Aviso: Esta es una versión traducida. En caso de discrepancia, prevalecerá la versión original en francés.
¿Quiénes somos?
Fenritec Sociedad por acciones simplificada con un capital social de 15.000,00 €
Dirección 3 Allée des Lilas 54650 Saulnes Francia
SIREN: 894 082 031 RCS Val de Briey
1. Glosario
Cliente: persona física o jurídica inscrita en uno de los sistemas de información de Fenritec.
Contrato: marco contractual, formalizado por escrito o no, del cual esta Carta forma parte integrante.
Datos Personales (o Información Personal o Datos): información relativa a una persona física identificada o identificable, que pueda identificarse directamente o indirectamente por referencia a un nombre, un número de identificación o a uno o varios elementos específicos, según se define en el Reglamento, incluidas las metadatos.
Persona Concernida: persona física a la que se refieren los Datos Personales.
Servicio: el/los servicio(s) encomendado(s) al Proveedor de Servicios por el Cliente en virtud del Contrato.
Partes: el Cliente y el Proveedor de Servicios, tal como se definen en el Contrato.
Proveedor de Servicios: persona física o jurídica que pueda verse obligada a participar en un Tratamiento de Datos Personales en relación con el Contrato.
Reglamento: conjunto de leyes y reglamentos aplicables en Francia en materia de protección de Datos Personales, incluyendo la Ley n.° 78-17 de 6 de enero de 1978, modificada en 2004 (“Informatique et Libertés”), el RGPD y textos posteriores.
RGPD: Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, aplicable a partir del 25 de mayo de 2018.
Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre Datos Personales, independientemente del procedimiento utilizado, incluyendo la recogida, el registro, la conservación, la adaptación o modificación, la extracción, la consulta, el uso, la comunicación por transmisión, difusión o cualquier otra forma de puesta a disposición, la alineación o combinación, así como el bloqueo, la supresión o la destrucción, o cualquier operación designada como “Tratamiento” por el Reglamento.
Violación de Datos Personales: una violación de la seguridad que ocasione, de manera accidental o ilícita, la destrucción, pérdida, alteración, divulgación no autorizada de, o acceso a, Datos Personales transmitidos, almacenados o procesados de alguna otra manera.
2. Objeto
Esta Carta define las condiciones en las que Fenritec puede realizar Tratamientos en el contexto de la ejecución del Contrato, ya sea (i) Datos Personales obtenidos del Cliente o (ii) datos recogidos de terceros o directamente de las Personas Concernidas.
Esta Carta entra en vigor al inscribirse en un servicio de Fenritec y, en su defecto, desde la recepción de cualquier “Datos Personales” o acceso a dichos “Datos” por parte del Proveedor de Servicios o cualquier persona que actúe en su nombre, y sigue siendo aplicable hasta la finalización del/los Tratamiento(s), materializado por la supresión definitiva de los “Datos Personales”, bajo las condiciones establecidas en esta Carta, o en su defecto con la autorización previa, expresa y escrita del responsable del Tratamiento conforme al Reglamento.
Esta Carta prevalecerá, en su caso, sobre cualquier otro documento contractual que regule el Tratamiento de Datos Personales firmado o incluso simplemente intercambiado entre las Partes.
En el marco de sus relaciones contractuales, las partes se comprometen a respetar la normativa aplicable sobre el tratamiento de datos personales y, en particular, el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, aplicable a partir del 25 de mayo de 2018 (en adelante, “el Reglamento europeo de protección de datos”).
3. Respeto de las finalidades
Fenritec tratará los Datos exclusiva y únicamente en el marco de las finalidades definidas en el Contrato o necesarias para su ejecución, y debe cumplir con las obligaciones que le incumben en virtud del Reglamento y de esta Carta.
Fenritec hace cumplir esta Carta por su personal y por sus propios subcontratistas o responsables conjuntos.
Proporcionará la lista de subcontratistas o responsables conjuntos que intervengan en el Tratamiento al Cliente, a petición de este.
A la fecha del documento, Fenritec delega el alojamiento de sus infraestructuras informáticas (centros de datos) a:
- OVH S.A.S. inscrita en el RCS de Lille Métropole con el número 424 761 419.
