Addendum sobre el Tratamiento de Datos
- Introducción
- 1. Definiciones
- 2. Aplicabilidad del DPA
- 3. Funciones y Responsabilidades
- 4. Obligaciones del GDPR
- 5. Miscelaneos
- ANEXO A - Detalles del Tratamiento
- Naturaleza y Fines del Tratamiento
- Categorías de Sujetos de Datos
- Categorías Especiales de Datos
- Duración del Tratamiento
- Divulgación de Información a las Autoridades
- ANEXO B - Lista de Subencargados y Condiciones para los Subcontratos
- Requisitos Generales para Subprocesadores
- 1.1 Contrato Escrito
- 1.2 El Mismo Nivel de Protección
- 1.3 Transferencias Internacionales
- 1.4 Evaluaciones de Impacto de las Transferencias
- Categorías de Subencargados
- 2.1 Servicios de Subencargados
- 2.2 Procesadores Corporativos / de Marketing (sin procesamiento de Datos Personales de los Clientes)
- Notificación al Cliente y Derecho de Objeción
- 3.1 Aviso Previo
- 3.2 Derecho de Objeción
- 3.3 Reemplazo de Emergencia
- 3.4 Lista Actual de Subprocesadores de Servicios
- Licencias y Administración de Usuarios de 3CX – Subencargados del Servicio
- Sistema de Comunicaciones 3CX – Subencargados del Servicio
- Videoconferencias 3CX – Subencargados del Servicio
- 3.5 Procesadores Corporativos / de Marketing (Sin Procesamiento bajo la DPA)
- 3.6 Acceso para Proveedores de Soporte
- Cláusulas Contractuales Estándar
- Ver También
Introducción
El presente Addendum sobre el Tratamiento de Datos (del inglés 'Data Processing Addendum' - "DPA") se celebra a partir de la Fecha de Entrada en Vigor entre 3CX DMCC y / o cualquier otra empresa relacionada y / o filial del Grupo 3CX ("3CX") y el Cliente (cada uno de ellos, una "parte", y conjuntamente, las "partes"), de conformidad con el Contrato para la prestación de los Servicios 3CX al Cliente. Este DPA se incorpora por referencia al Acuerdo y establece los términos que se aplican cuando 3CX procesa datos personales del Espacio Económico Europeo en virtud del Acuerdo en nombre del Cliente. Otros términos en mayúsculas utilizados pero no definidos en este DPA tienen el mismo significado que se establece en el Acuerdo.
Direcciones de las sedes principales de 3CX:
3CX Ltd 4, Markou Drakou, Engomi, 2409 Nicosia, Chipre
1. Definiciones
1.1 A los efectos del presente DPA:
(a) "Acuerdo" se refiere al acuerdo electrónico o al acuerdo de licencia de usuario final (EULA) entre el Cliente y 3CX para la prestación de cualquier servicio de 3CX ("Servicios") al Cliente.
(b) "Afiliado" significa una entidad que controla directa o indirectamente, está controlada por o está bajo control común con una entidad.
(c) "Leyes de Protección de Datos" se refiere a todas las leyes y normativas de protección de datos y privacidad aplicables al Tratamiento de Datos Personales por parte de una de las partes en virtud del Acuerdo, incluyendo, entre otras: (i) el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos ("GDPR"); (ii) la Directiva 2002/58/CE relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas; (iii) las implementaciones nacionales aplicables de (i) y (ii); y (iv) con respecto al Reino Unido ("UK"), cualquier legislación nacional aplicable que sustituya o convierta en derecho interno el GDPR o cualquier otra ley relacionada con los datos y la privacidad que se aplique en el UK.
(d) "EEA" significa Área Económica Europea (del inglés 'European Economic Area' - "EEA").
(e) "Responsable del Tratamiento" se refiere a la entidad que, sola o conjuntamente con otras, determina los fines y medios del tratamiento de los Datos Personales;
(f) "Encargado del Tratamiento" se refiere a la entidad que trata los Datos Personales por cuenta del Responsable del Tratamiento;
(g) "Datos personales" es cualquier información relacionada con una persona física identificada o identificable (tal y como se define en el Artículo 4 del GDPR);
(h) "Incidente de Seguridad" significa la destrucción, pérdida, alteración y divulgación no autorizada de Datos Personales, o el acceso no autorizado a los mismos, ya sea de forma accidental o ilícita;
(i) "Cláusulas Contractuales Estándar" se refiere a las cláusulas contractuales estándar para la transferencia de datos personales a terceros países de conformidad con el Reglamento (EU) 2016 / 679 del Parlamento Europeo y del Consejo, emitido por la Decisión de Ejecución (EU) 2021 / 914 de la Comisión.
