1. Alcance y vigencia

En vigor desde el: 15 de julio de 2026
Estos términos se han traducido automáticamente del inglés y pueden contener errores de traducción. En caso de discrepancia, prevalecerá la versión original en inglés.

Este Anexo de Tratamiento de Datos (ATD) complementa los Términos del Cliente de OriginsNext, la Carta de encargo u otros acuerdos vigentes entre OriginsNext y un Cliente (el "Acuerdo"). Este ATD cubre el uso de la Plataforma de OriginsNext y los Servicios relacionados por parte de un Cliente, tal como se define en los Términos del Cliente. A menos que se definan de otro modo en este ATD o en el Acuerdo, todos los términos en mayúsculas utilizados en este ATD tendrán los significados que se les atribuyen en la Sección 9 de este ATD.

1.1 Funciones de las Partes.

(a) Datos personales del Cliente. OriginsNext tratará los Datos personales del Cliente como Encargado del tratamiento en nombre del Responsable (el Cliente) de acuerdo con las instrucciones del Responsable, tal como se describe en la Sección 2.1 (Instrucciones del Cliente).

(b) Datos de la cuenta de OriginsNext. OriginsNext tratará los Datos de la cuenta de OriginsNext como Responsable del tratamiento para los siguientes fines:

(i) para proporcionar y mejorar la Plataforma;

(ii) para gestionar la relación con el responsable del tratamiento (comunicarse con el responsable del tratamiento y los usuarios de acuerdo con sus preferencias de cuenta, responder a las consultas del responsable del tratamiento y proporcionar asistencia técnica, etc.),

(iii) para facilitar la seguridad, la prevención de fraudes, el seguimiento del rendimiento, la continuidad del negocio y la recuperación ante desastres; y

(iv) para llevar a cabo funciones empresariales básicas como contabilidad, facturación y presentación de impuestos.

(c) Datos de uso de OriginsNext. OriginsNext tratará los datos de uso de OriginsNext como responsable del tratamiento para los siguientes fines:

(i) para proporcionar, optimizar, proteger y mantener la plataforma;

(ii) para optimizar la experiencia del usuario; y

(iii) para informar la estrategia empresarial de OriginsNext.

(d) Descripción del tratamiento. Los detalles relativos al tratamiento de datos personales por parte de OriginsNext se indican en el Anexo 1 (Descripción del tratamiento).

1.2 Vigencia del APD. La vigencia de este APD coincide con la del Acuerdo y finaliza al vencimiento o terminación anticipada del Acuerdo (o, si fuera posterior, en la fecha en que OriginsNext cese todo tratamiento de datos personales del cliente).

1.3 Orden de prelación. En caso de conflicto o discrepancia entre los siguientes documentos, el orden de prelación será el siguiente:

(a) el cuerpo principal de este APD;

(b) los términos aplicables establecidos en el Anexo 2 (Términos específicos por región, incluidas las disposiciones sobre transferencias); y

(c) el Acuerdo.

2. Tratamiento de datos personales

2.1 Instrucciones del cliente. OriginsNext debe tratar los datos personales del cliente de acuerdo con las instrucciones lícitas documentadas del responsable del tratamiento, tal como se establece en el Acuerdo (incluido este APD) y en las respectivas cartas de encargo, según sea necesario para:

(a) proporcionar la plataforma y los servicios relacionados al cliente y permitir el uso de diversas características y funcionalidades de acuerdo con la documentación (incluidas las indicadas por los usuarios a través de la plataforma),

(b) investigar incidentes de seguridad y hacer cumplir las Condiciones del usuario final; o

(c) cumplir con sus obligaciones legales. OriginsNext notificará al responsable del tratamiento si tiene conocimiento, o considera razonablemente, que las instrucciones del responsable del tratamiento infringen la legislación aplicable en materia de protección de datos.

2.2 Confidencialidad. OriginsNext debe tratar los datos personales del cliente como información confidencial del responsable del tratamiento en virtud del Acuerdo. OriginsNext debe garantizar que el personal autorizado para tratar datos personales esté sujeto a obligaciones de confidencialidad por escrito o legales.

2.3 No venta de datos personales. OriginsNext no venderá, alquilará ni comercializará de otro modo los datos personales del cliente, y solo tratará dichos datos para los fines establecidos en este APD y en el Acuerdo.

3. Seguridad

3.1 Medidas de seguridad. OriginsNext ha implementado y mantendrá medidas técnicas y organizativas adecuadas diseñadas para proteger la seguridad, confidencialidad, integridad y disponibilidad de los Datos Personales del Cliente y proteger contra Incidentes de Seguridad. El Cliente es responsable de configurar la Plataforma y utilizar las características y funcionalidades puestas a disposición por OriginsNext para mantener una seguridad adecuada y relevante para la naturaleza de los Datos del Cliente. El Cliente reconoce que las Medidas de Seguridad están sujetas al progreso y desarrollo técnico y que OriginsNext puede actualizar o modificar las Medidas de Seguridad periódicamente, siempre que dichas actualizaciones y modificaciones no disminuyan materialmente la seguridad general de la Plataforma durante un Plazo de Suscripción.

