(Abril de 2025)
Este Acuerdo de Tratamiento de Datos Personales con sus Anexos ("DPA") forma parte del acuerdo entre Sage y el Cliente para la provisión de los productos de software de Sage o la prestación de los servicios de aplicaciones de software desarrolladas en la nube al Cliente ("Servicios") (el "Acuerdo").
En caso de conflicto entre los términos de este DPA y cualquier otra parte del Acuerdo, se aplicará el siguiente orden de precedencia: (1) cualquier Mecanismo de Transferencia aplicable al Acuerdo; (2) este DPA; y (3) cualquier otra parte del Acuerdo.
Los términos en mayúsculas utilizados en este DPA que no estén definidos en este documento tendrán el significado definido en las Leyes de Protección de Datos pertinentes, y en el Anexo 3 se puede encontrar una lista de términos equivalentes en las Leyes de Protección de Datos. Los demás términos en mayúsculas de este DPA tendrán el significado definido a continuación.
"Decisión de Adecuación": una conclusión de la Comisión Europea, o de un gobierno u organismo autorizado para determinar, de conformidad con las Leyes de Protección de Datos, que un país receptor garantiza un nivel adecuado de protección de los Datos Personales, de modo que no es necesario implementar medidas o mecanismos adicionales en virtud de las Leyes de Protección de Datos en relación con una Transferencia a un País No Adecuado.
"Filial": una entidad que directa o indirectamente controla, o es controlada por, o bajo control común con, la entidad en cuestión. A los efectos de esta definición, se entiende por "control" la propiedad o el control (ya sea directa o indirectamente) de al menos el 50% de los derechos de voto de la entidad, o de otro modo el poder de dirigir la gestión y las políticas de la entidad.
"Cliente": la entidad del Cliente que ha celebrado el Acuerdo y, en su caso, cualquier Afiliado del Cliente.
"Leyes de protección de datos": cualquier ley, norma y reglamento local, nacional o internacional aplicable relacionado con la privacidad, la seguridad, la protección de datos y/o el tratamiento de datos personales, según se modifique, reemplace o sustituya en el tiempo. Dependiendo de dónde se encuentre el Cliente, esto puede incluir, entre otros: (a) el Reglamento General de Protección de Datos (UE) n°2016/679 ("RGPD"); Leyesde protección de datos de los estados miembros de la Unión Europea ("UE") ; y la Directiva n°2002/58/CE sobre la privacidad y las comunicaciones electrónicas, relativa a la protección de la intimidad en el sector de las comunicaciones electrónicas ; (b) la Ley de Protección de Datos del Reino Unido de 2018 (y las regulaciones elaboradas en virtud de la misma) y el RGPD del Reino Unido; y el Reglamento de 2003 sobre Privacidad y Comunicaciones Electrónicas (Directiva de la CE); (c) la Ley de Privacidad del Consumidor de California de 2018 ("CCPA"); la Ley de Derechos de Privacidad de California de 2020 ("CPRA"); (d) la Ley de Protección de Información Personal y Documentos Electrónicos de Canadá (PIPEDA); (e) la Ley Federal Suiza de Protección de Datos; (f) la Ley de Protección de la Información Personal de Sudáfrica (POPIA); y (g) la Ley de Privacidad de Australia de 1988.
"Interesado": una persona física identificada o identificable directa o indirectamente, en particular mediante un identificador, como un nombre, un número de identificación, datos de localización, un identificador en línea o uno o más elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de esa persona física.
"Información anonimizada": información que no se puede utilizar razonablemente para asociar o vincular a un Interesado en particular.
"País no adecuado": un país que no está cubierto por una Decisión de Adecuación.
"Partes": las partes de este DPA, concretamente (i) Sage y (ii) el Cliente, cada una de las cuales es una "Parte".
"Datos personales": información relativa a una persona física que se incluye en los datos proporcionados, introducidos o enviados por el Cliente, o uno de los Afiliados del Cliente, Usuarios u otros en nombre del Cliente, en los Servicios prestados en virtud del Acuerdo, o compartida con Sage por cualquier medio en relación con los Servicios y el Acuerdo.
