Adenda de Tratamiento de Datos
Última actualización: 5 de agosto de 2026
Realytics Corp Limited
Última actualización: 5 de agosto de 2026 | En vigor: 5 de agosto de 2026
La presente Adenda de Tratamiento de Datos y sus Anexos (el «DPA») reflejan el acuerdo alcanzado entre Realytics y el Cliente (según se definen más adelante), conjuntamente las «Partes» ("Parties"), en relación con el Tratamiento de los Datos Personales del Cliente al amparo de los términos del servicio, el contrato de suscripción, el formulario de pedido u otro acuerdo escrito o electrónico entre las Partes que haga referencia al presente DPA (el «Contrato» ("Agreement")).
El presente DPA se incorpora al Contrato y forma parte integrante de él sin necesidad de ninguna firma adicional por ninguna de las Partes. Puede solicitarse una copia firmable en para aquellos Clientes cuyos procedimientos internos así lo requieran.
En caso de conflicto entre el presente DPA y el Contrato, prevalecerá el presente DPA. En caso de conflicto entre el presente DPA y las Cláusulas Contractuales Tipo referidas en la Sección 9, prevalecerán las Cláusulas Contractuales Tipo.
1. Definiciones
Los términos en mayúscula que no se definan aquí tendrán el significado que se les atribuye en el Contrato.
«Entidad Vinculada» ("Affiliate") designa toda entidad que posea o controle a la entidad de que se trate, que sea poseída o controlada por ella, o que esté sometida a propiedad o control común con ella, entendiéndose por «control» la facultad de dirigir la gestión o los asuntos de una entidad y por «propiedad» la titularidad real del cincuenta por ciento (50 %) o más de los valores con derecho de voto o de las participaciones con derecho de voto equivalentes.
«Normativa de Protección de Datos Aplicable» ("Applicable Data Protection Law") designa toda la legislación en materia de protección de datos y privacidad aplicable al Tratamiento en virtud del presente DPA, incluidas la Normativa Europea de Protección de Datos, la CCPA, la Ley de Protección de Datos del Consumidor de Virginia (Virginia Consumer Data Protection Act), la Ley de Privacidad de Colorado (Colorado Privacy Act), la Ley de Privacidad de Datos de Connecticut (Connecticut Data Privacy Act), la Ley de Privacidad del Consumidor de Utah (Utah Consumer Privacy Act) y demás leyes estatales de privacidad de los Estados Unidos que resulten aplicables.
«CCPA» designa la Ley de Privacidad del Consumidor de California (California Consumer Privacy Act), en su versión modificada por la Ley de Derechos de Privacidad de California (California Privacy Rights Act), junto con sus normas de desarrollo.
«Responsable del Tratamiento» ("Controller") designa la entidad que determina los fines y los medios del Tratamiento de los Datos Personales, incluido un «negocio» ("business") en el sentido que dicho término tiene conforme a la Normativa de Protección de Datos Aplicable.
«Cliente» ("Customer") designa la entidad que celebra el Contrato con Realytics para acceder a los Servicios o utilizarlos.
«Datos Personales del Cliente» ("Customer Personal Data") designa los Datos Personales descritos en el Anexo I que el Cliente o sus Usuarios Autorizados remitan a los Servicios, carguen en ellos o hagan accesibles a través de ellos, o que Realytics Trate por cuenta del Cliente en virtud del Contrato, y respecto de los cuales el Cliente sea el Responsable del Tratamiento o bien un Encargado del Tratamiento que actúa por cuenta de un Responsable del Tratamiento tercero.
«Interesado» ("Data Subject"), «Tratar» ("Process"), «Tratado» ("Processed") y «Tratamiento» ("Processing") tienen, cada uno, el significado que les atribuye la Normativa de Protección de Datos Aplicable.
«Datos a Nivel de Establecimiento» ("Establishment-Level Data") designa los datos referidos a un negocio, una marca, una tienda, una sucursal, un punto de venta, un local u otro emplazamiento comercial o persona jurídica, y que Realytics no utiliza para identificar, singularizar ni elaborar el perfil de ninguna persona física.
«Normativa Europea de Protección de Datos» ("European Data Protection Laws") designa el RGPD, la Data Protection Act 2018 del Reino Unido junto con el RGPD del Reino Unido, y la Ley Federal Suiza de Protección de Datos, cada una de ellas en su versión modificada o sustituida.
«RGPD» ("GDPR") designa el Reglamento (UE) 2016/679, así como ese mismo reglamento tal como ha sido incorporado al Derecho del Reino Unido.
«Datos Personales» ("Personal Data") designa los datos personales o la información personal según se definen en la Normativa de Protección de Datos Aplicable.
