código abierto y el código fuente relacionado que Ultralytics pone a disposición con arreglo a las licencias de código abierto aplicables y que los clientes pueden descargar, implementar, alojar y ejecutar de forma independiente en sus propios entornos. Para mayor claridad, cuando los clientes implementen o utilicen modelos Ultralytics YOLO de código abierto fuera de la Plataforma Ultralytics, Ultralytics no tratará datos personales en nombre del cliente con arreglo a este DPA.
2. Responsabilidades del cliente#
2.1 Cumplimiento de la legislación. El cliente es responsable de cumplir la legislación sobre protección de datos en relación con su tratamiento de datos personales y su uso de los Servicios, lo que incluye facilitar los avisos exigidos y obtener los consentimientos y autorizaciones necesarios.
2.2 Instrucciones. El Acuerdo (incluido este DPA), junto con la configuración y el uso de los Servicios por parte del cliente de conformidad con el Acuerdo, constituyen las instrucciones completas del cliente a Ultralytics para tratar los datos personales del cliente. El cliente podrá facilitar instrucciones adicionales durante la vigencia del Acuerdo, siempre que sean coherentes con el Acuerdo y los Servicios. Si Ultralytics considera razonablemente que las instrucciones adicionales requieren cambios sustanciales o suponen una carga, las partes dialogarán de buena fe.
2.3 Datos prohibidos. Salvo que las partes acuerden expresamente lo contrario por escrito (incluido el acuerdo sobre las garantías adicionales exigidas por las leyes de protección de datos aplicables), el Cliente no proporcionará, enviará a través de los Servicios ni pondrá de otro modo a disposición de Ultralytics ninguna categoría especial de datos personales conforme al artículo 9 del RGPD (o equivalente), ni datos relativos a condenas e infracciones penales conforme al artículo 10 del RGPD.
A modo ilustrativo y sin carácter limitativo, los Datos prohibidos incluyen:
- números de identificación expedidos por organismos públicos (como números de pasaporte, números de documento nacional de identidad o números de la Seguridad Social);
- información sanitaria o médica, incluidos identificadores biométricos utilizados para identificar de forma unívoca a una persona física;
- información relativa al origen racial o étnico, las opiniones políticas, las creencias religiosas o filosóficas o la afiliación sindical de una persona;
- datos genéticos o datos biométricos tratados con el fin de identificar de forma unívoca a una persona física;
- datos personales relativos a menores, cuando así lo restrinjan las leyes de protección de datos aplicables;
- y datos relativos a condenas penales, presuntas conductas delictivas o actividades de aplicación de la ley.
Además, los Servicios tampoco están diseñados para tratar otros datos que requieran una protección reforzada conforme a las leyes de protección de datos aplicables, como datos de tarjetas de pago, números de cuentas bancarias o datos de geolocalización precisa. El Cliente es el único responsable de garantizar que los conjuntos de datos, imágenes, vídeos, anotaciones, etiquetas, metadatos u otros contenidos que suba a los Servicios o que se traten a través de ellos no incluyan Datos prohibidos. Todo tratamiento de Datos prohibidos que infrinja esta sección constituirá un incumplimiento sustancial de este DPA.
2.4 Datos inadecuados; indemnización. El Cliente es el único responsable de la legalidad de los Datos personales del Cliente que proporcione a Ultralytics y de garantizar que sean adecuados para los Servicios. El Cliente defenderá e indemnizará a Ultralytics frente a cualquier reclamación de terceros derivada de que el Cliente proporcione Datos personales a los Servicios en incumplimiento del Acuerdo, de este DPA o de las leyes de protección de datos aplicables.
3. Obligaciones de Ultralytics como encargado del tratamiento#
3.1 Limitación de la finalidad. Ultralytics tratará los Datos personales del Cliente únicamente (a) para prestar los Servicios de conformidad con el Acuerdo y el Anexo A, (b) de acuerdo con las Instrucciones del Cliente y (c) cuando lo exija la legislación aplicable. Ultralytics no utilizará los Datos personales del Cliente ni los Datos del Cliente para entrenar, mejorar o desarrollar modelos generales de Ultralytics o modelos disponibles comercialmente, salvo que el Cliente se lo indique expresamente por escrito o a través de los Servicios.
3.2 Conflicto de leyes. Si Ultralytics tiene conocimiento de que no puede tratar los Datos personales del Cliente de acuerdo con las Instrucciones debido a un requisito legal, Ultralytics (en la medida en que la ley lo permita) lo notificará al Cliente y, cuando sea necesario, suspenderá el tratamiento afectado (salvo el almacenamiento seguro) hasta que el Cliente emita Instrucciones que cumplan la normativa.
3.3 Confidencialidad del personal. Ultralytics garantizará que las personas autorizadas para tratar los Datos personales del Cliente estén sujetas a obligaciones de confidencialidad. El Cliente acepta que Ultralytics pueda comunicar los Datos personales del Cliente a sus asesores profesionales y auditores cuando sea razonablemente necesario en relación con la ejecución del Acuerdo/DPA, siempre que estén sujetos a obligaciones de confidencialidad.
3.4 Subencargados del tratamiento. Ultralytics podrá contratar Subencargados del tratamiento de conformidad con la sección 5 y seguirá siendo responsable de que estos cumplan obligaciones equivalentes.
3.5 Supresión/devolución. Tras la terminación de los Servicios, Ultralytics suprimirá o devolverá los Datos personales del Cliente de conformidad con el Acuerdo y el Anexo A, salvo que la ley exija conservarlos. Ultralytics proporcionará, previa solicitud del Cliente, una certificación de supresión conforme a las SCC.
4. Derechos de los interesados (o consumidores)#
4.1 Solicitud del interesado (o consumidor). En la medida en que la ley lo permita, Ultralytics notificará sin demora indebida al Cliente, a través del contacto principal de la cuenta, si recibe una solicitud de un interesado (o consumidor) para ejercer su derecho de acceso (o divulgación), rectificación, limitación del tratamiento, supresión (o eliminación o el «derecho al olvido»), portabilidad de los datos, oposición al tratamiento o su derecho a no ser objeto de una decisión individual automatizada («Solicitud del interesado (o consumidor)»).
4.2 Asistencia. Teniendo en cuenta la naturaleza del tratamiento, Ultralytics prestará asistencia razonable al Cliente para responder a las solicitudes de ejercicio de los derechos de los interesados previstos en las leyes de protección de datos, en la medida en que el Cliente no pueda atender la solicitud mediante las funciones disponibles en los Servicios.
