Taktile
Acuerdo global de procesamiento de datos
Fecha de entrada en vigor: Según se define en el Acuerdo
. Este Acuerdo Global de Procesamiento de Datos (“DPA”) se incorpora y forma parte del Acuerdo entre la entidad de Taktile correspondiente y el Cliente (“usted”,“su” o“Cliente”), tal como se define en los Términos de Servicio.
«Taktile»,«nosotros»,«nos» o«nuestro»se refieren a:
Taktile LLC, una sociedad de responsabilidad limitada de Delaware con sede principal en 200 Vesey Street, Brookfield Place, Nueva York, NY 10281, EE. UU., para clientes ubicados en las regiones de Estados Unidos, Canadá o Sudamérica.
Taktile GmbH, una sociedad de responsabilidad limitada alemana inscrita en el Registro Mercantil con el número HRB 216607 B, en el Juzgado de Primera Instancia de Charlottenburg, con oficinas en Schönhauser Allee 9, 10119 Berlín, Alemania, para clientes ubicados en la Unión Europea y Suiza.
Taktile Limited, una empresa constituida conforme a las leyes de Inglaterra y Gales con número de registro 16992965, con domicilio social en 30 Old Bailey, Londres, Reino Unido, EC4M 7AU, para clientes ubicados en el Reino Unido o en la región de Asia-Pacífico.
La entidad de Taktile aplicable se determina según los Términos de servicio acordados entre las partes.
Este Acuerdo de Tratamiento de Datos (DPA) rige el tratamiento de la información personal cubierta en relación con los Servicios de Taktile y aborda los requisitos establecidos en las leyes de privacidad aplicables. Este DPA está diseñado para cumplir con los requisitos de las leyes de privacidad a nivel mundial, incluyendo el RGPD, la CCPA/CPRA, la LGPD y otras regulaciones aplicables.
Para obtener más información sobre seguridad y cumplimiento normativo, visite nuestro Centro de confianza en https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6.
1. DEFINICIONES
1.1 Definiciones generales. Los términos en mayúsculas que no se definan en este DPA tendrán el significado que se les otorga en el Acuerdo. Por«Acuerdo»se entiende los Términos de servicio u otro acuerdo escrito entre el Cliente y la entidad de Taktile correspondiente que rige el uso de los Servicios de Taktile por parte del Cliente.«Taktile»se refiere a la entidad de Taktile (Taktile LLC, Taktile GmbH o Taktile Limited) con la que el Cliente ha celebrado un contrato, según se especifica en el Acuerdo. Este DPA complementa y se incorpora a la Sección 11 (Privacidad y Seguridad) de los Términos de Servicio. En caso de conflicto entre este DPA y la Sección 11, este DPA prevalecerá con respecto a la Información Personal Cubierta.
1.2 «Información personal cubierta»se refiere a los datos personales o la información personal que constituyen Datos del Cliente y que han sido o serán cargados por el Cliente (o en su nombre) a la Plataforma Taktile para su procesamiento a través de los flujos de decisión del Cliente. Para evitar dudas, la información personal cubierta no incluye: (a) datos de uso; (b) información de contacto comercial de los usuarios autorizados utilizada para el acceso a la cuenta y la administración de la plataforma (por ejemplo, nombres, direcciones de correo electrónico comerciales, credenciales de inicio de sesión); ni (c) cualquier información que no constituya «datos personales» o «información personal» según las leyes de privacidad aplicables.
1.3 Por«titular de los datos»se entiende una persona física identificada o identificable a la que se refieren los datos personales cubiertos.
1.4 Por«Leyes de privacidad»se entiende las leyes, reglamentos u otras normas aplicables relacionadas con la privacidad o la protección de datos, el tratamiento de información personal y/o la seguridad de la información, incluyendo, entre otras: el Reglamento General de Protección de Datos de la UE 2016/679 («RGPD»); el Reglamento General de Protección de Datos del Reino Unido («RGPD del Reino Unido»); la Ley de Datos (Uso y Acceso) del Reino Unido de 2025 (que entrará en vigor por etapas hasta junio de 2026); la Ley Federal Suiza de Protección de Datos revisada («revFADP»); la Ley n.º 13.709/2018 de Brasil («LGPD»); la Ley de Protección de Información Personal y Documentos Electrónicos («PIPEDA»); la Ley de Privacidad del Consumidor de California («CCPA»), modificada por la Ley de Derechos de Privacidad de California («CPRA»); la Ley de Protección de Datos del Consumidor de Virginia («VCDPA»); la Ley de Privacidad de Colorado («CPA»); la Ley de Privacidad del Consumidor de Utah («UCPA»); la Ley de Connecticut sobre Protección de Datos Personales y Monitoreo en Línea («PDPOM»); la Ley de Privacidad de Datos del Consumidor de Montana (Código Anotado de Montana, § 30-14-1901 y siguientes); la Ley de Privacidad de Datos Personales de Delaware (Código Anotado de Delaware, título 6, § 12D-101 y siguientes); la Ley de Protección de Datos del Consumidor de Iowa (Código de Iowa, cap. 715D); la Ley de Protección de Datos del Consumidor de Indiana (Código de Indiana, § 24-15); Ley de Privacidad de Datos de Nebraska (Estatutos Revisados de Nebraska, § 87-401 y siguientes); Ley de Privacidad de New Hampshire (Estatutos Revisados Anotados de New Hampshire, § 507-H); Ley de Protección de Datos de Nueva Jersey (Estatutos Anotados de Nueva Jersey, § 56:8-166 y siguientes); Ley de Privacidad de Datos del Consumidor de Minnesota (Estatutos de Minnesota, § 325O); Ley de Privacidad y Seguridad de Datos de Texas (Código de Negocios y Comercio de Texas, § 541 y siguientes); Ley de Privacidad del Consumidor de Oregón (Estatutos Revisados de Oregón, § 646A.600 y siguientes); Ley de Protección de la Información de Tennessee (Tenn. Code Ann. § 47-18-3201 y siguientes); Ley de Protección de Datos del Consumidor de Kentucky (Ky. Rev. Stat. Ann. § 365.851 y siguientes); Ley de Transparencia y Privacidad de Datos de Rhode Island (R.I. Gen. Laws § 6-48.1 y siguientes); Ley Federal Alemana de Protección de Datos («BDSG»); Ley Alemana de Telecomunicaciones (Telekommunikationsgesetz -«TKG»); Ley Alemana de Telemedios (Telemediengesetz -«TMG»); y cualquier otra ley o reglamento federal, estatal, provincial o local aplicable en materia de privacidad de la información que esté vigente o entre en vigor durante la vigencia del Acuerdo.
1.5«Tratamiento»significa cualquier operación o conjunto de operaciones realizadas sobre la información personal cubierta, ya sea por medios automatizados o no, tales como la recopilación, el registro, la organización, la estructuración, el almacenamiento, la adaptación o la modificación, la recuperación, la consulta, el uso, la divulgación mediante transmisión, la difusión o cualquier otra forma de puesta a disposición, la alineación o la combinación, la restricción, el borrado o la destrucción.
1.6 Por«Información personal sensible»se entiende, en la medida en que se trate de manera distinta como una categoría especial de información personal conforme a las Leyes de Privacidad: (a) información personal que consista en datos genéticos, datos biométricos, datos relativos a la salud, la vida sexual o la orientación sexual de una persona física; (b) datos sobre el origen racial o étnico, las opiniones políticas, las creencias religiosas o filosóficas, o la afiliación sindical; o (c) datos precisos de geolocalización.
1.7 Por«cláusulas contractuales tipo»se entiende las cláusulas contractuales tipo para la transferencia de datos personales a terceros países de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea (y cualquier cláusula que la sustituya).
1.8«Subencargado del tratamiento»se refiere a cualquier tercero designado por Taktile o en su nombre para tratar la información personal cubierta.
1.9 Aplicabilidad jurisdiccional. Las disposiciones específicas de cada jurisdicción que figuran en la Sección 13 se aplican únicamente en la medida en que el uso de los Servicios por parte del Cliente implique actividades de tratamiento sujetas a las leyes de dicha jurisdicción. Si el Cliente no trata datos personales de residentes en un estado, región o país en particular, las disposiciones correspondientes de la Sección 13 no se aplican y pueden ignorarse. El Cliente es responsable de determinar qué leyes jurisdiccionales se aplican a sus actividades de tratamiento.
2. RELACIÓN DE TRATAMIENTO DE DATOS
2.1 Funciones y responsabilidades. El cliente es el responsable del tratamiento (o empresa, o «controlador» según la LGPD) y la entidad correspondiente de Taktile es el encargado del tratamiento (o proveedor de servicios, o «operador» según la LGPD, o «Auftragsverarbeiter» según el RGPD/BDSG) de la información personal cubierta, de conformidad con las leyes de privacidad aplicables. El cliente conserva el control de la información personal cubierta y sigue siendo responsable de sus obligaciones de cumplimiento conforme a las leyes de privacidad aplicables, lo que incluye proporcionar los avisos requeridos y obtener los consentimientos necesarios.
2.2 Instrucciones de tratamiento. Taktile trata la Información Personal Abarcada únicamente de conformidad con las instrucciones documentadas del Cliente, tal como se establecen en este DPA y en el Acuerdo, a menos que la ley aplicable exija el tratamiento de dicha información. Si Taktile considera que alguna instrucción viola las Leyes de Privacidad aplicables, lo notificará de inmediato al Cliente y podrá suspender la ejecución de la instrucción hasta que el Cliente la confirme o la modifique. Para evitar dudas, la activación por parte del Cliente de funciones o servicios a través de los controles administrativos de la Plataforma (incluida la habilitación de la funcionalidad de los Agentes de IA y la selección de Subprocesadores Opcionales) constituye una instrucción documentada a los efectos de esta Sección.
2.3 Alcance del tratamiento. Los detalles del tratamiento, incluyendo el objeto, la duración, la naturaleza, la finalidad, las categorías de información personal cubierta y las categorías de interesados, se establecen en el Anexo A adjunto al presente documento.
2.4 Controles de procesamiento del cliente. El cliente puede configurar ciertos parámetros de procesamiento a través de la interfaz de los Servicios de Taktile o por correo electrónico (como se indica a continuación), entre ellos:
- Plazos de retención de datos (dentro de los límites aplicables)
- Parámetros de la toma de decisiones automatizada
- Controles de acceso y permisos de usuario
- Solicitudes de exportación y eliminación (las solicitudes se envían por correo electrónico a privacy@taktile.com)
2.5 Cumplimiento de las leyes de privacidad. Taktile cumplirá con todas las leyes de privacidad aplicables al tratamiento que realice de la información personal cubierta en su calidad de procesador, proveedor de servicios u operador. El cliente cumplirá con todas las leyes de privacidad aplicables al tratamiento que realice de la información personal cubierta en su calidad de responsable del tratamiento, empresa o controlador. Cada parte es responsable de sus propias obligaciones de cumplimiento en virtud de las leyes de privacidad aplicables.
