El presente Anexo sobre el tratamiento de datos («DPA») se celebra entre la entidad que firma o acepta este documento («Cliente» o«Responsable del tratamiento») y Manatal («Empresa» o«Encargado del tratamiento»). El presente DPA complementa el Contrato de suscripción o los Términos y condiciones de Manatal («Contrato») entre las partes.
1. Definiciones
- Por «legislación aplicable en materia de protección de datos» se entiende cualquier ley de privacidad y protección de datos que sea legalmente aplicable al tratamiento de datos personales por parte de una de las Partes en virtud del Acuerdo, incluidas el RGPD de la UE/Reino Unido y la Ley de Privacidad del Consumidor de California (CCPA/CPRA), en su versión modificada.
- Por «datos personales» se entiende cualquier información relativa a una persona física identificada o identificable que Manatal trate en nombre del Cliente en relación con los Servicios.
- Por «interesado» se entiende la persona a la que se refieren los datos personales (por ejemplo, solicitantes de empleo, candidatos, empleados).
- Por «incidente de seguridad» se entiende cualquier destrucción, pérdida, alteración, divulgación no autorizada o acceso malintencionado, reales y confirmados, de los datos personales del cliente.
2. Ámbito de aplicación y funciones de las partes
- 2.1 Relación: El cliente actúa como responsable del tratamiento y Manatal como encargado del tratamiento, salvo en los casos en que el cliente trate datos personales por cuenta de otro responsable del tratamiento, en cuyo caso el cliente actuará como encargado del tratamiento y Manatal como subencargado del tratamiento.
- 2.2 Instrucciones del cliente: Manatal solo tratará los datos personales en nombre del cliente y de conformidad con las instrucciones documentadas de este, incluso en lo que respecta a las transferencias de datos personales, salvo que la legislación aplicable lo exija. El Contrato y el presente Acuerdo de Tratamiento de Datos (DPA) constituyen las instrucciones completas del Cliente. Cuando la legislación aplicable exija a Manatal que trate datos personales al margen de las instrucciones del Cliente, Manatal informará al Cliente de dicho requisito legal antes de proceder al tratamiento, salvo que la ley prohíba dicha notificación por motivos importantes de interés público.
- 2.3 Instrucciones ilegales: Manatal informará al Cliente sin demora injustificada si, a juicio razonable de Manatal, una instrucción infringe la legislación aplicable en materia de protección de datos.
3. Medidas técnicas y organizativas (seguridad)
- 3.1 Programa de seguridad: Manatal aplicará y mantendrá las medidas técnicas y organizativas adecuadas destinadas a proteger los datos personales frente al tratamiento no autorizado o ilícito, así como frente a la pérdida accidental, la destrucción, el daño, la alteración o la divulgación.
- 3.2 Confidencialidad: Manatal garantiza que todo el personal autorizado para tratar datos personales se ha comprometido a respetar la confidencialidad o está sujeto a una obligación legal de confidencialidad adecuada.
- 3.3 Asistencia en materia de cumplimiento: Teniendo en cuenta e la naturaleza del tratamiento y la información de que dispone Manatal, esta prestará al cliente una asistencia razonable en el cumplimiento de sus obligaciones relativas a la seguridad del tratamiento, las violaciones de la seguridad de los datos personales notificaciones, las evaluaciones de impacto relativas a la protección de datos y la consulta previa con las autoridades de control, tal y como exige la legislación aplicable en materia de protección de datos.
4. Subencargados del tratamiento
- 4.1 Autorización previa: El cliente concede a Manatal una autorización general por escrito para que recurra a los subencargados del tratamiento identificados en la Lista de subencargados del tratamiento de Manatal vigente en ese momento, disponible en «Lista de subencargados del tratamiento de Manatal», que el cliente reconoce y autoriza a partir de la fecha de entrada en vigor del Acuerdo.
- 4.2 Notificación de cambios: Manatal mantendrá actualizada la Lista de subencargados del tratamiento. El cliente podrá activar la opción « notificaciones » para recibir una notificación por correo electrónico de cualquier incorporación o sustitución prevista de un subencargado del tratamiento. El cliente podrá oponerse a un subencargado del tratamiento nuevo o sustituto por motivos razonables relacionados específicamente con la protección de datos, mediante notificación por escrito en un plazo de siete (7) días a partir de la recepción de la notificación de Manatal. Si el cliente no se opone dentro de dicho plazo, se considerará que ha autorizado al subencargado del tratamiento nuevo o sustituto.