4.3 EIPD; consulta previa. Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone Ultralytics, Ultralytics prestará asistencia razonable al Cliente en relación con (i) las evaluaciones de impacto relativas a la protección de datos y (ii) la consulta a las autoridades de control y/o la cooperación con ellas por parte del Cliente, en ambos casos cuando lo exijan las leyes de protección de datos y el Cliente no tenga acceso por otros medios a la información pertinente. Salvo que lo exijan las leyes de protección de datos o que la asistencia esté relacionada con una violación de la seguridad de los Datos personales del Cliente, el Cliente no solicitará dicha asistencia más de una vez en un período de doce (12) meses. El Cliente reembolsará los costes y gastos razonables en que incurra Ultralytics al prestar dicha asistencia, cuando la ley lo permita.
5. Subencargados del tratamiento#
5.1 Autorización general. El Cliente concede a Ultralytics una autorización general por escrito para contratar Subencargados del tratamiento que traten los Datos personales del Cliente para prestar los Servicios.
5.2 Lista y notificación. Puedes consultar la lista actual de Subencargados del tratamiento en la lista de Subencargados del tratamiento de Ultralytics (la «Lista»). Ultralytics ofrecerá un mecanismo para suscribirse a las notificaciones de actualización de la Lista y notificará la incorporación de nuevos Subencargados del tratamiento al menos diez (10) días antes de autorizarlos a tratar los Datos personales del Cliente. El Cliente es responsable de suscribirse a dichas notificaciones cuando estén disponibles; si no se suscribe, reconoce que podría no recibir un aviso previo a través de ese mecanismo. En todos los casos, las actualizaciones de la Lista constituirán una notificación de los cambios en los Subencargados del tratamiento. El Cliente reconoce que determinados Subencargados del tratamiento son esenciales para prestar los Servicios y que oponerse al uso de un subencargado del tratamiento puede impedir que la Empresa ofrezca los Servicios al Cliente.
Para mayor claridad, las Filiales de Ultralytics que participen en la prestación de los Servicios, incluidas Ultralytics Ltd (Reino Unido) y Ultralytics AI Spain, S.L., podrán actuar como Subencargados del tratamiento dentro del grupo cuando traten los Datos personales del Cliente por cuenta de Ultralytics Inc. en relación con los Servicios.
5.3 Oposición a nuevos Subencargados del tratamiento. El Cliente podrá oponerse por escrito a la contratación de un nuevo Subencargado del tratamiento por motivos razonables de protección de datos, de conformidad con la sección 5.2. Si Ultralytics no puede atender razonablemente la objeción del Cliente, este podrá dejar de utilizar el Servicio afectado mediante notificación por escrito, sin que ello le exima del pago de las tarifas devengadas antes de dejar de utilizarlo.
5.4 Obligaciones en cascada. Ultralytics contratará Subencargados del tratamiento únicamente tras realizar una diligencia debida razonable y basada en los riesgos para evaluar si el Subencargado del tratamiento puede ofrecer un nivel adecuado de protección de los Datos personales del Cliente conforme a las leyes de protección de datos aplicables, y supervisará periódicamente a los Subencargados del tratamiento como parte de su programa de gestión de proveedores. Ultralytics garantizará que sus Subencargados del tratamiento estén sujetos a obligaciones de protección de datos sustancialmente equivalentes o más protectoras que las establecidas en este DPA. A petición del Cliente, Ultralytics proporcionará copias (que podrán redactarse por motivos de confidencialidad) de las condiciones pertinentes de protección de datos de los Subencargados del tratamiento, según lo exijan las SCC.
6. Seguridad#
6.1 Medidas. Teniendo en cuenta el estado de la técnica, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, Ultralytics aplicará y mantendrá medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado a dichos riesgos, de conformidad con las leyes de protección de datos aplicables, incluido el artículo 32 del RGPD. Estas medidas se describen en el Anexo C, que Ultralytics podrá actualizar periódicamente, siempre que ninguna actualización reduzca sustancialmente el nivel general de protección de los Datos personales del Cliente.
6.2 Responsabilidades del Cliente. Sin perjuicio de lo anterior, el Cliente reconoce que, salvo que este DPA disponga expresamente lo contrario, es responsable de utilizar los Servicios de forma segura, lo que incluye proteger las credenciales de autenticación de su cuenta, configurar adecuadamente los controles de acceso y garantizar que sus usuarios accedan a los Servicios y los utilicen de manera conforme a las leyes de protección de datos aplicables y a las funciones de seguridad que ofrece Ultralytics.
7. Auditorías del Cliente y demostración del cumplimiento#
7.1 Documentación. A petición razonable, Ultralytics pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de este DPA (incluidos los informes de auditoría o certificaciones de terceros vigentes, cuando estén disponibles). Ultralytics conservará registros suficientes para demostrar el cumplimiento de este DPA y los mantendrá durante un período razonable tras la terminación (por ejemplo, tres (3) años), salvo que la ley exija un período más largo.
7.2 Auditoría. Cuando lo exijan las leyes de protección de datos y la documentación no sea suficiente, el Cliente podrá solicitar, con una notificación previa por escrito razonable y a su cargo, una auditoría o inspección de los sistemas y procesos pertinentes de Ultralytics. Dicha auditoría o inspección solo se llevará a cabo si las partes acuerdan mutuamente por escrito su alcance, calendario y duración, así como cualquier tarifa de reembolso razonable por el tiempo y los recursos que Ultralytics dedique a la auditoría. Toda auditoría realizada de conformidad con esta sección deberá:
- (a) realizarse como máximo una vez en cualquier período de doce (12) meses;
- (b) llevarse a cabo durante el horario laboral habitual de Ultralytics;
- (c) estar sujeta a controles razonables de confidencialidad, seguridad y protección; y
- (d) limitarse a los sistemas y registros razonablemente pertinentes para el tratamiento de los Datos personales del Cliente.
El Cliente notificará sin demora a Ultralytics cualquier incumplimiento sustancial detectado durante una auditoría para que Ultralytics disponga de una oportunidad razonable de abordar los hallazgos.
8. Violaciones de la seguridad de los datos personales#
8.1 Notificación. Ultralytics notificará al Cliente sin demora indebida y, en cualquier caso, en un plazo máximo de 72 horas desde que tenga conocimiento de una violación de la seguridad de los Datos personales del Cliente.
8.2 Asistencia. Ultralytics prestará asistencia razonable al Cliente para las notificaciones que deba enviar a las autoridades reguladoras y a los interesados afectados, teniendo en cuenta la información de que disponga.
8.3 Ausencia de reconocimiento. La notificación de una violación no constituye un reconocimiento de culpa o responsabilidad. La obligación de notificar una violación no se aplicará en la medida en que esta sea consecuencia de acciones u omisiones del Cliente o de sus usuarios.
