Este Anexo de Procesamiento de Datos, incluyendo sus Anexos (“Anexo”) forma parte del Acuerdo Marco de Servicios (el “MSA”), entre Singular Labs, Inc. (“Singular”), una corporación de Delaware con oficinas en 1111B S Governors Ave STE 25765 Dover, DE 19904 y el cliente identificado en el bloque de firma a continuación (“Cliente”). Este Anexo complementa el MSA, a menos que el Cliente haya celebrado un acuerdo escrito sustitutivo con Singular, en cuyo caso, forma parte de dicho acuerdo escrito (en cualquier caso, el “MSA”). Al ejecutar este Anexo, el Cliente celebra este Anexo en su propio nombre y, en la medida requerida por las Leyes de Protección de Datos aplicables, en nombre y en representación de los Afiliados autorizados del Cliente, si y en la medida en que Singular procese Datos Personales para los cuales dichos Afiliados autorizados califiquen como el Controlador. Todos los términos en mayúscula no definidos en este documento tendrán el mismo significado establecido en el MSA. En el curso de la prestación de los Servicios bajo el MSA, Singular puede procesar datos personales en nombre del Cliente y las partes acuerdan cumplir con los términos y condiciones de este Anexo en relación con dichos datos personales.
Acuerdo de procesamiento de datos
Este Anexo de Procesamiento de Datos (“Anexo”) se celebra entre Singular y el Cliente.
CONSIDERANDO QUE, los Servicios implican el procesamiento de ciertos datos personales y las partes desean regular el procesamiento de dichos datos personales por parte de Singular, a través de este Anexo de Procesamiento de Datos.
POR TANTO, las partes han acordado el presente Addendum, que consta de tres partes:
- La primera parte se aplica con respecto al RGPD (Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, y legislaciones complementarias del RGPD en los Estados miembros de la UE).
- La Parte Dos se aplica a la Ley de Protección de Datos del Reino Unido 2018 y al GDPR, que forman parte de la normativa de Inglaterra y Gales, Escocia e Irlanda del Norte según el art. 3 de la Ley de Retirada de la UE 2018 y modificada por la Ley de Protección de Datos, Privacidad y Comunicaciones Electrónicas (Enmiendas) (Salida UE) Reglamento 2019 (SI 2019/419) (“UK GDPR”).
- La tercera parte se aplica con respecto a la Ley de Privacidad del Consumidor de California de 2018 (CCPA) y la Ley de Protección de Datos Personales Digitales de 2023 de la India.
- Las secciones 1 a 3 se aplicarán a cualquier otra normativa de privacidad de datos específica de un país o estado, incluidas la LGPD (Brasil), la LFPDPPP (México) y la PIPEDA (Canadá)
Las Partes Uno, Dos y Tres se aplican solo a Singular’s procesa datos personales o información personal de los usuarios finales de smartphone del Cliente’s, para los cuales Singular es un Procesador de Datos (según la GDPR), o un proveedor de servicios (según la CCPA) en nombre del Cliente y bajo las instrucciones del Cliente. Las Partes Uno, Dos y Tres no se aplican a Singular’s procesa datos personales o información personal en el Singular sitio web en https://www.singular.net o Singular procesa datos personales o información personal de representantes de Singular’s negocios existentes y potenciales que usan nuestros Servicios
En caso de estipulaciones conflictivas entre esta Adenda y los términos o cualquier otro acuerdo vigente entre las partes, prevalecerán las disposiciones de esta Adenda, salvo que se acuerde explícitamente lo contrario por escrito.
PRIMERA PARTE
Esta Primera Parte sólo se aplica dentro del alcance identificado en el preámbulo de este Addendum.
