Nombramiento como Encargado del tratamiento (art. 28 RGPD)
Este acuerdo (Data Processing Agreement) regula el tratamiento de los datos personales que Dentra realiza por cuenta del cliente en el ámbito del servicio de diseño. El cliente (clínica dental o laboratorio) es el Responsable del tratamiento; Hundredjack OÜ, que opera bajo la marca Dentra, es el Encargado del tratamiento. Constituye parte integrante de los Términos de Servicio y se acepta en la plataforma antes del envío del primer pedido.
Esta es una traducción automática. La versión vinculante de este documento es la italiana.
1. Objeto, roles y datos tratados
Responsable del tratamiento: el cliente (clínica dental o laboratorio) que determina los fines y los medios del tratamiento de los datos de sus pacientes.
Encargado del tratamiento: Hundredjack OÜ (marca «Dentra»), registrikood 17310584, con domicilio social en Telliskivi tn 57, 10412 Tallin (Estonia), que trata los datos por cuenta del Responsable del tratamiento únicamente para la actividad de diseño.
Los términos no definidos de otra manera tienen el significado que se les atribuye en el Reglamento (UE) 2016/679 (RGPD).
Objeto: el tratamiento de los datos personales necesarios para la ejecución del servicio de diseño digital (CAD/CAM) encargado por el Responsable del tratamiento.
Naturaleza y fines: recepción de los archivos y la información cargados por el Responsable del tratamiento, elaboración y diseño del producto, revisión, entrega de los archivos diseñados y posible envío al socio de producción indicado.
Duración: el tratamiento tiene la duración de la relación contractual y continúa durante el tiempo necesario para cumplir con las obligaciones legales, según los plazos de conservación indicados en la Política de Privacidad.
Categorías de interesados: los pacientes del Responsable del tratamiento; el personal y los colaboradores del Responsable del tratamiento que utilizan la plataforma.
Tipos de datos: datos identificativos mínimos eventualmente asociados al caso (normalmente un código anónimo), escaneos e imágenes, prescripción y — cuando sea estrictamente necesario para la declaración de conformidad del dispositivo — datos identificativos del paciente. Pueden incluirse datos relativos a la salud (categoría especial según el art. 9 RGPD).
2. Obligaciones del Encargado del tratamiento
El Encargado del tratamiento trata los datos únicamente siguiendo instrucciones documentadas del Responsable del tratamiento, incluidas las relativas a posibles transferencias, salvo que esté obligado a ello por el derecho de la Unión o del Estado miembro al que esté sujeto; en tal caso, informará al Responsable del tratamiento antes del tratamiento, salvo prohibición legal.
Los presentes términos, los Términos de Servicio y las operaciones impartidas a través de la plataforma constituyen las instrucciones documentadas del Responsable del tratamiento. El Encargado del tratamiento informará al Responsable del tratamiento si considera que una instrucción infringe el RGPD u otras normas sobre protección de datos.
El Encargado del tratamiento garantiza que las personas autorizadas para el tratamiento se han comprometido a la confidencialidad o tienen una obligación legal adecuada de confidencialidad, y que el acceso a los datos está limitado a lo necesario para cada tarea.
El Encargado del tratamiento adopta medidas técnicas y organizativas adecuadas al riesgo: control de accesos y autenticación, cifrado de los datos en tránsito y, para los datos identificativos del paciente, cifrado en reposo; seguimiento de las consultas; residencia de los datos en la Unión Europea para la infraestructura principal. Las medidas se describen en la Política de Privacidad y en la documentación de seguridad.
Teniendo en cuenta la naturaleza del tratamiento, el Encargado del tratamiento asiste al Responsable del tratamiento con medidas técnicas y organizativas adecuadas para atender las solicitudes de los interesados (arts. 12-22) y para garantizar el cumplimiento de las obligaciones de seguridad, notificación de violaciones y evaluación de impacto (arts. 32-36).
El Encargado del tratamiento informará al Responsable del tratamiento sin dilación indebida después de tener conocimiento de una violación de datos que afecte a los datos tratados por su cuenta. En particular, de conformidad con los arts. 33-34 del RGPD, el Encargado del tratamiento deberá apoyar al Responsable del tratamiento en las posibles actividades de notificación de una violación de datos personales (data breach notification) a la Autoridad de Protección de Datos competente y a los interesados. A tal efecto, a título enunciativo y no limitativo, el Encargado del tratamiento deberá notificar al Responsable del tratamiento sin demora, y en cualquier caso no más tarde de 48 horas desde el descubrimiento de: i. todo evento relevante que haya tenido por objeto el tratamiento de los datos (por ejemplo, accesos no autorizados o intentos en tal sentido, circunstancias de irregularidad o eventos que hayan aumentado el riesgo para los derechos de los interesados); ii. toda violación de seguridad de sus propios sistemas de TI; iii. todo intento de penetrar dichos sistemas que pudiera razonablemente comprometer la seguridad de los datos personales; iv. todo acto o evento, independientemente de la identidad del actor, que pueda constituir una violación de las instrucciones del Responsable del tratamiento, del Contrato, del presente acto de designación o de la normativa en materia de protección de datos;
3. Subencargados y transferencias fuera de la Unión Europea
El Responsable del tratamiento autoriza de forma general al Encargado del tratamiento a recurrir a otros encargados (subencargados) para la prestación del servicio. La lista actualizada se encuentra en la sección «Servicios de Terceros» de la Política de Privacidad.
El Encargado del tratamiento impone a los subencargados obligaciones de protección de datos equivalentes a las aquí previstas y sigue siendo responsable de su actuación. En caso de modificaciones (adición o sustitución de un subencargado), el Responsable del tratamiento puede oponerse por motivos legítimos relacionados con la protección de datos.
Cualquier tratamiento por parte de subencargados fuera de la Unión Europea se realiza sobre la base de garantías adecuadas (decisión de adecuación o cláusulas contractuales tipo), según se indica en la sección «Transferencias fuera de la Unión Europea» de la Política de Privacidad.
4. Cese de los datos, auditoría y ley aplicable
Al finalizar el servicio, a elección del Responsable del tratamiento, el Encargado del tratamiento suprime o devuelve los datos personales tratados por su cuenta y suprime las copias existentes, salvo que el derecho de la Unión o del Estado miembro exija su conservación.
El Encargado del tratamiento pone a disposición del Responsable del tratamiento la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 y permite y contribuye a las actividades de auditoría, incluidas las inspecciones, dentro de los límites y con las modalidades acordadas y sin comprometer la seguridad y la confidencialidad de los demás clientes.
El presente acuerdo se rige por el Reg. 679/2016 (alias RGPD) y por las leyes locales en la materia y es parte integrante de los Términos de Servicio. Para la producción física de los dispositivos realizada por laboratorios asociados italianos, se mantienen las disposiciones de las Condiciones de Pedido.