PDF Blocks
PreciosSoporte
Empezar gratis
Ir a la página

Anexo de tratamiento de datos

El Anexo de tratamiento de datos que rige cómo Modern Paper, Inc. trata datos personales por cuenta de los clientes de PDF Blocks, incluidas las Cláusulas Contractuales Tipo de la UE y los términos de la CCPA.

Última actualización 9 de julio de 2026

1. Introducción e incorporación

Este Anexo de tratamiento de datos (“DPA”) forma parte de los Términos y condiciones o de cualquier otro acuerdo escrito entre usted (“Cliente”) y Modern Paper, Inc. (“Modern Paper”, “nosotros” o “nuestro”) que rija su uso de PDF Blocks (el “Acuerdo”). Refleja lo pactado por las partes sobre el tratamiento de datos personales en relación con el Servicio.

Este DPA se facilita sin coste y no depende de ninguna plataforma de terceros. Se aplica automáticamente y queda incorporado al Acuerdo cuando el Cliente utiliza el Servicio para tratar datos personales sujetos a la legislación de protección de datos. No se requiere firma para que este DPA sea efectivo; al aceptar el Acuerdo o utilizar el Servicio, usted acepta este DPA. Si necesita una copia firmada por ambas partes, escriba a privacy@pdfblocks.com.

En caso de conflicto entre este DPA y el resto del Acuerdo en relación con el tratamiento de datos personales, prevalece este DPA. En caso de conflicto entre este DPA y las Cláusulas Contractuales Tipo, prevalecen las Cláusulas Contractuales Tipo.

2. Definiciones

  • “Legislación de protección de datos” significa toda la legislación aplicable al tratamiento de datos personales conforme al Acuerdo, incluidos, cuando proceda, el RGPD, el RGPD del Reino Unido, la LPD suiza y la CCPA.
  • “RGPD” significa el Reglamento (UE) 2016/679. “RGPD del Reino Unido” significa el RGPD tal como se incorporó al derecho del Reino Unido. “LPD suiza” significa la Ley Federal suiza de Protección de Datos.
  • “CCPA” significa la California Consumer Privacy Act de 2018, modificada por la California Privacy Rights Act (CPRA), y sus reglamentos.
  • “Datos personales del Cliente” significa los datos personales contenidos en los documentos, archivos y datos que el Cliente envía a la API para su tratamiento y que Modern Paper trata únicamente por cuenta del Cliente conforme al Acuerdo. No incluye los datos de cuenta, facturación o sitio web que Modern Paper trata como responsable para sus propios fines, que se abordan en la Política de privacidad y quedan fuera del ámbito de este DPA.
  • “Responsable”, “Encargado”, “Interesado”, “Datos personales”, “tratamiento” y “Autoridad de control” tienen el significado que les da el RGPD. “Business”, “Service Provider”, “Personal Information”, “Sell” y “Share” tienen el significado que les da la CCPA.
  • “Violación de datos personales” significa una violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de los datos personales del Cliente, o la comunicación o el acceso no autorizados a ellos.
  • “Cláusulas Contractuales Tipo” o “CCT” significa las cláusulas del Anexo de la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, disponibles en eur-lex.europa.eu.
  • “Subencargado” significa cualquier encargado contratado por Modern Paper para tratar datos personales del Cliente.

3. Papeles de las partes

Este DPA rige únicamente el tratamiento por Modern Paper de los datos personales del Cliente como encargado por cuenta del Cliente. Respecto de ese tratamiento, el Cliente es el responsable (o un encargado que actúa por cuenta de un responsable tercero) y Modern Paper es el encargado (o subencargado).

El tratamiento separado por Modern Paper de los datos de cuenta, facturación y sitio web como responsable para sus propios fines queda fuera del ámbito de este DPA y se describe en nuestra Política de privacidad. Cada parte cumplirá sus obligaciones conforme a la legislación de protección de datos.

4. Ámbito e instrucciones de tratamiento

Modern Paper tratará los datos personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente, incluidas las establecidas en el Acuerdo, en este DPA y en la configuración y el uso del Servicio por el Cliente, y según sea necesario para prestar el Servicio y cumplir la legislación aplicable. Si la ley obliga a Modern Paper a tratar datos personales del Cliente más allá de estas instrucciones, informará al Cliente de esa obligación antes del tratamiento, salvo que la ley prohíba tal aviso por razones importantes de interés público.

Modern Paper notificará al Cliente si, en su opinión, una instrucción infringe la legislación de protección de datos. El objeto, la duración, la naturaleza y la finalidad del tratamiento, así como los tipos de datos personales y las categorías de interesados, se describen en el Anexo I.

