Acuerdo de procesamiento de datos

Este Anexo de Procesamiento de Datos complementa y se incorpora al Acuerdo entre RadiusXR y el Cliente. El Anexo de Procesamiento de Datos es vinculante para ambas partes sin necesidad de firmas ni otras acciones. Al firmar o suscribir el Acuerdo, el Cliente acepta los términos de este Anexo de Procesamiento de Datos.


Los términos en mayúscula utilizados y no definidos en este Acuerdo de Protección de Datos tendrán los significados respectivos establecidos en el Acuerdo y/o en la Ley de Protección de Datos aplicable.

1. Alcance

1.1 Este Acuerdo de Protección de Datos (APD) constituye un acuerdo escrito de procesamiento de datos entre RadiusXR y el Cliente (en su propio nombre y en nombre de cada Responsable del Tratamiento mencionado en este APD) y se aplicará a cualquier procesamiento de Datos Personales por parte de RadiusXR o cualquiera de sus Subencargados del Tratamiento en relación con los servicios prestados conforme a los términos del Acuerdo. Este APD estará vigente durante el período en que RadiusXR preste servicios al Cliente en virtud del Acuerdo al que se aplica este APD y durante cualquier período posterior en el que RadiusXR conserve Datos Personales.

1.2 Las Partes acuerdan que este Acuerdo de Protección de Datos (APD) sustituirá cualquier acuerdo de procesamiento de datos o documento similar que hayan celebrado previamente en relación con los Servicios RadiusXR. En caso de conflicto entre los términos del Acuerdo, incluyendo cualquier anexo firmado previamente o simultáneamente, y los términos de este APD, prevalecerán los términos de este último. Si alguna disposición de este APD es declarada inválida o inaplicable por un tribunal competente, dicha invalidez no afectará a las demás disposiciones, y todas las disposiciones no afectadas por dicha invalidez permanecerán en pleno vigor y efecto.

2. Definiciones

2.1 Datos del Cliente ” significa todos los datos proporcionados o puestos a disposición por el Cliente a RadiusXR en el curso de la prestación de servicios por parte de RadiusXR de conformidad con el Acuerdo.

2.2 Ley de Protección de Datos”«» significa las leyes y reglamentos aplicables al Tratamiento de Datos Personales en virtud del presente Acuerdo, incluidos (i) el Reglamento General de Protección de Datos, Reglamento (UE) 2016/679 («RGPD») y el RGPD del Reino Unido, (ii) la Ley Federal Suiza de Protección de Datos; y (iii) la Ley de Protección de Datos del Reino Unido de 2018; en cada caso, según se actualice, modifique o sustituya periódicamente. Los términos «Responsable del tratamiento», «Interesado», «Tratamiento», «Encargado del tratamiento» y «Autoridad de control» tendrán las definiciones establecidas en el RGPD.

2.3 EEE ” significa, a efectos del presente DPA, el Espacio Económico Europeo, Suiza y el Reino Unido.

2.4 Datos Personales ” tendrá el significado establecido en el RGPD, en la medida en que dichos datos sean Datos del Cliente.

2.5 Violación de datos personales” significa una violación de seguridad que conlleva la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a los datos personales transmitidos, almacenados o procesados ​​de otro modo por RadiusXR.

2.6 Cláusulas contractuales estándar ” significa:

    1. para los datos personales del Reino Unido, el Anexo de Transferencia Internacional de Datos a las Cláusulas Contractuales Tipo de la UE, emitido por el Comisionado de Información de conformidad con el artículo 119A de la Ley de Protección de Datos del Reino Unido de 2018, pero, según lo permitido por la cláusula 17 de dicho anexo, las Partes acuerdan cambiar el formato de la información establecida en el anexo de manera que (i) los detalles de las partes en la tabla 1 se establezcan en el Anexo 1 de las Cláusulas Contractuales Tipo de la UE (sin necesidad de firma adicional); (ii) a los efectos de la tabla 2, el anexo se adjuntará a las Cláusulas Contractuales Tipo de la UE (incluidos los módulos y las cláusulas operativas que se indican a continuación) y la cláusula 10.5(b) selecciona la opción y los plazos para la cláusula 9; y (iii) la información del apéndice que figura en la tabla 3 se establecerá en los Anexos de las Cláusulas Contractuales Tipo de la UE («Cláusulas Contractuales Tipo del Reino Unido»); y
    2. para los datos personales de la UE, las cláusulas contractuales estándar adoptadas por la Comisión Europea en virtud de la Decisión de Ejecución (UE) 2021/914 de la Comisión, incluido el texto del Módulo 2 de dichas cláusulas, modificado en la Sección 10 («Cláusulas Contractuales Tipo de la UE»); y
    3. En lo que respecta a los datos personales suizos, se aplican las cláusulas contractuales tipo de la UE.

