ACUERDO DE PROTECCIÓN DE DATOS PARA EL USO DE LA PLATAFORMA HABIC

  1. OBJETO DEL ACUERDO
    1. El presente Acuerdo establece las condiciones en las que FINSOLUTIA S.A. (en lo sucesivo, el «Proveedor») lleva a cabo en el marco de la concesión de la licencia de la Plataforma Habic, el tratamiento de datos personales por cuenta del Cliente y las condiciones para la aplicación de las medidas necesarias para la protección de datos personales, de conformidad con las disposiciones del Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (en adelante, el «Reglamento» o «RGPD»), la Ley n.º 58/2019, de 8 de agosto, y en cualquier otra disposición legal en materia de protección de datos («Normativa de Protección de Datos »).
    2. De conformidad con la Normativa de Protección de Datos, y en el marco del uso de la Plataforma Habic y de los Términos y Condiciones (tal y como se definen a continuación), el Cliente es el responsable del tratamiento y el Proveedor es el subcontratista. En concreto, el Proveedor se compromete a tratar los datos personales de conformidad con lo establecido en el presente Acuerdo, cumpliendo, a tal efecto, las instrucciones del Cliente derivadas del presente Acuerdo, así como todas las demás que le sean comunicadas, por escrito, durante la prestación de los servicios acordados.
    3. A los efectos del presente Acuerdo, se aplicarán las definiciones previstas en el Reglamento de Protección de Datos, con el significado que en él se les atribuye, así como las definiciones que figuran en los Términos y Condiciones de Uso de la Plataforma Habic («T&Cs»).
    4. En caso de contradicción entre el presente Acuerdo y las disposiciones de los Términos y Condiciones o de cualquier otro acuerdo celebrado entre las Partes en relación con la Plataforma Habic que esté en vigor en el momento de la celebración del presente Acuerdo, o que se celebre posteriormente, prevalecerá lo dispuesto en el presente Acuerdo. 
  2. PRINCIPIOS GENERALES APLICABLES
    1. El Proveedor se compromete a tratar los datos personales en cuestión de forma lícita y respetando el principio de buena fe.
    2. El Proveedor solo accederá a los datos personales y los tratará en la medida estrictamente necesaria para la prestación de los servicios acordados.
    3. El Proveedor se asegurará de que sus empleados o cualquier otra persona que trate datos personales en el marco de la prestación de los servicios acordados solo tenga acceso a los datos que se consideren necesarios para el cumplimiento de los Términos y Condiciones y para el ejercicio de sus respectivas funciones. 
  3. NATURALEZA, FINALIDAD Y TIPOS DE TRATAMIENTO
    1. El Proveedor solo tratará los datos personales para los fines de tratamiento definidos por el Cliente en su calidad de responsable del tratamiento, y se compromete a no tratar los datos personales a los que acceda en el marco de la licencia de la Plataforma Habic para ningún otro fin, en particular con fines de marketing o publicidad de los servicios del Proveedor.
    2. La naturaleza del tratamiento llevado a cabo por la Proveedor en el marco de los Servicios incluye la prestación de asistencia en el manejo de la Plataforma y la resolución de las incidencias que surjan, así como la realización de las tareas solicitadas, lo que implica el acceso a los entornos y sistemas informáticos del Cliente que contienen datos personales de sus clientes, empleados, representantes, administradores, directores y proveedores, por lo que el Proveedor lleva a cabo operaciones de tratamiento de datos personales tales como la recogida, el registro, la organización, la estructuración, la conservación, la adaptación o la modificación, la recuperación, la consulta, la utilización, la limitación, la supresión o la destrucción.
  4. CATEGORÍAS DE DATOS PERSONALES Y CATEGORÍAS DE INTERESADOS
    1. A los efectos del presente Acuerdo, los datos personales tratados por el Proveedor pertenecen a las siguientes categorías: 
      1. Datos de identificación personal: nombre completo, fecha de nacimiento, lugar de nacimiento, número de identificación y número de contribuyente;
      2. Datos de contacto: número de teléfono, dirección y correo electrónico; 
      3. Datos bancarios: IBAN, código BIC, extractos de cuenta y certificados de deuda;
      4. Datos fiscales: declaración del IRPF y liquidación del IRPF;
      5. Datos financieros: patrimonio financiero y pasivos en el sector financiero;
      6. Datos profesionales: nóminas, contrato de trabajo, titulación académica y título profesional; 
      7. Datos del perfil crediticio: nivel de riesgo crediticio y propensión a la adquisición de bienes inmuebles; 
      8. Datos de los propietarios de la vivienda que se va a adquirir: nombre completo, fecha de nacimiento, lugar de nacimiento, número de identificación, número de contribuyente, número de teléfono, dirección, correo electrónico y situación laboral.
