Acuerdo de Tratamiento de Datos

Última actualización: 31 de agosto de 2026

Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte del Acuerdo entre el Cliente y Sheetgo. Los productos y servicios de Sheetgo proporcionados en virtud del Acuerdo constituyen el “Servicio.” Este DPA se aplica cuando Sheetgo trata Datos Personales del Cliente por cuenta del Cliente al prestar el Servicio.

1. Partes y entidad contratante

Este DPA se celebra entre el Cliente y la entidad Sheetgo con la que contrata el Cliente: Sheetgo Europe S.L., una sociedad constituida en España, o Sheetgo, Inc., una sociedad de Delaware en los Estados Unidos. La entidad contratante se identifica en el proceso de compra de autoservicio, en una factura emitida por Sheetgo o en un Order Form. Si ninguno de ellos identifica la entidad contratante, incluso en el caso de un plan gratuito o de una compra en un marketplace facturada por dicho marketplace, la entidad contratante será Sheetgo Europe S.L., salvo que el proceso de compra de autoservicio o un Order Form indiquen lo contrario. En este DPA, la entidad contratante aplicable se denomina “Sheetgo.”

2. Definiciones

“Acuerdo” significa el acuerdo que rige el uso del Servicio por parte del Cliente, compuesto por el documento de Sheetgo denominado Condiciones de uso publicado en sheetgo.com/legal/terms, este DPA, cualquier Order Form aplicable y las políticas o avisos incorporados por las Condiciones del Servicio.

“Cliente” significa la organización o empresa que acepta el Acuerdo o firma un Order Form. El término no determina la función del Cliente conforme a la Legislación sobre Protección de Datos. El Cliente puede actuar como responsable del tratamiento o como encargado del tratamiento por cuenta de un responsable del tratamiento tercero.

“Datos Personales del Cliente” significa todos los datos personales que Sheetgo trata por cuenta del Cliente al prestar el Servicio. Incluye los datos personales contenidos en los datos, archivos, mensajes, registros y otros contenidos que el Cliente o sus usuarios conecten al Servicio, envíen al Servicio o traten a través de este, así como en las cargas útiles de interfaces de programación de aplicaciones y webhooks, los mensajes de correo electrónico y archivos adjuntos tratados por Workflows configurados, los nombres e identificadores de archivos, los datos de configuración y conexión, los registros y las entradas y salidas de inteligencia artificial. Excluye los datos personales que Sheetgo trata como responsable del tratamiento para sus propios fines, incluidos la administración de cuentas, la facturación, la administración y las comunicaciones de soporte y el marketing, según se describe en la política de Sheetgo Política de privacidad publicado en sheetgo.com/legal/privacy.

“Legislación sobre Protección de Datos” significa todas las leyes de protección de datos y privacidad aplicables al tratamiento de Datos Personales del Cliente en virtud de este DPA, incluido el Reglamento (UE) 2016/679 (“RGPD”), el RGPD incorporado a la legislación del Reino Unido y modificado ocasionalmente (“RGPD del Reino Unido”), y las leyes estatales de privacidad aplicables de los Estados Unidos.

“CCT de la UE” significa las Cláusulas Contractuales Tipo para las transferencias de datos personales a terceros países adoptadas por la Comisión Europea en la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.

“Order Form” significa un pedido, presupuesto o pliego de condiciones firmado con el equipo de ventas de Sheetgo.

“Subencargado” significa un encargado del tratamiento contratado por Sheetgo para tratar Datos Personales del Cliente por cuenta del Cliente.

“Adenda del Reino Unido” significa la Adenda de Transferencia Internacional de Datos a las Cláusulas Contractuales Tipo de la Comisión de la UE emitida por la Oficina del Comisionado de Información del Reino Unido, versión B1.0 vigente desde el 21 de marzo de 2022, según se revise de conformidad con sus términos.

Los términos “responsable del tratamiento,” “encargado del tratamiento,” “datos personales,” “tratamiento,” “interesado,” “violación de la seguridad de los datos personales” y “autoridad de control” tienen los significados atribuidos por el RGPD o, cuando sea aplicable otra Legislación sobre Protección de Datos, los significados correspondientes conforme a dicha legislación.