El Cliente envía documentos a Modern Paper y recibe resultados de ella únicamente a través de la API. Modern Paper no recibe ni transmite documentos del Cliente por correo electrónico ni por ningún otro canal. Los documentos enviados a la API se tratan de forma transitoria, en memoria, para realizar la operación solicitada y no se conservan después de devolver la respuesta, según se describe con más detalle en nuestra Política de privacidad.

5. Obligaciones del Cliente

El Cliente es responsable de la exactitud y licitud de los datos personales del Cliente y de contar con una base jurídica adecuada para enviarlos al Servicio y autorizar su tratamiento conforme a este DPA. El Cliente facilitará los avisos y obtendrá los consentimientos que sean necesarios de los interesados. El Cliente no enviará categorías especiales de datos personales, ni datos sujetos a regímenes regulatorios reforzados (como información médica protegida conforme a HIPAA), salvo en la medida permitida por la sección de Uso aceptable del Acuerdo o según se pacte por separado por escrito.

6. Confidencialidad

Modern Paper velará por que las personas autorizadas a tratar datos personales del Cliente estén sujetas a una obligación adecuada de confidencialidad y traten esos datos únicamente según se les indique.

7. Medidas de seguridad

Modern Paper implantará y mantendrá medidas técnicas y organizativas adecuadas para proteger los datos personales del Cliente frente a una violación de datos personales, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento. Esas medidas se describen en el Anexo II y pueden actualizarse cada cierto tiempo siempre que el nivel de protección no se reduzca de forma sustancial.

8. Violaciones de datos personales

Modern Paper notificará al Cliente sin dilación indebida tras tener conocimiento de una violación de datos personales que afecte a los datos personales del Cliente, y facilitará la información de la que razonablemente disponga para ayudar al Cliente a cumplir sus propias obligaciones en materia de violaciones. Modern Paper adoptará medidas razonables para mitigar y subsanar la violación.

9. Subencargados

El Cliente otorga autorización general para que Modern Paper contrate subencargados que traten datos personales del Cliente. Los subencargados actuales se enumeran en el Anexo III. Modern Paper impondrá a cada subencargado obligaciones de protección de datos no menos protectoras que las de este DPA y seguirá siendo responsable de la actuación de sus subencargados.

Modern Paper avisará al Cliente con al menos 30 días de antelación antes de añadir o sustituir a un subencargado, actualizando el Anexo III y, cuando el Cliente se haya suscrito a las notificaciones, por correo electrónico. El Cliente podrá oponerse por motivos razonables de protección de datos dentro de ese plazo; las partes trabajarán de buena fe para resolver la objeción y, si no lo consiguen, el Cliente podrá cancelar la parte afectada del Servicio.

10. Solicitudes de los interesados

Teniendo en cuenta la naturaleza del tratamiento, Modern Paper asistirá al Cliente, mediante medidas técnicas y organizativas adecuadas y en la medida de lo posible, para responder a las solicitudes de los interesados que ejerzan sus derechos. Si Modern Paper recibe una solicitud directamente de un interesado relativa a datos personales del Cliente, no responderá salvo siguiendo instrucciones del Cliente o cuando la ley lo exija, y trasladará la solicitud al Cliente sin demora.

11. Asistencia al Cliente

Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, Modern Paper asistirá al Cliente para garantizar el cumplimiento de sus obligaciones en materia de seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consulta previa a una autoridad de control.

12. Supresión y devolución de los datos personales

Los documentos enviados a la API no se conservan tras su tratamiento. Como Modern Paper no conserva datos personales del Cliente en su papel de encargado, no se requiere un paso separado de supresión o devolución al terminar el Acuerdo. El tratamiento por Modern Paper de los datos de cuenta y de uso que trata como responsable se rige por la Política de privacidad y queda fuera del ámbito de este DPA.

13. Auditorías y registros

Modern Paper pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor que este designe. Las partes acuerdan que las auditorías se satisfarán normalmente con la entrega por Modern Paper de la documentación pertinente, resúmenes de seguridad y respuestas a cuestionarios razonables. Las auditorías presenciales se limitarán a una vez al año (salvo violación de datos personales o exigencia de una autoridad de control), con preaviso razonable, en horario laboral y sujetas a confidencialidad.

14. Transferencias internacionales de datos

Cuando Modern Paper trate datos personales del Cliente que se transfieran fuera del Espacio Económico Europeo (EEE), el Reino Unido o Suiza a un país que no garantice un nivel adecuado de protección, se aplicarán los siguientes mecanismos de transferencia.

