1. Alcance y roles, y cómo participar en ellos
Cuando su centro ecuestre ejecuta sus operaciones en Nose, usted (el centro ecuestre) es el responsable del tratamiento de datos del jinete y los datos operativos que ingresa, y horsenose es su encargado del tratamiento; manejamos esos datos solo según sus instrucciones documentadas. Este Acuerdo de procesamiento de datos (DPA) es el contrato del artículo 28 del RGPD que rige esa relación.
El DPA es parte de tus Términos de servicio: lo ingresas automáticamente cuando aceptas los Términos y no hay nada aparte que firmar. Para su propia cuenta y datos de contacto, los datos de nuestro sitio de marketing, los análisis basados en el consentimiento y los datos de seguridad, horsenose es el responsable del tratamiento por derecho propio (consulte Política de privacidad → "Quién es responsable").
2. Qué hacemos con sus datos, solo siguiendo sus instrucciones
Tratamos los datos personales de tus miembros únicamente para prestar el Servicio: crear y aislar el entorno de tu centro ecuestre; crear en tu nombre registros de jinetes, clientes y participantes; programar clases y registrar la asistencia; gestionar bonos y vales regalo; registrar cómo pagó una persona usuaria; calcular los ingresos de instructores; enviar los avisos que inicies; ofrecer a cada miembro acceso de autoservicio a sus reservas; y proporcionar el soporte, la prevención de abusos y el registro de auditoría necesarios para ello.
No utilizamos sus datos para nuestros propios fines, no los vendemos ni los compartimos con fines publicitarios y no los utilizamos para entrenar modelos de inteligencia artificial o aprendizaje automático.
Usted confirma que tiene una base legal conforme al Artículo 6 del RGPD (y, cuando corresponda, el Artículo 9 o el Artículo 8 del RGPD) para cada instrucción que nos brinda y cada elemento de datos personales que ingresa en Nose, que ha brindado a sus miembros las notificaciones que exigen los Artículos 13 y 14 del RGPD, y que sus instrucciones no harán que infrinjamos la ley.
3. Niños
Las escuelas de equitación enseñan a los niños, por lo que Nose está diseñado para almacenar datos de los niños en su nombre (normalmente, un niño ingresado como participante de la lección por un padre que es su cliente). Usted es responsable de la base legal y de cualquier consentimiento o autoridad de los padres requerido, incluso en virtud del Artículo 8 del RGPD; cuando confía en el consentimiento del propio niño, confirma que ha realizado esfuerzos razonables para verificar la autoridad parental. Mantenemos al mínimo lo que se dice sobre un niño (generalmente un nombre y las lecciones a las que asistió) y nunca comercializamos ni dirigimos el Servicio a niños.
4. Confidencialidad, seguridad y subencargados
Todas las personas que tienen acceso a sus datos están sujetas a la confidencialidad y aplicamos las medidas técnicas y organizativas descritas en nuestra página Seguridad y confianza, incluida la seguridad a nivel de fila aplicada por la base de datos que abarca los datos de cada centro ecuestre, TLS en tránsito, cifrado en reposo y un registro de auditoría de solo agregar.
Usamos un pequeño conjunto de subencargados del tratamiento examinados para ejecutar el Servicio; la lista actual, con el propósito, región y mecanismo de transferencia de cada uno, se encuentra en Subencargados del tratamiento y en Política de Privacidad → "Compartir — subencargados del tratamiento". Antes de agregar o reemplazar uno, damos un aviso con al menos 15 días de anticipación (por correo electrónico a la dirección de la cuenta del centro ecuestre o en el producto); antes solo cuando la seguridad o la continuidad del servicio realmente lo requieren, en cuyo caso se lo notificaremos tan pronto como sea razonablemente posible y aún podrá objetar dentro de los 15 días posteriores a ese aviso. Si se opone y no podemos resolverlo, puede finalizar la parte afectada del Servicio (o todo el acuerdo si ese subencargado del tratamiento es esencial para ello) con un reembolso prorrateado de las tarifas pagadas por adelantado por el período no utilizado. Vinculamos a cada subencargado del tratamiento a obligaciones de protección de datos al menos tan protectoras como este DPA y seguimos siendo totalmente responsables ante usted por su desempeño.
Atravesamos más de una región y agregamos regiones a medida que crecemos; la región principal actual para cada subencargado del tratamiento se encuentra en la página Subencargados del tratamiento y puede cambiar a medida que nos expandimos. Hoy en día, la mayor parte del procesamiento se realiza en el EEE, con algunos componentes fuera de él. Para cada transferencia entre regiones confiamos en un mecanismo apropiado: las Cláusulas Contractuales Estándar de la UE, las Normas Contractuales Estándar UE-EE.UU. Marco de privacidad de datos (y su extensión del Reino Unido), el Anexo de transferencia internacional de datos del Reino Unido donde se aplica el RGPD del Reino Unido, o el equivalente que requiera otra región, como se establece en la página de Subencargados del tratamiento.
