<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=2281761&amp;fmt=gif">

Anexo sobre el tratamiento de datos de LabWare

Acuerdo sobre el tratamiento de datos personales

El presente Anexo sobre el tratamiento de datos («DPA») y sus anexos aplicables se aplican, en la medida prevista en el Contrato de servicios en la nube al que se adjunta este Anexo (el«Contrato»), a los datos personales tratados por LabWare y sus subencargados del tratamiento en relación con la prestación de los servicios en la nube al Cliente. Los términos en mayúsculas utilizados en el presente documento, pero que no se definan en él, tendrán el significado que se les atribuye en el Contrato. Para evitar cualquier duda, el presente DPA solo entrará en vigor si así lo exigen los términos del Contrato.

En la medida en que lo exija la legislación aplicable, el presente DPA se extiende a las filiales autorizadas del Cliente si, y en la medida en que, LabWare trate datos personales respecto a los cuales dichas filiales autorizadas actúen como responsables del tratamiento. A los efectos exclusivos del presente DPA, y salvo que se indique lo contrario, el término «Cliente» incluirá al Cliente y a sus filiales autorizadas.

 

1. DEFINICIONES

1.1. Por «Filial autorizada» se entiende cualquier filial del Cliente que (a) esté sujeta a las leyes y normativas de protección de datos de la Unión Europea, el Espacio Económico Europeo y/o sus Estados miembros, Suiza y/o el Reino Unido, y (b) cuente con la autorización del Cliente para utilizar cualquier Servicio en la nube.

1.2. «Responsable del tratamiento» se refiere a cualquier persona que, por sí sola o conjuntamente con otros, determine los fines y los medios del tratamiento de los datos personales. A los efectos del presente Acuerdo de Protección de Datos (DPA), cuando el Cliente actúe como encargado del tratamiento para otro responsable del tratamiento, se considerará que, en relación con LabWare, el Cliente es un responsable del tratamiento adicional e independiente, con los derechos y obligaciones correspondientes que le corresponden como tal en virtud del presente DPA.

1.3. «Centro de datos»: el lugar en el que se aloja un Servicio en la nube para el Cliente, o que se haya notificado al Cliente, o que se haya acordado de otro modo en un Acuerdo de Nivel de Servicio («SLA»).

1.4. «Legislación en materia de protección de datos»: cualquier ley o normativa aplicable al tratamiento de datos personales.

1.5. «Interesado»: una persona física identificada o identificable, tal y como se define en cualquier ley de protección de datos.

1.6. «EEE» se refiere al Espacio Económico Europeo.

1.7.«RGPD»se refiere al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de dichos datos, y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos).

1.8. «Datos personales» se refiere a cualquier información relativa a un interesado que esté protegida en virtud de la legislación en materia de protección de datos y que (i) haya sido introducida por el Cliente o sus Usuarios autorizados en un Servicio en la nube, o derivada de su uso del mismo, o (ii) haya sido facilitada a LabWare o a sus subencargados del tratamiento, o a los que estos hayan tenido acceso, con el fin de prestar o dar soporte a un Servicio en la nube.

1.9. Por «violación de datos personales» se entiende un hecho confirmado de: (1) destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado por parte de terceros a datos personales, ya sea de forma accidental o ilícita, o (2) un incidente similar que afecte a datos personales, en cada caso en el que la Ley de Protección de Datos exija al responsable del tratamiento que lo notifique a una autoridad competente en materia de protección de datos o al interesado.

1.10. «Tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre datos personales, ya sea por medios automáticos o no, tales como la recogida, el registro, la organización, la estructuración, el almacenamiento, la adaptación o la modificación, la recuperación, la consulta, la utilización, la comunicación por transmisión, la difusión o cualquier otra forma de puesta a disposición, la interrelación o la combinación, la limitación, la supresión o la destrucción.

1.11. «Encargado del tratamiento»: toda persona que trate datos personales por cuenta de un responsable del tratamiento, ya sea directamente como encargado del tratamiento o indirectamente como subencargado del tratamiento de un encargado que trate datos personales por cuenta de un responsable del tratamiento.

1.12. «Transferencia restringida»significa:

  1. una transferencia de datos personales desde el cliente o cualquier filial autorizada a un encargado del tratamiento; o
  2. una transferencia posterior de datos personales de un encargado del tratamiento a otro encargado del tratamiento, o entre dos centros de un encargado del tratamiento,

en cada caso, cuando dicha transferencia estaría prohibida por la Ley de Protección de Datos (o por los términos de los acuerdos de transferencia de datos establecidos para hacer frente a las restricciones de transferencia de datos de la Ley de Protección de Datos) en ausencia de las Cláusulas Contractuales Típicas.

1.13. «Cláusulas contractuales tipo»: las Cláusulas contractuales tipo o cualquier versión posterior de las mismas publicada mediante la Decisión de la Comisión Europea (C(2010)593), de 5 de febrero de 2010, sobre las cláusulas contractuales tipo para la transferencia de datos personales a encargados del tratamiento establecidos en terceros países que no garanticen un nivel adecuado de protección de datos. Las cláusulas contractuales tipo vigentes en la fecha de entrada en vigor del Acuerdo se adjuntan al presente como Anexo A.

1.14. «Subencargado del tratamiento»: cualquier encargado del tratamiento contratado por LabWare o sus filiales en relación con un servicio en la nube.

1.15.«Autoridad de control»:una autoridad pública independiente establecida por un Estado miembro de la Unión Europea de conformidad con el RGPD.




2. ANTECEDENTES

2.1. Anexos. El anexo 2 de las cláusulas contractuales tipo se incorpora al presente acuerdo de tratamiento de datos y forma parte del mismo, y en él se establecen las medidas de seguridad técnicas y organizativas aplicables.

2.2. Tratamiento de datos personales por parte del Cliente. Las partes reconocen y acuerdan que, en lo que respecta al tratamiento de datos personales, el Cliente es el responsable del tratamiento. El Cliente, en su uso de un servicio en la nube, tratará los datos personales de conformidad con los requisitos de la normativa sobre protección de datos

. El Cliente será el único responsable de la exactitud, la calidad y la legalidad de los datos personales, así como de los medios mediante los cuales los haya obtenido.

2.3. RGPD. LabWare y el Cliente acuerdan que es responsabilidad de cada una de las partes revisar y adoptar los requisitos impuestos a los responsables del tratamiento y a los encargados del tratamiento por el RGPD, en particular en lo que respecta a los artículos 28 y 32 a 36 del RGPD, en la medida en que sean aplicables a los datos personales del Cliente o de los responsables del tratamiento que se traten en virtud del presente ACD.

