1. Introducción
1.1 Objeto
El presente Data Processing Agreement (el "DPA") forma parte de los documentos legales de Minerva Hub LLC y regula el tratamiento de Datos Personales realizado por Kumira cuando actúe como Encargado del Tratamiento (Processor) por cuenta de un Cliente o Creador que actúe como Responsable del Tratamiento (Controller).
Este DPA complementa los Términos y Condiciones Generales, el Creator Agreement y la Política de Privacidad.
1.2 Objetivos
Los objetivos del presente DPA son:
- establecer claramente los roles de cada parte respecto del tratamiento de Datos Personales;
- cumplir la legislación aplicable en materia de protección de datos;
- regular el tratamiento realizado por Kumira en nombre de sus Clientes o Creadores;
- establecer medidas de seguridad apropiadas;
- regular el uso de Subprocesadores;
- proporcionar un marco contractual uniforme para todos los Servicios de Kumira.
1.3 Aplicación
El presente DPA se aplicará únicamente cuando la legislación aplicable exija un acuerdo de tratamiento de datos entre las partes.
Cuando Kumira trate Datos Personales para sus propios fines, actuará como Responsable del Tratamiento (Controller) y dicho tratamiento se regirá por la Política de Privacidad, no por este DPA.
2. Ámbito de Aplicación
El presente DPA será aplicable únicamente respecto de los Datos Personales tratados por Kumira por cuenta del Controller.
No será aplicable respecto de:
- a) información tratada exclusivamente por Minerva Hub LLC para fines propios;
- b) datos anonimizados;
- c) información agregada;
- d) información que deje de constituir Datos Personales conforme a la legislación aplicable.
3. Roles de las Partes
3.1 Cuando Kumira Actúa como Controller
Kumira actuará como Responsable del Tratamiento respecto de los Datos Personales tratados para sus propios fines comerciales y operativos.
Entre otros supuestos, Kumira actuará como Controller cuando trate información relacionada con:
- a) creación y administración de Cuentas;
- b) autenticación;
- c) facturación;
- d) procesamiento de pagos;
- e) prevención del fraude;
- f) cumplimiento legal y regulatorio;
- g) seguridad de la Plataforma;
- h) soporte técnico;
- i) comunicaciones propias de Kumira;
- j) analítica interna;
- k) mejora de los Servicios.
Dichos tratamientos se regirán por la Política de Privacidad.
3.2 Cuando Kumira Actúa como Processor
Kumira actuará como Encargado del Tratamiento cuando procese Datos Personales exclusivamente por cuenta de un Cliente o Creador para prestar los Servicios contratados.
Por ejemplo:
- a) almacenamiento de información de Clientes del Creador;
- b) entrega de Productos Digitales;
- c) administración técnica de la Plataforma;
- d) alojamiento de contenido;
- e) automatizaciones solicitadas por el Controller;
- f) cualquier otro tratamiento realizado exclusivamente siguiendo las instrucciones documentadas del Controller.
En estos casos resultará aplicable el presente DPA.
3.3 Roles Independientes
Determinados tratamientos podrán implicar que Kumira y el Cliente o Creador actúen como Responsables del Tratamiento independientes respecto de diferentes conjuntos de Datos Personales.
La circunstancia de que ambas partes traten información relacionada con un mismo Usuario no implicará necesariamente una relación de Controller-Processor.
Cada parte será responsable del cumplimiento de las obligaciones legales que le correspondan respecto de los tratamientos que realice por cuenta propia.
4. Definiciones
A efectos del presente DPA:
Controller significa la persona física o jurídica que determina los fines y medios del tratamiento de Datos Personales.
Processor significa la persona física o jurídica que trata Datos Personales por cuenta del Controller.
Subprocessor significa cualquier tercero autorizado por Kumira para tratar Datos Personales por cuenta del Processor.
Datos Personales tendrá el significado previsto en la legislación aplicable.
Legislación Aplicable de Protección de Datos significa cualquier ley, reglamento o normativa aplicable al tratamiento de Datos Personales, incluyendo, cuando corresponda:
- Reglamento General de Protección de Datos (GDPR);
- UK GDPR;
- CCPA;
- CPRA;
- y cualquier otra normativa equivalente.
5. Objeto y Alcance del Tratamiento
5.1 Instrucciones Documentadas
Kumira tratará los Datos Personales únicamente conforme a las instrucciones documentadas del Controller, salvo cuando la legislación aplicable exija un tratamiento diferente.
