1. Definiciones
Los términos en mayúscula inicial usados en este Anexo tienen la definición proporcionada en el ADA o en este Anexo. 1.1 “Exportador de datos” significa la parte que (1) tiene presencia corporativa u otro acuerdo estable en una jurisdicción que requiere un Mecanismo de transferencia internacional de datos; y (2) transfiere Datos personales al Importador de datos o pone Datos personales a su disposición. 1.2 “Importador de datos” significa la parte que (1) está ubicada en una jurisdicción distinta de la jurisdicción del Exportador de datos; y (2) recibe Datos personales del Exportador de datos o puede acceder a los Datos personales puestos a disposición por el Exportador de datos. 1.3 “Ley de protección de datos” significa cualquier ley, norma, reglamento, decreto, estatuto u otra disposición, orden, mandato o resolución, aplicable a usted o a Microsoft, en materia de seguridad de datos, protección, Procesamiento y/o privacidad, así como cualquier legislación, norma, reglamento y orientación regulatoria de aplicación, derivada o relacionada, en su versión modificada, ampliada, derogada y sustituida, o promulgada de nuevo. 1.4 “Datos personales” significa cualquier información relativa a una persona física identificada o identificable (“Interesado”) y cualquier otro dato o información que constituya datos personales o información personal conforme a cualquier Ley de protección de datos aplicable.2. Cumplimiento de la Ley de protección de datos
Con respecto a los Datos personales transferidos en virtud del ADA y de este Anexo, las partes acuerdan que tanto usted como Microsoft son Responsables del tratamiento de datos independientes, y no Corresponsables, según se define en el Reglamento General de Protección de Datos (RGPD), de los Datos personales que cada uno Procesa de forma independiente. Tal como se usa en este Anexo, “Responsable del tratamiento” significa la entidad que determina el propósito y los medios del Procesamiento de los Datos personales, y “Procesar” o “Procesamiento” significa cualquier operación o conjunto de operaciones que una parte realiza sobre los Datos personales, incluida la recopilación, el registro, la organización, el almacenamiento, la adaptación o alteración, la recuperación, la consulta, el uso, la divulgación por transmisión, la difusión o cualquier otra forma de puesta a disposición, el cotejo o la combinación, el bloqueo, la restricción, la supresión o la destrucción. “Procesado” tendrá un significado correspondiente. Como Responsables del tratamiento independientes de los Datos personales, las partes acuerdan lo siguiente: 2.1 Disposiciones generales. Cada parte es responsable de forma independiente del cumplimiento y cumplirá la Ley de protección de datos (por ejemplo, las obligaciones de los Responsables del tratamiento), incluido, entre otros aspectos, proporcionar aviso a los Interesados según lo exijan las Leyes de protección de datos (por ejemplo, los artículos 13 y 14 del RGPD, según corresponda), responder según lo exijan las Leyes de protección de datos (por ejemplo, el capítulo III del RGPD) a las solicitudes de los Interesados para ejercer sus derechos, e identificar una base lícita del Procesamiento (por ejemplo, consentimiento o interés legítimo). 2.2 Cooperación. Si cualquiera de las partes recibe algún tipo de solicitud o requerimiento de una autoridad gubernamental, legislativa, judicial, policial o regulatoria (por ejemplo, la Comisión Federal de Comercio, el Fiscal General de un estado de EE. UU. o una autoridad europea de protección de datos), o se enfrenta a una reclamación, un requerimiento o una queja, reales o potenciales, en relación con el Procesamiento por las partes de los Datos personales compartidos en virtud del ADA y de este Anexo (colectivamente, un “Requerimiento”), dicha parte notificará a la otra parte sin demora indebida, salvo que dicha notificación esté prohibida por la ley aplicable. La parte receptora proporcionará con prontitud a la otra parte la información pertinente para el Requerimiento, incluida cualquier información pertinente para la defensa de una reclamación, con el fin de permitir que dicha parte responda al Requerimiento. Previa solicitud, una parte proporcionará la información pertinente a la otra parte para cumplir sus obligaciones (si las hubiera) de realizar evaluaciones de impacto de la protección de datos o consultas previas con las autoridades de protección de datos. 2.3 Seguridad de los datos. Usted debe garantizar que su red, sistema operativo, software, bases de datos y otros sistemas informáticos pertinentes estén correctamente creados, configurados y operados para almacenar, administrar y proteger de forma segura cualquier Dato personal recibido u obtenido de Microsoft, y en cumplimiento de todos los requisitos relacionados contenidos en los Requisitos de XBOX (“XR”). Cada parte adoptará todas las medidas requeridas de acuerdo con las buenas prácticas del sector y por la Ley de protección de datos en materia de seguridad de los datos (incluido lo dispuesto en el artículo 32 del RGPD). 2.4 Confidencialidad. Cada parte garantizará que las personas autorizadas para Procesar los Datos personales se hayan comprometido a obligaciones de confidencialidad no menos protectoras que las establecidas en el NDA o en virtud de una obligación legal apropiada de confidencialidad. 