2.4. Consentimientos y autorizaciones. LabWare actúa como encargado del tratamiento y el Cliente, sus usuarios autorizados y cualquier otra persona a la que permita utilizar cualquier servicio en la nube actúan como responsables del tratamiento en virtud del presente DPA. EL CLIENTE ACTÚA COMO ÚNICO PUNTO DE CONTACTO Y ES EL ÚNICO RESPONSABLE DE OBTENER CUALQUIER AUTORIZACIÓN PERTINENTE, CONSENTIMIENTOS Y PERMISOS PARA EL TRATAMIENTO DE DATOS PERSONALES DE CONFORMIDAD CON EL PRESENTE DPA, INCLUIDA, EN SU CASO, LA APROBACIÓN POR PARTE DE LOS RESPONSABLES DEL TRATAMIENTO PARA UTILIZAR LABWARE COMO ENCARGADO DEL TRATAMIENTO. CUANDO EL CLIENTE PROPORCIONE AUTORIZACIONES, CONSENTIMIENTOS, INSTRUCCIONES O PERMISOS, ESTOS SE PROPORCIONARÁN NO SOLO EN NOMBRE DEL CLIENTE, SINO TAMBIÉN EN NOMBRE DE CUALQUIER OTRO RESPONSABLE QUE UTILICE EL SERVICIO EN LA NUBE. CUANDO LABWARE ENVÍE UNA NOTIFICACIÓN AL CLIENTE, DICHA INFORMACIÓN O NOTIFICACIÓN SE CONSIDERARÁ RECIBIDA POR CADA RESPONSABLE AL QUE EL CLIENTE HAYA AUTORIZADO A UTILIZAR UN SERVICIO EN LA NUBE, Y SERÁ RESPONSABILIDAD DEL CLIENTE REENVIAR DICHA INFORMACIÓN Y NOTIFICACIONES A LOS RESPONSABLES CORRESPONDIENTES. EL USO DE CUALQUIER SERVICIO EN LA NUBE POR PARTE DEL CLIENTE CONSTITUYE SU DECLARACIÓN Y GARANTÍA DE QUE HA OBTENIDO TODOS LOS CONSENTIMIENTOS Y AUTORIZACIONES NECESARIOS.

 

3. SEGURIDAD DEL TRATAMIENTO


3.1. LabWare y sus subencargados del tratamiento han implementado y aplicarán las medidas técnicas y organizativas establecidas en el anexo 2 de las cláusulas contractuales tipo. El Cliente ha revisado dichas medidas y acepta que, en lo que respecta a cualquier Servicio en la Nube al que esté suscrito, las medidas son adecuadas teniendo en cuenta el estado de la técnica, los costes de implementación, la naturaleza, el alcance, el contexto y los fines del tratamiento de los Datos Personales.

3.2. LabWare podrá modificar las medidas establecidas en el anexo 2 de las cláusulas contractuales tipo en cualquier momento y sin previo aviso, siempre que mantenga un nivel de seguridad comparable o superior. Las medidas individuales podrán sustituirse por otras nuevas que cumplan la misma finalidad sin mermar el nivel de seguridad que protege los datos personales.

 

4. OBLIGACIONES DE LABWARE

4.1. Tratamiento de datos personales por parte de LabWare. LabWare tratará los datos personales únicamente de conformidad con las instrucciones documentadas del Cliente. El Contrato, el presente DPA y cualquier SLA relacionado constituyen dichas instrucciones iniciales documentadas, y cada uso de un Servicio en la Nube constituye, a su vez, instrucciones adicionales. LabWare hará todo lo posible por seguir cualquier otra instrucción del Cliente, siempre que dichas instrucciones sean exigidas por la Ley de Protección de Datos, sean técnicamente viables y no requieran modificaciones en ningún Servicio en la Nube. Si se aplica alguna de las excepciones mencionadas anteriormente, o si LabWare no puede cumplir de otro modo con una instrucción o considera que una instrucción infringe la legislación en materia de protección de datos, LabWare lo notificará inmediatamente al Cliente.

Tal y como exige el artículo 28, apartado 3, del RGPD, el objeto y la duración del tratamiento, la naturaleza y la finalidad del mismo, los tipos de datos personales y las categorías de interesados se resumen en el anexo 1 del presente DPA. Previa notificación por escrito, el Cliente podrá solicitar modificaciones razonables al anexo 1 que considere razonablemente necesarias para cumplir los requisitos del artículo 28, apartado 3, del RGPD, y LabWare revisará dichos cambios solicitados.

4.2. Tratamiento exigido por la ley. LabWare podrá tratar datos personales cuando así lo exija la legislación aplicable. En tal caso, LabWare informará al Cliente de la obligación legal antes de proceder al tratamiento, salvo que la ley lo prohíba.

4.3. Personal. Para tratar los datos personales, LabWare y sus subencargados del tratamiento solo concederán acceso al personal autorizado que se haya comprometido a mantener la confidencialidad de dichos datos personales.

4.4. Cooperación. Previa solicitud por escrito del Cliente, LabWare cooperará de forma razonable con el Cliente y los responsables del tratamiento a la hora de atender las solicitudes de los interesados o de las autoridades reguladoras en relación con el tratamiento de datos personales por parte de LabWare o con cualquier violación de la seguridad de los datos personales.

4.5. Notificación de violaciones de datos personales. LabWare notificará al Cliente sin demora injustificada tan pronto como tenga conocimiento de cualquier violación de datos personales y facilitará toda la información de que disponga que el Cliente solicite razonablemente para ayudarle a cumplir con sus obligaciones de notificar dicha violación, tal y como exige la Ley de Protección de Datos. LabWare está autorizada a facilitar dicha información por fases, a medida que esté disponible, según lo permita la Ley de Protección de Datos. Ninguna de estas notificaciones por parte de LabWare se interpretará como una admisión de culpa o responsabilidad por parte de LabWare.

4.6. Identificación de una violación de datos personales. LabWare realizará todos los esfuerzos razonables para identificar la causa de una violación de datos personales y adoptará las medidas que considere necesarias y razonables para subsanar la causa de dicha violación, en la medida en que dicha subsanación esté dentro del control razonable de LabWare. Las obligaciones aquí establecidas no se aplicarán a los incidentes causados por el Cliente o por los usuarios autorizados del Cliente.

4.7. Evaluación de impacto en materia de protección de datos. Si el Cliente o sus responsables del tratamiento están obligados, en virtud de una ley de protección de datos, a realizar una evaluación de impacto en materia de protección de datos o una consulta previa con una autoridad de control, LabWare, previa solicitud por escrito del Cliente, facilitará (i) los documentos razonablemente solicitados de los que LabWare disponga de forma general para cada Servicio en la Nube aplicable, y (ii) asistencia razonable al Cliente en la cooperación o consulta previa con la autoridad de control, en la medida en que lo exija el RGPD.

 

5. EXPORTACIÓN Y SUPRESIÓN DE DATOS

5.1. Exportación y recuperación por parte del Cliente. Mientras el Cliente esté suscrito a un Servicio en la nube, tendrá acceso a cualquier Dato Personal almacenado o alojado por LabWare o su subencargado del tratamiento como parte de dicho Servicio en la nube, con sujeción a los términos del Contrato.

5.2. Devolución y supresión. LabWare devolverá los datos personales al cliente y, en la medida en que lo permita la legislación aplicable, los suprimirá en un plazo razonable, de conformidad con la legislación en materia de protección de datos, salvo que la legislación aplicable exija su conservación.

 

6. CERTIFICACIONES Y AUDITORÍAS

6.1. Auditoría del Cliente. Previa solicitud por escrito del Cliente, con una periodicidad razonable, LabWare facilitará una copia de las auditorías o certificaciones de terceros más recientes de LabWare, según proceda, o cualquier resumen de las mismas, relacionadas con el tratamiento de los datos personales del Cliente, que LabWare ponga generalmente a disposición de sus clientes en el momento de dicha solicitud.