- 4.3 Transmisión a terceros: Manatal impondrá a cualquier subencargado del tratamiento con el que contrate obligaciones en materia de protección de datos que no sean menos restrictivas que las obligaciones contractuales impuestas a Manatal en virtud del presente Acuerdo de Protección de Datos, en la medida en que sean aplicables a los servicios del subencargado del tratamiento.
5. Derechos de los interesados y cooperación
- 5.1 Asistencia: Teniendo en cuenta e la naturaleza del tratamiento, Manatal prestará asistencia razonable al Cliente, en la medida de lo posible, para que este pueda responder a las solicitudes de los interesados que ejerzan sus derechos (por ejemplo, solicitudes de acceso, supresión o portabilidad).
- 5.2 Solicitudes directas: Si un interesado se dir contactos e directamente a Manatal en relación con los datos personales del cliente, Manatal remitirá la solicitud al cliente sin demora injustificada y no responderá directamente, salvo que así lo exija la ley.
6. Gestión y notificación de incidentes
- 6.1 Notificación: Manatal notificará al Cliente sin demora injustificada y, en cualquier caso, en un plazo de setenta y dos (72) horas, tras tener conocimiento de un incidente de seguridad confirmado.
- 6.2 Detalles: La notificación contendrá información suficiente para que el Cliente pueda cumplir con sus obligaciones en virtud de la legislación aplicable en materia de protección de datos, incluyendo la naturaleza de la violación, las categorías de datos afectados y las medidas de mitigación adoptadas o previstas.
7. Derechos de auditoría
- 7.1 documentación: Manatal pondrá a disposición del Cliente toda la información que sea razonablemente necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente Acuerdo de Tratamiento de Datos.
- 7.2 Auditorías formales: En la medida en que el Cliente requiera una auditoría para verificar el cumplimiento, podrá solicitar un certificado de seguridad o un informe de auditoría de un tercero (SOC 2 Tipo 2) del que disponga Manatal. Si la ley exigiera una inspección adicional, esta se llevará a cabo durante el horario laboral habitual, como máximo una vez al año, a cargo del Cliente y sujeta a estrictos acuerdos de confidencialidad.
8. Transferencias internacionales de datos
8.1 Transferencias sujetas al RGPD
En la medida en que los datos personales sujetos al RGPD se transfieran a un destinatario en una jurisdicción, territorio o sector específico que no esté amparado por una decisión de adecuación aplicable de la Comisión Europea, las cláusulas contractuales tipo adoptadas en virtud de la Decisión de Ejecución (UE) 2021/914 de la Comisión («CCT de la UE») se incorporan al presente acuerdo de tratamiento de datos y se aplicarán a la transferencia.
Cuando el Cliente actúe como responsable del tratamiento y Manatal como encargado del tratamiento, se aplicará el Módulo Dos (de responsable a encargado). Cuando el Cliente actúe como encargado del tratamiento y Manatal como subencargado del tratamiento, se aplicará el Módulo Tres (de encargado a encargado).
A efectos de las Cláusulas Contractuales Típicas de la UE:
- El cliente es el exportador de datos y Manatal es el importador de datos.
- Al formalizar el Acuerdo, ya sea aceptando electrónicamente los Términos y Condiciones en línea de Manatal o firmando un Acuerdo fuera de línea que incorpore el presente DPA, cada una de las partes acepta quedar legalmente vinculada por el presente DPA y las Cláusulas Contractuales Típicas de la UE. Dicha aceptación o firma constituye la formalización del Anexo I.A de las Cláusulas Contractuales Típicas de la UE a partir de la fecha de entrada en vigor del Acuerdo.
- El anexo I.A de las Cláusulas Contractuales Tipo de la UE deberá completarse con: (i) la identidad de las partes y los datos de « contacto » que figuran en el Acuerdo, en el presente DPA o, en el caso de un Cliente en línea, en su cuenta o en la información de suscripción; y (ii) las actividades relevantes para la transferencia descritas en el Anexo A. La aceptación o firma descrita anteriormente constituye la firma y la fecha del anexo I.A.
- El anexo I.B de las Cláusulas Contractuales Típicas de la UE se completará con los datos relativos al tratamiento y la transferencia que figuran en el anexo A del presente Acuerdo de Protección de Datos.
