> ## Documentation Index
> Fetch the complete documentation index at: https://devdocs.xbox.com/llms.txt
> Use this file to discover all available pages before exploring further.

# DPA de los servicios de red XBOX para juegos de PC y móviles

> El Anexo de procesamiento de datos (DPA) que rige la manera en que los títulos de PC y móviles procesan los Datos personales puestos a disposición a través de los Servicios de red XBOX.

Este Anexo de procesamiento de datos de los Servicios de red XBOX para juegos de PC y móviles (el "Anexo") forma parte del Contrato para desarrolladores de aplicaciones (el "***ADA***") entre usted y Microsoft, y rige el Procesamiento de los Datos personales que se ponen a su disposición a través de sus aplicaciones de PC y móviles que incorporan los Servicios de red XBOX. En caso de conflicto entre los términos del ADA y los términos de este Anexo, prevalecerán los términos de este Anexo.

## 1. Definiciones

Los términos en mayúscula inicial usados en este Anexo tienen la definición proporcionada en el ADA o en este Anexo.

**1.1 *"Exportador de datos"*** significa la parte que (1) tiene presencia corporativa u otro acuerdo estable en una jurisdicción que requiere un Mecanismo de transferencia internacional de datos; y (2) transfiere Datos personales al Importador de datos o pone Datos personales a su disposición.

**1.2 *"Importador de datos"*** significa la parte que (1) está ubicada en una jurisdicción distinta de la jurisdicción del Exportador de datos; y (2) recibe Datos personales del Exportador de datos o puede acceder a los Datos personales puestos a disposición por el Exportador de datos.

**1.3 *"Ley de protección de datos"*** significa cualquier ley, norma, reglamento, decreto, estatuto u otra disposición, orden, mandato o resolución, aplicable a usted o a Microsoft, en materia de seguridad de datos, protección, Procesamiento y/o privacidad, así como cualquier legislación, norma, reglamento y orientación regulatoria de aplicación, derivada o relacionada, en su versión modificada, ampliada, derogada y sustituida, o promulgada de nuevo.

**1.4 *"Datos personales"*** significa cualquier información relativa a una persona física identificada o identificable (***"Interesado"***) y cualquier otro dato o información que constituya datos personales o información personal conforme a cualquier Ley de protección de datos aplicable.

## 2. Cumplimiento de la Ley de protección de datos

Con respecto a los Datos personales transferidos en virtud del ADA y de este Anexo, las partes acuerdan que tanto usted como Microsoft son Responsables del tratamiento de datos independientes, y no Corresponsables, según se define en el Reglamento General de Protección de Datos (RGPD), de los Datos personales que cada uno Procesa de forma independiente. Tal como se usa en este Anexo, ***"Responsable del tratamiento"*** significa la entidad que determina el propósito y los medios del Procesamiento de los Datos personales, y ***"Procesar"*** o ***"Procesamiento"*** significa cualquier operación o conjunto de operaciones que una parte realiza sobre los Datos personales, incluida la recopilación, el registro, la organización, el almacenamiento, la adaptación o alteración, la recuperación, la consulta, el uso, la divulgación por transmisión, la difusión o cualquier otra forma de puesta a disposición, el cotejo o la combinación, el bloqueo, la restricción, la supresión o la destrucción. ***"Procesado"*** tendrá un significado correspondiente. Como Responsables del tratamiento independientes de los Datos personales, las partes acuerdan lo siguiente:

**2.1 Disposiciones generales.** Cada parte es responsable de forma independiente del cumplimiento y cumplirá la Ley de protección de datos (por ejemplo, las obligaciones de los Responsables del tratamiento), incluido, entre otros aspectos, proporcionar aviso a los Interesados según lo exijan las Leyes de protección de datos (por ejemplo, los artículos 13 y 14 del RGPD, según corresponda), responder según lo exijan las Leyes de protección de datos (por ejemplo, el capítulo III del RGPD) a las solicitudes de los Interesados para ejercer sus derechos, e identificar una base lícita del Procesamiento (por ejemplo, consentimiento o interés legítimo).