LabWare pondrá a disposición del Cliente, previa solicitud por escrito en un plazo razonable, la información necesaria para demostrar el cumplimiento del presente DPA, y permitirá que el Cliente o un auditor independiente en nombre del Cliente presente solicitudes de auditoría por escrito en relación con el tratamiento de los datos personales, con el fin de verificar que LabWare aplica procedimientos razonables de conformidad con el presente DPA, siempre que el Cliente no ejerza este derecho más de una vez en cualquier período de doce (12) meses. Dicha información y dichos derechos de auditoría se conceden en virtud de la presente sección en la medida en que el Acuerdo no prevea derechos de auditoría que cumplan los requisitos de las leyes de protección de datos aplicables (incluido, cuando proceda, el artículo 28, apartado 3, letra h), del RGPD). Cualquier información facilitada por LabWare y/o las auditorías realizadas de conformidad con esta sección están sujetas a las obligaciones de confidencialidad establecidas en el Contrato.

6.2. Auditoría de otros responsables del tratamiento. Si más de un responsable del tratamiento cuyos datos personales sean tratados por LabWare en virtud del Contrato solicita una auditoría, el Cliente deberá emplear todos los medios razonables para combinar las auditorías y evitar que se realicen múltiples auditorías.

6.3. Alcance de la auditoría. El Cliente deberá notificar por escrito con al menos sesenta (60) días de antelación cualquier auditoría, salvo que la legislación vigente en materia de protección de datos o una autoridad competente en materia de protección de datos exija un plazo de preaviso más breve. La frecuencia y el alcance de cualquier auditoría se acordarán de mutuo acuerdo entre las partes, actuando de forma razonable y de buena fe. Salvo que la legislación vigente en materia de protección de datos u otra autoridad competente en la materia lo exija, las auditorías del Cliente tendrán una duración máxima de tres (3) días hábiles. El Cliente facilitará los resultados de cualquier auditoría a LabWare.

6.4. Coste de las auditorías. El Cliente correrá con los gastos de cualquier auditoría, salvo que dicha auditoría revele un incumplimiento sustancial por parte de LabWare del presente DPA, en cuyo caso LabWare correrá con sus propios gastos de la auditoría. Si una auditoría determina que LabWare ha incumplido sus obligaciones en virtud del DPA, LabWare subsanará sin demora dicho incumplimiento por cuenta propia.

7. SUBCONTRATISTAS

7.1. Generalidades. El Cliente reconoce y acepta que: (a) las filiales y los subcontratistas de LabWare podrán ser designados como subencargados del tratamiento; y (b) LabWare, así como sus filiales y subcontratistas, podrán, respectivamente, contratar a terceros como subencargados del tratamiento en relación con la prestación de cualquier servicio en la nube. Dichos subencargados del tratamiento solo podrán obtener datos personales para prestar los servicios para los que LabWare los haya contratado, y se les prohibirá utilizar los datos personales para cualquier otro fin.

  1. LabWare será responsable de los actos y omisiones de sus subencargados del tratamiento en la misma medida en que lo sería si prestara directamente los servicios de cada subencargado del tratamiento con arreglo a los términos del presente DPA, salvo que se establezca lo contrario en el Contrato.
  2. LabWare, o una de sus filiales o subcontratistas, ha celebrado, o celebrará, un acuerdo por escrito con cada subencargado del tratamiento que contenga obligaciones en materia de protección de datos que no sean menos restrictivas que los términos establecidos en el presente DPA con respecto a la protección de los datos personales y que cumplan los requisitos del artículo 28(3) del RGPD o de las disposiciones equivalentes de cualquier otra ley de protección de datos, en la medida en que sean aplicables a la naturaleza de los servicios prestados por dicho subencargado del tratamiento.
  3. LabWare evaluará las prácticas de seguridad, privacidad y confidencialidad de un subencargado del tratamiento antes de su selección para comprobar que es capaz de proporcionar el nivel de protección de los datos personales exigido por el presente DPA; y
  4. LabWare pondrá a disposición del Cliente, previa solicitud por escrito, una lista de los subencargados del tratamiento de LabWare utilizados para prestar cualquier Servicio en la Nube aplicable, incluyendo el nombre, la dirección y la función de cada uno de dichos subencargados del tratamiento.
  5. Con respecto a cada subencargado del tratamiento, LabWare se asegurará, si dicho acuerdo implica una transferencia restringida, de que las cláusulas contractuales tipo se incorporen en todo momento al acuerdo entre, por una parte, (a) LabWare, o

(b) la filial o el subcontratista pertinente de LabWare, o (c) el subencargado del tratamiento intermedio pertinente; y, por otra parte, el subencargado del tratamiento, antes de que este último trate por primera vez los datos personales del cliente, y se asegurará de que celebre un acuerdo que incorpore las cláusulas contractuales tipo con el cliente o con la filial autorizada pertinente.

7.2. Nuevos subencargados del tratamiento. El uso de subencargados del tratamiento por parte de LabWare queda a su discreción, siempre que: (a) LabWare informe al Cliente con antelación de cualquier incorporación o sustitución prevista en la lista de subencargados del tratamiento, incluyendo el nombre, la dirección y la función del nuevo subencargado del tratamiento; y (b) el Cliente pueda oponerse a dichos cambios según lo establecido en la sección 7.3.

 

7.3. Objeciones a los nuevos subencargados del tratamiento.

  1. Si el Cliente tiene un motivo legítimo, con arreglo a la Ley de Protección de Datos, para oponerse al tratamiento de los datos personales por parte de los nuevos subencargados del tratamiento, podrá rescindir su suscripción al Servicio en la Nube correspondiente para el que se prevé utilizar al nuevo subencargado del tratamiento, mediante notificación por escrito a LabWare. Dicha rescisión surtirá efecto en el momento que determine el Cliente, que no podrá ser posterior a treinta (30) días a partir de la fecha de la notificación de LabWare al Cliente en la que se le informe del nuevo subencargado del tratamiento. Si el Cliente no rescinde el contrato dentro de este plazo de treinta (30) días, se considerará que ha aceptado al nuevo subencargado del tratamiento.
  2. Dentro del plazo de treinta (30) días a partir de la fecha de la notificación de LabWare al Cliente en la que se le informe del nuevo subencargado del tratamiento, el Cliente podrá solicitar que las partes se reúnan de buena fe para debatir una solución a la objeción. Dichas conversaciones no prolongarán el plazo de rescisión y no afectarán al derecho de LabWare a utilizar el nuevo subprocesador o los nuevos subprocesadores una vez transcurrido el plazo de treinta (30) días.
  3. Cualquier rescisión en virtud de la presente sección 7.3 se considerará sin culpa por ninguna de las partes y estará sujeta a los términos del Acuerdo.

 

7.4. Sustitución de emergencia. LabWare podrá sustituir a un subencargado del tratamiento sin previo aviso cuando el motivo del cambio escape al control razonable de LabWare y sea necesaria una sustitución inmediata por motivos de seguridad u otras razones urgentes. En tal caso, LabWare informará al Cliente del nuevo subencargado del tratamiento lo antes posible tras su designación.