2. Aplicabilidad del DPA
2.1 Aplicabilidad del DPA: El presente DPA se aplicará únicamente en la medida en que 3CX trate Datos Personales procedentes del EEA o del Reino Unido en nombre de un Cliente y / o de una Filial del Cliente ubicada en el EEA o en el Reino Unido. Además, el presente DPA amplía el alcance de las actividades de tratamiento de datos previstas en el Contrato para incluir a Suiza. Las partes reconocen y acuerdan que las disposiciones de este DPA, incluidas, entre otras, las relativas al tratamiento de datos personales, la seguridad, las transferencias de datos, las obligaciones específicas del GDPR y cualquier otra cláusula pertinente, se aplicarán mutatis mutandis al tratamiento de datos personales procedentes de Suiza, además del Área Económica Europea (EEA) y el Reino Unido (UK). El término "Leyes de Protección de Datos", tal como se define en este DPA, abarcará las leyes y reglamentos de protección de datos y privacidad aplicables de Suiza, incluida la Ley Federal Suiza de Protección de Datos (del inglés 'Federal Data Protection Act' - "FADP") y cualquier otra legislación suiza pertinente que rija el tratamiento de Datos Personales. Las transferencias desde Suiza se basarán en las SCC de la UE reconocidas por la FDPIC, con las adaptaciones específicas de Suiza que sean necesarias (por ejemplo, referencias a la FADP Suiza, la autoridad competente y la ley aplicable).
3. Funciones y Responsabilidades
3.1 Funciones de las Partes: Si las Leyes de Protección de Datos se aplican al tratamiento de Datos Personales por parte de cualquiera de las partes, las partes reconocen y acuerdan que, en lo que respecta al tratamiento de Datos Personales, el Cliente es el Responsable del tratamiento y 3CX es un Encargado del tratamiento que actúa en nombre del Cliente, tal y como se describe con más detalle en el Contrato, y ambas partes cumplirán con sus obligaciones en virtud de las Leyes de Protección de Datos, basándose en normas reconocidas del sector, como la norma ISO / IEC 27001 o marcos equivalentes.
3.2 Limitación de la Finalidad: 3CX tratará los datos personales para los fines descritos en el Anexo A, salvo que la legislación aplicable disponga lo contrario.
3.3 Seguridad: 3CX mantendrá las medidas técnicas y organizativas adecuadas para salvaguardar la seguridad de los Datos Personales. 3CX mantendrá un programa de seguridad de la información y manejo de riesgos basado en las mejores prácticas comerciales para preservar la confidencialidad, integridad y accesibilidad de los Datos Personales mediante medidas administrativas, técnicas y físicas que se ajusten a los estándares y prácticas generalmente reconocidos en la industria. 3CX implementará las medidas técnicas y organizativas adecuadas para proteger los Datos Personales contra la destrucción, pérdida, alteración, divulgación o acceso no autorizados, ya sea de forma accidental o ilícita.
3.4. Actualizaciones de Seguridad: El cliente es responsable de revisar la información facilitada por 3CX en relación con la seguridad de los datos y de determinar de forma independiente si el Servicio cumple con los requisitos del Cliente y con las obligaciones legales establecidas en las Leyes de Protección de Datos. El Cliente reconoce que la Seguridad está sujeta al progreso y desarrollo técnicos y que 3CX puede actualizar o modificar la Seguridad de vez en cuando, siempre que dichas actualizaciones y modificaciones no den lugar a una degradación de la seguridad general del Servicio prestado al Cliente. 3CX notificará al Cliente cualquier reducción sustancial en las medidas de seguridad.