3. Funciones y alcance del tratamiento

Cuando el Cliente determina los fines y medios del tratamiento de los Datos Personales del Cliente, el Cliente es el responsable del tratamiento y Sheetgo es su encargado del tratamiento. Cuando el Cliente trata Datos Personales del Cliente por cuenta de un responsable del tratamiento tercero, el Cliente es un encargado del tratamiento y Sheetgo es su Subencargado. En este último caso, el Cliente garantiza que cuenta con la autoridad y las instrucciones documentadas necesarias del responsable del tratamiento tercero para contratar a Sheetgo y dar instrucciones sobre el tratamiento descrito en este DPA.

El Anexo 1 describe el objeto y la duración del tratamiento, su naturaleza y finalidad, los tipos de datos personales y las categorías de interesados. Cada parte cumplirá las obligaciones que le sean directamente aplicables en virtud de la Legislación sobre Protección de Datos.

En relación con la funcionalidad opcional del Servicio que facilita el intercambio regulado de datos y que puede, cuando así se acuerde para una implementación, incluir un conjunto de datos alojado por Sheetgo por cuenta del Cliente (un “Data Space”), este DPA se aplica únicamente en la medida en que Sheetgo trate datos personales por cuenta del Cliente, incluso cuando facilite el intercambio técnico de datos o aloje un conjunto de datos para la implementación. No se aplica a la administración de la participación, los metadatos de gobernanza, la supervisión de la seguridad ni otras actividades de Data Space para las que Sheetgo actúe como responsable del tratamiento, según se describe en la Política de Privacidad.

4. Tratamiento conforme a instrucciones documentadas

Sheetgo tratará los Datos Personales del Cliente únicamente conforme a las instrucciones documentadas del Cliente, también en lo que respecta a las transferencias internacionales. El Acuerdo, este DPA y la configuración y el uso del Servicio por parte del Cliente constituyen las instrucciones documentadas del Cliente.

Si la legislación aplicable exige que Sheetgo trate Datos Personales del Cliente de forma distinta a las instrucciones documentadas del Cliente, Sheetgo informará al Cliente de dicha exigencia legal antes del tratamiento, salvo que la legislación prohíba facilitar esa información por razones importantes de interés público.

Sheetgo informará inmediatamente al Cliente si, en opinión de Sheetgo, una instrucción infringe la Legislación sobre Protección de Datos. Sheetgo podrá suspender el tratamiento afectado mientras las partes abordan la instrucción.

Sheetgo no vende Datos Personales del Cliente. Ni Sheetgo ni sus proveedores de inteligencia artificial utilizan Datos Personales del Cliente para entrenar modelos generales de inteligencia artificial.

5. Obligaciones y derechos del Cliente

El Cliente es responsable de la licitud de sus instrucciones y de su uso del Servicio, lo que incluye disponer de una base jurídica aplicable para el tratamiento y facilitar a los interesados los avisos exigidos. El Cliente también es responsable de la exactitud y pertinencia de los Datos Personales del Cliente que decida tratar a través del Servicio y de obtener todos los permisos y autorizaciones necesarios para que Sheetgo los trate.

Cuando el Cliente actúe por cuenta de un responsable del tratamiento tercero, será responsable de garantizar que sus instrucciones a Sheetgo estén autorizadas por dicho responsable del tratamiento, sean coherentes con las instrucciones de este y sean conformes con el acuerdo entre ambos.

Con sujeción al Acuerdo y a la Legislación sobre Protección de Datos, el Cliente tiene derecho a dar instrucciones sobre el tratamiento realizado por Sheetgo, recibir la asistencia descrita en este DPA, ejercer los derechos de auditoría previstos en la sección 13 y optar por la devolución o eliminación de los Datos Personales del Cliente al finalizar el contrato, según se describe en la sección 12.

6. Confidencialidad y seguridad

Sheetgo garantizará que cada persona a la que autorice a tratar Datos Personales del Cliente esté sujeta a una obligación contractual o legal de confidencialidad y reciba una formación adecuada sobre protección y seguridad de los datos.

Teniendo en cuenta el estado de la técnica, los costes de implementación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los interesados, Sheetgo implementará y mantendrá medidas técnicas y organizativas adecuadas destinadas a proporcionar un nivel de seguridad apropiado al riesgo. El Anexo 2 describe dichas medidas.