«Violación de la Seguridad de los Datos Personales» ("Personal Data Breach") designa toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de Datos Personales transmitidos, conservados o Tratados de otro modo, o la comunicación no autorizada de dichos datos o el acceso no autorizado a ellos.
«Encargado del Tratamiento» ("Processor") designa la entidad que Trata Datos Personales por cuenta de un Responsable del Tratamiento, incluido un «proveedor de servicios» ("service provider") en el sentido que dicho término tiene conforme a la Normativa de Protección de Datos Aplicable.
«Realytics» designa Realytics Corp Limited, sociedad registrada en Chipre con el número HE424817 y con domicilio social en 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, o, cuando el Contrato se celebre con Reality Analytics, Inc., dicha entidad.
«Autoridad Reguladora» ("Regulator") designa la autoridad de control o de ejecución competente sobre el Tratamiento.
«Servicios» ("Services") designa los servicios prestados por Realytics al Cliente en virtud del Contrato.
«Cláusulas Contractuales Tipo» ("Standard Contractual Clauses") o «CCT» ("SCCs") designa las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.
«Subencargado del Tratamiento» ("Sub-Processor") designa cualquier Encargado del Tratamiento contratado por Realytics, incluida una Entidad Vinculada de Realytics, para Tratar Datos Personales del Cliente.
2. Funciones y ámbito de aplicación
2.1 Función como encargado del tratamiento. Respecto de los Datos Personales del Cliente, el Cliente es el Responsable del Tratamiento y Realytics es el Encargado del Tratamiento. Cuando el Cliente actúe como Encargado del Tratamiento por cuenta de un Responsable del Tratamiento tercero, Realytics actuará como Subencargado del Tratamiento del Cliente, y el Cliente será responsable de garantizar que sus instrucciones a Realytics estén autorizadas por el Responsable del Tratamiento correspondiente. Realytics Tratará los Datos Personales del Cliente únicamente según lo establecido en el presente DPA y conforme a las instrucciones del Cliente.
2.2 Función como responsable del tratamiento. Realytics actúa como Responsable del Tratamiento, y no como Encargado del Tratamiento, respecto de los datos de registro de la cuenta, los datos de los usuarios autorizados, la información de facturación y pago, la correspondencia de soporte y los datos de uso y telemetría de los Servicios, que Realytics Trata con la finalidad de prestar, proteger, dar soporte, mantener y mejorar los Servicios, gestionar la relación con el cliente, prevenir el fraude, garantizar la continuidad del negocio y desarrollar funciones empresariales esenciales como la contabilidad, la facturación y el cumplimiento normativo. El tratamiento de esos datos por Realytics en calidad de Responsable del Tratamiento se describe en la Política de Privacidad de Realytics y no se rige por el presente DPA.
2.3 Datos propios de Realytics. Los conjuntos de datos que Realytics recopila, licencia u obtiene de forma independiente del Cliente —incluidos los datos obtenidos mediante el rastreo de páginas web de acceso público, los conjuntos de datos de terceros licenciados y los Datos a Nivel de Establecimiento— no son Datos Personales del Cliente y no se rigen por el presente DPA, con independencia de que se presenten al Cliente a través de los Servicios.
2.4 Entidades Vinculadas del Cliente. Cuando las Entidades Vinculadas del Cliente hayan adquirido suscripciones a los Servicios directamente en virtud del Contrato, el presente DPA será de aplicación a dichas suscripciones y cada una de esas Entidades Vinculadas se considerará el Responsable del Tratamiento de sus propios Datos Personales del Cliente. El Cliente es responsable de coordinar todas las comunicaciones con Realytics en virtud del presente DPA en su propio nombre y en el de sus Entidades Vinculadas, y está facultado para efectuar y recibir dichas comunicaciones por cuenta de ellas.
2.5 Duración. Realytics Tratará los Datos Personales del Cliente durante la vigencia del Contrato y, con posterioridad, únicamente en la medida en que lo permita la Sección 8.
3. Obligaciones del Cliente
3.1 El Cliente Tratará los Datos Personales del Cliente, e impartirá instrucciones a Realytics, conforme a la Normativa de Protección de Datos Aplicable. El Cliente es el único responsable de la exactitud, la calidad y la licitud de los Datos Personales del Cliente, así como de los medios por los que obtuvo dichos datos.
3.2 El Cliente garantiza que dispone de todos los derechos necesarios, y de una base jurídica válida, para facilitar los Datos Personales del Cliente a Realytics para el Tratamiento previsto en el Contrato. Cuando así lo exija la Normativa de Protección de Datos Aplicable, el Cliente es responsable de obtener y conservar un registro de los consentimientos necesarios de los Interesados. Si se retira un consentimiento, el Cliente es responsable de notificarlo a Realytics, y Realytics seguirá siendo responsable de aplicar cualquier instrucción resultante que sea coherente con el presente DPA.
