# Anexo de tratamiento de datos

El Anexo de tratamiento de datos que rige cómo Modern Paper, Inc. trata datos personales por cuenta de los clientes de PDF Blocks, incluidas las Cláusulas Contractuales Tipo de la UE y los términos de la CCPA.

<TranslationNotice bilingual />

## 1. Introducción e incorporación

Este Anexo de tratamiento de datos ("DPA") forma parte de los [Términos y
condiciones](/docs/trust/terms) o de cualquier otro acuerdo escrito entre
usted ("Cliente") y Modern Paper, Inc. ("Modern Paper", "nosotros" o
"nuestro") que rija su uso de PDF Blocks (el "Acuerdo"). Refleja lo pactado
por las partes sobre el tratamiento de datos personales en relación con el
Servicio.

Este DPA se facilita sin coste y no depende de ninguna plataforma de
terceros. Se aplica automáticamente y queda incorporado al Acuerdo cuando el
Cliente utiliza el Servicio para tratar datos personales sujetos a la
legislación de protección de datos. No se requiere firma para que este DPA
sea efectivo; al aceptar el Acuerdo o utilizar el Servicio, usted acepta este
DPA. Si necesita una copia firmada por ambas partes, escriba a
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).

En caso de conflicto entre este DPA y el resto del Acuerdo en relación con el
tratamiento de datos personales, prevalece este DPA. En caso de conflicto
entre este DPA y las Cláusulas Contractuales Tipo, prevalecen las Cláusulas
Contractuales Tipo.

## 2. Definiciones

- **"Legislación de protección de datos"** significa toda la legislación
  aplicable al tratamiento de datos personales conforme al Acuerdo,
  incluidos, cuando proceda, el RGPD, el RGPD del Reino Unido, la LPD suiza y
  la CCPA.
- **"RGPD"** significa el Reglamento (UE) 2016/679. **"RGPD del Reino
  Unido"** significa el RGPD tal como se incorporó al derecho del Reino
  Unido. **"LPD suiza"** significa la Ley Federal suiza de Protección de
  Datos.
- **"CCPA"** significa la California Consumer Privacy Act de 2018, modificada
  por la California Privacy Rights Act (CPRA), y sus reglamentos.
- **"Datos personales del Cliente"** significa los datos personales
  contenidos en los documentos, archivos y datos que el Cliente envía a la
  API para su tratamiento y que Modern Paper trata únicamente por cuenta del
  Cliente conforme al Acuerdo. No incluye los datos de cuenta, facturación o
  sitio web que Modern Paper trata como responsable para sus propios fines,
  que se abordan en la [Política de privacidad](/docs/trust/privacy) y quedan
  fuera del ámbito de este DPA.
- **"Responsable"**, **"Encargado"**, **"Interesado"**, **"Datos
  personales"**, **"tratamiento"** y **"Autoridad de control"** tienen el
  significado que les da el RGPD. **"Business"**, **"Service Provider"**,
  **"Personal Information"**, **"Sell"** y **"Share"** tienen el significado
  que les da la CCPA.
- **"Violación de datos personales"** significa una violación de la seguridad
  que ocasione la destrucción, pérdida o alteración accidental o ilícita de
  los datos personales del Cliente, o la comunicación o el acceso no
  autorizados a ellos.
- **"Cláusulas Contractuales Tipo"** o **"CCT"** significa las cláusulas del
  Anexo de la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de
  junio de 2021, disponibles en
  [eur-lex.europa.eu](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj).
- **"Subencargado"** significa cualquier encargado contratado por Modern
  Paper para tratar datos personales del Cliente.

## 3. Papeles de las partes

Este DPA rige únicamente el tratamiento por Modern Paper de los datos
personales del Cliente como encargado por cuenta del Cliente. Respecto de ese
tratamiento, el Cliente es el responsable (o un encargado que actúa por
cuenta de un responsable tercero) y Modern Paper es el encargado (o
subencargado).