3.2 Incidentes de seguridad. OriginsNext debe notificar al Cliente sin demora indebida tras tener conocimiento de un Incidente de Seguridad. OriginsNext debe realizar esfuerzos razonables para identificar la causa del Incidente de Seguridad, mitigar los efectos y subsanar la causa en la medida en que esté bajo el control razonable de OriginsNext. A solicitud del Cliente y teniendo en cuenta la naturaleza del Tratamiento y la información disponible para OriginsNext, OriginsNext debe asistir al Cliente proporcionando la información razonablemente necesaria para que el Cliente cumpla con sus obligaciones de notificación de Incidentes de Seguridad bajo la Ley de Protección de Datos aplicable. La notificación de un Incidente de Seguridad por parte de OriginsNext no constituye un reconocimiento de culpa o responsabilidad por parte de OriginsNext.

4. Subencargados del tratamiento

4.1 Autorización general. Al celebrar este ADP, el Responsable del tratamiento otorga una autorización general para que OriginsNext contrate a encargados del tratamiento para realizar el Tratamiento de Datos Personales del Cliente. OriginsNext debe:

(a) celebrar un acuerdo por escrito con cada encargado del tratamiento que garantice la existencia de condiciones de protección de datos que exijan al encargado del tratamiento proteger los Datos Personales del Cliente conforme al estándar requerido por la Ley de Protección de Datos aplicable y al mismo estándar proporcionado por este ADP; y

(b) seguirá siendo responsable ante el Responsable del tratamiento si dicho encargado del tratamiento no cumple con sus obligaciones de protección de datos con respecto a las actividades de Tratamiento pertinentes en virtud del Acuerdo.

4.2 Notificación de nuevos encargados del tratamiento. OriginsNext mantiene una lista actualizada de sus encargados del tratamiento en el Anexo 3. OriginsNext actualizará esta lista al menos catorce (14) días antes de permitir que cualquier nuevo encargado del tratamiento realice el Tratamiento de Datos Personales del Cliente (el Periodo de Notificación del Encargado del Tratamiento). El Responsable del tratamiento es responsable de revisar esta lista periódicamente.

4.3 Oposición a nuevos encargados del tratamiento. El Responsable del tratamiento podrá oponerse a la designación por parte de OriginsNext de un nuevo encargado del tratamiento durante el Periodo de Notificación del Encargado del Tratamiento. Si el Responsable del tratamiento se opone, OriginsNext colaborará con él para encontrar una solución adecuada; no obstante, si no se llega a ninguna solución, el Responsable del tratamiento, como único y exclusivo recurso, podrá rescindir la Carta de Compromiso o el Acuerdo aplicable de conformidad con las disposiciones de terminación allí descritas.

5. Obligaciones de asistencia y cooperación

5.1 Derechos de los interesados. Teniendo en cuenta la naturaleza del Tratamiento, OriginsNext debe proporcionar una asistencia razonable y oportuna al Responsable del tratamiento para permitirle responder a las solicitudes de ejercicio de los derechos de los interesados (incluidos los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad de datos) con respecto a los Datos Personales del Cliente.

5.2 Obligaciones de cooperación. Previa solicitud razonable del Responsable del tratamiento y teniendo en cuenta la naturaleza del Tratamiento, OriginsNext proporcionará una asistencia razonable al Responsable del tratamiento para cumplir con sus obligaciones bajo la Ley de Protección de Datos aplicable (incluidas las evaluaciones de impacto de protección de datos y las consultas con las autoridades reguladoras), siempre que el Responsable del tratamiento no pueda cumplir razonablemente dichas obligaciones de forma independiente con la ayuda de la Documentación disponible. Cuando dicha asistencia se considere extraordinaria o excesiva, OriginsNext se reserva el derecho de cobrar una tarifa razonable por la prestación de dicha asistencia, sujeta a un acuerdo previo por escrito con el Responsable del tratamiento.

5.3 Solicitudes de terceros. Salvo que la ley lo prohíba, OriginsNext notificará sin demora al Responsable del tratamiento cualquier citación, orden judicial o requerimiento legal válido y ejecutable por parte de las fuerzas del orden o autoridades públicas que obligue a OriginsNext a divulgar Datos Personales del Cliente. En caso de que OriginsNext reciba una consulta o solicitud de información de cualquier otro tercero (como un organismo regulador o un interesado) relativa al Tratamiento de Datos Personales del Cliente, OriginsNext redirigirá dichas consultas al Responsable del tratamiento y no proporcionará información alguna, a menos que la ley aplicable así lo exija.

5.4 Obligaciones adicionales. OriginsNext confirma que, al realizar el Tratamiento de Datos Personales bajo este ADP: (a) realiza el Tratamiento de Datos Personales sobre una base legal válida conforme a la Ley de Protección de Datos aplicable; (b) asistirá al Responsable del tratamiento en la atención de las solicitudes de los interesados; (c) mantiene medidas técnicas y administrativas adecuadas para prevenir brechas de seguridad de los Datos Personales y garantizar la seguridad de la información acorde a sus actividades y al Tratamiento; y (d) cuando transfiere Datos Personales a nivel internacional, lo hace utilizando mecanismos legalmente válidos conforme a la Ley de Protección de Datos aplicable.

6. Eliminación y devolución de los Datos Personales del Cliente

6.1 Durante el Plazo de Suscripción. Durante el Plazo de Suscripción, el Cliente y sus Usuarios podrán, a través de las funciones disponibles en la Plataforma o mediante instrucciones por escrito a OriginsNext, acceder, recuperar o eliminar los Datos Personales del Cliente.