3.5. Transferencia de Datos Personales Fuera del EEA o del Reino Unido: En la medida en que 3CX procese (o haga que se procesen) datos personales procedentes del EEA o del Reino Unido en un país que no haya sido designado por la Comisión Europea como país que ofrece un nivel adecuado de protección de los datos personales, dichos datos personales contarán con una protección adecuada (en el sentido de las Leyes de Protección de Datos). En la medida en que 3CX procese (o haga que se procesen) dichos datos personales fuera del EEA o del Reino Unido, se comprometerá a aplicar un mecanismo de transferencia que cumpla con las Leyes de Protección de Datos, tales como, entre otras, las Cláusulas Contractuales Estándar (del inglés 'Standard Contractual Clauses' - SCC). Los subencargados del tratamiento ubicados fuera del EEA o del Reino Unido deben contar con su propia declaración del GDPR. 3CX realizará evaluaciones de impacto de la transferencia cuando lo exija la ley y pondrá dichas evaluaciones a disposición del Cliente cuando este lo solicite (sujetas a redacciones).
3.6. Cumplimiento: El Cliente, en su calidad de Responsable del tratamiento, será responsable de garantizar que:
(a) ha cumplido, y seguirá cumpliendo, con todas las Leyes de Protección de Datos, incluidas las instrucciones que haya impartido a 3CX en virtud del presente Contrato y del DPA; y
(b) tiene, y seguirá teniendo, el derecho de transferir o proporcionar acceso a los Datos Personales a 3CX para su procesamiento de conformidad con los términos del Acuerdo y este DPA. 3CX informará de inmediato al Cliente si una instrucción es ilegal o infringe las Leyes de Protección de Datos.
4. Obligaciones del GDPR
4.1 Aplicabilidad de la Sección: La presente Sección 4 se aplicará al tratamiento de Datos Personales que entren en el ámbito de aplicación del GDPR o que procedan del EEA o del Reino Unido.
4.2 Confidencialidad del tratamiento: 3CX se asegurará de que toda persona autorizada para tratar Datos Personales esté sujeta a una obligación de confidencialidad (ya sea contractual o legal).
4.3 Subencargados: El Cliente acepta que 3CX pueda recurrir a filiales de 3CX y a los subencargados externos (en conjunto, "Subencargados") para que traten los Datos Personales en nombre de 3CX. 3CX impondrá a dichos Subencargados de tratamiento condiciones de protección de datos que protejan los Datos Personales con el mismo nivel de seguridad que el previsto en este DPA y seguirá siendo responsable de cualquier incumplimiento del DPA causado por un Subencargado. Los Subencargados contratados por 3CX figuran en la Lista de Subencargados de 3CX y están disponibles en el Anexo B. 3CX notificará al Cliente al menos 30 días antes de añadir un Subencargado.
4.4 Cambios en los Subencargados: 3CX podrá añadir o realizar cambios en los Subencargados. Si el Cliente se opone al nombramiento de un Subencargado adicional, tendrá derecho a suspender o rescindir el servicio de 3CX afectado, de conformidad con las disposiciones de rescisión del Contrato.
4.5 Incidentes de Seguridad: En caso de tener conocimiento de un Incidente de Seguridad, 3CX lo notificará al Cliente sin demora injustificada y, en cualquier caso, en un plazo de 48 horas desde que tenga conocimiento del incidente, a través de la información de contacto que el Cliente haya facilitado en el Portal del Cliente, y le proporcionará la información oportuna que el Cliente pueda requerir razonablemente, incluso para que este pueda cumplir con cualquier obligación de notificación de violaciones de datos prevista en las Leyes de Protección de Datos.
4.6 Cooperación y Derechos de los Interesados: 3CX, teniendo en cuenta la naturaleza del tratamiento, proporcionará al Cliente asistencia y herramientas razonables, cuando estén disponibles, en la medida de lo posible, para que el Cliente pueda responder a las solicitudes de los interesados que deseen ejercer sus derechos en virtud de las Leyes de Protección de Datos. En caso de que dicha solicitud se presente directamente a 3CX, 3CX informará sin demora al interesado para que se ponga en contacto con el Cliente al respecto. Es responsabilidad exclusiva del Cliente asegurarse de que cualquier administrador designado para la cuenta 3CX del Cliente con el fin de gestionar y atender las solicitudes de los interesados cuente con la autoridad adecuada para cumplir con dichas solicitudes.
4.7 Evaluaciones de Impacto de Protección de Datos: 3CX, en la medida en que lo exijan las Leyes de Protección de Datos, a petición del Cliente y a cargo de este, prestará al Cliente una asistencia razonable en relación con las evaluaciones de impacto en materia de protección de datos o las consultas previas con las autoridades de protección de datos que el Cliente esté obligado a realizar en virtud de las Leyes de Protección de Datos.