**2.2 Cooperación.** Si cualquiera de las partes recibe algún tipo de solicitud o requerimiento de una autoridad gubernamental, legislativa, judicial, policial o regulatoria (por ejemplo, la Comisión Federal de Comercio, el Fiscal General de un estado de EE. UU. o una autoridad europea de protección de datos), o se enfrenta a una reclamación, un requerimiento o una queja, reales o potenciales, en relación con el Procesamiento por las partes de los Datos personales compartidos en virtud del ADA y de este Anexo (colectivamente, un ***"Requerimiento"***), dicha parte notificará a la otra parte sin demora indebida, salvo que dicha notificación esté prohibida por la ley aplicable. La parte receptora proporcionará con prontitud a la otra parte la información pertinente para el Requerimiento, incluida cualquier información pertinente para la defensa de una reclamación, con el fin de permitir que dicha parte responda al Requerimiento. Previa solicitud, una parte proporcionará la información pertinente a la otra parte para cumplir sus obligaciones (si las hubiera) de realizar evaluaciones de impacto de la protección de datos o consultas previas con las autoridades de protección de datos.

**2.3 Seguridad de los datos.** Usted debe garantizar que su red, sistema operativo, software, bases de datos y otros sistemas informáticos pertinentes estén correctamente creados, configurados y operados para almacenar, administrar y proteger de forma segura cualquier Dato personal recibido u obtenido de Microsoft, y en cumplimiento de todos los requisitos relacionados contenidos en los Requisitos de XBOX ("XR"). Cada parte adoptará todas las medidas requeridas de acuerdo con las buenas prácticas del sector y por la Ley de protección de datos en materia de seguridad de los datos (incluido lo dispuesto en el artículo 32 del RGPD).

**2.4 Confidencialidad.** Cada parte garantizará que las personas autorizadas para Procesar los Datos personales se hayan comprometido a obligaciones de confidencialidad no menos protectoras que las establecidas en el NDA o en virtud de una obligación legal apropiada de confidencialidad.

**2.5 Prohibición de venta de Datos personales.** Sujeto a la autorización adicional de un Cliente o a instrucciones en contrario, usted (i) solo usará los Datos personales en relación con la prestación de juegos y servicios relacionados con juegos, y (ii) no transferirá, Compartirá ni Venderá los Datos personales a ningún tercero, salvo a Encargados del tratamiento o subencargados contractualmente vinculados que operen en su nombre (donde ***"Compartir"*** y ***"Vender"*** se definen conforme a la Ley de Privacidad del Consumidor de California u otra Ley de protección de datos aplicable). Cuando Microsoft transfiera datos que se consideren datos desidentificados conforme a la Ley de protección de datos aplicable, usted no intentará (y garantizará que sus subencargados no intenten) reidentificar los datos de forma que se conviertan en Datos personales. En la medida en que la Ley de Privacidad del Consumidor de California se aplique a cualquier Dato personal, usted certifica que comprende las restricciones anteriores y que las cumplirá. Notificará a Microsoft si determina que ya no puede cumplir sus obligaciones conforme a la Ley de protección de datos aplicable.

**2.6** Usted cumplirá las instrucciones de Microsoft sobre la recepción de solicitudes de derechos de los Interesados procedentes de los Clientes y otros requisitos razonables que rijan el uso de los Datos personales según se establece en el ADA.

**2.7** Usted atenderá la solicitud de Microsoft de realizar una revisión de cumplimiento de su adhesión a las obligaciones de privacidad y/o de su ejecución conforme a los términos de este Anexo y según lo exijan las leyes aplicables. Microsoft puede solicitar dicha revisión una vez por año natural o ante una queja de un Cliente. Salvo en casos de queja de un Cliente, usted puede presentar una certificación de cumplimiento en lugar de participar en una revisión de cumplimiento.

**2.8** Tras la terminación del ADA por causa justificada, un resultado adverso de una revisión de cumplimiento que determine que usted está manejando indebidamente los datos, o el inicio de un Requerimiento, usted, a petición de Microsoft, eliminará o devolverá inmediatamente a Microsoft todas las copias de los Datos personales compartidos en virtud del ADA y de este Anexo, salvo en la medida en que tenga el derecho o la obligación, conforme a la Ley de protección de datos aplicable, de conservar los Datos personales tras la terminación. Si Microsoft lo solicita, deberá confirmar la eliminación por escrito en un plazo de treinta (30) días.