"Transferencia a un País No Adecuado": una transferencia de Datos Personales a un País No Adecuado.
"Mecanismo de Transferencia": el módulo pertinente de las cláusulas contractuales estándar para una Transferencia a un País no Adecuado de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, implementado a través de la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021 ("SCC"), adaptado para cualquier jurisdicción en la medida en que lo permitan las Leyes de Protección de Datos, o un mecanismo similar con respecto a cualquier otra jurisdicción, como el Apéndice del Reino Unido o el Acuerdo de Transferencia Internacional de Datos del Reino Unido emitida por la ICO de conformidad con el artículo 119A de la Ley de Protección de Datos de 2018.
"Sage": la entidad Sage que ha suscrito el Acuerdo.
"Datos personales sensibles": cualquier dato personal al que se le otorgue un mayor nivel de protección en virtud de las leyes de protección de datos.
"Subencargado": otra parte contratada por un Encargado para ayudar con el Tratamiento de Datos Personales en nombre de un responsable.
"Usuario": una persona que está autorizada a utilizar los Servicios (por ejemplo, personas a las que el Cliente ha proporcionado una identificación de usuario y una contraseña, o Sage a petición del Cliente). Los usuarios pueden incluir empleados, consultores, contratistas, agentes u otros terceros del Cliente.
INSTRUCCIONES
SEGURIDAD
USO DE SUBENCARGADOS
TRANSFERENCIAS INTERNACIONALES
BRECHA DE DATOS PERSONALES
AUDITORÍA
OTROS
Anexo 1 – DESCRIPCIÓN DEL TRATAMIENTO DE DATOS PERSONALES
Categorías de Interesados
En función de los Datos personales que el Cliente, un Cliente Afiliado o un Usuario informe en los Servicios, o que comparta con Sage, en relación con los Servicios prestados en virtud del Acuerdo, Sage podrá tratar Datos personales relacionados con las siguientes personas:
Categorías de Datos Personales
Usted determina a su discreción los Datos personales que envía a los Servicios prestados en virtud del Acuerdo, o que comparta de otro modo con Sage o con una Filial de Sage, con el fin de que Sage preste dichos Servicios. Dado que muchos de nuestros Servicios son personalizables, los Datos personales enviados/compartidos a menudo dependerán de las opciones y el método de comercialización elegido por Usted.
A continuación, se muestra un desglose de los datos personales tratados por Sage para proporcionar nuestros servicios clave (siempre que estos datos se refieran a personas físicas).
Los Datos personales sensibles (incluidos los datos de "categoría especial" en virtud del RGPD, es decir, los datos que revelan el origen racial o étnico, las opiniones políticas, las creencias religiosas o filosóficas o la afiliación sindical, y los datos genéticos, los datos biométricos con el fin de identificar de forma única a una persona física, los datos relativos a la salud o los datos relativos a la vida sexual o la orientación sexual de una persona física) pueden ser obtenidos y transferidos en ocasiones en relación con los Servicios, si lo comparte un Interesado descrito anteriormente.
Sage se asegurará de aplicar restricciones o salvaguardas adicionales con respecto al Tratamiento de datos personales confidenciales, lo que incluye: (i) garantizar que se evite el tratamiento de datos personales confidenciales siempre que sea posible; (ii) se siguen procesos de responsabilidad (por ejemplo, la realización de evaluaciones de impacto en materia de protección de datos) en relación con el tratamiento de datos personales sensibles; (iii) se proporciona al personal la capacitación adecuada sobre el manejo de Datos Personales Sensibles; (iv) se aplican medidas contractuales y de diligencia debida adicionales cuando sea posible; y (v) la anonimización, la seudonimización y la protección con contraseña se aplican a los Datos personales sensibles siempre que sea posible.
Frecuencia del tratamiento
De forma continua, basada en el uso de los Servicios por parte del Cliente o de un Cliente Afiliado.