3. RESTRICCIONES AL TRATAMIENTO DE DATOS
3.1 Limitaciones del tratamiento. Taktile no:
(a) vender o compartir información personal protegida;
(b) conservar, utilizar o divulgar la información personal cubierta para cualquier fin distinto de los fines limitados especificados en el Acuerdo y en este DPA; o
(c) salvo que lo permitan las leyes de privacidad aplicables, (i) conservar, utilizar o divulgar Información Personal Abarcada fuera del ámbito de la relación comercial directa con el Cliente, o (ii) conservar, utilizar o divulgar Información Personal Abarcada para cualquier fin comercial no especificado en el Contrato o en este DPA.
3.2 Confidencialidad. Taktile mantendrá la confidencialidad de toda la Información Personal Abarcada y no la divulgará a terceros, a menos que el Cliente o este DPA autoricen específicamente dicha divulgación, o cuando así lo exija la ley. Si la ley exige la divulgación de Información Personal Abarcada, Taktile informará primero al Cliente sobre el requisito legal y le dará la oportunidad de oponerse o impugnar dicho requisito, a menos que la ley lo prohíba.
3.3 Obligaciones de los empleados. Taktile se asegura de que los empleados que procesan información personal cubierta estén informados de las leyes de privacidad aplicables y estén sujetos a las obligaciones de confidencialidad correspondientes, tanto durante como después de su relación laboral.
4. SUBCONTRATISTAS
4.1 Subencargados del tratamiento estándar. Por la presente, el Cliente otorga autorización general a Taktile para que contrate a subencargados del tratamiento con el fin de procesar la información personal cubierta. Los siguientes subencargados del tratamiento han sido contratados por Taktile LLC, Taktile GmbH y Taktile Limited a partir de la Fecha de entrada en vigor y se consideran aprobados por el Cliente al momento de la firma del Acuerdo:
Amazon Web Services – Infraestructura en la nube
En el Centro de confianza de Taktile se mantiene una lista actualizada de los subencargados del tratamiento en https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6/subprocessors.
4.2 Cambios en los subencargados del tratamiento. Taktile notificará por escrito, con al menos treinta (30) días de antelación, cualquier cambio previsto relacionado con la incorporación o sustitución de subencargados del tratamiento, mediante la actualización del Centro de Confianza y el envío de una notificación por correo electrónico a la persona de contacto designada por el Cliente. Dicha notificación constituye el cumplimiento por parte de Taktile de su obligación de notificación, y no se requiere ningún consentimiento ni aprobación adicional por parte del Cliente, a menos que este ejerza sus derechos de objeción conforme a la Sección 4.3. Los siguientes subprocesadores quedarán exentos del requisito de notificación: (a) proveedores de servicios de seguridad y monitoreo; (b) subprocesadores contratados con fines operativos o de seguridad de emergencia (con notificación proporcionada dentro de las 48 horas); y (c) los subprocesadores enumerados en esta Sección 4.
4.3 Derechos de objeción. El Cliente podrá oponerse por escrito a cualquier subencargado del tratamiento nuevo o sustituto por motivos razonables relacionados con la protección de datos, en un plazo de treinta (30) días a partir de la recepción de la notificación. La objeción debe especificar las inquietudes en materia de protección de datos que la fundamentan. Si el Cliente se opone a tiempo y por motivos razonables, Taktile hará todo lo comercialmente razonable para: (a) poner a disposición del Cliente un cambio en los Servicios o recomendarle un cambio comercialmente razonable en la configuración o el uso de los Servicios por parte del Cliente, a fin de evitar que el subprocesador objeto de la objeción procese la Información Personal Cubierta; o (b) proporcionar una solución alternativa. Si Taktile no puede ofrecer una alternativa dentro de los sesenta (60) días siguientes a la objeción del Cliente, este podrá rescindir los Servicios afectados mediante notificación por escrito a Taktile, y recibirá un reembolso prorrateado de cualquier tarifa pagada por adelantado por los Servicios rescindidos que cubra el resto del plazo vigente en ese momento.
4.4 Obligaciones de los subencargados del tratamiento. Taktile se asegura de que todos los subencargados del tratamiento estén sujetos a acuerdos escritos que les exijan brindar, como mínimo, el mismo nivel de protección de datos que el exigido en el presente DPA y en las leyes de privacidad aplicables. Taktile sigue siendo plenamente responsable ante el Cliente por el cumplimiento de las obligaciones de cualquier subencargado del tratamiento en virtud del presente DPA.
4.5 Subencargados del tratamiento opcionales.
(a) Definición. Los «subprocesadores opcionales» son proveedores de servicios externos que procesan Información Personal Cubierta únicamente cuando el Cliente decide expresamente utilizar un servicio o una función integrada que requiera dicho procesamiento. Los subprocesadores opcionales no se contratan de manera predeterminada y no procesan información personal cubierta a menos que el Cliente active el servicio correspondiente a través de los controles administrativos de la Plataforma o de un Formulario de pedido aplicable. Para evitar dudas, el Cliente reconoce que, para ciertas funciones (por ejemplo, los copilotos de IA), la Plataforma puede preseleccionar un subprocesador opcional específico.
(b) Categorías. Se podrán contratar las siguientes categorías de subencargados del tratamiento opcionales, a elección del Cliente:
(i) Proveedores de modelos de IA. Proveedores externos de modelos de lenguaje a gran escala u otras tecnologías de IA generativa que procesan Información personal cubierta en relación con la funcionalidad de los Agentes de IA en la Plataforma. Solo se recurre a los proveedores de modelos de IA cuando el Cliente habilita los Agentes de IA y selecciona un proveedor externo de modelos de IA a través de los controles administrativos de la Plataforma.
(ii) Proveedores de datos externos. Proveedores externos de servicios de enriquecimiento de datos, crédito, verificación de identidad, detección de fraude o servicios de datos similares que Taktile pone a disposición del Cliente como revendedor a través de la Plataforma, de conformidad con la Sección 3.4(b) de los Términos de servicio. Estos subprocesadores opcionales específicos se identifican en el Formulario de pedido correspondiente en el momento en que el Cliente solicita el servicio integrado.
(c) Activación como instrucción documentada. La activación por parte del Cliente de una función o servicio que implique a un subprocesador opcional, ya sea a través de los controles administrativos de la Plataforma o mediante la firma de un Formulario de pedido que incluya dicho servicio, constituye una instrucción documentada del Cliente a Taktile para que contrate a ese subprocesador opcional para el procesamiento de la información personal cubierta. El administrador designado por el Cliente es responsable de determinar qué subprocesadores opcionales se activan para la cuenta del Cliente.
(e) Ubicación del procesamiento de datos. La información personal cubierta que procesen los subprocesadores opcionales podrá transferirse y procesarse en jurisdicciones fuera de la ubicación principal de procesamiento de datos del cliente, tal como se especifica en la Sección 8.1. Las ubicaciones de procesamiento de cada subprocesador opcional se identifican en el Formulario de pedido correspondiente y en el Centro de confianza.
(f) Obligaciones. Taktile se asegura de que todos los subencargados de tratamiento opcionales estén sujetos a acuerdos escritos que les exijan brindar, como mínimo, el mismo nivel de protección de datos que el exigido en el presente DPA. Taktile sigue siendo responsable ante el Cliente por el cumplimiento de las obligaciones de los subencargados de tratamiento opcionales en la misma medida que lo es respecto a los subencargados de tratamiento según la Sección 4.4.
(g) Cambios y derechos de objeción. Los cambios en los subprocesadores opcionales para los servicios que el Cliente haya elegido utilizar están sujetos a los derechos de notificación y objeción establecidos en las Secciones 4.2 y 4.3. El Cliente también puede desactivar cualquier subprocesador opcional en cualquier momento a través de los controles administrativos de la Plataforma o mediante notificación por escrito a Taktile, lo cual constituirá una instrucción para cesar el procesamiento a través de ese proveedor. La desactivación puede dar lugar a la indisponibilidad de funciones que dependan del subprocesador opcional desactivado.
5. MEDIDAS DE SEGURIDAD
5.1 Medidas técnicas y organizativas. Taktile implementa y mantiene medidas técnicas y organizativas adecuadas para garantizar que el tratamiento cumpla con las Leyes de Privacidad y proteja los derechos de los titulares de datos. Estas medidas garantizan la seguridad adecuada del tratamiento, incluyendo la confidencialidad, la integridad, la disponibilidad y la resiliencia de los sistemas que procesan la información personal cubierta. Dichas medidas cumplen o superan los estándares aplicables de la industria para el tratamiento de datos en el sector de servicios financieros.
5.2 Normas de seguridad. Taktile aplica prácticas y controles de seguridad de la información tal como se detallan en el Anexo B y en el Centro de confianza en https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6/controls, que incluyen, entre otros:
- Cifrado de datos en reposo mediante AES-256 o equivalente
- Cifrado de datos en tránsito mediante TLS 1.2 o superior
- Control de acceso basado en roles con el principio del privilegio mínimo
- Autenticación multifactorial para todo acceso al sistema
- Pruebas de penetración periódicas realizadas por terceros calificados
- Gestión centralizada de vulnerabilidades y procedimientos de aplicación de parches
- Copias de seguridad automatizadas diarias
- Capacidades de monitoreo de seguridad y respuesta a incidentes
5.3 Certificaciones y acreditaciones de seguridad. Taktile cuenta con las certificaciones SOC 2 Tipo II e ISO 27001:2022, aplicables a las operaciones de Taktile LLC, Taktile GmbH y Taktile Limited. La documentación actualizada sobre las certificaciones está disponible en el Centro de Confianza.
5.4 Actualizaciones de seguridad. Las medidas técnicas y organizativas podrán actualizarse para reflejar los avances tecnológicos y la evolución de las amenazas a la seguridad, siempre y cuando las medidas actualizadas mantengan, como mínimo, el mismo nivel de seguridad. Los cambios sustanciales se documentarán y se comunicarán al Cliente.