El tratamiento separado por Modern Paper de los datos de cuenta, facturación
y sitio web como responsable para sus propios fines queda fuera del ámbito de
este DPA y se describe en nuestra [Política de
privacidad](/docs/trust/privacy). Cada parte cumplirá sus obligaciones
conforme a la legislación de protección de datos.

## 4. Ámbito e instrucciones de tratamiento

Modern Paper tratará los datos personales del Cliente únicamente siguiendo
instrucciones documentadas del Cliente, incluidas las establecidas en el
Acuerdo, en este DPA y en la configuración y el uso del Servicio por el
Cliente, y según sea necesario para prestar el Servicio y cumplir la
legislación aplicable. Si la ley obliga a Modern Paper a tratar datos
personales del Cliente más allá de estas instrucciones, informará al Cliente
de esa obligación antes del tratamiento, salvo que la ley prohíba tal aviso
por razones importantes de interés público.

Modern Paper notificará al Cliente si, en su opinión, una instrucción
infringe la legislación de protección de datos. El objeto, la duración, la
naturaleza y la finalidad del tratamiento, así como los tipos de datos
personales y las categorías de interesados, se describen en el **Anexo I**.

El Cliente envía documentos a Modern Paper y recibe resultados de ella
únicamente a través de la API. Modern Paper no recibe ni transmite documentos
del Cliente por correo electrónico ni por ningún otro canal. Los documentos
enviados a la API se tratan de forma transitoria, en memoria, para realizar
la operación solicitada y no se conservan después de devolver la respuesta,
según se describe con más detalle en nuestra Política de privacidad.

## 5. Obligaciones del Cliente

El Cliente es responsable de la exactitud y licitud de los datos personales
del Cliente y de contar con una base jurídica adecuada para enviarlos al
Servicio y autorizar su tratamiento conforme a este DPA. El Cliente
facilitará los avisos y obtendrá los consentimientos que sean necesarios de
los interesados. El Cliente no enviará categorías especiales de datos
personales, ni datos sujetos a regímenes regulatorios reforzados (como
información médica protegida conforme a HIPAA), salvo en la medida permitida
por la sección de Uso aceptable del Acuerdo o según se pacte por separado por
escrito.

## 6. Confidencialidad

Modern Paper velará por que las personas autorizadas a tratar datos
personales del Cliente estén sujetas a una obligación adecuada de
confidencialidad y traten esos datos únicamente según se les indique.

## 7. Medidas de seguridad

Modern Paper implantará y mantendrá medidas técnicas y organizativas
adecuadas para proteger los datos personales del Cliente frente a una
violación de datos personales, teniendo en cuenta el estado de la técnica,
los costes de aplicación y la naturaleza, el alcance, el contexto y los fines
del tratamiento. Esas medidas se describen en el **Anexo II** y pueden
actualizarse cada cierto tiempo siempre que el nivel de protección no se
reduzca de forma sustancial.

## 8. Violaciones de datos personales

Modern Paper notificará al Cliente sin dilación indebida tras tener
conocimiento de una violación de datos personales que afecte a los datos
personales del Cliente, y facilitará la información de la que razonablemente
disponga para ayudar al Cliente a cumplir sus propias obligaciones en materia
de violaciones. Modern Paper adoptará medidas razonables para mitigar y
subsanar la violación.

## 9. Subencargados

El Cliente otorga autorización general para que Modern Paper contrate
subencargados que traten datos personales del Cliente. Los subencargados
actuales se enumeran en el **Anexo III**. Modern Paper impondrá a cada
subencargado obligaciones de protección de datos no menos protectoras que las
de este DPA y seguirá siendo responsable de la actuación de sus
subencargados.

Modern Paper avisará al Cliente con al menos 30 días de antelación antes de
añadir o sustituir a un subencargado, actualizando el Anexo III y, cuando el
Cliente se haya suscrito a las notificaciones, por correo electrónico. El
Cliente podrá oponerse por motivos razonables de protección de datos dentro
de ese plazo; las partes trabajarán de buena fe para resolver la objeción y,
si no lo consiguen, el Cliente podrá cancelar la parte afectada del Servicio.

