Información legal

Contrato de encargo del tratamiento

El presente Contrato de encargo del tratamiento regula el tratamiento de los datos de pacientes y de personal, de conformidad con el artículo 28 del RGPD y con la KVKK n.º 6698, entre Clonify Labs Mühendislik Sanayi ve Ticaret Anonim Şirketi y las clínicas, hospitales e instituciones que utilizan la plataforma Clonify. Forma parte integrante del Contrato Principal.

Última actualización:

Nota sobre la traducción

La presente traducción se facilita con carácter meramente informativo; en caso de discrepancia, prevalecerá el texto en turco.

Partes y entrada en vigor

ParteDatos
Encargado del tratamientoClonify Labs Mühendislik Sanayi ve Ticaret Anonim Şirketi («Clonify»), Cyberpark Dikmen GO, Ankara, Turquía · kvkk@clonifylabs.com
Responsable del tratamientoLa clínica, hospital o institución que celebra con Clonify un contrato de servicios o acepta las condiciones de suscripción (el «Contrato Principal») (el «Cliente»)

El presente Contrato entra en vigor con la aceptación del Contrato Principal por parte del Cliente y forma parte integrante del Contrato Principal. Si el Cliente lo solicita, se extenderá un ejemplar de este texto firmado por las Partes. Las solicitudes se dirigirán a la dirección kvkk@clonifylabs.com.

1. Definiciones

Los términos no definidos en el presente Contrato tendrán el significado que les atribuyen el RGPD y la KVKK. Entre dichos términos figuran los de datos personales, categorías especiales de datos personales, tratamiento, responsable del tratamiento, encargado del tratamiento, interesado y violación de la seguridad de los datos personales.

  • RGPD: el Reglamento General de Protección de Datos de la Unión Europea, Reglamento (UE) 2016/679.
  • KVKK: la Ley turca n.º 6698 de Protección de Datos Personales (Kişisel Verilerin Korunması Kanunu) y su normativa de desarrollo.
  • Junta: la Junta de Protección de Datos Personales de Turquía (Kişisel Verileri Koruma Kurulu).
  • Normativa de Protección de Datos: el RGPD, la KVKK y la normativa conexa aplicables a las Partes y al tratamiento concreto. Quedan también comprendidos el RGPD del Reino Unido y la Ley Federal suiza de Protección de Datos.
  • Servicio: la plataforma Clonify objeto del Contrato Principal. Quedan comprendidos el software CAD de escritorio, el panel clínico basado en web, el almacenamiento en la nube, la autorización de usuarios, las notificaciones y el soporte técnico.
  • Datos Personales del Cliente: los datos personales que Clonify trata por cuenta del Cliente al prestar el Servicio. Los detalles figuran en el Anexo A.
  • Datos de Salud: los datos relativos a la salud contenidos en los Datos Personales del Cliente que constituyen categorías especiales de datos en el sentido del artículo 9 del RGPD y del artículo 6 de la KVKK. Quedan comprendidos los escaneos anatómicos 3D, las mediciones y los parámetros de diseño y fabricación.
  • Subencargado: el tercero al que Clonify encarga el tratamiento de los Datos Personales del Cliente por cuenta del Cliente.
  • CCT: las cláusulas contractuales tipo que figuran en el anexo de la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea.
  • Contrato Tipo KVKK: los contratos tipo publicados por la Junta de conformidad con el artículo 9 de la KVKK y con el Reglamento sobre los Procedimientos y Principios relativos a la Transferencia de Datos Personales al Extranjero.
  • Personal: los empleados de Clonify y los contratistas que trabajan por cuenta de Clonify.

