Acuerdo de Tratamiento de Datos de Happyrobot

Última revisión: 19 de marzo de 2026

El presente ATD es complementario al Contrato y establece los términos aplicables cuando HappyRobot trata Datos Personales (definidos a continuación) en virtud del presente Contrato. El objetivo del ATD es garantizar que dicho tratamiento se realice de conformidad con las Leyes de Protección de Datos aplicables (definidas a continuación) y con el debido respeto a los derechos y libertades de las personas cuyos Datos Personales son objeto de tratamiento.

Todos los términos en mayúsculas no definidos en el presente ATD tendrán el significado establecido en el Contrato.

1. Definiciones

1.1. «Subencargado Autorizado» significa un tercero que necesita conocer o acceder de otro modo a los Datos Personales del Cliente para permitir que HappyRobot cumpla sus obligaciones en virtud del presente ATD o del Contrato, y que está autorizado conforme al Apartado 4.2 del presente ATD.

1.2. «Datos Personales del Cliente» significa cualquier Dato Personal tratado por HappyRobot en nombre del Cliente en virtud del Contrato.

1.3. «Exportador de Datos» significa el Cliente.

1.4. «Importador de Datos» significa HappyRobot.

1.5. «Leyes de Protección de Datos» significa cualquier ley y normativa aplicable en cualquier jurisdicción relevante relativa al uso o al tratamiento de Datos Personales, incluidas: (i) las leyes de privacidad de los estados de EE. UU., incluidas, entre otras, la Ley de Privacidad del Consumidor de California, modificada por la Ley de Derechos de Privacidad de California ("CCPA"); (ii) el Reglamento General de Protección de Datos (Reglamento (UE) 2016/679) ("RGPD de la UE" o "RGPD"); (iii) la Ley Federal Suiza de Protección de Datos; (iv) el RGPD de la UE en cuanto forma parte del derecho de Inglaterra y Gales en virtud del artículo 3 de la Ley de (Retirada de) la Unión Europea de 2018 (el "RGPD del Reino Unido"); (v) la Ley de Protección de Datos del Reino Unido de 2018; (vi) el Reglamento sobre Privacidad y Comunicaciones Electrónicas (Directiva CE) de 2003; y (xii) otras leyes de privacidad que regulen el tratamiento de Datos Personales o Información Personal; en cada caso, tal como se actualicen, modifiquen o sustituyan periódicamente. Los términos «tratamiento», «encargado del tratamiento», «responsable del tratamiento» y «autoridad de control» tendrán los significados establecidos en las Leyes de Protección de Datos aplicables.

1.6. «Interesado» significa una persona física protegida por cualquier Ley de Protección de Datos aplicable.

1.7. «CCE de la UE» significa las cláusulas contractuales tipo aprobadas por la Comisión Europea mediante la Decisión de Ejecución 2021/914 de la Comisión, de 4 de junio de 2021, para las transferencias de Datos Personales a países que no ofrezcan un nivel adecuado de protección de los datos personales reconocido por la Comisión Europea (tal como se modifiquen y actualicen periódicamente), cuya versión actual está disponible aquí: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj.

1.8. «Transferencia fuera del EEE» significa la transferencia de Datos Personales tratados de conformidad con el RGPD, desde el Exportador de Datos al Importador de Datos (o sus instalaciones) fuera del Espacio Económico Europeo (el «EEE»), cuando dicha transferencia no esté regulada por una decisión de adecuación adoptada por la Comisión Europea de conformidad con las disposiciones pertinentes del RGPD.

1.9. «Transferencia fuera del Reino Unido» significa la transferencia de Datos Personales tratados de conformidad con el RGPD del Reino Unido y la Ley de Protección de Datos de 2018, desde el Exportador de Datos al Importador de Datos (o sus instalaciones) fuera del Reino Unido (el «RU»), cuando dicha transferencia no esté regulada por una decisión de adecuación adoptada por el Secretario de Estado de conformidad con las disposiciones pertinentes del RGPD del Reino Unido y la Ley de Protección de Datos de 2018.

1.10. «Datos Personales» o cualquier variación de dicho término (como «Información Personal» o «Información de Identificación Personal») tendrá el significado establecido en las Leyes de Protección de Datos aplicables.

1.11. «Incidente de Seguridad» significa cualquier acción no autorizada confirmada por parte de una persona conocida o desconocida que razonablemente deba considerarse como uno de los siguientes supuestos: un ataque, una penetración, una divulgación no autorizada, un uso indebido del acceso al sistema, un acceso no autorizado o una intrusión (hacking), una intrusión de virus o un análisis de los sistemas o redes de HappyRobot, en la medida en que afecten a la seguridad, confidencialidad o integridad de los Datos Personales del Cliente o de la Información Confidencial del Cliente recibidos, almacenados, tratados o conservados por HappyRobot.