6. DERECHOS DE LOS TITULARES DE LOS DATOS
6.1 Solicitudes de los titulares de datos. Taktile notificará de inmediato al Cliente, en un plazo de cinco (5) días hábiles, si recibe alguna solicitud de un titular de datos para ejercer los derechos que le confieren las Leyes de Privacidad con respecto a su información personal cubierta. Taktile proporcionará al Cliente toda la documentación y correspondencia pertinentes relacionadas con dichas solicitudes y no responderá directamente al titular de datos sin la autorización previa por escrito del Cliente.
6.2 Asistencia en materia de derechos. Teniendo en cuenta la naturaleza del tratamiento, Taktile prestará asistencia al Cliente mediante la implementación de medidas técnicas y organizativas adecuadas, en la medida en que sea razonablemente factible, para ayudar al Cliente a cumplir con sus obligaciones de responder a las solicitudes de los titulares de datos conforme a las Leyes de Privacidad, incluidas las solicitudes de:
- Acceso a la información personal
- Corrección o rectificación de datos inexactos
- Eliminación o borrado de la información personal
- Restricción del tratamiento
- Portabilidad de los datos
- Oposición al tratamiento
6.3 Evaluaciones de impacto en materia de protección de datos. A petición razonable del Cliente, Taktile brindará la asistencia y la información que sean razonablemente necesarias para que el Cliente pueda llevar a cabo evaluaciones de impacto en materia de protección de datos y consultas con las autoridades de supervisión, según lo exijan las leyes de privacidad aplicables.
6.4 Retención de datos. Taktile conserva la información personal cubierta únicamente durante el tiempo que sea necesario para cumplir con los fines descritos en este DPA y en el Acuerdo, o según lo exija la ley aplicable.
7. INCIDENTES DE SEGURIDAD Y NOTIFICACIÓN DE VIOLACIONES
7.1 Notificación de incidentes. Taktile notificará al Cliente sin demora indebida, y en cualquier caso en un plazo de cuarenta y ocho (48) horas, tan pronto como tenga conocimiento de cualquier acceso no autorizado, destrucción, uso, modificación o divulgación confirmados de Información Personal Cubierta (un «Incidente de Seguridad»).
7.2 Cronograma de respuesta ante incidentes. Tras la detección de un incidente de seguridad, Taktile:
- Notificación inicial: en un plazo de 48 horas desde el descubrimiento
- Evaluación preliminar: en un plazo de 72 horas, incluyendo las categorías de datos afectadas y el número estimado de interesados
- Análisis de la causa raíz y plan de corrección: en un plazo de 15 días hábiles
7.3 Información sobre incidentes. Taktile proporcionará al Cliente la información y la colaboración que este solicite de manera razonable en relación con los incidentes de seguridad, incluyendo:
- Descripción de la naturaleza del incidente de seguridad
- Categorías y número aproximado de interesados afectados
- Categorías y número aproximado de registros de información personal cubierta afectados
- Consecuencias probables del incidente de seguridad
- Medidas adoptadas o propuestas para abordar el incidente de seguridad y mitigar los posibles efectos adversos
7.4 Notificación a terceros. Taktile no informará a ningún tercero sobre incidentes de seguridad que afecten a la información personal cubierta sin el consentimiento previo por escrito del cliente, salvo que lo exija la ley. El cliente tiene el derecho exclusivo de decidir si notifica a los interesados, a las autoridades de supervisión o a otras partes, según lo exija la ley.
8. TRANSFERENCIAS TRANSFRONTERIZAS DE DATOS
8.1 Lugar donde se procesan los datos.
(a) Para los clientes que celebren contratos con Taktile LLC (clientes de Estados Unidos, Canadá y Sudamérica): la información personal cubierta se procesa y almacena principalmente en Estados Unidos utilizando la infraestructura de Amazon Web Services ubicada en ese país.
(b) Para los clientes que celebren un contrato con Taktile GmbH (clientes de la Unión Europea y Suiza): la información personal cubierta se procesa y almacena principalmente en Alemania, utilizando la infraestructura de Amazon Web Services ubicada en Alemania.
(c) Para los clientes que tengan un contrato con Taktile Limited (clientes del Reino Unido y de la región de Asia-Pacífico): la información personal cubierta se procesa y almacena principalmente en el Reino Unido utilizando la infraestructura de Amazon Web Services ubicada en el Reino Unido, a menos que se acuerde lo contrario por escrito.
Al utilizar los Servicios de Taktile y celebrar este Acuerdo de Protección de Datos (DPA), el Cliente autoriza el tratamiento y el almacenamiento en la ubicación correspondiente según la entidad contratante.
Sin perjuicio de lo dispuesto en los incisos (a) a (c) del punto 8.1 anterior, Taktile podrá implementar la infraestructura del Cliente en una región diferente previa solicitud por escrito del Cliente (basta con un correo electrónico).
8.2 Transferencias transfronterizas limitadas. Sin perjuicio de lo dispuesto en la sección 8.1, se podrá acceder a la información personal cubierta o procesarla fuera de la ubicación de almacenamiento principal en circunstancias limitadas, entre las que se incluyen:
(a) Soporte técnico y respuesta ante incidentes por parte del personal de Taktile ubicado en los Estados Unidos, la Unión Europea o el Reino Unido;
(b) El uso de subencargados del tratamiento, tal como se indican en la sección 4.1 y en el Centro de confianza;
(c) Operaciones de respaldo y recuperación ante desastres; o
(d) Según sea necesario para prestar los Servicios de Taktile o cumplir con obligaciones legales.
8.3 Garantías para las transferencias internacionales.
(a) Transferencias dentro de jurisdicciones con un nivel adecuado de protección: Cuando las transferencias se realicen entre jurisdicciones reconocidas por ofrecer un nivel adecuado de protección de datos (por ejemplo, dentro del EEE o en virtud de decisiones de adecuación), no se requerirán salvaguardias adicionales más allá de las establecidas en este DPA.
(b) Transferencias desde la UE, el Reino Unido y Suiza hacia los Estados Unidos: Cuando Taktile GmbH transfiera información personal cubierta a Taktile LLC o a personal con sede en los Estados Unidos para los fines limitados descritos en la Sección 8.2, dichas transferencias se regirán por las Cláusulas Contractuales Típicas establecidas en el Anexo D.
(c) Transferencias de Brasil a Estados Unidos: Las transferencias desde Brasil cumplen con los requisitos del Capítulo V de la LGPD, incluidas las medidas de protección contractuales, técnicas y organizativas adecuadas.
(d) Otras transferencias internacionales: Para cualquier otra transferencia transfronteriza, Taktile aplica las medidas de protección adecuadas, tal como lo exigen las leyes de privacidad aplicables.
8.4 Cláusulas contractuales tipo. Cuando las cláusulas contractuales tipo sean aplicables en virtud de la Sección 8.3(b), se incorporarán al presente Acuerdo de Protección de Datos (DPA) como Anexo D con las siguientes especificaciones:
- El Módulo Dos (del controlador al procesador) aplica
- El cliente es el exportador de datos; Taktile LLC es el importador de datos
- La cláusula opcional de acoplamiento (Cláusula 7) no se aplica
- La cláusula opcional de notificación previa de cambios en los subprocesadores (Cláusula 9(a), Opción 2) se aplica con un plazo de preaviso de 30 días
- Las disposiciones sobre mediación (Cláusula 18) y la ley aplicable/jurisdicción son las especificadas en el Anexo A
Para las transferencias desde el Reino Unido, se aplica el Anexo sobre transferencias internacionales de datos del Reino Unido a las Cláusulas Contractuales Típicas. Para las transferencias desde Suiza, se aplican las Cláusulas Contractuales Típicas, entendiéndose que las referencias al «RGPD» se interpretan como referencias a la revFADP y que la autoridad supervisora competente es el Comisionado Federal Suizo de Protección de Datos e Información.
8.5 Transferencias intragrupo. Las transferencias de información personal cubierta entre Taktile LLC, Taktile GmbH y Taktile Limited con fines administrativos internos (por ejemplo, informes consolidados, monitoreo de seguridad a nivel del grupo) se rigen por acuerdos de transferencia de datos intragrupo que incorporan las mismas protecciones que este DPA.
9. AUDITORÍA Y CUMPLIMIENTO
9.1 Derechos de auditoría. El cliente tiene derecho a realizar una auditoría o a designar a un auditor externo independiente para que verifique el cumplimiento por parte de Taktile del presente DPA, siempre y cuando dichas auditorías:
(a) no interfieran de manera injustificada con las operaciones comerciales de Taktile;
(b) se realicen durante el horario normal de trabajo, previa notificación por escrito con al menos treinta (30) días de antelación;
(c) se limitan a una vez por cada período de doce (12) meses, a menos que (i) lo exija la ley aplicable, (ii) lo solicite la autoridad reguladora del Cliente, o (iii) se produzca un incidente de seguridad que afecte la información personal protegida del Cliente; y
(d) están sujetos a obligaciones razonables de confidencialidad.
El cliente podrá ejercer sus derechos de auditoría consultando los informes SOC 2 Tipo II e ISO 27001 de Taktile, disponibles a través del Centro de Confianza, los cuales Taktile actualizará y pondrá a disposición al menos una vez al año.
9.2 Documentación de cumplimiento. Previa solicitud razonable, Taktile pondrá a disposición la información necesaria para demostrar el cumplimiento del presente DPA y de las leyes de privacidad aplicables. Taktile cuenta con la certificación SOC 2 Tipo II y la certificación ISO 27001:2022, las cuales están disponibles en el Centro de Confianza de Taktile en https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6. El cliente podrá revisar estas certificaciones e informes de cumplimiento en lugar de realizar auditorías presenciales, a menos que lo exija la ley aplicable o tras un incidente de seguridad.
9.3 Encargado de la protección de datos. Para solicitudes de acceso y eliminación de datos por parte de los titulares, comuníquese con privacy@taktile.com. Para incidentes de seguridad y notificaciones de violaciones de datos, comuníquese con security@taktile.com.
10. CONSULTAS REGULATORIAS
10.1 Cooperación regulatoria. Si Taktile recibe alguna consulta, investigación o solicitud regulatoria de una autoridad supervisora en relación con la información personal cubierta, Taktile, en la medida en que no lo prohíba la ley:
- Notificar de inmediato al Cliente sobre la consulta en un plazo de cuarenta y ocho (48) horas
- Proporcionar al Cliente copias de los documentos y la correspondencia pertinentes
- No divulgar la información confidencial del Cliente sin su consentimiento previo por escrito
- Tomar las medidas necesarias para responder de manera adecuada y oportuna
- Cooperar con el asesor legal del Cliente en la formulación de las respuestas
10.2 Obligaciones normativas del Cliente. El Cliente reconoce que sigue siendo responsable del cumplimiento de todas las leyes de privacidad y requisitos normativos aplicables. La cooperación de Taktile en virtud de esta sección no transfiere ninguna obligación normativa del Cliente a Taktile.