6.2 Tras la terminación. Tras el vencimiento o la terminación del Acuerdo, OriginsNext eliminará todos los Datos Personales del Cliente previa solicitud del Cliente. No obstante lo anterior, OriginsNext podrá conservar los Datos Personales del Cliente

(a) según lo exija la Ley de Protección de Datos aplicable o

(b) de conformidad con sus políticas estándar de copia de seguridad o retención de registros, siempre que, en cualquiera de los casos, OriginsNext mantenga la confidencialidad de los Datos Personales del Cliente retenidos, cumpla con las disposiciones aplicables de este ADP al respecto y no realice ningún otro Tratamiento de los mismos, salvo que así lo exija la Ley de Protección de Datos aplicable.

6.3 Datos inmutables y sujetos a permisos. El Responsable del tratamiento reconoce que, debido a la naturaleza inmutable de la tecnología de registro distribuido que sustenta la Plataforma, y en el caso de Datos sujetos a permisos que hayan sido compartidos con otros Usuarios o Participantes, es posible que OriginsNext no pueda modificar o eliminar ciertos Datos Personales del Cliente. En tales casos, OriginsNext seguirá manteniendo la confidencialidad de dichos datos y aplicando las protecciones de este ADP.

7. Auditoría

7.1 Informes de auditoría. OriginsNext realiza auditorías periódicas de seguridad y vulnerabilidad por parte de auditores externos independientes y/o auditores internos. Previa solicitud, y a condición de que el Cliente haya firmado un acuerdo de confidencialidad aplicable con OriginsNext, OriginsNext suministrará una copia resumida del/de los informe(s) de auditoría pertinente(s) (Informe) al Cliente, para que el Cliente pueda verificar el cumplimiento de OriginsNext con los estándares de auditoría bajo los cuales ha sido evaluado, y con este APD. Si el Cliente no puede verificar razonablemente el cumplimiento de OriginsNext con los términos de este APD, OriginsNext proporcionará respuestas por escrito (de forma confidencial) a todas las solicitudes razonables de información realizadas por el Cliente relacionadas con su Tratamiento de Datos personales del cliente, siempre que dicho derecho no se ejerza más de una vez cada doce (12) meses.

7.2 Auditorías in situ. Solo en la medida en que el Cliente no pueda satisfacer razonablemente el cumplimiento de OriginsNext con este APD mediante el ejercicio de sus derechos bajo la Sección 7.1 anterior, OriginsNext proporcionará al Cliente, previo aviso razonable, información o documentación adicional según se solicite razonablemente. Las auditorías in situ solo pueden realizarse cuando lo exija una autoridad reguladora pertinente y estarán sujetas a un acuerdo mutuo sobre el alcance, el calendario y los controles de confidencialidad. Dicha auditoría debe realizarse a expensas del Cliente, durante el horario comercial habitual de OriginsNext, con al menos sesenta (60) días naturales de preaviso por escrito, y no puede ocurrir más de una vez cada doce (12) meses.

8. Disposiciones internacionales

8.1 En la medida en que OriginsNext procese Datos personales protegidos por las Leyes de protección de datos aplicables en una de las regiones enumeradas en el Anexo 2 (Términos específicos de la región), también se aplicarán los términos especificados para las regiones correspondientes, incluidas las disposiciones pertinentes para las transferencias internacionales de Datos personales (directamente o mediante transferencia posterior).

9. Definiciones

Ley de protección de datos aplicable se refiere a todas las Leyes aplicables al Tratamiento de Datos personales bajo el Acuerdo.

Datos de la cuenta de OriginsNext se refiere a los Datos personales relacionados con la relación del Cliente con OriginsNext, incluidos: (i) información de la cuenta de los Usuarios (p. ej., nombre, dirección de correo electrónico);

(ii) información de facturación y contacto de la(s) persona(s) asociada(s) con la cuenta de OriginsNext del Cliente (p. ej., dirección de facturación, dirección de correo electrónico o nombre);

(iii) información de conexión y dispositivo de los Usuarios (p. ej., dirección IP); y

(iv) contenido/descripción de las solicitudes de soporte técnico (excluyendo archivos adjuntos).

Datos de uso de OriginsNext se refiere a los Datos personales relacionados con o obtenidos en relación con el uso, rendimiento, funcionamiento, soporte o uso de la Plataforma, incluso a través de su conexión con Software de terceros. Los Datos de uso de OriginsNext pueden incluir el nombre del evento (es decir, qué acción realizaron los Usuarios), marcas de tiempo del evento, información del navegador, datos de diagnóstico, tipos de datos, tamaños de archivo e información similar asociada con los datos de la Plataforma y el Software de terceros que el Cliente conecta a la Plataforma. Para mayor claridad, los Datos de uso de OriginsNext no incluyen Datos personales del cliente.

Responsable del tratamiento se refiere a la persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o junto con otros, determina los fines y los medios del Tratamiento de Datos personales.

Datos del cliente se refiere a todos los datos, información o materiales electrónicos, incluidos, entre otros, los Datos personales del cliente, enviados a la Plataforma por o en nombre del Cliente o sus Usuarios.

Datos personales del cliente se refiere a los Datos personales contenidos en los Datos del cliente y/o los Materiales del cliente que OriginsNext procesa bajo el Acuerdo exclusivamente en nombre del Responsable del tratamiento.

