Anexo de Procesamiento de Datos

Última actualización: 15 de septiembre de 2026. Esta versión sustituye a la versión actualizada por última vez el 31 de julio de 2026.

Este Anexo de Procesamiento de Datos (“DPA”) es un acuerdo entre usted y la entidad que representa (“Cliente”, “usted” o “su”) y Mapsly LLC (“MAPSLY”). Este DPA complementa los Términos de Servicio de MAPSLY disponibles en https://mapsly.com/terms, según se actualice periódicamente entre el Cliente y MAPSLY, u otros acuerdos entre el Cliente y MAPSLY que rijan el uso por parte del Cliente de los Servicios de MAPSLY (el “Acuerdo”). “Cliente” se refiere a la entidad definida como “Usuario” en los Términos de servicio de MAPSLY. Este DPA se aplica en la medida en que MAPSLY procese Datos del Cliente en nombre del Cliente al proporcionar los Servicios.

Definiciones. Todos los términos en mayúscula utilizados en este DPA tendrán los significados que se les asignan a continuación, salvo que se definan de otro modo en el Acuerdo:

API significa una interfaz de programación de aplicaciones.

Ley de Protección de Datos Aplicable significa todas las leyes y regulaciones aplicables y vinculantes para el tratamiento de los Datos del Cliente por una parte, incluidos, según corresponda, el GDPR, el UK GDPR y la UK Data Protection Act 2018, la Ley Federal Suiza de Protección de Datos (“FADP”), y las leyes de privacidad federales y estatales aplicables de los Estados Unidos (incluida la California Consumer Privacy Act, en su versión modificada).

Normas corporativas vinculantes tiene el significado que se le da en el GDPR.

Controlador tiene el significado que se le da en el GDPR.

Cláusulas entre responsable y encargado del tratamiento significa las cláusulas contractuales estándar entre los Controladores y Procesadores para Transferencias de Datos, según lo aprobado por la Decisión de Implementación de la Comisión Europea (UE) 2021/914 del 4 de junio de 2021.

Datos de clientes significa los Datos Personales que se cargan en los Servicios o se generan dentro de ellos en las cuentas MAPSLY del Cliente, excluida la cuenta del Usuario Final y la información de uso descritas en la Sección 1.5.

“Marco de Privacidad de Datos” o “DPF” significa, en conjunto, el Marco de Privacidad de Datos UE-EE. UU., la Extensión del Reino Unido al Marco de Privacidad de Datos UE-EE. UU., y el Marco de Privacidad de Datos Suiza-EE. UU., según lo administra el Departamento de Comercio de EE. UU.

Documentación significa la documentación vigente en ese momento para los Servicios ubicados en https://help.mapsly.com (y cualquier ubicación sucesora designada por MAPSLY).

EEA significa el Espacio Económico Europeo.

Usuarios finales se refiere a los usuarios de la cuenta Mapsly del Cliente, incluidos los empleados y contratistas del Cliente que fueron asignados por el Cliente para usar Mapsly.

GDPR significa el Reglamento 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 sobre la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, y que deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos).

Red de MAPSLY significa los servidores, los equipos de red y los sistemas de software host (por ejemplo, cortafuegos virtuales) que están bajo el control de MAPSLY y se usan para proporcionar los Servicios.

Consola de configuración de MAPSLY significa la sección Configuración en el servicio Mapsly disponible en “Configuración” en el menú principal.

Datos personales significa datos personales, información personal, información de identificación personal u otro término equivalente (cada uno según lo definido en la Ley de Protección de Datos Aplicable).

Procesando tiene el significado que se le da en el RGPD y “procesar”, “procesos” y “procesado” se interpretarán en consecuencia.

Procesador tiene el significado que se le da en el GDPR.

Cláusulas de Procesador a Procesador significa las cláusulas contractuales tipo entre Encargados del tratamiento para Transferencias de Datos, aprobadas por la Decisión de Ejecución (EU) 2021/914 de la Comisión Europea de 4 de junio de 2021.

Incidente de seguridad significa una violación de la seguridad de MAPSLY que conduce a la destrucción, pérdida, alteración accidental o ilegal, divulgación no autorizada o acceso a los Datos del Cliente.

