Acuerdo de Encargo de Tratamiento de Datos
Este Acuerdo de Encargo de Tratamiento de Datos ("DPA") establece cómo trata Sencai datos personales por cuenta de sus clientes, tal como exige el artículo 28 del Reglamento General de Protección de Datos de la UE (RGPD). Forma parte de los Términos de servicio y se aplica a todos los clientes desde el momento en que se aceptan los Términos. Expresiones como "datos personales", "tratamiento", "responsable del tratamiento", "encargado del tratamiento", "interesado" y "violación de la seguridad de los datos personales" tienen el significado que les atribuye el RGPD.
Partes y aplicación de este DPA
Este DPA se celebra entre Sencai Tech s.r.o., con domicilio social en Praga, República Checa, inscrita en el Juzgado Municipal de Praga ("Sencai", "nosotros"), y el cliente que ha aceptado los Términos de servicio ("tú"). Forma parte de los Términos y pasa a ser vinculante cuando los aceptas; no se requiere una firma aparte. Si quieres disponer de un registro de firma para tus archivos, un propietario o administrador de tu organización puede firmar este DPA en la plataforma. La versión vigente está publicada en sencai.space/legal/dpa/. Esta es la versión 1.0 de este DPA. Para los clientes que aceptaron una versión anterior de los Términos, se aplica como modificación de los Términos de conformidad con sus disposiciones sobre cambios.
Ámbito y roles
Este DPA se aplica a los datos personales que Sencai trata por tu cuenta al prestar el servicio, tal como se describe a continuación ("Datos Personales del Cliente"). Respecto a los Datos Personales del Cliente, el responsable del tratamiento eres tú o la organización a la que representas, y Sencai es el encargado del tratamiento. Cuando tú mismo seas encargado del tratamiento por cuenta de otro responsable - por ejemplo, un proveedor de servicios gestionados que actúa para sus clientes -, Sencai actúa como tu subencargado, y tú garantizas que tus instrucciones a Sencai están autorizadas por dicho responsable. Los datos personales que Sencai trata para sus propios fines, como el registro de cuentas, la facturación y el mantenimiento de la seguridad del servicio, quedan fuera de este DPA y se rigen por la Política de privacidad, conforme a la cual Sencai es el responsable del tratamiento. Algunos registros, como los eventos de inicio de sesión y el registro de auditoría, sirven a ambos fines: se tratan conforme a este DPA cuando se utilizan para prestarte el servicio, y conforme a la Política de privacidad cuando se utilizan para mantener la seguridad del servicio.
Orden de prelación e idioma
Si este DPA y los Términos entran en conflicto en lo relativo al tratamiento de datos personales, prevalece este DPA. Este DPA está redactado en inglés. Las traducciones se facilitan por comodidad; cuando una traducción difiera de la versión en inglés, prevalece la versión en inglés.
Objeto, duración, naturaleza y finalidad
El objeto del tratamiento es la prestación de la plataforma Sencai, un plano de control multi-cloud proporcionado como Software-as-a-Service conforme a los Términos. El tratamiento se extiende durante la vigencia del acuerdo y, posteriormente, hasta que los Datos Personales del Cliente hayan sido eliminados según se describe en la sección sobre eliminación y devolución. Consiste en recoger datos a través de las conexiones que configuras; almacenarlos, organizarlos y mostrarlos a tus usuarios autorizados; analizarlos, por ejemplo para el escaneo de seguridad, el análisis de costes y, cuando las utilices, las funciones de IA; transmitirlos a tu infraestructura y a los proveedores con los que trabajas a través de la plataforma; llevar a cabo las acciones que solicites en proveedores de nube y en tus servidores; y eliminarlos. La finalidad es prestarte el servicio de conformidad con los Términos y con tus instrucciones, incluido el soporte que solicites y la seguridad de dicho tratamiento conforme exige el artículo 32 del RGPD.