- El anexo I.C de las Cláusulas Contractuales Típicas de la UE deberá completarse con la autoridad de control competente determinada de conformidad con la cláusula 13 de dichas Cláusulas Contractuales Típicas de la UE.
- El anexo II de las Cláusulas Contractuales Típicas de la UE se completará con las medidas técnicas y organizativas establecidas en el anexo B del presente acuerdo de tratamiento de datos.
- Se aplicará la cláusula de adhesión prevista en la cláusula 7 de las CCT de la UE, siempre que ninguna entidad pueda adherirse a las CCT de la UE sin el consentimiento previo por escrito de Manatal.
- En lo que respecta a la cláusula 9, letra a), de las Cláusulas Contractuales Típicas de la UE, se aplicará la Opción 2. A los efectos de la cláusula 9, letra a), se aplicarán los requisitos generales en materia de autorización, notificación, oposición y requisitos posteriores establecidos en la sección 4.
- No será de aplicación la disposición opcional prevista en la cláusula 11, letra a), de las Cláusulas Contractuales Típicas de la UE.
- En lo que respecta a la cláusula 17 de las Cláusulas Contractuales Típicas de la UE, se aplicará la Opción 1, y dichas cláusulas se regirán por la legislación de Irlanda.
- De conformidad con la cláusula 18 de las Cláusulas Contractuales Típicas de la UE, los litigios derivados de dichas cláusulas serán resueltos por los tribunales de Irlanda.
- En caso de que las Cláusulas Contractuales Típicas de la UE entren en conflicto con la presente Ley de Protección de Datos o con el Acuerdo, prevalecerán las Cláusulas Contractuales Típicas de la UE en lo que respecta a la transferencia en cuestión.
8.2 Transferencias sujetas a la legislación británica en materia de protección de datos
Cuando una transferencia esté sujeta a la legislación del Reino Unido en materia de protección de datos y no esté permitida legalmente por otros motivos, se incorporará el Anexo del Reino Unido al presente Acuerdo de Tratamiento de Datos. Las tablas 1 a 3 deberán completarse con la información y las opciones que figuran en el Acuerdo, en el presente Acuerdo de Tratamiento de Datos, en la sección 8.1, en el Anexo A, en el Anexo B y, cuando proceda, en la Lista de subencargados del tratamiento de Manatal. La tabla 4 deberá completarse seleccionando «ninguna de las partes».
La aceptación o la firma de los Términos y condiciones de Manatal, de un contrato o del presente DPA supone la formalización del Anexo del Reino Unido. En caso de conflicto, prevalecerá el Anexo del Reino Unido con respecto a la transferencia en cuestión.
8.3 Transferencias sujetas a la legislación suiza en materia de protección de datos
Cuando una transferencia esté sujeta a la Ley Federal Suiza de Protección de Datos y no esté amparada por una determinación de adecuación suiza aplicable ni por otro mecanismo de transferencia lícito en el que se base Manatal, las Cláusulas Contractuales Típicas de la UE se incorporarán al presente Acuerdo de Protección de Datos y formarán parte del mismo, tal y como se adaptan a continuación.
En lo que respecta a la transferencia suiza en cuestión: (a) las referencias al RGPD que figuren en las Cláusulas Contractuales Típicas de la UE se entenderán como referencias a la Ley Federal Suiza de Protección de Datos; (b) las referencias a la UE, a la Unión, a los Estados miembros y a la legislación de los Estados miembros se entenderán como referencias a Suiza y a la legislación suiza, según proceda; (c) el término «Estado miembro» no se interpretará de manera que impida a los interesados en Suiza interponer acciones judiciales en Suiza; (d) la autoridad de control competente será el Comisionado Federal Suizo de Protección de Datos e Información; y (e) las CCT de la UE se regirán por la legislación suiza y los litigios se resolverán ante los tribunales competentes de Suiza.
Cuando una transferencia esté sujeta tanto al RGPD de la UE como a la legislación suiza, se aplicarán las Cláusulas Contractuales Típicas de la UE por separado, con arreglo a los apartados 8.1 y 8.3, en la medida en que sean aplicables.