9. Transferencias (UE/Reino Unido/Suiza)#
9.1 Transferencias internacionales. El Cliente reconoce que las principales operaciones de tratamiento de Ultralytics pueden tener lugar en Estados Unidos y en otras ubicaciones que sean necesarias para prestar los Servicios.
Para mayor claridad, los Datos personales del Cliente también podrán transferirse entre Ultralytics Inc. y sus Filiales (incluidas Ultralytics Ltd (Reino Unido) y Ultralytics AI Spain, S.L.) cuando dichas Filiales actúen como Subencargados del tratamiento en relación con los Servicios. Cuando esas transferencias se consideren transferencias internacionales conforme a las leyes de protección de datos aplicables, estarán sujetas a Garantías adecuadas, incluidas las SCC (módulo 3, cuando corresponda) u otros mecanismos de transferencia válidos.
Cuando sea necesario transferir Datos personales del Cliente a un país que no haya sido reconocido como dotado de un nivel adecuado de protección de datos, dichas transferencias estarán sujetas a Garantías adecuadas de conformidad con las leyes de protección de datos aplicables, incluidas, cuando corresponda, las SCC y la Adenda del Reino Unido incorporadas a este DPA.
9.2 SCC de la UE. Para las transferencias de Datos personales del Cliente sujetas al RGPD a un tercer país sin una decisión de adecuación, las partes incorporan las SCC de la UE. Se aplica el módulo dos (responsable→encargado del tratamiento) cuando el Cliente sea Responsable del tratamiento; se aplica el módulo tres (encargado del tratamiento→subencargado del tratamiento) cuando el Cliente sea Encargado del tratamiento. Los anexos de las SCC se completan mediante el Anexo B (anexos I/III) y el Anexo C (anexo II).
9.3 Adenda del Reino Unido. Para las transferencias sujetas al RGPD del Reino Unido, las partes incorporan la Adenda del Reino Unido, completada mediante referencia a los anexos B/C y a la selección del mecanismo de transferencia aplicable.
9.4 Suiza. Para las transferencias suizas, se aplican las SCC de la UE con las modificaciones estándar suizas (las referencias al RGPD incluyen la FADP suiza; el FDPIC como autoridad competente, etc.), completadas mediante referencia a los anexos.
9.5 Solicitudes de acceso de las autoridades públicas. Ultralytics gestionará las solicitudes jurídicamente vinculantes de Datos personales del Cliente de conformidad con la legislación aplicable y las SCC, incluida, cuando la ley lo permita, la notificación al Cliente y una cooperación razonable.
10. Condiciones entre responsables del tratamiento (cuenta/uso/operaciones de seguridad de Ultralytics)#
10.1 Ámbito de aplicación. Esta sección se aplica al tratamiento de Datos personales del Responsable del tratamiento por cada parte como responsable independiente (no como corresponsables), incluido el tratamiento por parte de Ultralytics de los Datos de la cuenta de la Empresa y los Datos de uso de la Empresa.
10.2 Obligaciones de los responsables independientes del tratamiento. Cada parte deberá:
- (a) tratar los Datos personales del Responsable del tratamiento de conformidad con las leyes de protección de datos;
- (b) aplicar medidas de seguridad adecuadas; y
- (c) responder a las comunicaciones de las autoridades reguladoras relativas a su propio tratamiento.
10.3 Tratamiento de Ultralytics como responsable. Ultralytics trata los Datos de la cuenta de la Empresa y los Datos de uso de la Empresa como responsable del tratamiento para los siguientes fines: administración de cuentas, facturación, supervisión de la seguridad y prevención de abusos, verificación de identidad, cumplimiento legal, auditorías/contabilidad y operaciones del servicio (incluidos el rendimiento y la fiabilidad). Dicho tratamiento se describe en la Política de privacidad de Ultralytics. Nada de lo dispuesto en este DPA se interpretará como la creación de una relación de corresponsabilidad entre las partes.
Para evitar cualquier duda, Ultralytics y sus Filiales podrán tratar datos de contacto empresarial limitados (como nombres, direcciones de correo electrónico corporativas y datos de contacto profesionales) en el contexto de actividades de contacto comercial, demostraciones, colaboraciones y gestión de las relaciones con los clientes, como responsables independientes del tratamiento.
11. Condiciones de California (CCPA/CPRA)#
11.1 Proveedor de servicios/encargado del tratamiento. En la medida en que se aplique la CCPA/CPRA y Ultralytics trate los Datos personales del Cliente por cuenta del Cliente, Ultralytics actuará como «proveedor de servicios» y/o «encargado del tratamiento», y no «venderá» ni «compartirá» dichos datos personales.
11.2 Uso limitado. Ultralytics no conservará, utilizará ni divulgará los Datos personales del Cliente fuera de la finalidad empresarial directa de prestar los Servicios, salvo en los casos permitidos por la CCPA/CPRA.
11.3 Discriminación. Las Partes no deberán discriminar a un Consumidor por haber ejercido sus derechos.
12. Disposiciones generales#
12.1 Limitación de responsabilidad. Las limitaciones y exclusiones del Acuerdo se aplican a este DPA, salvo que la ley o las SCC/la Adenda del Reino Unido lo prohíban.
12.2 Divisibilidad. Si alguna disposición de este DPA fuera inválida o inaplicable, el resto del DPA seguirá siendo válido y estará en vigor. La disposición inválida o inaplicable deberá (i) modificarse en la medida necesaria para garantizar su validez y aplicabilidad, preservando lo más fielmente posible la intención de las Partes o, si esto no fuera posible, (ii) interpretarse como si la parte inválida o inaplicable nunca hubiera formado parte de ella.
12.3 Formalización de este DPA. Este DPA se incorpora al Acuerdo y forma parte de él. El Cliente formaliza este DPA (incluidas, cuando corresponda, las SCC de la UE y la Adenda del Reino Unido) mediante:
- (a) la aceptación del Acuerdo o la manifestación de su conformidad con quedar vinculado por él (por ejemplo, haciendo clic en «Acepto» o mediante un mecanismo similar para aceptar las Condiciones del servicio),
- (b) la firma de un formulario de pedido, una declaración de trabajo u otro acuerdo escrito que incorpore o haga referencia al Acuerdo, o
- (c) el uso o la continuación del uso de los Servicios después de que la Empresa ponga este DPA a disposición del Cliente.
El Cliente declara y garantiza que la persona que acepta el Acuerdo y/o utiliza los Servicios en nombre del Cliente está facultada para obligar al Cliente y, cuando corresponda, a sus Filiales.
12.4 Contacto. Solicitudes de privacidad: privacy@ultralytics.com; DPO: dpo@ultralytics.com; notificaciones legales: legal@ultralytics.com.