4.8 Eliminación o Devolución de Datos: Tras la rescisión o el vencimiento del Contrato, 3CX deberá (a elección del Cliente) eliminar o devolver al Cliente todos los Datos Personales (incluidas las copias) que obren en su poder o bajo su control, salvo que este requisito no se aplicará en la medida en que la ley aplicable exija a 3CX conservar algunos o todos los Datos Personales, ni a los Datos Personales que haya archivado en sistemas de respaldo, los cuales 3CX aislará de manera segura, protegerá contra cualquier procesamiento posterior y, finalmente, eliminará de conformidad con las políticas de eliminación de 3CX, salvo en la medida en que lo exija la ley aplicable.
4.9 Auditorías e Inspecciones: 3CX pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento del presente DPA y permitirá y colaborará en las auditorías, incluidas las inspecciones, que lleve a cabo el Cliente u otro auditor designado por este. Esta obligación se limita a una auditoría por Cliente al año, siempre que el Cliente lo notifique con una antelación razonable de 30 días.
5. Miscelaneos
5.1 Salvo en lo modificado por el presente DPA, el Contrato seguirá en pleno vigor y efecto.
5.2 Si existe un conflicto entre el Contrato y este DPA, prevalecerán los términos de este DPA.
5.3 Cualquier reclamación presentada en virtud del presente DPA estará sujeta a los términos y condiciones, incluyendo, entre otros, las exclusiones y limitaciones establecidas en el Acuerdo. Nada de lo dispuesto en el presente DPA limita la responsabilidad derivada de las Cláusulas Contractuales Estándar.
5.4 Cualquier aclaración sobre este acuerdo de protección de datos u otras consultas relacionadas con la protección de datos deberá dirigirse a la dirección del establecimiento principal mencionada anteriormente o por correo electrónico a [email protected].
ANEXO A - Detalles del Tratamiento
Naturaleza y Fines del Tratamiento
3CX es una solución de comunicaciones de estándares abiertos que ofrece Comunicaciones Unificadas completas.
3CX proporciona software, hospedaje de instancias y servicios en la nube.
Los Propósitos del Tratamiento son:
- Registro y administración de cuentas a través del Portal del Cliente 3CX.
- Identificación del cliente para realizar pedidos, obtener licencias y comunicarse por correo electrónico.
- Identificación del administrador del Sistema de Comunicaciones para la comunicación por correo electrónico.
- Identificación de la máquina del Sistema de Comunicaciones para la concesión de licencias.
- Identificación de los usuarios del Sistema de Comunicaciones para una experiencia personalizada en Videoconferencias.
- Emisión de certificados de la academia 3CX.
- Procesamiento de prospectos de usuarios finales con licencias gratuitas para posibles ventas.
- Revisión de los datos de uso para el control de calidad general, la elaboración de reportes y la resolución de problemas de los Servicios 3CX.
- Envío de notificaciones por correo electrónico a los usuarios del Sistema de Comunicaciones cuando se utiliza el SMTP de 3CX.
- Solución de problemas y asistencia por parte del personal de 3CX.
Categorías de Sujetos de Datos
Los Clientes y Usuarios Finales que utilizan los Servicios, así como cualquier interesado que utilice los Servicios de 3CX a petición del Cliente y en relación con la actividad comercial de este.
Tipo(s) de Datos Personales Tratados:
La transferencia de datos personales se refiere a las siguientes categorías de datos de los interesados:
- Información de identificación del Cliente, información de contacto (dirección, número de teléfono, dirección de correo electrónico, número de fax), nombre de la empresa.
- Información de identificación de cada Extensión del Sistema de Comunicaciones 3CX como parte de la función de Videoconferencia, incluyendo el número de extensión, el nombre y los apellidos, la dirección de correo electrónico y los nombres descriptivos de las reuniones en la URL de Click2Meet.
- Información de identificación de cada Participante en una Videoconferencia, incluyendo nombre, dirección de correo electrónico y dirección IP. También se procesará el número de teléfono de los Participantes que se conecten a través del puente de Audio de la Videoconferencia.
- Cualquier otro dato personal que el Cliente o los usuarios decidan incluir en el contenido de las comunicaciones enviadas y recibidas mediante los Servicios 3CX, incluyendo, entre otros, paquetes de soporte, registros, informes de fallos, a través de correos electrónicos, tickets, llamadas o cualquier otro medio.
