PARTE A — POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES PARA EL SERVICIO PRUSA CONNECT
1. La presente Política de Tratamiento de Datos Personales para el uso del servicio Prusa Connect (en adelante, la “Política de Tratamiento de Datos de Connect”) complementa la Política de Privacidad de Prusa (en adelante, la “Política General de Privacidad”), disponible en el sitio web del Operador, en relación con los Servicios de Connect. La Política General de Privacidad no se ve afectada por la Política de Tratamiento de Datos de Connect y se aplica a todo el tratamiento de datos personales dentro de la oferta de los servicios de PRUSA; la Política de Tratamiento de Datos de Connect solo regula y complementa las especificidades que surgen de la naturaleza de los Servicios de Connect.
2. Los términos en mayúscula que no estén definidos en esta Política de Tratamiento de Datos de Connect tienen el significado establecido en los Términos y Condiciones de Prusa Link, Prusa Connect y Prusa Connect Farm (en adelante, los “Términos de Connect”) o en la Política General de Privacidad.
3. Esta Política de Tratamiento de Datos de Connect se aplica a todos los Usuarios que activen, soliciten o utilicen los Servicios de Connect, durante el tiempo que los utilicen. En caso de conflicto entre la Política de Privacidad General y esta Política de Tratamiento de Datos de Connect, prevalecerá la Política de tratamiento de datos de Connect en relación con los Servicios de Connect.
4. El responsable del tratamiento de datos personales que emite esta Política de Tratamiento de Datos de Connect es Prusa Research a.s., NIF: 06649114, con domicilio social en Partyzánská 188/7a, Holešovice, 170 00 Praga 7, República Checa (en adelante, el “Operador”). Dirección de contacto para asuntos de protección de datos: [email protected].
Prusa Connect y Prusa Connect Farm son servicios en la nube (SaaS) dentro de los cuales los datos personales pasan a través de los servidores del Operador. Desde la perspectiva de la protección de datos, lo decisivo no es si se utiliza el servicio básico de Prusa Connect o Prusa Connect Farm, sino la naturaleza de su uso. Si una persona física utiliza estos servicios exclusivamente para actividades personales o domésticas, se aplica la excepción para actividades puramente personales o domésticas y el Operador, en relación con los datos de dicha persona, actúa como responsable del tratamiento independiente. Si, por el contrario, el servicio se utiliza dentro de una Organización (actividad empresarial, profesional, educativa, de investigación, de ocio o distinta de la personal o doméstica), es necesario distinguir dos roles distintos en los que el Operador actúa en relación con los datos personales:
En relación con los datos personales para los que el propio Operador determina los fines y medios del tratamiento, actúa como responsable independiente del tratamiento. Esto se refiere, en particular, a:
Este tratamiento se rige por la Política de Privacidad General y esta Política de Tratamiento de Datos de Connect. Las bases legales y los períodos de conservación se basan en la Política de Privacidad General.
En relación con los datos personales que el Usuario introduce, carga o procesa a través del servicio en nombre de la Organización dentro de una actividad distinta de la personal o doméstica, y para los que la Organización determina los fines y medios, el Operador actúa como encargado del tratamiento y la Organización como responsable del tratamiento. Esto se refiere, en particular, a:
Para este tratamiento, la Organización es el responsable del tratamiento, que determina los fines y los medios y asume, frente a los interesados, en particular la obligación de información en virtud de los artículos 13 y 14 del RGPD. La relación entre la Organización (responsable del tratamiento) y el Operador (encargado del tratamiento) se rige por un acuerdo de tratamiento de datos personales de conformidad con el artículo 28 del RGPD (en adelante, también el “APD”) — véase el anexo de esta Política de Tratamiento de Datos de Connect.
Aviso importante para el Representante de la Organización: Si introduce en el servicio datos personales de terceros (en particular, miembros del Equipo como empleados o colaboradores, clientes finales de un mercado online o personas captadas por un sistema de cámaras), la Organización en cuyo nombre actúa es la responsable del tratamiento de dichos datos. La Organizaciónes responsable de la base jurídica del tratamiento, del cumplimiento de la obligación de informar a los interesados y del cumplimiento de la normativa en materia de protección de datos y de derecho laboral. El Operador trata dichos datos únicamente de conformidad con las instrucciones de la Organización, sobre la base del Acuerdo de Tratamiento de Datos (véase el anexo de la presente Política de Tratamiento de Datos de Connect).
La siguiente descripción general resume las principales categorías de datos personales tratados en relación con el servicio y la función del Operador:
| Ejemplos | Función del Operador | |
|---|---|---|
| Identificación y contabilidad (cuenta) | nombre, correo electrónico, ID de la PRUSA ACCOUNT, datos de facturación, suscripción | Responsable del tratamiento |
| Operativos y de seguridad | registros de acceso, dirección IP, identificadores técnicos | Responsable del tratamiento |
| Datos de los miembros del equipo | nombre, correo electrónico, función, permisos, registros de actividad y uso dentro del Equipo | Encargado del tratamiento* |
| Datos de contenido y producción | tareas de impresión, archivos, pedidos, datos de materiales (si contienen datos personales) | Encargado del tratamiento* |
| Datos de API / marketplace | datos de clientes finales en pedidos transmitidos a través del conector | Encargado del tratamiento* |
| Transmisiones y grabaciones de cámaras | transmisiones de vídeo de impresoras / lugar de trabajo que capturan personas | Encargado del tratamiento* |
* Encargado del tratamiento en nombre de la Organización — la Organización es el responsable del tratamiento; el régimen se rige por el APD (véase el anexo de esta Política de Tratamiento de Datos de Connect).