13. Partes; Filiales#
El Cliente formaliza este DPA en su propio nombre y en el de sus Filiales que sean usuarios autorizados de los Servicios conforme al Acuerdo y Responsables/Encargados del tratamiento de los Datos personales del Cliente («Filiales autorizadas»). El Cliente declara que está facultado para obligar a las Filiales autorizadas.
Anexo A: Detalles del tratamiento de datos personales#
Naturaleza: Ultralytics proporciona software basado en la nube y servicios relacionados que permiten a los Clientes acceder a los productos y funciones de Ultralytics y utilizarlos, incluidas la formación de modelos, la inferencia, la gestión de conjuntos de datos, los flujos de trabajo de despliegue y la asistencia y administración relacionadas (los «Servicios»), tal como se describe en el Acuerdo.
Para mayor claridad, los Servicios incluyen la plataforma Ultralytics, a través de la cual Ultralytics trata los Datos personales del Cliente por cuenta del Cliente de conformidad con este DPA. Por separado, Ultralytics también ofrece modelos de código abierto Ultralytics YOLO, que los Clientes pueden desplegar y operar de forma independiente en sus propios entornos. Cuando los Clientes despliegan o utilizan modelos Ultralytics YOLO fuera de la plataforma Ultralytics, Ultralytics no trata Datos personales por cuenta del Cliente, y los Clientes son los únicos responsables de aplicar medidas técnicas y organizativas adecuadas, determinar los fines y medios del tratamiento y garantizar el cumplimiento de las leyes de protección de datos aplicables en relación con dicho despliegue y uso.
Finalidad: Ultralytics trata los Datos personales del Cliente por cuenta del Cliente con los siguientes fines:
- prestar, operar, proteger y mantener los Servicios de conformidad con el Acuerdo y las Instrucciones documentadas del Cliente;
- cumplir otras instrucciones razonables documentadas que proporcione el Cliente, siempre que sean coherentes con el Acuerdo y este DPA;
- responder a las solicitudes realizadas por el Cliente o sus usuarios autorizados al utilizar los Servicios (incluidas las solicitudes de asistencia al cliente);
- supervisar, prevenir y detectar incidentes de seguridad, fraudes, abusos y usos indebidos del servicio; y
- cumplir las obligaciones legales aplicables.
Ultralytics no utilizará los Datos personales del Cliente para entrenar o mejorar sus modelos generales, salvo que el Cliente se lo indique expresamente por escrito o a través de los Servicios. Para mayor claridad, Ultralytics podrá utilizar los Datos de uso de la Empresa y datos agregados o desidentificados (cuando esté permitido) para operar, proteger y mejorar los Servicios.
Cuando el Cliente decida compartir conjuntos de datos, modelos u otros contenidos mediante las funciones comunitarias o públicas de los Servicios, dicho intercambio constituirá una instrucción documentada del Cliente. El Cliente seguirá siendo el único responsable de garantizar que dispone de todos los derechos y bases jurídicas necesarios para poner dichos datos a disposición de otros usuarios.
Duración del tratamiento: Ultralytics tratará los Datos personales del Cliente durante la vigencia del Acuerdo y durante el tiempo que sea necesario para prestar los Servicios de acuerdo con las Instrucciones del Cliente. Tras la terminación o expiración del Acuerdo, Ultralytics suprimirá o devolverá los Datos personales del Cliente de conformidad con el Acuerdo y este DPA, salvo que la legislación aplicable exija conservarlos durante más tiempo. Para mayor claridad, cuando Ultralytics trate Datos personales del Responsable del tratamiento (incluidos los Datos de la cuenta de la Empresa y los Datos de uso de la Empresa) como responsable independiente conforme a la sección 10, dicho tratamiento tendrá lugar durante los períodos establecidos en la Política de privacidad de Ultralytics.
Categorías de interesados: Los Datos personales del Cliente pueden referirse a las siguientes categorías de interesados, según determine y controle el Cliente:
- los empleados, contratistas, agentes y representantes del Cliente;
- los usuarios autorizados y administradores del Cliente;
- y los usuarios finales, clientes u otras personas cuyos Datos personales el Cliente decida enviar a los Servicios.
Categorías de datos personales: Los Datos personales del Cliente pueden incluir las siguientes categorías de datos personales, en la medida en que el Cliente los envíe a través de los Servicios o los ponga de otro modo a disposición de estos, directamente o por medio de otra persona:
- Datos de cuenta e identidad de usuario, como el nombre, la dirección de correo electrónico, el nombre de usuario/ID de usuario, el nombre de la organización y el rol/permisos del usuario (por ejemplo, administrador/usuario).
- Datos de uso y del dispositivo/técnicos, como la dirección IP, los identificadores del dispositivo y los atributos del sistema (por ejemplo, el tipo de dispositivo, el sistema operativo y el tipo de navegador), los archivos de registro, las marcas de tiempo, los eventos de autenticación, el historial de acceso y, cuando corresponda, las aplicaciones instaladas o los detalles de configuración recopilados como parte de los flujos de trabajo de seguridad o gestión de dispositivos empresariales.
- Contenidos y datos de entrada proporcionados por el Cliente, como las instrucciones generadas por los usuarios, los comentarios, las anotaciones, los metadatos o las etiquetas de los conjuntos de datos y cualquier otro contenido que el Cliente suba o envíe a través de los Servicios (incluidas imágenes/vídeos/audio u otros archivos), pero únicamente en la medida en que dicho contenido contenga Datos personales.
- Datos de asistencia y comunicaciones, como las comunicaciones con el servicio de atención al cliente, los informes de incidencias, la información de resolución de problemas y los datos de contacto administrativo.
Las categorías de Datos personales tratados también pueden incluir las descritas en la Política de privacidad de Ultralytics.
Datos sensibles o categorías especiales de datos: Los Servicios no están diseñados ni concebidos para tratar categorías especiales de datos personales (según la definición del artículo 9 del RGPD o la definición equivalente en las leyes de protección de datos aplicables) ni Datos personales relativos a condenas e infracciones penales (artículo 10 del RGPD), y el Cliente tiene prohibido proporcionar dichos datos salvo que Ultralytics lo acuerde expresamente por escrito y se establezcan garantías adicionales.
Anexo B: Información de los anexos I y III (SCC de la UE y Adenda del Reino Unido)#
A continuación se incluye la información exigida por los anexos I y III de las SCC de la UE y por la tabla 1, el anexo 1A y el anexo 1B de la Adenda del Reino Unido.