- Scaleway S.A.S. inscrita en el RCS de París con el número 433 115 904
Fenritec se reserva el derecho de añadir otros proveedores de alojamiento a esta lista siempre que la sociedad matriz principal tenga su sede social en Francia o en la Unión Europea y esté sujeta al RGPD. Tan pronto como se realice dicho cambio, el cliente deberá ser notificado.
4. Normas de uso de los “Datos Personales”
4.1. Reglamento sobre Datos Personales
Fenritec (i) reconoce tener conocimiento de la normativa aplicable en la fecha de firma de esta Carta, (ii) se mantiene informado de las modificaciones de la normativa durante toda la relación con el Cliente, y (iii) se asegura de cumplirla.
En particular, Fenritec declara:
- Haber designado un delegado de protección de datos (“DPO”) y comprometerse a indicar su nombre al Cliente y a la autoridad de control cuando el Reglamento se lo exija;
- Haber creado un formulario de contacto dedicado a cualquier pregunta o reclamación relativa a los “Datos Personales” con el fin de responder a las solicitudes del Cliente;
- Mantener al día un registro para todas las categorías de Tratamientos de Datos Personales realizados para el Cliente, con la descripción de las medidas de seguridad técnicas y organizativas.
A fecha del 21 de julio de 2021, el DPO es el Sr. Nicolas Philippe Schwartz.
4.2. Finalidad del tratamiento
Fenritec se prohíbe utilizar los Datos Personales procesados para fines distintos a aquellos previstos y especificados en el contrato del Cliente y en esta carta.
4.3. Confidencialidad de los Datos Personales
Fenritec toma todas las precauciones necesarias para preservar la confidencialidad de los Datos Personales y, en particular, se prohíbe:
- Copiar documentos y soportes de información que le hayan sido confiados, excepto aquellos necesarios para el Tratamiento de Datos Personales, en cuyo caso, el Proveedor informará al Cliente;
- Divulgar los Datos Personales a otras personas, ya sean privadas o públicas, físicas o jurídicas, excepto bajo solicitud de terceros autorizados mediante un procedimiento oficial justificado y únicamente después de haber verificado las bases legales e informado al Cliente;
- Ceder, alquilar, transmitir o poner a disposición de terceros, bajo ningún concepto y por ningún motivo, los Datos Personales que le hayan sido proporcionados por el Cliente o por un tercero por orden del Cliente.
4.3.1. Excepciones publicitarias
Podemos utilizar píxeles publicitarios proporcionados por plataformas de publicidad de terceros.
Estos rastreadores pueden activarse cuando acceda a nuestro sitio a través de ciertas campañas de marketing, identificadas por la presencia de un parámetro utm_source en la URL (por ejemplo, utm_source=facebook, utm_source=x, etc.).
La activación de estos píxeles se basa exclusivamente en su consentimiento, recopilado previamente a través de nuestra barra de cookies. Mientras no haya dado su consentimiento, no se instalará ni activará ningún píxel publicitario.
Estos rastreadores permiten a las plataformas correspondientes:
- Medir el rendimiento de nuestras campañas publicitarias;
- Establecer estadísticas sobre la navegación y las interacciones de los visitantes;
- Ofrecer, en su caso, publicidad personalizada en sus servicios.
Cada proveedor de píxeles de terceros sigue siendo responsable del tratamiento que realiza con sus datos una vez recopilados. Para más información, le invitamos a consultar directamente sus respectivas políticas de privacidad.
Puede retirar o modificar su consentimiento en cualquier momento a través de nuestra barra de gestión de cookies. También puede ejercer sus derechos (acceso, rectificación, oposición, supresión) ante nosotros según las modalidades descritas en esta carta.
4.3.1.1. Anuncios de X (antes Twitter Ads)
Utilizamos el píxel publicitario proporcionado por X Corp. (antes Twitter) para medir la eficacia de nuestras campañas y optimizar nuestras comunicaciones.
Este píxel puede activarse cuando accede a nuestro sitio a través de ciertas campañas publicitarias y solo si la URL contiene el parámetro utm_source=x.