Lo siguiente se aplica al tratamiento para el que el Operador es el responsable del tratamiento:
| Base legal (RGPD) | Período de conservación | |
|---|---|---|
| Prestación y funcionamiento de los Servicios de Connect | ejecución de un contrato — Art. 6(1)(b) | durante el uso del servicio y 5 años desde el último inicio de sesión (véase la Política General de Privacidad) |
| Seguridad, prevención de usos indebidos, estabilidad del servicio | interés legítimo — Art. 6(1)(f) | por regla general, hasta 12 meses, a menos que sea necesario un período más largo |
| Facturación y cumplimiento de obligaciones legales | obligación legal — Art. 6(1)(c) | durante el período establecido por la ley (normativa fiscal/contable) |
| Desarrollo y mejora del servicio | interés legítimo — Art. 6(1)(f); preferiblemente datos agregados/seudonimizados | durante el período necesario para el fin dado |
1. Prusa Connect Farm contiene funciones para la distribución automática de tareas de impresión, planificación, análisis y evaluación del rendimiento de los recursos de producción. Estas funciones sirven exclusivamente para la coordinación de impresoras y recursos de producción y son de carácter auxiliar.
2. El Operador no opera estas funciones con el propósito de toma de decisiones individuales automatizadas o elaboración de perfiles de personas físicas en el sentido del Artículo 22 del RGPD. Cualquier uso de los resultados de estas funciones para la evaluación, supervisión o gestión de personas físicas (en particular, miembros del Equipo) es exclusivamente decisión y responsabilidad del Representante de la Organización; en tal caso, la Organización es el responsable del tratamiento y es responsable del cumplimiento del RGPD y de la normativa laboral (véase el Artículo 5.5 de los Términos de Connect).
1. Para las transmisiones y grabaciones de cámara disponibles dentro del servicio, la Organización es el responsable del tratamiento. La Organización es responsable, en particular, de la base legal para el funcionamiento del sistema de cámara, del cumplimiento de la obligación de información hacia las personas interesadas y del establecimiento del alcance y el período de retención de las grabaciones.
2. Para los datos transmitidos a través de integraciones de API y conectores de mercado, el Operador solo proporciona una interfaz técnica y actúa como encargado del tratamiento en nombre de la Organización. El Operador no verifica el contenido ni la exactitud de dichos datos y no los procesa para sus propios fines.
1. El rango de destinatarios y categorías de destinatarios, así como las condiciones para cualquier transferencia de datos personales fuera del Espacio Económico Europeo, se rigen por la Política General de Privacidad. Para el tratamiento en el que el Operador es un encargado del tratamiento en nombre de la Organización, la contratación de subencargados del tratamiento y las transferencias fuera del EEE se rigen por el DPA – véase el anexo a esta Política de Tratamiento de Datos de Connect.
2. Para cualquier transferencia de datos personales fuera del EEE, el Operador garantizará las salvaguardias adecuadas de conformidad con el Capítulo V del RGPD, en particular las cláusulas contractuales tipo adoptadas por la Comisión Europea.
1. Los derechos de los interesados (acceso, rectificación, supresión, restricción, portabilidad, oposición, retirada del consentimiento, reclamación ante una autoridad de control) y la forma de su ejercicio se rigen por la Política General de Privacidad.
2. Si los derechos se refieren a datos personales para los que el Operador es un encargado del tratamiento en nombre de la Organización (en particular, datos de los miembros del equipo), la Organización, como responsable del tratamiento, es competente para gestionarlos. Si dicha persona se pone en contacto con el Operador, este, sin demora indebida, la remitirá a la Organización y le proporcionará la cooperación en virtud del DPA (véase el anexo a esta Política de Tratamiento de Datos de Connect).
1. Esta Política de Procesamiento de Datos de Connect entra en vigor el 01.10.2026. El Operador tiene derecho a actualizar la Política de Procesamiento de Datos de Connect en una medida razonable; informará al Usuario de los cambios sustanciales de manera similar al Artículo 10.2 de los Términos de Connect.
2. La versión actual de la Política de Tratamiento de Datos de Connect está siempre disponible en el sitio web del Operador junto con los Términos de Connect y la Política General de Privacidad.
El presente Acuerdo de Tratamiento de Datos (el "APD") forma parte integrante de la Política de Tratamiento de Datos de Connect, de la que constituye un anexo, y complementa los Términos y Condiciones de Prusa Connect, Prusa Link y Prusa Connect Farm (los "Términos de Connect"). Regula el tratamiento de datos personales por Prusa Research a.s., con domicilio social en Partyzánská 188/7A, 170 00 Praga 7, República Checa (el "Encargado del Tratamiento"), en nombre de la Organización (el "Responsable del Tratamiento") en relación con el uso de los Servicios de Prusa Connect (los "Servicios").
A los efectos de este DPA, "Organización" y "Representante de la Organización" tienen el significado que se les atribuye en los Términos de Connect. El Responsable del Tratamiento es la Organización en cuyo nombre se utilizan los Servicios con fines profesionales o, de otro modo, no personales/no domésticos. Este DPA se celebra en nombre de la Organización por el Representante de la Organización.