1. Las partes
Exportador(es) de datos:
- Nombre: Nombre de la entidad jurídica del Cliente
- Nombre comercial (si es distinto): [Opcional]
- Dirección: Domicilio social registrado del Cliente
- Número de registro oficial (si procede): [Opcional]
- Nombre, cargo y datos de contacto de la persona de contacto: Nombre, cargo y correo electrónico
- Actividades relacionadas con los datos transferidos en virtud de estas cláusulas: uso de los Servicios en virtud del Acuerdo, incluida la transferencia de Datos personales del Cliente a Ultralytics para su tratamiento en relación con los Servicios, tal como se describe en el Acuerdo, este DPA y el Anexo A.
- Firma y fecha: Mediante la formalización/aceptación del Acuerdo/DPA
- Función (responsable/encargado del tratamiento): Responsable del tratamiento
Importador(es) de datos:
- Nombre: Ultralytics Inc.
- Nombre comercial (si es distinto): No aplicable
- Dirección y datos de contacto: 5001 Judicial Way, Frederick, MD, 21703, Estados Unidos; privacy@ultralytics.com
- Número de registro oficial (si procede): 6755919
- Actividades relacionadas con los datos transferidos en virtud de estas cláusulas: tratamiento de los Datos personales del Cliente por cuenta del Cliente para prestar, operar, proteger, mantener y dar soporte a los Servicios, y según se describa de otro modo en el Acuerdo, este DPA y el Anexo A.
- Firma y fecha: Mediante la formalización/aceptación del Acuerdo/DPA
- Función (responsable/encargado del tratamiento): según se describe en la sección 3 del DPA.
2. Descripción de la transferencia
| Campo | Detalles |
|---|---|
| Interesados | Según se describe en el Anexo A del DPA |
| Categorías de datos personales | Según se describe en el Anexo A del DPA |
| Categorías especiales de datos personales (si procede) | Según se describe en el Anexo A del DPA |
| Naturaleza del tratamiento | Según se describe en el Anexo A del DPA |
| Fines del tratamiento | Según se describe en el Anexo A del DPA |
| Duración del tratamiento y del almacenamiento (o criterios para determinar dicho periodo) | Según se describe en el Anexo A del DPA |
| Frecuencia de la transferencia | Según sea necesario para prestar y cumplir todas las obligaciones y ejercer todos los derechos relativos a los Datos personales conforme a lo dispuesto en el Acuerdo o el DPA |
| Destinatarios de los Datos personales transferidos al importador de datos | La Empresa mantendrá una lista de subencargados del tratamiento en: Lista de subencargados del tratamiento de Ultralytics |
Subencargados del tratamiento del grupo:
Ultralytics Ltd (Reino Unido): asistencia técnica, atención al cliente, ayuda con la incorporación e interacciones comerciales (incluidas demostraciones y colaboraciones)
Ultralytics AI Spain, S.L. (España): asistencia técnica, interacciones comerciales y actividades de atención al cliente, que implican un tratamiento limitado de datos de contacto profesionales
3. Autoridad de control competente
La autoridad de control será la autoridad de control del Exportador de datos, determinada de conformidad con la cláusula 13 de las CCE de la UE. A efectos de la Adenda del Reino Unido, la autoridad de control será la Oficina del Comisionado de Información del Reino Unido.
Anexo C: Medidas técnicas y organizativas de seguridad#
A continuación se incluye la información exigida por el anexo II de las CCE de la UE y el anexo II de la Adenda del Reino Unido.
| Medida técnica y organizativa de seguridad | Detalles |
|---|---|
| Medidas de seudonimización y cifrado de datos personales | Los Datos personales del Cliente están protegidos mediante el cifrado en tránsito a través de conexiones seguras estándar del sector (TLS) entre los componentes de la plataforma y los puntos de conexión externos. Los datos almacenados en servicios en la nube se benefician del cifrado en reposo gestionado por el proveedor de nube y de controles seguros de gestión de claves. |
| Medidas para garantizar la confidencialidad, integridad, disponibilidad y resiliencia continuas de los sistemas y servicios de tratamiento | Ultralytics mantiene compromisos de seguridad, confidencialidad y disponibilidad para sus Servicios, que incluyen una configuración del sistema diseñada para restringir el acceso no autorizado, detección y supervisión de intrusiones, análisis de vulnerabilidades y pruebas de penetración, cifrado en tránsito y en reposo, y controles de conservación y eliminación de datos. La Plataforma Ultralytics funciona con servicios en la nube gestionados que ofrecen disponibilidad. Nuestros proveedores de infraestructura como servicio (IaaS) contribuyen a la resiliencia de las bases de datos mediante la replicación y la alta disponibilidad. Ultralytics también se asegura de que las medidas técnicas y organizativas (TOM) de los subencargados posteriores cumplan o superen las normas establecidas en este acuerdo. |
| Medidas para garantizar la capacidad de restablecer oportunamente la disponibilidad y el acceso a los datos personales en caso de incidente físico o técnico | Los datos del Cliente alojados en la Plataforma Ultralytics se respaldan mediante servicios nativos del proveedor de nube. Se supervisan las copias de seguridad, y las excepciones se investigan y subsanan. Los datos de las copias de seguridad se cifran en reposo y en tránsito, y el acceso se limita al personal autorizado. La planificación de la continuidad del negocio y la recuperación ante desastres incluye objetivos de punto de recuperación (RPO), objetivos de tiempo de recuperación (RTO) y funciones y responsabilidades definidas. |
| Procesos para probar, evaluar y valorar periódicamente la eficacia de las medidas técnicas y organizativas a fin de garantizar la seguridad del tratamiento | Ultralytics realiza análisis periódicos de vulnerabilidades del sistema y la red, así como pruebas de penetración en el entorno de producción. La gestión de vulnerabilidades incluye el análisis de dependencias y prácticas de desarrollo seguro integradas en los flujos de CI/CD; las vulnerabilidades identificadas se priorizan y subsanan según su gravedad y riesgo. Además, Ultralytics lleva a cabo una evaluación anual de riesgos y una revisión por parte de la dirección como parte de las prácticas estándar del ISMS. |
| Medidas de identificación y autorización de usuarios | La Plataforma Ultralytics utiliza un proveedor de autenticación e identidad que permite autenticar a los usuarios y gestionar las sesiones. El acceso a los sistemas de ingeniería (incluidos los repositorios de código fuente) está restringido al personal autorizado y se rige por permisos basados en funciones, protecciones de ramas y revisiones obligatorias. El acceso interno sigue el principio de privilegios mínimos y controles de acceso basados en funciones. |
| Medidas para proteger los datos durante la transmisión | El acceso entrante a la red de la Plataforma Ultralytics está restringido a conexiones HTTPS seguras (TLS) a través de puntos de conexión frontales designados. Las comunicaciones internas entre los componentes de la plataforma y los servicios de almacenamiento se cifran en tránsito mediante TLS. |
| Medidas para proteger los datos durante el almacenamiento | En la Plataforma Ultralytics, los datos del Cliente se almacenan en servicios en la nube gestionados y cifrados, con redundancia y copias de seguridad. Los servicios en la nube gestionados ofrecen cifrado integrado, copias de seguridad automatizadas, almacenamiento redundante y alta disponibilidad. Los datos en reposo se cifran mediante el cifrado gestionado por el proveedor de nube. |