    2. Los titulares de los datos cuyo tratamiento se llevará a cabo en el marco de la concesión de la licencia de la Plataforma Habic son los siguientes:
      1. Clientes y empleados de las entidades de intermediación crediticia
      2. Clientes y empleados de la Cliente
  5. DERECHOS Y OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO
    1. En virtud del presente Acuerdo, el Cliente tiene derecho a:
      1. Exigir al proveedor la confidencialidad y la seguridad de los datos personales aquí previstos.
      2. Definir y comunicar los fines del tratamiento y las instrucciones específicas para el tratamiento de datos personales, que deberá cumplir el Proveedor.
      3. Reclamar al proveedor cuando se considere que ha infringido o está a punto de infringir la protección de datos personales, con el fin de subsanar la situación.
    2. El Cliente se compromete a:
      1. Garantizar que se cumplen las condiciones de licitud del tratamiento de datos personales y de la comunicación de información al interesado en el momento de la recogida de los datos personales;
      2. Comprobar la integridad de los datos que se facilitan al Proveedor.
  6. DERECHOS Y OBLIGACIONES DEL SUBCONTRATISTA
    1. El Proveedor tendrá derecho a negarse a aplicar una medida de seguridad o de confidencialidad de los datos que esté fuera de su alcance desde el punto de vista técnico y organizativo, de conformidad con el apartado 7.4, siempre que garantice, mediante medios alternativos adecuados, la protección de los datos personales y los derechos de sus titulares.
    2. Las obligaciones del Proveedor son las siguientes:
      1. Llevar a cabo las operaciones de tratamiento de datos exclusivamente de conformidad con el Régimen de Protección de Datos Personales y según las instrucciones escritas del Cliente, incluso en lo que respecta a las transferencias internacionales de datos, salvo cuando, en virtud del Derecho de la Unión Europea o de un Estado miembro de la Unión Europea que le sea aplicable, se vea obligada a realizar un tratamiento diferente al indicado por el Cliente. En tal caso, el Proveedor deberá informar al Cliente de dicha obligación legal antes del tratamiento, salvo que la ley lo prohíba por motivos importantes de interés público.
      2. Prestar asistencia al Cliente en el cumplimiento de sus responsabilidades, en particular mediante la aplicación de medidas técnicas y organizativas adecuadas para responder a las solicitudes de los interesados;
      3. No transferir los datos personales a terceros, ya sea dentro o fuera del territorio de la Unión Europea, sin la autorización previa y por escrito del Cliente;
      4. Informar inmediatamente al Cliente cuando considere que una instrucción específica del Cliente incumple lo dispuesto en la normativa de protección de datos;
      5. Contar con un responsable de protección de datos, con quien el cliente podrá ponerse en contacto a través del correo electrónico dpo@finsolutia.com;
      6. Facilitar al Cliente toda la información y la documentación necesarias para acreditar el cumplimiento de las disposiciones previstas en la normativa de protección de datos, según proceda;
    3. La Proveedor garantiza que todos sus empleados y representantes están sujetos, por escrito, a obligaciones de confidencialidad y secreto en el tratamiento de datos personales.
    4. El Proveedor mantiene una lista de las personas que realizan operaciones de tratamiento de datos personales y que pueden acceder a los sistemas del Cliente que contienen datos personales, debiendo ponerla a disposición del Cliente cuando este lo solicite. 
  7. INSTRUCCIONES ESPECÍFICAS Y MEDIDAS DE SEGURIDAD PARA EL TRATAMIENTO DE DATOS
    1. Las instrucciones específicas definidas por el Cliente deben ser razonables, teniendo en cuenta la naturaleza, el alcance, el contexto y los fines del tratamiento realizado por el Proveedor.