Este DPA entra en vigor tras la activación o el pedido de los Servicios por parte del Representante de la Organización en nombre de la Organización. Al activar, pedir o utilizar los Servicios en nombre de la Organización, el Representante de la Organización acepta este DPA y confirma que está autorizado para representar a la Organización y para vincularla a este DPA. Si no está autorizado, no acepte este DPA y no proporcione datos personales en nombre de la Organización. Cuando una persona física utiliza los Servicios exclusivamente con fines personales o domésticos, no surge una relación responsable-encargado del tratamiento y este DPA no se aplica.
Las Partes celebran este DPA para garantizar el cumplimiento de las Leyes de Protección de Datos de la UE aplicables, en particular el Reglamento General de Protección de Datos (RGPD), en el contexto de la prestación de los Servicios por parte del Encargado del Tratamiento en virtud de los Términos de Connect (el “Acuerdo Principal”).
Los términos enumerados en este DPA tendrán los significados que se les asignan a continuación.
“RGPD” significa el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos).
“Leyes de Protección de Datos de la UE” significa las leyes y regulaciones relativas al tratamiento de datos personales bajo la ley aplicable que puedan aplicarse a las Partes de este APD, incluyendo, entre otras, el RGPD y cualquier implementación nacional del RGPD.
“Encargado del Tratamiento” significa Prusa Research a.s., con domicilio social en Partyzánská 188/7A, 170 00 Praga 7, República Checa, como operador del Servicio PRUSA CONNECT. Este término también tiene el significado establecido en las Leyes de Protección de Datos de la UE.
“Responsable del Tratamiento” significa la Organización que determina el alcance y los fines del tratamiento de datos personales llevado a cabo por el Encargado del Tratamiento a través de los Servicios, y en cuyo nombre el Representante de la Organización celebra el presente APD. El Responsable del Tratamiento tiene el significado de “responsable del tratamiento” según las Leyes de Protección de Datos de la UE.
“Organización” y “Representante de la Organización” tienen el significado que se les da en los Términos de Connect.
“Tratamiento”, “Autoridad de Supervisión” y “Violación de la Seguridad de los Datos Personales” tienen cada uno el significado establecido en las Leyes de Protección de Datos de la UE.
“Interesado” tiene el significado que se le da en las Leyes de Protección de Datos de la UE e incluye cualquier terminología correspondiente que se refiera a una persona física cuyos datos personales son tratados.
“Subencargado del Tratamiento” tiene el significado establecido en las Leyes de Protección de Datos de la UE y designa a un Subencargado del Tratamiento del Encargado del Tratamiento autorizado por el Responsable del Tratamiento como se describe a continuación.
“Datos Personales” significa cualquier dato personal (según se define en las Leyes de Protección de Datos de la UE) que sea proporcionado y/o transferido al Encargado del Tratamiento por o en nombre del Responsable del Tratamiento de conformidad con el presente APD.
“Servicios” significa los servicios Prusa Connect y Prusa Connect Farm, soluciones de impresión remota en la nube desarrolladas internamente y operadas por el Encargado del Tratamiento. Los Servicios forman parte de los Servicios de Connect tal como se definen en los Términos de Connect.
“Cláusulas Contractuales Tipo“ significa las cláusulas contractuales tipo para la transferencia de datos personales a terceros países, tal como fueron aprobadas por la Comisión Europea en la Decisión de Ejecución (UE) 2021/914 de la Comisión, o cualquier conjunto de cláusulas aprobadas por la Comisión Europea que las modifique o las sustituya.
“EU“ significa la Unión Europea.
“EEA“ significa el Espacio Económico Europeo.
2.1 En el curso de la prestación de los Servicios al Responsable del Tratamiento de conformidad con el Acuerdo Principal, el Encargado del Tratamiento tiene acceso y necesidad de procesar los Datos Personales. Por lo tanto, el Responsable del Tratamiento encarga por la presente al Encargado del Tratamiento que procese los Datos Personales, según se especifica en el presente documento, en nombre y de acuerdo con las instrucciones del Responsable del Tratamiento, tal como se establece en el presente documento.
2.2 En consecuencia, el Encargado del Tratamiento, en nombre del Responsable del Tratamiento, procesará los Datos Personales.
2.3 Para evitar dudas, las Partes acuerdan que el Encargado del Tratamiento no estará autorizado a procesar los Datos Personales para ningún otro fin que no sea el especificado en este DPA, y en particular para los propios fines del Encargado del Tratamiento.
3.1 El Encargado del Tratamiento procesará los Datos Personales proporcionados por el Responsable del Tratamiento únicamente de acuerdo con las instrucciones documentadas y las disposiciones contenidas en este DPA y las instrucciones específicas que el Responsable del Tratamiento pueda emitir a su discreción en cualquier momento. El Responsable del Tratamiento, en particular, podrá dar instrucciones sobre el tipo, el alcance y el método del tratamiento de datos, dentro de los límites de la tecnología utilizada.
3.2 Si el Encargado del Tratamiento considera que una instrucción infringe las Leyes de Protección de Datos de la UE, lo notificará inmediatamente al Responsable del Tratamiento.
