Este Anexo sobre el tratamiento de datos (“DPA”) complementa el Contrato Marco de Suscripción o cualquier otro contrato (el “Contrato”) entre Chainalysis Entidad , tal como se identifica en el Contrato, y el Cliente, tal como se identifica en el Contrato. A cada uno de ellos se le denomina individualmente “Parte” y, en conjunto, “las Partes”.
El presente Acuerdo de Tratamiento de Datos (DPA) establece los términos y condiciones bajo los cuales Chainalysis procesa datos personales en nombre del Cliente en relación con los Servicios. El procesamiento se limita a datos que son de dominio público, agregados o seudonimizados, así como a los metadatos técnicos mínimos necesarios para el funcionamiento y la seguridad del Servicio.
Las Partes reconocen y acuerdan que, a los efectos de las leyes de protección de datos aplicables, el Cliente actúa como responsable del tratamiento y Chainalysis como encargado del tratamiento.
Este acuerdo de procesamiento de datos (DPA) garantiza que dicho procesamiento se realice de conformidad con el artículo 28 del Reglamento General de Protección de Datos («RGPD») y las disposiciones correspondientes del RGPD del Reino Unido y otras leyes de protección de datos aplicables.
Los términos en mayúsculas que no se definan en el presente documento tienen el mismo significado que en el Contrato.
Chainalysis tratará los datos personales únicamente de acuerdo con las instrucciones documentadas del Cliente, a menos que el tratamiento sea exigido por la ley a la que está sujeta Chainalysis; en tales casos, Chainalysis informará al Cliente de dicho requisito legal antes de proceder al tratamiento, a menos que la ley lo prohíba.
Chainalysis se asegurará de que todas las personas autorizadas para procesar datos personales se hayan comprometido a mantener la confidencialidad o estén sujetas a una obligación legal adecuada de confidencialidad.
Chainalysis implementará y mantendrá las medidas técnicas y organizativas adecuadas («TOM») diseñadas para proteger los datos personales contra la destrucción, la pérdida, la alteración, la divulgación no autorizada o el acceso no autorizado, ya sean accidentales o ilícitos.
Chainalysis prestará apoyo al Cliente, en la medida de lo razonablemente posible, para garantizar l Cumplimiento encia con las obligaciones del Cliente relacionadas con la seguridad del tratamiento, las notificaciones de violaciones de datos, las evaluaciones de impacto en materia de protección de datos y las consultas con las autoridades supervisoras.
Al término de los Servicios, Chainalysis eliminará o anonimizará todos los Datos personales y certificará dicha eliminación por escrito, a menos que la ley exija su retención.
Chainalysis cuenta con un programa integral de seguridad de la información que incluye medidas de protección administrativas, técnicas y organizativas adecuadas al riesgo que implica el tratamiento de datos. Dichas medidas incluyen, entre otras:
Las prácticas de seguridad actuales se pueden consultar en nuestro Centro de confianza. Chainalysis revisa y actualiza sus TOM periódicamente para mantener su efectividad e idoneidad, siempre y cuando dichas actualizaciones no reduzcan de manera significativa la seguridad general de los Servicios de Chainalysis.
El cliente autoriza a Chainalysis a contratar a subprocesadores para apoyar la prestación de los Servicios, incluidos proveedores de infraestructura en la nube, alojamiento de datos o servicios de análisis.
Chainalysis celebrará un acuerdo por escrito con cada subencargado del tratamiento en el que se le impondrán obligaciones equivalentes a las establecidas en el presente Acuerdo de Tratamiento de Datos (DPA) y seguirá siendo plenamente responsable ante el Cliente por el cumplimiento de las obligaciones del subencargado del tratamiento.
Aquí puede consultarse una lista actualizada de los subprocesadores autorizados. Chainalysis notificará con una antelación razonable cualquier cambio sustancial en los subprocesadores y permitirá al Cliente oponerse por motivos razonables relacionados con la privacidad.
Cuando el tratamiento de datos personales implique una transferencia fuera del Espacio Económico Europeo (“EEE”), del Reino Unido (“RU”) o de Suiza, a un país que no se considere que ofrezca un nivel adecuado de protección conforme a las leyes de protección de datos aplicables, las Partes reconocen y acuerdan que dichas transferencias se realizarán de conformidad con un mecanismo de transferencia lícito.