Categorías de interesados
Los Datos Personales del Cliente pueden referirse a los siguientes interesados:
- Tus usuarios autorizados de la plataforma, como tus empleados y contratistas.
- Miembros de tu plantilla cuyos registros se sincronizan desde un directorio que conectes, como Microsoft Entra ID, Microsoft 365 o Google Workspace.
- Personas físicas cuyos datos personales estén contenidos en la infraestructura, los servidores, los logs, las sesiones de terminal o los valores de secretos que conectes o gestiones a través de la plataforma, por ejemplo tus propios clientes y usuarios finales.
Categorías de datos personales
En función de las funcionalidades que utilices, los Datos Personales del Cliente pueden incluir las categorías siguientes. El servicio no está diseñado para categorías especiales de datos personales (artículo 9 del RGPD) ni para datos personales relativos a condenas e infracciones penales (artículo 10 del RGPD). Si tu infraestructura, tus logs o tus valores de secretos contienen tales datos, eres responsable de evaluar si las medidas de este DPA son adecuadas antes de tratarlos a través del servicio.
- Datos de infraestructura: inventario, configuración y metadatos de los recursos cloud y servidores que conectes o aprovisiones, como nombres de recursos, etiquetas, direcciones IP, registros DNS y reglas de firewall, que pueden contener datos personales.
- Credenciales de las cuentas de nube que conectes, almacenadas cifradas.
- Datos recogidos por el agente de Sencai en los servidores donde lo instales, como el software instalado y el estado de los parches, los resultados de escaneos de seguridad y los logs del sistema y de las aplicaciones.
- Sesiones de terminal en el navegador: registros de quién se conectó a qué servidor y cuándo, y los datos que pasan por una sesión mientras está abierta.
- Datos de directorio e identidad, cuando conectes un directorio: registros de usuarios y grupos, eventos de inicio de sesión y administrativos, incluidas direcciones de correo electrónico, direcciones IP e información del navegador o del dispositivo, y el inventario de buzones.
- El registro de auditoría de tu organización: qué usuario realizó qué acción y cuándo, con la dirección IP y la información del navegador.
- Valores de secretos que proporciones para Secret Injection.
- Contenido que envíes a las funciones de IA, junto con el contexto de infraestructura enviado con él.
Instrucciones documentadas
Sencai trata los Datos Personales del Cliente únicamente siguiendo tus instrucciones documentadas, inclusive con respecto a las transferencias a países situados fuera del Espacio Económico Europeo, salvo que el Derecho de la Unión o de los Estados miembros disponga otra cosa; en tal caso, Sencai te informa de esa exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público. Tus instrucciones son los Términos, este DPA y la forma en que utilizas y configuras el servicio, incluso a través de su interfaz y su API. Las instrucciones adicionales deben darse por escrito, por ejemplo a privacy@sencai.space, y deben ser coherentes con los Términos. Sencai te informa inmediatamente si, en su opinión, una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos de la Unión o de los Estados miembros. Eres responsable de la licitud de tus instrucciones y de los datos personales que tratas a través del servicio.
Confidencialidad
Sencai da acceso a los Datos Personales del Cliente únicamente a las personas que lo necesitan para prestar el servicio, darle soporte o protegerlo, y garantiza que todas las personas autorizadas para tratar Datos Personales del Cliente están sujetas a obligaciones de confidencialidad o a una obligación legal de confidencialidad adecuada.
Seguridad del tratamiento
Sencai aplica medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado al riesgo, tal como exige el artículo 32 del RGPD. Las medidas actualmente vigentes incluyen las que se enumeran a continuación. Sencai puede actualizarlas a medida que evolucionen la tecnología y los riesgos, siempre que no se reduzca el nivel general de seguridad.
- Alojamiento de la plataforma en regiones de Google Cloud en la UE.
- Separación entre organizaciones: los recursos están asociados a la organización a la que pertenecen, y el acceso de tus usuarios se comprueba con respecto a esa organización.