4.1 El Encargado del Tratamiento solo procesará los tipos de Datos Personales relacionados con las categorías de interesados y para los fines específicos establecidos en el Anexo 1 del presente documento y no procesará, transferirá, modificará, enmendará o alterará los Datos Personales del Responsable del Tratamiento ni divulgará o permitirá la divulgación de los Datos Personales del Responsable del Tratamiento a ningún tercero, salvo de conformidad con las instrucciones documentadas del Responsable del Tratamiento, a menos que el procesamiento sea requerido por la ley de la UE o la ley de un Estado miembro de la UE a la que esté sujeto el Encargado del Tratamiento, en cuyo caso el Encargado del Tratamiento, en la medida permitida por dicha ley, informará al Responsable del Tratamiento de dicho requisito legal antes de procesar esos Datos Personales.
5.1 El DPA será efectivo desde la Fecha de Entrada en Vigor hasta que se rescindan los Servicios que requieran el procesamiento de Datos Personales en nombre del Responsable del Tratamiento, en cualquier caso, no más tarde de la rescisión del Acuerdo Principal, sujeto a los puntos 5.2 y 5.3.
5.2 Si el Encargado del Tratamiento comete un incumplimiento sustancial de cualquier disposición de este DPA, el Responsable del Tratamiento podrá solicitar por escrito al Encargado del Tratamiento que subsane el incumplimiento dentro de un período especificado por el Responsable del Tratamiento. Si el incumplimiento no se subsana después de que haya expirado el período de notificación antes mencionado, el Responsable del Tratamiento tendrá derecho, pero no estará obligado, además de sus derechos en virtud de este DPA y de la ley aplicable, a rescindir este DPA con efecto inmediato mediante una nueva notificación por escrito al Encargado del Tratamiento. Un incumplimiento sustancial de cualquier disposición de este DPA también se considerará un incumplimiento sustancial del Acuerdo Principal.
5.3 La expiración o rescisión de este DPA no afectará a aquellas disposiciones de este DPA que se establezcan expresamente para operar después de dicha expiración o rescisión, o que por necesidad deban seguir teniendo efecto después de dicha expiración o rescisión, a pesar de que las disposiciones relevantes no lo prevean. Sin derogar ni limitar lo anterior, este punto 5.3 y las secciones 13, 15 y 16 seguirán en pleno vigor y efecto después de la expiración o rescisión de este DPA.
6.1 Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, dentro del área de responsabilidad del Encargado del Tratamiento, este estructurará su organización corporativa interna para garantizar el cumplimiento de los requisitos específicos de la protección de los Datos Personales. El Encargado del Tratamiento tomará, a su propio coste y gasto, las medidas técnicas y organizativas adecuadas para proteger adecuadamente los Datos Personales contra el uso indebido y la pérdida de acuerdo con los requisitos de las normativas de protección de datos aplicables. En relación con las medidas de Datos Personales, se incluirán, entre otras:
6.1.1 la capacidad de garantizar la seguridad, confidencialidad, integridad, disponibilidad y resiliencia continuas de los sistemas, redes y servicios de procesamiento;
6.1.2 la capacidad de restaurar la disponibilidad y el acceso a los Datos Personales de manera oportuna en caso de un incidente físico o técnico;
6.1.3 un proceso para monitorear, probar, evaluar y valorar regularmente la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del procesamiento;
6.1.4 la prevención de que personas no autorizadas accedan a los sistemas de procesamiento de datos (control de acceso físico),
6.1.5 la prevención de que los sistemas de procesamiento de datos se utilicen sin autorización (control de acceso lógico),
6.1.6 el Encargado del Tratamiento mantendrá los Datos Personales lógicamente separados de los datos procesados en nombre de cualquier tercero,
6.1.7 la aplicación de cifrado y seudonimización de los Datos Personales, cuando sea apropiado;
6.1.8 garantizar que las personas autorizadas a utilizar un sistema de procesamiento de datos solo accedan a los Datos Personales a los que tienen derecho a acceder de acuerdo con sus derechos de acceso legítimos, y que, en el curso del procesamiento o uso y después del almacenamiento, los Datos Personales no puedan ser leídos, copiados, modificados o eliminados sin autorización (control de acceso a los datos),
6.1.9 garantizar que los Datos Personales no puedan ser leídos, copiados, modificados o eliminados sin autorización durante la transmisión electrónica, el transporte o el almacenamiento en medios de almacenamiento, y que las entidades de destino para cualquier transferencia de los Datos Personales mediante instalaciones de transmisión de datos puedan establecerse y verificarse (control de transferencia de datos),
6.1.10 garantizar el establecimiento de un registro y una pista de auditoría para documentar si y por quién se han introducido, modificado o eliminado los Datos Personales de los sistemas de procesamiento de datos (control de entrada),
6.1.11 mantener una política de seguridad de la información y planes de gestión de incidentes de seguridad y continuidad, que consistan, entre otros, en una aclaración con respecto al análisis realizado y la gestión de riesgos de los datos personales, una descripción de las diversas responsabilidades y reglas organizativas, una descripción de cómo se gestionan los incidentes de seguridad, las medidas que se introdujeron para mantener el sistema de seguridad actualizado después de la instalación;
6.1.12 organizar la seguridad de la información mediante la selección de un responsable de seguridad de la información que tenga las competencias necesarias, esté adecuadamente capacitado, garantice que las diversas responsabilidades con respecto a la seguridad de la información se hayan definido claramente, garantice que se cumplan las responsabilidades definidas en la política de información y que no pueda desempeñar ninguna función ni asumir ninguna responsabilidad que sea incompatible con el rol de gobernanza de la seguridad de la información;
6.1.13 garantizar la seguridad del entorno físico, por ejemplo, mediante seguridad y vigilancia con respecto a edificios, instalaciones y equipos donde se encuentran los soportes de datos personales y los sistemas informáticos que procesan los datos, así como la prevención, detección y procedimiento operativo en caso de incendio, intrusión y daños por agua,
6.1.14 mantener una documentación completa y actualizada proporcional al perfil de riesgo de las operaciones de procesamiento, incluyendo, entre otros, la documentación técnica de las medidas de seguridad implementadas y otra información necesaria para demostrar el cumplimiento de los requisitos de este DPA,
6.1.15 garantizar que los Datos Personales se procesen únicamente de acuerdo con las instrucciones del Responsable del Tratamiento pertinente (control de las instrucciones).