11. PLAZO Y DEVOLUCIÓN DE DATOS
11.1 Vigencia. El presente DPA permanecerá vigente durante toda la vigencia del Acuerdo y se dará por terminado automáticamente al rescindirse este, salvo aquellas disposiciones que expresamente sigan vigentes tras la rescisión.
11.2 Devolución y eliminación de datos. Al término del Contrato, Taktile, a elección del Cliente, devolverá o eliminará toda la Información Personal Cubierta, incluidas las copias, a menos que la legislación aplicable exija su almacenamiento continuado. El Cliente deberá hacer esta elección por escrito dentro de los treinta (30) días siguientes a la terminación. Si no se hace ninguna elección, Taktile eliminará toda la Información Personal Cubierta dentro de los noventa (90) días siguientes a la terminación.
11.3 Certificación de eliminación. A solicitud por escrito del Cliente, Taktile proporcionará una certificación por escrito de que toda la Información Personal Abarcada ha sido devuelta o eliminada de conformidad con esta Sección, salvo en los casos en que la ley aplicable exija su retención. Dicha certificación identificará los datos retenidos y el fundamento legal para dicha retención.
11.4 Tratamiento de datos por parte de los subencargados del tratamiento. Taktile se asegurará de que todos los subencargados del tratamiento devuelvan o eliminen la información personal cubierta de conformidad con los mismos requisitos que se aplican a Taktile en virtud de esta sección.
11.5 Asistencia posterior a la rescisión. Durante un período de treinta (30) días a partir de la rescisión, Taktile brindará asistencia razonable al Cliente para recuperar la Información Personal Cubierta sin costo adicional. La asistencia que se extienda más allá de los treinta (30) días o que requiera un desarrollo personalizado significativo podrá estar sujeta a las tarifas de servicios profesionales vigentes en ese momento de Taktile.
12. RESPONSABILIDAD E INDEMNIZACIÓN
12.1 Incorporación de los términos del Acuerdo.Todas las disposiciones del Acuerdo relativas a la responsabilidad, la indemnización, la limitación de responsabilidad, la exención de responsabilidad y otras disposiciones relacionadas se aplican en su totalidad al presente DPA y a cualquier reclamación que surja en virtud del mismo o esté relacionada con él, incluidas las reclamaciones por incumplimiento de las Leyes de Privacidad.
12.2 Asignación de responsabilidades.
(a) Responsabilidad de Taktile:Taktile es responsable de cumplir con sus obligaciones como encargado del tratamiento o proveedor de servicios en virtud del presente Acuerdo de Protección de Datos (DPA), lo que incluye implementar las medidas de seguridad adecuadas y tratar los datos únicamente según las instrucciones recibidas.
(b) Responsabilidad del cliente:El cliente es el único responsable de:
- Asegurarse de contar con una base legal para proporcionar información personal protegida a Taktile
- Proporcionar los avisos requeridos y obtener los consentimientos necesarios de los titulares de datos
- Asegurarse de que la lógica de decisión configurada por el cliente cumpla con las leyes aplicables en materia de préstamos justos, antidiscriminación y protección al consumidor
- El cumplimiento por parte del cliente de las leyes de privacidad en su calidad de responsable del tratamiento o empresa
- Cualquier multa o sanción regulatoria impuesta al cliente
(c) Exención de responsabilidad por las acciones del Cliente:Taktile no se hace responsable de las infracciones derivadas de las instrucciones del Cliente, las configuraciones del Cliente, la falta de obtención por parte del Cliente de los consentimientos requeridos o el incumplimiento por parte del Cliente de sus obligaciones en virtud del presente DPA o de las Leyes de Privacidad.
12.3 Multas regulatorias.Cada parte es responsable de las multas y sanciones regulatorias que le imponga directamente una autoridad supervisora. Las limitaciones de responsabilidad del Acuerdo se aplican a todas las demás reclamaciones, incluidas las reclamaciones por daños y perjuicios, las reclamaciones de terceros y los daños consecuentes.
12.4 Responsabilidad solidaria (LGPD).Cuando la legislación aplicable establezca la responsabilidad solidaria entre el responsable del tratamiento y el encargado del tratamiento (por ejemplo, el artículo 42 de la LGPD), cada parte será responsable únicamente de los daños y perjuicios que cause directamente a través de sus propios actos u omisiones. Esta sección no amplía la responsabilidad más allá de lo dispuesto en el Acuerdo.
13. REQUISITOS ESPECÍFICOS DE CADA JURISDICCIÓN
13.1 Aplicabilidad general. Las disposiciones de las secciones 1 a 12 del presente DPA establecen un marco global integral para la protección de datos que se aplica a todos los Clientes, independientemente de la jurisdicción. La presente sección 13 establece requisitos, aclaraciones y modificaciones adicionales específicos para cada jurisdicción. En caso de que esta sección entre en conflicto con disposiciones anteriores, prevalecerá esta sección para la jurisdicción especificada. Los Clientes deben revisar las subsecciones aplicables a su jurisdicción y pueden ignorar las disposiciones que no les sean aplicables.
13.2 ESPACIO ECONÓMICO EUROPEO, REINO UNIDO Y SUIZA
13.2.1 Ámbito de aplicación. Esta sección se aplica a los clientes que celebren contratos con Taktile GmbH o Taktile Limited y que estén establecidos en el Espacio Económico Europeo, el Reino Unido o Suiza, o que traten datos personales de titulares de datos en dichas jurisdicciones.
13.2.2 Leyes aplicables. Además de las disposiciones generales del presente DPA, se aplican las siguientes leyes:
- UE/EEE: Reglamento General de Protección de Datos (RGPD) 2016/679
- Alemania: RGPD y Ley Federal de Protección de Datos de Alemania (Bundesdatenschutzgesetz - BDSG)
- Reino Unido: RGPD del Reino Unido y Ley de Protección de Datos de 2018
- Suiza: Ley Federal Suiza de Protección de Datos revisada (revFADP), vigente a partir del 1 de septiembre de 2023
13.2.3 Terminología. A los efectos de estas leyes:
- El cliente es el «responsable del tratamiento» (Verantwortlicher / responsable du traitement)
- Taktile GmbH es el «subcontratista» (Auftragsverarbeiter / sous-traitant)
- El tratamiento se lleva a cabo según lo especificado en la sección 2 del presente DPA
13.2.4 Autoridades de supervisión. Las autoridades de supervisión competentes son:
- UE/EEE: Autoridad de protección de datos del lugar de establecimiento del cliente o de la residencia habitual del titular de los datos, conforme al artículo 56 del RGPD
- Alemania: Comisionado Federal para la Protección de Datos y la Libertad de Información (Bundesbeauftragte für den Datenschutz und die Informationsfreiheit - BfDI) o la autoridad estatal de protección de datos correspondiente
- Reino Unido: Oficina del Comisionado de Información (ICO)
- Suiza: Comisionado Federal Suizo de Protección de Datos y Transparencia (Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter / Préposé fédéral à la protection des données et à la transparence - FDPIC)
13.2.5 Transferencias transfronterizas de datos. Las transferencias internacionales de datos se rigen por la Sección 8 del presente Acuerdo de Protección de Datos (DPA), con los siguientes mecanismos específicos para cada jurisdicción:
- De la UE/EEE a países no adecuados: Cláusulas contractuales tipo según la Sección 8.4
- Del Reino Unido a países no adecuados: Acuerdo de Transferencia Internacional de Datos del Reino Unido (IDTA) o Anexo del Reino Unido a las Cláusulas Contractuales Tipo de la UE
- De Suiza a países no adecuados: Cláusulas contractuales tipo de la UE modificadas para la legislación suiza (las referencias al «RGPD» se interpretan como revFADP; el FDPIC como autoridad competente)
13.2.6 Requisitos específicos para Alemania. Para las actividades de tratamiento realizadas por Taktile GmbH en Alemania:
(a) Protección de datos de los empleados: El tratamiento de los datos de los empleados residentes en Alemania está sujeto al artículo 26 de la BDSG, que establece lo siguiente:
- Evaluación de los intereses legítimos para el tratamiento de datos de los empleados
- Mayor transparencia y derechos de los empleados
- Consulta al comité de empresa, cuando corresponda (es responsabilidad del cliente confirmar el cumplimiento antes de proporcionar los datos de los empleados)
(b) Documentación: Los requisitos adicionales de documentación previstos en la BDSG se aplican a los registros de las actividades de tratamiento que mantiene Taktile GmbH.
(c) Idioma: Previa solicitud, Taktile proporcionará traducciones al alemán del presente Acuerdo de Protección de Datos (DPA) y de la documentación relacionada para las autoridades de supervisión alemanas o los titulares de datos.
13.2.7 Requisitos específicos del Reino Unido. Para las actividades de tratamiento que involucren datos personales del Reino Unido:
(a) Marco normativo posterior al Brexit: Taktile reconoce que la legislación del Reino Unido en materia de protección de datos se ha apartado del RGPD de la UE tras el Brexit y se mantiene al tanto de los cambios normativos en el Reino Unido.
(b) Directrices de la ICO: Taktile toma en cuenta los códigos de prácticas reglamentarios y las directrices de la ICO cuando sean aplicables a los Servicios, incluidas las directrices sobre inteligencia artificial y protección de datos.
(c) Mecanismos de transferencia del Reino Unido: Las transferencias desde el Reino Unido se rigen por mecanismos reconocidos por dicho país, entre los que se incluyen el IDTA del Reino Unido, el Anexo del Reino Unido a las Cláusulas Contractuales Estándar (SCC) o el Data Bridge entre el Reino Unido y EE. UU. (en caso de que entre en funcionamiento).
13.2.8 Requisitos específicos de Suiza. Para las actividades de tratamiento que involucren datos personales suizos:
(a) Normas de consentimiento más estrictas: Cuando el consentimiento es la base legal para el tratamiento, Taktile trata los datos únicamente de conformidad con un consentimiento válido que cumpla con las normas revFADP (explícito, informado, otorgado libremente y específico).
(b) Divulgación de la elaboración de perfiles: Cuando el tratamiento implique la elaboración de perfiles o la toma de decisiones automatizada, Taktile ayuda al Cliente a cumplir con los requisitos del artículo 21 de la revFADP en lo que respecta a la divulgación de la lógica, la importancia y las consecuencias.
