Acuerdo de Tratamiento de Datos
5 de septiembre de 2026
1. Alcance y aplicabilidad
Este Acuerdo de Tratamiento de Datos ("DPA") se aplica cuando EVYNUM trata datos personales en nombre de un cliente en relación con el Servicio Orathos y las leyes de protección de datos aplicables exigen un acuerdo de encargado del tratamiento, incluido el Reglamento General de Protección de Datos de la UE ("GDPR"), el UK GDPR y leyes similares.
Este DPA complementa los Términos de Servicio y la Política de Privacidad. Si existe un conflicto entre este DPA y un acuerdo de tratamiento de datos firmado por separado por ambas partes, prevalecerá el acuerdo firmado.
2. Funciones e instrucciones de tratamiento
El cliente es el responsable del tratamiento (o "business") y EVYNUM es el encargado del tratamiento (o proveedor de servicios) respecto de los datos personales contenidos en sistemas, archivos, aplicaciones y respaldos que el cliente elija proteger con el Servicio.
EVYNUM tratará los datos personales únicamente conforme a instrucciones documentadas del cliente, incluida la configuración del alcance del respaldo, la retención, los destinos de almacenamiento, el acceso de usuarios, las integraciones y las operaciones de restauración habilitadas a través del Servicio, salvo que el tratamiento sea exigido por la ley aplicable. En ese caso, EVYNUM informará al cliente del requisito legal, salvo que la ley lo prohíba.
3. Categorías de interesados y de datos
Las categorías de interesados pueden incluir empleados, contratistas, usuarios finales y otras personas cuyos datos personales residan en los sistemas respaldados del cliente.
Las categorías de datos personales pueden incluir datos de identificación, datos de contacto, registros de autenticación, metadatos de archivos, datos de aplicaciones, comunicaciones y cualquier otro dato personal enviado por el cliente o generado dentro de los sistemas protegidos. El cliente determina qué datos personales se tratan a través del Servicio.
4. Confidencialidad y personal
EVYNUM garantiza que el personal autorizado para tratar datos personales esté sujeto a obligaciones de confidencialidad y reciba la formación adecuada en materia de protección de datos y seguridad.
5. Medidas de seguridad
EVYNUM implementa medidas técnicas y organizativas adecuadas para proteger los datos personales, incluidos cifrado, controles de acceso, RBAC, opciones de MFA, registro de auditoría y gestión de vulnerabilidades, según se describe en la Política de Seguridad y los Términos de Servicio.
El cliente es responsable de proteger sus sistemas de origen, credenciales, claves de cifrado, cuentas de almacenamiento BYOS y el acceso interno a los datos restaurados.
6. Subencargados
El cliente autoriza a EVYNUM a contratar subencargados para respaldar la prestación del Servicio, incluidos proveedores de infraestructura, correo electrónico, monitorización, pagos y soporte. EVYNUM impone obligaciones de protección de datos a los subencargados mediante contrato.
Una lista actualizada de subencargados clave está disponible previa solicitud en support@orathos.com. EVYNUM notificará los cambios materiales en los subencargados cuando lo exija la ley aplicable y ofrecerá mecanismos razonables de oposición cuando sea obligatorio.
7. Transferencias internacionales
Cuando los datos personales se transfieran fuera del EEE, el Reino Unido o Suiza, EVYNUM implementará salvaguardas adecuadas, incluidas las Cláusulas Contractuales Tipo y el Addendum Internacional de Transferencia de Datos del Reino Unido, complementadas con medidas adicionales cuando sea necesario.
8. Solicitudes de los interesados y asistencia
Teniendo en cuenta la naturaleza del tratamiento, EVYNUM asistirá al cliente mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para cumplir las obligaciones del cliente de responder a las solicitudes de los interesados conforme a la ley aplicable.
El cliente es responsable de determinar si una solicitud se refiere a datos personales tratados a través de Orathos y de proporcionar instrucciones lícitas a EVYNUM.
9. Notificación de violaciones de datos personales
EVYNUM notificará al cliente sin dilación indebida después de tener conocimiento de una violación de datos personales que afecte a datos personales tratados en nombre del cliente, y proporcionará la información razonablemente disponible para ayudar al cliente a cumplir sus obligaciones de notificación de violaciones.
10. Eliminación y devolución de datos
Tras la terminación o expiración del Servicio, EVYNUM eliminará o devolverá los datos personales tratados en nombre del cliente conforme a los Términos de Servicio y a las instrucciones del cliente, excepto cuando la retención sea exigida por la ley aplicable o resida en sistemas de respaldo de rutina sujetos a eliminación programada.
11. Auditorías y acuerdos firmados
Previa solicitud razonable, EVYNUM proporcionará la información necesaria para demostrar el cumplimiento de este DPA y permitirá las auditorías exigidas por la ley aplicable, sujetas a limitaciones de confidencialidad, seguridad y frecuencia.
Los clientes empresariales pueden solicitar un DPA refrendado o una lista de subencargados en support@orathos.com.