- El cliente encarga, autoriza y solicita que Singular proporcione al cliente los Servicios, lo que implica el procesamiento de datos personales (según se definen y utilizan estos términos en el Reglamento General de Protección de Datos (RGPD) (Reglamento (UE) 2016/679), y en la legislación nacional aplicable que lo implemente, o en cualquier legislación posterior que lo sustituya; en conjunto, se denominará “Ley de Protección de Datos”). El cliente deberá: (a) establecer, cumplir y comunicar un aviso de privacidad a sus sujetos de datos, explicando, entre otros, las actividades de procesamiento realizadas por Singular en nombre del cliente; (b) ofrecer a los sujetos de datos la posibilidad de excluirse de las actividades de procesamiento realizadas por Singular, y (c) fundamentar la base legal bajo la Ley de Protección de Datos para la obtención y el procesamiento de los datos personales realizados por Singular en nombre del cliente.
- El Cliente y Singular aceptan el Anexo de la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, sobre cláusulas contractuales tipo para la transferencia de datos personales a terceros países de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo («CCE»), como sigue:
- En la Sección II (Obligaciones de las Partes), Cláusula 9(a) para el MÓDULO DOS: Transferencia del controlador al procesador: El importador de datos deberá informar específicamente al exportador de datos por escrito sobre cualquier cambio previsto en esa lista mediante la adición o reemplazo de subprocesadores con al menos 10 días de anticipación, dando así al exportador de datos tiempo suficiente para poder oponerse a dichos cambios antes de la contratación del/de los subprocesador(es).
- En la Sección IV (Disposiciones Finales), Cláusula 17 para el MÓDULO DOS: Del responsable de la transferencia al encargado del tratamiento: Las Partes acuerdan que éste será el estado miembro de la UE en el que esté establecido el Cliente o, si el Cliente no está establecido en ningún estado miembro de la UE, entonces la ley de la República de Irlanda.
- En la Sección IV (Disposiciones Finales), Cláusula 18(b) para el MÓDULO DOS: Transferencia del responsable al encargado: Las Partes acuerdan que dichos tribunales serán los tribunales de la ciudad del estado miembro de la UE en el que esté establecido el Cliente o, si el Cliente no está establecido en ningún estado miembro de la UE, los tribunales de Dublín, Irlanda.
- En el Anexo I, para el MÓDULO DOS: Transferencia del responsable al encargado:
- Exportador de datos: Cliente.
- Actividades relevantes para los datos transferidos bajo estas Cláusulas: marketing online.
- Rol: Controlador.
- Importador de datos: Singular
- Actividades relevantes para los datos transferidos bajo estas Cláusulas: Desarrollador, operador y proveedor de una plataforma de análisis y atribución de marketing.
- Rol: Procesador.
- Exportador de datos: Cliente.
- Descripción de la transferencia:
- Categorías de interesados cuyos datos personales se transfieren: Usuarios finales de aplicaciones móviles, aplicaciones de escritorio, sitios web y otras propiedades operadas por el Cliente.
- Categorías de datos personales transferidos: (i) datos personales sobre el comportamiento y los patrones de uso de los usuarios finales de las aplicaciones móviles y otras plataformas móviles operadas por el Cliente. A discreción del Cliente, los datos personales procesados por la plataforma pueden incluir, entre otros, la dirección IP del usuario final, el ID de Apple para Publicidad (IDFA), el ID de Google Android y el ID de Publicidad para Android (AIFA), e información de geolocalización; y (ii) otros Datos Personales que el Cliente pueda introducir en los Servicios, siempre que no introduzca ninguna «Categoría Especial de Datos» en el sentido del RGPD.
- Datos sensibles transferidos: Ninguno.
- La frecuencia de la transferencia: de forma continua
- Naturaleza del tratamiento: carga de datos a los Servicios, almacenamiento en los Servicios, recuperación, informes analíticos e información derivada.
- Finalidad(es) de la cesión de datos y del tratamiento posterior: la puesta a disposición de una plataforma tecnológica que proporcione al Cliente la capacidad de administrar, medir y monitorizar sus actividades publicitarias.
