Ver novedades

Testlify

Legal.

Acuerdo de tratamiento de datos

Este Acuerdo de Tratamiento de Datos, incluidos sus Anexos, (el «DPA») se incorpora y forma parte del Acuerdo entre el Cliente y Testlify, Inc. (en adelante, «Testlify»).

1. Alcance

Este DPA entre el Cliente, y si corresponde, los Afiliados del Cliente, y Testlify, contiene los términos y condiciones legales aplicables al tratamiento de Datos de Usuarios Finales, que pueden incluir datos personales.

2. Definiciones

Las siguientes definiciones se aplican a lo largo de este DPA:

«Acuerdo» significa el Acuerdo de Usuario Final de Testlify, a menos que exista un acuerdo separado que rija el uso de los Servicios entre las partes.

«Leyes de protección de datos» significa las leyes de protección de datos aplicables a Testlify en su tratamiento de datos personales bajo este DPA, incluyendo, en su caso, el RGPD y la CCPA.

«DPA» significa este Acuerdo de Tratamiento de Datos del Cliente.

«Datos de usuarios finales» significa los datos a los que se puede acceder o que puede recopilar el Servicio durante la relación regida por el Acuerdo, en forma de registros, datos de sesión, telemetría, datos de usuario, datos de uso e inteligencia de amenazas.

«RGPD» significa el Reglamento General de Protección de Datos 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales.

«Medidas de seguridad de la información» son las medidas técnicas y organizativas para garantizar la seguridad del tratamiento.

«Incidente de seguridad» significa cualquier acceso no autorizado a Datos de Usuarios Finales almacenados en el equipo o instalaciones de Testlify, o el acceso no autorizado a dicho equipo o instalaciones que resulte en la pérdida, divulgación o alteración de dichos datos.

Los términos utilizados en este DPA que estén específicamente definidos en el RGPD tendrán el mismo significado establecido en el RGPD. Los términos utilizados en este DPA que no estén específicamente definidos en el RGPD tendrán el significado que se les atribuye habitualmente en el sector de la protección de datos.

3. Responsabilidades en el tratamiento de datos personales como encargado del tratamiento

En la medida en que Testlify procese datos personales en nombre del Cliente como encargado del tratamiento (según se define en las Leyes de Protección de Datos aplicables), Testlify lo hará únicamente siguiendo instrucciones documentadas del Cliente y de conformidad con lo siguiente:

Tratamiento requerido por ley. En caso de que Testlify esté obligado por la ley aplicable a tratar datos personales del Cliente, Testlify llevará a cabo dicho tratamiento y notificará al Cliente de dicho requisito legal, en la medida en que lo permita la ley.

Cumplimiento de las leyes de protección de datos aplicables. Testlify procesará los datos personales del Cliente de acuerdo con las Leyes de Protección de Datos aplicables y pondrá a disposición del Cliente, previa solicitud, la información necesaria.

Solicitudes de titulares de datos. Testlify proporcionará asistencia razonable al Cliente para cumplir con sus obligaciones respecto a los derechos de los titulares de datos bajo las Leyes de Protección de Datos aplicables.

Evaluación de impacto sobre la protección de datos. A solicitud escrita del Cliente, Testlify proporcionará al Cliente la cooperación y asistencia razonables necesarias para cumplir con la obligación del Cliente.

Personal autorizado. Testlify garantizará que el personal autorizado que procese los datos personales del Cliente se haya comprometido a la confidencialidad o esté sujeto a una obligación legal apropiada de confidencialidad.

Subencargados del tratamiento. El Cliente autoriza a Testlify a contratar a los subencargados del tratamiento (identificados en el Anexo 1 de este acuerdo) para procesar datos personales. En caso de que Testlify contrate a un nuevo subencargado, deberá:

notificar al Cliente a través del portal de soporte dentro de los quince (15) días posteriores a dicho cambio para darle al Cliente la oportunidad de objetar dicho subtratamiento. Si el Cliente objeta a un nuevo subencargado, Testlify hará esfuerzos razonables para remediarlo;

imponer obligaciones contractuales apropiadas al subencargado que no sean menos protectoras que este DPA; y

seguir siendo responsable del cumplimiento del subencargado con este DPA y de cualquier acto u omisión del subencargado que provoque que Testlify incumpla cualquiera de sus obligaciones bajo este DPA.

Transferencias transfronterizas. Si los Datos Personales del Cliente se transfieren fuera del Espacio Económico Europeo (EEE), el Reino Unido (UK) o Suiza, Testlify garantiza que dichas transferencias cumplan con las Leyes de Protección de Datos aplicables.