    2. Las Partes definirán conjuntamente las medidas de seguridad adecuadas para garantizar la confidencialidad y la seguridad de los datos personales que deban aplicarse, incluidas aquellas que impliquen modificaciones en la Plataforma objeto de la licencia. En este contexto, el Proveedor se compromete, desde este momento, a definir y poner en práctica, como mínimo, las siguientes medidas de gestión de accesos lógicos: 
      1. Controles de acceso a la información: el acceso a la información debe asignarse en función del nivel de clasificación de la misma (información confidencial o no confidencial) y de los permisos de acceso que se hayan concedido a cada empleado/usuario. El empleado/usuario no podrá utilizar los accesos asignados para actividades que no sean necesarias para el desempeño de sus funciones;
      2. Controles de acceso a las áreas de la red: el acceso a la red, en particular a las carpetas compartidas y otros archivos, debe bloquearse a todos los usuarios no autorizados;
      3. Controles de acceso a los sistemas: el acceso a los sistemas del Prestador debe supervisarse mediante mecanismos de control de acceso que permitan verificar el acceso y las acciones de los empleados/usuarios en los sistemas. Deben implementarse mecanismos de registro para dejar constancia de quién ha accedido, la fecha y hora correspondientes (marca de tiempo) y las operaciones realizadas en relación con los datos personales, mediante la asignación de un número secuencial (id) a cada ocurrencia y un campo hash aplicado sobre los elementos anteriores (id, usuario, fecha, hora y operación).
    3. El Prestador deberá implantar y mantener procesos de gestión de violaciones de datos personales y otros incidentes de seguridad de la información, incluidos procesos que permitan detectarlos, analizarlos y resolverlos.
    4. El Prestador aplicará, de conformidad con la legislación aplicable, en particular el RGPD, las medidas técnicas y organizativas adecuadas para que el Cliente pueda cumplir con su obligación de responder a las solicitudes de los interesados, en particular:
      1. acceso, rectificación, supresión y oposición;
      2. limitación del tratamiento;
      3. portabilidad de datos;
      4. no ser objeto de decisiones automatizadas individuales.
    5. Además de las medidas mencionadas en el apartado anterior, el Prestador deberá: (i) informar al Cliente cada vez que reciba solicitudes para el ejercicio de dichos derechos por parte de cualquier Titular de los Datos, y dar curso a dichas solicitudes de acuerdo con las instrucciones del Cliente; y (ii) reflejar el ejercicio de los derechos por parte de los Titulares de los Datos en sus propios sistemas, siempre que sea aplicable.
  8. CONTROL Y SUPERVISIÓN DEL TRATAMIENTO
    1. El Cliente podrá realizar auditorías e inspecciones de los sistemas del Prestador con el fin de verificar si el tratamiento de los datos personales se lleva a cabo de conformidad con lo dispuesto en el presente Anexo y en la Normativa de Protección de Datos.
    2. El representante del Cliente encargado de acceder a las instalaciones del Prestador y de auditar los equipos y sistemas de información de este último a los efectos del apartado anterior estará acompañado, en el desempeño de sus funciones, por un representante del Prestador.
    3. Además de la posibilidad de que el Cliente pueda llevar a cabo las auditorías mencionadas en los puntos anteriores, corresponderá al Prestador realizar, por su cuenta y bajo su responsabilidad, auditorías periódicas, con una periodicidad no inferior a 12 (doce) meses, con el fin de garantizar el cumplimiento de las políticas y normas de seguridad previstas en el presente Acuerdo para la protección de los datos personales.
    4. El Prestador deberá entregar al Cliente informes detallados sobre los resultados de cada actividad realizada, de conformidad con lo dispuesto en el punto anterior, así como propuestas de actuación para las posibles no conformidades detectadas.
    5. La Prestadora lleva un registro de las actividades de tratamiento de datos personales que realiza por cuenta del Cliente, en cumplimiento del artículo 30, apartado 2, del RGPD, y envía mensualmente, o previa solicitud específica del Cliente, un informe con el contenido de dichos registros y con toda la información necesaria para demostrar el cumplimiento de las normas del Régimen de Protección de Datos.
  9. SUBCONTRATACIÓN
    1. La subcontratación por parte del Prestador de servicios de un tercero para el tratamiento de los datos personales objeto del presente Acuerdo estará sujeta a la autorización previa, específica y por escrito del Cliente.