2. Ámbito y funciones

  • Respecto de los Datos Personales del Cliente, el Cliente es el responsable del tratamiento y Clonify es el encargado del tratamiento. Clonify trata dichos datos únicamente por cuenta del Cliente y dentro de los límites del presente Contrato.
  • Si el Cliente trata dichos datos por cuenta de otro responsable del tratamiento, Clonify actúa en calidad de subencargado. En tal caso, el Cliente garantiza que ha obtenido las autorizaciones necesarias.
  • Respecto de sus propios datos, Clonify es responsable del tratamiento independiente y dichos datos quedan fuera del ámbito del presente Contrato. Estos datos se refieren a la gestión de la cuenta del cliente, la facturación, las visitas al sitio web y las actividades de marketing, y se rigen por la Política de privacidad y por el Aviso de privacidad conforme a la KVKK.
  • El Servicio no establece diagnósticos ni decide tratamientos. La valoración clínica y la aprobación del diseño corresponden a los profesionales sanitarios autorizados del Cliente.

3. Objeto y finalidad del tratamiento

El objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de datos y las categorías de interesados figuran en el Anexo A.

Clonify no trata los Datos Personales del Cliente para fines distintos de los indicados en el Anexo A. Clonify no vende ni alquila dichos datos ni los utiliza con fines de marketing. Salvo instrucción escrita adicional del Cliente, no los utiliza para el entrenamiento de modelos de inteligencia artificial o de aprendizaje automático. No elabora perfiles con dichos datos para sus propios fines.

4. Obligaciones del responsable del tratamiento

  • El Cliente garantiza la existencia de las bases jurídicas necesarias para el tratamiento. Respecto de los datos de salud, esta garantía comprende también las condiciones establecidas en el artículo 6 de la KVKK y en el artículo 9 del RGPD.
  • El Cliente está obligado a informar debidamente a los interesados. Los interesados son los pacientes, los padres o tutores de los pacientes y el propio personal del Cliente. El Cliente está obligado, además, a obtener su consentimiento explícito cuando sea necesario y a llevar un registro de dichos consentimientos.
  • Las instrucciones del Cliente deben ser conformes con la Normativa de Protección de Datos. El Cliente es responsable de la exactitud y de la licitud de los datos que carga en el Servicio.
  • El Cliente es responsable de la seguridad de sus propias cuentas de usuario. Esta responsabilidad comprende mantener actualizadas las autorizaciones, retirar sin demora el acceso del personal que cese, preservar la confidencialidad de las contraseñas y garantizar la seguridad de los dispositivos en los que esté instalado el software de escritorio.

5. Obligaciones del encargado del tratamiento

5.1 Instrucciones documentadas. Clonify trata los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente. Las transferencias a terceros países también están sujetas a esta regla. Constituyen instrucciones documentadas el Contrato Principal, el presente Contrato, las configuraciones y operaciones realizadas por el Cliente en el Servicio y las instrucciones adicionales por escrito. Si Clonify considera que una instrucción infringe la normativa, informará de ello inmediatamente al Cliente y podrá suspender dicha instrucción hasta que las Partes lleguen a un acuerdo. Si la normativa a la que está sujeto Clonify le obliga a realizar un tratamiento, Clonify informará previamente al Cliente. Constituyen una excepción a esta regla los casos en que la normativa prohíba dicha información.

5.2 Confidencialidad. Clonify limita el acceso a los datos al Personal necesario para el Servicio. Dicho Personal está sujeto a una obligación de confidencialidad por escrito, que subsiste tras la finalización de sus funciones.

5.3 Seguridad. Clonify aplica las medidas del Anexo B de conformidad con el artículo 32 del RGPD y el artículo 12 de la KVKK. Las medidas pueden actualizarse, pero la actualización no debe reducir el nivel general de seguridad.

5.4 Solicitudes de los interesados. Las solicitudes que llegan directamente a Clonify son las de acceso, rectificación, supresión, limitación, portabilidad y oposición, así como las previstas en el artículo 11 de la KVKK. Clonify trasladará dichas solicitudes al Cliente en un plazo máximo de 5 días hábiles y no las responderá en cuanto al fondo sin instrucción escrita del Cliente. El Servicio ofrece funciones para consultar, rectificar, exportar y suprimir los registros. Cuando dichas funciones no sean suficientes, Clonify prestará una asistencia técnica razonable.