Salvaguarda de la confidencialidad y seguridad de los datos personales. Testlify ha implementado prácticas y políticas para mantener medidas organizativas, físicas y técnicas apropiadas para salvaguardar la confidencialidad y seguridad de los datos personales, incluyendo:

la seudonimización, desidentificación o cifrado de datos;

la capacidad de restaurar la disponibilidad y el acceso a los datos personales del Cliente de manera oportuna en caso de un incidente físico o técnico; y

un proceso para probar, evaluar y valorar regularmente la efectividad de las Medidas de Seguridad de la Información de Testlify.

Plan de respuesta a incidentes. Testlify implementará y mantendrá un plan de respuesta a incidentes que especifique acciones, incluyendo contención, investigación, notificación y remediación, a tomar en caso de un Incidente de Seguridad.

Incidente de seguridad. En caso de un Incidente de Seguridad que afecte los datos personales del Cliente, Testlify, sin demora indebida: (a) informará al Cliente sobre el Incidente de Seguridad; (b) investigará y proporcionará información razonable; (c) tomará medidas razonables para mitigar los efectos del Incidente de Seguridad.

Auditoría. Testlify pondrá a disposición del Cliente, previa solicitud por escrito, sujeto a obligaciones de confidencialidad apropiadas, una copia resumida de los informes de auditoría aplicables o certificaciones de terceros.

Retención y eliminación. Testlify procesará y retendrá todos los datos personales procesados en nombre del Cliente, incluyendo los Datos del Cliente, Datos de Candidatos, Datos de Usuarios Finales y cualquier otro sujeto de datos afectado bajo este Acuerdo, de acuerdo con los períodos de retención aplicables.

4. Detalles de los datos personales tratados

Objeto: El objeto del Tratamiento bajo este DPA es la Información Personal del Cliente.

Duración: Testlify puede tratar la Información Personal del Cliente bajo este DPA hasta la terminación o expiración del Acuerdo.

Finalidad: La finalidad del Tratamiento de la Información Personal del Cliente bajo este DPA es permitir a Testlify prestar los Servicios y cumplir sus obligaciones según lo establecido en el Acuerdo.

Naturaleza del tratamiento: Para prestar los Servicios descritos en el Acuerdo, Testlify procesará la Información Personal del Cliente siguiendo la instrucción del Cliente y de acuerdo con los términos del Acuerdo.

Categorías de titulares de datos: El Cliente determina las categorías y el alcance de la Información Personal del Cliente que divulga a Testlify, que puede incluir, sin limitación:

Empleados, contratistas, consultores e individuos pertenecientes al Cliente, o a la fuerza laboral de los clientes y socios del Cliente; o

Candidatos que solicitan un puesto de trabajo abierto del Cliente

Otros individuos cuya Información Personal se procesa como parte de la prestación de los Servicios.

Categorías de información personal: El Cliente determina las categorías de Información Personal que divulga a Testlify, que puede incluir, sin limitación, Información Personal del Cliente relacionada con:

Datos de identificación y contacto (por ejemplo, nombre, dirección, número de teléfono, cargo, correo electrónico, otros datos de contacto);

Detalles de empleo (por ejemplo, cargo, rol, gerente);

Respuestas a preguntas de prueba y resultados de las pruebas

Puntos de datos adicionales procesados, incluyendo, sin limitación, capturas de la actividad del usuario, grabaciones de pantalla durante las evaluaciones, datos de geolocalización y cualquier otro dato de usuario o sesión relevante.

Información de TI (por ejemplo, derechos, direcciones IP, datos de uso, datos de cookies, identificadores en línea);

Información de dominio y dispositivo (por ejemplo, nombres de host y nombres de host calificados);

Información contenida en registros relacionados con eventos de seguridad identificados y capturados por los Servicios; y/o

Datos no estructurados proporcionados a Testlify con el propósito de brindar servicios de soporte (por ejemplo, captura de paquetes (PCAP) para pruebas de archivos).

Datos sensibles transferidos (si corresponde): Al procesar Información Personal, principalmente con investigaciones forenses, Testlify puede procesar datos sensibles.

Frecuencia: La transferencia de información entre las Partes para facilitar el Tratamiento de Testlify en nombre del Cliente ocurrirá según sea necesario hasta la terminación del Acuerdo.

5. Tratamiento de datos de usuarios finales

Testlify procesará y retendrá todos los datos personales procesados en nombre del Cliente, incluyendo los Datos del Cliente, Datos de Candidatos, Datos de Usuarios Finales y cualquier otro sujeto de datos afectado bajo este Acuerdo.