Controles de Servicio se refiere a los controles, incluidas las funciones y características de seguridad, que los Servicios proporcionan, tal como se describe en la Documentación.

Cláusulas contractuales tipo significa (i) las Cláusulas de Responsable a Encargado, o (ii) las Cláusulas de Encargado a Encargado, según corresponda de conformidad con las Secciones 9.2.1 y 9.2.2, complementadas, cuando corresponda, por el Anexo del UK (para Transferencias de Datos sujetas al UK GDPR) y por las adaptaciones suizas descritas en la Sección 9.2.4 (para Transferencias de Datos sujetas a la FADP).,

Tercer país significa un país fuera del EEE, el Reino Unido, o Suiza no reconocido por la Comisión Europea (o, según corresponda, por las autoridades competentes del Reino Unido o de Suiza) como proveedor de un nivel adecuado de protección de datos personales (como se describe en el GDPR, el UK GDPR, o la FADP, según corresponda).

Anexo del Reino Unido significa el Anexo de Transferencia Internacional de Datos a las Cláusulas Contractuales Tipo de la Comisión de la UE emitido por el Comisionado de Información del Reino Unido, en vigor desde el 21 de marzo de 2022.

UK GDPR significa el RGPD en la medida en que forma parte de la legislación del Reino Unido en virtud de la sección 3 de la Ley de la Unión Europea (Retirada) de 2018.

1. Tratamiento de datos

1.1 Alcance y roles. Este DPA se aplica cuando MAPSLY procesa los Datos del Cliente. En este contexto, MAPSLY actuará como Procesador para el Cliente, quien puede actuar como Controlador o Procesador de los Datos del Cliente.

1.2 Controles del cliente. El Cliente puede usar los Controles de Servicio para ayudarle con sus obligaciones bajo la Ley de Protección de Datos Aplicable, incluyendo sus obligaciones de responder solicitudes de los titulares de datos. Teniendo en cuenta la naturaleza del procesamiento, el Cliente acuerda que es poco probable que MAPSLY se dé cuenta de que los Datos del Cliente transferidos bajo las Cláusulas Contractuales Estándar sean inexactos o estén desactualizados. No obstante, si MAPSLY se da cuenta de que los Datos del Cliente transferidos bajo las Cláusulas Contractuales Estándar son inexactos o están desactualizados, informará al Cliente sin demora indebida. MAPSLY cooperará con el Cliente para borrar o rectificar Datos del Cliente inexactos o desactualizados transferidos bajo las Cláusulas Contractuales Estándar proporcionando los Controles de Servicio que el Cliente puede usar para borrar o rectificar los Datos del Cliente.

1.3 Detalles del tratamiento de datos.

1.3.1 Objeto. El objeto del procesamiento de datos bajo este DPA son los Datos del Cliente.

1.3.2 Duración. El tratamiento continúa durante la Vigencia del Acuerdo y posteriormente durante el período limitado necesario para devolver, eliminar, o conservar legalmente los Datos del Cliente de conformidad con la Sección 11.

1.3.3 Propósito. El propósito del procesamiento de datos bajo este DPA es la provisión de los Servicios iniciados por el Cliente de vez en cuando.

1.3.4 Naturaleza del tratamiento. Cómputo, almacenamiento, geocodificación, enrutamiento, sincronización con los sistemas conectados del Cliente, y otros Servicios descritos en la Documentación e iniciados por el Cliente de vez en cuando, incluido, cuando el Cliente utilice funciones basadas en AI de los Servicios, el procesamiento por proveedores de modelos de AI contratados como Subencargados del tratamiento únicamente para proporcionar los Servicios al Cliente. MAPSLY no utiliza los Datos del Cliente para entrenar modelos generalizados de inteligencia artificial o aprendizaje automático. Cuando el Cliente opte por conectar una cuenta de proveedor de AI o credenciales de API controladas por el Cliente, MAPSLY podrá transmitir los Datos del Cliente a dicho proveedor conforme a las Instrucciones Documentadas del Cliente; dicho proveedor no será un Subencargado del tratamiento contratado por MAPSLY únicamente en virtud de esa conexión, y el Cliente será responsable de su acuerdo y de los términos de procesamiento de datos con dicho proveedor. MAPSLY seguirá siendo responsable de su propia transmisión de los Datos del Cliente a dicho proveedor de conformidad con este DPA.