14.1 Cláusulas Contractuales Tipo de la UE

Las CCT se incorporan a este DPA por referencia y se completan del siguiente modo:

  • El Módulo Dos (responsable a encargado) se aplica cuando el Cliente es responsable; el Módulo Tres (encargado a encargado) se aplica cuando el Cliente es a su vez un encargado que actúa para un responsable tercero.
  • Se aplica la cláusula 7 (cláusula de adhesión).
  • Cláusula 9(a): se aplica la opción 2 (autorización general por escrito), con el plazo mínimo de preaviso indicado en la sección 9 de este DPA.
  • Cláusula 11(a): no se aplica la opción facultativa de resolución independiente de controversias.
  • Cláusula 17 (ley aplicable): se aplica la opción 1, y las CCT se rigen por el derecho de Irlanda.
  • Cláusula 18(b) (elección de fuero): los tribunales de Irlanda.
  • Los anexos I, II y III de las CCT se completan con los anexos I, II y III de este DPA. El exportador de datos es el Cliente; el importador de datos es Modern Paper.

14.2 Reino Unido

Para las transferencias sujetas al RGPD del Reino Unido, las CCT incorporadas arriba se complementan con el International Data Transfer Addendum emitido por el Information Commissioner del Reino Unido (“Anexo del Reino Unido”), que se incorpora por referencia. La tabla 1 se completa con los datos de las partes del Anexo I.A; las tablas 2 y 3 con las CCT y los anexos incorporados arriba; y, para la tabla 4, ninguna de las partes podrá poner fin al Anexo del Reino Unido cuando cambie el Anexo aprobado, salvo en los términos previstos en él. Se aplican las cláusulas obligatorias del Anexo del Reino Unido.

14.3 Suiza

Para las transferencias sujetas a la LPD suiza, las CCT se aplican con las siguientes modificaciones: las referencias al RGPD se entienden hechas a la LPD; la autoridad competente es el Comisionado Federal suizo de Protección de Datos y Transparencia; las CCT protegen también los datos personales de personas jurídicas hasta que la LPD deje de exigirlo; y los interesados suizos pueden ejercer sus derechos en Suiza.

14.4 Mecanismo alternativo de transferencia

Si Modern Paper adopta un mecanismo alternativo lícito de transferencia, ese mecanismo se aplicará a las transferencias correspondientes en lugar de las CCT en la medida en que las sustituya.

15. California Consumer Privacy Act

Cuando Modern Paper trate Personal Information de residentes de California por cuenta del Cliente, Modern Paper actúa como Service Provider y se aplican los términos del Anexo IV.

16. Responsabilidad

La responsabilidad de cada parte derivada de este DPA y de las CCT, o relacionada con ellos, ya sea contractual, extracontractual o bajo cualquier otra teoría de responsabilidad, queda sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo.

17. Vigencia

Este DPA entra en vigor en la primera de estas fechas: la aceptación del Acuerdo por el Cliente o el primer uso del Servicio para tratar datos personales, y se mantiene en vigor hasta que el Acuerdo termine y Modern Paper haya dejado de tratar datos personales del Cliente.

Anexo I: Descripción del tratamiento

A. Lista de partes

Exportador de datos: el Cliente identificado en el Acuerdo, que actúa como responsable (o encargado) de los datos personales del Cliente. Contacto: los datos de contacto del titular de la cuenta que figuren en la cuenta del Cliente.

Importador de datos: Modern Paper, Inc., sociedad de Delaware, que actúa como encargado. Contacto: privacy@pdfblocks.com.

B. Descripción de la transferencia

  • Categorías de interesados: determinadas por el Cliente; normalmente los empleados, contratistas, clientes y otras personas cuyos datos personales aparezcan en los documentos o datos que el Cliente envíe a la API.
  • Categorías de datos personales: determinadas por el Cliente; cualesquiera datos personales contenidos en los documentos y datos que el Cliente envíe a la API. El Cliente controla lo que envía.
  • Categorías especiales de datos: no está previsto tratarlas; el Cliente no debe enviar datos de categorías especiales ni datos regulados salvo acuerdo separado (véase la sección 5).
  • Frecuencia de la transferencia: continua, según el uso del Servicio por el Cliente.
  • Naturaleza y finalidad del tratamiento: realizar operaciones de procesamiento de PDF (como unir, dividir, proteger con contraseña, aplicar marcas de agua, estampar y manipular páginas) sobre los documentos que el Cliente envía a través de la API.
  • Duración: el contenido de los documentos se trata de forma transitoria y no se conserva después de devolver la respuesta.
  • Subencargados: los enumerados en el Anexo III, con tratamiento durante la vigencia de su contratación.