3.3 Datos prohibidos. El Cliente no remitirá a los Servicios, ni permitirá que sus Usuarios Autorizados remitan:
(a) categorías especiales de Datos Personales en el sentido del artículo 9 del RGPD, es decir, datos que revelen el origen racial o étnico, las opiniones políticas, las convicciones religiosas o filosóficas o la afiliación sindical, datos genéticos, datos biométricos tratados con fines de identificación, datos relativos a la salud o datos relativos a la vida sexual o la orientación sexual de una persona física;
(b) Datos Personales relativos a condenas e infracciones penales;
(c) Datos Personales de menores de dieciséis (16) años; o
(d) números de tarjetas de pago, números de cuentas financieras, números de identificación oficial o datos de geolocalización precisa de una persona física identificada.
Los Servicios no están diseñados para Tratar los datos descritos en la presente Sección 3.3, y Realytics no asume obligación ni responsabilidad alguna respecto de dichos datos si se remiten incumpliendo la presente Sección.
3.4 Indemnidad. El Cliente defenderá, indemnizará y mantendrá indemne a Realytics y a sus Entidades Vinculadas frente a cualquier reclamación, demanda, procedimiento, multa, pérdida o gasto (incluidos los honorarios legales razonables) que se derive de, o guarde relación con, (a) Datos Personales del Cliente respecto de los cuales el Cliente no dispusiera de una base lícita o de los derechos necesarios para facilitarlos a Realytics, (b) el incumplimiento por el Cliente de la Sección 3.3, o (c) cualquier instrucción del Cliente que provoque que Realytics incumpla la Normativa de Protección de Datos Aplicable, siempre que Realytics hubiera informado al Cliente conforme a la Sección 4.1(c) cuando le fuera posible hacerlo.
4. Obligaciones de Realytics como Encargado del Tratamiento
4.1 En la medida en que Realytics Trate Datos Personales del Cliente por cuenta de este, Realytics:
(a) Tratará los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente, que incluyen el Contrato, el presente DPA, la configuración y el uso de los Servicios por el Cliente y cualquier otra instrucción escrita razonable que sea coherente con el presente DPA, también en lo relativo a las transferencias a terceros países, salvo cuando venga exigido por una norma a la que Realytics esté sujeta;
(b) cuando una norma exija un Tratamiento distinto del que resulte de las instrucciones del Cliente, informará al Cliente de esa exigencia legal antes del Tratamiento, salvo que la norma prohíba dicha comunicación;
(c) informará al Cliente sin dilación si, en opinión de Realytics, una instrucción del Cliente infringe la Normativa de Protección de Datos Aplicable;
(d) garantizará que el personal autorizado para Tratar los Datos Personales del Cliente esté sujeto a una obligación de confidencialidad, y limitará el acceso al personal que lo necesite para prestar, dar soporte o proteger los Servicios; y
(e) mantendrá una política escrita de seguridad de la información que abarque el Tratamiento de los Datos Personales del Cliente.
4.2 Restricciones aplicables al proveedor de servicios y al encargado del tratamiento. Realytics no:
(a) conservará, utilizará ni comunicará los Datos Personales del Cliente salvo en la medida necesaria para prestar los Servicios y ejecutar el Contrato, o según lo permita de otro modo la Normativa de Protección de Datos Aplicable;
(b) conservará, utilizará ni comunicará los Datos Personales del Cliente al margen de la relación comercial directa entre Realytics y el Cliente;
(c) «venderá» ni «compartirá» los Datos Personales del Cliente, en el sentido que dichos términos tienen conforme a la Normativa de Protección de Datos Aplicable; ni
(d) combinará los Datos Personales del Cliente con Datos Personales recibidos de cualquier otra persona o por cuenta de ella, o recogidos de las propias interacciones de Realytics con particulares, salvo en la medida en que lo permita la Sección 5 o resulte necesario para prestar los Servicios.
Las Partes reconocen que la comunicación de los Datos Personales del Cliente a Realytics por parte del Cliente no forma parte de ninguna contraprestación dineraria o de otro valor intercambiada entre las Partes. Realytics dotará a los Datos Personales del Cliente del mismo nivel de protección de la privacidad que se exige al Cliente conforme a la Normativa de Protección de Datos Aplicable, y notificará al Cliente si determina que ya no puede cumplir sus obligaciones en virtud de la Normativa de Protección de Datos Aplicable.