1.3.5 Tipo de datos del cliente. Datos del Cliente cargados en los Servicios o generados dentro de ellos en las cuentas MAPSLY del Cliente, que pueden incluir registros de contactos y CRM, direcciones y otros datos de ubicación (incluida la geolocalización precisa de los Usuarios Finales cuando el Cliente habilita el seguimiento de ubicación, el check-in o funciones similares), fotos, notas, respuestas de formularios, grabaciones de audio y video y transcripciones, prompts de AI, resultados y resúmenes generados por AI (cuando el Cliente utiliza funciones de voz o basadas en AI), y datos de automatización y actividad.

1.3.6 Categorías de interesados. Los interesados podrían incluir clientes del Cliente, clientes potenciales y leads, empleados, proveedores y Usuarios finales.

1.4 Cumplimiento de las leyes. Cada parte cumplirá con todas las leyes, normas y regulaciones que le sean aplicables y vinculantes en el cumplimiento de este DPA, incluyendo la Ley de Protección de Datos Aplicable.

1.5 Mapsly como responsable del tratamiento. El Cliente reconoce que Mapsly recopila cierta información sobre los Usuarios finales del Cliente — como información de cuenta, autenticación, facturación, soporte y uso — según se describe en la Política de privacidad de MAPSLY (publicada actualmente en, https://mapsly.com/privacy-policy). En la medida en que Mapsly determine los fines y medios del tratamiento de dicha información, Mapsly actúa como Controller independiente de esa información y la trata de conformidad con la MAPSLY Privacy Policy y la Applicable Data Protection Law; dicha información no es Customer Data tratada en virtud de este DPA. Mapsly puede divulgar dicha información internamente y a sus proveedores de servicios para fines comerciales legítimos relacionados con el funcionamiento, el soporte y la mejora de los Services, como facturación, gestión de cuentas, soporte técnico y desarrollo de productos.

2. Instrucciones del cliente

The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.

3. Confidencialidad de los Datos del Cliente

MAPSLY no accederá, usará ni divulgará a ningún tercero ningún Dato del Cliente, excepto, en cada caso, según sea necesario para mantener o proporcionar los Servicios, o según sea necesario para cumplir con la ley o una orden válida y vinculante de un organismo gubernamental (como una citación o una orden judicial). Si un organismo gubernamental envía a MAPSLY una solicitud de Datos del Cliente, MAPSLY intentará redirigir al organismo gubernamental para que solicite esos datos directamente al Cliente. Como parte de este esfuerzo, MAPSLY podrá proporcionar al organismo gubernamental la información de contacto básica del Cliente. Si se ve obligado a divulgar Datos del Cliente a un organismo gubernamental, MAPSLY dará al Cliente un aviso razonable de la solicitud para permitir que el Cliente busque una orden de protección u otro remedio apropiado, a menos que MAPSLY tenga prohibido legalmente hacerlo.

4. Obligaciones de confidencialidad del personal de MAPSLY

MAPSLY restringe a su personal de procesar Datos de Clientes sin autorización por parte de MAPSLY. MAPSLY impone obligaciones contractuales apropiadas a su personal, incluidas las obligaciones relevantes relativas a la confidencialidad, la protección de datos y la seguridad de los datos.

5. Seguridad del tratamiento de datos

5.1 MAPSLY ha implementado y mantendrá las medidas técnicas y organizativas apropiadas para garantizar la seguridad y confidencialidad de los Datos del Cliente, tal como se describe en el Anexo A (Medidas técnicas y organizativas) de este DPA y de conformidad con los estándares de seguridad de Mapsly descritos en este DPA y en la Política de privacidad de MAPSLY. MAPSLY puede actualizar las medidas descritas en el Anexo A ocasionalmente, siempre que ninguna actualización reduzca materialmente la seguridad general de los Servicios.