## 10. Solicitudes de los interesados

Teniendo en cuenta la naturaleza del tratamiento, Modern Paper asistirá al
Cliente, mediante medidas técnicas y organizativas adecuadas y en la medida
de lo posible, para responder a las solicitudes de los interesados que
ejerzan sus derechos. Si Modern Paper recibe una solicitud directamente de un
interesado relativa a datos personales del Cliente, no responderá salvo
siguiendo instrucciones del Cliente o cuando la ley lo exija, y trasladará la
solicitud al Cliente sin demora.

## 11. Asistencia al Cliente

Teniendo en cuenta la naturaleza del tratamiento y la información de que
disponga, Modern Paper asistirá al Cliente para garantizar el cumplimiento de
sus obligaciones en materia de seguridad, notificación de violaciones,
evaluaciones de impacto relativas a la protección de datos y consulta previa
a una autoridad de control.

## 12. Supresión y devolución de los datos personales

Los documentos enviados a la API no se conservan tras su tratamiento. Como
Modern Paper no conserva datos personales del Cliente en su papel de
encargado, no se requiere un paso separado de supresión o devolución al
terminar el Acuerdo. El tratamiento por Modern Paper de los datos de cuenta y
de uso que trata como responsable se rige por la Política de privacidad y
queda fuera del ámbito de este DPA.

## 13. Auditorías y registros

Modern Paper pondrá a disposición del Cliente la información razonablemente
necesaria para demostrar el cumplimiento de este DPA y permitirá y
contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o
por un auditor que este designe. Las partes acuerdan que las auditorías se
satisfarán normalmente con la entrega por Modern Paper de la documentación
pertinente, resúmenes de seguridad y respuestas a cuestionarios razonables.
Las auditorías presenciales se limitarán a una vez al año (salvo violación de
datos personales o exigencia de una autoridad de control), con preaviso
razonable, en horario laboral y sujetas a confidencialidad.

## 14. Transferencias internacionales de datos

Cuando Modern Paper trate datos personales del Cliente que se transfieran
fuera del Espacio Económico Europeo (EEE), el Reino Unido o Suiza a un país
que no garantice un nivel adecuado de protección, se aplicarán los siguientes
mecanismos de transferencia.

### 14.1 Cláusulas Contractuales Tipo de la UE

Las CCT se incorporan a este DPA por referencia y se completan del siguiente
modo:

- El **Módulo Dos** (responsable a encargado) se aplica cuando el Cliente es
  responsable; el **Módulo Tres** (encargado a encargado) se aplica cuando el
  Cliente es a su vez un encargado que actúa para un responsable tercero.
- Se aplica la cláusula 7 (cláusula de adhesión).
- Cláusula 9(a): se aplica la opción 2 (autorización general por escrito),
  con el plazo mínimo de preaviso indicado en la sección 9 de este DPA.
- Cláusula 11(a): no se aplica la opción facultativa de resolución
  independiente de controversias.
- Cláusula 17 (ley aplicable): se aplica la opción 1, y las CCT se rigen por
  el derecho de Irlanda.
- Cláusula 18(b) (elección de fuero): los tribunales de Irlanda.
- Los anexos I, II y III de las CCT se completan con los anexos I, II y III
  de este DPA. El exportador de datos es el Cliente; el importador de datos
  es Modern Paper.

### 14.2 Reino Unido

Para las transferencias sujetas al RGPD del Reino Unido, las CCT incorporadas
arriba se complementan con el International Data Transfer Addendum emitido
por el Information Commissioner del Reino Unido ("Anexo del Reino Unido"),
que se incorpora por referencia. La tabla 1 se completa con los datos de las
partes del Anexo I.A; las tablas 2 y 3 con las CCT y los anexos incorporados
arriba; y, para la tabla 4, ninguna de las partes podrá poner fin al Anexo
del Reino Unido cuando cambie el Anexo aprobado, salvo en los términos
previstos en él. Se aplican las cláusulas obligatorias del Anexo del Reino
Unido.