2.7 Subprocesador ” significa cualquier Procesador contratado por RadiusXR, incluidas las filiales de RadiusXR que actúan como Procesadores.

3. Funciones de las partes

3.1 Se reconoce y se acepta que, con respecto al tratamiento de Datos Personales en virtud del presente DPA, el Cliente es el Responsable del Tratamiento y RadiusXR es el Encargado del Tratamiento (ya sea actuando directamente o a través de Subencargados del Tratamiento de conformidad con la Sección 8 (Subencargados del Tratamiento) que figura a continuación).

3.2 Ambas Partes, en sus respectivos roles, cumplirán con todas las Leyes de Protección de Datos con respecto a los Datos Personales Procesados ​​bajo este Acuerdo de Protección de Datos.

3.3 La naturaleza y finalidad del Tratamiento, los tipos de Datos Personales y las categorías de Interesados ​​de Datos Tratados en virtud del presente DPA se especifican en el Anexo 1 – Parte 1 del presente, que las Partes podrán actualizar según corresponda de vez en cuando.

3.4 El Cliente, en su uso y recepción de los servicios proporcionados o puestos a disposición por RadiusXR de conformidad con el Acuerdo (“ Servicios de RadiusXR ”), procesará los Datos Personales de acuerdo con los requisitos de las Leyes de Protección de Datos.

4. Obligaciones del cliente.

4.1 El Cliente actúa como, y entre el Cliente y RadiusXR, seguirá siendo en todo momento, el Controlador:

    1. En relación con cualquier dato personal procesado por RadiusXR o sus subprocesadores en virtud del presente Acuerdo de Protección de Datos; y
    2. Según corresponda, en nombre y representación de sus afiliados, usuarios finales, contratistas y/o socios en su calidad de Controladores y cuyos Datos Personales sean Procesados ​​en cualquier momento por RadiusXR o sus Subencargados del Tratamiento en virtud del presente DPA.

4.2 El Cliente, al utilizar los Servicios de RadiusXR, procesará los Datos Personales de conformidad con la Ley de Protección de Datos, incluidos los requisitos aplicables para notificar a los Interesados ​​sobre el uso de RadiusXR como Procesador.

4.3 Salvo que se exija lo contrario en virtud de la Ley de Protección de Datos aplicable, el Cliente actuará como punto de contacto único para RadiusXR en todos los asuntos contemplados en este Acuerdo de Protección de Datos y será responsable de la coordinación interna, la revisión y el envío de instrucciones o solicitudes a RadiusXR, así como de la posterior distribución de cualquier información, notificación e informe proporcionado por RadiusXR en virtud del presente.

4.4 En su calidad de Controlador, el Cliente declara y garantiza que tiene derecho a proporcionar acceso a Datos Personales a RadiusXR para los fines del presente y, en consecuencia, que tiene una base legal y las aprobaciones necesarias de cualquier Interesado relevante para que RadiusXR realice los Servicios de RadiusXR.

4.5 El Cliente será el único responsable de la exactitud, calidad y legalidad de los Datos Personales y de los medios por los cuales el Cliente adquirió los Datos Personales.

5. Obligaciones y limitaciones de RadiusXR

5.1 Fines del tratamiento: Con sujeción a lo legalmente permitido en su calidad de Encargado del Tratamiento en virtud del presente Acuerdo de Protección de Datos, RadiusXR tratará los Datos Personales en virtud del presente únicamente de conformidad con las instrucciones documentadas para el Cliente y para los siguientes fines limitados:

    1. prestación de los Servicios RadiusXR en virtud del presente Acuerdo;
    2. Procesamiento iniciado por usuarios autorizados del Cliente en su uso de los Servicios RadiusXR;
    3. Ejecutar las instrucciones documentadas del Cliente, siempre que dichas instrucciones estén relacionadas con los servicios prestados por RadiusXR y sean coherentes con ellos;
    4. Abordar problemas de servicio o problemas técnicos, y/o
    5. Cumplir con cualquier requisito expreso de la ley aplicable, en cuyo caso RadiusXR, a menos que la ley aplicable lo prohíba, informará al Cliente del requisito legal antes del Procesamiento.

5.2 Procesamiento no autorizado: RadiusXR informará al Cliente de inmediato, pero en ningún caso más tarde de cinco (5) días a partir de la fecha de dicha determinación, si, a su juicio, alguna instrucción o solicitud del Cliente viola la Ley de Protección de Datos.