5. Auditorías
Si lo solicita, le brindaremos lo que necesita para demostrar nuestro cumplimiento del artículo 28 del RGPD como primer paso: nuestra página de seguridad y confianza, este DPA, informes relevantes de terceros de nuestros subencargados del tratamiento donde se nos permite compartirlos y respuestas escritas a cuestionarios razonables de seguridad y procesamiento. Si eso no es suficiente, acordaremos con usted el alcance, el momento y la realización de una auditoría o inspección adicional, con un aviso previo de al menos 30 días (antes solo después de un incidente de seguridad u orden de una autoridad supervisora), no más de una vez al año calendario (excepto después de una violación que afecte sus datos o cuando una autoridad supervisora lo requiera), durante nuestro horario comercial normal y sin interrupciones irrazonables del Servicio para otros centros ecuestres. Usted cubre el costo razonable de esa auditoría adicional, a menos que revele un incumplimiento sustancial de este DPA por nuestra parte, en cuyo caso cubrimos nuestros propios costos de cooperación.
6. Los derechos de sus miembros y las violaciones de datos
Si uno de tus miembros ejerce un derecho GDPR (acceso, corrección, eliminación, etc.), tú decides la respuesta: eres su responsable del tratamiento. Le atendemos y le remitimos cualquier solicitud que nos llegue; No lo decidimos nosotros mismos (artículo 28, apartado 3, letra e) del RGPD).
Si tenemos conocimiento de una violación de datos personales que afecta a sus datos, se lo notificaremos sin demora indebida para que pueda cumplir con sus propias obligaciones en virtud de los artículos 33 y 34 del RGPD.
Si, en nuestra opinión, una instrucción que usted nos dé infringe el RGPD u otra ley de protección de datos, se lo informaremos antes de actuar en consecuencia. Teniendo en cuenta la naturaleza del procesamiento y la información disponible para nosotros, también lo ayudaremos razonablemente con evaluaciones de impacto de la protección de datos y consultas previas con una autoridad supervisora (artículos 35 y 36 del RGPD) en lo que respecta al procesamiento en Nose.
7. Conservar, devolver y eliminar sus datos
Conservamos sus datos durante la vida útil de su cuenta activa, porque un centro ecuestre necesita su propio historial para funcionar. Cuando se borra a un miembro individual, eliminamos sus identificadores directos después de un período de gracia reversible de 30 días (seudonimización según el artículo 4(5) del RGPD), dejando líneas financieras y de lecciones no identificadas en sus libros para que se concilien.
Archivar o cerrar un centro ecuestre inicia automáticamente una ventana de baja reversible de 90 días. Dentro de él, el centro ecuestre se puede restaurar y una exportación completa está disponible a pedido; cuando finaliza, sus datos se conservan durante un máximo de 90 días en total y luego se eliminan automáticamente. Tus propios registros legales (por ejemplo, los registros de contabilidad/IVA polacos de 5 años) son tuyos para que los conserves: horsenose no tiene ninguna obligación independiente de conservar los datos personales de los jinetes durante cinco años, así que exporta lo que necesitas antes de que se cierre la ventana.
8. Responsabilidad, orden de precedencia y supervivencia
Nuestra responsabilidad en virtud de este DPA sigue los límites y exclusiones de sus Términos de servicio, excepto en la medida en que la ley no permita que se limiten, incluidos los Artículos 82 y 83 del RGPD. Si este DPA y sus Términos entran en conflicto sobre cómo se procesan los datos personales, este DPA prevalece; Si este DPA entra en conflicto con las Cláusulas Contractuales Estándar en las que nos basamos para una transferencia, prevalecen las CEC. Este DPA tiene una duración mientras procesemos sus datos en su nombre; las partes que deben seguir aplicándose después de eso (confidencialidad, notificación de infracción por cualquier cosa que se descubra más adelante, conservar/devolver/eliminar sus datos, auditorías para el período anterior a su partida y esta sección) sobreviven hasta el final.
9. ¿Qué constituye este DPA?
Esta página establece los términos operativos de la DPA. Junto con la página Seguridad y confianza (nuestras medidas técnicas y organizativas), la página Subencargados del tratamiento (la lista de subencargados del tratamiento autorizados) y los detalles del procesamiento descrito anteriormente, forma el acuerdo completo de procesamiento de datos entre su centro ecuestre y horsenose; no hay nada separado que firmar. Cuando una transferencia transfronteriza los requiera, se aplican las Cláusulas contractuales estándar de la UE incorporadas en nuestros acuerdos de subencargados (junto con el Anexo del Reino Unido o un mecanismo equivalente cuando otra jurisdicción lo requiera). Si necesita una copia refrendada o un registro de procesamiento detallado para su propia documentación de rendición de cuentas, escriba a support@horsenose.eu y le proporcionaremos uno.