5.5 Otra asistencia. Clonify asistirá razonablemente al Cliente en el cumplimiento de las obligaciones previstas en los artículos 32 a 36 del RGPD. Dichas obligaciones son la seguridad, la notificación de violaciones de la seguridad, la evaluación de impacto relativa a la protección de datos y la consulta previa. Clonify asistirá asimismo en las solicitudes de la Junta y de las autoridades de control.

5.6 Devolución y destrucción. Durante la vigencia del contrato, el Cliente puede descargar sus datos mediante las funciones de exportación del Servicio. Tras la terminación del Contrato Principal, se concede al Cliente un plazo de exportación de 30 días. Si así se solicita, los datos se devolverán en formatos legibles por máquina; los archivos de escaneo y de diseño se entregarán en formato STL, OBJ o PLY. Clonify suprimirá o anonimizará los datos de sus sistemas activos y de los sistemas de los subencargados en un plazo máximo de 30 días a contar desde la finalización de dicho plazo. Las copias contenidas en las copias de seguridad se destruirán por sobrescritura al término del ciclo ordinario de copias de seguridad y, hasta entonces, no serán objeto de tratamiento salvo para su restauración. Previa solicitud, la destrucción se confirmará por escrito. Los datos cuya conservación sea obligatoria con arreglo a la normativa se conservarán únicamente durante el plazo y para la finalidad correspondientes.

5.7 Información y auditoría. Clonify facilitará, previa solicitud por escrito y en un plazo razonable, la información necesaria para demostrar el cumplimiento del presente Contrato. El Cliente podrá realizar auditorías por sí mismo o a través de un auditor independiente sujeto a una obligación de confidencialidad y que no sea competidor de Clonify. Las auditorías se realizarán como máximo una vez al año, con un preaviso por escrito de al menos 30 días y en horario laboral. Estos límites no se aplican a las auditorías realizadas a raíz de una violación de la seguridad o a petición de una autoridad de control. La auditoría no comprende los datos de otros clientes ni los secretos comerciales. En la medida en que Clonify disponga de un informe de auditoría independiente o de una certificación, el Cliente examinará primero dichos documentos. Los gastos de la auditoría correrán a cargo del Cliente. No obstante, si la auditoría revela un incumplimiento sustancial, Clonify asumirá los gastos razonables.

5.8 Registros. Clonify lleva un registro de las actividades de tratamiento efectuadas por cuenta del Cliente, de conformidad con el artículo 30, apartado 2, del RGPD.

5.9 Solicitudes de autoridades públicas. Si una autoridad pública solicita Datos Personales del Cliente, Clonify informará inmediatamente al Cliente, salvo en los casos en que la normativa lo prohíba. Clonify ejercerá las vías legales frente a las solicitudes que considere ilícitas y revelará únicamente los datos mínimos que resulten legalmente obligatorios.

6. Medidas técnicas y organizativas

Clonify aplica las medidas técnicas y organizativas del Anexo B. De conformidad con el artículo 12, apartado 2, de la KVKK, cuando los datos sean tratados por Clonify por cuenta del Cliente, el Cliente será responsable conjuntamente con Clonify de la adopción de las medidas de seguridad. En la relación interna entre las Partes, la responsabilidad se determinará en función de las obligaciones de cada Parte en virtud del presente Contrato.

7. Subencargados

  • Autorización general por escrito: el Cliente otorga a Clonify una autorización general por escrito para recurrir a subencargados. Los subencargados indicados en el Anexo C se consideran aprobados.
  • Notificación: con una antelación mínima de 30 días a la incorporación de un nuevo subencargado o a la sustitución de uno existente, se notificará al Cliente por correo electrónico y se actualizará la lista de esta página. La notificación incluirá la denominación del subencargado, su domicilio, el tratamiento que realizará y el país en el que se tratarán los datos.
  • Oposición: el Cliente podrá oponerse por escrito, por motivos fundados relativos a la protección de datos, en un plazo de 15 días a contar desde la notificación. Las Partes buscarán una solución de buena fe. Si no se encuentra una solución, el Cliente podrá resolver las partes del Servicio afectadas sin pagar penalización alguna; se le reembolsará el importe del período abonado por adelantado y no utilizado.
  • Cambio urgente: si la seguridad o la continuidad del servicio exigen un cambio urgente, la notificación se realizará lo antes posible después del cambio. En tal caso, el plazo de oposición comenzará a contar desde la fecha de la notificación.
  • Mismas obligaciones: Clonify celebrará con cada subencargado un contrato por escrito que contenga obligaciones de protección de datos de un nivel sustancialmente equivalente al del presente Contrato.
  • Responsabilidad: Clonify responde frente al Cliente del cumplimiento de las obligaciones de protección de datos de sus subencargados como si se tratara de sus propios actos.