5.3 Solicitudes legales: RadiusXR informará al Cliente sin demora indebida sobre cualquier solicitud, demanda u orden recibida por RadiusXR de una autoridad supervisora ​​competente o un interesado en relación con el procesamiento de datos personales.

5.4 Asistencia y cooperación: Teniendo en cuenta la naturaleza del Tratamiento, RadiusXR ayudará al Cliente a cumplir con su obligación de responder a las solicitudes de los Interesados ​​en virtud de la Ley de Protección de Datos mediante medidas técnicas y organizativas apropiadas, en la medida en que sea posible, siempre que RadiusXR preste dicha asistencia en la medida en que:

    1. La información está disponible para RadiusXR y dicha información no está disponible de otro modo para el Cliente o la asistencia solicitada no puede ser realizada por el Cliente de manera práctica; y
    2. El Cliente reconoce que RadiusXR no tiene ninguna responsabilidad de interactuar directamente con ningún Titular de Datos o autoridad supervisora ​​con respecto a cualquier solicitud, demanda u orden (excepto según lo expresamente previsto en la Ley de Protección de Datos aplicable o según lo acordado por escrito por las Partes).

5.5 Retención y destrucción de datos personales. Sujeto a las obligaciones legales de retención aplicables, al finalizar el Acuerdo, RadiusXR devolverá al Cliente o eliminará cualquier Dato Personal bajo su control, de acuerdo con los procedimientos y plazos que RadiusXR aplique en cada momento y, si se solicita, confirmará dicha eliminación al Cliente por escrito.

5.6 Confidencialidad. RadiusXR solo recurrirá al personal que, en el tratamiento de datos personales, esté obligado contractual o legalmente a mantener la confidencialidad, garantizar que el acceso a los datos personales tratados se limite al personal que requiera dicho acceso para prestar los servicios de RadiusXR correspondientes y adoptar medidas comercialmente razonables para garantizar la fiabilidad del personal que participa en el tratamiento de datos personales en virtud del presente acuerdo.

5.7 No delegación . RadiusXR no delegará el procesamiento de Datos Personales a un Subprocesador que no sea conforme a la sección 8 (Subprocesadores) a continuación.

6. Seguridad

6.1 Obligaciones de seguridad. En relación con el Tratamiento de Datos Personales conforme al presente acuerdo, RadiusXR proporcionará y mantendrá medidas de seguridad administrativas, físicas, técnicas y organizativas adecuadas para dicho Tratamiento. Estas medidas tienen como objetivo proteger los Datos Personales contra la pérdida, el uso, la destrucción, la alteración, la modificación, la divulgación o el acceso accidentales, ilegales o no autorizados, y garantizar un nivel de seguridad apropiado a los riesgos particulares que implica el Tratamiento. En este sentido:

    1. Se reconoce que en el Anexo 1 – Parte 2 del presente documento se describen o se hace referencia a más detalles sobre las medidas de seguridad administrativas, físicas, técnicas y organizativas que RadiusXR implementará y mantendrá en el procesamiento de los Datos Personales ; y
    2. Se reconoce que las medidas organizativas técnicas estarán sujetas al progreso, desarrollo y mejoras tecnológicas para la protección de datos personales, y que dichas medidas se aplicarán automáticamente. RadiusXR no disminuirá sustancialmente la seguridad general de ningún servicio de RadiusXR en lo que respecta al tratamiento de datos personales.

6.2 Violación de datos. RadiusXR informará al Cliente sin demora indebida una vez que tenga conocimiento de cualquier violación de datos personales en relación con el procesamiento de datos personales bajo este DPA, observando el siguiente proceso:

    1. RadiusXR investigará la violación de datos personales y tomará medidas razonables para identificar su(s) causa(s) raíz y, cuando dicha violación sea causada por RadiusXR o un subprocesador de RadiusXR, tomará medidas para prevenir una recurrencia; y
    2. A medida que se recopile información o esta esté disponible de otro modo, en la medida en que lo permita la ley, RadiusXR proporcionará al Cliente una descripción de la violación de datos personales, el tipo de datos a los que se refiere la violación y otra información que el Cliente pueda solicitar razonablemente sobre el/los interesado(s) afectado(s), cuando dicha información esté disponible para RadiusXR.

6.3 En caso de que una violación de datos personales sea causada por el Cliente, una filial del Cliente o cualquier persona que actúe en su nombre, RadiusXR informará al Cliente sobre dicha violación y le proporcionará la información que descubra hasta el momento en que identifique que la violación fue causada por el Cliente, una filial del Cliente o cualquier persona que actúe en su nombre. La asistencia adicional para investigar dicha violación de datos personales está sujeta a un acuerdo adicional entre las Partes.