| Medidas para garantizar la seguridad física de los lugares en los que se tratan datos personales | La Plataforma Ultralytics está alojada en proveedores de servicios en la nube externos. Las organizaciones subencargadas pertinentes se ocupan de las medidas de protección física y ambiental de los centros de datos de alojamiento. Ultralytics revisa los informes de certificación de las organizaciones subencargadas y realiza un análisis de riesgos al menos una vez al año. |
| Medidas para garantizar el registro de eventos | Ultralytics aprovecha las funciones de registro nativas de la nube para la supervisión, la resolución de problemas y la investigación de incidentes. Las alertas relacionadas con la disponibilidad y la seguridad de la plataforma se comunican internamente mediante canales internos y correo electrónico, y externamente a través de una página de estado alojada. Además, Ultralytics revisa periódicamente el acceso a las aplicaciones, herramientas y recursos que tratan o almacenan Datos del Cliente. |
| Medidas para garantizar la configuración del sistema, incluida la configuración predeterminada | Ultralytics mantiene procesos documentados de gestión de cambios que rigen las modificaciones de la Plataforma Ultralytics y la base de código del modelo Ultralytics YOLO, e incluyen el inicio de los cambios, su documentación, las normas de desarrollo, las pruebas, la revisión y la aprobación antes de su lanzamiento o despliegue. Los cambios se registran en el control de versiones y se someten a revisión por pares y validación mediante flujos de CI/CD. |
| Medidas de gobernanza y gestión internas de TI y seguridad de TI | Ultralytics mantiene políticas y procedimientos de seguridad alineados con los compromisos de servicio y los requisitos internos de cumplimiento, y revisa anualmente las políticas y procedimientos clave. Los empleados deben confirmar que han leído las políticas mediante una herramienta específica de gobernanza, riesgos y cumplimiento (GRC), y deben completar anualmente cursos de concienciación sobre seguridad y formación en privacidad; el personal de ingeniería también debe realizar formación en programación segura. Los riesgos se documentan en un registro centralizado y se revisan formalmente al menos una vez al año. |
| Medidas para la certificación/garantía de procesos y productos | Ultralytics utiliza servicios gestionados de terceros (incluidas organizaciones de subservicios) y revisa sus informes SOC 2 anualmente como parte de los controles de supervisión. La diligencia debida de los proveedores se basa en el riesgo, y estos se clasifican por niveles (crítico/alto/medio/bajo), con salvaguardas contractuales y reevaluaciones periódicas. |
| Medidas para garantizar la minimización de datos | Ultralytics trata los datos del Cliente de acuerdo con los contratos con el cliente y los requisitos aplicables en materia de protección de datos, y limita el tratamiento a lo necesario para prestar y dar soporte a los Servicios (incluidos la gestión de conjuntos de datos, el etiquetado, el entrenamiento y la evaluación de modelos, y las funciones relacionadas de la plataforma). El uso del código abierto Ultralytics YOLO corre a cargo del cliente, y en ese contexto Ultralytics no trata cargas de trabajo de inferencia de los clientes. |
| Medidas para garantizar la calidad de los datos | Ultralytics aplica prácticas controladas de desarrollo y despliegue diseñadas para favorecer la integridad y la fiabilidad, entre ellas la revisión por pares, las pruebas automatizadas, los flujos de CI/CD y la gestión controlada de cambios para la Plataforma y las versiones de código abierto. |
| Medidas para garantizar una conservación limitada de los datos | Ultralytics cumple los compromisos de conservación y eliminación de datos como parte de sus compromisos de servicio. Los datos del Cliente de la Plataforma se respaldan mediante servicios gestionados, y su eliminación o devolución se lleva a cabo de acuerdo con los contratos con el cliente y la legislación aplicable. |
| Medidas para garantizar la rendición de cuentas | Ultralytics mantiene un plan de respuesta a incidentes y procedimientos documentados para identificar, notificar, gestionar y hacer seguimiento de incidentes de seguridad y privacidad, incluidos los canales para notificar vulnerabilidades externas a través de security@ultralytics.com. Los incidentes se documentan y gestionan con la participación de los equipos de Ingeniería, Legal y de dirección ejecutiva, según su gravedad. |
| Medidas para permitir la portabilidad de los datos y garantizar su supresión | El Cliente puede eliminar los Datos personales del Cliente enviados a la Plataforma Ultralytics, y estos también pueden eliminarse a petición del Cliente, de acuerdo con el Acuerdo y este DPA. Cuando sea necesario eliminar datos, Ultralytics actuará conforme a las instrucciones del Cliente y a los requisitos legales aplicables. (La portabilidad se garantiza en la medida en que el Cliente pueda exportar o recuperar sus Datos del Cliente de los Servicios, según corresponda). El Cliente despliega los modelos de código abierto Ultralytics YOLO en su propio entorno específico, lo que garantiza un control total de la gobernanza de los datos. |
| Medidas técnicas y organizativas de los subencargados del tratamiento | Ultralytics aplica un programa de gestión de proveedores basado en el riesgo para la incorporación y supervisión de proveedores de servicios externos, que incluye la revisión de certificaciones de cumplimiento y de requisitos contractuales de seguridad y protección de datos. Ultralytics también supervisa a las organizaciones de subservicios y revisa sus informes SOC 2 anualmente. Asimismo, Ultralytics formaliza Acuerdos de tratamiento de datos con sus subencargados, que incluyen obligaciones de protección de datos sustancialmente similares a las establecidas en este DPA. |
Anexo D: Adenda del Reino Unido#
Adenda sobre transferencia internacional de datos a las cláusulas contractuales tipo de la Comisión Europea
Parte 1: Tablas#
Tabla 1: Partes
| Campo | Exportador | Importador |
|---|---|---|
| Fecha de inicio | La presente Adenda del Reino Unido tendrá la misma fecha de entrada en vigor que el DPA. | La presente Adenda del Reino Unido tendrá la misma fecha de entrada en vigor que el DPA. |
| Datos de las partes | Cliente | Empresa |
| Persona de contacto principal | Consulta el Anexo B de este DPA | Consulta el Anexo B de este DPA |
Tabla 2: CCE seleccionadas, módulos y cláusulas seleccionadas
| Campo | Detalles |
|---|---|
| CCE de la UE | La versión de las CCE aprobadas de la UE a la que se adjunta esta Adenda del Reino Unido, según se define en el DPA y se completa en las secciones 6.2 y 6.3 del DPA. |
Tabla 3: Información del apéndice
«Información del apéndice» se refiere a la información que debe facilitarse para los módulos seleccionados, tal como se establece en el apéndice de las CCE aprobadas de la UE (excepto la información de las partes) y que, para esta Adenda del Reino Unido, figura en:
| Anexo | Referencia |
|---|---|
| Anexo 1A: Lista de las partes | Según la Tabla 1 anterior |
| Anexo 2B: Descripción de la transferencia | Consulta el Anexo B de este DPA |
| Anexo II: Medidas técnicas y organizativas, incluidas las medidas técnicas y organizativas para garantizar la seguridad de los datos | Consulta el Anexo C de este DPA |
| Anexo III: Lista de subencargados del tratamiento (solo módulos 2 y 3) | Consulta el Anexo B de este DPA |
Tabla 4: Finalización de esta Adenda del Reino Unido si cambia la Adenda aprobada del Reino Unido
Nota: Esta disposición permite a la parte seleccionada (si la hubiera) poner fin a la Adenda del Reino Unido si el ICO modifica la Adenda aprobada del Reino Unido y ello provoca directamente un aumento sustancial, desproporcionado y demostrable de (a) sus costes directos de cumplimiento de las obligaciones que le impone la Adenda del Reino Unido o (b) su riesgo en virtud de la Adenda del Reino Unido.