5.2 Finalidad
El tratamiento tendrá como finalidad exclusiva la prestación de los Servicios ofrecidos mediante Kumira y cualquier actividad razonablemente necesaria para ejecutar dichos Servicios.
5.3 Naturaleza del Tratamiento
Dependiendo del Servicio utilizado, el tratamiento podrá comprender:
- a) recopilación;
- b) almacenamiento;
- c) organización;
- d) consulta;
- e) transmisión;
- f) alojamiento;
- g) utilización;
- h) eliminación;
- i) cualquier otra operación estrictamente necesaria para prestar los Servicios.
5.4 Categorías de Datos
Dependiendo de los Servicios utilizados, Kumira podrá tratar:
- a) datos identificativos;
- b) datos de contacto;
- c) información técnica;
- d) datos de autenticación;
- e) información de transacciones;
- f) información relacionada con Productos Digitales;
- g) cualquier otra categoría de Datos Personales necesaria para la prestación de los Servicios.
5.5 Categorías de Interesados
Los Datos Personales podrán corresponder, entre otros, a:
- a) Clientes;
- b) Creadores;
- c) Usuarios;
- d) empleados del Controller;
- e) representantes autorizados;
- f) cualquier otra persona cuyos datos sean tratados mediante los Servicios.
6. Obligaciones de Kumira
6.1 Tratamiento Conforme a Instrucciones
Cuando Kumira actúe como Processor, tratará los Datos Personales únicamente conforme a las instrucciones documentadas del Controller, salvo cuando la legislación aplicable exija un tratamiento distinto.
Cuando Kumira considere razonablemente que una instrucción infringe la legislación aplicable, podrá informar dicha circunstancia al Controller antes de continuar con el tratamiento, salvo que la legislación prohíba dicha comunicación.
6.2 Confidencialidad
Kumira garantizará que todas las personas autorizadas para tratar Datos Personales:
- a) estén sujetas a obligaciones legales o contractuales de confidencialidad; o
- b) se encuentren sujetas a deberes profesionales de confidencialidad equivalentes.
Estas obligaciones continuarán vigentes aun después de finalizar la relación laboral, contractual o profesional con Kumira.
6.3 Medidas de Seguridad
Kumira implementará medidas técnicas, organizativas y administrativas apropiadas para proteger los Datos Personales contra:
- a) destrucción accidental o ilícita;
- b) pérdida;
- c) alteración;
- d) divulgación no autorizada;
- e) acceso no autorizado;
- f) cualquier otra forma de tratamiento ilícito o no autorizado.
Las medidas adoptadas serán apropiadas teniendo en cuenta, entre otros factores:
- el estado de la técnica;
- la naturaleza de los Datos Personales tratados;
- los riesgos asociados al tratamiento;
- la probabilidad y gravedad del daño potencial;
- el costo de implementación;
- la naturaleza, alcance, contexto y finalidad del tratamiento.
Las medidas de seguridad implementadas por Kumira podrán evolucionar con el tiempo conforme a la evolución tecnológica, la naturaleza de los Servicios, las amenazas identificadas y las buenas prácticas de la industria, siempre que continúen proporcionando un nivel de protección apropiado para los riesgos asociados al tratamiento de Datos Personales.
6.4 Personal Autorizado
Kumira limitará el acceso a los Datos Personales únicamente a empleados, contratistas y Subprocesadores que necesiten acceder a dicha información para prestar los Servicios.
El acceso se concederá siguiendo el principio de mínimo privilegio (least privilege), de forma que cada persona únicamente pueda acceder a la información estrictamente necesaria para el desempeño de sus funciones.
Kumira implementará controles razonables para gestionar la asignación, revisión y revocación de los permisos de acceso cuando ello resulte apropiado.
6.5 Asistencia al Controller
En la medida en que resulte razonablemente posible y teniendo en cuenta la naturaleza del tratamiento, Kumira prestará asistencia al Controller para permitirle cumplir sus obligaciones conforme a la legislación aplicable, incluyendo cuando corresponda:
- a) responder solicitudes de ejercicio de derechos de los interesados;
- b) realizar evaluaciones de impacto relativas a la protección de datos;
- c) atender consultas de autoridades competentes;
- d) gestionar investigaciones relacionadas con el tratamiento de Datos Personales;
- e) cumplir otras obligaciones impuestas por la legislación aplicable.
La asistencia será proporcionada dentro de límites razonables y teniendo en cuenta la naturaleza de los Servicios prestados por Kumira.