Términos del cliente se refiere a los Términos y condiciones del cliente de OriginsNext disponibles en https://www.originsnext.com/client-terms

Documentación se refiere a los manuales, políticas, guías, instrucciones u otros materiales escritos puestos a disposición por OriginsNext para describir la funcionalidad, el funcionamiento y el uso de los Servicios o la Plataforma.

Términos del usuario final se refiere a los términos ubicados en www.originsnext.com/terms, según se actualicen periódicamente.

Compromiso se refiere al acuerdo bajo el cual usted accede o utiliza los Servicios, tal como se describe en la Carta de compromiso correspondiente.

Carta de compromiso se refiere al documento que registra el acuerdo comercial entre usted y OriginsNext para la prestación de Servicios. Esto puede incluir una carta formal, un contrato o cualquier otro documento que incorpore o haga referencia a los Términos del Cliente y establezca el alcance, la duración, las tarifas u otros detalles del compromiso acordado.

Datos personales significa información sobre una persona física identificada o identificable, o que de otro modo constituya datos personales, información personal, información de identificación personal o términos similares según se definan en la legislación de protección de datos aplicable.

Plataforma significa la plataforma de software como servicio (SaaS) de OriginsNext y todos los sistemas, API, interfaces, módulos, funciones, documentación y cualquier actualización o mejora asociada que proporcionemos y que permitan la trazabilidad, el cumplimiento normativo y la gestión de datos entre clientes y/o cadenas de suministro.

Tratamiento (y tratar) significa cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por medios automatizados o no, tales como la recogida, registro, organización, estructuración, almacenamiento, adaptación o alteración, recuperación, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción.

Encargado del tratamiento significa la entidad que trata datos personales en nombre del responsable del tratamiento.

Incidente de seguridad significa cualquier brecha de seguridad que provoque la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a los datos del cliente tratados por OriginsNext y/o sus subencargados del tratamiento.

Servicios significa los servicios y entregables que le proporcionamos en relación con la carta de encargo, e incluye el acceso y uso de la plataforma cuando corresponda.

Subencargado del tratamiento significa cualquier tercero, incluidas las filiales de OriginsNext y las partes colaboradoras, contratado por OriginsNext para tratar datos personales del cliente en nombre de este. Esto incluye a cualquier socio de entrega, contratista, proveedor y proveedor de computación en la nube externo que ayude a OriginsNext a prestar los servicios, tal como se definen en las condiciones del cliente.

10. Anexo 1

10.1 Descripción del tratamiento

(a) Categorías de interesados cuyos datos personales son objeto de tratamiento: El cliente y sus respectivos usuarios.

(b) Categorías de datos personales tratados: Datos de cuenta de OriginsNext, datos de uso de OriginsNext y datos personales del cliente.

(c) Datos sensibles transferidos: Ninguno. Los datos de cuenta y los datos de uso de OriginsNext no contienen datos

(i) que revelen el origen étnico o racial, las opiniones políticas, las convicciones religiosas o filosóficas, o la afiliación sindical,

(ii) datos genéticos, datos biométricos tratados con el fin de identificar de manera unívoca a una persona física, datos relativos a la salud o datos relativos a la vida sexual o la orientación sexual de una persona física, o

(iii) relativos a condenas e infracciones penales (en adelante, datos sensibles).

(d) Frecuencia de la transferencia: Continua.

(e) Naturaleza del tratamiento: OriginsNext tratará datos personales para proporcionar la plataforma y los servicios relacionados de conformidad con el contrato, incluido este DPA. Puede encontrarse información adicional sobre la naturaleza del tratamiento (incluida la transferencia) en las respectivas cartas de encargo de la plataforma y en la documentación relativa a las capacidades y funciones técnicas, lo que incluye, entre otros, la recopilación, estructuración, almacenamiento, transmisión o puesta a disposición de datos personales por medios automatizados.

10.2 Fines del tratamiento:

(a) Datos personales del cliente: OriginsNext tratará los datos personales del cliente en calidad de encargado del tratamiento, de acuerdo con las instrucciones del responsable del tratamiento establecidas en la Sección 2.1 (Instrucciones del cliente).

(b) Datos de cuenta y datos de uso de OriginsNext: OriginsNext tratará los datos de cuenta y los datos de uso de OriginsNext para los fines limitados y específicos descritos en la Sección 1.1 (Funciones de las partes).

10.3 Duración del tratamiento:

(a) Datos Personales del Cliente: OriginsNext tratará los Datos Personales del Cliente durante la vigencia del Acuerdo, tal como se describe en la Sección 6 (Supresión y devolución de los Datos Personales del Cliente).

(b) Datos de la Cuenta de OriginsNext y Datos de Uso de OriginsNext: OriginsNext tratará los Datos de la Cuenta de OriginsNext y los Datos de Uso de OriginsNext solo durante el tiempo necesario (a) para proporcionar la Plataforma y los Servicios relacionados al Responsable de acuerdo con el Acuerdo; (b) para los fines comerciales legítimos de OriginsNext descritos en la Sección 1.1 (Funciones de las partes); o (c) según lo exija la legislación aplicable.