(c) Notificación de violaciones de alto riesgo: En el caso de incidentes de seguridad que representen un alto riesgo para la personalidad o los derechos fundamentales de los titulares de datos suizos, Taktile proporciona la información necesaria para que el Cliente notifique a la FDPIC lo antes posible.
(d) Idioma: Previa solicitud, Taktile proporcionará traducciones al francés, alemán o italiano del presente Acuerdo de Tratamiento de Datos (DPA) para las autoridades de supervisión suizas o los titulares de datos.
13.2.9 Ley de Datos del Reino Unido (Uso y Acceso) de 2025. Para los clientes del Reino Unido, se aplican las siguientes disposiciones además de los requisitos del RGPD del Reino Unido:
(a) Toma de decisiones automatizada: Cuando los Servicios de Taktile impliquen la toma de decisiones automatizada con efectos legales o de importancia similar, Taktile implementará medidas de protección que permitan al Cliente:
- Proporcionar a las personas información sobre decisiones importantes
- Permitir que las personas presenten sus argumentos y impugnen las decisiones
- Obtener intervención humana en los procesos de toma de decisiones
(b) Atención de reclamaciones: Taktile establecerá procedimientos para atender las reclamaciones en materia de protección de datos presentadas directamente por los interesados, tal como lo exige la Ley, lo que incluye proporcionar un formulario electrónico de reclamaciones e informar a los interesados sobre el resultado de las mismas
(c) Solicitudes de acceso de los interesados: Taktile llevará a cabo búsquedas razonables y proporcionadas al responder a las solicitudes de acceso de los interesados (DSAR), de conformidad con las aclaraciones de la Ley
(d) Plazo de implementación: Estas disposiciones se implementarán de conformidad con las normas de entrada en vigor del Reino Unido (entre 2 y 12 meses después de la aprobación real el 19 de junio de 2025).
13.3 ESTADOS UNIDOS
13.3.1 Ámbito de aplicación. Esta sección se aplica a los clientes que celebren contratos con Taktile LLC y que estén sujetos a las leyes de privacidad federales o estatales de EE. UU.
13.3.2 Leyes aplicables. Además de las disposiciones generales del presente DPA, se aplican las siguientes leyes estatales de privacidad:
- Ley de Privacidad del Consumidor de California (CCPA), modificada por la Ley de Derechos de Privacidad de California (CPRA)
- Ley de Protección de Datos del Consumidor de Virginia (VCDPA)
- Ley de Privacidad de Colorado (CPA)
- Ley de Privacidad de Datos de Connecticut (CTDPA)
- Ley de Privacidad del Consumidor de Utah (UCPA)
- Leyes estatales de privacidad de Montana, Delaware, Iowa, Indiana, Nebraska, Nuevo Hampshire, Nueva Jersey y Minnesota, así como de Texas, Oregón, Tennessee, Kentucky y Rhode Island
- Otras leyes estatales de privacidad aplicables, según se definen en la Sección 1.4
13.3.3 Condición de proveedor de servicios y encargado del tratamiento.
(a) Según la legislación de California: Taktile LLC es un «proveedor de servicios» según la definición de la CCPA/CPRA. Taktile certifica que comprende y cumplirá con las restricciones establecidas en los artículos § 1798.140(w)(2)(A) y § 1798.140(ag)(2)(A) del Código Civil de California.
(b) Según otras leyes estatales: Taktile LLC es un «encargado del tratamiento» según las leyes de privacidad de Virginia, Colorado, Connecticut, Utah, Montana, Delaware, Iowa, Indiana, Nebraska, New Hampshire, Nueva Jersey y Minnesota.
(c) Restricciones al tratamiento: Tal como se especifica en la sección 3.1, Taktile no:
- Vender o compartir información personal protegida
- Conservar, utilizar o divulgar información personal protegida fuera del ámbito de la relación comercial directa con el cliente
- Combinar información personal protegida con información personal procedente de otras fuentes, salvo en los casos permitidos por la ley
13.3.4 Autoridades de supervisión y aplicación de la ley. Las autoridades encargadas de la aplicación de la ley incluyen:
- Comisión Federal de Comercio (FTC)
- Agencia de Protección de la Privacidad de California (CPPA)
- Fiscales generales estatales
- Otras agencias de aplicación de la ley a nivel estatal, según corresponda
13.3.5 Información personal sensible. Cuando el Cliente proporcione información personal sensible, tal como se define en la CPRA y otras leyes estatales, Taktile:
(a) Procesa dicha información únicamente para prestar los Servicios o según lo permita la legislación estatal aplicable sin necesidad del consentimiento del consumidor
(b) No utiliza ni divulga información personal sensible para inferir características de los consumidores más allá de lo necesario para prestar los Servicios
13.3.6 Asistencia en materia de derechos del consumidor. Además de la asistencia en materia de derechos de los titulares de datos prevista en la Sección 6, Taktile brindará asistencia al Cliente en lo que respecta a los derechos del consumidor específicos de EE. UU., entre los que se incluyen:
(a) Agentes autorizados: Si Taktile recibe una solicitud de un agente autorizado, notificará de inmediato al Cliente y no responderá sin la autorización de este.
(b) Verificación: El cliente es responsable de verificar la identidad del consumidor; Taktile brinda asistencia razonable, incluida información sobre las interacciones del consumidor con los Servicios.
(c) Derechos de exclusión voluntaria: Aceptar las solicitudes de exclusión voluntaria respecto a la venta o el intercambio de datos (aunque Taktile no vende ni comparte datos).
(d) Derecho a limitar el uso de información personal sensible: Restringir el uso de la información personal sensible a los fines permitidos por la CPRA.
13.3.7 Leyes estatales sobre notificación de violaciones de seguridad. Además de los requisitos de la Sección 7, Taktile reconoce que el Cliente puede estar sujeto a leyes estatales específicas sobre notificación de violaciones de seguridad con plazos variables. Taktile:
(a) Proporcionar al cliente la información necesaria para cumplir con las leyes estatales de notificación de violaciones de datos, incluyendo la naturaleza y el alcance de la violación, los tipos de información involucrados y el número de consumidores afectados por estado
(b) Colaborar con las notificaciones que el Cliente envíe a los fiscales generales estatales, a las agencias de informes crediticios y a los consumidores afectados
(c) No notificar a los consumidores, a los organismos reguladores ni a terceros sin el consentimiento previo por escrito del Cliente, salvo en los casos en que lo exija la ley
13.3.8 Disposiciones específicas para California.
(a) Derechos de auditoría: Los derechos de auditoría del Cliente previstos en la Sección 9.1 satisfacen el derecho del Cliente a tomar medidas razonables para garantizar que Taktile cumpla con las obligaciones derivadas de la CCPA y la CPRA.
(b) Aviso sobre subencargados del tratamiento: El aviso con 30 días de antelación previsto en la sección 4.2 cumple con la obligación de Taktile de informar al Cliente sobre los subencargados del tratamiento conforme a la CPRA.
(c) Métricas de solicitudes de los consumidores: Previa solicitud razonable, Taktile proporcionará información sobre las solicitudes relacionadas con los derechos de los consumidores que haya recibido directamente, con el fin de ayudar al Cliente a cumplir con sus obligaciones de presentación de informes en virtud de la CCPA y la CPRA.
13.4 CANADÁ
13.4.1 Ámbito de aplicación. Esta sección se aplica a los clientes que celebren contratos con Taktile LLC y que estén sujetos a las leyes de privacidad federales o provinciales de Canadá.
13.4.2 Leyes aplicables. Además de las disposiciones generales del presente DPA, se aplican las siguientes leyes:
- Ley de Protección de la Información Personal y los Documentos Electrónicos (PIPEDA)
- Legislación provincial sustancialmente similar (PIPA de Alberta, PIPA de Columbia Británica)
- Ley de Quebec sobre la protección de la información personal en el sector privado (modernizada por la Ley 25)
- Ley de Banca Orientada al Consumidor (CDBA) —entrará en vigor a principios de 2026—
13.4.3 Funciones y responsabilidades. De conformidad con la PIPEDA:
- El Cliente es la «organización» responsable de la información personal
- Taktile LLC es un proveedor de servicios externo que procesa información personal en nombre del Cliente
- El Cliente sigue siendo responsable de la información personal que se encuentra en posesión o bajo el control de Taktile, de conformidad con el Principio 4.1.3 de la PIPEDA
- Taktile brinda una protección equivalente a través de este Acuerdo de Protección de Datos (DPA) y las medidas establecidas en el Anexo B
13.4.4 Autoridades de supervisión. Las autoridades competentes son:
- A nivel federal: Oficina del Comisionado de Privacidad de Canadá (OPC)
- A nivel provincial: Comisionados provinciales de privacidad (por ejemplo, la Comisión de Acceso a la Información de Quebec para Quebec)
13.4.5 Consentimiento y revocación. Taktile reconoce que la PIPEDA exige un consentimiento significativo para la recopilación, el uso y la divulgación de información personal:
(a) El cliente es responsable de obtener el consentimiento correspondiente de las personas
(b) Taktile procesa la información personal únicamente para los fines para los que el Cliente haya otorgado su consentimiento o según lo permita la ley
(c) Taktile ayuda al Cliente a responder a las solicitudes de retiro del consentimiento, tal como se especifica en la Sección 6
13.4.6 Transferencias transfronterizas y transparencia.
(a) El cliente reconoce que la información personal se transferirá a los Estados Unidos y se procesará en ese país, donde las autoridades policiales y los organismos gubernamentales de ese país podrán tener acceso a ella de conformidad con la legislación estadounidense, tal como se especifica en la Sección 8.1(a).
(b) Previa solicitud, Taktile proporcionará al Cliente información sobre el tratamiento de datos en EE. UU. para que este pueda cumplir con los requisitos de transparencia de la PIPEDA en materia de transferencias transfronterizas.