7. Subencargados

El Cliente concede a Sheetgo una autorización general para contratar Subencargados. La lista actual de Subencargados, incluidos sus fines, lugares de tratamiento y garantías aplicables a las transferencias, se mantiene en página de Subprocesadores publicado en sheetgo.com/legal/subprocessors.

Sheetgo publicará cualquier incorporación o sustitución prevista de un Subencargado en la página de Subencargados en sheetgo.com/legal/subprocessors antes de que dicho Subencargado comience a tratar Datos Personales del Cliente. La publicación en esa página constituye una notificación del cambio previsto. El Cliente podrá formular una objeción poniéndose en contacto con [email protected] en un plazo de 30 días tras la publicación, pero únicamente por motivos razonables relacionados con la protección de datos.

Las partes colaborarán de buena fe para resolver una objeción formulada dentro de plazo. Si no pueden resolverla, el Cliente podrá rescindir la parte afectada del Servicio mediante notificación escrita a Sheetgo.

Sheetgo celebrará con cada Subencargado un contrato escrito que imponga obligaciones de protección de datos equivalentes a las impuestas a Sheetgo por este DPA, teniendo en cuenta la naturaleza de los servicios que preste el Subencargado. Sheetgo seguirá siendo responsable frente al Cliente del cumplimiento de dichas obligaciones por parte de sus Subencargados.

Las sociedades del grupo Sheetgo podrán actuar como Subencargados en virtud de acuerdos intragrupo escritos que impongan obligaciones equivalentes de protección de datos. En particular, Sheetgo Europe S.L. y su grupo gestionan la plataforma cuando Sheetgo, Inc. es la entidad contratante. Las sociedades del grupo que actúan como Subencargados se identifican en la página de Subencargados.

La página de Subencargados distingue entre los Subencargados que tratan Datos Personales del Cliente y los proveedores de servicios que tratan datos personales respecto de los cuales Sheetgo actúa como responsable del tratamiento.

8. Asistencia en relación con los derechos de los interesados

Teniendo en cuenta la naturaleza del tratamiento, Sheetgo ayudará al Cliente, mediante medidas técnicas y organizativas adecuadas y en la medida de lo posible, a responder a las solicitudes de los interesados para ejercer sus derechos conforme a la Legislación sobre Protección de Datos, incluidos los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición.

Si Sheetgo recibe una solicitud de un interesado relativa a los Datos Personales del Cliente, Sheetgo, cuando la ley lo permita, remitirá al interesado al Cliente y no responderá en nombre del Cliente, salvo que el Cliente le indique que lo haga o la legislación aplicable lo exija.

9. Asistencia en materia de cumplimiento

Teniendo en cuenta la naturaleza del tratamiento y la información de la que dispone Sheetgo, Sheetgo prestará al Cliente una asistencia razonable en el cumplimiento de las obligaciones relativas a la seguridad del tratamiento, la notificación y comunicación de violaciones de la seguridad de los datos personales, las evaluaciones de impacto relativas a la protección de datos y la consulta previa a las autoridades de control, incluidas, cuando proceda, las obligaciones previstas en los artículos 32 a 36 del RGPD.

10. Notificación de violaciones de la seguridad de los datos personales

Sheetgo notificará al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los Datos Personales del Cliente. La notificación incluirá la información de la que Sheetgo disponga razonablemente, incluida la naturaleza de la violación, las categorías de datos e interesados afectados, las consecuencias probables, las medidas adoptadas o propuestas y un contacto para obtener más información. Sheetgo podrá proporcionar la información por fases a medida que esté disponible.

Sheetgo prestará una asistencia razonable al Cliente para investigar la violación de la seguridad de los datos personales y cumplir las obligaciones de notificación y comunicación del Cliente en virtud de la Legislación sobre Protección de Datos.

11. Transferencias internacionales

La infraestructura de tratamiento de Sheetgo funciona en Estados Unidos con su proveedor de infraestructura en la nube identificado en la página de Subencargados. Los datos de identificación, incluidos los nombres, las direcciones de correo electrónico, los nombres e identificadores de archivos, los datos de configuración y los registros, se almacenan allí. Los Datos Personales del Cliente incluidos en el contenido de los archivos se tratan en tránsito cuando se ejecutan los Workflows y las funciones de inteligencia artificial, pero no se almacenan en dicha infraestructura, salvo cuando el Cliente haya aceptado un conjunto de datos de Data Space alojado por Sheetgo u otra función de almacenamiento en un Order Form. Por lo demás, los archivos del Cliente permanecen en el entorno de almacenamiento elegido por la organización del Cliente.