1.12. «Cláusulas Contractuales Tipo» significa las CCE de la UE.

1.13. «Adición del Reino Unido» significa el addendum de transferencia internacional de datos a las CCE de la UE emitido por el Comisionado de Información del Reino Unido para las partes que realicen transferencias restringidas en virtud del RGPD del Reino Unido, cuya versión actual está disponible en: https://ico.org.uk/media2/migrated/4019539/international-data-transfer-addendum.pdf.

1.14. «IDTA del Reino Unido» significa el acuerdo de transferencia internacional de datos adoptado por el Reino Unido y adoptado por el Comisionado de Información del Reino Unido para las partes que realicen transferencias restringidas en virtud del RGPD del Reino Unido, cuya versión actual está disponible aquí: https://ico.org.uk/media2/migrated/4019538/international-data-transfer-agreement.pdf.

2. Relación de las Partes; Tratamiento de Datos

2.1. Las Partes reconocen y acuerdan que: (a) el Cliente puede tratar Datos Personales en nombre de los Clientes Finales del Cliente en relación con los servicios prestados por el Cliente mediante la Plataforma, en cuyo caso el Cliente actúa como encargado del tratamiento y HappyRobot actúa como subencargado del tratamiento; (b) en la medida en que el Cliente trate Datos Personales como responsable del tratamiento (por ejemplo, Datos Personales relativos a sus propios empleados o contactos comerciales), HappyRobot actúa como encargado del tratamiento con respecto a dichos Datos Personales; (c) el Cliente declara y garantiza que ha obtenido todos los consentimientos o autorizaciones necesarios de los Clientes Finales del Cliente (u otros responsables del tratamiento aplicables) y ha facilitado todos los avisos legalmente exigidos para contratar a HappyRobot como subencargado y transferir Datos Personales a HappyRobot para su tratamiento; y (d) el Cliente velará por que sus instrucciones a HappyRobot sean lícitas y coherentes con las instrucciones recibidas de cualquier responsable del tratamiento aplicable.

2.2. HappyRobot no tratará Datos Personales (i) para fines distintos de los establecidos en el Contrato, ni (ii) de manera incompatible con los términos y condiciones establecidos en el presente ATD o con cualquier otra instrucción documentada facilitada por el Cliente.

2.3. Las Partes acuerdan que los detalles del tratamiento de datos sujeto al presente ATD se recogen en el Anexo 1 del presente ATD.

2.4. Tras la finalización de los Servicios, a elección del Cliente, HappyRobot devolverá o eliminará los Datos Personales del Cliente, salvo que el almacenamiento adicional de dichos Datos Personales sea exigido o autorizado por las Leyes de Protección de Datos aplicables. Si la devolución o destrucción resulta impracticable o está prohibida por ley, norma o reglamento, HappyRobot adoptará medidas para bloquear dichos Datos Personales frente a cualquier tratamiento ulterior (salvo en la medida necesaria para su alojamiento o tratamiento continuados exigidos por ley, norma o reglamento) y continuará protegiendo adecuadamente los Datos Personales que permanezcan en su posesión, custodia o control.

2.5. CCPA. Las Partes reconocen que su relación en virtud de la CCPA se rige por el Addendum CCPA al presente ATD, recogido en el Anexo 5.

2.6. Obligaciones del Cliente respecto a la Prestación de Servicios a Terceros. Cuando el Cliente trate Datos Personales en nombre de Clientes Finales del Cliente en relación con servicios prestados mediante la Plataforma, el Cliente declara, garantiza y se compromete a que: (a) dispone de autorización legal de cada Cliente Final del Cliente aplicable (u otro responsable del tratamiento) para contratar a HappyRobot como subencargado y para transferir Datos Personales a HappyRobot para su tratamiento de conformidad con el presente ATD; (b) ha suscrito acuerdos de tratamiento de datos adecuados con los Clientes Finales del Cliente según exijan las Leyes de Protección de Datos aplicables, incluidas disposiciones que autoricen al Cliente a contratar subencargados como HappyRobot; (c) únicamente proporcionará a HappyRobot Datos Personales respecto de los cuales haya obtenido todos los consentimientos, autorizaciones u otras bases jurídicas necesarias de los Clientes Finales del Cliente aplicables u otro responsable del tratamiento; (d) notificará de inmediato a HappyRobot cualquier solicitud de interesado, consulta regulatoria o reclamación recibida de o en nombre de un Cliente Final del Cliente, y será el único responsable de responder a dichas solicitudes, consultas o reclamaciones a su propio coste y expensas; (e) conservará registros precisos de todos los Clientes Finales del Cliente en cuyo nombre trate Datos Personales a través de la Plataforma y proporcionará dichos registros a HappyRobot a solicitud de este en un plazo de cinco (5) días hábiles; (f) indemnizará y eximirá de responsabilidad a HappyRobot frente a cualquier Pérdida derivada de cualquier reclamación de un Cliente Final del Cliente, un interesado o una autoridad regulatoria relacionada con el tratamiento de Datos Personales por parte del Cliente en relación con los servicios prestados a Clientes Finales del Cliente, incluida cualquier reclamación de que el Cliente carecía de autoridad para contratar a HappyRobot como subencargado; (g) reconoce que HappyRobot puede basarse en las declaraciones y garantías del Cliente recogidas en el presente Apartado 2.6 y puede suspender o rescindir los Servicios de inmediato si alguna de dichas declaraciones o garantías resulta materialmente falsa o engañosa; y (h) cualquier incumplimiento del presente Apartado 2.6 constituirá un incumplimiento material del presente ATD para el que no habrá período de subsanación.