**2.9 Requisitos de transferencia internacional de Datos personales.** Algunas jurisdicciones exigen que una entidad que transfiera Datos personales a un destinatario de otra jurisdicción adopte medidas adicionales para garantizar que los Datos personales cuenten con protecciones especiales si la ley de la jurisdicción del destinatario no protege los Datos personales de forma equivalente a la jurisdicción de la entidad que realiza la transferencia (un ***"Mecanismo de transferencia internacional de datos"***). Las partes cumplirán cualquier Mecanismo de transferencia internacional de datos que pueda exigir la Ley de protección de datos aplicable, incluidas las Cláusulas Contractuales Tipo. ***"Cláusulas Contractuales Tipo"*** significa las cláusulas contractuales tipo de la Unión Europea para transferencias internacionales desde el Espacio Económico Europeo a terceros países, Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021. Las partes acuerdan además lo siguiente:

**2.9.1** Si el Mecanismo de transferencia internacional de datos en el que se basan las partes se invalida o se sustituye, las partes trabajarán juntas de buena fe para encontrar una alternativa adecuada.

**2.9.2** Con respecto a los Datos personales de los Interesados ubicados en una jurisdicción que requiere un Mecanismo de transferencia internacional de datos (por ejemplo, el EEE, Suiza o el Reino Unido) que Microsoft le transfiera o a los que le permita acceder, las partes acuerdan que, al suscribir este Anexo, también suscriben las Cláusulas Contractuales Tipo, que se incorporarán por referencia y formarán parte integrante de este Anexo. Las partes acuerdan que, con respecto a los elementos de las Cláusulas Contractuales Tipo que requieren la aportación de las partes, el Apéndice 1 contiene información pertinente para los Anexos de las Cláusulas Contractuales Tipo. Las partes acuerdan que, para los Datos personales de los Interesados en el Reino Unido, Suiza u otro país especificado en el Apéndice 1, adoptan las modificaciones de las Cláusulas Contractuales Tipo enumeradas en el Apéndice 1 para adaptar las Cláusulas Contractuales Tipo a la legislación local, según corresponda.

**2.10 Apéndice 1.** El Apéndice 1 describe los propósitos del Procesamiento de las partes, los tipos o categorías de Datos personales implicados en el Procesamiento, las categorías de Interesados afectados por el Procesamiento y la condición de las partes conforme a la Ley de protección de datos pertinente.

## Apéndice 1 — Descripción del Procesamiento

| Actividad de procesamiento                                                 | Condición de las partes                                                         | Categorías de Datos personales que pueden Procesarse                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | Categorías de datos confidenciales que pueden Procesarse         | Módulo de las SCC aplicable |
| -------------------------------------------------------------------------- | ------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------- | --------------------------- |
| Usted recopila o recibe Datos personales como Responsable del tratamiento. | Microsoft es Responsable del tratamiento. Usted es Responsable del tratamiento. | Identificación de usuario de XBOX (XUID); datos de ubicación; dirección IP; preferencias y personalización del dispositivo; uso del servicio para sitios web, seguimiento de clics en páginas web; datos de redes sociales y relaciones del grafo social; datos de actividad de dispositivos conectados, como monitores de actividad física; datos de contacto como nombre, dirección, número de teléfono, dirección de correo electrónico, fecha de nacimiento, personas a cargo y contactos de emergencia; evaluación de fraude y riesgo, comprobación de antecedentes; metadatos y telemetría; XBOX Live, OneDrive de consumidor; vale de soporte técnico originado por el Cliente; datos de facturación; datos de comercio electrónico; registro en eventos; formación; identificador único global (GUID); identificador de usuario de Passport o identificador único (PUID); identificadores de sesión de información identificable del usuario final (EUII) con hash; identificadores de dispositivo; datos de diagnóstico; datos de registro; datos de volcado de memoria | Datos relativos a la edad del Cliente; datos relativos a menores | Módulo 1                    |

<Note>
  Las categorías enumeradas son descriptivas y no significan necesariamente que las partes estén Procesando cada categoría de datos indicada.
</Note>

### 1. Información para las transferencias internacionales

**1.1** Frecuencia de la transferencia: continua para todos los Datos personales.

**1.2** Períodos de retención: como Responsables del tratamiento, las partes conservan los Datos personales mientras tengan un propósito comercial para ellos o durante el máximo tiempo permitido por la ley aplicable.