Naturaleza del tratamiento
Sage puede tratar los Datos personales descritos anteriormente de las siguientes maneras para proporcionar los Servicios al Cliente: recopilación, registro, organización, estructuración, almacenamiento, copia, visualización, reformateo, adaptación o alteración, anonimización, recuperación, consulta, uso, divulgación por transmisión, difusión o cualquier otra forma de puesta a disposición, alineación o combinación, restricción, eliminación o destrucción, sincronización con servicios en la nube.
Finalidad(es) del tratamiento
Anexo 2 – Mecanismo de Transferencia
OPCIONES Y ANEXOS I, II Y III DE LAS SCC DE LA UE
1.1 OPCIONES:
Módulo Utilizado |
|
Cláusula 7 (Cláusula de adhesión) |
Se incluirá la cláusula de adhesión facultativa |
Cláusula 9 (a) (Uso de Subencargados) |
Para los módulos 2 y 3, se aplicará la opción 2, y el plazo especificado será un plazo razonable |
Cláusula 11 (Reparación) |
No se incluirá el idioma opcional |
Cláusula 13 (Supervisión) |
La autoridad de control competente será la autoridad de control de: (a) el Estado miembro de la UE en el que esté establecido el exportador de datos; (b) si el exportador de datos no tiene un establecimiento en la UE, el estado miembro de la UE en el que esté establecido el representante del exportador de datos; o (c) si el exportador de datos no tiene un establecimiento en la UE y no está obligado a designar un representante, uno de los Estados miembros en los que se encuentren las personas concernidas |
Cláusula 17 (Ley aplicable) |
Para el Módulo 1, se aplicará la Opción 1 y la ley especificada será la ley aplicable del Acuerdo o la ley aplicable del país en el que se encuentre el exportador de datos, y para los Módulos 2 y 3, se aplicará la Opción 2 y la ley especificada será la ley aplicable del Acuerdo, o si no está en el EEE/Reino Unido, la legislación aplicable del país en el que se encuentra el exportador de datos (en cada caso únicamente para las SCC de la UE) |
Cláusula 18 (Elección de tribunal y jurisdicción) |
De acuerdo con las disposiciones de jurisdicción del Acuerdo, o si no se encuentra en el EEE o el Reino Unido, la ley aplicable es la del país en el que se encuentra el exportador de datos (únicamente para las SCC de la UE). |
Se incluirán las secciones adicionales para el módulo de Encargado a Encargado en las cláusulas 14, 15 y 16 cuando el módulo de Encargado a Encargado se aplique a la transferencia.
ANEXO I A: LISTA DE PARTES:
Exportador(es) de datos: Cliente
Nombre y dirección: el proporcionado a Sage
Nombre, cargo y datos de contacto del coordinador: los proporcionados a Sage
Actividades relacionadas con los datos transferidos en virtud de las presentes Cláusulas: para obtener los Servicios en virtud del Acuerdo.
Firma y fecha: según el Acuerdo confirmado o ejecutado por el Cliente
Función (Responsable /Encargado): Responsable o Encargado, dependiendo de la función del Cliente.
Importador(es) de datos: (dependiendo del Servicio): Brightpearl, Inc., Intacct Software Private Ltd, Ocrex Australia Pty Ltd, Ocrex, Inc. (EE.UU.), Sage Budgeta, Inc., Sage Business Solutions Pty Limited, Sage Business Technology (India) Private Limited (anteriormente conocida como Ocrex Enterprises Private Limited), Sage Global Services Limited, Sage Intacct, Inc., Sage Software Holdings, Inc., Sage Software, Inc., Sage Software North America, Sage South Africa Proprietary Limited, y posiblemente otros importadores del grupo Sage de vez en cuando (véanse las páginas de firmas).
Actividades relacionadas con los datos transferidos en virtud de las presentes Cláusulas: para prestar los Servicios en virtud del Acuerdo.
Función (responsable /encargado): Encargado
ANEXO I B: DESCRIPCIÓN DE LA TRANSFERENCIA:
Véase el Anexo 1.