10.4 Transferencias a Subencargados del tratamiento:

(a) OriginsNext transferirá los Datos Personales del Cliente a los Subencargados del tratamiento según lo permitido en la Sección 4 (Subencargados del tratamiento).

11. Anexo 2

11.1 Términos específicos por región

Salvo que se definan de otro modo en este ADP o en el Acuerdo, todos los términos en mayúsculas utilizados en este Anexo tendrán los significados que se les atribuyen en la Sección 4 de este Anexo.

11.2 Europa, Reino Unido y Suiza.

(a) Instrucciones del Cliente. Además de lo dispuesto en la Sección 2.1 (Instrucciones del Cliente) del ADP anterior, OriginsNext tratará los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Responsable, incluso en lo que respecta a las transferencias de dichos Datos Personales del Cliente a un tercer país o a una organización internacional, a menos que la legislación de protección de datos aplicable a la que esté sujeta OriginsNext exija lo contrario; en tal caso, OriginsNext informará al Responsable de dicho requisito legal antes del tratamiento, a menos que la ley prohíba dicha información por motivos importantes de interés público. OriginsNext informará sin demora al Responsable si tiene conocimiento de que las instrucciones de tratamiento del Responsable infringen la legislación de protección de datos aplicable.

(b) Transferencias europeas. Cuando se transfieran Datos Personales protegidos por la legislación europea de protección de datos, ya sea directamente o mediante transferencia ulterior, a un país fuera de Europa que no esté sujeto a una decisión de adecuación, se aplicará lo siguiente:

(i) Las CCS de la UE se incorporan al presente ADP mediante referencia de la siguiente manera:

(A) El Responsable (el Cliente) es el exportador de datos y OriginsNext es el importador de datos.

(B) El Módulo Uno (Responsable a Responsable) se aplica cuando OriginsNext está tratando Datos de la Cuenta de OriginsNext o Datos de Uso de OriginsNext.

(C) El Módulo Dos (Responsable a Encargado) se aplica cuando el Cliente es un Responsable de los Datos Personales del Cliente y OriginsNext está tratando Datos Personales del Cliente como Encargado.

(D) El Módulo Tres (Encargado a Encargado) se aplica cuando el Cliente es un Encargado de los Datos Personales del Cliente y OriginsNext está tratando Datos Personales del Cliente como otro Encargado.

(E) Al celebrar este ADP, se considera que cada parte ha firmado las CCS de la UE a partir de la fecha de inicio del Acuerdo.

(ii) Para cada Módulo, cuando corresponda:

(A) En la Cláusula 7, la cláusula de adhesión opcional no es aplicable.

(B) En la Cláusula 9, se aplica la Opción 2, y el plazo para la notificación previa de cambios en los Subencargados del tratamiento se establece en la Sección 4 (Subencargados del tratamiento) de este ADP.

(C) En la Cláusula 11, el texto opcional no es aplicable.

(D) En la Cláusula 17, se aplica la Opción 1 y las CCS de la UE se rigen por la legislación del Estado miembro de la UE en el que esté establecido el Responsable del tratamiento.

(E) En la Cláusula 18(b), los litigios se resolverán ante los tribunales del Estado miembro de la UE en el que esté establecido el Responsable del tratamiento.

(F) El Apéndice de las CCS de la UE se completa de la siguiente manera:

  • La información requerida para el Anexo I(A) se encuentra en el Contrato y/o en las Cartas de encargo pertinentes.
  • La información requerida para el Anexo I(B) se encuentra en el Apéndice 1 (Descripción del tratamiento) de este ADP.
  • La autoridad de control competente en el Anexo I(C) se determinará de acuerdo con la legislación de protección de datos aplicable; y
  • La información requerida para el Anexo II se encuentra en el Apéndice 4 (Medidas de seguridad técnicas y organizativas).

(c) Transferencias a Suiza. Cuando se transfieran Datos Personales protegidos por la LPD suiza, ya sea directamente o mediante una transferencia ulterior, a cualquier otro país que no esté sujeto a una decisión de adecuación, se aplicarán las CCS de la UE según lo establecido en la Sección 11.2(b) (Transferencias europeas) anterior con las siguientes modificaciones:

(i) Todas las referencias en las CCS de la UE al Reglamento (UE) 2016/679 se interpretarán como referencias a la LPD suiza, y las referencias a artículos específicos del Reglamento (UE) 2016/679 se sustituirán por el artículo o sección equivalente de la LPD suiza; todas las referencias a la legislación de protección de datos de la UE en este ADP se interpretarán como referencias a la LPD.

(ii) En la Cláusula 13, la autoridad de control competente es el Comisionado Federal de Protección de Datos e Información de Suiza.

(iii) En la Cláusula 17, las CCS de la UE se rigen por las leyes de Suiza.

(iv) En la Cláusula 18(b), los litigios se resolverán ante los tribunales de Suiza.

(v) Todas las referencias a un Estado miembro se interpretarán de forma que incluyan a Suiza, y los interesados en Suiza no estarán excluidos de ejercer sus derechos en su lugar de residencia habitual de conformidad con la Cláusula 18(c).

(d) Transferencias al Reino Unido. Cuando se transfieran Datos Personales protegidos por la legislación de protección de datos del Reino Unido, ya sea directamente o mediante una transferencia ulterior, a un país fuera del Reino Unido que no esté sujeto a una decisión de adecuación, se aplicará lo siguiente:

(i) Las CCS de la UE se aplican según lo establecido en la Sección 11.2(b) (Transferencias europeas) anterior con las siguientes modificaciones:

(A) Se considerará que cada parte ha firmado el Anexo del Reino Unido.