6. Cumplimiento de leyes

Las partes procesarán datos personales de acuerdo con las Leyes de Protección de Datos aplicables. El Cliente declara y garantiza que su uso de los Servicios, su autorización del acceso de Testlify a y tratamiento de datos personales, cumple con la ley aplicable.

7. Cumplimiento PCI

Testlify no es un procesador de pagos y, por lo tanto, no está sujeto al cumplimiento de los estándares PCI. Sin embargo, Testlify reconoce que la información de tarjetas de crédito puede ser proporcionada por el Cliente durante la prestación.

8. Limitación de responsabilidad

Este DPA no modifica la responsabilidad de Testlify, ya sea en contrato, agravio o bajo cualquier otra teoría de responsabilidad, hacia el Cliente basada en otros términos vigentes entre el Cliente y Testlify.

9. Conflicto de términos

En caso de conflicto entre los términos de este DPA y otros términos vigentes entre el Cliente y Testlify, los términos de este DPA prevalecerán con respecto a las actividades de tratamiento de datos.

10. Anexo 2 — Medidas de seguridad de la información

Anexo 1 del DPA: Lista de Subencargados del Tratamiento

Anexo 2 del DPA: Medidas de Seguridad de la Información

10.1. Alcance

Teniendo en cuenta la naturaleza, alcance, contexto y finalidades del tratamiento, el estado del arte, los costos de implementación, así como el riesgo de probabilidad y gravedad variables para los derechos y libertades, la empresa implementa medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad acorde al riesgo.

10.2. Definiciones

«Acuerdo» significa cualquier Acuerdo de Usuario Final subyacente de la Compañía, Formulario de Pedido, Carta de Compromiso, Declaración de Trabajo, u otro acuerdo escrito o electrónico legalmente celebrado y vinculante entre las partes.

«Datos de Usuarios Finales» significa los datos proporcionados por o en nombre del Cliente a la Compañía durante la relación regida por el Acuerdo. Para evitar dudas, los Datos de Usuarios Finales no incluyen Datos del Sistema.

«Datos Personales» significa cualquier información procesada en nombre del Cliente durante la prestación de un Producto que (i) se relaciona con una persona física identificada o identificable; o (ii) se define como «información personal» según la ley aplicable.

«Producto» significa colectivamente Hardware, Software, Suscripción, o cualquier combinación de los mismos, independientemente de si el Producto fue adquirido bajo un Programa Empresarial.

«Datos del Sistema» significa los datos generados y/o recopilados en relación con el uso de los Productos por parte del Cliente, tales como registros, datos de sesión, telemetría, datos de soporte, datos de uso, inteligencia de amenazas o datos de cuenta.

10.3. Gestión de la seguridad

10.3.1. Programa de seguridad

La empresa mantiene un programa de seguridad de la información por escrito que:

es gestionado por un empleado senior responsable de supervisar e implementar el programa;

incluye salvaguardias administrativas, técnicas y físicas razonablemente diseñadas para proteger la confidencialidad, integridad y disponibilidad de los Datos; y

es apropiado para la naturaleza, tamaño y complejidad de las operaciones comerciales de la Compañía.

10.3.2. Seguridad del personal

Las habilidades y competencias de los empleados y contratistas se evalúan como parte del proceso de contratación. Las habilidades y competencias requeridas se enumeran en las descripciones de puesto y requisiciones.

10.4. Diligencia debida sobre subcontratistas

10.4.1. La Compañía:

evaluará las capacidades de seguridad de dichos subcontratistas de forma periódica para garantizar la capacidad de los subcontratistas de cumplir con las Medidas descritas en este documento;

aplicará requisitos escritos de seguridad de la información que obliguen a los subcontratistas a adherirse a las políticas y estándares clave de seguridad de la información de la Compañía, consistentes y no menos protectores que estas Medidas.

10.5. Seguridad lógica

10.5.1. Control de acceso a sistemas y control de acceso a la red

La Compañía emplea mecanismos de control de acceso destinados a: (a) prevenir el acceso no autorizado a los Datos; (b) limitar el acceso a usuarios que tengan una necesidad de conocer; (c) seguir el principio del menor privilegio.

Los usuarios de la Compañía tienen una cuenta individual que autentica el acceso de esa persona a los Datos. La Compañía no permite compartir cuentas.

La Compañía mantiene un proceso para revisar/auditar controles (incluidos los controles de acceso) al menos anualmente para todos los sistemas de la Compañía que transmiten, procesan o almacenan Datos.

La Compañía configura el acceso remoto a todas las redes que almacenan o transmiten Datos para requerir autenticación multifactor para dicho acceso.

La Compañía revoca el acceso a sistemas y aplicaciones que contienen o procesan Datos rápidamente después del cese de la necesidad de acceder al sistema(s) o aplicación(es).