2.5 Prohibición de venta de Datos personales. Sujeto a la autorización adicional de un Cliente o a instrucciones en contrario, usted (i) solo usará los Datos personales en relación con la prestación de juegos y servicios relacionados con juegos, y (ii) no transferirá, Compartirá ni Venderá los Datos personales a ningún tercero, salvo a Encargados del tratamiento o subencargados contractualmente vinculados que operen en su nombre (donde “Compartir” y “Vender” se definen conforme a la Ley de Privacidad del Consumidor de California u otra Ley de protección de datos aplicable). Cuando Microsoft transfiera datos que se consideren datos desidentificados conforme a la Ley de protección de datos aplicable, usted no intentará (y garantizará que sus subencargados no intenten) reidentificar los datos de forma que se conviertan en Datos personales. En la medida en que la Ley de Privacidad del Consumidor de California se aplique a cualquier Dato personal, usted certifica que comprende las restricciones anteriores y que las cumplirá. Notificará a Microsoft si determina que ya no puede cumplir sus obligaciones conforme a la Ley de protección de datos aplicable. 2.6 Usted cumplirá las instrucciones de Microsoft sobre la recepción de solicitudes de derechos de los Interesados procedentes de los Clientes y otros requisitos razonables que rijan el uso de los Datos personales según se establece en el ADA. 2.7 Usted atenderá la solicitud de Microsoft de realizar una revisión de cumplimiento de su adhesión a las obligaciones de privacidad y/o de su ejecución conforme a los términos de este Anexo y según lo exijan las leyes aplicables. Microsoft puede solicitar dicha revisión una vez por año natural o ante una queja de un Cliente. Salvo en casos de queja de un Cliente, usted puede presentar una certificación de cumplimiento en lugar de participar en una revisión de cumplimiento. 2.8 Tras la terminación del ADA por causa justificada, un resultado adverso de una revisión de cumplimiento que determine que usted está manejando indebidamente los datos, o el inicio de un Requerimiento, usted, a petición de Microsoft, eliminará o devolverá inmediatamente a Microsoft todas las copias de los Datos personales compartidos en virtud del ADA y de este Anexo, salvo en la medida en que tenga el derecho o la obligación, conforme a la Ley de protección de datos aplicable, de conservar los Datos personales tras la terminación. Si Microsoft lo solicita, deberá confirmar la eliminación por escrito en un plazo de treinta (30) días. 2.9 Requisitos de transferencia internacional de Datos personales. Algunas jurisdicciones exigen que una entidad que transfiera Datos personales a un destinatario de otra jurisdicción adopte medidas adicionales para garantizar que los Datos personales cuenten con protecciones especiales si la ley de la jurisdicción del destinatario no protege los Datos personales de forma equivalente a la jurisdicción de la entidad que realiza la transferencia (un “Mecanismo de transferencia internacional de datos”). Las partes cumplirán cualquier Mecanismo de transferencia internacional de datos que pueda exigir la Ley de protección de datos aplicable, incluidas las Cláusulas Contractuales Tipo. “Cláusulas Contractuales Tipo” significa las cláusulas contractuales tipo de la Unión Europea para transferencias internacionales desde el Espacio Económico Europeo a terceros países, Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021. Las partes acuerdan además lo siguiente: 2.9.1 Si el Mecanismo de transferencia internacional de datos en el que se basan las partes se invalida o se sustituye, las partes trabajarán juntas de buena fe para encontrar una alternativa adecuada. 2.9.2 Con respecto a los Datos personales de los Interesados ubicados en una jurisdicción que requiere un Mecanismo de transferencia internacional de datos (por ejemplo, el EEE, Suiza o el Reino Unido) que Microsoft le transfiera o a los que le permita acceder, las partes acuerdan que, al suscribir este Anexo, también suscriben las Cláusulas Contractuales Tipo, que se incorporarán por referencia y formarán parte integrante de este Anexo. Las partes acuerdan que, con respecto a los elementos de las Cláusulas Contractuales Tipo que requieren la aportación de las partes, el Apéndice 1 contiene información pertinente para los Anexos de las Cláusulas Contractuales Tipo. Las partes acuerdan que, para los Datos personales de los Interesados en el Reino Unido, Suiza u otro país especificado en el Apéndice 1, adoptan las modificaciones de las Cláusulas Contractuales Tipo enumeradas en el Apéndice 1 para adaptar las Cláusulas Contractuales Tipo a la legislación local, según corresponda. 2.10 Apéndice 1. El Apéndice 1 describe los propósitos del Procesamiento de las partes, los tipos o categorías de Datos personales implicados en el Procesamiento, las categorías de Interesados afectados por el Procesamiento y la condición de las partes conforme a la Ley de protección de datos pertinente.Apéndice 1 — Descripción del Procesamiento
Las categorías enumeradas son descriptivas y no significan necesariamente que las partes estén Procesando cada categoría de datos indicada.