5.2 Responsabilidades del cliente y funciones de seguridad opcionales. MAPSLY pone a disposición muchos Controles de Servicio que el Cliente puede elegir usar para fortalecer aún más la seguridad de los Datos del Cliente. El Cliente es responsable de (a) usar los Servicios de manera segura, incluyendo asegurar las credenciales de autenticación de su cuenta, (b) proteger la seguridad de los Datos del Cliente mientras están en tránsito hacia y desde los Servicios, (c) tomar las medidas adecuadas para cifrar o respaldar de manera segura los Datos del Cliente cargados en los Servicios, (d) configurar correctamente los Servicios y los Controles de Servicio, y (e) tomar otras medidas que el Cliente considere adecuadas para asegurar la seguridad, protección y eliminación de los Datos del Cliente.

5.3 Notificación de incidentes de seguridad.

5.3.1 Incidente de seguridad. MAPSLY (a) notificará al Cliente sobre un Incidente de Seguridad sin demora indebida después de tener conocimiento del Incidente de Seguridad, y (b) tomará las medidas adecuadas para abordar el Incidente de Seguridad, incluyendo medidas para mitigar cualquier efecto adverso resultante del Incidente de Seguridad.

5.3.2 Asistencia de MAPSLY. Para permitir que el Cliente notifique un Incidente de Seguridad a las autoridades supervisoras o a los sujetos de datos (según corresponda), MAPSLY cooperará con el Cliente y le asistirá incluyendo en la notificación la información sobre el Incidente de Seguridad que MAPSLY pueda revelar al Cliente, teniendo en cuenta la naturaleza del procesamiento, la información disponible para MAPSLY y cualquier restricción para divulgar la información, como la confidencialidad. Teniendo en cuenta la naturaleza del procesamiento, el Cliente acepta que es el más capacitado para determinar las posibles consecuencias de un Incidente de Seguridad.

5.3.3 Incidentes de seguridad infructuosos. El cliente acepta que:

(i) un Incidente de Seguridad no exitoso no estará sujeto a esta Sección 5.3. Un Incidente de Seguridad no exitoso es aquel que no da lugar a ningún acceso no autorizado a los Datos del Cliente ni a ningún equipo o instalación de MAPSLY que almacene Datos del Cliente, y podría incluir, sin limitación, pings y otros ataques de difusión contra firewalls o servidores perimetrales, escaneos de puertos, intentos de inicio de sesión no exitosos, ataques de denegación de servicio, sniffing de paquetes (u otro acceso no autorizado a datos de tráfico que no resulte en acceso más allá de los encabezados) o incidentes similares; y,

(ii) La obligación de MAPSLY de informar o responder a un Incidente de Seguridad en virtud de esta Sección 5.3 no es ni será interpretada como un reconocimiento por parte de MAPSLY de culpa o responsabilidad alguna de MAPSLY con respecto al Incidente de Seguridad.

5.3.4 Comunicación. La(s) notificación(es) de incidentes de seguridad, si las hubiera, se entregarán a uno o más administradores del Cliente por cualquier medio que MAPSLY seleccione, incluido el correo electrónico. Es exclusiva responsabilidad del Cliente asegurarse de que los administradores mantengan información de contacto precisa en la consola de configuración de MAPSLY y una transmisión segura en todo momento.

5.3.5 Obligaciones de notificación. Si MAPSLY notifica al Cliente sobre un Incidente de Seguridad, o si el Cliente se entera de cualquier destrucción accidental o ilegal, pérdida, alteración, divulgación no autorizada o acceso a los Datos del Cliente, el Cliente será responsable de (a) determinar si existe alguna obligación de notificación u otra obligación conforme a la Ley de Protección de Datos Aplicable y (b) tomar las medidas necesarias para cumplir con dichas obligaciones. Esto no limita las obligaciones de MAPSLY según esta Sección 5.3.