 

8. TRATAMIENTO INTERNACIONAL

8.1. Condiciones para el tratamiento internacional. LabWare tendrá derecho a tratar datos personales, incluso mediante subencargados del tratamiento, de conformidad con el presente DPA fuera del país en el que se encuentre el Cliente, en la medida en que lo permita la legislación en materia de protección de datos.

8.2. Cláusulas contractuales tipo. Cuando (i) los datos personales de un responsable del tratamiento con sede en el EEE o en Suiza se traten en un país fuera del EEE, de Suiza y de cualquier país, organización o territorio reconocido por la Unión Europea como país seguro con un nivel adecuado de protección de datos con arreglo al artículo 45 del RGPD; o cuando (ii) los datos personales de otro responsable del tratamiento se traten a nivel internacional y dicho tratamiento internacional requiera una garantía de adecuación con arreglo a la legislación del país del responsable del tratamiento, y dicha garantía de adecuación pueda satisfacerse mediante la celebración de cláusulas contractuales tipo; o cuando (iii) una transferencia de datos personales constituya una transferencia restringida, entonces:

  1. se considerará que LabWare y el Cliente han suscrito las cláusulas contractuales tipo;
  2. el Cliente suscribirá las cláusulas contractuales tipo con cada subencargado del tratamiento pertinente de la siguiente manera: (i) el Cliente se adhirá a las cláusulas contractuales tipo suscritas por LabWare y el subencargado del tratamiento como titular independiente de derechos y obligaciones, o (ii) el subencargado del tratamiento, representado por LabWare, suscribirá las cláusulas contractuales tipo con el Cliente).
  3. Otros responsables del tratamiento cuyo uso de cualquier servicio en la nube haya sido autorizado por el Cliente también podrán suscribir las cláusulas contractuales tipo con LabWare y/o los subencargados del tratamiento pertinentes de la misma manera que el Cliente, de conformidad con los apartados a) y b) anteriores. En tal caso, el Cliente suscribirá las Cláusulas Contractuales Típicas en nombre de los demás responsables del tratamiento.

8.3. Relación de las cláusulas contractuales tipo con el Acuerdo. Ninguna disposición del presente DPA se interpretará de manera que prevalezca sobre cualquier cláusula contradictoria de las Cláusulas Contractuales Típicas. Para evitar cualquier duda, cuando el presente DPA especifique además normas de auditoría y relativas a los subencargados del tratamiento en las secciones 6 y 7, dichas especificaciones también se aplicarán en relación con las Cláusulas Contractuales Típicas.

8.4. Legislación aplicable a las Cláusulas Contractuales Típicas. Las Cláusulas Contractuales Típicas se regirán por la legislación del país en el que esté constituido el responsable del tratamiento correspondiente.

 

9. DERECHOS DE LOS INTERESADOS

9.1. LabWare, en la medida en que lo permita la ley, notificará sin demora al Cliente si recibe una solicitud de un interesado para ejercer su derecho de acceso, rectificación, limitación del tratamiento, supresión, portabilidad de los datos, oposición al tratamiento o su derecho a no ser objeto de una toma de decisiones automatizada que le afecte («Solicitud del interesado»). Teniendo en cuenta la naturaleza del tratamiento, LabWare prestará asistencia al Cliente mediante las medidas técnicas y organizativas adecuadas, en la medida de lo posible, para el cumplimiento de la obligación del Cliente de responder a una solicitud del interesado con arreglo al capítulo III del RGPD. Salvo en la medida en que lo exija la legislación aplicable, LabWare no responderá a ninguna de dichas solicitudes del interesado sin el consentimiento previo por escrito del cliente, salvo para confirmar que la solicitud se refiere al cliente.

9.2. Además, en la medida en que el Cliente, en su uso de cualquier Servicio en la Nube, no tenga la capacidad de atender una Solicitud del interesado, LabWare, previa solicitud por escrito del Cliente, realizará todos los esfuerzos comercialmente razonables para ayudar al Cliente a responder a dicha solicitud del interesado, en la medida en que LabWare esté legalmente autorizada a hacerlo y siempre que dicha solicitud del interesado sea exigida por la legislación aplicable en materia de protección de datos. Cualquier coste derivado de dicha prestación de asistencia correrá a cargo del Cliente, en la medida en que lo permita la ley.

 

10. DOCUMENTACIÓN; REGISTROS DEL TRATAMIENTO

Cada parte es responsable de cumplir con sus requisitos de documentación, en particular de mantener registros del tratamiento cuando así lo exija la legislación en materia de protección de datos. Cada parte prestará una ayuda razonable a la otra parte en el cumplimiento de sus requisitos de documentación, lo que incluye facilitar la información que la otra parte necesite de ella de la manera que esta solicite de forma razonable, con el fin de permitir a la otra parte cumplir con cualquier obligación relacionada con el mantenimiento de registros del tratamiento.

 

11. FILIALES AUTORIZADAS

11.1. Generalidades. Todo acceso y uso de cualquier Servicio en la Nube y de los Contenidos del Cliente por parte de las Filiales Autorizadas deberá cumplir con los términos y condiciones del Contrato y del presente DPA, y cualquier incumplimiento de los términos y condiciones del Contrato o del DPA por parte de una Filial Autorizada se considerará un incumplimiento por parte del Cliente.

11.2. Comunicación. El Cliente seguirá siendo responsable de coordinar toda la comunicación con LabWare en virtud del presente DPA y tendrá derecho a realizar y recibir cualquier comunicación relacionada con este DPA en nombre de sus filiales autorizadas.

11.3. Derechos de las filiales autorizadas. Cuando una filial autorizada se convierta en parte del presente DPA con LabWare, tendrá derecho, en la medida en que lo exija cualquier ley de protección de datos, a ejercer los derechos y solicitar las medidas correctoras previstas en el presente DPA, con sujeción a lo siguiente:

  1. Salvo que una Ley de Protección de Datos exija que la Filial Autorizada ejerza un derecho o solicite cualquier medida correctiva en virtud del presente DPA directamente contra LabWare por sí misma, las partes acuerdan que (i) el Cliente ejercerá dicho derecho o solicitará dicha medida correctiva en nombre de la Filial Autorizada, y (ii) el Cliente ejercerá dichos derechos en virtud del presente DPA no de forma separada para cada Filial Autorizada individualmente, sino de manera conjunta en nombre propio y de todas sus Filiales Autorizadas en su conjunto.
  2. Las partes acuerdan que el Cliente, al llevar a cabo una auditoría in situ de los procedimientos relevantes para la protección de los Datos Personales, adoptará todas las medidas razonables para limitar cualquier impacto sobre LabWare y sus subencargados del tratamiento, combinando, en la medida de lo razonablemente posible, varias solicitudes de auditoría realizadas en nombre propio y de todas sus filiales autorizadas en una única auditoría.

12. LIMITACIÓN DE RESPONSABILIDAD

12.1. La sección «Limitación de responsabilidad» del Acuerdo se aplicará al presente DPA y a la responsabilidad de cada una de las partes y de todas sus respectivas filiales y subcontratistas, consideradas en su conjunto, que se derive o esté relacionada con el presente DPA, así como con todos los DPA entre las filiales autorizadas y LabWare, ya sea por contrato, por responsabilidad extracontractual o en virtud de cualquier otra teoría de responsabilidad, estará sujeta a dicha sección de «Limitación de responsabilidad», y cualquier referencia en dicha sección a la responsabilidad de una parte se entenderá como la responsabilidad conjunta de dicha parte y de todas sus filiales y subcontratistas en virtud del Acuerdo y de todos los DPA en su conjunto.