13.4.7 Notificación de infracciones a la OPC. En el caso de incidentes de seguridad que afecten a información personal canadiense y que representen un «riesgo real de daño significativo» para las personas:
(a) Taktile proporcionará al Cliente la información necesaria para notificar la violación al Comisionado de Privacidad de Canadá tan pronto como sea posible, de conformidad con el Reglamento sobre violaciones de las medidas de seguridad
(b) La información proporcionada incluirá las circunstancias de la violación, la fecha o el período de tiempo, la información personal afectada, el número de personas afectadas, las medidas adoptadas para reducir el riesgo de daño y la notificación a las personas afectadas
(c) Taktile reconoce que el Cliente debe notificar a la OPC tan pronto como sea posible después de determinar que una violación plantea un riesgo real de daño significativo
13.4.8 Requisitos específicos de Quebec. Para los clientes sujetos a la ley modernizada de protección de datos de Quebec (Ley 25):
(a) Taktile reconoce los requisitos más estrictos de Quebec en materia de consentimiento, minimización de datos y privacidad desde el diseño
(b) Taktile ayudará al Cliente a cumplir con los requisitos de evaluación del impacto en la privacidad de Quebec
(c) Taktile cooperará con la Comisión de Acceso a la Información de Quebec (CAI)
(d) Previa solicitud, Taktile proporcionará versiones en francés de este Acuerdo de Protección de Datos (DPA) y de la documentación relacionada
13.4.9 Retención y eliminación. Taktile conserva la información personal canadiense solo durante el tiempo que sea necesario para cumplir con los fines de la recopilación o según lo exija la ley, de conformidad con el Principio 4.5 de la PIPEDA y la Sección 6.4 del presente DPA.
3.4.10 Marco de banca orientada al consumidor. Para los clientes sujetos a la Ley de banca orientada al consumidor de Canadá (que entrará en vigor a principios de 2026):
(a) Taktile reconoce que la CDBA regula el acceso de terceros a los datos financieros de los consumidores a través de las API
(b) Cuando el Cliente utilice los Servicios de Taktile para facilitar la banca orientada al consumidor, Taktile:
- Implementar las normas técnicas adecuadas según lo establecido por el Ministro de Finanzas
- Mantener la confidencialidad, integridad y disponibilidad de los datos financieros a los que se accede a través de las API
- Apoyar al cliente en el cumplimiento de los requisitos de supervisión de la FCAC
- Cooperar con cualquier inspección regulatoria relacionada con la CDBA
(c) Taktile actualizará esta sección a medida que se publiquen nuevas regulaciones de la CDBA antes del lanzamiento del marco a principios de 2026
13.4.11 Cumplimiento de la Directriz B-10 de la OSFI. Para los clientes sujetos a la Directriz B-10 de la OSFI sobre gestión de riesgos de terceros (vigente a partir del 1 de mayo de 2024):
(a) Taktile reconoce las obligaciones del Cliente, según lo establecido en la cláusula B-10, de gestionar los riesgos relacionados con terceros
(b) Taktile:
- Mantener las medidas adecuadas para proteger la confidencialidad, la integridad y la disponibilidad de los registros y datos del Cliente
- Proporcionar al Cliente acceso oportuno a información precisa y completa para la supervisión del desempeño y los riesgos de Taktile
- Permitir que el Cliente realice o encargue auditorías independientes según lo especificado en la Sección 9.1
- Cooperar con los requisitos del Programa de Gestión de Riesgos de Terceros del Cliente
13.4.12 Procesamiento de datos de los servicios de IA. Cuando el Cliente habilite la funcionalidad de los Agentes de IA, la Información Personal Cubierta que se procese a través de algunos proveedores de modelos de IA (según se identifiquen en el Formulario de Pedido correspondiente) se procesará en los Estados Unidos. Es posible que, en este momento, no exista una ubicación alternativa de procesamiento disponible para el procesamiento realizado por algunos proveedores de modelos de IA. La activación por parte del Cliente de la funcionalidad de Agentes de IA constituye su consentimiento informado respecto a dicho procesamiento en EE. UU., según corresponda a los proveedores de modelos de IA seleccionados. El Cliente es responsable de notificar adecuadamente a las personas y de garantizar el cumplimiento de la PIPEDA y de la legislación provincial aplicable en materia de privacidad con respecto a las transferencias transfronterizas. El Cliente puede optar por no habilitar la funcionalidad de Agentes de IA; en tal caso, no se enviará ninguna Información Personal Cubierta a los proveedores de modelos de IA.
13.5 BRASIL
13.5.1 Ámbito de aplicación. Esta sección se aplica a los clientes que tengan un contrato con Taktile LLC y que procesen datos personales de titulares de datos brasileños.
13.5.2 Legislación aplicable. La Ley General de Protección de Datos de Brasil (Lei Geral de Proteção de Dados - LGPD, Ley N.º 13.709/2018) y los reglamentos emitidos por la Autoridad Nacional de Protección de Datos de Brasil (Autoridade Nacional de Proteção de Dados - ANPD) se aplican además de las disposiciones generales del presente Acuerdo de Protección de Datos (DPA).
13.5.3 Funciones en el marco de la LGPD. A los efectos de la LGPD:
- El Cliente es el «controlador» (responsable del tratamiento) de la información personal cubierta
- Taktile LLC es el «operador» (encargado del tratamiento) de la información personal cubierta
- Taktile procesa los datos personales únicamente de acuerdo con las instrucciones del Cliente y para los fines establecidos en este DPA
13.5.4 Autoridad de supervisión. La autoridad de supervisión competente es la Autoridade Nacional de Proteção de Dados (ANPD). Taktile cooperará con las consultas e investigaciones de la ANPD según lo exija la ley.
13.5.5 Transferencias internacionales de datos. Las transferencias de datos personales de Brasil a Estados Unidos se realizan de conformidad con el Capítulo V de la LGPD (artículos 33 a 36), tal como se especifica en la sección 8.3(c). Taktile implementa las medidas de seguridad contractuales, técnicas y organizativas adecuadas para garantizar la protección adecuada de los datos personales transferidos internacionalmente.
13.5.6 Derechos de los titulares de datos en virtud de la LGPD. Además de lo dispuesto en la Sección 6, Taktile ayudará al Cliente a cumplir con los derechos específicos de los titulares de datos previstos en la LGPD, según los artículos 17 a 22, entre los que se incluyen:
- Confirmación del tratamiento y acceso a los datos
- Rectificación de datos incompletos, inexactos o desactualizados
- Anonimización, bloqueo o eliminación de datos
- Portabilidad de los datos a otro proveedor de servicios
- Información sobre las entidades públicas y privadas con las que se han compartido los datos
- Información sobre la posibilidad de negar el consentimiento y sus consecuencias
- Revocación del consentimiento
13.5.7 Responsabilidad solidaria. Las partes reconocen que, de conformidad con el artículo 42 de la LGPD, tanto el responsable del tratamiento como el encargado del tratamiento pueden ser considerados responsables solidarios por los daños y perjuicios causados por las actividades de tratamiento. Cada parte es responsable de los daños y perjuicios que cause al infringir la LGPD. La responsabilidad de Taktile se limita a lo establecido en la sección 12 del presente DPA y del Acuerdo.
13.5.8 Notificación de infracciones. En caso de incidentes de seguridad que afecten datos personales de ciudadanos brasileños, Taktile proporcionará la información necesaria para que el Cliente notifique a la ANPD y a los interesados afectados, de conformidad con los requisitos de la LGPD y dentro de los plazos especificados en la Sección 7.
13.5.9 Procesamiento de datos de los servicios de IA. Cuando el Cliente habilite la funcionalidad de los Agentes de IA, la Información Personal Cubierta que se procese a través de los proveedores de modelos de IA (según se identifican en el Formulario de Pedido correspondiente) se transferirá a los Estados Unidos y se procesará en dicho país. Dichas transferencias se realizan de conformidad con el Capítulo V de la LGPD y las medidas de protección especificadas en la Sección 8.3(c). La activación por parte del Cliente de la funcionalidad de los Agentes de IA constituye una instrucción documentada del Cliente que autoriza dicha transferencia. El Cliente puede optar por no habilitar la funcionalidad de los Agentes de IA; en ese caso, no se enviará ninguna Información Personal Cubierta a los proveedores de modelos de IA.
13.6 CUMPLIMIENTO NORMATIVO EN EL SECTOR DE LOS SERVICIOS FINANCIEROS (TODAS LAS JURISDICCIONES)
13.6.1 Ámbito de aplicación. Esta sección se aplica a todos los clientes cuyo uso de los Servicios de Taktile esté sujeto a la normativa de servicios financieros, independientemente de la jurisdicción.
13.6.2 Consideraciones normativas. Taktile reconoce que el Cliente puede estar sujeto a normativas en materia de servicios financieros, entre las que se incluyen, entre otras:
(a) Estados Unidos: Ley de Informes Crediticios Justos (FCRA), Ley Gramm-Leach-Bliley (GLBA), Ley Sarbanes-Oxley (SOX), Ley de Secreto Bancario (BSA), normativas contra el lavado de dinero (AML), Norma de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS)
(b) Unión Europea: Ley de Resiliencia Operativa Digital (DORA), Directiva sobre servicios de pago 2 (PSD2), Directiva sobre mercados de instrumentos financieros (MiFID II)
(c) Reino Unido: Ley de Servicios y Mercados Financieros, reglamentos de la FCA
(d) Otras jurisdicciones: Normativas equivalentes en materia de servicios financieros aplicables a las operaciones del cliente
Taktile colaborará con el Cliente en sus esfuerzos por cumplir con dichas regulaciones y mantendrá los controles adecuados para respaldar las obligaciones reglamentarias del Cliente.
13.6.3 Toma de decisiones automatizada. Cuando la información personal protegida se utilice en sistemas de toma de decisiones automatizada, incluyendo la evaluación de crédito, la detección de fraudes o la evaluación de riesgos, Taktile:
(a) Mantener la documentación y los rastros de auditoría adecuados para cumplir con los requisitos reglamentarios
(b) Cumplir con las obligaciones de explicabilidad y transparencia del cliente conforme a las leyes aplicables
(c) Proporcionar al cliente acceso a la lógica de toma de decisiones y a los parámetros de procesamiento
(d) Apoyar al cliente en la realización de evaluaciones de equidad y sesgo
(e) Mantener el control de versiones de todos los modelos de decisión y algoritmos
13.6.4 Gobernanza de modelos. Taktile proporciona herramientas y capacidades que permiten al Cliente implementar la gobernanza de modelos para la lógica de decisión configurada por el Cliente, incluyendo:
(a) Control de versiones y gestión de cambios para los modelos configurados por el cliente
(b) Capacidades de documentación de los datos de entrada, la lógica y los resultados del modelo configurados por el cliente
(c) Registros de auditoría de las actividades de procesamiento
(d) El cliente reconoce y acepta que es el único responsable de:
- Garantizar la equidad y la ausencia de sesgos en los modelos de decisión. El cliente configura
- Realizar las pruebas de sesgo y las evaluaciones de equidad requeridas
- Verificar que la lógica de decisión del cliente cumpla con las leyes aplicables en materia de préstamos justos, antidiscriminación y protección al consumidor
- Implementar procesos adecuados de supervisión y revisión por parte de personas
- Documentar los procedimientos de gobernanza y validación de los modelos del cliente
13.6.5 Inspecciones regulatorias. Taktile cooperará con las inspecciones regulatorias a las que se someta el Cliente por parte de los organismos reguladores de servicios financieros, incluyendo:
(a) Proporcionar documentación sobre las actividades de tratamiento y las medidas de seguridad
(b) Otorgar acceso a los sistemas y controles (sujeto a medidas de seguridad razonables y protecciones de confidencialidad)
(c) Responder a las solicitudes de información dentro de los plazos exigidos por los organismos reguladores
13.6.6 Retención de registros para servicios financieros. Sin perjuicio de los períodos de retención establecidos en la Sección 6.4, cuando el Cliente esté sujeto a regulaciones de servicios financieros que exijan períodos de retención más largos (por ejemplo, 7 años según ciertas regulaciones), Taktile retendrá la Información Personal Cubierta durante dichos períodos más largos, previa instrucción por escrito del Cliente y con sujeción a las Leyes de Privacidad aplicables.