3. Confidencialidad

3.1. HappyRobot garantizará que cualquier persona a la que autorice a tratar Datos Personales esté sujeta a un deber de confidencialidad. HappyRobot garantizará que dichas personas tengan prohibido divulgar ulteriormente los Datos Personales que reciban en virtud del presente Contrato, salvo a efectos del cumplimiento de las obligaciones derivadas del Contrato o del ejercicio de cualquier derecho otorgado en él.

4. Subencargados Autorizados

4.1. El Cliente reconoce y acepta que HappyRobot puede contratar a sus subencargados para acceder y tratar los Datos Personales del Cliente en relación con los Servicios.

4.2. El Cliente acepta que HappyRobot pueda utilizar cualquier Subencargado Autorizado para tratar los Datos Personales del Cliente en virtud del Contrato que figure en el Anexo 4. HappyRobot notificará al Cliente cualquier nuevo subencargado que utilice en relación con el tratamiento de los Datos Personales del Cliente mediante la actualización de la Lista. El Cliente podrá tener derecho a oponerse al uso de dichos subencargados adicionales en virtud de las Leyes de Protección de Datos aplicables.

4.3. HappyRobot suscribirá un acuerdo con sus Subencargados Autorizados que imponga a estos obligaciones de protección de datos comparables a las impuestas a HappyRobot en virtud del presente ATD y coherentes con las Leyes de Protección de Datos aplicables en lo que respecta a la protección de los Datos Personales del Cliente. El Cliente será el único responsable de: (a) garantizar que dispone de todas las autorizaciones necesarias de los Clientes Finales del Cliente (u otros responsables del tratamiento aplicables) para contratar a HappyRobot como subencargado; (b) responder a cualquier consulta de los Clientes Finales del Cliente relativa a las actividades de tratamiento de datos de HappyRobot; y (c) trasladar a los Clientes Finales del Cliente toda la información exigida sobre los subencargados según lo requieran las Leyes de Protección de Datos aplicables.

4.4. Si el Cliente y HappyRobot han suscrito Cláusulas Contractuales Tipo conforme a lo descrito en el Apartado 6 (Transferencias de Datos Personales): (a) las autorizaciones anteriores constituirán el consentimiento previo por escrito del Cliente a la subcontratación por parte de HappyRobot del tratamiento de los Datos Personales del Cliente, si dicho consentimiento fuera exigido por las Cláusulas Contractuales Tipo; y (b) las Partes acuerdan que los ejemplares de los acuerdos con los Subencargados Autorizados que HappyRobot deba facilitar al Cliente en virtud de la Cláusula 9(c) de las CCE de la UE o del IDTA del Reino Unido o de la Adición del Reino Unido (según corresponda) podrán haber sido previamente expurgados por HappyRobot de la información comercial o de la información no relacionada con las Cláusulas Contractuales Tipo o sus equivalentes, y que dichos ejemplares serán facilitados únicamente a solicitud del Cliente.

5. Seguridad de los Datos Personales; Incidentes de Seguridad

5.1. Teniendo en cuenta el contexto del tratamiento, HappyRobot mantendrá las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo del tratamiento de los Datos Personales del Cliente. Dichas medidas de seguridad serán coherentes con nuestras obligaciones de seguridad establecidas en el Contrato. El Anexo 3 recoge información adicional sobre nuestras medidas técnicas y organizativas de seguridad.

5.2. HappyRobot notificará al Cliente todos los Incidentes de Seguridad conocidos dentro de los plazos exigidos por las Leyes de Protección de Datos aplicables. La notificación de HappyRobot al Cliente sobre dichos Incidentes de Seguridad incluirá toda la información exigida por las Leyes de Protección de Datos aplicables.

6. Transferencias de Datos Personales

6.1. Las Partes acuerdan que HappyRobot puede transferir Datos Personales tratados en virtud del presente ATD fuera del EEE, el Reino Unido o Suiza según sea necesario para la prestación de los Servicios. En caso de transferir Datos Personales protegidos por el presente ATD a una jurisdicción para la que la Comisión Europea no haya emitido una decisión de adecuación, garantizaremos que se han adoptado las salvaguardias adecuadas para la transferencia de Datos Personales de conformidad con las Leyes de Protección de Datos.