- Acceso basado en roles dentro de cada organización, de modo que los usuarios solo pueden ver y modificar lo que su rol permite.
- Cifrado con TLS de las conexiones a la plataforma a través de redes públicas; el agente de Sencai en los servidores utiliza además una conexión con autenticación mutua.
- Cifrado en reposo (AES-256-GCM) de las credenciales de las cuentas de nube conectadas, que no se vuelven a mostrar a través de la plataforma.
- Valores de secretos conservados en Sencai Vault, según se describe en la sección siguiente.
- Protección del inicio de sesión frente a intentos repetidos de adivinar contraseñas, tokens de acceso de corta duración, y compatibilidad con la autenticación multifactor y el inicio de sesión único.
- Políticas de red que limitan qué servicios internos pueden comunicarse entre sí.
- Un registro de auditoría de solo adición y encadenado mediante hash, en el que es detectable la alteración o eliminación de una entrada anterior.
- Copias de seguridad de la base de datos de la plataforma que se cifran antes de almacenarse.
Sencai Vault y Secret Injection
Cuando utilices Secret Injection, Sencai almacena los valores de los secretos que proporciones, cifrados en reposo, en Sencai Vault, un almacén de secretos que Sencai opera por su cuenta sobre infraestructura de Google Cloud en la UE. Sencai utiliza estos valores únicamente para entregarlos a tu propia infraestructura: un clúster de Kubernetes o servidores que ejecutan el agente de Sencai, cuando lo habilites, y solo en las ubicaciones que permita la propia configuración de ese clúster o servidor. Los valores almacenados no pueden visualizarse ni exportarse a través de la plataforma. Los servicios de la plataforma solo pueden acceder a ellos mediante credenciales dedicadas, limitadas a almacenarlos, leerlos para su entrega o eliminarlos, y el tráfico entre los servicios de la plataforma y Sencai Vault se cifra con TLS. Sencai Vault mantiene un registro de auditoría de los accesos que recibe, en el que las credenciales aparecen únicamente como hashes con clave (HMAC). Cada entrega se cifra con una clave generada exclusivamente para esa entrega. Un valor solo se libera para un clúster o servidor después de que un administrador de tu organización haya otorgado su confianza al agente de ese clúster o servidor, y únicamente para la credencial que dicho agente tenía en el momento de otorgarla. Las versiones anteriores de un valor sustituido pueden conservarse hasta que se revoque o elimine la entrada de Secret Injection correspondiente. Tras su revocación o eliminación, Sencai elimina de Sencai Vault, sin dilación indebida, el valor y todas las versiones conservadas, y Sencai elimina todos esos valores antes de que se elimine una organización. Cuando revocas una entrada de Secret Injection, Sencai indica al agente que recibió el valor que lo elimine, siempre que pueda enviarse esa indicación; si no puede enviarse o la eliminación no se confirma, por ejemplo porque el agente no está conectado o ha sido desconectado, o porque la entrega está desactivada, el valor puede permanecer en tu infraestructura. Cualquier copia entregada a tu infraestructura queda bajo tu control y puede leerla cualquier persona con acceso suficiente al sistema en el que se encuentra, incluidos los usuarios con privilegios y cualquier persona a la que permitas ejecutar comandos a través del agente de Sencai.