8.4 Otros mecanismos de transferencia obligatorios
Cuando una transferencia esté sujeta a una legislación aplicable en materia de protección de datos distinta de las leyes mencionadas anteriormente, no esté amparada por una decisión de adecuación aplicable ni por otro mecanismo de transferencia lícito en el que se base Manatal, y requiera un mecanismo de transferencia contractual oficialmente aprobado, dicho mecanismo se incorporará por referencia al presente Acuerdo de Tratamiento de Datos y formará parte del mismo, pero únicamente en la medida en que pueda incorporarse válidamente por referencia y sea legalmente necesario para la transferencia en cuestión.
Salvo que las condiciones obligatorias dispongan lo contrario: (a) el Cliente es el exportador de datos y Manatal es el importador de datos; (b) las funciones de las partes son las especificadas en la sección 2.1; (c) el Contrato, la información sobre la suscripción o el « cuenta » del Cliente, el Anexo A y el Anexo B proporcionan la información necesaria sobre las partes, la transferencia, el tratamiento y la seguridad; y (d) la aceptación o la firma de los Términos y Condiciones de Manatal, de un Contrato o del presente DPA constituye la aceptación y la formalización de las condiciones aplicables.
No se aplicará ningún mecanismo específico de un país al tratamiento que no esté sujeto a la legislación pertinente, ni se impondrán obligaciones ajenas a la transferencia en cuestión. Si el mecanismo requerido no puede incorporarse válidamente por referencia o debe reproducirse, cumplimentarse o formalizarse en un idioma o formato específicos, las partes deberán cumplimentar únicamente los documentación adicionales exigidos legalmente antes de que se produzca la transferencia en cuestión.
Si un mecanismo aplicable dejara de ser válido, las partes harán todo lo comercialmente razonable para implantar un sustituto válido. Manatal podrá suspender la transferencia afectada hasta que el sustituto entre en vigor.
9. Devolución y supresión de datos
9.1 Rescisión: En caso de rescisión o vencimiento del Acuerdo, Manatal deberá, a elección y a cargo del Cliente, eliminar o devolver todos los datos personales que obren en su poder, custodia o control, salvo que la legislación aplicable exija el almacenamiento continuado de dichos datos personales.
Anexo A: Detalles del tratamiento
| Detalle |
Descripción |
| Categorías de interesados |
Solicitantes de empleo, candidatos, posibles candidatos, consultores externos, agencias de reclutamiento empleados o usuarios por el Cliente para acceder al software. |
| Tipos de datos personales |
contacto (nombre, correo electrónico, número de teléfono), historial profesional (CV, currículos, experiencia laboral, formación), notas de evaluación, comentarios sobre las entrevistas, perfiles en redes sociales y cualquier otra información relacionada con el proceso de selección. |
| Naturaleza y finalidad del tratamiento |
Recopilar, organizar, estructurar, almacenar, alojar y analizar datos de selección de personal para proporcionar las funcionalidades software de reclutamiento Manatal software de reclutamiento del sistema de seguimiento de candidatos (ATS), tal y como se ha acordado en el contrato. |
| Duración del tratamiento |
Durante la vigencia del Acuerdo, más el período comprendido entre la expiración del mismo y la eliminación definitiva de los datos, tal y como se especifica en la sección 9. |
| Frecuencia de las transferencias |
De forma continua o periódica durante la vigencia del contrato, según sea necesario para la prestación de los servicios. |
| Objeto del tratamiento |
Suministro, funcionamiento, asistencia técnica, seguridad y mantenimiento de los servicios de Manatal software de reclutamiento y del sistema de seguimiento de candidatos, conforme a lo establecido en el contrato. |
| Categorías especiales de datos |
El cliente podrá facilitar datos de categorías especiales cuando así lo permita la legislación aplicable en materia de protección de datos. En caso de que se faciliten dichos datos, las medidas de seguridad incluirán restricciones de acceso, obligaciones de confidencialidad, cifrado tanto en tránsito como en reposo, así como las demás medidas descritas en el Anexo B. |
| Conservación y supresión |
Los datos personales se conservarán mientras dure el contrato y, posteriormente, únicamente durante el plazo que sea razonablemente necesario para devolver o suprimir los datos de conformidad con la sección 9, incluida la supresión a través del ciclo de vida habitual de las copias de seguridad de Manatal, salvo que la legislación aplicable exija un plazo de conservación más largo. |
| Tratamiento por subencargados (Módulo tres) |
El objeto, la naturaleza y la duración del tratamiento por parte de Manatal y sus subencargados del tratamiento se corresponden con los servicios, las operaciones de tratamiento y la duración descritos en el presente Anexo A y en los servicios aplicables de los subencargados del tratamiento. |
Anexo B: Medidas de seguridad técnicas y organizativas
Manatal mantiene un sólido sistema de seguridad de nivel empresarial, diseñado para proteger la confidencialidad, la integridad y la disponibilidad de los datos de los clientes. La empresa revisa y mejora continuamente estas medidas, garantizando el cumplimiento de las normas SOC 2 Tipo II.