7. Auditorías

7.1 Si así lo exige la legislación aplicable en materia de protección de datos o si existen motivos razonables para sospechar el incumplimiento de este Acuerdo de Protección de Datos (APD) o de la legislación aplicable en materia de protección de datos por parte de RadiusXR, RadiusXR, previa solicitud por escrito del Cliente, pondrá a disposición toda la información necesaria para demostrar el cumplimiento del presente. Esto puede incluir un informe de auditoría resumido o una certificación emitida por un tercero de reconocida reputación que demuestre el cumplimiento de RadiusXR de acuerdo con un marco de privacidad y seguridad generalmente aceptado. Si así lo exige la legislación aplicable en materia de protección de datos o si, a juicio razonable del Cliente, el alcance de la auditoría es insuficiente para demostrar el cumplimiento de este APD, RadiusXR permitirá que el Cliente (o un auditor externo independiente designado por el Cliente que sea razonablemente aceptable para RadiusXR y sujeto a la firma de un acuerdo de confidencialidad con RadiusXR) realice auditorías, incluidas inspecciones, de RadiusXR en relación con los Datos Personales Procesados ​​en virtud de este APD. Se acuerda que:

    1. El cliente se basará principalmente en los informes de auditoría resumidos, las certificaciones u otras verificaciones ya disponibles, si las hubiere, para confirmar el cumplimiento de RadiusXR y excluir auditorías repetitivas innecesarias;
    2. Cualquier auditoría se realizará previo acuerdo, habiendo acordado con RadiusXR el alcance y la duración de la misma, y ​​se llevará a cabo sin interferir indebidamente con las actividades comerciales de RadiusXR, durante el horario laboral habitual y sujeta a las políticas de seguridad de RadiusXR;
    3. Salvo que lo exija la Ley de Protección de Datos aplicable, la auditoría se realizará como máximo una vez cada doce meses;
    4. En la medida en que lo permita la ley, el Cliente proporcionará a RadiusXR una copia del informe de auditoría. El Cliente se compromete a utilizar el informe únicamente para cumplir con sus requisitos de auditoría regulatoria y/o para confirmar el cumplimiento de los requisitos de este Acuerdo de Protección de Datos. Las Partes mantendrán los informes de auditoría bajo estricta confidencialidad.

8. Subprocesadores

8.1 RadiusXR podrá delegar el tratamiento de datos personales a un subencargado del tratamiento, quien estará obligado a cumplir con disposiciones relativas a la confidencialidad y la protección de datos no menos estrictas que las establecidas en este Acuerdo de Protección de Datos. RadiusXR seguirá siendo plenamente responsable de la conducta de cualquiera de sus subencargados del tratamiento, al igual que de su propia conducta.

8.2 Con sujeción a la Sección 8.1, el Cliente otorga por la presente su consentimiento y autorización general por escrito a RadiusXR para utilizar los subprocesadores identificados en el Anexo 1 – Parte 3. para el procesamiento de datos personales para los fines establecidos en este Acuerdo de Protección de Datos. RadiusXR notificará al Cliente sobre los nuevos subprocesadores con al menos treinta (30) días de anticipación antes de autorizar a dichos subprocesadores a procesar datos personales en relación con la prestación de los servicios correspondientes.

8.3 El Cliente podrá oponerse al uso por parte de RadiusXR de un nuevo Subprocesador por motivos razonables, notificándolo por escrito a RadiusXR dentro de los diez (10) días hábiles siguientes a la recepción de la notificación conforme a la Sección 8.2. En caso de que el Cliente se oponga a un nuevo Subprocesador, según lo permitido en la oración anterior, RadiusXR hará esfuerzos comercialmente razonables para poner a disposición del Cliente un cambio en los servicios o recomendar un cambio comercialmente razonable en la configuración o el uso de los servicios por parte del Cliente para evitar el Procesamiento de Datos Personales por parte del nuevo Subprocesador objetado sin sobrecargar indebidamente al Cliente. Si RadiusXR no puede poner a disposición dicho cambio, el Cliente podrá, como su único recurso, rescindir la parte del Servicio(s) de RadiusXR que no pueda proporcionar RadiusXR sin el uso del Subprocesador objetado, siempre que las Partes hagan primero sus esfuerzos mutuos razonables para resolver el problema en cuestión y el Cliente reconoce que cualquier rescisión se utilizará únicamente como último recurso.

9. Limitación de responsabilidad

La responsabilidad de RadiusXR y de todas sus filiales, consideradas en su conjunto, que surja de este Acuerdo de Protección de Datos o esté relacionada con él, ya sea por contrato, agravio o bajo cualquier otra teoría de responsabilidad, está sujeta a la sección «Limitación de Responsabilidad» del Acuerdo, y cualquier referencia en dicha sección a la responsabilidad de RadiusXR significa la responsabilidad total de RadiusXR y de todas sus filiales bajo el Acuerdo y este Acuerdo de Protección de Datos considerados en conjunto.