10.5.2. Seguridad de telecomunicaciones y red

La Compañía despliega tecnología de firewall en la operación de sus sitios. El tráfico entre el Cliente y la Compañía será protegido y autenticado por tecnologías criptográficas estándar de la industria.

La Compañía despliega un sistema de detección de intrusos para generar, monitorear y responder a alertas que puedan indicar un compromiso potencial de la red y/o el host.

La Compañía implementa segmentación de red entre la red empresarial corporativa y las instalaciones de alojamiento para los Datos.

10.5.3. Protección contra código malicioso

Excepto los servidores específicos dedicados al análisis de Datos de Usuarios Finales comprometidos, las estaciones de trabajo y servidores de la Compañía ejecutan la versión actual de software antivirus/antimalware estándar de la industria.

La Compañía escanea el contenido entrante y saliente en busca de código malicioso en todas las puertas de enlace a redes públicas, incluidos, entre otros, servidores de correo electrónico y proxy.

10.5.4. Prevención de pérdida de datos

La Compañía emplea un sistema integral para prevenir el compromiso inadvertido o intencional de los Datos.

10.6. Desarrollo y mantenimiento de software

10.6.1. Código abierto

La Compañía evalúa y rastrea vulnerabilidades de software de código abierto (OSS) y otras bibliotecas de terceros incorporadas en los Productos; la Compañía realiza análisis estático de código y revisiones manuales de código.

10.6.2. Gestión de cambios

La Compañía emplea un programa de gestión de cambios documentado con respecto a los Productos como parte integral de su perfil de seguridad, incluyendo entornos lógica o físicamente separados de producción.

10.6.3. Gestión de vulnerabilidades y evaluaciones de seguridad de aplicaciones

La Compañía utiliza un tercero calificado para realizar las evaluaciones de seguridad de aplicaciones. La Compañía puede realizar la revisión de evaluación de seguridad directamente, siguiendo las mejores prácticas de la industria.

10.7. Almacenamiento, manejo y eliminación

10.7.1. Segregación de datos

La Compañía separa y segrega física o lógicamente los Datos Personales y los Datos de Usuarios Finales de los datos de sus otros clientes.

10.7.2. Cifrado de datos en forma electrónica

La Compañía utiliza algoritmos de cifrado sólidos estándar de la industria y niveles de fortaleza de clave (es decir, AES 256 bits en reposo, TLS v1.2 en tránsito) para cifrar todos los Datos Personales y Datos de Usuarios Finales en forma electrónica.

10.8. Continuidad del negocio y recuperación ante desastres

10.8.1. La Compañía desarrolla, implementa y mantiene un programa de gestión de continuidad del negocio para atender las necesidades del negocio y los Productos proporcionados al Cliente.

El Plan de Análisis de Impacto Empresarial de la Compañía incluye, entre otros, una revisión sistemática de las funciones comerciales y sus procesos asociados que identifica dependencias y evalúa impactos potenciales.

El Plan de Gestión de Crisis de la Compañía incluye, entre otros, elementos como gestión de eventos, activación de plan y equipo, y documentación del proceso de eventos y comunicación, ejercitados al menos anualmente.

El Plan de Continuidad del Negocio de la Compañía incluye, entre otros, elementos como soluciones alternativas de ubicación, aplicación, proveedor y personal, ejercitadas como mínimo anualmente.

El Plan de Recuperación ante Desastres de la Compañía incluye, entre otros, detalles de infraestructura, tecnología y sistemas, actividades de recuperación, e identifica a las personas/equipos requeridos para dicha recuperación.

10.8.2. Contenido del plan

La documentación del plan de la Compañía aborda las acciones que la Compañía tomará en caso de una interrupción prolongada del servicio. La Compañía se asegura de que sus planes aborden las acciones y recursos requeridos para una recuperación oportuna.

11. Delegado de protección de datos

Para cualquier pregunta o inquietud relacionada con este Acuerdo de Tratamiento de Datos, la privacidad de datos, o la protección de su información personal, puede contactar a nuestro Delegado de Protección de Datos: Nombre: Chiranjeevi Tirunagari, Correo electrónico: dpo@testlify.com, Contacto: +1 (844) 755 8378

¿Preguntas?.

¿Tiene alguna pregunta sobre este acuerdo de tratamiento de datos?

Nuestro equipo puede explicarle cualquier cláusula de este DPA o ponerlo en contacto con nuestro Delegado de Protección de Datos.

Usamos cookies para mejorar tu navegación, mostrar anuncios o contenido personalizado y analizar el tráfico. Al hacer clic en "Aceptar todo", aceptas su uso.