Chainalysis Inc. participa y cumple con el Marco de Privacidad de Datos (“DPF”), la Extensión del Reino Unido al DPF y el Marco de Privacidad de Datos entre Suiza y Estados Unidos, administrados por el Departamento de Comercio de Estados Unidos, para la transferencia de datos personales desde el EEE, el Reino Unido y Suiza a Estados Unidos. Chainalysis mantiene su certificación bajo estos marcos y se compromete a cumplir con los Principios del DPF para todos los datos personales recibidos de dichas jurisdicciones en virtud del DPF. Chainalysis mantendrá su certificación durante la vigencia de este Acuerdo de Protección de Datos (DPA) y notificará de inmediato al Cliente si su certificación caduca o es retirada.
En caso de que el DPF no sea aplicable o se considere insuficiente para cubrir una transferencia específica o una categoría de datos personales, las Partes se regirán por las Cláusulas Contractuales Típicas de la UE (SCC), junto con el Anexo sobre Transferencia Internacional de Datos del Reino Unido y/o las Modificaciones a las SCC de Suiza, según corresponda.
En la medida de lo razonablemente posible, y tomando en cuenta la naturaleza del tratamiento, Chainalysis ayudará al cliente a cumplir con su obligación de responder a las solicitudes de los titulares de datos conforme al Capítulo 3 del RGPD (incluidos los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición).
Al rescindirse o vencer el Contrato, Chainalysis eliminará o anonimizará todos los Datos Personales del Cliente, a menos que la ley aplicable exija su conservación, o de conformidad con sus políticas estándar de copias de seguridad o de retención de registros. Cuando la eliminación sea imposible o inviable, Chainalysis continuará protegiendo los datos de conformidad con este DPA y limitará el procesamiento posterior en la medida necesaria para cumplir con las obligaciones de retención.
Chainalysis cuenta con certificaciones y auditorías de terceros Reportes (SOC 2, SOC 3 o equivalentes) que se enumeran en el Centro de confianza. Previa solicitud por escrito, Chainalysis pondrá a disposición del Cliente una copia resumida de los Reportes y certificaciones pertinentes para que los clientes puedan verificar Cumplimiento con las normas de auditoría y este DPA.
Si dicha documentación no demuestra de manera razonable Cumplimiento, el Cliente podrá solicitar información adicional. El Cliente deberá asumir cualquier costo razonable asociado a su solicitud de información adicional o auditorías.
Chainalysis notificará al Cliente sin demora indebida una vez que tenga conocimiento de una violación de datos personales que afecte a los datos personales del Cliente. La notificación incluirá la información que Chainalysis pueda proporcionar razonablemente en ese momento, incluida la naturaleza de la violación y las medidas tomadas o propuestas para abordarla.
Chainalysis cooperará de manera razonable con el Cliente y le proporcionará la información adicional que este requiera para cumplir con sus obligaciones legales en virtud de las Leyes de Protección de Datos aplicables en relación con la violación de datos personales. Dicha cooperación se limitará a la información y las acciones que estén bajo el control de Chainalysis y no obligará a Chainalysis a (a) divulgar información confidencial, de propiedad exclusiva o sensible desde el punto de vista de la seguridad; (b) tomar medidas que puedan comprometer la seguridad o la integridad de sus sistemas o de los de sus otros clientes; ni (c) incurrir en costos o esfuerzos que excedan lo razonablemente necesario para cumplir con sus propias obligaciones legales.
La responsabilidad de cada Parte en virtud del presente DPA estará sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo, y se limitará de conformidad con ellas.
La responsabilidad total acumulada de cada Parte y de sus Afiliadas que surja de este DPA o esté relacionada con él (incluidos todos los anexos de procesamiento de datos celebrados entre cualquiera de las Partes y cualquiera de sus Afiliadas), ya sea por contrato, por responsabilidad extracontractual (incluida la negligencia) o en virtud de cualquier otra teoría de responsabilidad, no excederá los límites de responsabilidad aplicables a dicha Parte en virtud del Acuerdo.
A fin de evitar dudas, cualquier referencia a la responsabilidad de una Parte en la sección «Limitación de responsabilidad» del Acuerdo se considerará que incluye la responsabilidad total de dicha Parte y de todas sus filiales, tanto en virtud del Acuerdo como de todos los DPA asociados. Las referencias a «este DPA» incluirán sus anexos y cualquier término incorporado.
El presente Acuerdo de Protección de Datos (DPA) se regirá e interpretará de conformidad con las leyes que rigen el Contrato. Cualquier controversia que surja de este DPA o esté relacionada con él estará sujeta a la jurisdicción exclusiva establecida en el mismo.