8. Notificación de violaciones de la seguridad de los datos personales

Cuando Clonify tenga conocimiento de una violación de la seguridad de los datos personales que afecte a los Datos Personales del Cliente, la notificará al Cliente sin dilación indebida. En todo caso, la notificación se realizará en un plazo máximo de 48 horas desde que se tenga conocimiento de la violación. Este plazo tiene por objeto permitir que el Cliente pueda disponer de las 72 horas con que cuenta para notificar a la autoridad de control de conformidad con el artículo 33 del RGPD y con la Decisión de la Junta n.º 2019/10. La notificación se realizará por correo electrónico a la dirección de contacto en materia de protección de datos del Cliente y, cuando sea necesario, se confirmará por teléfono.

La notificación incluirá, en la medida en que pueda conocerse en ese momento, lo siguiente:

  • La naturaleza de la violación y el momento en que se produjo y en que se detectó
  • Las categorías de datos afectadas y el número aproximado de registros (incluido si se han visto afectados Datos de Salud)
  • Las categorías de interesados afectados y su número aproximado
  • Las posibles consecuencias de la violación
  • Las medidas adoptadas o cuya adopción se propone
  • La persona de contacto de Clonify de la que puede obtenerse más información

Si no es posible facilitar toda la información al mismo tiempo, se facilitará de manera gradual. La notificación inicial no se demorará por falta de información. Clonify cooperará con el Cliente en la investigación de la violación y en la subsanación de sus efectos. Salvo instrucción escrita del Cliente u obligación legal propia, no realizará notificaciones a los interesados ni a las autoridades en nombre del Cliente. La notificación no implica que Clonify reconozca su culpa.

9. Transferencias internacionales de datos

9.1 Ubicación de los datos. Los Datos Personales del Cliente se almacenan en servidores gestionados por Clonify y ubicados en un centro de datos de la Unión Europea. Este ámbito comprende los registros de la base de datos, los archivos de escaneo y diseño 3D y las copias de seguridad. Durante la prestación de la aplicación web, los datos transitan por la infraestructura del proveedor de alojamiento indicado en el Anexo C. El Personal de Clonify puede acceder a los datos en remoto desde Turquía con fines de soporte y mantenimiento.

9.2 EEE, Reino Unido y Suiza. En los casos en que sea aplicable el RGPD, el acceso y el tratamiento que realiza Clonify por estar establecido en Turquía constituyen una transferencia a un tercer país en el sentido del capítulo V del RGPD. Para dichas transferencias, el Módulo 2 de las CCT (de responsable a encargado) se incorpora al presente Contrato por remisión. Si el propio Cliente es encargado del tratamiento, se aplica el Módulo 3. El Cliente es el exportador de datos y Clonify es el importador de datos. Las CCT se aplican del siguiente modo:

  • Se aplica la cláusula de adhesión de la cláusula 7 de las CCT.
  • A efectos de la cláusula 9, letra a), se aplican la autorización general por escrito y el plazo de notificación de 30 días previsto en la cláusula 7 del presente Contrato.
  • No se aplica la disposición opcional de la cláusula 11.
  • A efectos de la cláusula 17, se aplica el Derecho del Estado miembro de la UE en el que esté establecido el exportador de datos. Si dicho Derecho no reconoce los derechos de los terceros beneficiarios, se aplica el Derecho irlandés.
  • A efectos de la cláusula 18, son competentes los órganos jurisdiccionales del Estado miembro de la UE en el que esté establecido el exportador de datos.
  • La información de los anexos de las CCT está constituida por los Anexos A, B y C del presente Contrato.