6.2 Una medida a la que se refiere el punto 6.1 anterior será, en particular, pero no se limitará a, el uso de tecnología de cifrado de última generación.
6.3 Al evaluar el nivel de seguridad adecuado, se tendrán en cuenta, en particular, los riesgos que presenta el tratamiento, en particular la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a los datos personales transmitidos, almacenados o tratados de otro modo.
6.4 El Encargado del Tratamiento asistirá al Responsable del Tratamiento para garantizar el cumplimiento de las obligaciones establecidas en los artículos 32 a 36 del RGPD y mantendrá un registro de las actividades de tratamiento bajo la responsabilidad del Encargado del Tratamiento, en relación con los Datos Personales (de acuerdo y en los términos especificados en el artículo 30 del RGPD).
6.5 Sin perjuicio de lo dispuesto en el punto 10.1, el Encargado del Tratamiento informará al Responsable del Tratamiento sin demora indebida en caso de interrupción grave de las operaciones, sospecha de infracciones de la protección de datos y cualquier otra irregularidad en el tratamiento de los Datos.
6.6 El Encargado del Tratamiento informará sin demora indebida al Responsable del Tratamiento sobre los controles/verificaciones y otras medidas realizadas por una autoridad de protección de datos, a menos que el Encargado del Tratamiento tenga prohibido hacerlo por ley.
6.7 El Encargado del Tratamiento realizará controles periódicos sobre el cumplimiento de sus obligaciones en materia de protección y seguridad de los datos en virtud del presente documento.
7.1 El Encargado del Tratamiento tomará las medidas razonables para garantizar la fiabilidad de cualquier empleado, agente o contratista que pueda tener acceso a los Datos Personales, asegurando en cada caso que el acceso esté estrictamente limitado a aquellas personas que necesiten acceder a los Datos Personales, según sea estrictamente necesario para el desempeño de las funciones de dicha persona, asegurando que todas estas personas:
7.1.1 estén informadas de la naturaleza confidencial de los Datos Personales y sean conscientes de las obligaciones del Encargado del Tratamiento en virtud del presente APD en relación con los Datos Personales;
7.1.2 hayan recibido la formación adecuada en relación con la seguridad de la información y la privacidad, en particular las leyes de protección de datos de la UE pertinentes;
7.1.3 estén sujetas a compromisos de confidencialidad u obligaciones profesionales o legales de confidencialidad; y
7.1.4 estén sujetas a procesos de autenticación de usuario e inicio de sesión al acceder a los Datos Personales.
7.2 Los compromisos descritos anteriormente continuarán durante un período razonable después de la terminación del acceso de la persona relevante a los Datos Personales.
8.1 A los efectos de la prestación de los Servicios, el Responsable del Tratamiento autoriza por la presente a los Subencargados del Tratamiento nombrados y otorga al Encargado del Tratamiento el consentimiento general por escrito para contratar nuevos Subencargados del Tratamiento en relación con la prestación de los Servicios, incluido el tratamiento y la transferencia posterior de Datos Personales en nombre del Responsable del Tratamiento, sujeto a los siguientes requisitos:
8.1.1 el Encargado del Tratamiento mantendrá una lista actualizada de sus Subencargados del Tratamiento utilizados para procesar Datos Personales bajo este APD, que está disponible en https://www.prusa3d.com/p/prusa-connect/subprocessor/. Esta lista puede ser revisada periódicamente y actualizada de vez en cuando por el Encargado del Tratamiento a su entera discreción de acuerdo con este APD;
8.1.2 antes de que el Encargado del Tratamiento permita el acceso de los Subencargados del Tratamiento a los Datos Personales, el Encargado del Tratamiento realizará la actualización necesaria en el sitio web pertinente del Encargado del Tratamiento con al menos 10 días de antelación. El Responsable del Tratamiento se reserva el derecho de presentar objeciones motivadas por escrito en un plazo de cinco (5) días a partir de dicha delegación. De lo contrario, se considerará que el Responsable del Tratamiento ha consentido el tratamiento de Datos Personales por parte de los Subencargados del Tratamiento pertinentes. Si el Responsable del Tratamiento se opone razonablemente al nombramiento de los Subencargados del Tratamiento, las partes discutirán dichas objeciones de buena fe con el fin de llegar a una resolución, siempre que, si esto no es posible, el Responsable del Tratamiento se reserve el derecho de suspender o rescindir el Contrato Marco.
