Anexo sobre el procesamiento de datos de Chainalysis

Este Anexo sobre el tratamiento de datos (“DPA”) complementa el Contrato Marco de Suscripción o cualquier otro contrato (el “Contrato”) entre Chainalysis Entidad , tal como se identifica en el Contrato, y el Cliente, tal como se identifica en el Contrato. A cada uno de ellos se le denomina individualmente “Parte” y, en conjunto, “las Partes”.

 

Objetivo y alcance

El presente Acuerdo de Tratamiento de Datos (DPA) establece los términos y condiciones bajo los cuales Chainalysis procesa datos personales en nombre del Cliente en relación con los Servicios. El procesamiento se limita a datos que son de dominio público, agregados o seudonimizados, así como a los metadatos técnicos mínimos necesarios para el funcionamiento y la seguridad del Servicio.

Las Partes reconocen y acuerdan que, a los efectos de las leyes de protección de datos aplicables, el Cliente actúa como responsable del tratamiento y Chainalysis como encargado del tratamiento.

Este acuerdo de procesamiento de datos (DPA) garantiza que dicho procesamiento se realice de conformidad con el artículo 28 del Reglamento General de Protección de Datos («RGPD») y las disposiciones correspondientes del RGPD del Reino Unido y otras leyes de protección de datos aplicables.

 

Definiciones

  • Por «datos personales» se entiende la información relacionada con una persona física identificada o identificable.
  • Por «tratamiento» se entiende cualquier operación realizada sobre los datos personales, incluyendo la recopilación, el registro, la organización, el almacenamiento, la adaptación, la recuperación, el uso, la divulgación mediante transmisión, la eliminación o la destrucción.
  • Por «responsable del tratamiento» se entiende un Entidad e que determina los fines y los medios del tratamiento.
  • Por «encargado del tratamiento» se entiende un Entidad e que trata datos personales en nombre del responsable del tratamiento.
  • Por «leyes de protección de datos» se entiende el RGPD de la UE, el RGPD del Reino Unido y otras leyes aplicables en materia de protección de datos y privacidad.
  • Por «titular de los datos» se entiende la persona física a la que se refieren los datos personales.
  • Por «subencargado del tratamiento» se entiende cualquier tercero designado por Chainalysis o en su nombre para tratar datos personales en nombre del cliente en relación con los servicios.
  • Por «Servicios» se entiende los productos, el software y las plataformas que Chainalysis proporciona al Cliente de conformidad con el Contrato.

Los términos en mayúsculas que no se definan en el presente documento tienen el mismo significado que en el Contrato.

 

Descripción del procesamiento

  • Titulares de los datos: empleados de clientes , clientes o usuarios, participantes o usuarios de Blockchain
  • Categorías de datos personales procesados: pueden incluir, entre otros, el nombre del gráfico, el nombre de la organización y las notas de la organización que envían los usuarios autorizados al servicio Reactor; direcciones personalizadas, identificadores de usuario, acciones de alertas y transacciones de Criptomoneda que se van a monitorear, enviadas por los usuarios autorizados al servicio KYT y a la API.
  • Finalidad del tratamiento: Prestación , mantenimiento y seguridad de los servicios de Chainalysis
  • Naturaleza del tratamiento: Chainalysis tratará los datos personales con el fin de prestar los Servicios de conformidad con el Contrato, incluido el presente Acuerdo de Tratamiento de Datos (DPA), así como para operar, desarrollar, optimizar, mejorar y ofrecer sus productos y servicios.
  • Duración del tratamiento: Hasta el vencimiento o la rescisión del contrato

 

Obligaciones del procesador

Chainalysis tratará los datos personales únicamente de acuerdo con las instrucciones documentadas del Cliente, a menos que el tratamiento sea exigido por la ley a la que está sujeta Chainalysis; en tales casos, Chainalysis informará al Cliente de dicho requisito legal antes de proceder al tratamiento, a menos que la ley lo prohíba.