Además:
(a) La frecuencia de la transferencia (por ejemplo, si los datos se transfieren de forma puntual o continua): los Datos personales pueden transferirse de forma continua durante la duración de los Servicios.
(b) El período durante el cual se conservarán los Datos personales o, si no es posible, los criterios utilizados para determinar ese período: los Datos personales descritos en el Anexo 1 se conservarán durante el tiempo que sea necesario para proporcionar los Servicios y para que el importador de datos cumpla con los requisitos u obligaciones legales aplicables.
(c) En el caso de las transferencias al (Sub)Encargado, especifique también el objeto, la naturaleza y la duración del Tratamiento: el objeto, la naturaleza y la duración del subTratamiento son los descritos en el Anexo 1 y anteriores.
ANEXO I C: AUTORIDAD DE CONTROL COMPETENTE
De acuerdo con la Cláusula 13 (Supervisión) en Opciones
ANEXO II: MEDIDAS TÉCNICAS Y ORGANIZATIVAS
Disponible en https://www.sage.com/es-es/confianza-seguridad/ o sobre pedido
ANEXO II: MEDIDAS TÉCNICAS Y ORGANIZATIVAS
De acuerdo con la Parte 3 de la DPA
ANEXO III: LISTA DE SUBENCARGADOS DEL TRATAMIENTO
Véase la cláusula 5 del DPA
ANEXO III: LISTA DE SUBENCARGADOS DEL TRATAMIENTO
Ver aquí
1.2 PARTES 1 Y 2 DE LA ADENDA DEL REINO UNIDO (Los términos definidos utilizados en esta sección tendrán el significado que se les da en la Adenda del Reino Unido. Si no se definen en la Adenda del Reino Unido, tendrán el significado que se les da en el DPA).
Parte 1: Tablas
Tabla 1: Partes
Fecha de inicio |
Fecha de inicio del Acuerdo |
|
Las Partes |
Exportador (quien envía la Transferencia Restringida) |
Importador (que recibe la Transferencia Restringida) |
Detalles de las partes |
Cliente |
Como se indica en la sección 1.1 de este Anexo 2. |
Contacto clave |
Tal y como se le proporcionó a Sage |
Como se indica en la sección 1.1 de este Anexo 2. |
Tabla 2: SCC de la UE, módulos y cláusulas seleccionadas
Adenda SCC de la UE |
La versión de las SCC de la UE aprobadas a las que se adjunta esta Adenda.
|
Módulo |
Módulo aplicable |
Cláusula 7 (Cláusula de adhesión) |
Cláusula 11 (Opción) |
Cláusula 9a (autorización previa o autorización general) |
Cláusula 9a (Plazo) |
¿Los Datos Personales recibidos del Importador se combinan con los Datos Personales recopilados por el Exportador? |
1 |
Módulo 1 |
Sí |
No |
N/A |
N/A |
Puede ocurrir de vez en cuando, dependiendo de los requisitos del exportador |
2 |
Módulo 2 |
Sí |
No |
Autorización general |
Plazo razonable |
Puede ocurrir de vez en cuando, dependiendo de los requisitos del exportador |
3 |
Módulo 3 |
Sí |
No |
Autorización general |
Plazo razonable |
Puede ocurrir de vez en cuando, dependiendo de los requisitos del exportador |
Tabla 3: Información del apéndice
Por "Información del Apéndice" se entiende la información que debe proporcionarse para los módulos seleccionados, tal como se establece en el Apéndice de las SCC de la UE aprobadas (distintas de las Partes), y que para esta Adenda se establece en la sección 1.1 del presente Anexo 2.
Tabla 4: Finalización de esta Adenda cuando cambia la Anexo Aprobada
Finalización de esta Adenda cuando cambie la Adenda Aprobada |
Las Partes que pueden poner fin a esta Adenda como se establece en la Sección19:
Ninguna de las partes |
Parte 2: Cláusulas obligatorias
Parte 2: Cláusulas obligatorias de la Adenda Aprobada, que es la plantilla de Adenda B.1.0 emitida por la ICO y presentada ante el Parlamento de conformidad con el artículo 119A de la Ley de Protección de Datos de 2018 el 2 de febrero de 2022, tal como se revisa en la Sección 18 de dichas Cláusulas Obligatorias, se incorporan a la presente.