6. Subencargo del tratamiento

6.1 Subencargados del tratamiento autorizados. El Cliente otorga una autorización general para que MAPSLY utilice subencargados del tratamiento para realizar actividades de tratamiento sobre los Datos del Cliente en nombre del Cliente (“Subencargados del tratamiento”) de conformidad con esta Sección. El sitio web de MAPSLY (actualmente publicado en, https://mapsly.com/sub-processors/) enumera los Subencargados que MAPSLY utiliza actualmente. Al menos 30 días antes de que MAPSLY contrate a un Subencargado, MAPSLY actualizará el sitio web aplicable y proporcionará al Cliente un mecanismo para recibir notificación de dicha actualización. Para oponerse a un Subencargado, el Cliente puede: (i) dejar de utilizar la funcionalidad del Servicio de MAPSLY para la cual MAPSLY ha contratado al Subencargado, o (ii) rescindir el Acuerdo de conformidad con sus términos. Si el Cliente se opone a un nuevo Subencargado por motivos razonables relacionados con la protección de datos y las partes no pueden resolver la objeción en un plazo de treinta (30) días, el Cliente podrá rescindir el Acuerdo con respecto a los Servicios afectados mediante notificación por escrito, y MAPSLY reembolsará al Cliente las tarifas prepagadas prorrateadas por la parte no utilizada del Período de Facturación vigente en ese momento después de la fecha efectiva de rescisión. Si la funcionalidad afectada no puede separarse razonablemente del resto de los Servicios, el Cliente podrá rescindir el Acuerdo en su totalidad en los mismos términos.

6.2 Obligaciones del subencargado del tratamiento. Cuando MAPSLY autoriza a un Subprocesador como se describe en la Sección 6.1:

(i) MAPSLY limitará el acceso del subencargado a los Datos del Cliente únicamente a lo necesario para prestar o mantener los Servicios de conformidad con la Documentación, y MAPSLY prohibirá al subencargado acceder a los Datos del Cliente para cualquier otro propósito;,

(ii) MAPSLY celebrará un acuerdo por escrito con el Subencargado del tratamiento y, en la medida en que el Subencargado del tratamiento realice los mismos servicios de tratamiento de datos prestados por MAPSLY en virtud de este DPA, MAPSLY impondrá al Subencargado del tratamiento las mismas obligaciones contractuales que MAPSLY tiene en virtud de este DPA; y,

(iii) MAPSLY seguirá siendo responsable de su cumplimiento de las obligaciones de este DPA y de cualquier acto u omisión del Subencargado del tratamiento que haga que MAPSLY incumpla cualquiera de las obligaciones de MAPSLY en virtud de este DPA.

7. Asistencia de MAPSLY con las solicitudes de los interesados

Teniendo en cuenta la naturaleza del procesamiento, los Controles del Servicio son las medidas técnicas y organizativas mediante las cuales MAPSLY asistirá al Cliente para cumplir con sus obligaciones de responder a las solicitudes de los sujetos de datos conforme a la Ley de Protección de Datos Aplicable. Si un sujeto de datos realiza una solicitud a MAPSLY, MAPSLY reenviará dicha solicitud al Cliente una vez que MAPSLY haya identificado que la solicitud proviene de un sujeto de datos por el cual el Cliente es responsable. El Cliente autoriza en su nombre, y en nombre de sus controladores cuando actúa como Procesador, a MAPSLY para responder a cualquier sujeto de datos que realice una solicitud a MAPSLY, para confirmar que MAPSLY ha reenviado la solicitud al Cliente. Las partes acuerdan que el uso por parte del Cliente de los Controles del Servicio y el reenvío por parte de MAPSLY de las solicitudes de los sujetos de datos al Cliente de conformidad con esta sección representan el alcance y la extensión de la asistencia requerida por el Cliente.

8. Verificación de cumplimiento

8.1 auditorías de MAPSLY. MAPSLY utiliza auditores externos para verificar la adecuación de sus medidas de seguridad. Esta auditoría: (a) se realizará al menos una vez al año; (b) se realizará de acuerdo con un estándar ampliamente reconocido (como SOC 2 Type II); (c) será realizada por profesionales de seguridad independientes de terceros seleccionados y pagados por MAPSLY; y (d) dará lugar a la generación de un informe de auditoría (“Informe”), que será Información Confidencial de MAPSLY.

8.2 Informes de auditoría. A solicitud escrita del Cliente, y siempre que las partes tengan un NDA aplicable en vigor, MAPSLY proporcionará al Cliente una copia del Informe para que el Cliente pueda verificar razonablemente el cumplimiento de MAPSLY con sus obligaciones bajo este DPA.