5. Análisis a nivel de establecimiento y mejora del servicio
5.1 Finalidad. Los Servicios funcionan resolviendo la actividad comercial al nivel de un negocio, una marca o un emplazamiento físico. Realytics no pretende identificar, singularizar, perfilar ni adoptar decisiones sobre personas físicas concretas, y no intenta reidentificar a personas físicas dentro de ningún conjunto de datos que obre en su poder.
5.2 Uso permitido. Realytics puede utilizar los Datos a Nivel de Establecimiento y los datos agregados o estadísticos derivados del funcionamiento de los Servicios, incluidos los datos derivados de los Datos Personales del Cliente, para prestar, proteger, mantener, analizar y mejorar los Servicios, lo que comprende desarrollar, entrenar, probar y evaluar los modelos analíticos y de aprendizaje automático que forman parte de los Servicios.
5.3 Límites. Realytics solo utilizará datos al amparo de la Sección 5.2 cuando hayan sido agregados o reducidos a Datos a Nivel de Establecimiento de forma que ya no identifiquen, ni puedan utilizarse razonablemente para identificar, a ninguna persona física, y ya no identifiquen al Cliente. Realytics no comunicará a ningún otro cliente los propios Datos Personales del Cliente ni ningún resultado que identifique al Cliente.
5.4 Datos a nivel individual. Realytics no conserva ni busca registros a nivel individual de personas físicas en los conjuntos de datos que sustentan los Servicios.
5.5 Oposición. Cuando un Interesado ejerza el derecho de oposición previsto en el artículo 21 del RGPD respecto del Tratamiento realizado al amparo de la presente Sección, Realytics dará efecto a esa oposición conforme a la Normativa de Protección de Datos Aplicable.
6. Seguridad
6.1 Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del Tratamiento, así como los riesgos para los Interesados, Realytics aplicará y mantendrá medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente frente a una Violación de la Seguridad de los Datos Personales. Dichas medidas se describen en el Anexo II.
6.2 Realytics puede actualizar periódicamente las medidas del Anexo II, siempre que dichas actualizaciones no supongan un deterioro sustancial de la seguridad global de los Servicios.
6.3 A petición escrita del Cliente, y con sujeción a las disposiciones de confidencialidad del Contrato, Realytics facilitará la información razonablemente necesaria para demostrar el cumplimiento de la presente Sección 6, que podrá incluir cuestionarios de seguridad cumplimentados y, cuando estén disponibles, resúmenes de informes de auditoría de terceros o certificaciones, que podrán entregarse con partes ocultadas por motivos de seguridad o confidencialidad.
6.4 Auditoría. Cuando la Normativa de Protección de Datos Aplicable así lo exija, y cuando la información facilitada al amparo de la Sección 6.3 no sea suficiente, el Cliente podrá solicitar una auditoría del Tratamiento de los Datos Personales del Cliente por Realytics. Dicha auditoría podrá realizarse como máximo una vez en cualquier periodo de doce (12) meses, requiere un preaviso escrito de al menos treinta (30) días y está sujeta a que las Partes acuerden previamente su alcance, calendario y duración. El Cliente asumirá sus propios costes y reembolsará a Realytics los costes razonables derivados del tiempo dedicado a apoyar la auditoría. Los resultados de la auditoría constituyen Información Confidencial de Realytics. El Cliente notificará a Realytics sin dilación cualquier incumplimiento detectado, y Realytics empleará esfuerzos comercialmente razonables para subsanar todo incumplimiento confirmado. Nada de lo dispuesto en la presente Sección limita una auditoría o inspección exigida por una Autoridad Reguladora.
7. Subencargados del tratamiento
7.1 Autorización. El Cliente otorga a Realytics una autorización general por escrito para recurrir a Entidades Vinculadas de Realytics y a Subencargados del Tratamiento terceros para Tratar los Datos Personales del Cliente en relación con los Servicios. Ello constituye la autorización previa por escrito del Cliente a efectos de la cláusula 9 de las Cláusulas Contractuales Tipo. La lista actual de Subencargados del Tratamiento está disponible en realytics.com/legal/subprocessors y se reproduce en el Anexo III.
7.2 Notificación y oposición. Realytics notificará la incorporación de cualquier nuevo Subencargado del Tratamiento mediante la actualización de la lista con al menos quince (15) días de antelación a que dicho Subencargado del Tratamiento reciba acceso a los Datos Personales del Cliente, y facilitará un mecanismo mediante el cual el Cliente pueda suscribirse a las notificaciones de actualizaciones. El Cliente podrá oponerse por motivos razonables relacionados con la protección de datos en el plazo de catorce (14) días desde la notificación. Si el Cliente no responde dentro de ese plazo, se considerará aceptado el Subencargado del Tratamiento.