En las transferencias realizadas desde el Reino Unido se aplica el Anexo de Transferencia Internacional de Datos del ICO (UK Addendum). En las transferencias realizadas desde Suiza, las CCT se aplican adaptadas a la Ley Federal suiza de Protección de Datos.

9.3 Turquía (KVKK). Si el Cliente está establecido en Turquía, el almacenamiento de los datos en servidores de la UE y su transferencia a los subencargados situados en el extranjero indicados en el Anexo C constituyen una transferencia al extranjero en el sentido del artículo 9 de la KVKK. Clonify firmará el Contrato Tipo KVKK adecuado para las transferencias que realice a sus subencargados y lo notificará a la Autoridad de Protección de Datos Personales de Turquía (Kişisel Verileri Koruma Kurumu) en un plazo de cinco días hábiles desde su firma. Si se requiere un Contrato Tipo KVKK entre el Cliente y Clonify, las Partes lo firmarán como anexo del presente Contrato. La notificación la realizará la Parte que esté obligada a ello con arreglo a la normativa.

9.4 Transferencias a subencargados. Las transferencias a subencargados situados fuera de la UE/EEE se basan en uno de los siguientes fundamentos: una decisión de adecuación de la Comisión Europea (incluida la certificación conforme al Marco de Privacidad de Datos UE-EE. UU.), el Módulo 3 de las CCT u otras garantías adecuadas previstas por la normativa. Clonify evalúa la legislación de los países de destino de la transferencia y, cuando es necesario, aplica medidas adicionales como el cifrado durante la transferencia, la limitación del acceso y la minimización de datos. Esta evaluación se compartirá con el Cliente previa solicitud.

10. Responsabilidad

La responsabilidad de las Partes derivada del presente Contrato se rige por las disposiciones sobre responsabilidad del Contrato Principal. Estas limitaciones no restringen los derechos de los interesados ni las disposiciones imperativas en materia de responsabilidad, y tampoco se aplican en los casos de dolo o culpa grave. De conformidad con el artículo 82 del RGPD, el encargado del tratamiento solo responde de los daños y perjuicios causados por el tratamiento cuando no haya cumplido las obligaciones que le incumben específicamente o haya actuado al margen o en contra de las instrucciones lícitas.

11. Duración y terminación

El presente Contrato permanecerá en vigor durante la vigencia del Contrato Principal. Mientras Clonify siga tratando Datos Personales del Cliente, las disposiciones correspondientes seguirán siendo de aplicación, incluido el proceso de devolución y destrucción previsto en la cláusula 5.6. Las disposiciones sobre confidencialidad, responsabilidad y devolución y destrucción seguirán en vigor tras la terminación del contrato.

12. Orden de prelación

En caso de contradicción relativa a la protección de los datos personales, el presente Contrato prevalecerá sobre el Contrato Principal. En caso de contradicción entre el presente Contrato y las CCT, prevalecerán las CCT. En caso de contradicción entre el presente Contrato y el Contrato Tipo KVKK, prevalecerá el Contrato Tipo KVKK.

13. Legislación aplicable y jurisdicción

Sin perjuicio de las cuestiones sujetas a las CCT, el presente Contrato se rige por el Derecho de la República de Turquía. Para la resolución de controversias serán competentes los tribunales y las oficinas de ejecución de Ankara.

14. Disposiciones varias

  • Modificación: si se modifica la Normativa de Protección de Datos o una autoridad competente publica nuevas cláusulas tipo, las Partes actualizarán de buena fe el presente Contrato en la medida necesaria. Las modificaciones sustanciales se notificarán al Cliente con una antelación mínima de 30 días.
  • Notificaciones: las notificaciones dirigidas a Clonify se enviarán a la dirección kvkk@clonifylabs.com, y las dirigidas al Cliente, a la dirección de correo electrónico del administrador o del contacto en materia de protección de datos registrada en la cuenta del Cliente.
  • Divisibilidad: la invalidez de una disposición no afectará a las demás disposiciones. En lugar de la disposición inválida se aplicará la disposición válida que más se aproxime a su finalidad.
  • Idioma: el texto en turco del presente Contrato es el que prevalece. Los textos en otros idiomas tienen carácter meramente informativo.