| Campo | Selección |
|---|---|
| Resolución de esta Adenda del Reino Unido cuando cambie la Adenda del Reino Unido aprobada | x Importador x Exportador ☐ Ninguna de las partes |
Formalización de esta Adenda del Reino Unido#
Cada parte acepta quedar sujeta a los términos y condiciones establecidos en esta Adenda del Reino Unido, a cambio de que la otra parte también acepte quedar sujeta a esta Adenda del Reino Unido.
Aunque el Anexo 1A y la cláusula 7 de las CCT UE aprobadas exigen la firma de las partes, para realizar transferencias desde el Reino Unido, las partes pueden formalizar esta Adenda del Reino Unido de cualquier forma que la haga jurídicamente vinculante para ellas y permita a los interesados ejercer sus derechos tal como se establecen en esta Adenda del Reino Unido. La formalización de esta Adenda del Reino Unido tendrá el mismo efecto que la firma de las CCT UE aprobadas y de cualquier parte de estas.
Interpretación de esta Adenda del Reino Unido#
Cuando esta Adenda del Reino Unido utilice términos definidos en las CCT UE aprobadas, dichos términos tendrán el mismo significado que en las CCT UE aprobadas. Además, los siguientes términos tendrán los significados que se indican a continuación:
| Término | Definición |
|---|---|
| Adenda del Reino Unido | significa esta Adenda internacional sobre transferencia de datos, que incorpora las CCT UE y se adjunta al DPA como Anexo D. |
| CCE de la UE | significa la(s) versión(es) de las CCT UE aprobadas a las que se adjunta esta Adenda del Reino Unido, según se establece en la Tabla 2, incluida la Información del apéndice |
| Información del apéndice | se establecerá según lo indicado en la Tabla 3 |
| Garantías adecuadas | significa el nivel de protección de los datos personales y de los derechos de los interesados exigido por las leyes británicas de protección de datos cuando realizas una transferencia desde el Reino Unido basándote en cláusulas tipo de protección de datos conforme al artículo 46(2)(d) del RGPD del Reino Unido. |
| Adenda del Reino Unido aprobada | significa la adenda modelo publicada por la ICO y presentada ante el Parlamento de conformidad con el artículo 119A de la Ley de protección de datos de 2018 el 2 de febrero de 2022, que podrá revisarse conforme a la sección 18 de la Adenda del Reino Unido. |
| CCT UE aprobadas | significa las cláusulas contractuales tipo aprobadas por la Comisión Europea mediante la Decisión de la Comisión 2021/914, de 4 de junio de 2021, para las transferencias de datos personales a países que la Comisión Europea no haya reconocido como países que ofrecen un nivel adecuado de protección de los datos personales (con sus modificaciones y actualizaciones periódicas). |
| ICO | significa la Oficina del Comisionado de Información. |
| Transferencia desde el Reino Unido | tendrá la misma definición que la establecida en el DPA. |
| Reino Unido | significa el Reino Unido de Gran Bretaña e Irlanda del Norte |
| Leyes británicas de protección de datos | significa todas las leyes vigentes en cada momento en el Reino Unido relativas a la protección de datos, el tratamiento de datos personales, la privacidad o las comunicaciones electrónicas, incluido el RGPD del Reino Unido y la Ley de protección de datos de 2018. |
| RGPD del Reino Unido | tendrá la definición establecida en el DPA. |
La Adenda del Reino Unido deberá interpretarse siempre de forma coherente con las leyes británicas de protección de datos y de manera que cumpla la obligación de las partes de proporcionar las Garantías adecuadas.
Si las disposiciones incluidas en la Adenda del Reino Unido modifican de algún modo las CCT UE aprobadas de una forma no permitida por estas o por la Adenda del Reino Unido aprobada, tales modificaciones no se incorporarán a la Adenda del Reino Unido y las sustituirá la disposición equivalente de las CCT UE aprobadas.
Si existe alguna incoherencia o conflicto entre las leyes británicas de protección de datos y la Adenda del Reino Unido, prevalecerán las leyes británicas de protección de datos.
Si el significado de la Adenda del Reino Unido no está claro o admite más de una interpretación, se aplicará la interpretación que más se ajuste a las leyes británicas de protección de datos.
Toda referencia a legislación (o a disposiciones concretas de legislación) se entenderá hecha a dicha legislación (o disposición concreta) según pueda modificarse con el tiempo. Esto incluye los casos en los que dicha legislación (o disposición concreta) se haya refundido, vuelto a promulgar o sustituido después de formalizarse la Adenda del Reino Unido.
Jerarquía#
Aunque la cláusula 5 de las CCT UE aprobadas establece que estas prevalecen sobre todos los acuerdos relacionados entre las partes, estas acuerdan que, para las transferencias desde el Reino Unido, prevalecerá la jerarquía indicada en la sección 10 siguiente.
Si existe alguna incoherencia o conflicto entre la Adenda del Reino Unido aprobada y las CCT UE (según corresponda), prevalecerá la Adenda del Reino Unido aprobada sobre las CCT UE, excepto cuando (y en la medida en que) los términos incoherentes o conflictivos de las CCT UE ofrezcan mayor protección a los interesados, en cuyo caso prevalecerán dichos términos sobre la Adenda del Reino Unido aprobada.