12.2. Para evitar cualquier duda, la responsabilidad total de LabWare y sus filiales y subcontratistas por todas las reclamaciones del Cliente y de todas sus filiales autorizadas que se deriven o estén relacionadas con el Acuerdo y todos los DPA se aplicará de forma global a todas las reclamaciones en virtud tanto del Acuerdo como de todos los DPA establecidos en virtud del mismo, incluidas las presentadas por el Cliente y todas las filiales autorizadas, y, en particular, no se entenderá que se aplica de forma individual y solidaria al Cliente y/o a cualquier filial autorizada que sea parte contratante de cualquiera de dichos Acuerdos de Tratamiento de Datos.

 

13. CONDICIONES GENERALES

13.1. Legislación aplicable y jurisdicción. Sin perjuicio de lo dispuesto en la cláusula 8.4, cualquier controversia que surja de este DPA o esté relacionada con él se regirá por la legislación de Delaware. Dichas controversias se resolverán en la jurisdicción exclusiva establecida en el Acuerdo.

13.2. Orden de prelación. Nada de lo dispuesto en el presente DPA reduce las obligaciones de LabWare, de cualquiera de sus filiales o de sus subcontratistas en virtud del Acuerdo, ni permite a LabWare, a ninguna de sus filiales ni a sus subcontratistas tratar datos personales de una manera prohibida por el Acuerdo.

13.3. Modificaciones en la legislación sobre protección de datos. Cualquiera de las partes podrá: (i) mediante un preaviso de al menos treinta

(30) días a la otra parte, introducir cualquier modificación en las Cláusulas Contractuales Típicas, en la medida en que se apliquen a cualquier transferencia restringida que sea necesaria como consecuencia de cualquier cambio en una ley de protección de datos, o de una decisión de una autoridad competente en virtud de una ley de protección de datos, para permitir que dicha transferencia restringida se realice (o continúe realizándose) sin infringir dicha ley de protección de datos; y (ii) proponer cualquier otra modificación al presente DPA que la parte considere razonablemente necesaria para cumplir los requisitos de cualquier ley de protección de datos.

13.4. Notificaciones. Todas las notificaciones exigidas en virtud del presente acuerdo se remitirán de conformidad con el SLA correspondiente.

13.5. Cesión. Sin el consentimiento previo por escrito de LabWare, el Cliente no podrá ceder ni transferir el presente DPA (ni ninguno de sus derechos u obligaciones) a ninguna otra parte.

13.6. Fuerza mayor. Cada parte quedará exenta del cumplimiento de sus obligaciones durante cualquier período en el que, y en la medida en que, dicha parte o cualquier subcontratista se vea impedido de cumplir cualquier obligación o prestar cualquier servicio, en su totalidad o en parte, como consecuencia de causas que escapen a su control razonable y sin que exista culpa o negligencia por su parte, incluyendo, entre otras, casos de fuerza mayor, huelgas, cierres patronales, disturbios, actos de terrorismo o guerra, epidemias, fallos en las líneas de comunicación y cortes de suministro eléctrico.

13.7. Acuerdo íntegro. El presente DPA, incluidos todos los anexos, constituye el acuerdo íntegro entre las partes y sustituye a todas las comunicaciones anteriores, tanto verbales como escritas, entre las partes en relación con el objeto del presente DPA. El presente DPA solo podrá modificarse mediante un documento escrito firmado por ambas partes.

13.8. Títulos y encabezamientos. Los títulos de cada artículo del presente DPA tienen carácter meramente informativo, carecen de efecto jurídico alguno y no afectarán en modo alguno a la interpretación o aplicación del presente DPA.

13.9. Divisibilidad. Si se dictamina o se determina de cualquier otra forma que alguna palabra, frase, cláusula, sección, artículo u otra disposición contenida en el presente DPA es contraria al orden público, nula o inaplicable, dicha palabra, frase, cláusula, sección, artículo o disposición se modificará o enmendará para: (i) que el presente DPA sea válido y exigible; y (ii) que siga reflejando la intención original de las partes del presente DPA. En caso de que se declare o se considere de cualquier otra forma que cualquier palabra, frase, cláusula, sección, artículo u otra disposición contenida en el presente DPA sea contraria al orden público, nula o inaplicable y no pueda modificarse o enmendarse de otro modo, el resto del presente DPA seguirá en pleno vigor.

13.10. Ausencia de renuncia. La renuncia a reclamar cualquier incumplimiento del presente DPA no se considerará una renuncia a reclamar cualquier otro incumplimiento.

13.11. Incumplimiento cruzado. Cualquier incumplimiento del presente DPA constituirá un incumplimiento sustancial del Acuerdo.

13.12. Costes de cumplimiento. En la medidaen que lo permita la legislación en materia de protección de datos, el cumplimiento por parte del Cliente y sus Filiales Autorizadas de las disposiciones del presente DPA no supondrá ningún coste adicional para LabWare.

13.13. Rescisión.

  1. Sin perjuicio de lo dispuesto en el apartado b) siguiente, las partes acuerdan que el presente DPA y las Cláusulas Contractuales Típicas se extinguirán automáticamente tras la rescisión del Acuerdo.
  2. Cualquier obligación impuesta al Cliente o a cualquier Filial Autorizada en virtud del presente DPA en relación con el tratamiento de datos personales seguirá vigente tras la rescisión o expiración del presente DPA.

FIN

ANEXO 1

Objeto

La prestación por parte de LabWare del Servicio en la nube y la asistencia técnica relacionada al Cliente.

 

Duración del tratamiento

El Plazo aplicable más el período comprendido entre la expiración de dicho Plazo y la supresión de todos los Datos del Cliente de conformidad con el DPA.

 

Naturaleza y finalidad del tratamiento

LabWare tratará los datos personales del cliente que este, sus filiales o sus usuarios autorizados hayan facilitado, almacenado, enviado o recibido con el fin de prestar los servicios en la nube y la asistencia técnica correspondiente al cliente, de conformidad con el contrato y el SLA pertinente.

 

Los interesados

Salvo que el exportador de datos disponga lo contrario, los datos personales transferidos se refieren a las siguientes categorías de interesados: empleados, contratistas, socios comerciales, clientes y/u otras personas cuyos datos personales estén almacenados en una aplicación alojada por LabWare como parte de un servicio en la nube.

 

Categorías de datos

Los datos personales cedidos pueden referirse, entre otras, a las siguientes categorías de datos:

  • Nombres
  • Números de teléfono
  • Direcciones de correo electrónico
  • Zona horaria
  • Dirección
  • Acceso al sistema/Uso/Autorización
  • Nombre de la empresa
  • Datos del contrato
  • Datos de la factura
  • Datos de la cuenta bancaria (incluidos los datos de la tarjeta de crédito o débito)

 

ANEXO A

CLÁUSULAS CONTRACTUALES TÍPICAS (ENCARGADOS DEL TRATAMIENTO)

A efectos del artículo 26, apartado 2, de la Directiva 95/46/CE (o, a partir del 25 de mayo de 2018, artículo 44 y siguientes del Reglamento 2016/79) para la transferencia de datos personales a encargados del tratamiento establecidos en terceros países que no garanticen un nivel adecuado de protección de datos

 

El cliente, también en nombre de los demás responsables del tratamiento

(en las cláusulas que figuran a continuación, denominados en lo sucesivo «el exportadorde datos») Y

LabWare

(en las Cláusulas, en lo sucesivo denominado «importador de datos»), cada uno de ellos una «parte»; conjuntamente, «las partes»,

HAN ACORDADO las siguientes cláusulas contractuales (en adelante, «las Cláusulas») con el fin de establecer garantías adecuadas en lo que respecta a la protección de la intimidad y de los derechos y libertades fundamentales de las personas físicas, en relación con la transferencia por parte del exportador de datos al importador de datos de los datos personales especificados en el anexo 1.