Estados Unidos es la región de procesamiento predeterminada. Para las implementaciones adquiridas en virtud de un Order Form como oferta Enterprise (cada una de ellas, una “implementación Enterprise”) y las implementaciones de un “Virtual Employee,” es decir, un agente de inteligencia artificial que funciona mediante las herramientas de chat de equipo del Cliente y ejecuta flujos de trabajo en la plataforma Sheetgo, las partes podrán acordar en el Order Form otra región de procesamiento disponible únicamente para el entorno de procesamiento de IA, cualquier conjunto de datos de Data Space que Sheetgo aloje para la implementación y el modelo de IA suministrado a través de dicho entorno. Para una implementación adquirida a través de un mercado en la nube, que no tiene Order Form, las partes podrán acordar otra región de procesamiento disponible para esos tres elementos en un acuerdo escrito independiente. La infraestructura central de la plataforma y los datos de identificación almacenados en ella permanecen en Estados Unidos y no pueden regionalizarse. Si el Order Form aplicable o el acuerdo escrito independiente no especifica otra región, Estados Unidos sigue siendo la región de procesamiento.

Para las transferencias al proveedor de infraestructura en la nube en Estados Unidos, Sheetgo se basa, cuando procede, en la certificación del proveedor con arreglo al Marco de Privacidad de Datos UE-EE. UU. y en las CCT de la UE incorporadas a las condiciones de tratamiento de datos del proveedor. Las transferencias a otros Subencargados están sujetas a las garantías identificadas en la página de Subencargados y a los contratos escritos exigidos por la sección 7.

Para una transferencia de Datos Personales del Cliente desde el Espacio Económico Europeo (EEE) a Sheetgo, Inc., el Cliente y Sheetgo, Inc. suscriben e incorporan por referencia las CCT de la UE. El Módulo Dos se aplica cuando el Cliente es responsable del tratamiento, y el Módulo Tres se aplica cuando el Cliente es encargado del tratamiento. A efectos de las CCT de la UE, se aplica la Cláusula 7; en la Cláusula 9(a), se aplica la Opción 2 y el plazo de notificación es el indicado en la sección 7 del presente DPA; no se aplica el texto opcional de la Cláusula 11(a); en la Cláusula 17, se aplica la Opción 1 y la legislación aplicable es la de España; y los tribunales de España tienen jurisdicción en virtud de la Cláusula 18(b). El Anexo 1 del presente DPA sirve como Anexo I de las CCT de la UE, el Anexo 2 sirve como Anexo II y, para el Módulo Tres, el Anexo 3 sirve como Anexo III.

Para una transferencia restringida de Datos Personales del Cliente desde el Reino Unido a Sheetgo, Inc., la Adenda del Reino Unido se incorpora al presente DPA y se aplica a las CCT de la UE del Módulo Dos o del Módulo Tres aplicable descritas anteriormente. A efectos de la Adenda del Reino Unido, la Tabla 1 se cumplimenta con la información sobre las partes y los contactos del Anexo 1; la Tabla 2 se cumplimenta con el módulo seleccionado de las CCT de la UE y las opciones de cláusulas indicadas en el párrafo anterior; la Tabla 3 se cumplimenta con los Anexos 1, 2 y 3 del presente DPA; y la Tabla 4 permite tanto al exportador de datos como al importador de datos poner fin a la Adenda del Reino Unido de conformidad con la sección 19 de la Adenda del Reino Unido.

Si las CCT de la UE o la Adenda del Reino Unido incorporadas al presente DPA entran en conflicto con otra disposición del presente DPA, las CCT de la UE o la Adenda del Reino Unido prevalecerán respecto de la transferencia a la que se apliquen. Las partes cooperarán de buena fe para aplicar otro mecanismo de transferencia lícito u otra medida complementaria si la Legislación sobre Protección de Datos lo exige.