### 14.3 Suiza

Para las transferencias sujetas a la LPD suiza, las CCT se aplican con las
siguientes modificaciones: las referencias al RGPD se entienden hechas a la
LPD; la autoridad competente es el Comisionado Federal suizo de Protección de
Datos y Transparencia; las CCT protegen también los datos personales de
personas jurídicas hasta que la LPD deje de exigirlo; y los interesados
suizos pueden ejercer sus derechos en Suiza.

### 14.4 Mecanismo alternativo de transferencia

Si Modern Paper adopta un mecanismo alternativo lícito de transferencia, ese
mecanismo se aplicará a las transferencias correspondientes en lugar de las
CCT en la medida en que las sustituya.

## 15. California Consumer Privacy Act

Cuando Modern Paper trate Personal Information de residentes de California
por cuenta del Cliente, Modern Paper actúa como Service Provider y se aplican
los términos del **Anexo IV**.

## 16. Responsabilidad

La responsabilidad de cada parte derivada de este DPA y de las CCT, o
relacionada con ellos, ya sea contractual, extracontractual o bajo cualquier
otra teoría de responsabilidad, queda sujeta a las limitaciones y exclusiones
de responsabilidad establecidas en el Acuerdo.

## 17. Vigencia

Este DPA entra en vigor en la primera de estas fechas: la aceptación del
Acuerdo por el Cliente o el primer uso del Servicio para tratar datos
personales, y se mantiene en vigor hasta que el Acuerdo termine y Modern
Paper haya dejado de tratar datos personales del Cliente.

## Anexo I: Descripción del tratamiento

### A. Lista de partes

**Exportador de datos:** el Cliente identificado en el Acuerdo, que actúa
como responsable (o encargado) de los datos personales del Cliente. Contacto:
los datos de contacto del titular de la cuenta que figuren en la cuenta del
Cliente.

**Importador de datos:** Modern Paper, Inc., sociedad de Delaware, que actúa
como encargado. Contacto:
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).

### B. Descripción de la transferencia

- **Categorías de interesados:** determinadas por el Cliente; normalmente los
  empleados, contratistas, clientes y otras personas cuyos datos personales
  aparezcan en los documentos o datos que el Cliente envíe a la API.
- **Categorías de datos personales:** determinadas por el Cliente;
  cualesquiera datos personales contenidos en los documentos y datos que el
  Cliente envíe a la API. El Cliente controla lo que envía.
- **Categorías especiales de datos:** no está previsto tratarlas; el Cliente
  no debe enviar datos de categorías especiales ni datos regulados salvo
  acuerdo separado (véase la sección 5).
- **Frecuencia de la transferencia:** continua, según el uso del Servicio por
  el Cliente.
- **Naturaleza y finalidad del tratamiento:** realizar operaciones de
  procesamiento de PDF (como unir, dividir, proteger con contraseña, aplicar
  marcas de agua, estampar y manipular páginas) sobre los documentos que el
  Cliente envía a través de la API.
- **Duración:** el contenido de los documentos se trata de forma transitoria
  y no se conserva después de devolver la respuesta.
- **Subencargados:** los enumerados en el Anexo III, con tratamiento durante
  la vigencia de su contratación.

### C. Autoridad de control competente

Cuando el Cliente esté establecido en un Estado miembro del EEE, la autoridad
de control de ese Estado miembro. Cuando el Cliente no esté establecido en el
EEE pero haya designado un representante conforme al artículo 27 del RGPD, la
autoridad de control del Estado miembro del representante. En los demás
casos, la Comisión de Protección de Datos de Irlanda actúa como autoridad de
control competente a efectos de las CCT.