6.6 Violaciones de Seguridad
Cuando Kumira tenga conocimiento de una violación de seguridad que afecte Datos Personales tratados como Processor, notificará al Controller sin demora indebida, una vez confirmada razonablemente la existencia del incidente.
La notificación incluirá, en la medida en que la información se encuentre razonablemente disponible:
- a) una descripción general del incidente;
- b) las categorías de Datos Personales potencialmente afectadas;
- c) las medidas adoptadas o previstas para contener el incidente;
- d) cualquier otra información relevante disponible en ese momento.
La información podrá proporcionarse de forma escalonada cuando resulte razonablemente necesario debido a la evolución de la investigación.
La notificación de una violación de seguridad no constituirá, por sí sola, un reconocimiento de responsabilidad por parte de Kumira respecto del incidente ni de sus consecuencias.
6.7 Conservación de Registros
Cuando resulte exigido por la legislación aplicable o sea razonablemente necesario para demostrar el cumplimiento del presente DPA, Kumira mantendrá registros apropiados relacionados con las actividades de tratamiento realizadas como Processor.
6.8 Cooperación
Kumira cooperará de buena fe con el Controller cuando ello resulte razonablemente necesario para cumplir las obligaciones previstas en el presente DPA.
Dicha cooperación se proporcionará teniendo en cuenta la naturaleza de los Servicios, la información razonablemente disponible y las limitaciones impuestas por la legislación aplicable o por obligaciones de confidencialidad.
7. Obligaciones del Controller
7.1 Licitud del Tratamiento
El Controller será el único responsable de garantizar que los Datos Personales tratados mediante Kumira hayan sido obtenidos y sean tratados conforme a la legislación aplicable.
7.2 Base Jurídica
El Controller será responsable de determinar, documentar y mantener una base jurídica válida para el tratamiento de los Datos Personales.
7.3 Instrucciones
El Controller garantiza que todas las instrucciones proporcionadas a Kumira:
- a) son lícitas;
- b) cumplen la legislación aplicable;
- c) no obligan a Kumira a incumplir obligaciones legales o regulatorias.
7.4 Exactitud de los Datos
El Controller será responsable de la exactitud, calidad, actualización y licitud de los Datos Personales que proporcione o haga tratar mediante Kumira.
7.5 Derechos de los Interesados
Salvo que la legislación aplicable disponga expresamente otra cosa, el Controller será responsable de responder las solicitudes relacionadas con:
- a) acceso;
- b) rectificación;
- c) supresión;
- d) limitación del tratamiento;
- e) oposición;
- f) portabilidad de los datos;
- g) cualquier otro derecho reconocido por la legislación aplicable.
Kumira prestará asistencia razonable conforme al apartado 6.5 cuando ello resulte técnicamente posible y legalmente permitido.
7.6 Información a los Interesados
El Controller será responsable de proporcionar a los interesados toda la información exigida por la legislación aplicable respecto del tratamiento de sus Datos Personales.
7.7 Cumplimiento Normativo
El Controller será responsable de evaluar si la utilización de los Servicios de Kumira resulta adecuada para el cumplimiento de las obligaciones legales que le correspondan conforme a la legislación aplicable en materia de protección de datos.
La utilización de Kumira no exime al Controller de sus propias responsabilidades legales como Responsable del Tratamiento.
8. Subprocesadores
8.1 Autorización General
El Controller autoriza a Kumira a utilizar Subprocesadores para la prestación de los Servicios, siempre que dichos Subprocesadores proporcionen garantías apropiadas respecto de la implementación de medidas técnicas y organizativas adecuadas para proteger los Datos Personales.
8.2 Selección
Kumira seleccionará sus Subprocesadores aplicando criterios razonables relacionados con:
- a) seguridad;
- b) confiabilidad;
- c) cumplimiento normativo;
- d) capacidad técnica;
- e) naturaleza de los Servicios prestados.
8.3 Obligaciones de los Subprocesadores
Kumira procurará que los Subprocesadores asuman obligaciones de protección de datos sustancialmente equivalentes a las previstas en el presente DPA, en la medida en que resulten aplicables a los Servicios prestados.
8.4 Cambios de Subprocesadores
Kumira podrá incorporar, sustituir o dejar de utilizar Subprocesadores cuando ello resulte razonablemente necesario para la prestación de los Servicios, por razones operativas, técnicas, comerciales, de seguridad o regulatorias.
La lista actualizada de Subprocesadores podrá publicarse en el sitio web de Kumira o ponerse a disposición por otros medios apropiados.