7.3 Resolución. Si el Cliente se opone, las Partes discutirán la oposición de buena fe. Si no se alcanza una solución en el plazo de treinta (30) días, el Cliente podrá resolver la parte afectada de los Servicios mediante notificación escrita, y Realytics reembolsará a prorrata cualesquiera tarifas prepagadas correspondientes al periodo posterior a la resolución.
7.4 Traslado de obligaciones y responsabilidad. Realytics impondrá a cada Subencargado del Tratamiento obligaciones de protección de datos que garanticen para los Datos Personales del Cliente un nivel de protección al menos equivalente al del presente DPA. Cuando un Subencargado del Tratamiento incumpla dichas obligaciones, Realytics seguirá siendo responsable frente al Cliente del cumplimiento de las obligaciones de ese Subencargado del Tratamiento.
8. Supresión y devolución
8.1 A la expiración o resolución del Contrato, a petición escrita del Cliente, o cuando se haya cumplido la finalidad del Tratamiento, Realytics suprimirá los Datos Personales del Cliente en el plazo de treinta (30) días, salvo en la medida en que la conservación venga exigida por la ley.
8.2 Los Datos Personales del Cliente contenidos en copias de seguridad rutinarias se suprimirán conforme al ciclo ordinario de copias de seguridad de Realytics y, en todo caso, en el plazo de noventa (90) días desde la resolución.
8.3 El Cliente puede exportar los Datos Personales del Cliente utilizando la funcionalidad de exportación de los Servicios en cualquier momento durante la vigencia, sin cargo adicional. Cuando el Cliente solicite una extracción a medida que requiera trabajo de ingeniería, Realytics podrá cobrar sus costes razonables.
8.4 Realytics mantendrá la confidencialidad de cualesquiera Datos Personales del Cliente conservados al amparo de la Sección 8.1 y los Tratará únicamente en la medida necesaria para cumplir la norma a la que esté sujeta.
8.5 Los datos agregados y los Datos a Nivel de Establecimiento creados lícitamente al amparo de la Sección 5 antes de la resolución, que no identifiquen al Cliente ni a ninguna persona física, no están sujetos a supresión en virtud de la presente Sección.
9. Transferencias internacionales
9.1 Cláusulas Contractuales Tipo. Cuando se transfieran Datos Personales del Cliente originarios del Espacio Económico Europeo, el Reino Unido o Suiza a un país que no haya sido objeto de una decisión de adecuación, las Partes acuerdan quedar vinculadas por el Módulo Dos (de responsable a encargado) de las Cláusulas Contractuales Tipo, que se incorporan al presente DPA por referencia. Cuando el Cliente actúe como Encargado del Tratamiento por cuenta de un Responsable del Tratamiento tercero, será de aplicación en su lugar el Módulo Tres (de encargado a encargado). El Cliente cumple las obligaciones del exportador de datos y Realytics cumple las obligaciones del importador de datos.
9.2 Opciones. A efectos de las Cláusulas Contractuales Tipo:
(a) la cláusula de acoplamiento opcional de la cláusula 7 será de aplicación cuando cualquiera de las Partes notifique por escrito a la otra que resulta necesaria;
(b) en la cláusula 9 será de aplicación la Opción 2 (autorización general por escrito), con el plazo de notificación establecido en la Sección 7.2;
(c) en la cláusula 11, el texto opcional sobre resolución independiente de conflictos no será de aplicación;
(d) en la cláusula 17 será de aplicación la Opción 1 y las Cláusulas se regirán por el Derecho de la República de Chipre;
(e) en la cláusula 18(b), los conflictos se resolverán ante los tribunales de la República de Chipre;
(f) el anexo I de las Cláusulas Contractuales Tipo se completa con la información del Anexo I del presente DPA, y el anexo II con la información del Anexo II del presente DPA; y
(g) la celebración del presente DPA constituye la firma por cada Parte de las Cláusulas Contractuales Tipo y de sus anexos.
9.3 Reino Unido. Para las transferencias sujetas al RGPD del Reino Unido, las Partes aceptan la Adenda de Transferencia Internacional de Datos del Reino Unido (versión B1.0) emitida por el Information Commissioner, que se incorpora por referencia. La tabla 1 se completa con los datos de las Partes que figuran en el Anexo I; la tabla 2 identifica al exportador como Responsable del Tratamiento y al importador como Encargado del Tratamiento; las tablas 3 y 4 se completan con la información de los Anexos I y II, respectivamente.
9.4 Suiza. Para las transferencias sujetas a la Ley Federal Suiza de Protección de Datos, el Comisionado Federal de Protección de Datos e Información es la autoridad de control competente, las referencias al RGPD se entenderán hechas a la Ley Suiza y los Interesados en Suiza podrán hacer valer sus derechos en Suiza.