(B) Para la Tabla 1 del Anexo del Reino Unido, la información de contacto clave de las partes se encuentra en el Contrato y/o en las Cartas de encargo pertinentes.

(C) Para la Tabla 2 del Anexo del Reino Unido, la información pertinente sobre la versión de las CCS de la UE, los módulos y las cláusulas seleccionadas a las que se adjunta este Anexo del Reino Unido se encuentra más arriba en la Sección 1.2 (Transferencias europeas) de este Anexo.

(D) Para la Tabla 3 del Anexo del Reino Unido:

  • La información requerida para el Anexo 1A se encuentra en el Acuerdo y/o en las Cartas de Compromiso pertinentes.
  • La información requerida para el Anexo 1B se encuentra en el Anexo 1 (Descripción del Tratamiento) de este DPA.
  • La información requerida para el Anexo II se encuentra en el Anexo 4 (Medidas de Seguridad Técnicas y Organizativas).
  • La información requerida para el Anexo III se encuentra en la Sección 4 (Subprocesamiento) de este DPA.

(ii) En la Tabla 4 del Anexo del Reino Unido (UK Addendum), tanto el importador de datos como el exportador de datos pueden dar por terminado dicho Anexo.

11.3 Estados Unidos de América. Los siguientes términos se aplican cuando OriginsNext procesa Datos Personales sujetos a las leyes de privacidad estatales de EE. UU.:

(a) En la medida en que los Datos Personales del Cliente incluyan información personal protegida por las leyes de privacidad estatales de EE. UU. que OriginsNext procese como Proveedor de Servicios o Encargado del Tratamiento, en nombre del Cliente, OriginsNext procesará dichos Datos Personales del Cliente de conformidad con las leyes de privacidad estatales de EE. UU., lo que incluye el cumplimiento de las secciones aplicables de dichas leyes y la provisión del mismo nivel de protección de la privacidad requerido por las leyes de privacidad estatales de EE. UU., y de acuerdo con las instrucciones por escrito del Cliente, según sea necesario para los fines limitados y especificados identificados en la Sección 1.1(a) (Datos Personales del Cliente) y el Anexo 1 (Descripción del Tratamiento) de este DPA. OriginsNext no:

(i) retener, utilizar, divulgar o procesar de otro modo dichos Datos Personales del Cliente para un fin comercial distinto de los fines limitados y especificados identificados en este DPA, el Acuerdo y/o cualquier Carta de Compromiso relacionada, o según lo permitido por las leyes de privacidad estatales de EE. UU.;

(ii) vender o compartir dichos Datos Personales del Cliente en el sentido de las leyes de privacidad estatales de EE. UU.; y

(iii) retener, utilizar, divulgar o procesar de otro modo dichos Datos Personales del Cliente fuera de la relación comercial directa con el Cliente y no combinar dichos Datos Personales del Cliente con información personal que reciba de otras fuentes, salvo lo permitido por las leyes de privacidad estatales de EE. UU.

(b) OriginsNext debe informar al Cliente si determina que ya no puede cumplir con sus obligaciones en virtud de las leyes de privacidad estatales de EE. UU. dentro del plazo especificado por dichas leyes, en cuyo caso el Cliente podrá tomar las medidas razonables y apropiadas para prevenir, detener o remediar cualquier Tratamiento no autorizado de dichos Datos Personales del Cliente.

(c) En la medida en que el Cliente divulgue o ponga a disposición de OriginsNext Datos Desidentificados, o en la medida en que OriginsNext cree Datos Desidentificados a partir de Datos Personales del Cliente, en ambos casos en su calidad de Proveedor de Servicios, OriginsNext:

(i) adoptar medidas razonables para evitar que dichos Datos Desidentificados se utilicen para inferir información sobre una persona física o un hogar en particular, o que se vinculen de otro modo a ellos;

(ii) comprometerse públicamente a mantener y utilizar dichos Datos Desidentificados en forma desidentificada y a no intentar reidentificar los Datos Desidentificados, salvo que OriginsNext podrá intentar reidentificar dichos datos únicamente con el fin de determinar si sus procesos de desidentificación cumplen con las leyes de privacidad estatales de EE. UU.; y

(iii) antes de compartir Datos Desidentificados con cualquier otra parte, incluidos subprocesadores, contratistas o cualquier otra persona (Destinatarios), obligar contractualmente a dichos Destinatarios a cumplir con todos los requisitos de esta Sección 2.3 (incluida la imposición de este requisito a cualquier otro Destinatario posterior).

