Acuerdo de tratamiento de datos

Acuerdo de tratamiento de datos — DPA.

Este proyecto de acuerdo especifica el tratamiento de datos que NOZZL SAS realiza por cuenta de la organización cliente. Debe completarse y validarse junto con el contrato y los anexos de tratamiento antes de su celebración.

Partes, objeto y duración

La organización cliente es responsable de las finalidades de la formación. El proveedor actúa como encargado del tratamiento para prestar las funciones contratadas. En el acuerdo aceptado deberán indicarse la identidad del cliente, el contrato de referencia, la fecha de entrada en vigor y la duración.

Las operaciones incluidas son la recepción, el almacenamiento, la extracción de documentos, la simulación de voz, la transcripción, la generación de escenarios, el análisis formativo y la puesta a disposición de los resultados. Se llevan a cabo durante la prestación del servicio y, posteriormente, conforme a las normas acordadas de devolución y supresión.

Personas y datos

Las personas interesadas son los usuarios, los administradores y los miembros de los equipos de los clientes. Las categorías incluyen identificadores profesionales, roles, contenidos de formación, transcripciones, resultados, documentos autorizados y registros de seguridad.

El cliente se compromete a transmitir únicamente los datos necesarios. Deben excluirse los datos de salud, los expedientes sensibles y la información real sobre clientes potenciales cuando un ejemplo ficticio permita alcanzar el objetivo. La aplicación no conserva ningún archivo de audio.

Instrucciones y confidencialidad

El tratamiento debe limitarse a las instrucciones documentadas del cliente y a las operaciones necesarias para prestar el servicio acordado. Las personas autorizadas a acceder a los datos deben estar sujetas a una obligación de confidencialidad adecuada.

Toda instrucción que pueda contravenir las normas aplicables debe notificarse al cliente. No se puede dar por supuesta la reutilización con una finalidad propia distinta por el mero hecho de alojar datos o utilizar IA.

Medidas técnicas y organizativas

El sistema incluye la separación de las organizaciones, permisos por rol, autenticación y autenticación de dos factores disponible, así como la trazabilidad de las acciones de seguridad. Las comunicaciones de producción utilizan canales cifrados.

El anexo de seguridad debe especificar los parámetros de alojamiento, el cifrado en reposo de los proveedores, los accesos administrativos, las copias de seguridad, las pruebas y los procesos de gestión de incidentes que se hayan implementado efectivamente. No debe presentarse ninguna certificación, disponibilidad garantizada ni medida futura como si ya se hubiera verificado.

Encargados del tratamiento posteriores y transferencias

La lista en línea identifica a los proveedores técnicos utilizados o previstos. El uso efectivo, las categorías de datos, los países y las garantías deben documentarse en el anexo aceptado.

Queda por acordar el procedimiento para notificar cambios, el plazo para formular objeciones y las consecuencias de una objeción motivada. Toda transferencia fuera del Espacio Económico Europeo debe estar sujeta al mecanismo aplicable y, cuando sea necesario, a la evaluación y las garantías complementarias pertinentes. El alojamiento en la UE no basta para excluir las transferencias.

Asistencia y violación de datos

El proveedor ayuda al cliente con las solicitudes de ejercicio de derechos, la documentación de seguridad y los análisis necesarios para su tratamiento, dentro de los límites de la información y las funciones de que dispone.

Toda violación de datos que afecte al cliente deberá notificársele sin dilación indebida desde que se tenga conocimiento de ella, junto con la información disponible y los datos complementarios que se obtengan durante el análisis. Deberán indicarse los contactos, el canal de alerta y la distribución de tareas; este borrador no incorpora ningún plazo contractual específico.

Finalización del servicio, pruebas y auditoría

Deberán acordarse la opción entre devolución y supresión, el formato de exportación, el calendario y el tratamiento de las copias de seguridad. Las obligaciones legales de conservación se identificarán por separado.

El cliente debe poder obtener la información necesaria para evaluar las obligaciones del encargado del tratamiento. Quedan por finalizar las condiciones de auditoría, la confidencialidad, el alcance y los posibles costos. Esta versión en línea sirve de base para el debate y no demuestra que ya se haya realizado una auditoría o una validación jurídica.

Fuentes y referencias

Acuerdo de tratamiento de datos | Clozing