9.5 Transferencias ulteriores. Realytics puede transferir los Datos Personales del Cliente a Reality Analytics, Inc. y a los Subencargados del Tratamiento enumerados en el Anexo III, en cada caso con sujeción a garantías adecuadas conforme a la Normativa de Protección de Datos Aplicable.
9.6 Cambio de mecanismo. Si las Cláusulas Contractuales Tipo o la Adenda del Reino Unido se modifican, se sustituyen o son declaradas inválidas o insuficientes por un tribunal o una Autoridad Reguladora competente, las Partes acuerdan que las cláusulas de sustitución o actualizadas que resulten aplicables, o cualquier mecanismo de transferencia alternativo que sea válido conforme a la Normativa de Protección de Datos Aplicable, se aplicarán automáticamente desde la fecha en que pasen a ser aplicables, y que Realytics podrá implantar garantías adicionales cuando sea necesario sin modificar el presente DPA.
10. Derechos de los interesados y asistencia
10.1 Cuando Realytics reciba una solicitud de un Interesado para ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad u oposición respecto de los Datos Personales del Cliente, Realytics informará sin dilación al Interesado, en la medida en que la ley lo permita, de que la solicitud debe dirigirse al Cliente, y notificará la solicitud al Cliente.
10.2 Teniendo en cuenta la naturaleza del Tratamiento, Realytics asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida en que resulte razonablemente posible, en el cumplimiento de la obligación del Cliente de responder a dichas solicitudes. Cuando el Cliente no pueda atender una solicitud a través de la funcionalidad de los Servicios, Realytics empleará esfuerzos comercialmente razonables para prestar asistencia.
10.3 A petición del Cliente, y teniendo en cuenta la naturaleza del Tratamiento y la información de que disponga Realytics, Realytics prestará una asistencia razonable al Cliente en la realización de una evaluación de impacto relativa a la protección de datos referida al uso de los Servicios por el Cliente, así como en cualquier consulta previa a una Autoridad Reguladora conforme al artículo 36 del RGPD, en cada caso en la medida en que el Cliente no tenga acceso por otros medios a la información pertinente.
11. Violación de la Seguridad de los Datos Personales
11.1 Realytics notificará al Cliente toda Violación de la Seguridad de los Datos Personales que afecte a los Datos Personales del Cliente sin dilación indebida y, en todo caso, en un plazo de setenta y dos (72) horas desde que tenga conocimiento de ella, utilizando los datos de contacto que el Cliente haya facilitado a tal efecto. El Cliente es responsable de mantener actualizados dichos datos.
11.2 La notificación incluirá, en la medida en que se conozca en ese momento, la naturaleza de la violación, las categorías y el volumen aproximado de Datos Personales del Cliente afectados, las consecuencias probables y las medidas adoptadas o propuestas. Cuando la información no esté disponible en el momento de la notificación, Realytics la facilitará de forma escalonada a medida que esté disponible.
11.3 Realytics adoptará medidas comercialmente razonables para contener y subsanar la violación en la medida en que la subsanación esté bajo su control, y prestará al Cliente una asistencia razonable para que este pueda notificarla a las Autoridades Reguladoras y a los Interesados afectados cuando esté obligado a hacerlo.
11.4 El Cliente es el único responsable de cumplir las obligaciones de notificación de violaciones que le sean aplicables y cualesquiera obligaciones de notificación frente a terceros.
11.5 La presente Sección no se aplica a una Violación de la Seguridad de los Datos Personales causada por el Cliente, sus Usuarios Autorizados, o productos o servicios no prestados por Realytics.
11.6 La notificación por Realytics de una Violación de la Seguridad de los Datos Personales no constituye un reconocimiento de culpa ni de responsabilidad.
12. Disposiciones generales
12.1 Responsabilidad. La responsabilidad de cada Parte, y la de sus Entidades Vinculadas, derivada del presente DPA o relacionada con él, ya sea contractual, extracontractual o al amparo de cualquier otra teoría de responsabilidad, está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Contrato. Toda referencia en el Contrato a la responsabilidad de una Parte se entenderá hecha a la responsabilidad agregada de esa Parte y de todas sus Entidades Vinculadas en virtud del Contrato y de todas las adendas de tratamiento de datos consideradas en conjunto. Nada de lo dispuesto en el presente DPA limita responsabilidad alguna que no pueda limitarse conforme a la Normativa de Protección de Datos Aplicable, incluidos los derechos de los Interesados previstos en los artículos 79 y 82 del RGPD.