Subencargados del tratamiento
Otorgas a Sencai una autorización general por escrito para recurrir a los subencargados que figuran en el registro de subencargados publicado en sencai.space/legal/subprocessors/. Sencai impone a cada subencargado, mediante contrato por escrito, obligaciones de protección de datos que ofrecen al menos el mismo nivel de protección que las de este DPA, en particular garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas, tal como exige el artículo 28, apartado 4, del RGPD. Sencai sigue respondiendo plenamente ante ti del cumplimiento de las obligaciones de cada subencargado, con sujeción a la sección Responsabilidad. Los proveedores de nube cuyas cuentas conectas tú mismo no son subencargados de Sencai: esas cuentas permanecen bajo tu propio contrato con el proveedor, y Sencai actúa en ellas únicamente siguiendo tus instrucciones. Cuando Sencai ejecuta tus recursos en cuentas de nube que opera, el proveedor subyacente se te nombra como subencargado antes de que comience dicha modalidad y se añade al registro. Sencai notifica cualquier incorporación o sustitución prevista de un subencargado con al menos 14 días de antelación a su entrada en vigor, actualizando el registro y enviando un correo electrónico a los propietarios de tu organización. Puedes oponerte al cambio por escrito dirigiéndote a privacy@sencai.space dentro de ese plazo; en tal caso, Sencai colaborará contigo de buena fe para resolver la objeción y, si no puede resolverse, podrás dar por terminado el servicio afectado, o el acuerdo cuando el servicio no pueda prestarse sin ese subencargado, con efectos anteriores a que el cambio se aplique a tus datos.
Transferencias internacionales
Los Datos Personales del Cliente se almacenan principalmente en la UE/EEE. Cuando un subencargado los trata fuera del Espacio Económico Europeo, la transferencia se basa en el fundamento indicado para ese subencargado en el registro - una decisión de adecuación de la Comisión Europea o las Cláusulas Contractuales Tipo -, junto con garantías adicionales cuando sea necesario. Las funciones de IA envían el contenido que les remites a los proveedores de modelos nombrados en el registro, que pueden tratarlo fuera de la UE; a esos proveedores solo se recurre cuando utilizas dichas funciones. Cuando eliges una región fuera del Espacio Económico Europeo en una cuenta de nube que conectas tú mismo, los datos se envían allí siguiendo tus instrucciones.
Asistencia con las solicitudes de los interesados
Teniendo en cuenta la naturaleza del tratamiento, Sencai te asiste mediante medidas técnicas y organizativas apropiadas, siempre que sea posible, para responder a las solicitudes de los interesados que ejerzan sus derechos conforme al capítulo III del RGPD. El servicio ofrece herramientas de autoservicio para ello: tus usuarios pueden exportar los datos personales que se conservan sobre su cuenta y solicitar la supresión de su cuenta desde los ajustes de privacidad de la plataforma, y el registro de auditoría de tu organización puede exportarse. Cuando estas herramientas no sean suficientes, Sencai presta asistencia adicional razonable previa solicitud a privacy@sencai.space. Si Sencai recibe directamente de un interesado una solicitud relativa a Datos Personales del Cliente, te informa de ello y no responde por sí misma a la solicitud salvo que tú se lo indiques o la ley lo exija.
Asistencia en materia de seguridad, evaluaciones de impacto y consultas
Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone Sencai, Sencai te asiste en el cumplimiento de tus obligaciones conforme a los artículos 32 a 36 del RGPD - seguridad del tratamiento, notificación de violaciones de la seguridad de los datos personales, evaluaciones de impacto relativas a la protección de datos y consulta previa a una autoridad de control. Lo hace, en particular, poniendo a tu disposición este DPA y su descripción de las medidas de seguridad, el registro de subencargados, la declaración sobre residencia de los datos, los registros de actividades de tratamiento cuando tu plan los incluya y una exportación de tu registro de auditoría, y respondiendo a las preguntas razonables que tengas a estos efectos.
Violaciones de la seguridad de los datos personales
Sencai te notifica cualquier violación de la seguridad de los datos personales que afecte a Datos Personales del Cliente sin dilación indebida y, en cualquier caso, en un plazo de 72 horas desde que tenga conocimiento de ella, mediante correo electrónico a los propietarios de tu organización. La notificación describe, en la medida en que la información esté disponible en ese momento, la naturaleza de la violación, incluidas, cuando sea posible, las categorías y el número aproximado de interesados y de registros afectados; las consecuencias probables; las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus posibles efectos negativos; y un punto de contacto para obtener más información. Cuando no se disponga de toda esta información a la vez, Sencai la facilita de manera gradual sin más dilación indebida. Sencai adopta medidas razonables para contener la violación y te presta apoyo para notificarla a la autoridad de control y a los interesados afectados cuando estés obligado a hacerlo.
