Este Anexo de tratamiento de datos («DPA») forma parte de los Términos del servicio celebrados entre Soras Corporation LTD («Encargado», «nosotros») y el Cliente («Responsable», «tú»). Se aplica cuando tratamos, por tu cuenta, datos personales contenidos en los Datos del Cliente, conforme al RGPD de la UE, el RGPD del Reino Unido, la FADP suiza y, como proveedor de servicios, la CCPA/CPRA.
1. Tratamiento conforme a instrucciones
1.1 Tratamos los Datos del Cliente únicamente siguiendo tus instrucciones documentadas, que son estos Términos, este DPA y tu uso de las funciones del Servicio, salvo que la ley exija otra cosa (en cuyo caso te lo comunicamos previamente cuando esté permitido).
1.2 Te informamos si consideramos que una instrucción infringe la normativa de protección de datos.
1.3 Todas las personas a las que autorizamos a tratar Datos del Cliente están sujetas a confidencialidad.
2. Seguridad
Aplicamos las medidas técnicas y organizativas del Anexo II y las mantenemos adecuadas al riesgo.
3. Subencargados
3.1 Nos otorgas una autorización general para recurrir a subencargados. La lista actual figura en Subencargados, con la ubicación, el mecanismo de transferencia y el plazo de conservación de cada proveedor.
3.2 Avisamos con al menos 30 días de antelación, por correo electrónico y en esa página, antes de añadir o sustituir un subencargado. Puedes oponerte por motivos razonables de protección de datos escribiendo a help@sorascorp.com dentro del plazo de preaviso. Si no podemos atender la objeción, puedes resolver el Servicio afectado y recibir un reembolso proporcional de las tarifas prepagadas.
3.3 En caso de emergencia (por ejemplo, un fallo repentino de un proveedor o un incidente de seguridad), podemos sustituir a un subencargado con menos antelación; en ese caso te lo notificamos lo antes posible y tu derecho de oposición se mantiene.
3.4 Imponemos a cada subencargado obligaciones de protección de datos al menos tan protectoras como las de este DPA, incluido el compromiso de no entrenar modelos de IA con Datos del Cliente, y seguimos siendo responsables de su cumplimiento.
4. Asistencia
Te ayudamos, teniendo en cuenta la naturaleza del tratamiento, a responder a las solicitudes de los interesados (el Servicio incluye herramientas de exportación y eliminación), así como en materia de seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consultas previas.
5. Violaciones de la seguridad de los datos personales
Te lo notificamos sin dilación indebida y, en cualquier caso, en un plazo de 48 horas desde que tengamos conocimiento de una violación de la seguridad de los datos personales que afecte a Datos del Cliente, con la información que necesitas para cumplir tus propias obligaciones, y te mantenemos informado.
6. Supresión y devolución
Puedes exportar los Datos del Cliente en cualquier momento. Al finalizar el Servicio, suprimimos los Datos del Cliente en un plazo de 30 días, una vez transcurrido el periodo de exportación previsto en los Términos, salvo que la ley nos exija conservarlos. Las copias de seguridad se eliminan en un plazo adicional de 30 días.
7. Auditorías
Ponemos a tu disposición la información necesaria para demostrar el cumplimiento de este DPA, empezando por nuestra documentación y las respuestas a cuestionarios de seguridad razonables. Si no es suficiente, puedes realizar una auditoría una vez al año, a tu cargo, con 30 días de preaviso, en horario laboral, con sujeción a confidencialidad y sin acceso a datos de otros clientes.
8. Transferencias internacionales
8.1 Cuando los Datos del Cliente se transfieran fuera del EEE, el Reino Unido o Suiza a un país sin decisión de adecuación, se aplican las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea: Modules 2 (controller to processor) and 3 (processor to processor). A las transferencias desde el Reino Unido y Suiza se aplican, respectivamente, el Anexo de Transferencia Internacional de Datos del Reino Unido y las modificaciones necesarias conforme al derecho suizo.