11.4 Definiciones específicas por región

(a) Cuando los Datos Personales estén sujetos a las leyes de una de las siguientes regiones, la definición de Ley de Protección de Datos Aplicable incluye:

(i) Argentina: la Ley de Protección de Datos Personales;

(ii) Australia: la Ley de Privacidad (Privacy Act) de Australia;

(iii) Brasil: la Lei Geral de Proteção de Dados (Ley General de Protección de Datos, Ley n.º 13.709/2018) de Brasil;

(iv) Canadá: la Ley de Protección de Información Personal y Documentos Electrónicos de Canadá;

(v) Chile: Proyecto de Ley de Protección de Datos Personales;

(vi) Colombia: Ley 1581 de 2012;

(vii) Europa: (i) el Reglamento 2016/679 del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos, o RGPD) y (ii) la Directiva sobre la privacidad y las comunicaciones electrónicas de la UE (Directiva 2002/58/CE), según sean modificados, sustituidos o reemplazados periódicamente (Ley de Protección de Datos de la UE);

(viii) Japón: la Ley japonesa sobre la protección de la información personal;

(ix) Singapur: la Ley de Protección de Datos Personales de Singapur;

(x) Suiza: la Ley Federal Suiza sobre Protección de Datos y sus reglamentos de aplicación, según sean modificados, sustituidos o reemplazados periódicamente (LPD suiza);

(xi) Reino Unido: la Ley de Protección de Datos de 2018 y el RGPD tal como se incorporó a la legislación del Reino Unido en virtud de la Sección 3 de la Ley de la Unión Europea (Retirada) de 2018 del Reino Unido, según sea modificada, sustituida o reemplazada periódicamente (Ley de Protección de Datos del Reino Unido); y

(xii) Estados Unidos: todas las leyes estatales relativas a la protección y el tratamiento de datos personales vigentes en los Estados Unidos de América, que pueden incluir, entre otras, la Ley de Privacidad del Consumidor de California, modificada por la Ley de Derechos de Privacidad de California, y sus reglamentos de aplicación (CCPA), la Ley de Privacidad de Colorado, la Ley de Privacidad de Datos de Connecticut, la Ley de Privacidad del Consumidor de Utah y la Ley de Protección de Datos del Consumidor de Virginia (Leyes estatales de privacidad de EE. UU.).

(xiii) Uruguay: Ley n.º 18.331 sobre Protección de Datos Personales y Acción de Habeas Data.

(b) Datos desidentificados: se refiere a datos que no pueden utilizarse razonablemente para inferir información sobre un interesado ni vincularse de otro modo a él.

(c) Marco de Privacidad de Datos: se refiere al Marco de Privacidad de Datos UE-EE. UU., la Extensión para el Reino Unido del Marco de Privacidad de Datos UE-EE. UU. y el programa de autocertificación del Marco de Privacidad de Datos Suiza-EE. UU. gestionado por el Departamento de Comercio de los Estados Unidos.

(d) Europa: incluye, a efectos del presente APD, los Estados miembros de la Unión Europea y del Espacio Económico Europeo.

(e) Cláusulas Contractuales Tipo de la UE: se refiere a las cláusulas contractuales anexas a la Decisión de Ejecución 2021/914 de la Comisión Europea, de 4 de junio de 2021, relativa a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, según sean modificadas, sustituidas o reemplazadas periódicamente.

(f) Proveedor de servicios: tiene el mismo significado que se le atribuye en la CCPA.

(g) Adenda para el Reino Unido: se refiere a la Adenda de Transferencia Internacional de Datos a las Cláusulas Contractuales Tipo de la Comisión Europea emitida por el Comisionado de Información del Reino Unido, Versión B1.0, en vigor desde el 21 de marzo de 2022, según sea modificada, sustituida o reemplazada periódicamente.

12. Anexo 3

12.1 Subprocesadores

(a) En vigor a partir del 15 de julio de 2026

12.2 Subprocesadores externos

(a) OriginsNext utiliza las entidades externas enumeradas a continuación (cada una, un "subencargado") para tratar datos personales del cliente en nombre de los clientes de OriginsNext, de acuerdo con los acuerdos entre OriginsNext y el subencargado, con el fin de cumplir con los compromisos de OriginsNext establecidos en su Anexo de Tratamiento de Datos. Los términos definidos, tales como "datos personales", "datos personales del cliente", "subencargado", "plataforma" o "datos personales del usuario final", tienen el mismo significado que en el Anexo de Tratamiento de Datos de OriginsNext o en el Acuerdo de Términos del Cliente de OriginsNext, según corresponda.

(b) OriginsNext lleva a cabo revisiones periódicas de cumplimiento de sus subencargados y, cuando la contratación de un subencargado requiere la transferencia transfronteriza de datos personales, OriginsNext realiza evaluaciones de impacto de transferencia de acuerdo con la legislación de protección de datos aplicable. OriginsNext impone a sus subencargados la obligación de implementar medidas técnicas y organizativas adecuadas para garantizar que el tratamiento de datos personales esté protegido conforme a los estándares exigidos por la legislación de protección de datos aplicable y al mismo nivel proporcionado por el Anexo de Tratamiento de Datos de OriginsNext.

(c) La siguiente lista contiene los subencargados del tratamiento para cada una de las plataformas y servicios relacionados de OriginsNext. Para cada subencargado mencionado, el tratamiento de datos personales se realizará durante el periodo de uso de los servicios correspondientes por parte del Responsable del tratamiento, y durante los periodos de retención establecidos en los Términos del Cliente, la Carta de Compromiso o cualquier documentación del producto. Puede encontrar más información sobre las medidas de seguridad de los subencargados a través de los enlaces externos que figuran a continuación.