### 2. A efectos de las Cláusulas Contractuales Tipo

**2.1** Cláusula 7: las partes no adoptan la cláusula opcional de adhesión.

**2.2** Cláusula 11(a): las partes no seleccionan la opción de resolución independiente de conflictos.

**2.3** Cláusula 17: las partes seleccionan la Opción 1. Las partes acuerdan que la jurisdicción aplicable es Irlanda.

**2.4** Cláusula 18: las partes acuerdan que el foro es Irlanda.

**2.5** Anexo I(A): el exportador de datos es el Exportador de datos (definido anteriormente) y el importador de datos es el Importador de datos (definido anteriormente).

**2.6** Anexo I(B): las partes acuerdan que el Apéndice 1 describe la transferencia.

**2.7** Anexo I(C): la autoridad de control competente es la Comisión de Protección de Datos de Irlanda.

**2.8** Anexo II: las partes acuerdan que este Apéndice 1, sección 4, describe las medidas técnicas y organizativas aplicables a la transferencia.

### 3. A efectos de la localización de las Cláusulas Contractuales Tipo

#### 3.1 Suiza

**3.1.1** Las partes adoptan el estándar del RGPD para todas las transferencias de datos.

**3.1.2** Cláusula 13 y Anexo I(C): las autoridades competentes conforme a la cláusula 13, y en el Anexo I(C), son el Comisionado Federal de Protección de Datos e Información y, de forma concurrente, la autoridad del estado miembro del EEE identificada anteriormente.

**3.1.3** Cláusula 17: las partes acuerdan que la jurisdicción aplicable es Irlanda.

**3.1.4** Cláusula 18: las partes acuerdan que el foro es Irlanda. Las partes acuerdan interpretar las Cláusulas Contractuales Tipo de modo que los Interesados en Suiza puedan reclamar sus derechos ante los tribunales de Suiza de conformidad con la cláusula 18(c).

**3.1.5** Las partes acuerdan interpretar las Cláusulas Contractuales Tipo de modo que "Interesados" incluya información sobre entidades jurídicas suizas hasta que entre en vigor la Ley Federal de Protección de Datos revisada.

#### 3.2 Reino Unido

**3.2.1** Las partes acuerdan que las Cláusulas Contractuales Tipo se consideran modificadas en la medida necesaria para que operen en las transferencias desde el Reino Unido a un Tercer País y proporcionen las salvaguardias adecuadas para las transferencias conforme al artículo 46 del Reglamento General de Protección de Datos del Reino Unido (*"RGPD del Reino Unido"*). Dichas modificaciones incluyen cambiar las referencias al RGPD por el RGPD del Reino Unido y cambiar las referencias a los Estados miembros de la UE por el Reino Unido.

**3.2.2** Cláusula 17: las partes acuerdan que la jurisdicción aplicable es el Reino Unido.

**3.2.3** Cláusula 18: las partes acuerdan que el foro son los tribunales de Inglaterra y Gales. Las partes acuerdan que los Interesados pueden iniciar procedimientos judiciales contra cualquiera de las partes ante los tribunales de cualquier país del Reino Unido.

**3.2.4** Las transferencias desde el Reino Unido se regirán por el IDTA implementado por Microsoft. A efectos del Contrato, el "IDTA" significa el anexo de transferencia internacional de datos a las cláusulas contractuales tipo de la Comisión Europea para las transferencias internacionales de datos emitido por la Oficina del Comisionado de Información del Reino Unido conforme al artículo S119A(1) de la Ley de Protección de Datos del Reino Unido de 2018.

### 4. Medidas de seguridad técnicas y organizativas

Usted cumplirá las medidas técnicas y organizativas establecidas en la sección 2.3 del Anexo.


## Related topics

- [Casos de prueba de los requisitos de XBOX para juegos de PC y móviles](/es/publishing/certification/pc-policy-tests.md)
- [Requisitos de certificación para PC y móviles y errores más frecuentes](/es/publishing/certification/pc-certification.md)
- [Identificadores de configuración de los servicios XBOX, para asociados administrados](/es/services/xbox-services/fundamentals/portal-config/live-service-config-ids-mp.md)
- [Solución de problemas del tráfico de los servicios XBOX en PC](/es/build/gdk-and-engines/guides/troubleshoot-xbox-services-traffic.md)
- [Configurar los servicios de XBOX para un juego](/es/publishing/game-publishing/tutorial-xbox-managed/how-to-configure-xbox-services.md)