10. Transferencias restringidas

10.1 Transferencias

Se reconoce que RadiusXR, ya sea directamente o a través de subencargados del tratamiento autorizados, presta servicios en el marco de su actividad habitual desde países y territorios fuera del EEE. La Sección 10 establece las disposiciones relativas a la transferencia de datos personales tratados en virtud del presente Acuerdo de Protección de Datos desde un país o territorio del EEE a un país o territorio fuera del EEE, o al acceso desde estos, ya sea directamente o mediante transferencia posterior (en adelante, «Transferencia») por parte de RadiusXR, actuando directamente o a través de subencargados del tratamiento autorizados. El Cliente otorga por la presente su mandato, autorización e instrucciones específicas por escrito a RadiusXR para la realización de dichas Transferencias al prestar los servicios desde ubicaciones fuera del EEE, según se detalla a continuación.

10.2 Acuerdo de Transferencia

Para los efectos de las transferencias de datos personales en virtud del presente Acuerdo de Protección de Datos (APD), el Cliente y RadiusXR incorporan las Cláusulas Contractuales Estándar pertinentes como si estuvieran incluidas íntegramente en este APD (el “Acuerdo de Transferencia de Datos”), en virtud del cual el Cliente actúa como “exportador de datos” y RadiusXR, por sí misma o a través de cualquier subencargado del tratamiento autorizado fuera del EEE, actúa como “importador de datos” (según se definen dichos términos en las Cláusulas Contractuales Estándar). La firma y fecha de este APD por parte de las Partes se considerarán la firma y fecha del Acuerdo de Transferencia de Datos (con el Cliente firmando como exportador de datos y RadiusXR como importador de datos). Los términos de los Acuerdos de Transferencia de Datos pertinentes, si procede, prevalecerán sobre los términos contradictorios o incompatibles de este APD en la medida de dicha contradicción o incompatibilidad.

10.3 Limitaciones de transferencia

Las transferencias de datos personales solo se permitirán si:

    1. La transferencia se realiza en virtud del Acuerdo de Transferencia de Datos y de conformidad con sus términos; o
    2. La transferencia se realiza a un país que ha demostrado garantizar un nivel adecuado de protección de los derechos y libertades de los interesados ​​en relación con el tratamiento de datos personales; o
    3. La transferencia se realiza de conformidad con un marco que la Comisión Europea u otra autoridad competente apropiada haya determinado que garantiza un nivel adecuado de protección de los derechos y libertades de los interesados ​​y sujeto a las restricciones de alcance de dicha determinación, por ejemplo, las Normas Corporativas Vinculantes; o
    4. La transferencia está sujeta a un acuerdo de transferencia de datos independiente con RadiusXR o cualquier filial de RadiusXR que incorpore las cláusulas contractuales estándar aplicables en el momento de la transferencia correspondiente; o
    5. La transferencia está cubierta, además, por un marco adecuado reconocido por las autoridades de supervisión o los tribunales pertinentes como que proporciona un nivel de protección suficiente.

10.4 Cláusulas contractuales estándar

Sin perjuicio de lo dispuesto en el artículo 10.3 del presente Acuerdo de Protección de Datos (APD), las siguientes disposiciones se utilizarán para facilitar la interpretación de las Cláusulas Contractuales Estándar incorporadas como parte del presente APD:

    1. Los anexos a las CCT de la UE y a las CCT del Reino Unido se recogen en el Anexo 2 ;
    2. A efectos de las cláusulas contractuales tipo de la UE: (i) la cláusula 7 (cláusula de acoplamiento opcional) no será de aplicación; (ii) la cláusula 9, opción 2, será de aplicación (autorización general por escrito) y las Partes acuerdan que el plazo para presentar la notificación de cambios será de 30 días; (iii) la cláusula 17, opción 1 (ley aplicable), será de aplicación y se regirá por las leyes de los Países Bajos; y para (iv) la cláusula 18 (elección de foro y jurisdicción), los tribunales de los Países Bajos tendrán jurisdicción; y
    3. Para los datos personales suizos, el Acuerdo de Transferencia de Datos se considerará modificado de tal manera, y limitado únicamente a lo necesario, para no excluir a los interesados ​​en Suiza de la posibilidad de hacer valer sus derechos en su lugar de residencia habitual de conformidad con la cláusula 18(c) de las Cláusulas Contractuales Tipo.