6.2. Transferencias fuera del EEE. Las Partes acuerdan que las Transferencias fuera del EEE se realizan en virtud de las CCE de la UE, que se consideran suscritas (e incorporadas al presente ATD por esta referencia) y completadas de la siguiente manera:

6.2.1. El Módulo Dos (de Responsable del Tratamiento a Encargado del Tratamiento) de las CCE de la UE se aplica cuando el Cliente es responsable del tratamiento y HappyRobot trata Datos Personales para el Cliente como encargado del tratamiento en virtud del Apartado 2 del presente ATD.

6.3. Para cada módulo, cuando sea aplicable, se aplicará lo siguiente:

6.3.1. La cláusula de adhesión opcional de la Cláusula 7 no se aplica;

6.3.2. En la Cláusula 9, se aplica la Opción 2 (autorización general por escrito), y el plazo mínimo de notificación previa de los cambios de subencargado será el establecido en el Apartado 4.2 del presente ATD;

6.3.3. En la Cláusula 11, el lenguaje opcional no se aplica;

6.3.4. Todos los corchetes de la Cláusula 13 quedan suprimidos;

6.3.5. En la Cláusula 17 (Opción 1), las CCE de la UE se regirán por el derecho irlandés;

6.3.6. En la Cláusula 18(b), las controversias se resolverán ante los tribunales de Irlanda;

6.3.7. El Anexo 2 del presente ATD contiene la información exigida en el Anexo I de las CCE de la UE;

6.3.8. El Anexo 3 del presente ATD contiene la información exigida en el Anexo II de las CCE de la UE; y

6.3.9. Al suscribir el presente ATD, se considera que las Partes han firmado las CCE de la UE incorporadas al mismo, incluidos sus Anexos.

6.4. Transferencias fuera del Reino Unido. Las Partes acuerdan que las Transferencias fuera del Reino Unido se realizan en virtud de las disposiciones de este apartado o del Acuerdo de Transferencia Internacional de Datos del Reino Unido ("IDTA"), según corresponda.

6.4.1. Exportaciones de datos desde el Reino Unido en virtud de las Cláusulas Contractuales Tipo. Para las Transferencias fuera del Reino Unido en las que también se apliquen las CCE de la UE, se aplicarán las Cláusulas Obligatorias del Addendum Aprobado, siendo la plantilla Addendum B.1.0 emitida por la Oficina del Comisionado de Información del Reino Unido ("ICO") y presentada ante el Parlamento de conformidad con el artículo 119A de la Ley de Protección de Datos de 2018 el 2 de febrero de 2022, tal como se haya revisado en virtud del Apartado 18 de dichas Cláusulas Obligatorias ("Addendum Aprobado"). La información exigida en las Tablas 1 y 3 de la Parte Primera del Addendum Aprobado se recoge en los Anexos 1, 2 y 3 del presente ATD (según corresponda). La información exigida en la Tabla 2 se recoge en el Apartado 6 del presente ATD. A los efectos de la Tabla 4 de la Parte Primera del Addendum Aprobado, el importador podrá poner fin al Addendum Aprobado cuando lo modifique.

6.5. Transferencias desde Suiza. Las Partes acuerdan que las transferencias desde Suiza se realizan en virtud de las CCE de la UE con las siguientes modificaciones:

6.5.1. Los términos «Reglamento General de Protección de Datos» o «Reglamento (UE) 2016/679» utilizados en las CCE de la UE se interpretarán de manera que incluyan la Ley Federal de Protección de Datos de 19 de junio de 1992 (la «LFPD», y en su versión revisada a 25 de septiembre de 2020, la «LFPD Revisada») respecto de las transferencias de datos sujetas a la LFPD.

6.5.2. Los términos de las CCE de la UE se interpretarán de modo que protejan los datos de las personas jurídicas de conformidad con la Ley Federal de Protección de Datos.

6.5.3. La Cláusula 13 de las CCE de la UE se modifica para prever que el Comisionado Federal de Protección de Datos e Información ("PFPDT") de Suiza tendrá competencia sobre las transferencias de datos reguladas por la LFPD y la autoridad de control de la UE competente tendrá competencia sobre las transferencias de datos reguladas por el RGPD. Sin perjuicio de lo anterior, se respetarán todos los demás requisitos de la Cláusula 13.

6.5.4. El término «Estado miembro de la UE» utilizado en las CCE de la UE no se interpretará de manera que excluya a los Interesados en Suiza de ejercer sus derechos en su lugar de residencia habitual de conformidad con la Cláusula 18(c) de las CCE de la UE.