Cuando esta Adenda del Reino Unido incorpore CCT UE formalizadas para proteger transferencias desde la UE sujetas al RGPD, las partes reconocen que nada de lo dispuesto en la Adenda del Reino Unido afecta a dichas CCT UE.
Incorporación y modificaciones de las CCT UE#
Esta Adenda del Reino Unido incorpora las CCT UE, modificadas en la medida necesaria para que:
- en conjunto, se apliquen a las transferencias de datos realizadas por el exportador de datos al importador de datos, en la medida en que las leyes británicas de protección de datos se apliquen al tratamiento del exportador de datos al realizar la transferencia, y proporcionen Garantías adecuadas para dichas transferencias de datos;
- las secciones 9 a 11 anteriores prevalezcan sobre la cláusula 5 (Jerarquía) de las CCT UE; y
- la Adenda del Reino Unido (incluidas las CCT UE que incorpora) (1) se rija por las leyes de Inglaterra y Gales y (2) cualquier litigio que se derive de ella se resuelva ante los tribunales de Inglaterra y Gales.
A menos que las partes hayan acordado modificaciones alternativas que cumplan los requisitos de la sección 12 de esta Adenda del Reino Unido, se aplicarán las disposiciones de la sección 15 de esta Adenda del Reino Unido.
No se podrán realizar modificaciones de las CCT UE aprobadas, salvo las necesarias para cumplir los requisitos de la sección 12 de esta Adenda del Reino Unido.
Se realizan las siguientes modificaciones de las CCT UE (a efectos de la sección 12 de esta Adenda del Reino Unido):
- Las referencias a las «Cláusulas» significan esta Adenda del Reino Unido, que incorpora las CCT UE;
- En la cláusula 2, elimina las palabras: «y, con respecto a las transferencias de datos de responsables a encargados o de encargados a encargados, las cláusulas contractuales tipo de conformidad con el artículo 28(7) del Reglamento (UE) 2016/679»;
- La cláusula 6 (Descripción de la(s) transferencia(s)) se sustituye por: «Los detalles de la(s) transferencia(s) y, en particular, las categorías de datos personales que se transfieren y la(s) finalidad(es) para las que se transfieren son los especificados en el anexo I.B cuando las leyes británicas de protección de datos se apliquen al tratamiento del exportador de datos al realizar dicha transferencia».
- La cláusula 8.7(i) del módulo 1 se sustituye por: «se realiza a un país que se beneficia de reglamentos de adecuación conforme al artículo 17A del RGPD del Reino Unido, que cubren la transferencia ulterior»;
- La cláusula 8.8(i) de los módulos 2 y 3 se sustituye por: «la transferencia ulterior se realiza a un país que se beneficia de reglamentos de adecuación conforme al artículo 17A del RGPD del Reino Unido, que cubren la transferencia ulterior;»
- Las referencias a «Reglamento (UE) 2016/679», «Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento general de protección de datos)» y «dicho Reglamento» se sustituyen por «Leyes británicas de protección de datos». Las referencias a artículos concretos del «Reglamento (UE) 2016/679» se sustituyen por el artículo o la sección equivalente de las leyes británicas de protección de datos;
- Se eliminan las referencias al Reglamento (UE) 2018/1725;
- Las referencias a «Unión Europea», «Unión», «UE», «Estado miembro de la UE», «Estado miembro» y «UE o Estado miembro» se sustituyen por «Reino Unido»;
- La referencia a «Cláusula 12(c)(i)» en la cláusula 10(b)(i) del módulo uno se sustituye por «Cláusula 11(c)(i)»;
- No se utilizan la cláusula 13(a) ni la parte C del anexo I;
- «Autoridad de control competente» y «autoridad de control» se sustituyen por «Comisionado de Información»;
- En la cláusula 16(e), el apartado (i) se sustituye por: «el Secretario de Estado adopta reglamentos conforme al artículo 17A de la Ley de protección de datos de 2018 que cubren la transferencia de los datos personales a los que se aplican estas cláusulas;»;
- La cláusula 17 se sustituye por: «Estas cláusulas se rigen por las leyes de Inglaterra y Gales»;
- La cláusula 18 se sustituye por: «Todo litigio que se derive de estas cláusulas se resolverá ante los tribunales de Inglaterra y Gales». El interesado también podrá iniciar acciones legales contra el exportador de datos o el importador de datos ante los tribunales de cualquier país del Reino Unido. Las partes aceptan someterse a la jurisdicción de dichos tribunales»; y
- Las notas a pie de página de las CCT UE aprobadas no forman parte de la Adenda del Reino Unido, salvo las notas 8, 9, 10 y 11.
Modificaciones de la Adenda del Reino Unido#
Las partes pueden acordar modificar las cláusulas 17 o 18 de las CCT UE para que hagan referencia a las leyes o los tribunales de Escocia o Irlanda del Norte.
Si las partes desean cambiar el formato de la información incluida en la parte 1: Tablas de la Adenda del Reino Unido aprobada, pueden hacerlo acordando el cambio por escrito, siempre que este no reduzca las Garantías adecuadas.
La ICO puede publicar periódicamente una Adenda del Reino Unido aprobada revisada que:
- introduzca cambios razonables y proporcionados en la Adenda del Reino Unido aprobada, incluida la corrección de errores; o
- refleje cambios en las leyes británicas de protección de datos.
La Adenda del Reino Unido aprobada revisada especificará la fecha de inicio a partir de la cual surtirán efecto los cambios en la Adenda del Reino Unido aprobada y si las partes deben revisar esta Adenda del Reino Unido, incluida la Información del apéndice. Esta Adenda del Reino Unido se modificará automáticamente según lo establecido en la Adenda del Reino Unido aprobada revisada, a partir de la fecha de inicio especificada.
Si la ICO publica una Adenda del Reino Unido aprobada revisada conforme a la sección 18 de esta Adenda del Reino Unido y, como consecuencia directa de los cambios en la Adenda del Reino Unido aprobada, una parte experimenta un aumento sustancial, desproporcionado y demostrable en:
- sus costes directos por cumplir sus obligaciones en virtud de la Adenda del Reino Unido; o
- su riesgo en virtud de la Adenda del Reino Unido,
y, en cualquiera de los dos casos, primero ha adoptado medidas razonables para reducir esos costes o riesgos de modo que dejen de ser sustanciales y desproporcionados, dicha parte podrá resolver esta Adenda del Reino Unido al término de un plazo de preaviso razonable, notificándolo por escrito a la otra parte durante dicho plazo y antes de la fecha de inicio de la Adenda del Reino Unido aprobada revisada.
Las partes no necesitan el consentimiento de ningún tercero para modificar esta Adenda del Reino Unido, pero cualquier modificación deberá realizarse de conformidad con sus términos.