 

Cláusula 1

Definiciones

A los efectos de las cláusulas:

  1. «datos personales», «categorías especiales de datos», «tratar/tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado» y «autoridad de control» tendrán el mismo significado que en la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de dichos datos;
  2. «el exportador de datos» es el responsable del tratamiento que transfiere los datos personales;
  3. «el importador de datos» es el encargado del tratamiento que se compromete a recibir del exportador de datos los datos personales destinados a ser tratados en su nombre tras la transferencia, de conformidad con sus instrucciones y con los términos de las Cláusulas, y que no está sujeto al sistema de un tercer país que garantice una protección adecuada en el sentido del artículo 25, apartado 1, de la Directiva 95/46/CE;
  4. «el subencargado del tratamiento»: cualquier encargado del tratamiento contratado por el importador de datos o por cualquier otro subencargado del importador de datos que se comprometa a recibir del importador de datos o de cualquier otro subencargado del importador de datos datos personales destinados exclusivamente a actividades de tratamiento que se llevarán a cabo en nombre del exportador de datos tras la transferencia, de conformidad con sus instrucciones, las condiciones de las Cláusulas y las condiciones del contrato de subcontratación por escrito;
  5. « lalegislación aplicable en materia de protección de datos»: la legislaciónque protege los derechos y libertades fundamentales de las personas físicas y, en particular, su derecho a la intimidad en lo que respecta a

al tratamiento de datos personales aplicable a un responsable del tratamiento en el Estado miembro en el que esté establecido el exportador de datos;

  1. «medidas de seguridad técnicas y organizativas»: aquellas medidas destinadas a proteger los datos personales contra la destrucción accidental o ilícita, la pérdida accidental, la alteración, la divulgación o el acceso no autorizados, en particular cuando el tratamiento implique la transmisión de datos a través de una red, y contra cualquier otra forma ilícita de tratamiento.

 

Cláusula 2

Detalles de la transferencia

Los detalles de la transferencia y, en particular, las categorías especiales de datos personales, cuando proceda, se especifican en el anexo 1, que forma parte integrante de las cláusulas.

 

Cláusula 3

Cláusula de terceros beneficiarios

 

  1. El interesado podrá hacer valer frente al exportador de datos la presente cláusula, la cláusula 4, letras b) a i), la cláusula 5, letras a) a e) y g) a j), la cláusula 6, apartados 1 y 2, la cláusula 7, la cláusula 8, apartado 2, y las cláusulas 9 a 12 en calidad de tercero beneficiario.
  2. El interesado podrá hacer valer frente al importador de datos la presente cláusula, la cláusula 5, letras a) a e) y g), la cláusula 6, la cláusula 7, la cláusula 8, apartado 2, y las cláusulas 9 a 12, en los casos en que el exportador de datos haya desaparecido de hecho o haya dejado de existir legalmente, salvo que alguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador de datos por contrato o por ministerio de la ley, con lo que adquiera los derechos y obligaciones del exportador de datos; en tal caso, el interesado podrá hacer valer dichos derechos frente a dicha entidad.
  3. El interesado podrá hacer valer frente al subencargado del tratamiento la presente cláusula, las cláusulas 5, letras a) a e) y g), la cláusula 6, la cláusula 7, la cláusula 8, apartado 2, y las cláusulas 9 a 12, en los casos en que tanto el exportador de datos como el importador de datos hayan desaparecido de hecho o hayan dejado de existir legalmente o se hayan declarado insolventes, a menos que alguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador de datos por contrato o por imperativo legal, como consecuencia de lo cual asuma los derechos y obligaciones del exportador de datos, en cuyo caso el interesado podrá hacer valer dichos derechos frente a dicha entidad. Dicha responsabilidad civil del subencargado del tratamiento se limitará a sus propias operaciones de tratamiento en virtud de las cláusulas.
  4. Las partes no se oponen a que un interesado sea representado por una asociación u otro organismo si el interesado así lo desea expresamente y si lo permite la legislación nacional.

 

Cláusula 4

Obligaciones del exportador de datos

El exportador de datos se compromete y garantiza lo siguiente:

  1. que el tratamiento, incluida la propia transferencia, de los datos personales se ha llevado a cabo y seguirá llevándose a cabo de conformidad con las disposiciones pertinentes de la legislación aplicable en materia de protección de datos (y, en su caso, ha sido notificado a la autoridad competente

del Estado miembro en el que está establecido el exportador de datos) y no infringe las disposiciones pertinentes de dicho Estado;

  1. que ha dado instrucciones al importador de datos —y las seguirá dando durante toda la duración de los servicios de tratamiento de datos personales— para que trate los datos personales transferidos únicamente por cuenta del exportador de datos y de conformidad con la legislación aplicable en materia de protección de datos y con las Cláusulas;
  2. que el importador de datos ofrecerá garantías suficientes en relación con las medidas de seguridad técnicas y organizativas especificadas en el anexo 2 del presente contrato;
  3. que, tras evaluar los requisitos de la legislación aplicable en materia de protección de datos, las medidas de seguridad son adecuadas para proteger los datos personales contra la destrucción accidental o ilícita, la pérdida accidental, la alteración, la divulgación o el acceso no autorizados, en particular cuando el tratamiento implique la transmisión de datos a través de una red, y contra cualquier otra forma ilícita de tratamiento, y que estas medidas garantizan un nivel de seguridad adecuado a los riesgos que plantea el tratamiento y a la naturaleza de los datos que deben protegerse, teniendo en cuenta el estado de la técnica y el coste de su aplicación;
  4. que garantizará el cumplimiento de las medidas de seguridad;
  5. que, si la transferencia implica categorías especiales de datos, se ha informado o se informará al interesado, antes de la transferencia o lo antes posible después de la misma, de que sus datos podrían transmitirse a un tercer país que no ofrezca una protección adecuada en el sentido de la Directiva 95/46/CE;
  6. remitir a la autoridad de control de protección de datos cualquier notificación recibida del importador de datos o de cualquier subencargado del tratamiento, de conformidad con la cláusula 5, letra b), y la cláusula 8, apartado 3, si el exportador de datos decide continuar con la transferencia o levantar la suspensión;
  7. poner a disposición de los interesados, previa solicitud, una copia de las Cláusulas, con excepción del anexo 2, y una descripción resumida de las medidas de seguridad, así como una copia de cualquier contrato de servicios de subcontratación que deba celebrarse de conformidad con las cláusulas, salvo que estas o el contrato contengan información comercial, en cuyo caso podrá suprimir dicha información comercial;
  8. que, en caso de subcontratación del tratamiento, la actividad de tratamiento se lleve a cabo de conformidad con la Cláusula 11 por parte de un subencargado del tratamiento que garantice, como mínimo, el mismo nivel de protección de los datos personales y de los derechos de los interesados que el importador de datos en virtud de las Cláusulas; y
  9. que garantizará el cumplimiento de la cláusula 4, letras a) a i).