- El período durante el cual se conservarán los datos personales: el período establecido en la Licencia de Servicio.
- Transferencias a (sub)encargados del tratamiento:
| Nombre | Objeto y naturaleza de las actividades de tratamiento | Ubicación del tratamiento y Mecanismo de Salvaguardia de la UE |
| AWS – Servicios web de Amazon, Inc. | Solución de almacenamiento de datos y nube | Estados Unidos (SCC) |
| Copo de nieve, Inc | Servicios de almacenamiento de datos | Estados Unidos (SCC) |
- Autoridad de control competente: la autoridad de protección de datos en el estado miembro de la UE en el que está establecido el Cliente, o la autoridad de control principal del Cliente a efectos del RGPD, pero si el Cliente no está establecido en ningún estado miembro de la UE, entonces la autoridad de control del estado miembro de la UE en el que se encuentra el representante de la UE del Cliente de conformidad con el Artículo 27 del RGPD.
- En el Anexo II, para el MÓDULO DOS (MEDIDAS TÉCNICAS Y ORGANIZATIVAS INCLUYENDO MEDIDAS TÉCNICAS Y ORGANIZATIVAS PARA GARANTIZAR LA SEGURIDAD DE LOS DATOS): Transferencia del responsable al encargado del tratamiento – Ver apéndice a continuación.
- El Cliente cumplirá con sus obligaciones bajo el RGPD, en particular en las instrucciones de procesamiento que emite a Singular según la Cláusula 8.1 de las CEC.
- Si la asistencia de Singularal Cliente según la Cláusula 10 de las CCE implica costos materiales, gastos o recursos para Singular, entonces las partes primero discutirán y acordarán los honorarios pagaderos a Singular por dicha asistencia.
- Las auditorías e inspecciones realizadas conforme a la Cláusula 8.9 de las CEC se realizarán durante el horario laboral habitual de Singular y con la mínima interrupción posible de su actividad Singular. No se extenderán a ninguna actividad de Singular con otros clientes o partes, y si las realiza un auditor independiente, este estará sujeto a compromisos de confidencialidad adecuados y satisfactorios para Singular. Si dichas inspecciones o auditorías implican costes, gastos o recursos significativos para Singular, las partes deberán debatir previamente de buena fe y acordar los honorarios que se abonarán a Singular por dichas inspecciones o auditorías.
- Singular ha designado a la persona que figura a continuación como persona de contacto para fines de protección de datos: Sr. Eran Friedman, .singularCualquier cambio en esta persona de contacto se comunicará de inmediato al Cliente.
APÉNDICE 1
A continuación Singularse presenta una descripción resumida de las principales medidas de seguridad técnicas y organizativas implementadas por Singular. Se proporciona una descripción completa y detallada de dichas medidas en el informe anual SOC 2 Tipo II de Singular , del cual el Cliente puede recibir una copia confidencialmente, sujeto a los compromisos de confidencialidad correspondientes.
- La gerencia Singular documenta las políticas de seguridad, las revisa y las aprueba periódicamente. Anualmente se imparte capacitación sobre seguridad y privacidad.
- Periódicamente, se realiza una evaluación integral de riesgos que identifica y evalúa los cambios en los objetivos, compromisos y requisitos del negocio, las operaciones internas y los factores externos que amenazan el logro de los objetivos del negocio. Como parte de este proceso, se identifican y evalúan las amenazas a la seguridad del sistema, así como el riesgo que estas representan. El proceso se mantiene de forma continua.
- El entorno de producción se supervisa 24/7/365. Las acciones realizadas en el entorno de producción, incluyendo el sistema operativo, la base de datos y las aplicaciones, se supervisan y registran. El personal clave Singular recibe notificaciones sobre eventos relacionados con la seguridad, la disponibilidad o la confidencialidad. Las interrupciones del servicio, el mantenimiento y las actualizaciones se comunican a los clientes. Se mantiene un Plan de Recuperación ante Desastres para continuar prestando servicios críticos en caso de desastre, el cual se prueba periódicamente.