Sub-Processor Nature And Purpose Of Processing Categories Of Personal Data Location Of Processing Security Measures
Microsoft Corporation Cloud hosting provider OriginsNext Account Data, OriginsNext Usage Data, and Client Personal DataAustraliaMicrosoft Trust Centre
IntercomClient Help Centre and support ticketing providerOriginsNext Account Data, and Client Personal DataUSA Intercom Security & Privacy
Google Analytics Analytics to help us improve your Platform experienceOriginsNext Usage DataUSA Privacy Controls in Google Analytics
HarnessFeature access and release managementOriginsNext Account Data, and Client Personal DataUSAHarness Trust Centre
PipedriveCustomer Relationship Management (CRM) solutionOriginsNext Account Data, and Client Personal DataAustraliaPipedrive Privacy
WebflowPublic website and contact form hosting service OriginsNext Account Data, and Client Personal DataUSAWebflow Global Privacy

13. Anexo 4

13.1 Medidas de seguridad técnicas y organizativas

OriginsNext mantiene una Política de Seguridad de la Información formal para proteger la confidencialidad, integridad y disponibilidad de la información en todas sus operaciones. Esta política establece un marco para gestionar los riesgos de seguridad y garantizar el cumplimiento de las leyes y normativas aplicables. El Responsable del tratamiento puede solicitar una copia completa de esta política, la cual estará sujeta a un acuerdo de confidencialidad.

13.2 Gobernanza y programa de seguridad

(a) El Director de Tecnología (CTO) es la autoridad designada responsable del liderazgo general y la dirección estratégica de las iniciativas de seguridad de la información de la empresa.

(b) El CTO supervisa el desarrollo, la implementación y el cumplimiento de la Política de Seguridad de la Información y dirige el marco de gestión de riesgos para identificar y mitigar posibles amenazas.

(c) El equipo de entrega de OriginsNext sigue estrictamente los principios de separación de funciones, menor privilegio, revisión obligatoria de código por pares y procesos de aprobación de cambios.

(d) Se lleva a cabo una revisión anual de los controles y procedimientos de seguridad basada en el marco NIST SP 800-53.

(e) Un equipo externo acreditado de ciberseguridad realiza anualmente pruebas de penetración en la aplicación y la infraestructura.

(f) OriginsNext se compromete a mantener el cumplimiento de las normas nacionales e internacionales, realizando auditorías internas y externas periódicas para garantizar dicho cumplimiento.

13.3 Clasificación de la información y manejo de datos

(a) La información se clasifica según su nivel de sensibilidad, estableciendo procedimientos de manejo específicos para cada categoría.

(b) Las clasificaciones de datos incluyen información pública, interna, confidencial y restringida. Las clasificaciones de datos incluyen información pública, interna, confidencial y restringida.

(c) La información confidencial y restringida debe estar cifrada tanto en reposo como en tránsito. La información confidencial y restringida debe estar cifrada tanto en reposo como en tránsito.

(d) Se aplican políticas de retención de datos para garantizar que la información confidencial solo se conserve durante el tiempo necesario y se elimine de forma segura cuando ya no sea requerida.

13.4 Control de acceso

(a) OriginsNext aplica el principio de menor privilegio, garantizando que los usuarios solo tengan acceso a lo necesario para desempeñar sus funciones.

(b) El aprovisionamiento de acceso sigue un proceso de solicitud formal con la aprobación del gerente.

(c) El acceso a los sistemas requiere una autenticación de usuario adecuada.

(d) Se implementa la autenticación multifactor (MFA) para los sistemas que contienen datos confidenciales o restringidos.

(e) OriginsNext aprovecha Azure Active Directory B2C para la gestión del ciclo de vida de identidad y acceso. Se admite el inicio de sesión único (SSO) mediante el protocolo OIDC.

(f) Se utiliza el control de acceso basado en roles (RBAC) para gestionar los permisos de los usuarios dentro de su inquilino.

13.5 Cifrado y protección de datos

(a) Todos los datos confidenciales están protegidos mediante cifrado, tanto en reposo como en tránsito.

(b) El cifrado robusto en reposo está habilitado de forma predeterminada (256 bits, compatible con FIPS 140-2).

(c) Los datos en tránsito están protegidos mediante un protocolo TLS 1.2 como mínimo, con cifrados robustos.

(d) Se utiliza Azure Key Vault para proteger las claves criptográficas y los secretos.

13.6 Respuesta y gestión de incidentes

(a) Todos los empleados deben informar de inmediato sobre cualquier incidente de seguridad, incluidas actividades sospechosas o posibles brechas.

(b) El CTO garantiza que exista un procedimiento formal de notificación de incidentes, y que todos los incidentes sean documentados, investigados y mitigados.

(c) Se establece un Equipo de Respuesta a Incidentes (IRT) para gestionar y coordinar las respuestas ante incidentes significativos.

(d) Se realiza un análisis de causa raíz después de cada incidente para mejorar las prácticas de seguridad.

13.7 Continuidad del negocio y recuperación ante desastres

(a) Los datos y configuraciones críticos se respaldan periódicamente y se almacenan de forma segura fuera de las instalaciones. Las copias de seguridad se cifran mediante el estándar AES de 256 bits para los datos en reposo.

(b) Los datos se respaldan en múltiples regiones de Australia para garantizar la redundancia.

(c) La continuidad se logra mediante una combinación de copias de seguridad automatizadas, recuperación automática, zonas de disponibilidad, redundancia geográfica y automatización para el aprovisionamiento de componentes en la nube.