6.6. Medidas Complementarias. Respecto de cualquier Transferencia fuera del EEE o Transferencia fuera del Reino Unido, se aplicarán las siguientes medidas complementarias:

6.6.1. A la fecha del presente ATD, el Importador de Datos no ha recibido ninguna solicitud legal formal de ningún servicio o agencia de inteligencia o seguridad gubernamental del país al que se exportan los Datos Personales para acceder a los Datos Personales del Cliente (o para obtener copias de los mismos) («Solicitudes de Organismos Gubernamentales»);

6.6.2. Si, con posterioridad a la fecha del presente ATD, el Importador de Datos recibe alguna Solicitud de Organismo Gubernamental, intentará redirigir al organismo policial o gubernamental para que solicite dichos datos directamente al Cliente. En el marco de este esfuerzo, el Importador de Datos podrá facilitar al organismo gubernamental la información de contacto básica del Cliente. Si se viera obligado a divulgar los Datos Personales del Cliente a un organismo policial o gubernamental, el Importador de Datos notificará al Cliente con antelación razonable la solicitud y cooperará para que el Cliente pueda solicitar una orden de protección u otro recurso apropiado, salvo que el Importador de Datos tenga legalmente prohibido hacerlo. El Importador de Datos no divulgará voluntariamente Datos Personales a ningún organismo policial o gubernamental. El Exportador de Datos y el Importador de Datos deberán (en cuanto resulte razonablemente factible) debatir y determinar si la totalidad o parte de las transferencias de Datos Personales en virtud del presente ATD deben suspenderse a la luz de dichas Solicitudes de Organismos Gubernamentales; y

6.6.3. El Exportador de Datos y el Importador de Datos se reunirán cuando sea necesario para evaluar: (i) si la protección que ofrecen las leyes del país del Importador de Datos a los interesados cuyos Datos Personales se transfieren es suficiente para proporcionar una protección sustancialmente equivalente a la ofrecida en el EEE o en el Reino Unido, según corresponda; (ii) si se requieren medidas adicionales razonables para que la transferencia sea conforme con las Leyes de Protección de Datos; y (iii) si sigue siendo apropiado transferir Datos Personales al Importador de Datos correspondiente, teniendo en cuenta toda la información relevante disponible para las Partes, junto con las orientaciones proporcionadas por las autoridades de control.

6.6.4. Si las Leyes de Protección de Datos exigen que el Exportador de Datos suscriba las Cláusulas Contractuales Tipo aplicables a una transferencia concreta de Datos Personales a un Importador de Datos como acuerdo independiente, el Importador de Datos deberá, a solicitud del Exportador de Datos, suscribir sin demora dichas Cláusulas Contractuales Tipo incorporando las modificaciones que el Exportador de Datos pueda razonablemente exigir para reflejar los apéndices y anexos aplicables, los detalles de la transferencia y los requisitos de las Leyes de Protección de Datos pertinentes.

6.6.5. Si: (i) cualquiera de los medios de legitimación de las transferencias de Datos Personales fuera del EEE o del Reino Unido establecidos en el presente ATD dejara de ser válido; o (ii) cualquier autoridad de control exigiera la suspensión de las transferencias de Datos Personales realizadas por dichos medios, el Importador de Datos podrá, mediante notificación al Exportador de Datos con efecto desde la fecha indicada en dicha notificación, modificar o establecer disposiciones alternativas respecto de tales transferencias, según lo exijan las Leyes de Protección de Datos.

7. Derechos de los Interesados

7.1. HappyRobot notificará al Cliente la recepción de cualquier solicitud de un interesado para ejercer sus derechos en virtud de las Leyes de Protección de Datos aplicables (dichas solicitudes, individual y colectivamente, «Solicitud(es) de Interesado»). Si recibimos una Solicitud de Interesado en relación con Datos Personales sujetos al ámbito de aplicación del ATD, seguiremos las instrucciones del Cliente para dar cumplimiento a dicha Solicitud de Interesado, incluso ejecutando la solicitud en nombre del Cliente en la medida en que sea técnicamente factible. Si el Cliente solicita a HappyRobot asistencia técnica para responder a una Solicitud de Interesado, el Cliente nos proporcionará la información necesaria para atender la solicitud y reembolsará a HappyRobot los costes razonables en que incurra al prestar dicha asistencia. El Cliente será el único responsable de responder a las Solicitudes de Interesado de las personas cuyos Datos Personales se traten en relación con los servicios prestados a los Clientes Finales del Cliente.

8. Acciones y Solicitudes de Acceso; Auditorías

8.1. HappyRobot proporcionará al Cliente una cooperación y asistencia razonables en la medida necesaria para que el Cliente cumpla sus obligaciones en virtud de las Leyes de Protección de Datos para la realización de una evaluación de impacto sobre la protección de datos y/o para demostrar dicho cumplimiento.

