Acuerdo de Tratamiento de Datos
Última actualización
El presente Acuerdo de Tratamiento de Datos (“DPA”) establece cómo Galah Enterprises Pty Ltd (ACN 682 927 779), que opera comercialmente como DS160.io (“DS160.io”), trata datos personales por cuenta de un cliente empresarial que utiliza un espacio de trabajo empresarial de DS160.io (el “Cliente”) (“Customer”). Forma parte de las Condiciones del Servicio de DS160.io (el “Contrato”) (“Agreement”) y surte efecto cuando el Cliente las acepta, de cualquiera de las formas que establece la cláusula 1(e) del Contrato: marcando la casilla o haciendo clic en “Acepto estas Condiciones”, firmando un acuerdo con DS160.io, o pagando o utilizando un espacio de trabajo empresarial.
1. Definiciones
Los términos no definidos en el presente documento tienen el significado que les atribuye el RGPD (Reglamento (UE) 2016/679). “Normativa de Protección de Datos” (“Data Protection Law”) significa el RGPD, el RGPD del Reino Unido y la Data Protection Act 2018 del Reino Unido, la Ley Federal suiza de Protección de Datos y cualquier otra normativa de protección de datos aplicable a los Datos Personales del Cliente. “Datos Personales del Cliente” (“Customer Personal Data”) significa los datos personales descritos en el Anexo I que DS160.io trata por cuenta del Cliente. “Solicitante” (“Applicant”) significa una persona cuyo DS-160 se prepara en el espacio de trabajo del Cliente. “Subencargado” (“Sub-processor”) significa un tercero al que DS160.io recurre para tratar Datos Personales del Cliente. “CCT” (“SCCs”) significa las cláusulas contractuales tipo anexas a la Decisión de Ejecución (UE) 2021/914 de la Comisión.
2. Funciones y ámbito
El Cliente es el responsable del tratamiento de los Datos Personales del Cliente y DS160.io es su encargado del tratamiento. El presente DPA abarca únicamente los Datos Personales del Cliente: los datos de solicitantes en el espacio de trabajo del Cliente. DS160.io trata los datos de cuenta y de facturación propios del Cliente, y los datos de inicio de sesión de su personal, como responsable del tratamiento conforme a su política de privacidad.
El Anexo I describe el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados.
3. Obligaciones del Cliente
El Cliente es responsable de disponer de una base jurídica para el tratamiento que ordena y de facilitar a los Solicitantes la información que exigen los artículos 13 y 14 del RGPD. Dado que el DS-160 pregunta sobre la salud y sobre detenciones y condenas, el Cliente es responsable en particular de contar con una circunstancia del artículo 9 del RGPD para las respuestas sobre salud y con una base del artículo 10 del RGPD para las respuestas sobre antecedentes penales, por ejemplo el consentimiento explícito del Solicitante, antes de que esas respuestas se introduzcan o se recojan a través de DS160.io.
Las instrucciones del Cliente a DS160.io son el presente DPA, el Contrato y el uso y la configuración de DS160.io por parte del Cliente, incluidos el envío de enlaces a clientes, la introducción y modificación de respuestas y el inicio de una presentación en CEAC.
4. Obligaciones de DS160.io
Instrucciones. DS160.io trata los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente, incluso en lo relativo a las transferencias fuera del EEE y del Reino Unido, salvo que la ley exija otra cosa; en tal caso DS160.io informa previamente al Cliente, salvo que la ley lo prohíba. DS160.io informa al Cliente si considera que una instrucción infringe la Normativa de Protección de Datos.
Confidencialidad. Todas las personas a las que DS160.io autoriza a tratar Datos Personales del Cliente están sujetas a una obligación escrita de confidencialidad y reciben una formación adecuada en privacidad y seguridad. El personal de DS160.io abre el espacio de trabajo del Cliente o la solicitud de un Solicitante únicamente con el permiso del Cliente para investigar un problema y, fuera de ese caso, solo ve los registros de diagnóstico de las ejecuciones de presentación fallidas.
Seguridad. DS160.io aplica las medidas técnicas y organizativas del Anexo II y las mantiene con un nivel de protección al menos igual al allí descrito.
Asistencia. Teniendo en cuenta la naturaleza del tratamiento, DS160.io ayuda al Cliente a:
- responder a las solicitudes de los Solicitantes que ejerzan sus derechos. El Cliente puede ver, rectificar y suprimir por sí mismo las respuestas de los Solicitantes en su espacio de trabajo; DS160.io se encarga de la supresión de los datos de un Solicitante y facilita copias a solicitud del Cliente. DS160.io remite al Cliente cualquier solicitud que reciba directamente en relación con Datos Personales del Cliente y no la responde salvo por instrucción del Cliente;
- cumplir sus obligaciones conforme a los artículos 32 a 36 del RGPD, incluidas las evaluaciones de impacto relativas a la protección de datos y la consulta previa, con la información de que disponga DS160.io.