12.2 Ley aplicable. El presente DPA se rige por la ley aplicable al Contrato. Cuando el Contrato no especifique una ley aplicable, el presente DPA se regirá por el Derecho de la República de Chipre, y los tribunales de Chipre tendrán jurisdicción exclusiva, con sujeción a las Secciones 9.2(e) y 9.3.
12.3 Orden de prelación. El presente DPA prevalece sobre cualquier disposición contradictoria del Contrato en lo relativo al Tratamiento de los Datos Personales del Cliente. Salvo en lo modificado por el presente DPA, el Contrato permanece en pleno vigor.
12.4 Modificaciones del presente DPA. Realytics puede actualizar el presente DPA para reflejar cambios en la Normativa de Protección de Datos Aplicable, en los Servicios o en sus Subencargados del Tratamiento, siempre que ninguna actualización reduzca sustancialmente las protecciones conferidas a los Datos Personales del Cliente. Realytics comunicará los cambios sustanciales con al menos treinta (30) días de antelación mediante la publicación del DPA actualizado y, cuando el Cliente se haya suscrito a las notificaciones, por correo electrónico.
12.5 Divisibilidad. Si alguna disposición del presente DPA se declarara inválida o inejecutable, el resto continuará en vigor.
12.6 Ausencia de sociedad. Nada de lo dispuesto en el presente DPA crea una sociedad, empresa conjunta o relación de agencia entre las Partes.
12.7 Vigencia. El presente DPA surte efecto en la fecha de entrada en vigor del Contrato y se extingue automáticamente a la expiración o resolución del Contrato, salvo en lo relativo a las disposiciones que subsisten por su propia naturaleza, incluidas las Secciones 8, 9 y 12.1.
12.8 Contacto. Las preguntas sobre el presente DPA pueden enviarse a . Los asuntos de seguridad pueden enviarse a .
Anexo I — Descripción del Tratamiento
A. Lista de partes
Exportador de datos (Responsable del Tratamiento): el Cliente, según se identifica en el Contrato. Actividades pertinentes para la transferencia: recepción de los Servicios en virtud del Contrato. Firma y fecha: la celebración del presente DPA constituye la firma del presente Anexo por el Cliente.
Importador de datos (Encargado del Tratamiento): la entidad de Realytics identificada en el Contrato, que será Realytics Corp Limited, número de registro HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, o bien Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Contacto: . Actividades pertinentes para la transferencia: prestación de los Servicios al Cliente en virtud del Contrato. Firma y fecha: la celebración del presente DPA constituye la firma del presente Anexo por Realytics.
B. Descripción de la transferencia
|
Concepto |
Descripción |
|---|---|
|
Categorías de Interesados |
Los usuarios autorizados y el personal del Cliente que acceden a los Servicios; los contactos profesionales identificados dentro de los datos que el Cliente remite |
|
Categorías de Datos Personales |
Datos de contacto profesional (nombre, cargo, dirección de correo electrónico de trabajo, número de teléfono); datos de cuenta y de autenticación; datos de uso y configuración de los Servicios; identificadores en línea; correspondencia de soporte; el contenido de los archivos, listas y registros que el Cliente decida remitir a los Servicios |
|
Datos sensibles |
Ninguno. La Sección 3.3 prohíbe al Cliente remitir categorías especiales de Datos Personales, datos relativos a infracciones penales, datos relativos a menores de 16 años, números de tarjetas de pago o de cuentas financieras, números de identificación oficial y datos de geolocalización precisa de personas físicas identificadas |
|
Frecuencia de la transferencia |
Continua, durante la vigencia del Contrato |
|
Naturaleza del Tratamiento |
Almacenamiento, alojamiento, organización, recuperación, análisis, agregación y visualización de los Datos Personales del Cliente en la medida necesaria para prestar los Servicios, junto con el soporte, la seguridad y el mantenimiento |
|
Finalidad del Tratamiento |
Prestación de los Servicios al Cliente conforme al Contrato y a las instrucciones del Cliente |
|
Plazo de conservación |
Durante la vigencia del Contrato y, posteriormente, conforme a la Sección 8 |
|
Transferencias a Subencargados del Tratamiento |
Objeto, naturaleza y duración según lo descrito en la Sección 7 y el Anexo III |
C. Autoridad de control competente
La Oficina del Comisionado para la Protección de los Datos Personales de la República de Chipre.
Anexo II — Medidas técnicas y organizativas
Realytics mantiene medidas técnicas y organizativas diseñadas para proteger los Datos Personales del Cliente frente a una Violación de la Seguridad de los Datos Personales, teniendo en cuenta la naturaleza, el alcance, el contexto y los fines del Tratamiento y el riesgo para los Interesados. Realytics no publica detalles pormenorizados de la arquitectura de sus sistemas ni de la implantación de la seguridad cuando hacerlo generaría un riesgo de seguridad.
