Gordon Food Service, Inc. y Gordon Food Service Canada, Ltd.
Última actualización: 19 de febrero de 2024
El presente Acuerdo de tratamiento de datos (“DPA”) se aplica a cualquier proveedor de bienes de GFS (“Proveedor”) que haya celebrado uno o varios acuerdos con Gordon Food Service, Inc. y Gordon Food Service Canada Ltd. (en conjunto, “GFS”). En el presente documento, se hace referencia al proveedor y a GFS como “Fiesta” o “Partidos” según lo requiera el contexto.
1. Definiciones clave
1.1 “Afiliados” se refiere a cualquier entidad que, directa o indirectamente, controle a GFS, esté controlada por ella o se encuentre bajo un control común con GFS. “Control,”, a efectos de la presente definición, significa la titularidad o el control, directo o indirecto, de más del 50% de los derechos de voto de la entidad en cuestión.
1.2 “Acuerdo” se refiere a uno o varios acuerdos entre el Proveedor y GFS en virtud de los cuales se facilita al Proveedor el acceso a la información personal protegida, o este la recopila o la trata de cualquier otra forma.
1.3 “PI cubierto” se refiere a cualquier dato personal facilitado por GFS al Proveedor o recopilado en nombre de GFS, recopilado por el Proveedor en nombre de GFS, o puesto a disposición del Proveedor de cualquier otra forma de conformidad con los Acuerdos.
1,4 “Datos personales” significa: (a) cualquier información relativa a un consumidor o a un hogar y (b) cualquier información que entre dentro del ámbito de aplicación de los términos “datos personales”, “información personal” o “información de identificación personal” (o cualquier concepto o definición sustancialmente similar o análogo) con arreglo a cualquier ley de protección de datos.
1,5 “Formato portátil” significa, en la medida en que sea técnicamente viable, un formato estructurado, de uso común, legible por máquina y fácilmente utilizable que permita al consumidor transmitir la información personal protegida a otra entidad o responsable del tratamiento sin obstáculos, tal y como se especifica con mayor detalle en las Leyes de Privacidad.
1,6 “Legislación sobre privacidad” se refiere a todas y cada una de las leyes y normativas en materia de privacidad y protección de datos aplicables al tratamiento de la información personal cubierta (PI) en virtud del Acuerdo, incluidas, entre otras, las de Estados Unidos y Canadá, la Ley de Privacidad del Consumidor de California, la Ley de Derechos de Privacidad de California, la Ley de Protección de Datos del Consumidor de Virginia, la Ley de Privacidad de Colorado y la Ley de Protección de la Información Personal y de los Documentos Electrónicos (“PIPEDA”), la Ley de Protección de Datos Personales de Columbia Británica (“BC PIPA”); la Ley de Protección de Datos Personales de Alberta (“AB PIPA”); y la Ley de Quebec relativa a la protección de los datos personales en el sector privado (“Ley del sector de la protección de datos de Quebec”), en cada caso, cuando sea aplicable al tratamiento de los datos personales cubiertos por parte del proveedor en virtud del presente acuerdo de tratamiento de datos.
1.7 Los términos “empresa”, “fines comerciales”, “consumidor”, “responsable del tratamiento”, “tratamiento”, “encargado del tratamiento”, “venta”, “datos sensibles”, “información personal sensible”, “proveedor de servicios”, “compartir” y “solicitud verificable del consumidor” tendrán los significados que se les atribuyen en las Leyes de Privacidad. En caso de conflicto en el significado de los términos de las Leyes de Privacidad, las Partes
estoy de acuerdo en que se aplican los significados que figuran en cada ley.
1,8 “Servicios” se refiere a los servicios prestados por el Proveedor a GFS que se especifican en los Acuerdos.
2. Condiciones relativas al tratamiento de datos
2.1 Relación entre las partes. Las Partes acuerdan que GFS es la única Parte que determina los fines y los medios del tratamiento de los datos personales objeto del presente acuerdo en su calidad de “empresa” o “responsable del tratamiento”; y que el Proveedor trata dichos datos en calidad de “prestador de servicios” o “encargado del tratamiento” en nombre de GFS.
2.2 Cumplimiento de las obligaciones. El Proveedor declara y garantiza que él mismo, sus empleados, especialistas, subcontratistas y subencargados del tratamiento (a) cumplirán con la legislación en materia de protección de datos y con el presente Acuerdo de Tratamiento de Datos (DPA) durante el tratamiento de los datos personales cubiertos, y (b) prestarán a GFS toda la asistencia que se les solicite razonablemente para que GFS pueda cumplir con sus propias obligaciones en virtud de la legislación en materia de protección de datos. A petición razonable de GFS, el Proveedor pondrá a disposición de GFS toda la información que obre en su poder y que sea razonablemente necesaria para demostrar su cumplimiento de este apartado.