C. Autoridad de control competente

Cuando el Cliente esté establecido en un Estado miembro del EEE, la autoridad de control de ese Estado miembro. Cuando el Cliente no esté establecido en el EEE pero haya designado un representante conforme al artículo 27 del RGPD, la autoridad de control del Estado miembro del representante. En los demás casos, la Comisión de Protección de Datos de Irlanda actúa como autoridad de control competente a efectos de las CCT.

Anexo II: Medidas técnicas y organizativas

Modern Paper mantiene, como mínimo, las siguientes medidas:

  • Cifrado: TLS para los datos en tránsito en cada llamada a la API; cifrado AES aplicado a la salida de documentos protegidos con contraseña.
  • Tratamiento efímero: los documentos enviados se procesan en memoria y no se escriben en almacenamiento duradero; cualquier almacenamiento temporal necesario para una única solicitud se elimina cuando la solicitud termina.
  • Seudonimización de credenciales: las contraseñas de cuenta se almacenan únicamente como hashes con sal, y las claves de API únicamente como hashes unidireccionales; el contenido de los documentos no se registra.
  • Control de acceso: acceso a los sistemas de producción basado en roles y de mínimo privilegio, con autenticación multifactor para el acceso administrativo.
  • Seguridad de red: redes de nube segmentadas, cortafuegos, un cortafuegos de aplicaciones web y balanceadores de carga con terminación TLS.
  • Seguridad física: alojamiento en centros de datos en la nube que mantienen certificaciones de seguridad reconocidas (véase el Anexo III).
  • Registro y supervisión: registro de eventos de seguridad y supervisión de metadatos de solicitudes, configurados para no capturar el contenido de los documentos.
  • Resiliencia: escalado automático y despliegue en varias zonas de disponibilidad en los proveedores de alojamiento enumerados en el Anexo III.
  • Gestión de vulnerabilidades: un ciclo de vida de desarrollo seguro, gestión de dependencias y corrección de las vulnerabilidades identificadas.
  • Personal: obligaciones de confidencialidad y concienciación en seguridad para el personal con acceso a datos personales del Cliente.
  • Respuesta a incidentes: un proceso documentado para detectar, responder y notificar violaciones de datos personales.

Anexo III: Lista de subencargados

Modern Paper contrata a los siguientes subencargados para alojar y operar el Servicio y para llevar a cabo el tratamiento transitorio de los documentos que el Cliente envía a través de la API. Son los únicos subencargados que tratan datos personales del Cliente:

  • Amazon Web Services, Inc.: alojamiento y cómputo en la nube. Ubicaciones: las regiones en las que opera el Servicio, es decir Estados Unidos, Unión Europea, Reino Unido, Canadá, Australia, Japón, India y Brasil.
  • Microsoft Corporation (Microsoft Azure): alojamiento y cómputo en la nube. Ubicaciones: las regiones en las que opera el Servicio, es decir Estados Unidos, Unión Europea, Reino Unido, Canadá, Australia, Japón, India y Brasil.

Modern Paper avisará de cualquier adición o cambio en esta lista según lo previsto en la sección 9.

Anexo IV: California Consumer Privacy Act (términos de Service Provider)

Estos términos se aplican en la medida en que Modern Paper trate Personal Information de residentes de California por cuenta del Cliente. El Cliente es el Business y Modern Paper es un Service Provider. Modern Paper:

  • tratará la Personal Information únicamente para prestar el Servicio y para los fines empresariales especificados en el Acuerdo y en este DPA, y no para ningún otro fin;
  • no venderá (Sell) ni compartirá (Share) Personal Information;
  • no conservará, usará ni comunicará Personal Information fuera de la relación comercial directa con el Cliente, ni con ningún fin comercial distinto de los servicios especificados, salvo en la medida permitida por la CCPA;
  • no combinará la Personal Information recibida conforme al Acuerdo con información personal de otras fuentes, salvo en la medida permitida por la CCPA;
  • proporcionará el mismo nivel de protección de la privacidad que se exige a un Business conforme a la CCPA, y cumplirá sus obligaciones aplicables;
  • asistirá al Cliente en la respuesta a solicitudes verificables de consumidores para conocer, acceder, corregir, suprimir y oponerse; y
  • notificará al Cliente si determina que ya no puede cumplir sus obligaciones conforme a la CCPA.

Modern Paper certifica que comprende y cumplirá estas restricciones. Ninguna de las partes intentará reidentificar los datos desidentificados que reciba.

Contacto

Las preguntas sobre este DPA, o las solicitudes de una copia firmada por ambas partes, pueden enviarse a privacy@pdfblocks.com.