8.2. A solicitud del Cliente y en la medida exigida por las leyes de protección de datos aplicables, HappyRobot permitirá y contribuirá a auditorías e inspecciones razonables por parte del Cliente o del auditor designado por este. Dichas auditorías únicamente tendrán lugar anualmente. Si el Cliente y HappyRobot han suscrito Cláusulas Contractuales Tipo conforme a lo descrito en el Apartado 6 (Transferencias de Datos Personales), las Partes acuerdan que las auditorías descritas en las CCE de la UE, el IDTA del Reino Unido y la Adición del Reino Unido se llevarán a cabo de conformidad con el presente Apartado 8.2.

9. Disposiciones Generales

9.1. Salvo en la medida expresamente modificada por los términos del presente ATD, todos los términos y condiciones del Contrato permanecerán en plena vigencia y serán aplicables a los términos descritos en el presente ATD. En la medida en que exista algún conflicto entre los términos del Contrato y los términos del presente ATD, los términos del presente ATD prevalecerán con respecto a su objeto.

9.2. El presente ATD y el Contrato constituyen el acuerdo íntegro entre las Partes con respecto a su objeto y prevalecen sobre todas las comunicaciones anteriores y simultáneas. El Contrato no se modificará posteriormente salvo mediante acuerdo escrito de fecha posterior a la Fecha de Entrada en Vigor y firmado en nombre de ambas Partes.

9.3. El presente ATD permanecerá en vigor mientras HappyRobot trate los Datos Personales del Cliente.

Anexo 1

Detalles del Tratamiento

Naturaleza y Finalidad del Tratamiento: HappyRobot tratará los Datos Personales del Cliente en la medida necesaria para prestar los Servicios en virtud del Contrato, para los fines especificados en el Contrato y en el presente ATD, y de conformidad con las instrucciones del Cliente establecidas en el presente ATD.

Duración del Tratamiento: HappyRobot tratará los Datos Personales del Cliente durante el tiempo que sea necesario (i) para prestar los Servicios al Cliente en virtud del Contrato; (ii) por nuestras necesidades empresariales legítimas; o (iii) por exigencia de la ley o normativa aplicable.

Categorías de Interesados: Personas empleadas por el Cliente, como empleados, directivos, contratistas y miembros del equipo de recursos humanos; personas cuyos Datos Personales se tratan en relación con los servicios prestados por el Cliente a los Clientes Finales del Cliente, incluidos empleados, clientes y otras personas asociadas a los Clientes Finales del Cliente; y contrapartes en Interacciones realizadas a través de la Plataforma.

Categorías de Datos Personales:
Nombre completo.
Dirección de correo electrónico profesional.
Número de teléfono profesional.
Cargo.
Departamento.
Comunicaciones en la aplicación, como comentarios, mensajes u otras formas de contenido generado por el usuario dentro de la plataforma.

Datos Sensibles o Categorías Especiales de Datos: El Cliente tiene prohibido proporcionar a HappyRobot datos personales sensibles o categorías especiales de datos.

Anexo 2

A continuación se incluye la información exigida por el Anexo I y el Anexo III de las CCE de la UE, y el Apéndice 1 de las CCE del Reino Unido.

1. Las Partes

Exportador(es) de Datos: El Exportador de Datos es la entidad Cliente que acepta el Contrato y utiliza los Servicios. La identidad y los datos de contacto del Exportador de Datos son los facilitados por el Cliente en relación con su cuenta, el Formulario de Pedido o el uso de los Servicios. Actividades relevantes en relación con los datos transferidos: conforme a lo descrito en el Apartado 2 del Acuerdo de Tratamiento de Datos (ATD). Al acceder a los Servicios o utilizarlos, o al aceptar el Contrato de cualquier otra forma, se considera que el Cliente ha aceptado y suscrito el presente Anexo y las Cláusulas Contractuales Tipo incorporadas al mismo. Función (responsable/encargado del tratamiento): Responsable del Tratamiento

Importador(es) de Datos: Nombre: Happyrobot, Inc. Dirección: 2440 3rd Street, San Francisco, CA 94107, EE. UU. Correo electrónico: legal@happyrobot.ai. Actividades relevantes en relación con los datos transferidos en virtud de estas Cláusulas: conforme a lo descrito en el Apartado 2 del ATD. Firma y fecha: El presente Anexo 2 se considerará suscrito en la fecha de suscripción del ATD al que se adjunta. Función (responsable/encargado del tratamiento): Encargado del Tratamiento

2. Descripción de la Transferencia

Interesados: El Exportador de Datos puede transmitir datos personales al Importador de Datos a través de su software, servicios, sistemas, productos y/o tecnologías, en la medida determinada y controlada por el Exportador de Datos en cumplimiento de las leyes y normativas de protección de datos aplicables, pudiendo incluir, entre otros, Datos Personales relativos a las siguientes categorías de interesados: nombres y funciones de las personas empleadas por el Cliente, como empleados, directivos, contratistas y miembros del equipo de recursos humanos, así como otras personas relacionadas con el uso de los Servicios.