 

Cláusula 5

Obligaciones del importador de datos

El importador de datos se compromete y garantiza lo siguiente:

  1. a tratar los datos personales únicamente por cuenta del exportador de datos y de conformidad con sus instrucciones y con las Cláusulas; si, por cualquier motivo, no pudiera cumplir con lo anterior, se compromete a informar sin demora al exportador de datos de su imposibilidad de cumplir, en

caso, el exportador de datos tendrá derecho a suspender la transferencia de datos y/o a rescindir el contrato;

  1. que no tiene motivos para creer que la legislación que le es aplicable le impida cumplir las instrucciones recibidas del exportador de datos y sus obligaciones en virtud del contrato, y que, en caso de que se produzca un cambio en dicha legislación que pueda tener un efecto adverso sustancial sobre las garantías y obligaciones previstas en las Cláusulas, notificará sin demora dicho cambio al exportador de datos tan pronto como tenga conocimiento de él, en cuyo caso el exportador de datos tendrá derecho a suspender la transferencia de datos y/o a rescindir el contrato;
  2. que ha aplicado las medidas de seguridad técnicas y organizativas especificadas en el anexo 2 antes de tratar los datos personales transferidos;
  3. que notificará sin demora al exportador de datos:
    1. cualquier solicitud legalmente vinculante de divulgación de los datos personales por parte de una autoridad policial, salvo que esté prohibido, como, por ejemplo, una prohibición en virtud del Derecho penal para preservar la confidencialidad de una investigación policial,
    2. cualquier acceso accidental o no autorizado, y
    3. cualquier solicitud recibida directamente de los interesados sin haber respondido a dicha solicitud, salvo que se le haya autorizado a hacerlo;
  4. atender de forma inmediata y adecuada todas las consultas del exportador de datos relativas a su tratamiento de los datos personales objeto de la transferencia y acatar las recomendaciones de la autoridad de control en lo que respecta al tratamiento de los datos transferidos;
  5. a petición del exportador de datos, someter sus instalaciones de tratamiento de datos a una auditoría de las actividades de tratamiento contempladas en las Cláusulas, la cual será llevada a cabo por el exportador de datos o por un organismo de inspección compuesto por miembros independientes que posean las cualificaciones profesionales requeridas y estén sujetos a un deber de confidencialidad, seleccionado por el exportador de datos, en su caso, de común acuerdo con la autoridad de control;
  6. poner a disposición del interesado, previa solicitud, una copia de las Cláusulas, o de cualquier contrato existente de subcontratación del tratamiento, salvo que las Cláusulas o el contrato contengan información comercial, en cuyo caso podrá suprimir dicha información comercial, con la excepción del anexo 2, que se sustituirá por una descripción resumida de las medidas de seguridad en aquellos casos en que el interesado no pueda obtener una copia del exportador de datos;
  7. que, en caso de subcontratación del tratamiento, haya informado previamente al exportador de datos y haya obtenido su consentimiento previo por escrito;
  8. que los servicios de tratamiento prestados por el subencargado del tratamiento se llevarán a cabo de conformidad con la Cláusula 11;
  9. que enviará sin demora al exportador de datos una copia de cualquier acuerdo con un subencargado del tratamiento que celebre en virtud de las Cláusulas.

 

Cláusula 6

Responsabilidad

  1. Las partes acuerdan que cualquier interesado que haya sufrido un perjuicio como consecuencia del incumplimiento de las obligaciones a que se refieren la cláusula 3 o la cláusula 11 por parte de cualquiera de las partes o de un subencargado del tratamiento tendrá derecho a recibir una indemnización del exportador de datos por el perjuicio sufrido.
  2. Si un interesado no puede presentar una reclamación de indemnización, de conformidad con el apartado 1, contra el exportador de datos, derivada de un incumplimiento por parte del importador de datos o de su subencargado del tratamiento de cualquiera de sus obligaciones a las que se refieren la cláusula 3 o la cláusula 11, debido a que el exportador de datos haya desaparecido de hecho o haya dejado de existir legalmente o se haya declarado insolvente, el importador de datos acepta que el interesado pueda presentar una reclamación contra el importador de datos como si este fuera el exportador de datos, a menos que alguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador de datos por contrato o por ministerio de la ley, en cuyo caso el interesado podrá hacer valer sus derechos frente a dicha entidad. El importador de datos no podrá invocar el incumplimiento por parte de un subencargado del tratamiento de sus obligaciones para eludir sus propias responsabilidades.
  3. Si un interesado no puede presentar una reclamación contra el exportador de datos o el importador de datos a que se refieren los apartados 1 y 2, derivada de un incumplimiento por parte del subencargado del tratamiento de cualquiera de sus obligaciones a que se refieren la cláusula 3 o la cláusula 11, debido a que tanto el exportador de datos como el importador de datos han desaparecido de hecho o han dejado de existir legalmente o se han declarado insolventes, el subencargado del tratamiento acepta que el interesado pueda presentar una reclamación contra él en relación con sus propias operaciones de tratamiento al amparo de las cláusulas, como si fuera el exportador o el importador de datos, salvo que alguna entidad sucesora haya asumido la totalidad de las obligaciones legales del exportador o del importador de datos, ya sea por contrato o por imperativo legal, en cuyo caso el interesado podrá hacer valer sus derechos frente a dicha entidad. La responsabilidad del subencargado del tratamiento se limitará a sus propias operaciones de tratamiento realizadas al amparo de las Cláusulas.

 

Cláusula 7

Mediación y jurisdicción

  1. El importador de datos acepta que, si el interesado invoca frente a él derechos de terceros beneficiarios y/o reclama una indemnización por daños y perjuicios en virtud de las cláusulas, el importador de datos aceptará la decisión del interesado:
    1. someter la controversia a mediación, a cargo de una persona independiente o, en su caso, de la autoridad de control;
    2. someter la controversia a los tribunales del Estado miembro en el que esté establecido el exportador de datos.
  2. Las partes acuerdan que la elección realizada por el interesado no perjudicará sus derechos sustantivos o procesales a interponer recursos de conformidad con otras disposiciones del Derecho nacional o internacional.

 

Cláusula 8

Cooperación con las autoridades de control

  1. El exportador de datos se compromete a depositar una copia del presente contrato ante la autoridad de control si esta así lo solicita o si dicho depósito es obligatorio en virtud de la legislación aplicable en materia de protección de datos.
  2. Las partes acuerdan que la autoridad de control tiene derecho a llevar a cabo una auditoría del importador de datos, así como de cualquier subencargado del tratamiento, que tenga el mismo alcance y esté sujeta a las mismas condiciones que se aplicarían a una auditoría del exportador de datos en virtud de la legislación aplicable en materia de protección de datos.
  3. El importador de datos informará sin demora al exportador de datos de la existencia de legislación aplicable a él o a cualquier subencargado del tratamiento que impida la realización de una auditoría del importador de datos o de cualquier subencargado del tratamiento, de conformidad con el apartado 2. En tal caso, el exportador de datos tendrá derecho a adoptar las medidas previstas en la cláusula 5, letra b).