8.3 Evaluación de impacto sobre la privacidad y consulta previa. Teniendo en cuenta la naturaleza del tratamiento y la información disponible para MAPSLY, MAPSLY ayudará al Cliente a cumplir con sus obligaciones en relación con las evaluaciones de impacto en la protección de datos y la consulta previa proporcionando la información que MAPSLY pone a disposición en virtud de esta Sección 8.

9. Transferencias de datos personales

9.1 Ubicaciones. MAPSLY almacena y procesa los Datos del Cliente dentro de la Red de MAPSLY en EE. UU. El personal de MAPSLY y los Subencargados del tratamiento pueden acceder de forma remota a los Datos del Cliente desde otros países en los que operen, únicamente en la medida necesaria para prestar, mantener y dar soporte a los Servicios; cualquier acceso de este tipo constituye una Transferencia de Datos regida por esta Sección 9. MAPSLY no transferirá de otro modo los Datos del Cliente fuera del EEE, el Reino Unido, Suiza y EE. UU., salvo en la medida necesaria para prestar los Servicios iniciados por el Cliente, o según sea necesario para cumplir con la ley o con una orden válida y vinculante de un organismo gubernamental.

9.2 Aplicación de las cláusulas contractuales tipo. Sujeto a la Sección 9.3, las Cláusulas Contractuales Tipo solo se aplicarán a los Datos del Cliente sujetos al GDPR, el UK GDPR o la FADP que se transfieran, ya sea directamente o mediante una transferencia ulterior, a cualquier Tercer País (cada una de ellas una “Transferencia de Datos”).

9.2.1 Cuando el Cliente actúa como Controlador, las Cláusulas de Controlador a Procesador se aplicarán a una Transferencia de Datos.

9.2.2 Cuando el Cliente actúa como Procesador, las Cláusulas de Procesador a Procesador se aplicarán a una Transferencia de Datos. Teniendo en cuenta la naturaleza del procesamiento, el Cliente acepta que es poco probable que MAPSLY conozca la identidad de los Controladores del Cliente porque MAPSLY no tiene una relación directa con los Controladores del Cliente y, por lo tanto, el Cliente cumplirá con las obligaciones de MAPSLY hacia los Controladores del Cliente en virtud de las Cláusulas de Procesador a Procesador.

9.2.3 Para las transferencias de datos sujetas al RGPD del Reino Unido, se aplican las cláusulas contractuales tipo complementadas por el Anexo del Reino Unido, completadas según lo establecido en la Sección 9.4.,

9.2.4 Para las transferencias de datos sujetas a la FADP, se aplican las Cláusulas Contractuales Tipo con las siguientes adaptaciones: (i) las referencias al GDPR se interpretarán como referencias a la FADP; (ii) la autoridad de control competente es el Comisionado Federal de Protección de Datos e Información de Suiza; (iii) el término “Estado miembro” se interpreta de modo que incluya a Suiza, de forma que los interesados en Suiza puedan hacer valer sus derechos en su lugar de residencia habitual; and (iv) las referencias al Derecho de la UE se interpretarán como referencias al Derecho suizo cuando la transferencia esté sujeta exclusivamente a la FADP.

9.3 Mecanismo de transferencia alternativo. En la medida en que MAPSLY haya adoptado un mecanismo alternativo de transferencia válido reconocido en virtud de la Ley de Protección de Datos Aplicable — incluida la certificación de MAPSLY conforme al Marco de Privacidad de Datos UE-EE. UU., la Extensión del Reino Unido al Marco de Privacidad de Datos UE-EE. UU. y el Marco de Privacidad de Datos Suiza-EE. UU. — dicho mecanismo se aplicará a una Transferencia de Datos en lugar de las Cláusulas Contractuales Tipo mientras siga siendo válido. Si dicho mecanismo alternativo es invalidado, suspendido, retirado o deja de proporcionar de cualquier otro modo una base legal para una Transferencia de Datos, las Cláusulas Contractuales Tipo (tal como se completan en la Sección 9.4) se aplicarán automáticamente a dicha Transferencia de Datos sin que ninguna de las partes deba realizar ninguna acción adicional. MAPSLY mantendrá su certificación del Marco de Privacidad de Datos mientras se base en el Marco de Privacidad de Datos para las Transferencias de Datos.