Chainalysis se asegurará de que todas las personas autorizadas para procesar datos personales se hayan comprometido a mantener la confidencialidad o estén sujetas a una obligación legal adecuada de confidencialidad.

Chainalysis implementará y mantendrá las medidas técnicas y organizativas adecuadas («TOM») diseñadas para proteger los datos personales contra la destrucción, la pérdida, la alteración, la divulgación no autorizada o el acceso no autorizado, ya sean accidentales o ilícitos.

Chainalysis prestará apoyo al Cliente, en la medida de lo razonablemente posible, para garantizar l Cumplimiento encia con las obligaciones del Cliente relacionadas con la seguridad del tratamiento, las notificaciones de violaciones de datos, las evaluaciones de impacto en materia de protección de datos y las consultas con las autoridades supervisoras.

Al término de los Servicios, Chainalysis eliminará o anonimizará todos los Datos personales y certificará dicha eliminación por escrito, a menos que la ley exija su retención.

 

Seguridad

Chainalysis cuenta con un programa integral de seguridad de la información que incluye medidas de protección administrativas, técnicas y organizativas adecuadas al riesgo que implica el tratamiento de datos. Dichas medidas incluyen, entre otras:

  • el cifrado de los datos personales en tránsito y en reposo;
  • controles de acceso y requisitos de autenticación basados en el principio del privilegio mínimo;
  • separación de los entornos de desarrollo, prueba y producción;
  • monitoreo continuo para detectar accesos no autorizados y anomalías en el sistema;
  • procesos seguros de desarrollo de software y de gestión del cambio; y
  • capacitación y sensibilización de los empleados sobre las políticas de protección y seguridad de datos.

Las prácticas de seguridad actuales se pueden consultar en nuestro Centro de confianza. Chainalysis revisa y actualiza sus TOM periódicamente para mantener su efectividad e idoneidad, siempre y cuando dichas actualizaciones no reduzcan de manera significativa la seguridad general de los Servicios de Chainalysis.

 

Subencargados del tratamiento

El cliente autoriza a Chainalysis a contratar a subprocesadores para apoyar la prestación de los Servicios, incluidos proveedores de infraestructura en la nube, alojamiento de datos o servicios de análisis.

Chainalysis celebrará un acuerdo por escrito con cada subencargado del tratamiento en el que se le impondrán obligaciones equivalentes a las establecidas en el presente Acuerdo de Tratamiento de Datos (DPA) y seguirá siendo plenamente responsable ante el Cliente por el cumplimiento de las obligaciones del subencargado del tratamiento.

Aquí puede consultarse una lista actualizada de los subprocesadores autorizados. Chainalysis notificará con una antelación razonable cualquier cambio sustancial en los subprocesadores y permitirá al Cliente oponerse por motivos razonables relacionados con la privacidad.

 

Transferencias internacionales de datos

Cuando el tratamiento de datos personales implique una transferencia fuera del Espacio Económico Europeo (“EEE”), del Reino Unido (“RU”) o de Suiza, a un país que no se considere que ofrezca un nivel adecuado de protección conforme a las leyes de protección de datos aplicables, las Partes reconocen y acuerdan que dichas transferencias se realizarán de conformidad con un mecanismo de transferencia lícito.

Chainalysis Inc. participa y cumple con el Marco de Privacidad de Datos (“DPF”), la Extensión del Reino Unido al DPF y el Marco de Privacidad de Datos entre Suiza y Estados Unidos, administrados por el Departamento de Comercio de Estados Unidos, para la transferencia de datos personales desde el EEE, el Reino Unido y Suiza a Estados Unidos. Chainalysis mantiene su certificación bajo estos marcos y se compromete a cumplir con los Principios del DPF para todos los datos personales recibidos de dichas jurisdicciones en virtud del DPF. Chainalysis mantendrá su certificación durante la vigencia de este Acuerdo de Protección de Datos (DPA) y notificará de inmediato al Cliente si su certificación caduca o es retirada.