Anexo A — Detalles del tratamiento

ConceptoDescripción
ObjetoLa prestación del Servicio en el marco del Contrato Principal
DuraciónLa duración del Contrato Principal más el plazo de devolución y destrucción previsto en la cláusula 5.6
NaturalezaRecogida (importación de archivos de escaneo y entradas de formularios), registro, almacenamiento, organización, cálculo (alineación y medición), generación de diseños, visualización, comunicación por instrucción del Cliente (envío de archivos al socio de fabricación, enlace para compartir con el médico), exportación, supresión
FinalidadesTratamiento de los datos de escaneo 3D, medición y diseño de ortesis/prótesis a medida (CAD) y generación del archivo de fabricación (CAM); mantenimiento de los registros de pacientes, citas, pedidos e informes; almacenamiento en la nube y sincronización entre el software de escritorio y el panel web; autenticación y autorización; envío de las notificaciones activadas por el Cliente; soporte técnico y resolución de errores; registros de seguridad y de auditoría
FrecuenciaContinua
Lugar del tratamientoCentro de datos en la UE; los países indicados en el Anexo C; Turquía, en lo que respecta al acceso remoto del Personal de Clonify

Categorías de interesados:

  • Personal autorizado del Cliente (clínicos, técnicos ortoprotésicos, administradores)
  • Pacientes del Cliente. Este grupo incluye también niños y bebés (por ejemplo, bebés en tratamiento con casco craneal).
  • Padres, tutores o familiares de los pacientes
  • Médicos y profesionales sanitarios informados por el Cliente
Categoría de datosDatos
Identificación y contacto del personalNombre, apellidos, correo electrónico, teléfono, cargo, nombre de la institución, información sobre funciones y permisos
Identificación y contacto del pacienteNombre, apellidos, fecha de nacimiento, sexo, datos de contacto del paciente o de sus padres o tutores, número de identificación (como valor resumen [hash] en lugar de texto claro)
Registros de operacionesRegistros de citas, pedidos, estado de fabricación, informes y facturas; preferencias de consentimiento y de notificación
Datos técnicosDatos de sesión, dirección IP, registros de acceso y de auditoría, registros de diagnóstico técnico del software de escritorio
Datos de salud: escaneos 3DEscaneos de cabeza, tronco y extremidades; archivos de malla STL, OBJ, PLY, CPX y VTP
Datos de salud: medicionesCVAI, índice cefálico, perímetro y volumen cefálicos; longitud, perímetro y volumen del muñón; otras mediciones biomecánicas
Datos de salud: información clínicaDiagnóstico o indicación, información sobre tratamiento y controles, notas clínicas introducidas por el Cliente
Datos de salud: diseño y fabricaciónArchivos de diseño de dispositivos a medida, parámetros de fabricación, historial de revisiones

Los escaneos 3D que incluyen la región de la cabeza y la cara pueden contener detalles que permitan reconocer a la persona. Las Partes consideran estos datos de alto riesgo.

Anexo B — Medidas técnicas y organizativas

Control de acceso y autorización:

  • Cada clínica solo puede acceder a sus propios registros. Esta separación se impone no solo en la capa de aplicación, sino también en la base de datos mediante políticas de seguridad a nivel de fila.
  • Las funciones y permisos de los usuarios dentro de la clínica los gestiona el administrador del Cliente (control de acceso basado en funciones).
  • Lo que se comparte con el paciente o con el médico se comparte mediante enlaces personales e imposibles de adivinar, que el Cliente puede revocar.
  • El archivo de fabricación no puede exportarse sin la aprobación del clínico.
  • El acceso del Personal de Clonify se limita a las personas que lo necesitan por razón de sus funciones (principio de privilegio mínimo).