8.2 Las Cláusulas se incorporan por referencia con estas opciones: se aplica la cláusula 7 (cláusula de incorporación); cláusula 9, opción 2 (autorización general, con el plazo de preaviso de la sección 3.2); no se aplica la redacción opcional de la cláusula 11; cláusulas 17 y 18: la ley y los tribunales de Irlanda [a confirmar por los asesores]. Los Anexos I y II de este DPA completan los anexos de las Cláusulas.
9. CCPA/CPRA
Como proveedor de servicios, no vendemos ni compartimos información personal, no la conservamos, utilizamos ni divulgamos fuera de nuestra relación comercial directa contigo ni para ningún fin distinto de la prestación del Servicio, y no la combinamos con otros datos salvo en la medida en que lo permita la CCPA. Certificamos que comprendemos estas restricciones y que las cumpliremos.
10. Sin entrenamiento
No utilizamos Datos del Cliente para entrenar ni ajustar modelos de IA, y nuestros subencargados están sujetos a la misma obligación.
11. Responsabilidad
La responsabilidad de cada parte en virtud de este DPA está sujeta a la limitación de responsabilidad de los Términos. Nada de lo dispuesto en este DPA limita la responsabilidad de ninguna de las partes frente a los interesados conforme al artículo 82 del RGPD ni los derechos de los interesados como terceros beneficiarios conforme a las Cláusulas Contractuales Tipo.
12. Copias firmadas
Los clientes que necesiten una copia firmada por ambas partes pueden solicitarla en help@sorascorp.com. La copia firmada queda registrada en la cuenta.
Anexo I — Detalles del tratamiento
| Elemento | Detalles |
|---|---|
| Partes | Responsable: el Cliente. Encargado: Soras Corporation LTD, pendiente de confirmar, help@sorascorp.com |
| Interesados | La audiencia del Cliente (autores de reseñas y comentarios, personas entrevistadas, participantes en encuestas, autores de publicaciones públicas) y el personal del Cliente que usa el Servicio |
| Categorías de datos | Citas y fragmentos de texto, identificadores de autor seudonimizados, marcas de tiempo, URL de las fuentes, archivos subidos y su contenido, conceptos y respuestas generados |
| Categorías especiales | No previstas. Pueden aparecer de forma incidental en publicaciones públicas; determinar si se aplica el artículo 9, apartado 2, letra e), corresponde al análisis del Responsable |
| Naturaleza y finalidad | Almacenamiento, indexación, etiquetado, agrupación, búsqueda y generación de texto siguiendo las instrucciones del Responsable para prestar servicios de investigación de audiencias y analítica creativa |
| Duración | La vigencia del contrato más los plazos de supresión de la sección 6 |
| Frecuencia | Continua |
Anexo II — Medidas técnicas y organizativas
- Aislamiento: los datos de cada espacio de trabajo están separados mediante seguridad a nivel de fila aplicada en la base de datos, y los índices de búsqueda están sujetos a las mismas reglas.
- Cifrado: TLS en tránsito; credenciales de los conectores cifradas con AES-256-GCM; secretos de las plataformas sellados para cada servicio que los utiliza; copias de seguridad cifradas antes de salir del servidor.
- Control de acceso: roles de base de datos con privilegios mínimos; contraseñas con hash Argon2id; una consola de administración con autenticación multifactor obligatoria, confirmación reforzada para acciones sensibles, opción de lista de IP permitidas y sin acceso al contenido de los clientes.
- Rendición de cuentas: un registro de auditoría de solo anexión, encadenado mediante hash para las acciones administrativas.
- Disponibilidad y recuperación: archivado continuo de la base de datos con recuperación a un momento dado (punto de recuperación objetivo de 5 minutos o menos), copias de seguridad base nocturnas y un volcado cifrado semanal conservado durante 30 días en pendiente de confirmar; simulacros de restauración con un tiempo de recuperación medido.
- Alojamiento: pendiente de confirmar; el tráfico público solo llega a los servidores a través de un túnel cifrado.
- Índice de búsqueda: creado en nuestros propios servidores; ningún servicio de embeddings de terceros recibe Datos del Cliente.
- Proveedores de IA: solo proveedores que se comprometen a no entrenar con los datos; el modo estricto por espacio de trabajo limita el tratamiento a las regiones y los proveedores seleccionados.