    2. Previa autorización específica y por escrito del Cliente, en caso de que la Prestadora contrate a un subcontratista para la ejecución de las actividades de tratamiento de datos personales, formalizará un contrato que imponga a dicho tercero las mismas obligaciones en materia de protección de datos que se establecen en el presente Acuerdo:
    3. Transcurridos quince (15) días desde la solicitud de autorización presentada por el Prestador, realizada a efectos de lo dispuesto en el punto 9.1 anterior, sin que el Cliente haya presentado respuesta alguna por escrito, se considerará que la autorización no ha sido concedida.
    4. La contratación de subcontratistas posteriores no exime al Prestador de ninguna de las obligaciones y responsabilidades derivadas de la prestación de servicios, incluidas las relativas al tratamiento de datos personales.
  10. TRANSFERENCIAS INTERNACIONALES DE DATOS
    1. El Prestador solo podrá tratar datos personales siguiendo las instrucciones documentadas del Cliente y de conformidad con la legislación aplicable, incluso en lo que respecta a las transferencias de datos personales a un tercer país, salvo que esté obligado a hacerlo en virtud de la legislación de la Unión Europea o de sus Estados miembros.
  11. NOTIFICACIONES
    1. El Prestador comunicará al Cliente cualquier violación de datos personales (tal y como se define en la Normativa de Protección de Datos) de la que tenga conocimiento sin demora injustificada y en un plazo máximo de 24 horas desde que tenga conocimiento de la misma.
    2. La notificación a que se refiere el punto anterior deberá incluir, siempre que sea posible, una descripción de la violación de datos personales, en particular las categorías y el número aproximado de interesados afectados, las consecuencias probables de dicha violación y las medidas adoptadas o previstas por el subcontratista para mitigar el impacto de la violación.
    3. El Prestador de Servicios prestará asistencia al Cliente en la elaboración y el envío de las comunicaciones y notificaciones a que se refieren los artículos 33, apartado 1, y 34, apartado 1, del RGPD, y deberá cooperar con él en la identificación, prevención y mitigación de los efectos de las violaciones de datos personales, en caso de que así se le solicite.
  12. DEVOLUCIÓN O ELIMINACIÓN DE DATOS PERSONALES
    1. De conformidad con las instrucciones del Cliente, el Prestador se compromete a devolver o eliminar los datos personales que le hayan sido transmitidos durante la vigencia del presente Acuerdo, así como los soportes en los que se encuentren, sin conservar copia alguna, siempre que:
      1. los mismos datos personales no resulten necesarios;
      2. si el Cliente así lo solicita; o
      3. cuando se produzca la rescisión de la licencia de uso de la Plataforma Habic (y de los Términos y Condiciones) y, en consecuencia, del presente Acuerdo.
    2. El Prestador deberá entregar al Cliente, tanto en caso de devolución como en caso de supresión de los datos personales, una declaración en la que certifique que no ha conservado ninguna copia, nota o extracto de dichos datos personales.
    3. Lo dispuesto en el punto 13.1 anterior no se aplica cuando:
      1. La información que no se refiera a una persona física identificada o identificable, como los datos agregados cuya identificación no sea posible, de forma permanente, mediante la combinación o el cruce con información adicional en poder del Prestador;
      2. si el Prestador se viera obligado a conservar o retener los datos personales en virtud de obligaciones legales previstas en el marco del Derecho de la Unión Europea o del Derecho nacional, deberá informar de ello al Cliente.
  13. VIGENCIA Y RESOLUCIÓN DEL ACUERDO
    1. El tratamiento de datos personales por parte del Prestador, regulado en virtud del presente Acuerdo, se lleva a cabo de conformidad con los términos del acuerdo de licencia y uso de la Plataforma Habic, en particular de acuerdo con los Términos y Condiciones.
    2. El presente Acuerdo tendrá la misma vigencia que la licencia de la Plataforma Habic concedida al Cliente.  
    3. Una vez finalizado el periodo de licencia y uso de la Plataforma Habic, el Prestador dejará de tener acceso a los sistemas informáticos del Cliente, por lo que no podrá realizar operaciones de tratamiento de datos personales por cuenta de este, dando así por concluida la vigencia del presente Acuerdo.
  14. EVALUACIÓN DEL IMPACTO SOBRE LA PROTECCIÓN DE DATOS
    1. El Prestador está obligado a prestar apoyo al Cliente en la realización de las evaluaciones de impacto relacionadas con la protección de datos, cuando proceda.