8.2 Con respecto a cada Subencargado del Tratamiento, el Encargado del Tratamiento deberá:
8.2.1 proporcionar al Responsable del Tratamiento, previa solicitud, todos los detalles del tratamiento que realizará cada Subencargado del Tratamiento;
8.2.2 llevar a cabo la debida diligencia adecuada sobre cada Subencargado del Tratamiento para garantizar que es capaz de proporcionar el nivel de protección de los Datos Personales que exige el presente APD, incluyendo, sin limitación, garantías suficientes para implementar medidas técnicas y organizativas adecuadas de tal manera que el tratamiento cumpla los requisitos del RGPD y del presente APD;
8.2.3 incluir en el contrato entre el Encargado del Tratamiento y cada Subencargado del Tratamiento las mismas condiciones que las establecidas en el presente APD. Previa solicitud, el Encargado del Tratamiento proporcionará una copia de sus acuerdos con los Subencargados del Tratamiento al Responsable del Tratamiento para su revisión;
8.2.4 en la medida en que dicho contrato implique la transferencia de Datos Personales fuera del EEE, incorporar las Cláusulas Contractuales Tipo o cualquier otro mecanismo que el Responsable del Tratamiento indique en el contrato entre el Encargado del Tratamiento y cada Subencargado del Tratamiento para garantizar la protección adecuada de los Datos Personales transferidos; y
8.2.5 seguir siendo plenamente responsable ante el Responsable del Tratamiento por cualquier incumplimiento por parte de cada Subencargado del Tratamiento de sus obligaciones en relación con el tratamiento de los Datos Personales.
9.1 El Encargado del Tratamiento notificará sin demora al Responsable del Tratamiento si recibe una solicitud de un interesado en virtud de cualquier ley de protección de datos de la UE con respecto a los Datos Personales.
9.2 El Encargado del Tratamiento, a su propio coste y gasto, cooperará según lo solicite el Responsable del Tratamiento para permitir que este cumpla con cualquier ejercicio de derechos por parte de un interesado en virtud de cualquier Ley de Protección de Datos de la UE con respecto a los Datos Personales y cumpla con cualquier evaluación, consulta, notificación o investigación en virtud de cualquier Ley de Protección de Datos de la UE con respecto a los Datos Personales o este APD, lo que incluirá:
9.2.1 la provisión de todos los datos solicitados por el Responsable del Tratamiento dentro de cualquier plazo razonable especificado por el Responsable del Tratamiento en cada caso, pero en cualquier caso no superior a tres (3) días, incluyendo todos los detalles y copias de la reclamación, comunicación o solicitud y cualquier Dato Personal que posea en relación con un interesado;
9.2.2 cuando sea aplicable, proporcionar la asistencia que razonablemente solicite el Responsable del Tratamiento para permitirle cumplir con la solicitud pertinente dentro de los plazos prescritos por las leyes de protección de datos de la UE pertinentes; y
9.2.3 implementar cualquier medida técnica y organizativa adicional que el Responsable del Tratamiento pueda requerir razonablemente para permitirle responder eficazmente a las reclamaciones, comunicaciones o solicitudes pertinentes.
9.3 El Encargado del Tratamiento asistirá al Responsable del Tratamiento mediante medidas técnicas y organizativas adecuadas en el cumplimiento de la obligación del Responsable del Tratamiento de responder a las solicitudes de ejercicio de los derechos del interesado, tal como se establece en el Capítulo III del RGPD. En particular, el Encargado del Tratamiento se compromete a tomar las medidas técnicas y organizativas adecuadas para poder responder a las solicitudes de acceso a los datos, solicitudes de rectificación y supresión de datos, solicitudes de restricción del tratamiento, así como solicitudes para ejercer el derecho a la portabilidad de los datos. El Encargado del Tratamiento atenderá dichas solicitudes en un plazo no superior a tres (3) días a partir de la solicitud del Responsable del Tratamiento a este respecto.
10.1 El Encargado del Tratamiento notificará al Responsable del Tratamiento sin demora, y en cualquier caso en un plazo de cuarenta y ocho (48) horas, al tener conocimiento o sospechar razonablemente de una Violación de Datos Personales, proporcionando al Responsable del Tratamiento información suficiente que le permita cumplir con cualquier obligación de informar de una Violación de Datos Personales en virtud de las leyes de protección de datos de la UE pertinentes. Dicha notificación deberá, como mínimo:
10.1.1 describir la naturaleza de la Violación de Datos Personales, las categorías y el número de interesados afectados, y las categorías y el número de registros de Datos Personales afectados, así como información sobre cuándo ocurrió la violación de datos y cuándo el Encargado del Tratamiento tuvo conocimiento de ella;
10.1.2 comunicar el nombre y los datos de contacto del delegado de protección de datos del Encargado del Tratamiento (si ha sido designado) u otro contacto relevante de quien se pueda obtener más información;
10.1.3 describir las probables consecuencias de la Violación de Datos Personales; y
10.1.4 describir las medidas tomadas o propuestas para abordar la Violación de Datos Personales.