La instalación y el uso de este rastreador se basan en su consentimiento, recopilado previamente mediante nuestra barra de gestión de cookies. Si no acepta las cookies publicitarias, el píxel de anuncios de X no se activará.
El píxel permite a X Corp. recopilar información relativa a su navegación en nuestro sitio (por ejemplo, páginas visitadas, acciones realizadas) y asociarla, en su caso, a su cuenta de usuario de X. Estos datos se utilizan con fines de seguimiento estadístico y difusión de publicidad personalizada en la plataforma X.
Para más información sobre el tratamiento de datos por parte de X Corp., puede consultar la política de privacidad disponible en la siguiente dirección: https://business.twitter.com/fr/help/ads-policies.html
4.4. Integridad y seguridad de los Datos Personales
4.4.1. Medidas de seguridad
De conformidad con el Reglamento, Fenritec se compromete a adoptar todas las medidas de seguridad y precauciones necesarias para garantizar la salvaguarda, conservación e integridad de los “Datos Personales” procesados tanto a nivel de flujos como en sus bases de datos y sistemas de archivos.
Entre estas medidas, Fenritec implementará y mantendrá, durante toda la vigencia del Contrato, todos los medios técnicos, lógicos, organizativos y físicos de seguridad que permitan garantizar a los Tratamientos de Datos Personales implementados un nivel de seguridad adaptado al riesgo y conforme al estado del arte, lo que permite, entre otros:
- Seudonimizar y cifrar los Datos Personales;
- Garantizar la confidencialidad, integridad, disponibilidad y resiliencia constantes de los sistemas y servicios de tratamiento;
- Restablecer la disponibilidad de los Datos Personales y los Tratamientos en plazos apropiados en caso de incidente físico o técnico;
- Probar, analizar y evaluar regularmente la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento;
- Preservar y garantizar la seguridad del acceso y las interfaces en caso de acceso o intercambio con el Sistema de Información del cliente;
- Evitar que los Datos Personales se distorsionen, utilicen de manera desvía o fraudulenta, se dañen o se comuniquen a personas no autorizadas.
Fenritec declarará a la CNIL cualquier brecha que implique un riesgo mayor y que afecte directamente a un cliente o cualquier violación de datos personales de la que haya sido víctima, en un plazo máximo de 72 horas tras su detección.
Si el incidente constituye un riesgo elevado para la vida privada de las personas afectadas, Fenritec también notificará al cliente en los mismos plazos.
Fenritec declara haber implementado y continuar implementando medidas técnicas y organizativas de seguridad con el fin de garantizar un nivel de seguridad adaptado a los riesgos en el marco de una PSSI (Política de Seguridad de los Sistemas de Información).
4.4.2. Medidas de control
El Cliente se reserva el derecho, en las condiciones indicadas a continuación, de realizar cualquier verificación que considere útil a través de: (a) un cuestionario, (b) una auditoría in situ, (c) una prueba de intrusión, para constatar el respeto de las normas mencionadas por Fenritec y permitir al Cliente realizar un estudio de impacto sobre la vida privada de las personas cuyos Datos Personales se vean afectados por el Tratamiento. La ejecución de la solicitud puede estar sujeta a facturación dependiendo de la carga de trabajo solicitada.
Para preguntas habituales, utilice la sección de asistencia cuando esté conectado.
a. Cuestionario
El Cliente puede enviar al Proveedor, antes y durante la ejecución del Contrato, un cuestionario o un resumen para completar, destinado a recopilar información relacionada con el Tratamiento. Esta solicitud deberá estar motivada por:
- La comprensión de los sistemas de información y procesos que pueden tener un impacto en cualquier Dato Personal;
- Y/o necesidades de seguridad o fiabilidad requeridas para el Tratamiento de Datos Personales.