## Anexo II: Medidas técnicas y organizativas

Modern Paper mantiene, como mínimo, las siguientes medidas:

- **Cifrado:** TLS para los datos en tránsito en cada llamada a la API;
  cifrado AES aplicado a la salida de documentos protegidos con contraseña.
- **Tratamiento efímero:** los documentos enviados se procesan en memoria y
  no se escriben en almacenamiento duradero; cualquier almacenamiento
  temporal necesario para una única solicitud se elimina cuando la solicitud
  termina.
- **Seudonimización de credenciales:** las contraseñas de cuenta se almacenan
  únicamente como hashes con sal, y las claves de API únicamente como hashes
  unidireccionales; el contenido de los documentos no se registra.
- **Control de acceso:** acceso a los sistemas de producción basado en roles
  y de mínimo privilegio, con autenticación multifactor para el acceso
  administrativo.
- **Seguridad de red:** redes de nube segmentadas, cortafuegos, un
  cortafuegos de aplicaciones web y balanceadores de carga con terminación
  TLS.
- **Seguridad física:** alojamiento en centros de datos en la nube que
  mantienen certificaciones de seguridad reconocidas (véase el Anexo III).
- **Registro y supervisión:** registro de eventos de seguridad y supervisión
  de metadatos de solicitudes, configurados para no capturar el contenido de
  los documentos.
- **Resiliencia:** escalado automático y despliegue en varias zonas de
  disponibilidad en los proveedores de alojamiento enumerados en el Anexo
  III.
- **Gestión de vulnerabilidades:** un ciclo de vida de desarrollo seguro,
  gestión de dependencias y corrección de las vulnerabilidades identificadas.
- **Personal:** obligaciones de confidencialidad y concienciación en
  seguridad para el personal con acceso a datos personales del Cliente.
- **Respuesta a incidentes:** un proceso documentado para detectar, responder
  y notificar violaciones de datos personales.

## Anexo III: Lista de subencargados

Modern Paper contrata a los siguientes subencargados para alojar y operar el
Servicio y para llevar a cabo el tratamiento transitorio de los documentos
que el Cliente envía a través de la API. Son los únicos subencargados que
tratan datos personales del Cliente:

- **Amazon Web Services, Inc.**: alojamiento y cómputo en la nube.
  Ubicaciones: las regiones en las que opera el Servicio, es decir Estados
  Unidos, Unión Europea, Reino Unido, Canadá, Australia, Japón, India y
  Brasil.
- **Microsoft Corporation (Microsoft Azure)**: alojamiento y cómputo en la
  nube. Ubicaciones: las regiones en las que opera el Servicio, es decir
  Estados Unidos, Unión Europea, Reino Unido, Canadá, Australia, Japón, India
  y Brasil.

Modern Paper avisará de cualquier adición o cambio en esta lista según lo
previsto en la sección 9.

## Anexo IV: California Consumer Privacy Act (términos de Service Provider)

Estos términos se aplican en la medida en que Modern Paper trate Personal
Information de residentes de California por cuenta del Cliente. El Cliente es
el Business y Modern Paper es un Service Provider. Modern Paper:

- tratará la Personal Information únicamente para prestar el Servicio y para
  los fines empresariales especificados en el Acuerdo y en este DPA, y no
  para ningún otro fin;
- no venderá (Sell) ni compartirá (Share) Personal Information;
- no conservará, usará ni comunicará Personal Information fuera de la
  relación comercial directa con el Cliente, ni con ningún fin comercial
  distinto de los servicios especificados, salvo en la medida permitida por
  la CCPA;
- no combinará la Personal Information recibida conforme al Acuerdo con
  información personal de otras fuentes, salvo en la medida permitida por la
  CCPA;
- proporcionará el mismo nivel de protección de la privacidad que se exige a
  un Business conforme a la CCPA, y cumplirá sus obligaciones aplicables;
- asistirá al Cliente en la respuesta a solicitudes verificables de
  consumidores para conocer, acceder, corregir, suprimir y oponerse; y
- notificará al Cliente si determina que ya no puede cumplir sus obligaciones
  conforme a la CCPA.

Modern Paper certifica que comprende y cumplirá estas restricciones. Ninguna
de las partes intentará reidentificar los datos desidentificados que reciba.

## Contacto

Las preguntas sobre este DPA, o las solicitudes de una copia firmada por
ambas partes, pueden enviarse a
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).