- El acceso a los recursos del sistema está protegido mediante una combinación de firewalls, VPN, claves SSH, controles de aplicaciones y otros mecanismos. El inicio de sesión único (SSO) se utiliza para la gestión de identidades y accesos. El acceso está restringido únicamente al personal autorizado según sea necesario.
- El acceso físico a las oficinas está restringido al personal autorizado mediante una clave digital. Los visitantes siempre estarán acompañados durante su estancia.
- Los permisos para los diferentes entornos (servidores, base de datos y aplicaciones) son revisados y aprobados por Singular trimestralmente.
- Los datos se cifran en tránsito y en reposo.
- Se implementa una política de contraseñas dentro de los diferentes sistemas y se imponen prácticas de uso de contraseñas seguras.
- En Singular , se implementa una solución de prevención de pérdida de datos (DLP) para identificar filtraciones de datos. En caso de actividad sospechosa, se envían alertas automáticas al equipo de seguridad.
- Se instala una solución antivirus/antimalware en las computadoras portátiles de los empleados, y sus discos duros también están cifrados. El proceso se gestiona de forma centralizada mediante una herramienta de gestión unificada.
- Se realizan pruebas de vulnerabilidad en el entorno de producción, la infraestructura y la red periódicamente. Anualmente, se realizan pruebas de penetración de terceros. Los problemas se investigan y se solucionan como parte del proceso SDLC o por cualquier medio necesario.
- Los empleados despedidos pasan por un proceso de salida de manera oportuna.
- Los proveedores externos relevantes firman acuerdos de confidencialidad.
APÉNDICE 2
Alcance del procesamiento
Objeto y duración del tratamiento
Singular de datos personales se realizarán para el objeto especificado en el MSA y hasta que el MSA finalice o expire, a menos que las partes acuerden lo contrario por escrito.
Naturaleza y Propósito del Procesamiento (es decir, operaciones de procesamiento)
Los datos personales están sujetos a la siguiente actividad básica de procesamiento: los usuarios finales del Cliente proporcionan datos personales para acceder a sus Singular cuentas. Singular no es un sistema de registro ni de persistencia para los datos de los usuarios finales del Cliente.
Categorías de datos personales
Datos personales sobre el comportamiento y los patrones de uso de los usuarios finales de aplicaciones móviles y otras propiedades móviles operadas por el Cliente. Sujeto a la discreción del Cliente, los datos personales procesados por la plataforma pueden incluir, entre otros, la dirección IP del usuario, el ID para publicidad de Apple (IDFA), el ID de Android y el ID de publicidad para Android (AIFA), y la información de geolocalización; y (ii) otros datos personales que el Cliente pueda introducir en los Servicios, siempre que no introduzca ninguna ‘Categorías especiales de datos’ según el RGPD.
Categorías de Sujetos de Datos
Usuarios finales del Cliente de la Singular software y servicios.
Categorías especiales de datos (según corresponda)
no debe poner a disposición de Singular El cliente
Exportador(es) de datos:_______________________________________________________________
Dirección: ______________________________________________________________________
Nombre, cargo y datos de contacto de la persona de contacto: ______________________________
Actividades relevantes a los datos transferidos bajo estas cláusulas: _____________________
Firma y fecha: ____________________________________________________________
Rol (controlador/procesador): CONTROLADOR
Importador de datos: Singular Labs, Inc.