13.6.7 Derechos de auditoría para entidades reguladas. En el caso de los Clientes sujetos a regulaciones de servicios financieros que exijan auditorías periódicas de proveedores, Taktile se adaptará a dichas auditorías exigidas por la regulación con un aviso previo razonable y la coordinación necesaria. Dichas auditorías siguen estando sujetas a las limitaciones generales establecidas en la Sección 9.1(a), (b) y (d) en lo que respecta a la interferencia en las operaciones, el horario comercial y la confidencialidad.
13.7 REGIONES DE ASIA-PACÍFICO
13.7.1 Ámbito de aplicación. Esta sección se aplica a los clientes que celebren contratos con Taktile GmbH y que estén establecidos en jurisdicciones de Asia-Pacífico o que procesen datos personales de titulares de datos en estas regiones. A medida que evolucionen las operaciones de Taktile en Asia-Pacífico, esta sección se actualizará para cumplir con los requisitos específicos de cada jurisdicción.
13.7.2 Marco general. Para los clientes de Asia-Pacífico, se aplican las disposiciones generales de las secciones 1 a 12. Taktile procesa los datos de conformidad con las leyes locales de protección de datos aplicables y cumplirá con los requisitos específicos de cada jurisdicción según sea necesario.
13.7.3 Localización de datos. En los casos en que las jurisdicciones de Asia-Pacífico exijan la localización de datos o impongan restricciones a las transferencias transfronterizas de datos, Taktile colaborará con el Cliente para implementar las medidas técnicas y contractuales adecuadas, las cuales pueden incluir:
(a) Procesar los datos dentro de la jurisdicción cuando sea técnicamente posible
(b) Implementar mecanismos de transferencia adecuados reconocidos por la legislación local
(c) Obtener las autorizaciones o registros necesarios para las transferencias transfronterizas
13.7.4 Mejoras futuras. A medida que Taktile amplíe su base de clientes en la región de Asia-Pacífico, esta sección se actualizará para dar respuesta a requisitos específicos establecidos por la legislación, entre los que se incluyen, entre otros:
- Ley de Protección de Datos Personales de Singapur (PDPA)
- Ley de Privacidad de Australia de 1988
- Ley de Protección de la Información Personal de Japón (APPI)
- Otras leyes de protección de datos aplicables en la región de Asia-Pacífico
Los clientes de estas jurisdicciones deben ponerse en contacto con Taktile para obtener información actualizada sobre el cumplimiento normativo y los anexos específicos de cada jurisdicción, según corresponda.
14. VARIOS
14.1 Conflicto. En caso de conflicto entre este DPA y el Acuerdo, prevalecerá este DPA con respecto al tratamiento de la información personal cubierta. En caso de conflicto entre este DPA y las Cláusulas Contractuales Típicas, prevalecerán estas últimas en la medida en que lo exija la ley aplicable.
14.2 Modificaciones. El presente DPA solo podrá modificarse mediante un acuerdo por escrito firmado por ambas partes, salvo que Taktile pueda actualizar este DPA para cumplir con las Leyes de Privacidad aplicables, previa notificación al Cliente con treinta (30) días de antelación. Los cambios sustanciales requieren la aceptación expresa del Cliente; los cambios no sustanciales (por ejemplo, la actualización de la lista de subprocesadores, la corrección de errores tipográficos o aclaraciones) podrán implementarse únicamente mediante notificación. Se mantiene un registro de cambios de todas las versiones del DPA en www.taktile.com/dpa-changelog.
14.3 Divisibilidad. Si alguna disposición del presente DPA se considerara inválida o inaplicable, el resto del presente DPA seguirá en pleno vigor y efecto, y la disposición inválida será sustituida por una disposición válida que refleje lo más fielmente posible la intención original de las partes.
14.4 Legislación aplicable. El presente DPA se rige por la misma legislación que se especifica en el Acuerdo.
(a) Para los clientes que celebren contratos con Taktile LLC: las leyes del estado de Nueva York, Estados Unidos, sin tener en cuenta los principios de conflicto de leyes.
(b) Para los clientes que celebren contratos con Taktile GmbH: las leyes de Alemania, sin tener en cuenta los principios de conflicto de leyes.
(c) Para los clientes que celebren contratos con Taktile Limited: las leyes de Inglaterra y Gales, sin tener en cuenta los principios de conflicto de leyes.
En el caso de las cláusulas contractuales tipo (cuando corresponda), la ley aplicable y la jurisdicción son las especificadas en el Anexo A.
14.5 Supervivencia. Las siguientes secciones seguirán vigentes tras la terminación del presente DPA: la sección 7 (Incidentes de seguridad), la sección 11 (Devolución de datos), la sección 12 (Responsabilidad e indemnización) y la sección 15 (Disposiciones varias).
14.6 Acuerdo integral. El presente DPA, junto con el Acuerdo y los documentos que en él se incorporan, constituye el acuerdo integral entre las partes en relación con el tratamiento de la Información Personal Cubierta y sustituye a todos los acuerdos, entendimientos y comunicaciones anteriores relacionados con dicho tema.
14.7 Notificaciones. Todas las notificaciones previstas en este DPA deberán realizarse por escrito y entregarse de conformidad con las disposiciones sobre notificaciones establecidas en el Acuerdo. Las notificaciones relativas a incidentes de seguridad o consultas regulatorias podrán enviarse por correo electrónico a la persona de contacto designada por el Cliente y se considerarán efectivas en el momento de su transmisión.
14.8 Ausencia de terceros beneficiarios. El presente DPA se celebra exclusivamente en beneficio de las partes y no genera ningún derecho a terceros beneficiarios, salvo que los sujetos de datos puedan hacer valer determinadas disposiciones en calidad de terceros beneficiarios en la medida en que lo exijan las leyes de privacidad aplicables.
ANEXO A
DETALLES DEL PROCESAMIENTO
1. ENTIDAD CONTRATANTE Y UBICACIÓN DEL TRATAMIENTO DE DATOS
Para los clientes que tengan un contrato con Taktile LLC:
- Regiones:Estados Unidos, Canadá, Sudamérica
- Ubicación de procesamiento principal:El cliente puede elegir entre las siguientes regiones de AWS para el almacenamiento de datos:
Estados Unidos (regiones de AWS en EE. UU.) — por defecto
Canadá (regiones de AWS en Canadá) — disponible a solicitud del cliente
Brasil (regiones de AWS en Sudamérica) — disponible a solicitud del cliente
La ubicación de almacenamiento seleccionada se especifica en el Formulario de pedido o en la solicitud por escrito del cliente.
- Acceso transfronterizo: Independientemente de la ubicación de almacenamiento de datos seleccionada por el Cliente, el personal de Taktile ubicado en los Estados Unidos, la Unión Europea y el Reino Unido podrá acceder a la Información Personal Cubierta para los fines limitados especificados en la Sección 8.2, incluyendo soporte técnico, respuesta a incidentes y prestación de servicios.
- Función:Encargado del tratamiento/Proveedor de servicios
- Legislación aplicable:Nueva York, Estados Unidos
- Autoridad de supervisión:Determinada por la jurisdicción del Cliente (FTC, CPPA, fiscales generales estatales, OPC, ANPD, etc.)
Para los clientes que tengan un contrato con Taktile GmbH:
- Regiones:Unión Europea, Suiza
- Ubicación principal de procesamiento:Alemania (regiones de AWS en Alemania/UE)
- Acceso transfronterizo: El personal de Taktile ubicado en la Unión Europea y el Reino Unido podrá acceder a la información personal cubierta para los fines limitados especificados en la Sección 8.2, incluyendo soporte técnico, respuesta a incidentes y prestación de servicios
- Función:Encargado del tratamiento (Auftragsverarbeiter)
- Legislación aplicable:Alemania
- Autoridad de supervisión:Determinada por la jurisdicción del cliente (BfDI, ICO, FDPIC, etc.)
Para los clientes que tengan un contrato con Taktile Limited:
- Región: Reino Unido, Asia-Pacífico
- Ubicación principal de procesamiento:Reino Unido (regiones de AWS en el Reino Unido), salvo que se acuerde lo contrario por escrito
- Acceso transfronterizo: El personal de Taktile ubicado en el Reino Unido y en la Unión Europea podrá acceder a la información personal protegida para los fines limitados especificados en la sección 8.2, entre los que se incluyen el soporte técnico, la respuesta ante incidentes y la prestación de servicios.
- Función: Procesador
- Legislación aplicable: Inglaterra y Gales
- Autoridad de supervisión: Oficina del Comisionado de Información (ICO)
- Acceso transfronterizo:El personal de EE. UU., Alemania y Rumania puede acceder a los datos con fines de soporte técnico, respuesta a incidentes y prestación de servicios, tal como se especifica en la sección 8.2.
2. ÁMBITO DEL TRATAMIENTO
Asunto:Suministro de la plataforma de gestión de decisiones de Taktile para la toma de decisiones en el sector de servicios financieros.
Duración:Plazo del contrato más las obligaciones posteriores a la terminación.