1.3 PARTES 1 A 4 DE LA IDTA DEL REINO UNIDO
Parte 1: Tablas
Tabla 1: Partes y firmas
Véase la sección 1.1 de este Anexo 2.
Tabla 2: Detalles de la transferencia
Ley del país del Reino Unido que rige la IDTA: |
Inglaterra y Gales |
Lugar principal para las reclamaciones legales que deben hacer las Partes |
Inglaterra y Gales |
El estado del exportador |
Véase la sección 1.1 de este Anexo 2 |
El estado del importador |
Véase la sección 1.1 de este Anexo 2 |
Acuerdos vinculados |
(a) Si el importador es un responsable,el Acuerdo (incluido el DPA) (b) Si el Importador es el Encargado o Subencargado del Exportador, el Acuerdo (incluido el DPA) (c) Si el Exportador es un Encargado o Subencargado, el (los) acuerdo (s) entre el Exportador y la (s) Parte (s) que establece las instrucciones del Exportador para Tratar los Datos Transferidos |
Plazo |
El Importador podrá Tratar los Datos Transferidos durante el siguiente plazo: El plazo durante el cual el Acuerdo vinculado (a) está en vigor |
Finalización de la IDTA antes de que finalice el plazo |
Las Partes pueden poner fin a la IDTA antes de que finalice el Plazo mediante notificación por escrito con seis meses de antelación, tal y como se establece en la Sección 29 (Cómo poner fin a esta IDTA sin que se produzca un incumplimiento). |
Finalización del IDTA cuando cambia el IDTA aprobado |
Qué Partes pueden poner fin a la IDTA según lo establecido en la Sección29.2: Importador o Exportador |
¿Puede el Importador realizar más transferencias de los Datos Transferidos? |
El Importador puede transferir los Datos Transferidos a otra organización o persona (que sea una entidad legal diferente) de acuerdo con la Sección 16.1 (Transferencia de los Datos Transferidos). |
Restricciones específicas en las que el Importador puede transferir los Datos Transferidos |
No hay restricciones específicas. |
Fechas de revisión |
Las Partes deben revisar los Requisitos de Seguridad cada vez que haya un cambio en los Datos Transferidos, los Finalidades, la Información del Importador, o la evaluación de riesgos. |
Tabla 3: Datos transferidos
Datos transferidos |
Ver Anexo 1 del DPA |
Categorías especiales de datos personales y condenas y delitos penales |
Ver Anexo 1 del DPA |
Interesados concernidos |
Ver Anexo 1 del DPA |
Finalidad |
Ver Anexo 1 del DPA |
Tabla 4: Requisitos de seguridad
Véase el anexo II del anexo 2
Cláusulas imperativas
Por la presente se incorporan las siguientes: Parte 4: Cláusulas obligatorias de la IDTA aprobada, que es la plantilla IDTA A.1.0 emitida por la ICO y presentada ante el Parlamento de conformidad con el artículo 119A de la Ley de Protección de Datos de 2018 el 2 de febrero de 2022, tal y como se revisa en virtud de la sección 5.4 de dichas cláusulas obligatorias.
1.4 FIRMAS DE AFILIADOS DE SAGE (en la medida en que actúen como importadores de datos): consulte las páginas aquí.
Anexo 3 - Términos equivalentes
Plazo en DPA |
Términos equivalentes en otras Leyes de Protección de Datos |
Datos personales |
Información personal, información de identificación personal |
Responsable |
Parte Responsable, Negocio |
Brecha de datos personales |
Compromiso de seguridad, brecha de datos de POPIA |
Encargado |
Operador, Proveedor de servicios, Contratista |
Interesado |
Consumidor |