12. Devolución y eliminación

Al finalizar el Servicio, el Cliente podrá elegir entre la devolución o la eliminación de los Datos Personales del Cliente. Si el Cliente elige la devolución, podrá solicitar una exportación de los Datos Personales del Cliente que obren en poder de Sheetgo en un plazo de 30 días tras la finalización. Sheetgo proporcionará la exportación en un formato que esté razonablemente disponible a través del Servicio o que Sheetgo seleccione de otro modo de forma razonable. Si el Cliente solicita la eliminación, incluso mediante la eliminación de su cuenta, Sheetgo iniciará la eliminación sin esperar a que finalice el plazo de exportación.

Si el Cliente solicita una exportación, Sheetgo eliminará las copias restantes después de poner la exportación a su disposición. Con independencia de que el Cliente solicite o no la devolución o la eliminación, Sheetgo eliminará los Datos Personales del Cliente que obren en su poder una vez transcurrido el plazo de 30 días, con la salvedad de que podrá conservar los datos durante el tiempo razonablemente necesario para completar una solicitud de exportación presentada dentro de plazo o cuando la legislación aplicable exija su conservación. Los Datos Personales del Cliente conservados por imperativo legal se aislarán de cualquier tratamiento posterior, salvo en la medida exigida por la ley, y se eliminarán cuando finalice la obligación de conservación.

Los datos incluidos en copias de seguridad rutinarias quedarán inutilizables cuando se eliminen los datos de producción correspondientes y se purgarán mediante el ciclo normal de copias de seguridad de Sheetgo a más tardar 90 días después de la eliminación de producción. Si se restaura una copia de seguridad durante ese periodo, Sheetgo volverá a aplicar la eliminación antes de devolver los datos restaurados al uso ordinario.

Dado que los archivos de los clientes generalmente permanecen en el entorno de almacenamiento elegido por el Cliente, la devolución y la eliminación se refieren principalmente a los datos que obran en poder de Sheetgo, como los metadatos almacenados, los datos de configuración, las credenciales y los tokens de conexión, los registros y cualquier conjunto de datos de Data Space alojado por Sheetgo para la implementación. Sheetgo confirmará la eliminación por escrito si el Cliente lo solicita.

13. Auditorías e información sobre cumplimiento

Sheetgo pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento del presente DPA, incluidos los informes de auditoría independiente y las certificaciones pertinentes, como SOC 2 Type II, a través del Centro de confianza en https://trust.sheetgo.com/ y con sujeción a sus procedimientos razonables de acceso, seguridad y confidencialidad.

Por lo general, las partes utilizarán primero esa información. Si resulta insuficiente para demostrar el cumplimiento, si se ha producido una violación de la seguridad de los datos personales que afecte a los Datos Personales del Cliente o si una autoridad de control exige una auditoría, el Cliente o un auditor independiente designado por este podrá realizar una auditoría, incluida una inspección, de los tratamientos y controles pertinentes de Sheetgo.

Las auditorías deberán realizarse con una antelación razonable, durante el horario laboral habitual, con sujeción a obligaciones de confidencialidad adecuadas y de forma que se minimicen las perturbaciones y no se expongan los datos de otro cliente. Su alcance deberá limitarse a los tratamientos y controles pertinentes para el presente DPA. Salvo que se haya producido una violación de la seguridad de los datos personales que afecte a los Datos Personales del Cliente y justifique auditorías adicionales, que una autoridad de control exija auditorías adicionales o que otro derecho legal de auditoría justifique auditorías adicionales, el Cliente no podrá realizar más de una auditoría en un periodo de 12 meses.

Sheetgo permitirá las auditorías que cumplan estas condiciones y contribuirá razonablemente a ellas. Nada de lo dispuesto en la presente sección limita los derechos legales del Cliente en virtud del artículo 28(3)(h) del RGPD.

14. Leyes estatales de privacidad de Estados Unidos

En la medida en que las leyes estatales de privacidad de Estados Unidos aplicables se apliquen a los Datos Personales del Cliente, Sheetgo actuará como proveedor de servicios o encargado del tratamiento. Sheetgo no venderá ni compartirá los Datos Personales del Cliente y los conservará, utilizará y divulgará únicamente para los fines empresariales específicos de prestar el Servicio según se describe en el presente DPA y en el Anexo 1. Sheetgo proporcionará el mismo nivel de protección de la privacidad que dichas leyes exigen al Cliente y notificará al Cliente si Sheetgo determina que ya no puede cumplir sus obligaciones. El Cliente podrá adoptar medidas razonables y adecuadas a través de la sección 13 para ayudar a garantizar que el tratamiento de Sheetgo sea conforme con dichas obligaciones y para poner fin al uso no autorizado y subsanarlo.