Categorías de Datos Personales: Los Datos Personales transferidos corresponden a las siguientes categorías de datos: Nombre completo. Dirección de correo electrónico profesional. Número de teléfono profesional. Cargo. Departamento. Comunicaciones en la aplicación, como comentarios, messages u otras formas de contenido generado por el usuario dentro de la plataforma.

Datos Personales de Categorías Especiales (si procede): Los Exportadores de Datos tienen prohibido proporcionar al Importador de Datos datos sensibles o categorías especiales.

Naturaleza del Tratamiento: Los datos se tratan para que HappyRobot pueda prestar sus Servicios al Cliente.

Finalidades del Tratamiento: Cumplir las obligaciones de cada parte en virtud del Contrato.

Duración del Tratamiento y Conservación (o criterios para determinar dicho período): Durante la vigencia del Contrato.

Frecuencia de la transferencia: Durante la vigencia del Contrato de forma periódica y/o a discreción del Cliente.

Destinatarios de los Datos Personales Transferidos al Importador de Datos: La lista incluye los subencargados identificados en el Anexo 4.

3. Autoridad de Control Competente

La autoridad de control competente será la autoridad de control del Exportador de Datos, determinada de conformidad con la Cláusula 13.

Anexo 3

Descripción de las Medidas Técnicas y Organizativas de Seguridad implantadas por HappyRobot

Technical and Organizational Security MeasureDetails
Measures of pseudonymisation and encryption of personal dataUse strong encryption protocols for data both at rest and in transit. Ensure that encryption keys are stored securely and separately from the encrypted data.
Measures for ensuring ongoing confidentiality, integrity, availability and resilience of processing systems and servicesEnsure that the hardware and software used in processing the Personal Data are reliable and protected against all kinds of malicious software and viruses.
Measures for ensuring the ability to restore the availability and access to personal data in a timely manner in the event of a physical or technical incidentHave a secure method of disposal for back-ups containing the Personal Data.
Processes for regularly testing, assessing and evaluating the effectiveness of technical and organizational measures in order to ensure the security of the processingConduct regular security audits, vulnerability assessments. Implement a continuous monitoring system for security threats and compliance with security policies. Review and update security policies and procedures periodically based on the assessment results.
Measures for user identification and authorizationMaintain a role-based access control (RBAC) system to ensure users have access only to the data necessary for their job functions. Regularly review and update user access rights.
Measures for the protection of data during transmissionUse secure transmission protocols, such as TLS (Transport Layer Security), to encrypt data in transit.
Measures for the protection of data during storageImplement secure method of storing Personal Data and control access to the Personal Data. Data is encrypted.
Measures for ensuring events loggingImplement comprehensive logging and monitoring of all access and changes to personal data. Ensure logs are tamper-proof and regularly reviewed for suspicious activities. Maintain logs in a secure, centralized system with restricted access.
Measures for ensuring system configuration, including default configurationEnsure systems are configured securely by default, following best practices and security guidelines. Regularly review and update system configurations to address emerging threats and vulnerabilities.
Measures for internal IT and IT security governance and managementProvide an appropriate level of information governance for all Personal Data. Take reasonable steps to ensure the reliability of individuals who have access to the Personal Data, including but not limited to ensuring all such individuals understand the confidential nature of the Personal Data and the issues which arise if proper care is not taken in the use of the Personal Data and that all such individuals are properly trained in how to comply with Data Protection Laws prior to accessing the Personal Data.
Measures for certification/assurance of processes and productsConduct regular internal and external audits to ensure compliance with security standards and certifications. SOC 2 Type 2 audit completed.
Measures for ensuring data minimizationImplement data minimization principles by collecting only the personal data necessary for specific purposes and provided by Customers. Regularly review data collection practices.
Measures for ensuring limited data retentionEstablish and enforce data retention policies that specify the minimum period for retaining personal data. Regularly review stored data and securely delete or anonymize data that is no longer needed for its intended purpose.
Measures for ensuring accountabilityAssign clear roles and responsibilities for data protection and security within the organization. Implement a data protection management system to monitor compliance with data protection laws and policies. Maintain documentation of processing activities and security measures.
Measures for allowing data portability and ensuring erasureImplement processes and tools to facilitate data portability requests, ensuring data is provided in a commonly used, machine-readable format. Establish procedures for responding to data erasure requests promptly and securely delete personal data from all systems and backups.
Technical and organizational measures of sub-processorsEnsure sub-processors implement equivalent security measures as those required by the data importer. Conduct due diligence and regular audits of sub-processors to verify compliance with security and data protection standards. Include contractual obligations for sub-processors to adhere to security measures and data protection laws.