Dirección: 1111B S Governors Ave STE 25765 Dover, DE 19904
Nombre, cargo y datos de contacto de la persona de contacto: Eran Friedman, eran@singular.net
Firma y fecha:
Rol (controlador/procesador): PROCESADOR
PARTE DOS
- Cliente y Singular acepta el Anexo al Addendum de Transferencia Internacional de Datos a las Cláusulas Contractuales Estándar de la Comisión de la UE del 21 de marzo de 2022, emitido bajo la Sección 119A de la Ley de Protección de Datos del Reino Unido de 2018, disponible en https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf (“UK SCCs”), como sigue:
| Sección de las SCC del Reino Unido | Contenido | |
|---|---|---|
| Tabla 1 – Fecha de inicio | La fecha de entrada en vigor del acuerdo | |
| Tabla 1 – Detalles de las partes | Exportador (que envía la Transferencia Restringida) Nombre legal completo: Según lo establecido en el Formulario de Pedido. Domicilio principal (si es una empresa con domicilio social): Según lo establecido en el Formulario de Pedido. | Importador (que recibe la Transferencia Restringida) Nombre legal completo: Singular Labs, Inc. Dirección principal (si es una dirección registrada de la empresa): 1111B S Governors Ave STE 25765 Dover, DE 19904 |
| Tabla 1 – Contactos clave | Según lo establecido en el formulario de pedido | Sr. Eran Fridman eran@singular.net +972-52-885-1140 |
| Tabla 2 – Anexo de las CCE de la UE | La versión de las CCE UE Aprobadas en la Parte Uno anterior, incluida la Información del Apéndice. Fecha: Fecha de entrada en vigor del Acuerdo. Referencia (si la hubiera): Parte Uno | |
| Tabla 3 – Información del Apéndice | Anexo 1A: Lista de Partes: véase la Primera Parte Anexo 1B: Descripción de la Transferencia: véase la Primera Parte Anexo II: Medidas técnicas y organizativas, incluidas las medidas técnicas y organizativas para garantizar la seguridad de los datos: véase el Apéndice de la Primera Parte. | |
| Tabla 4 – Tabla 4: Fin de esta Adenda cuando la Adenda Aprobada cambia | Qué partes pueden terminar este anexo: ☐ Importador ☒ Exportador ☐ ninguna parte | |
TERCERA PARTE
- Alcance. Esta Parte Tres se aplica al procesamiento de ‘información personal’ (según se define en el Código Civil de California §1798.140(v)) por Singular dentro del alcance identificado en el preámbulo de este Addendum.
- Definiciones
- Los términos en mayúscula utilizados en esta Parte Tres pero no definidos en ella tienen el significado que se les atribuye en el Acuerdo y el Anexo.
- “Consumidor” significa una persona física, incluida una persona física en su capacidad profesional o laboral.
- “CPRA” significa Cal. Civ. Code §1798.100 et seq. y las regulaciones en 11 C.C.R. §7000 et seq.
- “Información personal” significa Datos personales según se define en el preámbulo de este Anexo.
- "Recopilar" (y sus términos afines) significa comprar, alquilar, recopilar, obtener, recibir o acceder a cualquier Información Personal de un Consumidor por cualquier medio. Esto incluye obtener información del Consumidor, ya sea de forma activa o pasiva, o mediante la observación de su comportamiento o interacción.
- “Proceso” (y sus términos afines) significa cualquier operación o conjunto de operaciones que se realizan sobre Información Personal o sobre conjuntos de información personal, ya sea por medios automatizados o no.
- “Sell” (and its cognate terms) significa venta, alquiler, liberación, revelación, difusión, disponibilidad, transferencia, o comunicando oralmente, por escrito o por medios electrónicos u otros, un Consumidor’s Personal Información para compensación monetaria u otra valiosa.
- “Share” (y sus términos cognados) significa compartir, alquilar, liberar, divulgar, diseminar, poner a disposición, transferir, o comunicar de otro modo oralmente, por escrito, o por medios electrónicos u otros, un Consumidor’s Información Personal para publicidad conductual de contexto cruzado, ya sea o no por compensación monetaria u otro valor, incluidas transacciones para publicidad conductual de contexto cruzado en la que no se intercambia dinero.