15. Responsabilidad

La responsabilidad de cada parte derivada de este Acuerdo de Tratamiento de Datos o relacionada con él está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Contrato. Este Acuerdo de Tratamiento de Datos no exime a ninguna de las partes de ninguna obligación o responsabilidad que le imponga directamente la Normativa de Protección de Datos.

16. Vigencia y aceptación

Este Acuerdo de Tratamiento de Datos entra en vigor cuando el Cliente acepta el Contrato al aceptar los Términos del Servicio, incluso mediante la creación de una cuenta, el uso del Servicio o la realización de una compra en el proceso de compra de autoservicio, o cuando el Cliente firma un Order Form que incorpora este Acuerdo de Tratamiento de Datos. Permanecerá en vigor mientras Sheetgo trate Datos Personales del Cliente, independientemente de la resolución o expiración de otras partes del Contrato.

La aceptación del Contrato o la firma de un Order Form que lo incorpore constituye la formalización de este Acuerdo de Tratamiento de Datos, incluidas las Cláusulas Contractuales Tipo de la UE y la Adenda del Reino Unido cuando sean aplicables. A petición del Cliente, Sheetgo refrendará un ejemplar formalizado de este Acuerdo de Tratamiento de Datos.

17. Notificaciones y contacto

Sheetgo enviará una notificación de violación de la seguridad de los datos personales conforme a la sección 10 a la dirección de correo electrónico de la cuenta administrativa del Cliente, al contacto indicado en el Order Form o a otro contacto en materia de privacidad que el Cliente haya designado por escrito. El Cliente es responsable de mantener actualizada dicha información de contacto.

El Cliente podrá enviar las notificaciones en materia de protección de datos, las objeciones relativas a subencargados y las solicitudes en virtud de este Acuerdo de Tratamiento de Datos a [email protected]. La notificación de un cambio previsto de subencargado se efectúa mediante publicación, según se indica en la sección 7.

18. Legislación aplicable y prelación

Este Acuerdo de Tratamiento de Datos se rige por la legislación que rige el Contrato, incluida cualquier elección de legislación aplicable realizada en un Order Form según lo permitido por los Términos del Servicio, salvo que la Normativa de Protección de Datos, las Cláusulas Contractuales Tipo de la UE o la Adenda del Reino Unido exijan lo contrario.

Si este Acuerdo de Tratamiento de Datos entra en conflicto con otra parte del Contrato en una cuestión de protección de datos, este Acuerdo de Tratamiento de Datos prevalecerá respecto de dicha cuestión. La sección 11 regirá cualquier conflicto que afecte a las Cláusulas Contractuales Tipo de la UE o a la Adenda del Reino Unido incorporadas.

Anexo 1: detalles del tratamiento

A. Partes de las transferencias en virtud de las Cláusulas Contractuales Tipo de la UE y la Adenda del Reino Unido

  • Exportador de datos: el Cliente. Su nombre, dirección y datos de contacto son los indicados en el Contrato, en el Order Form aplicable o en su cuenta de Sheetgo. Sus actividades pertinentes para la transferencia son su uso del Servicio conforme a lo descrito en este Anexo. Es responsable del tratamiento a efectos del Módulo Dos y encargado del tratamiento a efectos del Módulo Tres. Su aceptación o firma y la fecha aplicable se determinan conforme a la sección 16.
  • Importador de datos: Sheetgo, Inc., 131 Continental Drive, Suite 305, Newark, Delaware 19713, United States; contacto en materia de privacidad: [email protected]. Sus actividades pertinentes para la transferencia son la prestación del Servicio y la realización de las operaciones descritas en este Anexo. Es encargado del tratamiento a efectos del Módulo Dos y subencargado a efectos del Módulo Tres. Su aceptación o firma y la fecha aplicable se determinan conforme a la sección 16.
  • Autoridad de control competente: la autoridad determinada conforme a la Cláusula 13 de las Cláusulas Contractuales Tipo de la UE en función del establecimiento del Cliente, de su representante designado o de la ubicación de los interesados afectados, según corresponda.