Anexo 4

Lista de Subencargados Autorizados de HappyRobot

HappyRobot podrá utilizar los siguientes Subencargados Autorizados para tratar Datos Personales en virtud del Contrato, incluida la transferencia de Datos Personales a dichas entidades:

1. MongoDB, Inc. 2. Twilio, Inc. 3. Stripe, Inc. 4. Auth0, Inc. 5. Deepgram, Inc. 6. Elevenlabs, Inc. 7. Cartesia AI, Inc. 8. OpenAI, Inc. 9. Microsoft Corporation. 10. BaseTen Labs, Inc. 11. Anthropic PBC. 12. Google LLC. 13. Amazon Web Services LLC. 14. Groq, Inc. 15. OpenPipe, Inc. 16. Clickhouse, Inc. 17. Cartesia AI, Inc.

Anexo 5

Addendum CCPA

En la medida en que sea aplicable, el presente addendum de la CCPA («Addendum») regula el tratamiento de la Información Personal (tal como se define en la CCPA) de residentes en California en virtud de la CCPA por parte de HappyRobot en el marco del Contrato y del ATD. En la medida en que exista alguna incoherencia entre el presente Addendum y el Contrato o el ATD en relación con el tratamiento de la Información Personal regulada por la CCPA, prevalecerá el presente Addendum.

1. Definiciones. Cualquier término en mayúsculas del presente Addendum que no esté definido en el ATD tendrá el significado asignado a dicho término en la CCPA.

2. Declaraciones y Garantías

2.1. HappyRobot declara y garantiza que es un Proveedor de Servicios o Contratista a los efectos de los servicios que presta al Cliente en virtud del ATD y del Contrato.

3. Tratamiento de los Datos Personales del Cliente por parte de HappyRobot

3.1. HappyRobot tratará los Datos Personales del Cliente que reciba en virtud del Contrato únicamente para los fines limitados y específicos descritos en el Anexo 1 y tiene prohibido utilizar los Datos Personales del Cliente para cualquier otra finalidad.

3.2. HappyRobot cumplirá todas las secciones aplicables de la CCPA, incluida la prestación al Datos Personales del Cliente del mismo nivel de protección que el exigido por el Cliente en virtud de la ley.

3.3. HappyRobot acepta que el Cliente tiene derecho a adoptar medidas razonables y adecuadas para garantizar que los Datos Personales del Cliente que reciba del Cliente o trate en su nombre se utilicen de una manera coherente con las obligaciones del Cliente en virtud de la CCPA.

3.4. HappyRobot acepta que el Cliente tiene derecho a adoptar medidas razonables y adecuadas para detener y remediar el uso no autorizado de los Datos Personales del Cliente.

3.5. HappyRobot notificará al Cliente tan pronto como sea posible después de determinar que ya no puede cumplir sus obligaciones en virtud de la CCPA.

3.6. Si HappyRobot contrata Subencargados en relación con la prestación de servicios al Cliente en virtud del Contrato, deberá suscribir un contrato con el Subencargado que cumpla la CCPA y contenga las mismas restricciones sobre el tratamiento de los Datos Personales del Cliente que las establecidas en el presente Addendum.

4. Restricciones al Uso de Datos Personales por parte de HappyRobot

4.1. HappyRobot no Venderá ni Compartirá los Datos Personales del Cliente que reciba del Cliente o trate en su nombre, para fines distintos de los descritos en el ATD y en los anexos incorporados por referencia al ATD.

4.2. HappyRobot no conservará, utilizará ni divulgará los Datos Personales del Cliente que reciba del Cliente o trate en su nombre para ninguna finalidad (incluida cualquier Finalidad Comercial) distinta de las especificadas en el Contrato y el ATD, salvo que la CCPA lo permita de otro modo.

4.3. HappyRobot no conservará, utilizará ni divulgará los Datos Personales del Cliente que reciba del Cliente o trate en su nombre fuera de la relación comercial directa entre HappyRobot y el Cliente, salvo que la CCPA lo permita de otro modo.

4.4. HappyRobot no combinará los Datos Personales del Cliente con Datos Personales que reciba de o en nombre de otra persona o que recopile de su propia interacción con otro individuo, si bien podremos combinar Datos Personales para llevar a cabo cualquier Finalidad Empresarial, como analizar cómo los usuarios interactúan con los Servicios, o según lo permita la CCPA de otro modo.

5. Solicitudes de los Consumidores

5.1. El Cliente acepta: (i) informar a HappyRobot de cualquier solicitud de consumidor realizada en virtud de la CCPA con la que deban asistir al Cliente para su cumplimiento, y (ii) proporcionar la información necesaria para que HappyRobot pueda dar cumplimiento a la solicitud.

Poniendo agentes a trabajar en entornos complejos