A menos que las Partes acuerden lo contrario por escrito, la notificación del Encargado del Tratamiento al Responsable del Tratamiento en virtud de esta sección 10. se realizará a través de la dirección de correo electrónico registrada en relación con la ejecución del Contrato Marco.
Si el Responsable del Tratamiento no confirma la recepción del correo electrónico con la notificación en el plazo de 1 hora desde el envío del correo electrónico y el Encargado del Tratamiento no logra ponerse en contacto con el Responsable del Tratamiento utilizando el teléfono en el número registrado en relación con la ejecución del Contrato Marco, el Encargado del Tratamiento hará todo lo posible para notificar inmediatamente al Responsable del Tratamiento sobre la violación utilizando otros métodos de comunicación.
10.2 El Encargado del Tratamiento cooperará a su propio coste y gasto con el Responsable del Tratamiento y tomará las medidas razonables que le indique el Responsable del Tratamiento para ayudar en la investigación, mitigación y subsanación de cada Violación de Datos Personales.
10.3 En caso de Violación de Datos Personales, el Encargado del Tratamiento no informará a ningún tercero sin obtener previamente el consentimiento por escrito del Responsable del Tratamiento, a menos que la notificación sea requerida por la legislación de la UE o la legislación de un Estado miembro de la UE a la que esté sujeto el Encargado del Tratamiento, en cuyo caso el Encargado del Tratamiento, en la medida permitida por dicha legislación, informará al Responsable del Tratamiento de dicho requisito legal, proporcionará una copia de la notificación propuesta y considerará cualquier comentario realizado por el Responsable del Tratamiento antes de notificar la Violación de Datos Personales.
11.1 El Encargado del Tratamiento proporcionará asistencia razonable al Responsable del Tratamiento con cualquier evaluación de impacto de la protección de datos en relación con el tratamiento de los Datos Personales por parte del Encargado del Tratamiento, que se requiera en virtud del artículo 35 del RGPD y con cualquier consulta previa a cualquier autoridad de supervisión del Responsable del Tratamiento que se requiera en virtud del artículo 36 del RGPD.
12.1 El Encargado del Tratamiento, sin demora y en cualquier caso en un plazo de 60 (sesenta) días naturales a partir de la fecha más temprana de: (i) cese del tratamiento de Datos Personales por parte del Encargado del Tratamiento; o (ii) terminación del APD, a elección del Responsable del Tratamiento (dicha elección se notificará al Encargado del Tratamiento por escrito) deberá:
12.1.1 devolver una copia completa de todos los Datos Personales al Responsable del Tratamiento mediante transferencia segura de archivos en el formato notificado por el Responsable del Tratamiento al Encargado del Tratamiento y borrar de forma segura todas las demás copias de Datos Personales tratados por el Encargado del Tratamiento o cualquier Subencargado del Tratamiento Autorizado; o
12.1.2 borrar de forma segura todas las copias de Datos Personales tratados por el Encargado del Tratamiento o cualquier Subencargado del Tratamiento Autorizado, y en cada caso proporcionar una certificación por escrito al Responsable del Tratamiento de que ha cumplido plenamente con este punto 12.1.
12.2 El Encargado del Tratamiento podrá conservar los Datos Personales en la medida en que lo exija la legislación de la UE o la legislación de un Estado miembro de la UE y solo en la medida y durante el período que lo exija la legislación de la UE o la legislación del Estado miembro de la UE y siempre que el Encargado del Tratamiento garantice la confidencialidad de todos dichos Datos Personales y garantice que dichos Datos Personales solo se traten según sea necesario para los fines especificados en la legislación de la UE o la legislación del Estado miembro de la UE que exija su almacenamiento y para ningún otro fin.
13.1 El Encargado del Tratamiento pondrá a disposición del Responsable del Tratamiento, previa solicitud, información razonable para demostrar el cumplimiento del presente APD y permitirá y contribuirá a las auditorías, incluidas las inspecciones por parte del Responsable del Tratamiento o de otro auditor designado por el Responsable del Tratamiento de cualquier instalación donde se realice el tratamiento de Datos Personales. El Encargado del Tratamiento permitirá al Responsable del Tratamiento o a otro auditor designado por el Responsable del Tratamiento inspeccionar, auditar y copiar cualquier registro, proceso y sistema relevante para que el Responsable del Tratamiento pueda asegurarse de que se cumplen las disposiciones del presente APD. El Encargado del Tratamiento cooperará plenamente con el Responsable del Tratamiento con respecto a cualquier auditoría de este tipo y, a solicitud del Responsable del Tratamiento, le proporcionará pruebas del cumplimiento de sus obligaciones en virtud del presente APD. El Encargado del Tratamiento informará inmediatamente al Responsable del Tratamiento si, en su opinión, una instrucción en virtud de esta sección 13. (Derechos de Auditoría) infringe el RGPD u otras leyes de protección de datos de la UE.
14.1 El Encargado del Tratamiento tratará los Datos Personales o permitirá que cualquier Subencargado del Tratamiento trate los Datos Personales en un tercer país (no perteneciente al EEE) sobre la base de los mecanismos permitidos en el Capítulo V del RGPD.