11. Elección de la ley aplicable y la jurisdicción

El presente Acuerdo de Protección de Datos se regirá e interpretará de conformidad con las disposiciones sobre legislación aplicable y jurisdicción establecidas en el Acuerdo, salvo que la legislación aplicable en materia de protección de datos exija lo contrario.

Programa 1

Parte 1: Detalles del procesamiento

Naturaleza y finalidad del procesamientoRadiusXR procesará los Datos Personales según sea necesario para prestar los Servicios de RadiusXR de conformidad con el Acuerdo, y según las instrucciones adicionales del Cliente en relación con el uso de los Servicios de RadiusXR y este Acuerdo de Protección de Datos. Estos servicios de procesamiento incluyen el almacenamiento y mantenimiento de datos personales para que el profesional clínico correspondiente los utilice en el tratamiento de los pacientes, así como el mantenimiento de la información de la cuenta para que el Cliente la utilice en relación con la formación del personal clínico y el registro de datos.
Duración del tratamiento Con sujeción al apartado 5.5 de la Ley de Protección de Datos, RadiusXR tratará los datos personales durante la vigencia del Acuerdo, salvo que se acuerde lo contrario por escrito.
Categorías de interesados

Las categorías de interesados ​​cuyos datos personales se procesan en nombre del Cliente son las siguientes:

  • Empleados y/o representantes del cliente que interactúan con los servicios de RadiusXR.
  • Pacientes del cliente que reciben servicios de atención médica
Categorías de datos personales procesados

Las categorías de Datos Personales son las siguientes: marque todas las que correspondan.

  • Información de contacto personal : Nombre, dirección de correo electrónico, números de teléfono, dirección física, cargos laborales y otros datos de identificación personal similares.
  • Identificadores de cuenta u otros : Nombre de usuario/identificador, ID de cuenta, ID asignado, número de cliente o identificadores similares.
  • Comunicaciones de soporte/servicio : Correos electrónicos de atención al cliente o soporte, mensajes de texto, comunicaciones de tickets, etc.
  • Datos de seguridad y diagnóstico : Registros de fallos, tiempo de inicio, tasa de bloqueos, consumo de energía y otra información recopilada para realizar diagnósticos técnicos.
  • Información del dispositivo : números de identificación del dispositivo, números de identificación de la aplicación, identificadores de publicidad, información de ubicación del dispositivo, dirección MAC, modelo de hardware, proveedor de Internet y operador de telefonía móvil.

Se procesan las siguientes categorías especiales de datos personales:

  • Datos relativos a la salud, en particular aquellos que puedan estar vinculados a pacientes identificables.
Fines para los que se procesan los datos personales en nombre del cliente.

Los datos personales se procesan para los siguientes fines en nombre del Cliente:

  • Servicios contractuales : Prestación de los servicios descritos en el Contrato en nombre del Cliente.
  • Servicio al cliente : Mantenimiento y gestión de cuentas y prestación de servicio al cliente.


Parte 2: Medidas técnicas y organizativas, incluidas las medidas técnicas y organizativas para garantizar la seguridad de los datos.

RadiusXR mantendrá controles administrativos, organizativos, técnicos y físicos razonables diseñados para garantizar la privacidad, la seguridad y la confidencialidad de los Datos Personales (“Salvaguardas”), que cumplan con este Acuerdo de Protección de Datos y la Ley de Protección de Datos, incluyendo:

  • Todas las instalaciones utilizadas para almacenar y procesar datos de clientes implementarán y mantendrán el cumplimiento administrativo con las versiones actuales de los siguientes marcos de seguridad aplicables, y RadiusXR proporcionará certificados de cumplimiento con dichos marcos anualmente a solicitud del cliente:
  • Normas ISO/IEC 27001 y 27002
  • Marco de ciberseguridad del NIST
  • Estándares de seguridad de datos de la industria de tarjetas de pago (obligatorios si RadiusXR almacena, procesa o transmite números de cuenta principales de tarjetas de pago o datos del titular de la tarjeta).
  • Otro:


En ausencia de lo anterior, RadiusXR acepta lo siguiente:

1 Acceso físico. RadiusXR mantendrá controles de acceso físico diseñados para proteger las instalaciones, la infraestructura, los centros de datos, los archivos en papel, los servidores, los sistemas de respaldo y los equipos (incluidos los dispositivos móviles) utilizados para acceder a los Datos Personales, incluidos controles para prevenir, detectar y responder a ataques, intrusiones u otras fallas del sistema;
2 Autenticación de usuario. RadiusXR mantendrá la autenticación de usuarios y los controles de acceso dentro de los sistemas operativos, las aplicaciones, los equipos y los medios;
3 Seguridad del personal. RadiusXR mantendrá políticas y prácticas de seguridad del personal que restrinjan el acceso a los Datos Personales, incluidos acuerdos de confidencialidad por escrito y verificaciones de antecedentes de conformidad con la Ley de Protección de Datos para todo el personal con acceso a Datos Personales o que mantenga, implemente o administre el programa de seguridad de la información y las salvaguardias de RadiusXR;
4 Registro y monitoreo. RadiusXR registrará y supervisará los detalles de todos los accesos a Datos Personales en las redes, sistemas y dispositivos operados por RadiusXR. Los sistemas de registro y supervisión de RadiusXR deberán cumplir con los estándares generalmente aceptados y RadiusXR conservará todos los registros de acceso durante al menos 90 días;
5 Controles de malware. RadiusXR mantendrá controles razonables y actualizados para proteger todas las redes, sistemas y dispositivos que acceden a Datos Personales contra el malware y el software no autorizado;
6Parches de seguridad. RadiusXR mantendrá controles y procesos diseñados para garantizar que las redes, los sistemas y los dispositivos (incluidos los sistemas operativos y las aplicaciones) que acceden a los Datos Personales estén actualizados, incluida la implementación inmediata de todos los parches de seguridad cuando se publiquen;
7Gestión de cuentas de usuario. RadiusXR debe implementar procedimientos razonables de administración de cuentas de usuario para crear, modificar y eliminar de forma segura las cuentas de usuario en las redes, sistemas y dispositivos de RadiusXR, lo que incluye la supervisión de cuentas redundantes y la garantía de que los propietarios de la información autoricen adecuadamente todas las solicitudes de cuentas de usuario:
8 Seguridad de la infraestructura y de la red. RadiusXR debe implementar y mantener la confidencialidad mediante la implementación de seguridad de punto final, protocolos de seguridad de red, servicios de identificación de red, servicios de cifrado de datos, integridad mediante servicios de firewall, gestión de seguridad de comunicaciones, servicios de detección de intrusiones y sistemas de prevención de intrusiones, salvaguardas de disponibilidad de datos (copias de seguridad, sistemas de disco redundantes), procesos de seguridad fiables e interoperables y mecanismos de seguridad de red;
9 Arquitectura y diseño de seguridad. RadiusXR debe implementar políticas de seguridad adecuadas que puedan aplicarse a todos los aspectos de su infraestructura de TI (por ejemplo, estaciones de trabajo, servidores, red de almacenamiento, conmutadores, Fireworks, enrutadores, visualización o computación en la nube).
10Planificación de la continuidad del negocio y la recuperación ante desastres. RadiusXR debe implementar sistemas técnicos y organizativos adecuados para preservar y dar continuidad a su actividad empresarial tras un desastre.
11Requisitos de cifrado. Utilizando un estándar de cifrado razonable, RadiusXR cifrará todos los Datos Personales que (a) se almacenen en dispositivos portátiles o medios electrónicos portátiles; (b) se almacenen o mantengan fuera de las instalaciones del Cliente o de RadiusXR, excluyendo los documentos en papel; o (c) se transfieran a través de cualquier red que no sea una red interna de RadiusXR propiedad de RadiusXR y administrada por RadiusXR.
12Controles de acceso. RadiusXR hará lo siguiente: (a) mantener controles razonables para garantizar que solo las personas que tengan una necesidad legítima de acceder a los Datos Personales en virtud del Acuerdo tendrán dicho acceso; (b) rescindir de inmediato el acceso de una persona a los Datos Personales cuando dicho acceso ya no sea necesario para el cumplimiento del Acuerdo; (c) registrar los detalles apropiados del acceso a los Datos Personales en los sistemas y equipos de RadiusXR, y conservar dichos registros durante no menos de 90 días; y (d) ser responsable de cualquier acceso no autorizado a los Datos Personales bajo la custodia o control de RadiusXR o la custodia o control del Subprocesador.
13Formación y supervisión. RadiusXR proporcionará capacitación y supervisión continuas y razonables en materia de privacidad y protección de la información a todo el personal de RadiusXR que acceda a Datos Personales.
14 Otros :

Parte 3: Lista de subprocesadores

.: https://aws.amazon.com/trust-center/Base de datos (SaaS) API de comunicaciones .: (SaaS) (SaaS) (SaaS) Análisis de usuarios y seguimiento de eventos Proveedor Inteligencia de visitantes del sitio web
Subprocesador Tipo de servicio Ubicación Más información

Amazon Web Services (AWS) – Herramientas de seguridad y monitoreo (incluye CloudTrail, GuardDuty, Security Hub, Config, Inspector,

y CloudWatch)

Supervisión de seguridad basada en la nube, auditoría de cumplimiento, seguimiento de la configuración, detección de vulnerabilidades (nube/IaaS) Centro de confianza de AWS en EE. UU
MongoDB Cloud (cloud/SaaS) EE. UU.