Los datos personales que se transfieren a 3CX para su tratamiento son determinados y controlados por el Cliente a su entera discreción. Por lo tanto, 3CX no tiene control alguno sobre el volumen ni el carácter sensible de los datos personales que el Cliente o los usuarios tratan a través de sus Servicios. 3CX no supervisa ni accede al contenido del Cliente, salvo que sea necesario para prestar asistencia técnica, y dicho tratamiento se realiza bajo demanda, es de carácter limitado y queda registrado.
Categorías Especiales de Datos
3CX no recopila ni procesa intencionadamente ninguna categoría especial de datos en la prestación de sus Servicios.
Duración del Tratamiento
Los datos personales se tratarán durante la vigencia del Contrato, o según lo exija la ley o acuerden las partes.
Divulgación de Información a las Autoridades
El Encargado no revelará Datos Personales a ninguna autoridad policial o gubernamental, salvo que así lo exija la legislación aplicable que sea vinculante para el Encargado.
Cuando el Encargado reciba una solicitud directamente, deberá:
(a) verificar si la solicitud es legalmente válida y está debidamente dirigida a la entidad 3CX correspondiente;
(b) notificar al Encargado (salvo que lo prohíba la ley); y
(c) divulgar únicamente los Datos Personales mínimos exigidos por la ley.
El Encargado del tratamiento no está obligado a actuar ante notificaciones informales o denuncias sin fundamento presentadas por terceros, y podrá solicitar a dichos terceros que dirijan sus inquietudes a los canales policiales correspondientes.
ANEXO B - Lista de Subencargados y Condiciones para los Subcontratos
Requisitos Generales para Subprocesadores
1.1 Contrato Escrito3CX solo contratará a Subencargados del tratamiento en virtud de un acuerdo por escrito que imponga obligaciones en materia de protección de datos que no sean menos estrictas que las establecidas en el presente DPA, tal y como exige el Artículo 28 del GDPR.
1.2 El Mismo Nivel de Protección3CX seguirá siendo plenamente responsable de los actos y omisiones de sus Subencargados y se asegurará de que cada uno de ellos aplique las medidas técnicas y organizativas adecuadas, de conformidad con los Artículos 28 y 32 del GDPR.
1.3 Transferencias InternacionalesCuando un Subencargado esté ubicado fuera del EEA, el Reino Unido o Suiza, 3CX se asegurará de que se aplique un mecanismo de transferencia lícito, que incluya:
1.3.1 Cláusulas Contractuales Estándar de la UE.
1.3.2 Addendum del Reino Unido o IDTA.
1.3.3 Condiciones Generales de Contratación adaptadas a la legislación Suiza.
o cualquier mecanismo sucesor o alternativo reconocido por la autoridad competente.
1.4 Evaluaciones de Impacto de las TransferenciasEn el caso de las transferencias fuera del EEA o del Reino Unido, 3CX llevará a cabo evaluaciones de impacto de las transferencias (cuando así lo exija la ley) y pondrá un resumen a disposición del Cliente si este lo solicita.
Categorías de Subencargados
En pro de la transparencia, 3CX distingue entre las siguientes categorías de Subencargados:
2.1 Servicios de SubencargadosSubencargados del tratamiento que tratan los Datos Personales de los Clientes exclusivamente para la prestación de los Servicios de 3CX (por ejemplo, hospedaje, notificaciones push, envío de correos electrónicos).
2.2 Procesadores Corporativos / de Marketing (sin procesamiento de Datos Personales de los Clientes)Los procesadores utilizados para fines analíticos y de marketing en los sitios web de 3CX (por ejemplo, Google Analytics, Facebook Pixel) no tratan ningún Dato Personal del Cliente en virtud del presente DPA.
Se incluyen únicamente en pro de la transparencia y no forman parte de la cadena de suministro del Cliente para la prestación de los Servicios. Los Datos Personales del Cliente, tal y como se definen en el presente DPA, nunca se comparten con los Encargados Corporativos o de Marketing.
Notificación al Cliente y Derecho de Objeción
3.1 Aviso Previo3CX notificará al Cliente con al menos 30 días de antelación la incorporación o reemplazo del Servicio de un Subencargado. La notificación se realizará a través del Portal del Cliente o por correo electrónico.