Fenritec completará el cuestionario o el resumen de manera sincera y exacta y lo devolverá al Cliente en un plazo máximo de treinta (30) días naturales a partir de su recepción.
b. Auditoría in situ
A lo largo de la ejecución del Contrato, Fenritec conservará y preservará, según las reglas del arte, la información y documentación necesaria para responder a una solicitud de auditoría como se describe a continuación. Esta información y documentación se conservarán y archivarán de manera que el Cliente pueda, como máximo una vez al año y sujeto a un preaviso de al menos treinta (30) días naturales, nombrar a cualquier auditor tercero independiente designado por las Partes para realizar una auditoría. El auditor designado deberá firmar, mediante una declaración expresa y por escrito, un compromiso de confidencialidad.
La misión de auditoría se centrará en verificar el cumplimiento del Tratamiento con las disposiciones de esta Carta en uno de los siguientes ámbitos:
- Aplicación de procedimientos de seguridad y salvaguarda de Datos Personales;
- Control de la seguridad física y lógica de los servidores en los que se tratan los Datos;
- Trazabilidad de los flujos de Datos Personales y localización de sus sitios de alojamiento, copia de seguridad y tratamiento.
En caso de constatar anomalías, el auditado se compromete a corregirlas, a su cargo, para que el Tratamiento cumpla con el estado del arte y el Reglamento aplicable, en un plazo razonable.
4.5. Transferencia de Datos Personales
Salvo autorización expresa del Cliente resultante de la implementación de garantías conformes al Reglamento, Fenritec no realizará ninguna transferencia ni Tratamiento de Datos Personales fuera de la Unión Europea, incluyendo el alojamiento, la copia de seguridad y el archivado de la base de datos que contenga los Datos Personales.
Por lo tanto, los servidores y todas las herramientas utilizadas en el marco del Tratamiento de Datos Personales, incluyendo la consola de administración y acceso, que se implementen en el marco del Tratamiento, deben estar ubicados en la Unión Europea. En caso contrario, el Cliente se reserva el derecho de resiliar el Contrato con efecto inmediato.
4.6. Duración del Tratamiento
Fenritec se prohíbe conservar los Datos Personales que no sean necesarios para la ejecución de las prestaciones más allá del plazo razonable conforme al Reglamento. A título indicativo, Fenritec conserva los registros de inicio de sesión y acción del usuario de manera activa durante un período de 3 meses y proporciona, a petición de las autoridades judiciales, sus archivos de registros durante un período de 1 año.
Más allá de este plazo y solo después de haber devuelto al Cliente los Datos Personales recopilados en el marco del Tratamiento, Fenritec se obliga a eliminar dichos datos, a menos que deban archivarse de conformidad con las disposiciones vigentes y, en particular, las previstas en el Código de Comercio, el Código Civil y el Código de Consumo.
El cliente puede solicitar a Fenritec que elimine todos sus Datos Personales, conforme al RGPD. Fenritec enviará un certificado de destrucción al Cliente en un plazo de siete (7) días naturales tras la mencionada operación.
Fenritec consultará de inmediato al Cliente en caso de duda sobre las reglas de conservación y le proporcionará toda la información necesaria para una toma de decisión rápida.
Tienda:
- La información de facturación (es decir, direcciones, nombre, apellido, etc.) se conserva durante un período de 10 años después del cierre del ejercicio contable en curso, de conformidad con las disposiciones legales.
Fenritec Alpha:
- Los datos eliminados definitivamente se conservan en nuestros servidores durante un período de 7 días a 1 mes, para permitir al usuario realizar una solicitud de restauración;
- El sistema puede utilizar sus documentos para generar miniaturas adicionales en la aplicación (por ejemplo, previsualización de fotos, PDF, etc.) con el fin de mejorar la experiencia del usuario.
Inicio de sesión:
- La información proporcionada durante el registro se conserva durante 3 meses por parte de Fenritec después de la solicitud de eliminación y está disponible durante 1 año para las autoridades, de conformidad con las disposiciones legales.
4.7. Devolución de los Datos Personales
En cualquier momento y a simple solicitud del Cliente, Fenritec le devolverá los Datos Personales, independientemente de sus soportes, así como las copias y cualquier documento relacionado, y en particular (i) la documentación necesaria para la explotación de dichos datos y (ii) los Tratamientos, sujetos a los derechos de propiedad intelectual del Proveedor sobre dichos Tratamientos.