Autenticación y cifrado:

  • Las cuentas de usuario son personales. Se aplican una longitud mínima de contraseña y un control de contraseñas débiles. Las contraseñas se almacenan de forma irreversible (hash).
  • Todos los accesos al Servicio se realizan cifrados mediante HTTPS (TLS).
  • Los números de identificación de los pacientes se almacenan como valor resumen (hash) en lugar de texto claro.
  • Los registros de diagnóstico técnico del software de escritorio se transmiten cifrados en el dispositivo y solo se descifran en el lado del servidor autorizado.
  • El contenido de las notificaciones instantáneas (web push) se transmite con cifrado de extremo a extremo.
  • Las claves secretas y los tokens de acceso no se guardan en el código fuente.

Registro, integridad y pista de auditoría:

  • Las operaciones críticas sobre registros (por ejemplo, el registro de pacientes, el estado de los pedidos y las operaciones de consentimiento) se anotan en el registro de auditoría. Los registros de auditoría están protegidos frente a su modificación y supresión.
  • Las transiciones de estado de los registros se controlan a nivel de base de datos. Los archivos de diseño se almacenan con control de versiones y se conservan las versiones anteriores.
  • Los registros de acceso y de seguridad de los servidores se conservan durante 12 meses.

Personal, organización y gestión de incidentes:

  • Todo el Personal que accede a los Datos Personales del Cliente suscribe un compromiso de confidencialidad por escrito y recibe información en materia de protección de datos.
  • Los accesos del Personal que cesa en sus funciones se retiran sin demora.
  • Se aplica un procedimiento para la detección, evaluación, registro y notificación de los incidentes de seguridad, compatible con los plazos de la cláusula 8. Cada violación de la seguridad se registra junto con su causa, sus efectos y las medidas adoptadas.
  • Los servidores se encuentran en centros de datos con control de acceso del proveedor de alojamiento indicado en el Anexo C. La seguridad física la garantiza dicho proveedor.

Anexo C — Subencargados autorizados

La lista vigente figura en esta página. Los cambios se notificarán previamente de conformidad con la cláusula 7.

SubencargadoObjeto del tratamientoLugar de tratamiento de los datosBase de la transferencia
Contabo GmbH (Alemania)Alojamiento de servidores: base de datos, almacenamiento de archivos 3D, servidores de aplicaciones y de correo electrónico, copias de seguridadUnión EuropeaDentro de la UE
Vercel Inc. (EE. UU.)Alojamiento del sitio web y de la aplicación del panel web y tratamiento de las solicitudes de los usuariosEE. UU. y la red global del proveedorMarco de Privacidad de Datos UE-EE. UU. o CCT; Contrato Tipo KVKK
Google LLC (EE. UU.) / Google Ireland Ltd.Transmisión de los correos electrónicos salientes del servidor de correo de ClonifyEE. UU. y UEMarco de Privacidad de Datos UE-EE. UU. o CCT; Contrato Tipo KVKK
Cloudflare, Inc. (EE. UU.)Verificación antibots en los formularios de registro y de contacto. Solo se tratan las señales del navegador y la dirección IP; no se transmite el contenido de los formularios.Red global del proveedorMarco de Privacidad de Datos UE-EE. UU. o CCT; Contrato Tipo KVKK

Servicios que no tienen la consideración de subencargados:

  • Mensajería: si el Cliente vincula su propia cuenta de WhatsApp al Servicio, los mensajes se transmiten a través de la cuenta del Cliente mediante la infraestructura del servicio de mensajería. El software que establece la conexión se ejecuta en el servidor de Clonify en la UE. La relación con el proveedor del servicio de mensajería corresponde al Cliente.
  • Servicios de notificaciones del navegador: las notificaciones instantáneas se transmiten con cifrado de extremo a extremo a través del servicio del fabricante del navegador del usuario. El servicio no puede ver el contenido.
  • Software de escritorio: se ejecuta en los dispositivos del Cliente. Los datos almacenados localmente en dichos dispositivos están bajo el control del Cliente.

Para consultas: kvkk@clonifylabs.com

Se integra con el escáner y la impresora que ya tiene

Un profesional clínico aprueba cada paso

Diseñado para la normativa de productos a medida