- Obligaciones de Singular. Las Partes reconocen y acuerdan que Singular es un «proveedor de servicios» según la definición del Código Civil de California, artículo 1798.140(ag). A tal efecto, y salvo que la ley disponga lo contrario:
- Singular no debe vender ni compartir ninguna información personal que recopile.
- Las partes acuerdan que el Cliente divulga la Información Personal a Singular únicamente para los siguientes fines comerciales limitados y específicos: proporcionar y respaldar el funcionamiento de los Servicios Singular descritos en la Autorización de Servicio. Singular tiene prohibido conservar, usar o divulgar la Información Personal que recopile para cualquier fin comercial distinto de los fines comerciales mencionados, salvo que lo permitan expresamente la CPRA y esta Parte Tres. Asimismo, Singular tiene prohibido conservar, usar o divulgar la Información Personal que recopile en virtud de este Acuerdo fuera de la relación comercial directa entre Singular y el Cliente, salvo que lo permitan expresamente la CPRA y esta Parte Tres.
- Singular deberá cumplir con todas las secciones aplicables de la CPRA y deberá proporcionar, con respecto a la Información Personal que recopile, el mismo nivel de protección de la privacidad que exige la CPRA.
- Singular otorga al Cliente el derecho de tomar medidas razonables y apropiadas para garantizar que Singular utilice la Información Personal que recopila de una manera consistente con las obligaciones bajo esta Parte Tres y la CPRA.
- Singular debe notificar de inmediato al Cliente cuando determine que ya no puede cumplir con sus obligaciones bajo esta Parte Tres o la CPRA.
- Singular otorga al Cliente el derecho, previa notificación, de tomar medidas razonables y apropiadas para detener y remediar el uso no autorizado de la Información personal por parte de Singular.
- Si Singular recibió una solicitud de un consumidor de California sobre su "información personal" (según se define en el Código Civil de California §1798.140(o)), Singular no cumplirá con la solicitud en sí, informará al consumidor que la base de Singularpara denegar la solicitud es que Singular es simplemente un proveedor de servicios que sigue las instrucciones del Cliente e informará al consumidor que debe enviar la solicitud directamente al Cliente y proporcionarle la información de contacto del Cliente.
- Obligaciones del cliente. El cliente no debe cargar en los Servicios Información de Salud Protegida (según la HIPAA de EE. UU.) ni datos sensibles según las categorías del Código Civil de California §1798.81.5(d).
- Subcontratación de proveedores. El Cliente autoriza Singular a subcontratar cualquier actividad relacionada con sus Servicios que implique el procesamiento de información personal o que requiera el procesamiento de información personal por parte de un proveedor externo, siempre que Singular garantice que dicho proveedor cumpla con las obligaciones establecidas en esta Parte Tres.
- Devolución o eliminación de información. Tras la solicitud escrita del Cliente cuando no se requiera procesamiento adicional, Singular debe, bajo instrucción del Cliente, eliminar, destruir o devolver al Cliente, total o parcialmente (según se indique) la información personal que él y sus proveedores externos procesan para el Cliente.
- Asistencia para responder a solicitudes de consumidores. Singular debe asistir al Cliente con medidas técnicas y organizativas, según sea posible, para el cumplimiento de la obligación de Customer’s de responder a solicitudes de ejercicio de los derechos del consumidor bajo la Ley de Privacidad del Consumidor de California de 2018.
- Data security. Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of Singular’s processing of personal information for Customer, as well as the nature of personal information processed for Customer, Singular shall implement and maintain reasonable security procedures and practices appropriate to the nature of the information, to protect the personal information from unauthorized access, destruction, use, modification, or disclosure (including data breaches).
- Las partes acuerdan que Singular’s obligaciones bajo esta Parte Tres se aplicarán, mutatis mutandis, a su procesamiento de “digital personal data” según lo definido en la Ley de Protección de Datos Personales Digitales, 2023 de la India.