5. Obligación de notificaciones
5.1. Obligación de notificación en caso de incumplimiento de las instrucciones del Cliente
Si Fenritec no puede cumplir con las instrucciones especificadas en el contrato del Cliente por cualquier motivo, deberá informarle sin demora, momento en el cual el Cliente tendrá la facultad de rescindir el Contrato sin indemnización ni preaviso si la gravedad del incumplimiento lo justifica.
5.2. Obligación de notificación en caso de incumplimiento del Cliente al Reglamento
Si Fenritec considera que las instrucciones del Cliente constituyen una violación del Reglamento, deberá informarle sin demora.
5.3. Obligación de notificación en caso de Violación de Datos Personales
En caso de Violación de Datos Personales, Fenritec se compromete a informar al Cliente lo antes posible después de tener conocimiento de la misma por correo electrónico, respetando los procedimientos de notificación previstos en los artículos 33 y 34 del RGPD y adjuntando al Cliente toda la documentación útil para permitirle, si es necesario, notificar esta Violación de Datos Personales a la autoridad de control competente.
Si Fenritec no puede proporcionar toda la información simultáneamente al Cliente, Fenritec proporcionará la mencionada información progresivamente sin demora injustificada.
Sin embargo, Fenritec podrá notificar a la autoridad de control competente local (por ejemplo, la CNIL en Francia) la Violación de Datos Personales lo antes posible y en un plazo máximo de 72 horas después de tener conocimiento de la misma.
Esta notificación realizada por Fenritec contendrá al menos todos los elementos descritos en el artículo 33 del RGPD.
5.4. Obligación de notificación en caso de solicitud de las autoridades competentes sobre los Tratamientos
En caso de solicitud procedente de las autoridades competentes sobre los Tratamientos, a menos que haya una prescripción imperativa de orden público, Fenritec se compromete (i) a informar al Cliente sin demora y como máximo en un plazo de cuarenta y ocho (48) horas y (ii) a no transmitir información sin haber intercambiado previamente con el Cliente y obtenido su autorización expresa.
Fenritec también se compromete a informar al Cliente de:
- Cualquier control de su actividad relativa a las Prestaciones por una autoridad administrativa, fiscal y/o judicial. En su caso, los resultados de dicho control deberán comunicarse al Cliente lo antes posible;
- Cualquier solicitud o reclamación recibida directamente de una persona cuyos Datos Personales hayan sido objeto de un Tratamiento por parte de Fenritec.
En general, cualquier sanción relacionada con las modalidades de Tratamiento de Datos Personales que afecten a Fenritec o a un subcontratista posterior deberá notificarse al Cliente sin demora.
6. Información al cliente y colaboración
Fenritec asiste al Cliente, durante y después de la expiración del Contrato, en cualquier procedimiento y gestiones impuestas por el Reglamento, en particular en las siguientes situaciones:
- La realización de un estudio de impacto sobre la vida privada llevado a cabo en el marco del Tratamiento;
- Una comprobación de una Autoridad competente para responder a cualquier solicitud de comunicación de información y justificativos relacionados con el Tratamiento o cualquier orden de acciones de cumplimiento del Reglamento;
- Una solicitud de una persona o conjunto de personas que desee ejercer su derecho de acceso a sus Datos Personales con el fin de considerar, en un plazo de cinco (5) días laborables, las solicitudes de modificación, rectificación, oposición, supresión y portabilidad de Datos Personales que le hayan sido dirigidas directamente o por intermediación del Cliente;
- Una solicitud de una persona o un conjunto de personas que desee ejercer su derecho a no ser objeto de decisiones individuales automatizadas (incluyendo la elaboración de perfiles);
- La notificación de cualquier posible fallo de seguridad a la Autoridad competente.
Si la persona afectada se dirige al Proveedor para ejercer los derechos mencionados, este comunicará, como máximo al día laborable siguiente, al Cliente la solicitud formulada por la persona afectada y toda la información relevante para resolver su solicitud.
El hecho de que Fenritec indique ser conforme con un código de conducta conforme al Artículo 40 del RGPD o que disponga de un mecanismo de certificación como se contempla en el Artículo 42 del RGPD no lo exime de las obligaciones de esta Carta.