B. Descripción del tratamiento y de la transferencia

  • Objeto: prestación del Servicio, incluidas la automatización de flujos de trabajo, la transferencia e integración de datos, las funciones asistidas por inteligencia artificial, las implementaciones de Virtual Employee, la funcionalidad de Data Space cuando esté incluida y la asistencia.
  • Naturaleza y operaciones: lectura y escritura de los archivos, hojas de cálculo, mensajes de correo electrónico y archivos adjuntos definidos por un flujo de trabajo configurado; recepción y envío de cargas útiles de interfaces de programación de aplicaciones y webhooks; tratamiento transitorio de datos durante las ejecuciones de flujos de trabajo y las funciones de inteligencia artificial; generación y devolución de resultados de inteligencia artificial; almacenamiento de datos de identificación, nombres e identificadores de archivos, datos de configuración y conexión, credenciales y tokens, y registros; alojamiento de un conjunto de datos de Data Space cuando la implementación incluya uno; y acceso a Datos Personales del Cliente para prestar asistencia a petición del Cliente.
  • Fines: operar, proteger, mantener y prestar asistencia respecto del Servicio; ejecutar los flujos de trabajo y las integraciones que configure el Cliente; proporcionar la funcionalidad de inteligencia artificial solicitada; y proporcionar cualquier funcionalidad alojada de Data Space incluida en la implementación.
  • Duración y conservación: el tratamiento continuará durante la vigencia del Contrato y hasta que los Datos Personales del Cliente sean devueltos o eliminados de conformidad con la sección 12. La conservación exigida por la ley podrá continuar durante el período legalmente exigido.
  • Frecuencia: continua o intermitente según la configuración y el uso del Servicio por parte del Cliente, incluidas las ejecuciones de flujos de trabajo programadas y activadas por eventos.
  • Tipos de datos personales: según determine el Cliente, incluidos nombres, direcciones de correo electrónico, datos de contacto, cargos, identificadores de organizaciones y cuentas, identificadores de usuarios y conexiones, datos de autenticación y autorización, nombres e identificadores de archivos, configuraciones de flujos de trabajo, registros y datos de uso, y datos personales contenidos en archivos, hojas de cálculo, conjuntos de datos, mensajes de correo electrónico y archivos adjuntos, cargas útiles de interfaces de programación de aplicaciones y webhooks, y entradas y resultados de inteligencia artificial. Dependiendo del uso que haga el Cliente, los Datos Personales del Cliente también podrán incluir datos empresariales, financieros, transaccionales, de recursos humanos o de comunicaciones.
  • Categorías de interesados: según determine el Cliente, incluidos los usuarios, el personal, los contratistas, los candidatos, los clientes, los clientes potenciales, los contactos, los proveedores y los socios comerciales del Cliente, así como cualesquiera otras personas cuyos datos personales el Cliente decida tratar a través del Servicio.
  • Categorías especiales y datos relativos a condenas penales: el Cliente no deberá enviar datos personales que revelen el origen racial o étnico, las opiniones políticas, las convicciones religiosas o filosóficas, la afiliación sindical, datos genéticos, datos biométricos utilizados para la identificación unívoca, datos relativos a la salud, datos relativos a la vida sexual o la orientación sexual de una persona, ni datos personales relativos a condenas e infracciones penales, salvo que el Cliente y Sheetgo acuerden expresamente por escrito dicho tratamiento y las garantías adecuadas antes de que este comience.
  • Frecuencia y destino de las transferencias: las transferencias podrán realizarse de forma continua o intermitente según el uso del Servicio por parte del Cliente. El destino predeterminado de las transferencias descritas en la sección 11 es Estados Unidos, salvo que un Order Form establezca otra región de tratamiento.
  • Transferencias ulteriores: el objeto, la naturaleza y la duración del tratamiento por cada subencargado se limitan a lo necesario para la finalidad de dicho subencargado, según se indica en la página de Subencargados. La frecuencia depende de la configuración y el uso por parte del Cliente de la función pertinente del Servicio.