5. Violaciones de la seguridad de los datos personales
DS160.io notifica al Cliente sin dilación indebida y, en cualquier caso, en un plazo de 48 horas desde que tenga conocimiento de una violación de la seguridad de los datos personales que afecte a Datos Personales del Cliente. La notificación describe, en la medida en que se conozcan en ese momento, la naturaleza de la violación, las categorías y el número aproximado de Solicitantes y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas, y DS160.io la completa a medida que obtiene más información. DS160.io adopta medidas razonables para contener la violación y no la notifica a ninguna autoridad de control ni a los Solicitantes salvo por instrucción del Cliente o cuando la ley lo exija.
6. Subencargados
El Cliente otorga a DS160.io una autorización general para recurrir a Subencargados. Los Subencargados contratados en la fecha del presente DPA figuran en el Anexo III.
DS160.io notifica al Cliente con al menos 30 días de antelación, mediante correo electrónico al propietario del espacio de trabajo y actualizando el Anexo III, antes de añadir o sustituir a un Subencargado. El Cliente puede oponerse por motivos razonables de protección de datos dentro de ese plazo; si las partes no pueden resolver la oposición, el Cliente puede poner fin a su uso de DS160.io conforme a la cláusula 5(c) del Contrato, con el reembolso a prorrata de las Tarifas prepagadas no utilizadas.
DS160.io impone a cada Subencargado, mediante contrato escrito, obligaciones de protección de datos que ofrecen al menos la protección del presente DPA, y sigue siendo responsable ante el Cliente del cumplimiento de cada Subencargado.
7. Transferencias internacionales
DS160.io trata los Datos Personales del Cliente en sus propios servidores, en su sede en los Estados Unidos, y sus Subencargados se encuentran en los Estados Unidos. Cuando el Cliente esté sujeto al RGPD y una transferencia a DS160.io constituya una transferencia a un tercer país, las partes suscriben el Módulo 2 (de responsable a encargado) de las CCT, que se incorporan por referencia, con el Cliente como exportador de datos y DS160.io como importador de datos, y con las siguientes opciones:
- la cláusula 7 (cláusula de incorporación) no se aplica;
- cláusula 9: opción 2 (autorización general por escrito), con el plazo de notificación del apartado 6;
- cláusula 11: la redacción opcional no se aplica;
- cláusula 13: la autoridad de control competente es la indicada en el Anexo I;
- cláusulas 17 y 18: la ley y los tribunales de Irlanda;
- los Anexos I, II y III de las CCT se completan con los Anexos I, II y III del presente DPA.
Cuando el Cliente esté sujeto al RGPD del Reino Unido, las partes suscriben además el Anexo de Transferencia Internacional de Datos del Reino Unido a las CCT (UK International Data Transfer Addendum, versión B1.0), con las tablas completadas a partir del presente DPA y sin que ninguna de las partes pueda ponerle fin conforme a su sección 19.
Cuando el Cliente esté sujeto a la Ley Federal suiza de Protección de Datos (LPD), las CCT se aplican también a las transferencias reguladas por la LPD, con las siguientes adaptaciones: las referencias al RGPD deben entenderse hechas a la LPD; la autoridad de control competente es el Delegado Federal de Protección de Datos y Transparencia; el término “Estado miembro” no impide que los interesados con residencia habitual en Suiza ejerciten acciones ante los tribunales de ese país, de conformidad con la cláusula 18(c); y las cláusulas 17 y 18 se mantienen, en lo demás, según lo establecido en este apartado.
La presentación del DS-160 de un Solicitante en CEAC envía las respuestas del Solicitante al Departamento de Estado de los Estados Unidos. Esa transferencia se realiza por instrucción del Cliente, como finalidad del servicio, y el Departamento de Estado de los Estados Unidos es un destinatario, no un Subencargado.
8. Supresión y devolución
Cuando finalice el uso de DS160.io por parte del Cliente, DS160.io pone a disposición del Cliente una exportación de los Datos Personales del Cliente, en un formato de lectura mecánica, durante 30 días, y a continuación los suprime (cláusula 11(e) del Contrato). Mientras el Cliente utilice DS160.io, DS160.io suprime los Datos Personales del Cliente de un espacio de trabajo o de un Solicitante en un plazo de 30 días desde la solicitud del Cliente. Los datos suprimidos permanecen en las copias de seguridad de la base de datos de DS160.io, y las versiones anteriores de los archivos almacenados permanecen en su proveedor de almacenamiento, durante un máximo de 7 días tras la supresión, cifrados, y después se sobrescriben. DS160.io conserva los Datos Personales del Cliente durante más tiempo únicamente cuando la ley lo exija, y en tal caso solo para esa finalidad.