9.4 Cumplimentación de las Cláusulas Contractuales Tipo. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.

10. Terminación del DPA

Este DPA continuará en vigor hasta la terminación del Acuerdo (la “Fecha de Terminación”).

11. Eliminación de datos del cliente

Tras la rescisión o el vencimiento del Acuerdo, MAPSLY eliminará los Datos del Cliente de sus sistemas activos a solicitud del Cliente y, en cualquier caso, a más tardar dentro de un período de 90 días después de la rescisión, salvo y en la medida en que la legislación aplicable exija a MAPSLY conservar algunos o todos los Datos del Cliente, en cuyo caso MAPSLY aislará de forma segura estos Datos, los protegerá contra cualquier tratamiento posterior y los eliminará de conformidad con los períodos de conservación aplicables. Los Datos del Cliente almacenados en sistemas de copia de seguridad se eliminarán o sobrescribirán en el curso ordinario de los ciclos de rotación de copias de seguridad de MAPSLY después de su eliminación de los sistemas activos y estarán protegidos contra cualquier tratamiento posterior hasta que se eliminen.

12. Obligaciones de informar

Cuando los Datos del Cliente estén sujetos a confiscación durante procedimientos de quiebra, insolvencia o medidas similares por terceros mientras se procesan por MAPSLY, MAPSLY informará al Cliente sin demora indebida. MAPSLY notificará, sin demora indebida, a todas las partes relevantes en dicha acción (por ejemplo, acreedores, síndico de quiebra) que cualquier Dato del Cliente sujeto a dichos procedimientos es propiedad y responsabilidad del Cliente y que los Datos del Cliente están bajo la disposición exclusiva del Cliente.

13. Acuerdo completo; Conflicto; Modificación

Este DPA incorpora las Cláusulas Contractuales Tipo por referencia. Salvo en la medida en que sea modificado por este DPA, el Acuerdo permanecerá en pleno vigor y efecto. Si existe un conflicto entre las Cláusulas Contractuales Tipo, este DPA y el Acuerdo en relación con el tratamiento de los Datos del Cliente, las Cláusulas Contractuales Tipo prevalecerán en primer lugar, este DPA prevalecerá en segundo lugar y el Acuerdo prevalecerá en tercer lugar. Para todos los demás asuntos, prevalece el Acuerdo. Nada en este documento varía ni modifica las Cláusulas Contractuales Tipo. Este DPA podrá modificarse de conformidad con la Sección 14.1 del Acuerdo, siempre que MAPSLY proporcione al Cliente un aviso previo de cualquier modificación que reduzca sustancialmente las protecciones otorgadas a los Datos del Cliente en virtud de este DPA.

14. Datos de Google Workspace API

El uso de datos de usuario sin procesar o derivados recibidos de Workspace APIs cumplirá con la Política de Datos de Usuario de Google, incluidos los requisitos de Limited Use.

15. Idioma

Este DPA se ha preparado en inglés. Cualquier traducción que se muestre en mapsly.com se proporciona únicamente por comodidad. En caso de cualquier discrepancia o conflicto entre una versión traducida y la versión en inglés disponible en, https://mapsly.com/dpa, prevalecerá la versión en inglés. Las Cláusulas Contractuales Tipo se incorporan por referencia en su versión en lengua inglesa; nada de lo dispuesto en esta Sección altera ni modifica las Cláusulas Contractuales Tipo.

Anexo A — Medidas técnicas y organizativas

MAPSLY mantiene las siguientes medidas técnicas y organizativas para proteger los Datos del Cliente. MAPSLY puede actualizar estas medidas ocasionalmente, siempre que ninguna actualización reduzca sustancialmente la seguridad general de los Servicios.