Anexo 2: medidas técnicas y organizativas

Sheetgo mantendrá las siguientes medidas técnicas y organizativas, según proceda en función del tratamiento y el riesgo:

  • Gestión de accesos y permisos basados en funciones: Sheetgo utiliza identidades de usuario únicas, acceso con privilegios mínimos, permisos basados en funciones, autenticación reforzada para el acceso privilegiado, revisiones periódicas de los accesos y la revocación o modificación inmediata del acceso cuando cambian las funciones o el acceso deja de ser necesario.
  • Cifrado: Sheetgo cifra los Datos Personales del Cliente en tránsito por redes públicas y en reposo en sistemas gestionados por Sheetgo o sus proveedores de infraestructura utilizando protocolos y métodos criptográficos actuales y aceptados en el sector. Las claves de cifrado y los secretos están sujetos a controles de acceso y a la gestión de su ciclo de vida.
  • Registro y trazabilidad: Sheetgo registra la actividad administrativa, de seguridad y del sistema pertinente; restringe el acceso a los registros; los protege contra alteraciones no autorizadas; y los utiliza para respaldar la supervisión, la investigación y la rendición de cuentas.
  • Segregación de entornos: Sheetgo separa el entorno de producción de los entornos de desarrollo y prueba mediante controles técnicos y organizativos y utiliza controles lógicos para segregar los entornos y datos de los clientes. Los Datos Personales del Cliente que se encuentran en producción no se utilizan en entornos que no sean de producción salvo que sea necesario, esté autorizado y estén protegidos mediante controles adecuados al riesgo.
  • Copias de seguridad, disponibilidad y restauración: Sheetgo mantiene copias de seguridad protegidas y procedimientos de continuidad de la actividad y recuperación diseñados para preservar la disponibilidad y resiliencia de los sistemas y restablecer el acceso a los datos tras un incidente. Sheetgo restringe el acceso a las copias de seguridad y prueba periódicamente los procedimientos de restauración.
  • Gestión de vulnerabilidades: Sheetgo utiliza el análisis de vulnerabilidades, la subsanación y aplicación de parches en función del riesgo, la supervisión de la seguridad y pruebas de penetración periódicas para identificar y abordar oportunamente las vulnerabilidades sustanciales en función de su gravedad y riesgo.
  • Desarrollo seguro: Sheetgo aplica prácticas de desarrollo seguro y gestión de cambios, incluidos requisitos de seguridad, revisión del código, pruebas, gestión de dependencias, implementación controlada y formación en seguridad adecuada a las responsabilidades del personal.
  • Respuesta ante incidentes: Sheetgo mantiene un programa documentado de respuesta ante incidentes con responsabilidades y procedimientos definidos para la detección, investigación, contención, subsanación, recuperación, escalado interno y notificaciones requeridas. Sheetgo revisa y pone a prueba periódicamente estos procedimientos.
  • Gestión de proveedores: Sheetgo lleva a cabo un proceso de diligencia debida basado en el riesgo antes de contratar subencargados, impone requisitos de seguridad y protección de datos por escrito y revisa periódicamente el riesgo y el rendimiento de los subencargados según corresponda en función de los servicios prestados.
  • Pruebas y revisión periódicas: Sheetgo evalúa y prueba periódicamente la eficacia de sus medidas técnicas y organizativas, revisa los riesgos y controles y actualiza su programa de seguridad para abordar cambios sustanciales en las amenazas, la tecnología, el tratamiento o los requisitos legales.

Los controles de seguridad y cumplimiento de Sheetgo son evaluados de forma independiente con respecto a normas que incluyen SOC 2 Type II. Los informes y la información pertinentes están disponibles a través del Trust Center, con sujeción a procedimientos razonables de acceso y confidencialidad.

Sheetgo podrá actualizar estas medidas para reflejar los cambios en la tecnología, las amenazas y el Servicio, pero no reducirá sustancialmente el nivel general de protección de los Datos Personales del Cliente durante la vigencia del DPA.

Anexo 3: subencargados

La lista actual de Subencargados se mantiene en la página de Subencargados disponible en sheetgo.com/legal/subprocessors. La lista identifica la finalidad, la ubicación del tratamiento y las garantías aplicables a las transferencias internacionales de cada Subencargado y se incorpora al presente DPA. Los Subencargados incluidos en la lista vigente cuando el presente DPA entre en vigor constituyen los Subencargados autorizados inicialmente por el Cliente.

La página de Subencargados identifica por separado a los proveedores que tratan Datos Personales del Cliente por cuenta de Sheetgo y a los proveedores que tratan datos personales respecto de los cuales Sheetgo actúa como responsable del tratamiento. Solo los primeros son Subencargados en virtud del presente DPA.