9. Transferencias Internacionales de Datos
9.1 Transferencias
Cuando la prestación de los Servicios implique la transferencia internacional de Datos Personales, Kumira adoptará las medidas razonablemente necesarias para que dichas transferencias se realicen conforme a la legislación aplicable.
9.2 Mecanismos de Transferencia
Cuando resulte exigido por la legislación aplicable, Kumira podrá utilizar uno o más mecanismos jurídicos apropiados para legitimar las transferencias internacionales de Datos Personales, incluyendo, entre otros:
- a) Cláusulas Contractuales Tipo (Standard Contractual Clauses);
- b) decisiones de adecuación;
- c) mecanismos de certificación reconocidos;
- d) cualquier otro mecanismo permitido por la legislación aplicable.
9.3 Cambios Normativos
Kumira podrá modificar el mecanismo utilizado para las transferencias internacionales cuando ello resulte necesario para adaptarse a cambios legislativos, regulatorios o jurisprudenciales.
10. Auditorías
10.1 Solicitudes
Cuando la legislación aplicable lo requiera, el Controller podrá solicitar información razonable destinada a verificar el cumplimiento del presente DPA.
10.2 Modalidad
Las verificaciones deberán realizarse de manera razonable, procurando minimizar cualquier impacto sobre la seguridad, disponibilidad o funcionamiento de los Servicios.
Kumira podrá satisfacer dichas solicitudes mediante:
- a) documentación;
- b) informes de cumplimiento;
- c) certificaciones;
- d) cuestionarios;
- e) reuniones técnicas;
- f) otros mecanismos razonablemente equivalentes.
10.3 Limitaciones
Kumira no estará obligada a revelar:
- a) secretos comerciales;
- b) información confidencial de otros Clientes;
- c) información que comprometa la seguridad de la Plataforma;
- d) información cuya divulgación esté prohibida por la legislación aplicable o por obligaciones contractuales.
10.4 Costos
Salvo que la legislación aplicable disponga expresamente otra cosa, cada parte asumirá sus propios costos relacionados con cualquier auditoría o solicitud de información.
11. Finalización del Tratamiento
11.1 Finalización de los Servicios
Una vez finalizada la relación contractual y salvo que la legislación aplicable exija otra cosa, Kumira dejará de tratar los Datos Personales como Processor, sin perjuicio de los períodos de conservación necesarios para cumplir obligaciones legales, regulatorias o de seguridad.
11.2 Eliminación o Devolución
Cuando resulte aplicable y técnicamente posible, Kumira podrá:
- a) eliminar los Datos Personales tratados como Processor;
- b) devolverlos al Controller;
- c) permitir su exportación;
- d) conservarlos únicamente cuando exista una obligación legal o un interés legítimo que lo justifique conforme a la legislación aplicable.
11.3 Copias de Seguridad
Los Datos Personales contenidos en copias de seguridad podrán conservarse durante los ciclos normales de respaldo y recuperación, siempre que permanezcan protegidos mediante medidas de seguridad apropiadas y no sean objeto de tratamiento activo salvo cuando resulte necesario para fines de recuperación, continuidad del negocio o cumplimiento legal.
12. Disposiciones Generales
12.1 Prevalencia
En materia de tratamiento de Datos Personales realizado por Kumira como Processor, las disposiciones del presente DPA prevalecerán sobre cualquier cláusula contradictoria contenida en otros documentos contractuales entre las partes.
12.2 Divisibilidad
Si alguna disposición del presente DPA fuera declarada inválida o inaplicable, las restantes disposiciones continuarán plenamente vigentes.
12.3 Modificaciones
Kumira podrá modificar el presente DPA cuando resulte necesario para:
- a) adaptarse a cambios legislativos;
- b) incorporar nuevos Servicios;
- c) modificar procesos de tratamiento;
- d) mejorar medidas de seguridad;
- e) adaptarse a nuevas obligaciones regulatorias.
Cuando las modificaciones sean sustanciales, Kumira realizará esfuerzos razonables para informar previamente a los Usuarios cuando ello resulte exigible por la legislación aplicable.
12.4 Contacto
Las consultas relacionadas con el presente DPA podrán dirigirse a través de los canales oficiales de contacto publicados por Kumira.
12.5 Responsable
El presente DPA es administrado por Minerva Hub LLC, titular y operadora de Kumira.
La información societaria y los datos de contacto actualizados estarán disponibles en la sección Información Legal de la Plataforma.
Aceptación
Cuando el presente DPA resulte aplicable, se entenderá incorporado por referencia a los Términos y Condiciones Generales, al Creator Agreement o al contrato correspondiente celebrado entre las partes.