 

Cláusula 9

Legislación aplicable

Las cláusulas se regirán por la legislación del Estado miembro en el que esté establecido el exportador de datos.

 

Cláusula 10

Modificación del contrato

Las partes se comprometen a no modificar ni alterar las cláusulas. Esto no impide que las partes añadan cláusulas sobre cuestiones relacionadas con la actividad empresarial cuando sea necesario, siempre que no contradigan las presentes cláusulas.

 

Cláusula 11

Subcontratación del tratamiento

  1. El importador de datos no subcontratará ninguna de las operaciones de tratamiento que realice por cuenta del exportador de datos en virtud de las Cláusulas sin el consentimiento previo por escrito del exportador de datos. Cuando el importador de datos subcontrate sus obligaciones en virtud de las Cláusulas, con el consentimiento del exportador de datos, lo hará únicamente mediante un acuerdo escrito con el subencargado del tratamiento que imponga a este las mismas obligaciones que se imponen al importador de datos en virtud de las Cláusulas. En caso de que el subencargado del tratamiento incumpla sus obligaciones en materia de protección de datos en virtud de dicho acuerdo escrito, el importador de datos seguirá siendo plenamente responsable ante el exportador de datos del cumplimiento de las obligaciones del subencargado del tratamiento en virtud de dicho
  2. El contrato previo por escrito entre el importador de datos y el subencargado del tratamiento deberá prever asimismo una cláusula decláusula de tercero beneficiario, tal y como se establece en la Cláusula 3, para los casos en que el interesado no pueda interponer la reclamación de indemnización a que se refiere el apartado 1 de la Cláusula 6 contra el exportador de datos o el importador de datos porque estos hayan desaparecido de hecho o hayan dejado de existir jurídicamente o se hayan declarado insolventes y ninguna entidad sucesora haya asumido la totalidad de las obligaciones legales obligaciones legales del exportador o del importador de datos, ya sea

contrato o por ministerio de la ley. Dicha responsabilidad civil del subencargado del tratamiento se limitará a sus propias operaciones de tratamiento realizadas al amparo de las Cláusulas.

  1. Las disposiciones relativas a los aspectos de protección de datos para el subtratamiento del contrato a que se refiere el apartado 1 se regirán por la legislación del Estado miembro en el que esté establecido el exportador de datos.
  2. El exportador de datos mantendrá una lista de los acuerdos de subcontratación celebrados en virtud de las Cláusulas y notificados por el importador de datos de conformidad con la Cláusula 5, letra j), que se actualizará al menos una vez al año. La lista estará a disposición de la autoridad de control de protección de datos del exportador de datos.

 

Cláusula 12

Obligaciones tras la finalización de los servicios de tratamiento de datos personales

  1. Las partes acuerdan que, al cesar la prestación de los servicios de tratamiento de datos, el importador de datos y el subencargado del tratamiento deberán, a elección del exportador de datos, devolver todos los datos personales transferidos y sus copias al exportador de datos, o bien destruir todos los datos personales y certificar al exportador de datos que así lo han hecho, a menos que la legislación aplicable al importador de datos le impida devolver o destruir la totalidad o parte de los datos personales transferidos. En tal caso, el importador de datos garantiza que velará por la confidencialidad de los datos personales transferidos y que dejará de tratar activamente dichos datos.
  2. El importador de datos y el subencargado del tratamiento garantizan que, a petición del exportador de datos y/o de la autoridad de control, someterán sus instalaciones de tratamiento de datos a una auditoría de las medidas a que se refiere el apartado 1.

 

Anexo 1

Exportador de datos

El exportador de datos es el Cliente y, cuando el Cliente permita que otros responsables del tratamiento utilicen también un servicio en la nube, dichos responsables del tratamiento serán asimismo exportadores de datos.

 

Importador de datos

LabWare y sus subencargados del tratamiento que prestan cualquier servicio en la nube.

 

Interesados

Salvo que el exportador de datos indique lo contrario, los datos personales transferidos se refieren a las siguientes categorías de interesados: empleados, contratistas, socios comerciales, clientes y/u otras personas cuyos datos personales estén almacenados en una aplicación alojada por LabWare como parte de un servicio en la nube.

 

Categorías de datos

Los datos personales transferidos pueden referirse, entre otras, a las siguientes categorías de datos:

  • Nombres
  • Números de teléfono
  • Direcciones de correo electrónico
  • Zona horaria
  • Dirección
  • Acceso al sistema/Uso/Autorización
  • Nombre de la empresa
  • Datos del contrato
  • Datos de la factura
  • Datos de la cuenta bancaria (incluidos los datos de la tarjeta de crédito o débito)

 

Categorías especiales de datos

Los datos personales transferidos pueden referirse, entre otros, a las siguientes categorías especiales de datos:

  • Origen racial o étnico
  • Opiniones políticas
  • Convicciones religiosas o filosóficas
  • Afiliación sindical
  • Datos genéticos
  • Datos biométricos (con el fin de identificar de forma única a una persona física
  • Datos relativos a la salud de una persona física
  • Datos relativos a la vida sexual u orientación sexual de una persona física

 

Operaciones de tratamiento / Finalidades

Los datos personales transferidos están sujetos a las siguientes actividades básicas de tratamiento:

  • uso de los datos personales para configurar, gestionar, actualizar, supervisar, mantener y prestar servicios en la nube (incluido el soporte operativo y técnico) y servicios de consultoría;
  • comunicación con los usuarios autorizados;
  • almacenamiento en centros de datos específicos;
  • tratamiento informático, incluida la transmisión, la recuperación y el acceso a los datos;
  • ejecución de las instrucciones del Cliente

Anexo 2: MEDIDAS TÉCNICAS Y ORGANIZATIVAS

En los apartados siguientes se definen las medidas de seguridad técnicas y organizativas actuales de LabWare en relación con los datos personales. LabWare podrá modificarlas en cualquier momento sin previo aviso, siempre que se mantenga un nivel de seguridad equivalente o superior. Las medidas individuales podrán sustituirse por otras nuevas que cumplan la misma finalidad sin reducir el nivel de seguridad que protege los datos personales.

  • Los servidores están alojados en un centro de datos de primer nivel que cuenta con las certificaciones ISO 27001, AICPA SOC-2 y otras.
  • El acceso al entorno se regirá por las siguientes normas:
    • El acceso físico está controlado y requiere una autorización explícita. Todos los accesos físicos se registran.
    • Solo los usuarios designados por el Cliente y el personal de LabWare o de sus subcontratistas tendrán acceso al entorno.
    • El acceso del cliente a cada servicio en la nube se realizará a través de un navegador web.
    • Solo el personal de LabWare o de sus subcontratistas tendrá acceso a los servidores, de conformidad con las políticas y procedimientos de LabWare.

LabWare frente a ThermoFisher Scientific

LabWare Bioanalysis LIMS

LIMS Watson de ThermoFisher

Estudios farmacocinéticos in vivo

Diseño de estudio basado en un protocolo
Define grupos, sujetos, momentos de medición, matrices, etc.
Denominación automatizada y configurable de los estudios