3.2 Derecho de ObjeciónEl Cliente podrá oponerse a la incorporación del Servicio de un nuevo Subencargado por motivos razonables relacionados con la protección de datos en un plazo de 30 días a partir de la notificación.
3CX colaborará de buena fe con el Cliente para resolver dichas objeciones. Si las partes no logran alcanzar una solución mutuamente aceptable, el Cliente podrá suspender o rescindir el Servicio afectado y recibir un reembolso prorrateado de las cuotas pagadas por adelantado y no utilizadas.
3.3 Reemplazo de EmergenciaEn circunstancias urgentes (por ejemplo, una interrupción del servicio), 3CX podrá designar temporalmente a un Subencargado sustituto. 3CX lo notificará al Cliente tan pronto como sea razonablemente posible.
3.4 Lista Actual de Subprocesadores de ServiciosLas siguientes entidades son Subencargados de Servicios autorizados contratados por 3CX para prestar apoyo en la prestación de los Servicios.
Cada Subencargado incluido en la lista procesa los Datos Personales del Cliente únicamente para los fines descritos y con sujeción a los mecanismos de transferencia indicados.
3CX Ltd.
3CX Development Ltd.
3CX GmbH
3CX USA Corp.
Licencias y Administración de Usuarios de 3CX – Subencargados del ServicioSubencargado | País de Procesamiento | Descripción del Servicio | Tratamiento de Datos Personales | Mecanismo de Transferencia |
Google Cloud (Alphabet Inc.) | UE / EE.UU. | Servicios de hospedaje en la nube | Almacenamiento y proceso de Datos Personales de los Clientes | SCCs + RU Addendum (si aplica) |
Google GSuite (Alphabet Inc.) | UE / EE.UU. | Proveedor de correo electrónico | Envío por correo electrónico de comunicaciones relacionadas con el soporte técnico y las licencias | SCCs + RU Addendum |
Google OAuth (Alphabet Inc.) | UE / EE.UU. | Inicio de sesión con autenticación por correo electrónico | Datos de autenticación del usuario | SCCs + RU Addendum |
Checkout.com LLC | UE / RU / EE.UU. | Proveedor de servicios de pago | Datos de facturación de los clientes | SCCs + RU Addendum |
Cloudflare, Inc. | UE / EE.UU. | CDN y protección de seguridad | Datos de tráfico de red | SCCs + RU Addendum |
Freshworks, Inc. – Freshdesk | UE / EE.UU. / India | Sistema de tickets para el servicio de asistencia | Datos de clientes relacionados con el soporte técnico | SCCs + RU Addendum |
Microsoft Azure (Microsoft Corp.) | UE / EE.UU. | Servicios de hospedaje en la nube | Almacenamiento y proceso de Datos Personales de los Clientes | SCCs + RU Addendum |
Microsoft Online OAuth | UE / EE.UU. | Inicio de sesión con autenticación por correo electrónico | Datos de autenticación | SCCs + RU Addendum |
Microsoft Power BI | UE | Reportes y análisis | Metadatos / datos de uso | No se requiere transferencia (centros de datos de la UE) |
OVH SAS | UE | Servicios de hospedaje en la nube | Almacenamiento y procesamiento de los Datos Personales de los Clientes | No se requiere transferencia |
PayPal Holdings – Braintree | UE / EE.UU. | Proveedor de servicios de pago | Datos de facturación de los clientes | SCCs + RU Addendum |
TeamViewer Germany GmbH | UE | Sesiones de asistencia remota | Acceso al sistema del Cliente durante las sesiones de soporte técnico | No se requiere transferencia |
Twilio Inc. – SendGrid | UE / EE.UU. | Servicios de envío de correo electrónico | Metadatos del correo electrónico | SCCs + RU Addendum |
Subencargado | País de Procesamiento | Descripción del Servicio | Tratamiento de Datos Personales | Transfer Mechanism |
Google Cloud | UE / EE.UU. | Hospedaje en la nube | Procesamiento de los Datos Personales de los Clientes | SCCs + RU Addendum |
Google FCM (Firebase Cloud Messaging) | EE.UU. | Notificaciones Push (Android) | IDs de dispositivos / tokens de notificaciones push | SCCs + RU Addendum |