Eliminación y devolución al finalizar el acuerdo
Una vez finalizado el acuerdo, dispones de 21 días para exportar tus datos mediante las funciones de exportación del servicio, según lo establecido en los Términos. Transcurrido ese plazo, Sencai elimina los Datos Personales del Cliente, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación. La eliminación se lleva a cabo como un proceso y no en un único momento; hasta que concluya, los datos se conservan únicamente con el fin de eliminarlos. Además:
- Los datos contenidos en copias de seguridad no se eliminan de cada copia de forma individual. Se eliminan cuando se eliminan las copias de seguridad que los contienen, a más tardar un año después de realizarse cada copia; hasta entonces, las copias de seguridad permanecen cifradas y se utilizan únicamente para restaurar el servicio.
- Las entradas del registro de auditoría de tu organización no se eliminan, ya que el registro de auditoría es, por diseño, de solo adición. Una vez finalizado el acuerdo, Sencai las conserva como responsable del tratamiento, exclusivamente con fines de seguridad y probatorios, según se describe en la Política de privacidad, con el acceso restringido a dichos fines.
- Los valores de secretos almacenados en Sencai Vault se eliminan cuando se revoca o elimina la entrada de Secret Injection correspondiente y, en cualquier caso, antes de que se elimine tu organización.
- Los recursos alojados en cuentas de nube que conectas tú mismo siguen siendo tuyos y Sencai nunca los elimina como parte de la finalización del acuerdo.
Auditorías e información
Sencai pone a tu disposición la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD. Lo hace principalmente mediante documentación: este DPA, el registro de subencargados, la declaración sobre residencia de los datos, los registros de actividades de tratamiento cuando tu plan los incluya, una exportación de tu registro de auditoría y respuestas por escrito a cuestionarios de seguridad razonables. Sencai no dispone de certificación ISO 27001 ni SOC 2. En la medida en que lo exija el artículo 28, apartado 3, letra h), del RGPD, o cuando lo requiera una autoridad de control, Sencai también permite y contribuye a la realización de auditorías, incluidas inspecciones, por tu parte o por parte de un auditor autorizado por ti. Dichas auditorías requieren un preaviso razonable, se realizan a tu cargo y con sujeción a obligaciones de confidencialidad, y no deben dar acceso a datos de otros clientes ni comprometer la seguridad del servicio. Las solicitudes deben dirigirse a privacy@sencai.space.
Responsabilidad
La responsabilidad derivada de este DPA o relacionada con él está sujeta a la limitación de responsabilidad establecida en los Términos, en la medida en que lo permita la normativa imperativa. Nada de lo dispuesto en este DPA limita los derechos que los interesados tienen conforme al RGPD.
Vigencia, modificaciones y ley aplicable
Este DPA se aplica mientras Sencai trate Datos Personales del Cliente por tu cuenta, incluso después de la finalización de los Términos hasta que concluya la eliminación. Sencai puede modificar este DPA del mismo modo que los Términos, con un preaviso mínimo de 14 días mediante correo electrónico o notificación dentro de la plataforma; si no estás de acuerdo con un cambio sustancial, puedes resolver el acuerdo con efectos a la fecha en que el cambio entre en vigor. Este DPA se rige por la legislación de la República Checa, y las disputas se resolverán ante los tribunales competentes de Praga, República Checa, según lo establecido en los Términos.
Contactos
Preguntas sobre este DPA, solicitudes en materia de protección de datos, instrucciones y objeciones a cambios de subencargados: privacy@sencai.space. Incidentes de seguridad y notificación de vulnerabilidades: security@sencai.space. Sencai envía las notificaciones previstas en este DPA a las direcciones de correo electrónico de los propietarios de tu organización, por lo que te pedimos que las mantengas actualizadas.