15.1 El Encargado del Tratamiento indemnizará y eximirá de responsabilidad al Responsable del Tratamiento frente a pérdidas, multas y sanciones probadas derivadas de una reclamación de un tercero o de una Autoridad de Supervisión que surja como resultado directo del incumplimiento por parte del Encargado del Tratamiento de sus obligaciones en virtud del presente APD, incluidas las multas administrativas impuestas al Responsable del Tratamiento de conformidad con el artículo 83 del RGPD y las sanciones impuestas de conformidad con el artículo 84 del RGPD, en la medida en que dichas pérdidas, multas y sanciones se deriven de razones atribuibles al Encargado del Tratamiento o a sus Subencargados del Tratamiento. La obligación de indemnización del Encargado del Tratamiento en virtud de este párrafo estará limitada de conformidad con las disposiciones de limitación de responsabilidad de los Términos de Connect; esta limitación no se aplicará en caso de daños causados intencionadamente o por negligencia grave, ni en la medida en que la limitación de responsabilidad no esté permitida por las disposiciones obligatorias de la ley aplicable.
16.1 Sujeto a la sección 10. y a menos que las Partes acuerden lo contrario, los datos de contacto relacionados con la comunicación diaria sobre los asuntos relacionados con la ejecución de este acuerdo serán los siguientes:
Para el Responsable del Tratamiento:
Correo electrónico: dirección registrada en relación con la ejecución del Contrato Principal;
número registrado en relación con la ejecución del Contrato Principal.
Para el Encargado del Tratamiento:
Correo electrónico: [email protected]; Teléfono: +420 222 263 718.
17.1 Ni los derechos ni las obligaciones de ninguna de las Partes podrán cederse total o parcialmente sin el consentimiento previo por escrito de la otra Parte, siempre que, no obstante, el presente APD pueda transferirse o cederse en los términos y condiciones establecidos en el Contrato Principal.
17.2 Cada Parte seguirá siendo responsable de su cumplimiento y del cumplimiento de todos sus empleados, agentes y terceros con las obligaciones derivadas del presente APD. Cada Parte obtendrá y mantendrá, mientras sea parte del presente APD, todas las licencias o notificaciones necesarias que dicha Parte esté obligada a obtener y mantener de conformidad con las Leyes de Protección de Datos de la UE aplicables.
17.3 En caso de surgir cualquier disputa entre las Partes en relación con el presente APD, las Partes negociarán de buena fe para resolver su disputa. Si la disputa no puede resolverse mediante negociaciones de buena fe por las Partes, la disputa será resuelta finalmente por un tribunal público según lo estipulado en el Contrato Principal.
17.4 El presente APD y cualquier disputa relacionada con él se rigen e interpretarán de conformidad con las leyes de la República Checa, sin tener en cuenta la elección de los principios de la ley aplicable, y cada Parte se somete a la jurisdicción exclusiva de los tribunales de la República Checa.
17.5 Si alguna disposición del presente APD fuera inválida o inaplicable, el resto del presente APD seguirá siendo válido y en vigor. La disposición inválida o inaplicable será (i) modificada según sea necesario para garantizar su validez y aplicabilidad, preservando las intenciones de las Partes lo más fielmente posible o, si esto no fuera posible, (ii) interpretada de manera que la parte inválida o inaplicable nunca hubiera estado contenida en ella.
17.6 Cualquier modificación del presente APD solo será válida por escrito.
Este Anexo 1 incluye ciertos detalles del Tratamiento de los Datos Personales según lo requerido por el Artículo 28(3) del RGPD.
El objeto y la duración del tratamiento de los Datos Personales se establecen en el presente APD.
Los Datos Personales se tratan con el fin de proporcionar los Servicios al Responsable del Tratamiento en virtud del Contrato Principal, según se definen estos términos en el APD, en particular para la operación y provisión de los servicios en la nube PRUSA CONNECT y PRUSA CONNECT FARM desarrollados y operados por el Encargado del Tratamiento.
El Tratamiento es necesario para garantizar el correcto funcionamiento de los Servicios, en particular para conectar y gestionar dispositivos, autenticar usuarios, gestionar organizaciones, equipos, roles de usuario y permisos, gestionar archivos de impresión, pedidos y trabajos de impresión, planificar y supervisar la producción, gestionar materiales, supervisar el estado de los dispositivos, registrar eventos de calidad, mantenimiento y operativos, y garantizar la seguridad, el diagnóstico y el soporte de los Servicios, todo ello de acuerdo con las instrucciones documentadas del Responsable del Tratamiento y las leyes de protección de datos aplicables de la Unión Europea.
Datos de identificación, contacto, organización y descripción registrados o tratados a través de los servicios PRUSA ACCOUNT, PRUSA CONNECT y PRUSA CONNECT FARM, tales como:
Datos técnicos y operativos necesarios para la prestación del Servicio PRUSA CONNECT, tales como:
Los Servicios no están destinados principalmente al Tratamiento de categorías especiales de Datos Personales en el sentido del Artículo 9 del RGPD o Datos Personales relativos a condenas y delitos penales en el sentido del Artículo 10 del RGPD.
Responsables de los Servicios, empleados del Responsable del Tratamiento, contratistas externos, proveedores, clientes y posibles clientes, personas de contacto de los clientes, proveedores y socios comerciales del Responsable del Tratamiento, personas capturadas en registros visuales y otras personas físicas cuyos Datos Personales son enviados a los Servicios por el Responsable del Tratamiento.
Las obligaciones y derechos del Responsable del Tratamiento se establecen en este APD.