Google Firebase Crashlytics | EE.UU. | Notificación de fallos (cliente Android) | Metadatos del dispositivo, registros | SCCs + RU Addendum |
Google Marketplace | EE.UU. | Distribución de descargas de aplicaciones | Descarga de metadatos | SCCs + RU Addendum |
Amazon Marketplace | UE / EE.UU. | Distribución de descargas de aplicaciones | Descarga de metadatos | SCCs + RU Addendum |
Apple APNS | EE.UU. | Notificaciones Push (iOS) | IDs de dispositivos / tokens de notificaciones push | SCCs + RU Addendum |
DigitalOcean LLC | UE / EE.UU. | Servicios de hospedaje en la nube | Procesamiento de los Datos Personales de los Clientes | SCCs + RU Addendum |
Microsoft Azure Marketplace | UE / EE.UU. | Distribución de descargas de aplicaciones | Descarga de metadatos | SCCs + RU Addendum |
OVH SAS | UE | Servicios de hospedaje en la nube | Procesamiento de los Datos Personales de los Clientes | No se requiere transferencia |
Twilio Inc. – SendGrid | UE / EE.UU. | Proveedor de correo electrónico | Metadatos del correo electrónico | SCCs + RU Addendum |
Subencargado | País de Procesamiento | Descripción del Servicio | Tratamiento de Datos Personales | Transfer Mechanism |
Google Cloud | UE / EE.UU. | Hospedaje en la nube y sincronización de usuarios | Datos del perfil de usuario, metadatos de las conferencias | SCCs + RU Addendum |
YouTube (Alphabet Inc.) | EE.UU. | Transmisión y reproducción | URL de videos, direcciones IP | SCCs + RU Addendum |
Amazon AWS | UE / EE.UU. | Hospedaje en la nube | Almacenamiento y procesamiento de datos de conferencias | SCCs + RU Addendum |
DigitalOcean LLC | UE / EE.UU. | Hospedaje en la nube | Procesamiento de los Datos Personales de los Clientes | SCCs + RU Addendum |
Host Africa (Pty) Ltd | Sudáfrica | Hospedaje en la nube | Procesamiento de los Datos Personales de los Clientes | SCCs + RU Addendum (si SA → UE/RU) |
Vultr (The Constant Company LLC) | UE / EE.UU. | Hospedaje en la nube | Procesamiento de los Datos Personales de los Clientes | SCCs + RU Addendum |
Los siguientes proveedores se utilizan exclusivamente con fines de análisis web de 3CX, optimización publicitaria o marketing corporativo.
No tratan los Datos Personales de los Clientes facilitados en virtud del presente DPA. Su inclusión tiene únicamente fines de transparencia.
Proveedor | Propósito | Naturaleza de la Actividad | Datos del Cliente Procesados |
Google Analytics | Análisis web | Seguimiento de uso web | Ninguno bajo este DPA |
Facebook Pixel | Optimización publicitaria | Seguimiento de actividad web | Ninguno bajo este DPA |
LinkedIn Analytics | Análisis de marketing | Seguimiento de interacción web | Ninguno bajo este DPA |
Reddit Analytics | Marketing analytics | Seguimiento de campañas | Ninguno bajo este DPA |
Cuando un Subencargado de Soporte (por ejemplo, TeamViewer, Freshdesk) tenga acceso potencial a datos personales:
3.6.1. El acceso es ocasional, limitado y se registra.
3.6.2. El acceso solo se produce cuando el Cliente solicita asistencia.
3.6.3. El Subencargado está sujeto a obligaciones de confidencialidad y de protección de datos al nivel de los encargados del tratamiento.
3.6.4. El Subencargado solo podrá acceder a los datos estrictamente necesarios para desempeñar la función de asistencia.
Cláusulas Contractuales Estándar
https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32021D0914
Ver También
- https://www.3cx.es/empresa/eula/
- https://www.3cx.es/empresa/servicios-transcripcion-ia/
- https://www.3cx.es/empresa/declaracion-gdpr/
- https://www.3cx.es/empresa/privacidad/
- https://www.3cx.es/empresa/politica-privacidad/
- https://www.3cx.es/empresa/terminos-y-condiciones/
- https://www.3cx.es/empresa/politica-hipaa/
- https://www.3cx.es/empresa/politica-reembolsos-cancelaciones/
Última Actualización
Este documento se actualizó por última vez el 13 de Mayol de 2026