Centro de confianza de MongoDB:

https://trust.mongodb.com/

AWS SES (Pinpoint) Entrega de correo electrónico (nube/SaaS) EE. UU. Ver AWS arriba
MailChimp (Intuit) Proveedor de servicios de correo electrónico (SaaS) EE. UU.

DPA de MailChimp: https://mailchimp.com/legal/privacy-

política/

Productividad/correo electrónico de Google WorkspaceEE. UU.

Centro de confianza de Google Cloud:

https://cloud.google.com/trust-center/

de Twilio (SaaS) EE. UU.

Centro de Confianza de Twilio:

https://security.twilio.com/

Power BI (Microsoft) Analytics / BI Cloud (SaaS) Centro de confianza de Microsoft en EE. UU
Análisis de usuarios y seguimiento de eventos de MixpanelEE. UU.

Mixpanel DPA:

https://mixpanel.com/legal/dpa/

Herramientas de soporte al cliente de ZendeskEE. UU.

Centro de confianza de Zendesk:

https://www.zendesk.com/trust-center/

Herramientas de soporte al cliente de SalesforceEE. UU.

Centro de confianza de Salesforce:

https://trust.salesforce.com/

Herramientas de soporte al cliente de Knox en EE. UU. https://www.samsungknox.com/en/knox-platform
Servicios financieros de Intuit QuickBooks en EE. UU. https://www.intuit.com/compliance/
de Pangea (SaaS) EE. UU. https://trust.pangea.cloud/
de infraestructura en la nube/hosting de Google Cloud en EE. UU. https://cloud.google.com/
Tecnología de publicidad y marketing de Google Ads en EE. UU. https://ads.google.com/
de RB2B / Inteligencia de ventas en EE. UU. https://www.rb2b.com/

ANEXO I

  1. LISTA DE PARTES

Exportador(es) de datos: Cliente


Role
: Controlador

Importador(es) de datos:

Nombre: RadiusXR, Inc.

Nombre y datos de contacto de la UE: MedEnvoy Global BV, Prinses Margrietplantsoen 33, Suite 123, 2595 AM La Haya, Países Bajos.
Correo electrónico de contacto:
vigilancia@medenvoyglobal.com .


Actividades relevantes para los datos transferidos en virtud de estas Cláusulas: Prestación de los Servicios RadiusXR tal como se describe en el Acuerdo.


Rol
: Procesador

  1. DESCRIPCIÓN DE LA TRANSFERENCIA

Categorías de interesados ​​cuyos datos personales se transfieren

Las categorías descritas en el Anexo 1 del Acuerdo de Procesamiento Diferido entre las partes.

Categorías de datos personales transferidos

Las categorías descritas en el Anexo 1 del Acuerdo de Procesamiento Diferido entre las partes.

Se transfieren datos sensibles (si procede) y se aplican restricciones o medidas de seguridad que tienen plenamente en cuenta la naturaleza de los datos y los riesgos que conllevan, como por ejemplo una limitación estricta de la finalidad, restricciones de acceso (incluido el acceso solo para el personal que haya recibido formación especializada), el registro del acceso a los datos, restricciones para transferencias posteriores o medidas de seguridad adicionales.

Las categorías descritas en el Anexo 1 del Acuerdo de Procesamiento Diferido entre las partes.

La frecuencia de la transferencia (por ejemplo, si los datos se transfieren de forma puntual o continua).

De forma continua durante la vigencia del procesamiento conforme al Acuerdo de Protección de Datos.

Naturaleza del tratamiento/Finalidad(es) de la transferencia de datos y su posterior tratamiento

La naturaleza y la finalidad del tratamiento se describen en el Anexo 1 de la Ley de Protección de Datos.

El período durante el cual se conservarán los datos personales o, si no es posible, los criterios utilizados para determinar dicho período.

Los datos personales se conservarán durante la ejecución del Acuerdo y durante un período de tiempo razonable después de su terminación, con el fin de efectuar la devolución y/o destrucción adecuada de los datos personales de conformidad con el Acuerdo y/o la legislación aplicable.

Para las transferencias a (sub)encargados del tratamiento, especifique también el objeto, la naturaleza y la duración del tratamiento.

El objeto y la naturaleza descritos en el Anexo 1 del Acuerdo de Procesamiento Diferido entre las partes.

  1. AUTORIDAD SUPERVISORA COMPETENTE

Identificar la(s) autoridad(es) supervisora(s) competente(s) de conformidad con la cláusula 13.

La autoridad de protección de datos del país de los Países Bajos.