2.3 Supresión o devolución de los datos personales protegidos. A petición por escrito de GFS o tras la rescisión de un contrato, el proveedor dejará de tratar los datos personales cubiertos sin demora injustificada. En un plazo de sesenta (60) días a partir de la petición por escrito de GFS o de la rescisión de un contrato, el proveedor destruirá los datos personales cubiertos, salvo que GFS indique lo contrario; siempre que, antes de dicha destrucción, el proveedor
devolverá o pondrá a disposición de GFS, durante un período de sesenta (60) días, para que pueda descargarse de forma completa y segura, toda la información personal protegida que obre en poder del proveedor. El Proveedor podrá conservar la Información Personal Protegida en la medida y durante el plazo que exija la legislación aplicable, siempre que (a) notifique a GFS dichas obligaciones (salvo que se le prohíba hacerlo) y (b) garantice la confidencialidad permanente de toda dicha Información Personal Protegida. A petición por escrito de GFS o en un plazo de 60 días a partir de la rescisión de un contrato, el proveedor proporcionará a GFS una certificación por escrito en la que acredite que ha cumplido con estas obligaciones de supresión.
2.4 Evaluaciones. En su caso, el Proveedor deberá, previa solicitud razonable de GFS, proporcionar a GFS la asistencia y la información que sean razonablemente necesarias para que GFS pueda llevar a cabo evaluaciones de impacto en materia de privacidad de conformidad con la legislación sobre protección de datos.
3. Limitaciones al uso de la información personal protegida
3.1 Ámbito limitado del tratamiento. El proveedor tratará los datos personales objeto del presente acuerdo exclusivamente de conformidad con lo establecido en los acuerdos, en el presente acuerdo de tratamiento de datos y en cualquier otra instrucción por escrito facilitada por GFS que sea compatible con los términos del acuerdo, en cada caso durante el periodo en que se presten los servicios a GFS.
3.2 Datos Restricciones. El proveedor no: (a) venderá ni compartirá la información personal protegida, (b) recopilar, conservar, utilizar o divulgar la información personal cubierta para ningún fin distinto de los fines comerciales especificados en los acuerdos, tales como la prestación de los servicios a GFS; (c) conservar, utilizar o divulgar la información personal cubierta fuera de la relación comercial directa con GFS; (d) combinar la IP cubierta con otra información personal, incluso con fines de aumento de datos o elaboración de perfiles, salvo que las Leyes de Privacidad lo permitan expresamente para las funciones del Proveedor (como con fines de prevención del fraude, o cuando lo exija la ley), y/o (e) exportar la IP cubierta fuera del país desde el que se facilitó o recopiló sin el consentimiento previo por escrito de GFS. El Proveedor tendrá derecho a utilizar Datos Agregados (tal y como se definen a continuación) con fines comerciales internos previo consentimiento por escrito de GFS (basta con un correo electrónico), siempre que el Proveedor no utilice ni divulgue los Datos Agregados con fines comerciales. “Agregado Datos” se refiere a los datos personales protegidos que han sido anonimizados y agregados de conformidad con la legislación en materia de protección de datos, de tal forma que la información no esté vinculada ni pueda vincularse razonablemente con GFS ni con ninguno de sus clientes.
3.3 Derechos de auditoría. GFS o, a elección de GFS, un tercero designado razonablemente por GFS para actuar en su nombre y que sea aceptable para el Proveedor, tendrá derecho a supervisar el cumplimiento por parte del Proveedor del presente DPA mediante medidas que podrán incluir revisiones manuales, análisis automatizados, pruebas de penetración, evaluaciones periódicas, auditorías o pruebas técnicas u operativas. El Proveedor cooperará plenamente con cualquier auditoría iniciada por GFS, siempre que dicha auditoría no interfiera de manera irrazonable en el desarrollo normal de la actividad comercial del Proveedor. El Proveedor facilitará los resultados de la auditoría con el detalle suficiente para comprender las conclusiones, los riesgos relacionados y los requisitos de corrección. Salvo que la ley exija lo contrario, GFS notificará al Proveedor con al menos 10 días de antelación cualquier auditoría de este tipo y no auditará al Proveedor más de dos veces por cada período de doce meses, salvo que GFS pueda realizar una auditoría en cualquier momento en caso de un incidente de seguridad, cuando así lo exija un organismo regulador o en relación con la defensa de los derechos legales de GFS. En caso de que los resultados pongan de manifiesto un incumplimiento sustancial por parte del Proveedor de lo establecido en el presente DPA, el Proveedor colaborará de buena fe con GFS para subsanar dichos problemas a satisfacción de GFS.