1. Cifrado de datos y privacidad
Datos en tránsito: Toda la comunicación entre usuarios del cliente usuarios los servidores de producción de Manatal debe realizarse obligatoriamente a través de HTTPS, utilizando protocolos de cifrado SSL/TLS 1.2 o superiores.
Datos en reposo: Todas las bases de datos y archivos principales de los clientes están totalmente cifrados en reposo mediante algoritmos de cifrado AES-256, que son el estándar del sector.
Seguridad de las credenciales: las credenciales usuario se transforman de forma segura mediante algoritmos avanzados de hash criptográfico unidireccional; las contraseñas en texto plano nunca se almacenan en ninguna parte del sistema.
2. Seguridad de la infraestructura y el alojamiento
Infraestructura en la nube de primer nivel: todos los servicios se ejecutan exclusivamente en un entorno de red seguro de varios niveles alojado en Amazon Web Services (AWS) en Estados Unidos.
Cumplimiento normativo de los centros de datos: Los centros de infraestructura física son gestionados por AWS y cumplen estrictamente con las normas internacionales, estando acreditados según las normas ISO 27001, SOC 1, SOC 2, SSAE 16 e ISAE 3402.
Resiliencia y tiempo de actividad: Diseñado con una infraestructura moderna de recuperación ante desastres y conmutación automática ante fallos para garantizar un nivel contractual de tiempo de actividad del servicio del 99,9 % o superior.
3. Continuidad del negocio y ciclo de vida de las copias de seguridad
Instantáneas diarias: Manatal realiza copias de seguridad diarias completas y automatizadas de todas las bases de datos del sistema para protegerse frente a incidentes catastróficos.
Integridad de las copias de seguridad: Las copias de seguridad se cifran de forma segura, se almacenan aisladas de los entornos de producción y se someten a rigurosas pruebas para garantizar su disponibilidad inmediata.
Política de retención: Todas las copias de seguridad automáticas diarias se sobrescriben de forma permanente y se eliminan de forma natural siguiendo un ciclo de retención estricto de 7 días.
4. Identidad y control de acceso
Restricciones internas de personal: El acceso a los sistemas subyacentes y a los entornos de los clientes está estrictamente limitado a un grupo reducido de personal técnico clave autorizado, según el principio de «necesidad de conocer», y se rige por acuerdos de confidencialidad corporativos firmados.
Acceso privilegiado al sistema: El acceso operativo interno a AWS, GitHub y los backends de producción está sujeto al cumplimiento estricto de políticas de contraseñas complejas y a la autenticación multifactorial (MFA / 2FA) obligatoria.
Control de acceso basado en roles de los clientes (RBAC): La plataforma de software ofrece permisos personalizables y de varios niveles usuario , lo que garantiza que los datos de los clientes se dividan internamente de tal forma que usuarios solo usuarios ver los registros a los que tengan autorización explícita para acceder.
5. Gestión e ingeniería de vulnerabilidades
Prácticas de desarrollo seguro: Los equipos de ingeniería aplican estrictas prácticas de programación segura, estrechamente alineadas con la protección frente a los 10 principales riesgos de seguridad de las aplicaciones web según OWASP.
Detección continua: Implantación de software de detección automática de vulnerabilidades y análisis de seguridad en tiempo real para supervisar de forma activa los cambios en el entorno.
Mitigación proactiva de amenazas: Supervisión continua de la infraestructura con alertas automáticas de amenazas en tiempo real, configuradas para señalar inmediatamente cualquier anomalía a los equipos de ingeniería de guardia.
Divulgación responsable: Mantenimiento de un programa de divulgación de vulnerabilidades activo y supervisado que permite a los investigadores de seguridad acreditados notificar de forma responsable los errores de día cero directamente a los ingenieros de seguridad a través de canales específicos (vulnerability-report@manatal.com).