  • Alojamiento y resiliencia: los Servicios se alojan en Amazon Web Services en Estados Unidos en varias zonas de disponibilidad; las copias de seguridad se realizan a diario y se almacenan en una zona de disponibilidad separada; la restauración de copias de seguridad se prueba al menos una vez al año.
  • Cifrado: Los datos del cliente se cifran en reposo y en tránsito mediante protocolos de cifrado estándar del sector.
  • Control de acceso: el acceso a los sistemas de producción se basa en roles, está restringido al personal autorizado según el principio de privilegio mínimo, se revoca de inmediato ante un cambio de rol o la finalización de la relación laboral, y se revisa periódicamente.
  • Autenticación: se admiten el inicio de sesión único y la autenticación multifactor.
  • Desarrollo seguro: prácticas de desarrollo seguro documentadas, incluida la revisión de código y la segregación de los entornos de desarrollo, pruebas y producción.
  • Gestión de vulnerabilidades: análisis periódicos de vulnerabilidades y pruebas de penetración al menos anuales por parte de terceros independientes, con corrección según plazos documentados basados en la gravedad.
  • Registro y supervisión: los eventos relevantes para la seguridad se registran, se conservan y se supervisan.
  • Personal: el personal está sujeto a obligaciones de confidencialidad y recibe formación sobre concienciación en seguridad.
  • Respuesta ante incidentes: se mantiene un plan documentado de respuesta ante incidentes; los Incidentes de Seguridad se gestionan de acuerdo con la Sección 5.3.
  • Continuidad del negocio: se mantienen planes documentados de continuidad del negocio y recuperación ante desastres.
  • Gobernanza: se mantiene y revisa periódicamente un conjunto documentado de políticas de seguridad de la información; el personal acepta las políticas aplicables.
  • Garantía independiente: los controles de seguridad son auditados al menos una vez al año por terceros independientes conforme a un estándar ampliamente reconocido (actualmente SOC 2 Type II).

Anexo B — Información sobre las cláusulas contractuales estándar

A los efectos del Anexo I de las Cláusulas Contractuales Tipo, la siguiente información se aplica a cada Transferencia de Datos:

  • Exportador de datos: Cliente (nombre, dirección y datos de contacto según se proporcionan en la cuenta de MAPSLY del Cliente y en el Acuerdo), que actúa como Responsable del tratamiento o como Encargado del tratamiento en nombre de sus Responsables del tratamiento, según se describe en la Sección 9.2. Contacto: contacto de administrador del Cliente registrado.
  • Importador de datos: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; actuando como Encargado del tratamiento.
  • Firma y fecha: se considera que cada parte ha firmado las Cláusulas Contractuales Tipo, incluidos sus Anexos, al aceptar o formalizar el Acuerdo, con efecto a partir de la fecha de entrada en vigor del Acuerdo.
  • Categorías de interesados: según lo descrito en la Sección 1.3.6.
  • Categorías de datos personales: según se describe en la Sección 1.3.5.
  • Datos sensibles: los Servicios no están diseñados específicamente para requerir categorías especiales de datos personales. En la medida en que el Cliente decida enviar dichos datos, el Cliente es responsable de cumplir con la Legislación de Protección de Datos Aplicable al hacerlo, y los datos se procesan únicamente de acuerdo con las Instrucciones Documentadas del Cliente y se protegen mediante las medidas descritas en el Anexo A.,
  • Frecuencia de la transferencia: continua, durante el período descrito en la Sección 1.3.2.
  • Naturaleza y finalidad del tratamiento: según se describe en las Secciones 1.3.3 y 1.3.4. Transferencias a Subencargados del tratamiento: según se describe en la Sección 6, durante la misma duración.
  • Período de conservación: según lo descrito en la Sección 11.
  • Autoridad de control competente (Cláusula 13): cuando el exportador de datos esté establecido en un Estado miembro del EEE, la autoridad de control de dicho Estado miembro; cuando el exportador de datos no esté establecido en el EEE pero entre en el ámbito territorial del GDPR y haya designado un representante en la UE, la autoridad de control del Estado miembro en el que esté establecido el representante; cuando el exportador de datos entre en el ámbito territorial del GDPR en virtud del Artículo 3(2) pero no haya designado un representante en la UE, la autoridad de control de uno de los Estados miembros en los que se encuentren los interesados cuyos datos personales se transfieren. Para las Transferencias de datos sujetas al UK GDPR, la Oficina del Comisionado de Información del Reino Unido; para las Transferencias de datos sujetas a la FADP, el Comisionado Federal Suizo de Protección de Datos e Información.