A. Control de acceso
Realytics restringe el acceso a los Datos Personales del Cliente al personal que necesita ese acceso para prestar, dar soporte, mantener o proteger los Servicios. El acceso se concede en función del rol, exige autenticación y se retira cuando deja de ser necesario. El personal con acceso a los Datos Personales del Cliente está sujeto a obligaciones de confidencialidad.
B. Seguridad de la transmisión
Realytics protege los Datos Personales del Cliente transmitidos a través de redes públicas mediante cifrado en tránsito cuando resulta técnicamente apropiado.
C. Segregación y minimización
Realytics utiliza controles lógicos diseñados para separar los entornos y los datos de los clientes dentro de los Servicios. Realytics limita el Tratamiento de los Datos Personales del Cliente a lo necesario para las finalidades descritas en el Contrato y en el presente DPA, y utiliza la agregación, la desidentificación o los Datos a Nivel de Establecimiento cuando la finalidad lo permite.
D. Copias de seguridad y resiliencia
Realytics mantiene medidas de copia de seguridad y recuperación diseñadas para respaldar la disponibilidad y la restauración de los Servicios y de los Datos Personales del Cliente tras un incidente, con sujeción al nivel de Servicio y al Contrato.
E. Gestión de incidentes
Realytics mantiene procedimientos para identificar, investigar, contener y subsanar los incidentes de seguridad que afecten a los Servicios.
F. Gestión de subencargados del tratamiento
Realytics contrata con los Subencargados del Tratamiento en condiciones que imponen obligaciones de protección de datos que garantizan un nivel de protección al menos equivalente al del presente DPA, y mantiene la lista pública de Subencargados del Tratamiento descrita en la Sección 7.
Anexo III — Subencargados del tratamiento
|
Subencargado del tratamiento |
Función |
Ubicación |
|---|---|---|
|
Amazon Web Services, Inc. |
Infraestructura y almacenamiento en la nube |
Estados Unidos, Irlanda, Alemania |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Infraestructura en la nube, almacén de datos |
Estados Unidos, Unión Europea |
|
Hetzner Online GmbH |
Alojamiento en servidores dedicados e instalaciones de centro de datos |
Alemania, Finlandia |
|
Cloudflare, Inc. |
Distribución de contenidos, gestión del tráfico y servicios perimetrales |
Tratados en el centro de datos más cercano al usuario final |
|
Google Workspace (Google Ireland Ltd) |
Correo electrónico corporativo, almacenamiento de documentos y colaboración |
Unión Europea, Estados Unidos |
|
Stripe, Inc. |
Procesamiento de pagos y facturación |
Estados Unidos, Irlanda |
|
HubSpot, Inc. |
Gestión de la relación con los clientes |
Estados Unidos, Unión Europea |
|
Klaviyo, Inc. |
Mensajería a clientes y envío de correo electrónico |
Estados Unidos |
|
PostHog, Inc. |
Analítica de producto |
Estados Unidos, Unión Europea |
|
OpenAI, L.L.C. |
Inferencia de modelos de IA para funciones de los Servicios |
Estados Unidos |
|
Anthropic PBC |
Inferencia de modelos de IA para funciones de los Servicios |
Estados Unidos |
|
Google LLC (Gemini / Vertex AI) |
Inferencia de modelos de IA para funciones de los Servicios |
Estados Unidos, Unión Europea |
|
Reality Analytics, Inc. |
Entidad Vinculada del grupo — desarrollo de producto, soporte al cliente y administración |
Estados Unidos |
Notas. Hetzner Online GmbH presta servidores dedicados bare-metal e instalaciones de centro de datos. Realytics no concede a Hetzner acceso a los Datos Personales del Cliente y Hetzner no Trata Datos Personales del Cliente por cuenta de Realytics; figura en la lista por transparencia, como proveedor de infraestructura de alojamiento.
Realytics utiliza Meta Platforms, TikTok, LinkedIn y Google Ads para sus propias actividades de marketing y publicidad, en las que Realytics actúa como Responsable del Tratamiento. Dichos proveedores no Tratan Datos Personales del Cliente y, por tanto, no son Subencargados del Tratamiento en virtud del presente DPA. Su función se describe en la Política de Privacidad de Realytics.
Realytics no permite que los Subencargados del Tratamiento enumerados anteriormente que prestan servicios de inferencia de modelos de IA utilicen los Datos Personales del Cliente para entrenar sus propios modelos, y contrata con ellos en condiciones que excluyen dicho uso.