Naturaleza y propósito:
- Evaluación de crédito y toma de decisiones sobre préstamos
- Detección y prevención de fraudes
- Verificación KYC/KYB y análisis de cumplimiento
- Monitoreo de transacciones
- Otros casos de uso relacionados con la toma de decisiones sobre clientes
- Soporte técnico y prestación de servicios
- Monitoreo de seguridad y respuesta ante incidentes
- Copias de seguridad y recuperación ante desastres
- Desempeño y comparativas específicas del cliente (cuando el Cliente lo habilite de conformidad con el Contrato)
- Procesamiento por parte del proveedor del modelo de IA (cuando el Cliente haya optado por utilizar la funcionalidad de Agentes de IA y haya seleccionado un subprocesador opcional a través de la Plataforma o de un Formulario de pedido correspondiente)
Categorías de interesados:
- Usuarios finales del cliente (prestatarios, solicitantes, titulares de cuentas)
- Representantes de la empresa y propietarios beneficiarios
- Usuarios autorizados del cliente
Categorías de información personal (entre otras):
- Datos de identidad:nombre, fecha de nacimiento, identificaciones oficiales, direcciones, información de contacto
- Datos financieros:calificaciones crediticias, información de cuentas bancarias, ingresos, activos, historial de transacciones
- Datos demográficos:edad, empleo, ubicación
- Datos técnicos:direcciones IP, identificadores de dispositivos, datos de registro, información de sesión
3. CLÁUSULAS CONTRACTUALES TÍPICAS(cuando corresponda)
Aplicabilidad:Las Cláusulas Contractuales Típicas (SCC) se aplican a las transferencias desde la UE, el EEE, el Reino Unido y Suiza hacia EE. UU.
Módulo:Módulo Dos (del responsable del tratamiento al encargado del tratamiento)
Exportador de datos:Cliente
Importador de datos:Taktile LLC (para transferencias a EE. UU.) o Taktile GmbH (para transferencias a Alemania y Rumania)
Aviso sobre subencargados del tratamiento:Aviso con 30 días de antelación (Cláusula 9(a), Opción 2)
Ley aplicable/jurisdicción:La jurisdicción del cliente según se especifica en la Sección 14.4
Transferencias al Reino Unido:IDTA del Reino Unido o Anexo del Reino Unido a las CCT
Transferencias a Suiza:CCT modificadas para revFADP (FDPIC como autoridad competente)
4. INFORMACIÓN DE CONTACTO
Consultas sobre protección de datos:
Privacidad/Solicitudes de acceso a datos: privacy@taktile.com
Incidentes de seguridad: security@taktile.com
Centro de confianza: https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6
Taktile LLC:200 Vesey Street, Brookfield Place, Nueva York, NY 10281, EE. UU.
Taktile GmbH:Schönhauser Allee 9, 10119 Berlín, Alemania (HRB 216607 B, Juzgado de Primera Instancia de Charlottenburg)
Taktile Limited: 30 Old Bailey, Londres, Reino Unido, EC4M 7AU, Reino Unido (N.º de registro mercantil: 16992965)
ANEXO B
MEDIDAS DE SEGURIDAD TÉCNICAS Y ORGANIZATIVAS
Taktile aplica las medidas técnicas y organizativas adecuadas para proteger la información personal cubierta, tal como lo exigen las leyes de privacidad aplicables. Los controles de seguridad y las certificaciones vigentes se detallan en el Centro de confianza en https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6/controls.
1. CONTROL DE ACCESO
Seguridad física:
- Infraestructura en la nube alojada en centros de datos certificados (que cumplen con las normas SOC 2 Tipo II e ISO 27001:2022)
- Controles de acceso físico y medidas de protección ambiental a cargo de los proveedores de infraestructura
Control de acceso lógico:
- Control de acceso basado en roles con el principio del privilegio mínimo
- Autenticación multifactorial para el acceso al sistema
- Revisiones periódicas de los accesos y retirada automática de privilegios
- Requisitos de autenticación sólida
Seguridad de redes:
- Segmentación de redes y protección mediante cortafuegos
- Sistemas de detección y prevención de intrusiones
- Controles de acceso remoto seguro
2. PROTECCIÓN DE DATOS
Cifrado:
- Datos en reposo cifrados mediante cifrado estándar de la industria
- Datos en tránsito cifrados mediante protocolos seguros actuales
- Procedimientos seguros de administración de claves
Ciclo de vida de los datos:
- Retención de datos conforme a los requisitos legales y a las instrucciones del cliente
- Procedimientos de eliminación segura
- Capacidades de respaldo y recuperación
3. OPERACIONES DE SEGURIDAD
Gestión de vulnerabilidades:
- Evaluaciones de seguridad periódicas y pruebas de penetración
- Procedimientos de gestión de parches
- Análisis de seguridad y corrección de vulnerabilidades
Vigilancia y respuesta:
- Monitoreo y registro de seguridad
- Procedimientos de detección y respuesta ante incidentes
- Plan documentado de respuesta ante incidentes
4. MEDIDAS ORGANIZATIVAS
Personal:
- Verificación de antecedentes del personal con acceso a datos
- Capacitación en seguridad y privacidad
- Obligaciones de confidencialidad
Gobernanza:
- Políticas y procedimientos de seguridad de la información
- Procesos de gestión de cambios
- Requisitos de seguridad para proveedores y subencargados del tratamiento
Cumplimiento:
- Auditorías anuales SOC 2 Tipo II
- Certificación ISO 27001:2022
- Evaluaciones periódicas de cumplimiento
5. CONTROLES DE LOS SERVICIOS FINANCIEROS
Para los clientes sujetos a la normativa sobre servicios financieros:
- Registros de auditoría que cumplen con los requisitos normativos
- Retención de datos conforme a las normas regulatorias aplicables
- Capacidades ejemplares de gobernanza y documentación
- Apoyo para las evaluaciones de explicabilidad, sesgo y equidad realizadas por los clientes
6. DERECHOS DE LOS TITULARES DE LOS DATOS
Soporte técnico:
- Funciones de búsqueda y recuperación de datos
- Exportación de datos en formatos legibles por máquina
- Eliminación segura con verificación
- Registro de acceso y rastros de auditoría
Apoyo a los procesos:
- Procedimientos documentados para atender las solicitudes de los titulares de datos
- Personal designado para la tramitación de solicitudes
- Portal de clientes para la gestión de solicitudes
7. APOYO A LOS DERECHOS DE LOS TITULARES DE DATOS
Capacidades técnicas:
- Herramientas de descubrimiento y mapeo de datos
- Capacidades de procesamiento de solicitudes de los titulares de datos (DSR) con supervisión manual
- Funcionalidad de exportación de datos en formatos legibles por máquina
- Eliminación segura de datos con verificación
- Registro de acceso para todos los accesos a datos personales
- Registros de auditoría para el cumplimiento de las solicitudes de los titulares de datos (DSR)
Medidas organizativas:
- Procedimientos documentados para el manejo de las solicitudes de revisión de servicio (DSR)
- Personal designado para el procesamiento de las solicitudes de revisión de servicio (DSR)
- Compromiso de tiempo de respuesta de cinco (5) días hábiles para las notificaciones de DSR
- Portal para clientes para la presentación y el seguimiento de las solicitudes de revisión de servicio (DSR)
- Pruebas y mejoras periódicas del proceso de DSR
8. CONTROLES ESPECÍFICOS DE LOS SERVICIOS FINANCIEROS
Cumplimiento normativo:
- Registros de auditoría que cumplen con los requisitos normativos habituales del sector de servicios financieros
- Retención de datos conforme a los requisitos de la FCRA, la GLBA y la SOX
- Soporte para el monitoreo de transacciones y la detección de actividades sospechosas
Seguridad del modelo:
- Control de versiones para los modelos de decisión configurados por el cliente
- Controles de acceso a los modelos y gestión de cambios
- Funciones de monitoreo del desempeño de los modelos
- Documentación de los modelos y seguimiento del linaje
- Funciones de pruebas A/B con parámetros controlados por el cliente
ANEXO C
APOYO PARA LA EVALUACIÓN DEL IMPACTO DEL TRATAMIENTO DE DATOS
IMPORTANTE: El cliente configura toda la lógica de decisión, las reglas y los modelos dentro de la plataforma Taktile. Taktile proporciona la infraestructura tecnológica y las herramientas, pero no determina, valida ni certifica la imparcialidad, la precisión ni el cumplimiento de los criterios de toma de decisiones del cliente. El cliente es el único responsable de garantizar que la lógica de decisión que él mismo configure cumpla con todas las leyes aplicables, incluidos los requisitos de préstamos justos, antidiscriminación y protección al consumidor.
Taktile proporciona la siguiente información para apoyar las evaluaciones de impacto en la protección de datos (DPIA) del cliente, tal como lo exigen las leyes de privacidad aplicables:
1. RESUMEN DEL PROCESO
Actividades de alto riesgo:Toma de decisiones automatizada en materia de crédito, detección de fraudes y evaluación de riesgos que pueda tener consecuencias legales o de igual importancia para las personas.
Escala:Plataforma capaz de procesar grandes volúmenes de decisiones.
Tipos de datos:Datos financieros, datos de identidad y otras categorías según se especifica en el Anexo A.
2. RESPONSABILIDAD DEL CLIENTE EN LA LÓGICA DE DECISIÓN
El cliente configura toda la lógica de decisión, las reglas, los modelos y los umbrales dentro de la plataforma Taktile. Taktile proporciona la infraestructura tecnológica y las herramientas, pero no determina, valida ni certifica la imparcialidad, la precisión ni el cumplimiento de los criterios de toma de decisiones del cliente.
El cliente es el único responsable de:
- Asegurarse de que la lógica de toma de decisiones cumpla con las leyes aplicables en materia de préstamos justos, lucha contra la discriminación y protección al consumidor
- Realizar las pruebas de sesgo y las evaluaciones de equidad requeridas
- Implementar procesos adecuados de supervisión y revisión por parte de personas
- Determinar si el procesamiento es necesario y proporcionado para los fines del cliente
- Proporcionar los avisos adecuados y obtener los consentimientos requeridos de los interesados
- Consultar con las autoridades supervisoras si es necesario
3. LAS MEDIDAS DE SEGURIDAD DE TAKTILE
Medidas técnicas:
- Cifrado, controles de acceso y monitoreo de seguridad (detallados en el Anexo B)
- Registros de auditoría para todas las actividades de procesamiento
- Segregación de datos entre clientes
- Herramientas que permiten al Cliente realizar pruebas de sesgo y evaluaciones de equidad
- Control de versiones para los modelos configurados por el Cliente
Medidas organizativas:
- Obligaciones contractuales en materia de protección de datos (este DPA)
- Capacitación del personal sobre privacidad y seguridad
- Supervisión de subencargados del tratamiento
- Procedimientos de respuesta ante incidentes
- Certificaciones SOC 2 Tipo II e ISO 27001:2022
4. APOYO PARA LA DPIA
A petición del Cliente, Taktile le proporcionará la información adicional que sea razonablemente necesaria para completar su DPIA, incluida la documentación técnica sobre las capacidades y los controles de seguridad de la Plataforma.
Descubre Taktile