3.4 Medidas correctivas en materia de cumplimiento; derechos de rescisión. El Proveedor se compromete a notificar a GFS sin demora injustificada si determina que ya no puede cumplir con sus obligaciones en virtud de la legislación en materia de protección de datos y del presente Acuerdo de Tratamiento de Datos (DPA). Tras recibir la notificación del Proveedor de conformidad con este apartado, GFS podrá ordenar al Proveedor que adopte las medidas que considere razonables y adecuadas para subsanar el uso no autorizado de
PI cubierto o rescindir los acuerdos.
3.5 Subcontratistas; subencargados del tratamiento.
3.6 Reidentificación. El proveedor no volverá a identificar, ni permitirá que sus subcontratistas o subencargados del tratamiento vuelvan a identificar, ningún dato desidentificado, anonimizado o seudonimizado derivado de la información personal cubierta que sea tratado por el proveedor en nombre de GFS, salvo que GFS se lo indique por escrito (basta con un correo electrónico).
4. Derechos de los consumidores
4.1 Atención a las solicitudes de los consumidores. El proveedor implantará y mantendrá los procesos y procedimientos necesarios para atender las solicitudes de GFS relativas al acceso, la rectificación y/o la supresión de los datos personales cubiertos que obren en poder del proveedor. En el plazo de diez (10) días naturales a partir de la recepción de una solicitud por escrito de GFS (basta con un correo electrónico), el Proveedor deberá, según proceda: (a) borrar o destruir de forma segura, o hacer que se borren o destruyan, datos específicos de la Información Personal Protegida, incluidas las copias de dicha Información Personal Protegida que obren en poder de los subcontratistas o subencargados del tratamiento del Proveedor; (b) facilitar la información solicitada por GFS sobre el tratamiento de la IP cubierta por parte del Proveedor; (c) facilitar, en un formato portátil, los datos específicos de la IP cubierta que el Proveedor y/o uno de sus subcontratistas o subencargados del tratamiento haya recopilado u obtenido de otro modo sobre el consumidor en nombre de GFS; (e) modificar, y ordenar a sus subcontratistas o subencargados del tratamiento que modifiquen, datos específicos de la Información Personal Protegida; o (f) limitar el tratamiento de la Información Personal Protegida definida en las Leyes de Privacidad como “información personal sensible” o “datos sensibles”, de conformidad con las instrucciones de GFS.
4.2 Remisión de solicitudes directas. El proveedor deberá remitir a GFS las solicitudes de los consumidores pertinentes que se le presenten directamente en relación con la información personal protegida y no deberá responder a ninguna de dichas solicitudes, salvo para notificar al solicitante que la solicitud se ha remitido a GFS.
5. Controles de seguridad
5.1 Deber de confidencialidad. El proveedor, sus empleados, especialistas, subcontratistas y subencargados del tratamiento están sujetos a una obligación de confidencialidad con respecto a la información personal cubierta.
5.2 Medidas de seguridad. El proveedor deberá aplicar y mantener medidas de seguridad técnicas y organizativas razonables, así como procedimientos y prácticas adecuados a la naturaleza de la información personal protegida, con el fin de proteger dicha información personal protegida contra el acceso, la destrucción, el uso, la modificación o la divulgación no autorizados (“Seguridad Medidas”). Dichas medidas de seguridad deberán cumplir o superar las normas aplicables del sector (por ejemplo, el Marco de Ciberseguridad del NIST) y cualquier obligación establecida en los Acuerdos o en la legislación aplicable. El proveedor deberá cumplir los requisitos de la Seguridad Anexo que se adjunta al presente.
5.3 Incidente de seguridad.
(a) Notificación. El proveedor informará a GFS en un plazo de veinticuatro (24) horas en caso de que sospeche que se ha producido un acceso no autorizado, una destrucción, un uso, una modificación o una divulgación (cada uno de ellos, un “Seguridad Incidente”) de cualquier dato personal protegido. El proveedor notificará a GFS por correo electrónico con acuse de recibo a privacy@gfs.com y una copia a legal@gfs.com y la persona de contacto principal del Proveedor en GFS. El Proveedor deberá: (i) facilitar a GFS el nombre y los datos de contacto de un empleado del Proveedor que actuará como contacto principal de seguridad de GFS y estará disponible para ayudar a GFS las veinticuatro (24) horas del día, los siete (7) días de la semana, como persona de contacto para resolver las obligaciones relacionadas con un incidente de seguridad. La notificación por escrito facilitada de conformidad con este párrafo incluirá un breve resumen de los hechos disponibles, el estado de la investigación del Proveedor y, si se conoce y procede, el número potencial de personas afectadas por la divulgación de datos relacionados con dichas personas.