9. Auditorías e información
DS160.io pone a disposición del Cliente la información necesaria para demostrar el cumplimiento del presente DPA y del artículo 28 del RGPD, y responde a las preguntas razonables que el Cliente formule por escrito sobre su tratamiento. DS160.io permite auditorías, incluidas inspecciones, por parte del Cliente o de un auditor independiente designado por este, una vez cada 12 meses (o con mayor frecuencia tras una violación de la seguridad de los datos personales o cuando lo exija una autoridad de control), con un preaviso por escrito de al menos 30 días, en horario laboral, con sujeción a un deber de confidencialidad y a costa del Cliente. DS160.io puede atender una solicitud de auditoría con documentación actualizada cuando esta dé respuesta a la solicitud.
10. Responsabilidad y prelación
La responsabilidad de cada parte en virtud del presente DPA está sujeta a las limitaciones de la cláusula 12 del Contrato (Responsabilidad), salvo cuando la Normativa de Protección de Datos no permita dichas limitaciones. Si el presente DPA entra en conflicto con el Contrato, prevalece el presente DPA; si entra en conflicto con las CCT, prevalecen las CCT.
El presente DPA se mantiene en vigor mientras DS160.io trate Datos Personales del Cliente. Con excepción de las CCT, que se rigen según lo establecido en el apartado 7, el presente DPA se rige por la ley de Nueva Gales del Sur, Australia, y cada parte se somete a la jurisdicción exclusiva de los tribunales de Nueva Gales del Sur y de los tribunales de apelación correspondientes.
Anexo I: Descripción del tratamiento
A. Partes
Exportador de datos y responsable del tratamiento: el Cliente, según figura identificado en su espacio de trabajo empresarial de DS160.io. Contacto: el propietario del espacio de trabajo.
Importador de datos y encargado del tratamiento: Galah Enterprises Pty Ltd, que opera comercialmente como DS160.io, 26 Knight Street, Arncliffe NSW 2205, Australia. Contacto: privacy@ds160.io.
B. Descripción de la transferencia y del tratamiento
Categorías de interesados
- Solicitantes: los clientes del Cliente y los miembros de sus familias, incluidos menores, cuyo DS-160 se prepara en el espacio de trabajo del Cliente.
- Personas mencionadas en las respuestas de un Solicitante, como familiares, empleadores, acompañantes de viaje y contactos en los Estados Unidos.
- El personal del Cliente, según consta en el historial de modificaciones de una solicitud.
Categorías de datos personales
- Todo lo que pregunta el DS-160: nombres, fecha y lugar de nacimiento, nacionalidad, datos del documento nacional de identidad y del pasaporte, direcciones, números de teléfono, direcciones de correo electrónico e identificadores de redes sociales, planes e historial de viajes, familiares, formación e historial laboral.
- La fotografía para el visado del Solicitante y cualquier documento cargado para la solicitud.
- Registros de presentación: el Application ID de CEAC, la respuesta a la pregunta de seguridad, la página de confirmación y un PDF de cada página que CEAC mostró como resumen.
- El historial de modificaciones de cada respuesta: el valor anterior y el nuevo, quién realizó el cambio y cuándo.
- Datos de uso de las páginas de recogida de datos de clientes que un Solicitante abre a través de un enlace de cliente.
Categorías especiales y datos penales: datos de salud (artículo 9 del RGPD: enfermedades transmisibles, trastornos mentales o físicos, consumo de drogas) y datos relativos a condenas e infracciones penales (artículo 10 del RGPD: detenciones, condenas y otros asuntos penales), procedentes de las preguntas de seguridad y antecedentes del DS-160.
Frecuencia de la transferencia: continua, mientras el Cliente utilice DS160.io.
Naturaleza del tratamiento: recogida de respuestas a través de enlaces de cliente y del personal del Cliente; almacenamiento y cifrado de dichas respuestas; traducción al inglés de las respuestas de texto libre; comprobación automática de la fotografía para el visado; envío de correos electrónicos con enlaces de cliente; y, cuando el Cliente inicia una presentación, introducción de las respuestas en CEAC y registro del resultado.
Finalidad: preparar y presentar las solicitudes DS-160 de los Solicitantes por cuenta del Cliente.
Conservación: mientras exista el espacio de trabajo del Cliente y, después, según lo previsto en el apartado 8. Los registros de diagnóstico de una ejecución de presentación fallida se suprimen a los 90 días, y los registros de los pasos de cada ejecución de presentación, a los 30 días.
Transferencias a Subencargados: según lo previsto en el Anexo III, para las finalidades y los datos allí indicados, mientras DS160.io recurra a ellos.