En caso de que el DPF no sea aplicable o se considere insuficiente para cubrir una transferencia específica o una categoría de datos personales, las Partes se regirán por las Cláusulas Contractuales Típicas de la UE (SCC), junto con el Anexo sobre Transferencia Internacional de Datos del Reino Unido y/o las Modificaciones a las SCC de Suiza, según corresponda.
 

Titulares de los datos

En la medida de lo razonablemente posible, y tomando en cuenta la naturaleza del tratamiento, Chainalysis ayudará al cliente a cumplir con su obligación de responder a las solicitudes de los titulares de datos conforme al Capítulo 3 del RGPD (incluidos los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición).

 

Eliminación o devolución de datos personales

Al rescindirse o vencer el Contrato, Chainalysis eliminará o anonimizará todos los Datos Personales del Cliente, a menos que la ley aplicable exija su conservación, o de conformidad con sus políticas estándar de copias de seguridad o de retención de registros. Cuando la eliminación sea imposible o inviable, Chainalysis continuará protegiendo los datos de conformidad con este DPA y limitará el procesamiento posterior en la medida necesaria para cumplir con las obligaciones de retención.

 

Auditoría

Chainalysis cuenta con certificaciones y auditorías de terceros Reportes (SOC 2, SOC 3 o equivalentes) que se enumeran en el Centro de confianza. Previa solicitud por escrito, Chainalysis pondrá a disposición del Cliente una copia resumida de los Reportes y certificaciones pertinentes para que los clientes puedan verificar Cumplimiento con las normas de auditoría y este DPA.

Si dicha documentación no demuestra de manera razonable Cumplimiento, el Cliente podrá solicitar información adicional. El Cliente deberá asumir cualquier costo razonable asociado a su solicitud de información adicional o auditorías.

 

Violación de datos personales 

Chainalysis notificará al Cliente sin demora indebida una vez que tenga conocimiento de una violación de datos personales que afecte a los datos personales del Cliente. La notificación incluirá la información que Chainalysis pueda proporcionar razonablemente en ese momento, incluida la naturaleza de la violación y las medidas tomadas o propuestas para abordarla.

Chainalysis cooperará de manera razonable con el Cliente y le proporcionará la información adicional que este requiera para cumplir con sus obligaciones legales en virtud de las Leyes de Protección de Datos aplicables en relación con la violación de datos personales.  Dicha cooperación se limitará a la información y las acciones que estén bajo el control de Chainalysis y no obligará a Chainalysis a (a) divulgar información confidencial, de propiedad exclusiva o sensible desde el punto de vista de la seguridad; (b) tomar medidas que puedan comprometer la seguridad o la integridad de sus sistemas o de los de sus otros clientes; ni (c) incurrir en costos o esfuerzos que excedan lo razonablemente necesario para cumplir con sus propias obligaciones legales.

 

Responsabilidad

La responsabilidad de cada Parte en virtud del presente DPA estará sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo, y se limitará de conformidad con ellas.

La responsabilidad total acumulada de cada Parte y de sus Afiliadas que surja de este DPA o esté relacionada con él (incluidos todos los anexos de procesamiento de datos celebrados entre cualquiera de las Partes y cualquiera de sus Afiliadas), ya sea por contrato, por responsabilidad extracontractual (incluida la negligencia) o en virtud de cualquier otra teoría de responsabilidad, no excederá los límites de responsabilidad aplicables a dicha Parte en virtud del Acuerdo.

A fin de evitar dudas, cualquier referencia a la responsabilidad de una Parte en la sección «Limitación de responsabilidad» del Acuerdo se considerará que incluye la responsabilidad total de dicha Parte y de todas sus filiales, tanto en virtud del Acuerdo como de todos los DPA asociados. Las referencias a «este DPA» incluirán sus anexos y cualquier término incorporado.

 

Legislación aplicable y jurisdicción

El presente Acuerdo de Protección de Datos (DPA) se regirá e interpretará de conformidad con las leyes que rigen el Contrato. Cualquier controversia que surja de este DPA o esté relacionada con él estará sujeta a la jurisdicción exclusiva establecida en el mismo.