(b) Gestión y remediación. El Proveedor facilitará a GFS toda la información y la colaboración que GFS solicite razonablemente en relación con dicho Incidente de Seguridad, lo que incluye proporcionar a GFS o a su investigador forense designado —que sea razonablemente aceptable para el Proveedor— acceso físico a las instalaciones y operaciones afectadas, facilitar las entrevistas y poner a disposición los registros, los archivos de registro y demás materiales pertinentes que GFS requiera razonablemente. El proveedor subsanará inmediatamente cualquier incidente de seguridad a su propia costa, de conformidad con la legislación aplicable. El proveedor reembolsará a GFS los costes reales en que haya incurrido GFS al responder a cualquier incidente de seguridad y al mitigar los daños causados por el mismo, incluidos todos los costes de notificación y subsanación. Salvo que lo exija la ley, el Proveedor no informará a ningún tercero de ningún Incidente de seguridad sin la autorización por escrito de GFS. Además, el Proveedor acepta que GFS tendrá el derecho exclusivo de determinar si debe notificarse el Incidente de seguridad, el contenido de dicha notificación, así como la naturaleza y el alcance de cualquier medida correctiva.
5.4 Supervisión. Previa solicitud y con periodicidad anual, el Proveedor facilitará a GFS los resultados de cualquier auditoría realizada (por ejemplo, SOC1, SOC2, ISO27001, etc.) por parte del Proveedor o en su nombre que evalúen la eficacia del programa de seguridad de la información del Proveedor en lo que respecta a la seguridad y la confidencialidad de la IP cubierta (“Informe de controles”). El Proveedor se asegurará de que cada subcontratista o subencargado del tratamiento ponga a disposición de GFS un Informe de controles con carácter anual o tras un incidente de seguridad.
6. Consultas
6.1 Notificación de una investigación regulatoria. El proveedor deberá notificar a GFS cualquier consulta o correspondencia de carácter normativo relativa a la información personal cubierta (una “Consulta”) en un plazo de tres (3) días naturales a partir de la recepción de dicha consulta. El proveedor deberá facilitar a GFS todas las copias de los documentos y la correspondencia relacionados con la consulta sin demoras indebidas.
6.2 Respuesta a la consulta. El proveedor no revelará ninguna información confidencial de GFS ni de ninguna entidad afiliada a la autoridad competente sin el consentimiento previo por escrito de GFS. El proveedor adoptará todas las medidas necesarias para responder a la consulta o abordarla de forma adecuada y oportuna.
7. Varios
7.1 Cláusula de separabilidad. Si un tribunal de justicia declarara nula alguna de las disposiciones del presente Acuerdo de Protección de Datos, dicha disposición se considerará separable del resto de disposiciones del presente Acuerdo, y el resto del mismo seguirá surtiendo efecto, como si las Partes no hubieran incluido la disposición separada.
7.2 Incautación o confiscación. Si alguna Información Personal Protegida pudiera verse en peligro por embargo o confiscación, procedimientos de insolvencia (incluida la venta) o procedimientos de concurso de acreedores, o por cualquier otro hecho o medida adoptada por un tercero, el Proveedor deberá informar a GFS con una antelación razonable. Además, el Proveedor deberá informar a dicho tercero de que la titularidad y la propiedad de la PI cubierta pertenecen a GFS.
7.3 Supervivencia. Todas las declaraciones, garantías e indemnizaciones seguirán vigentes tras la rescisión y/o la expiración del presente DPA y mantendrán plena vigencia y efecto. Todos los derechos y privilegios de una de las Partes, en la medida en que sean atribuibles de manera razonable a hechos o circunstancias que se produzcan o existan en el momento de la rescisión y/o expiración del presente DPA o con anterioridad a los mismos, seguirán vigentes tras la rescisión y
sea exigible por dicha Parte.
7.4 General. Salvo que se indique expresamente lo contrario en el presente documento, las condiciones de los Acuerdos permanecerán inalteradas y en pleno vigor y efecto. En caso de conflicto entre las condiciones de los Acuerdos y las de este DPA, prevalecerán las condiciones de este DPA, salvo que el
El acuerdo o acuerdos incluyen una referencia específica a la sección del DPA que se pretende modificar. Los títulos se incluyen por comodidad y no afectan a la interpretación de los términos del presente DPA.
Busca en nuestra web…