C. Autoridad de control competente
La autoridad de control del Estado miembro de la UE en el que esté establecido el Cliente o, cuando el Cliente no esté establecido en la UE pero esté sujeto al RGPD, la autoridad del Estado miembro en el que esté establecido su representante conforme al artículo 27 del RGPD. Para el RGPD del Reino Unido, la Information Commissioner’s Office. Para la Ley Federal suiza de Protección de Datos, el Delegado Federal de Protección de Datos y Transparencia.
Anexo II: Medidas técnicas y organizativas
Cifrado en reposo. Las respuestas de los Solicitantes, su historial de modificaciones, la copia de la solicitud realizada en cada presentación, el Application ID de CEAC y la respuesta de seguridad, y los registros de diagnóstico de las ejecuciones de presentación se cifran con AES-256 (GCM). La clave de cifrado se conserva en un almacén de claves gestionado, separado de la base de datos y de sus copias de seguridad, de modo que ninguna de ellas puede leerse sin ella. Solo permanecen legibles el nombre del Solicitante, su año de nacimiento, el consulado y el tipo de visado, para las listas de solicitudes.
Cifrado en tránsito. Todo el tráfico hacia DS160.io se sirve por HTTPS. Los secretos, como las contraseñas de los servidores de correo y las claves de autenticación, se almacenan cifrados.
Alojamiento. La base de datos, los servidores de aplicaciones y el navegador que presenta cada DS-160 funcionan en el hardware propio de DS160.io, en las instalaciones de su sede en los Estados Unidos. Las instalaciones se mantienen cerradas con llave.
Control de acceso. Solo el equipo de DS160.io puede acceder a los sistemas de producción. El personal abre un espacio de trabajo o una solicitud únicamente con el permiso del Cliente para investigar un problema y, fuera de ese caso, solo ve los registros de diagnóstico de las ejecuciones de presentación fallidas. Los cambios que el personal realiza durante una investigación quedan registrados como realizados por DS160.io. Todas las cuentas pueden activar la autenticación multifactor, y el acceso dentro de un espacio de trabajo se rige por los roles que asigna el Cliente.
Minimización en las operaciones. Las alertas operativas de DS160.io funcionan en sus propios servidores e identifican los espacios de trabajo y las solicitudes mediante un identificador interno, nunca por el nombre ni por la dirección de correo electrónico. Las fotografías para el visado se comprueban en los propios servidores de DS160.io, no por un tercero.
Copias de seguridad y recuperación. Se realizan copias de seguridad de la base de datos, que se conservan durante 7 días. El proveedor de almacenamiento conserva las versiones anteriores de los archivos almacenados durante 7 días. La recuperación ante desastres tiene como objetivo un punto de recuperación y un tiempo de recuperación de 24 horas.
Registro, supervisión y aplicación de parches. Los sistemas de DS160.io se registran y supervisan, y las vulnerabilidades se gestionan mediante la aplicación oportuna de parches.
Formación. Todas las personas con acceso a los Datos Personales del Cliente reciben formación en privacidad y seguridad.
Conservación. Los registros de diagnóstico de las ejecuciones de presentación fallidas se suprimen a los 90 días, los registros de los pasos de las ejecuciones de presentación a los 30 días, y los datos objeto de una solicitud de supresión en un plazo de 30 días, según lo previsto en el apartado 8.
Anexo III: Subencargados
| Subencargado | Finalidad | Datos Personales del Cliente afectados | Ubicación | Garantía de la transferencia |
|---|---|---|---|---|
| Backblaze, Inc. (B2) | Almacenamiento de fotografías, documentos y PDF de las solicitudes presentadas | Fotografías, documentos, registros de presentación | Estados Unidos | Marco de Privacidad de Datos UE-EE. UU. y Extensión del Reino Unido; CCT en sus condiciones de tratamiento de datos |
| Google LLC (Gemini API) | Traducción al inglés de las respuestas de texto libre | El texto de la respuesta que se traduce | Estados Unidos | Marco de Privacidad de Datos y Extensión del Reino Unido; CCT en sus condiciones de tratamiento de datos |
| Amazon Web Services, Inc. (SES) | Envío de correos electrónicos con enlaces de cliente y de estado | Dirección de correo electrónico del destinatario, contenido del correo | Estados Unidos | Marco de Privacidad de Datos y Extensión del Reino Unido; CCT en sus condiciones de tratamiento de datos |
| PostHog, Inc. | Analítica del producto en las páginas de recogida de datos de clientes | Datos de uso, eventos dentro del producto | Estados Unidos | Marco de Privacidad de Datos y Extensión del Reino Unido; CCT en sus condiciones de tratamiento de datos |
| Google LLC (Analytics) | Analítica del sitio web en las páginas de recogida de datos de clientes | Datos de uso, identificadores de cookies | Estados Unidos | Marco de Privacidad de Datos y Extensión del Reino Unido; CCT en sus condiciones de tratamiento de datos |