Acuerdo de tratamiento de datos

Gordon Food Service, Inc. y Gordon Food Service Canada, Ltd.

Última actualización: 19 de febrero de 2024

El presente Acuerdo de tratamiento de datos (“DPA”) se aplica a cualquier proveedor de bienes de GFS (“Proveedor”) que haya celebrado uno o varios acuerdos con Gordon Food Service, Inc. y Gordon Food Service Canada Ltd. (en conjunto, “GFS”). En el presente documento, se hace referencia al proveedor y a GFS como “Fiesta” o “Partidos” según lo requiera el contexto.

1. Definiciones clave

1.1 “Afiliados” se refiere a cualquier entidad que, directa o indirectamente, controle a GFS, esté controlada por ella o se encuentre bajo un control común con GFS. “Control,”, a efectos de la presente definición, significa la titularidad o el control, directo o indirecto, de más del 50% de los derechos de voto de la entidad en cuestión.

1.2 “Acuerdo” se refiere a uno o varios acuerdos entre el Proveedor y GFS en virtud de los cuales se facilita al Proveedor el acceso a la información personal protegida, o este la recopila o la trata de cualquier otra forma.

1.3 “PI cubierto” se refiere a cualquier dato personal facilitado por GFS al Proveedor o recopilado en nombre de GFS, recopilado por el Proveedor en nombre de GFS, o puesto a disposición del Proveedor de cualquier otra forma de conformidad con los Acuerdos.

1,4 “Datos personales” significa: (a) cualquier información relativa a un consumidor o a un hogar y (b) cualquier información que entre dentro del ámbito de aplicación de los términos “datos personales”, “información personal” o “información de identificación personal” (o cualquier concepto o definición sustancialmente similar o análogo) con arreglo a cualquier ley de protección de datos.

1,5 “Formato portátil” significa, en la medida en que sea técnicamente viable, un formato estructurado, de uso común, legible por máquina y fácilmente utilizable que permita al consumidor transmitir la información personal protegida a otra entidad o responsable del tratamiento sin obstáculos, tal y como se especifica con mayor detalle en las Leyes de Privacidad.

1,6 “Legislación sobre privacidad” se refiere a todas y cada una de las leyes y normativas en materia de privacidad y protección de datos aplicables al tratamiento de la información personal cubierta (PI) en virtud del Acuerdo, incluidas, entre otras, las de Estados Unidos y Canadá, la Ley de Privacidad del Consumidor de California, la Ley de Derechos de Privacidad de California, la Ley de Protección de Datos del Consumidor de Virginia, la Ley de Privacidad de Colorado y la Ley de Protección de la Información Personal y de los Documentos Electrónicos (“PIPEDA”), la Ley de Protección de Datos Personales de Columbia Británica (“BC PIPA”); la Ley de Protección de Datos Personales de Alberta (“AB PIPA”); y la Ley de Quebec relativa a la protección de los datos personales en el sector privado (“Ley del sector de la protección de datos de Quebec”), en cada caso, cuando sea aplicable al tratamiento de los datos personales cubiertos por parte del proveedor en virtud del presente acuerdo de tratamiento de datos.

1.7 Los términos “empresa”, “fines comerciales”, “consumidor”, “responsable del tratamiento”, “tratamiento”, “encargado del tratamiento”, “venta”, “datos sensibles”, “información personal sensible”, “proveedor de servicios”, “compartir” y “solicitud verificable del consumidor” tendrán los significados que se les atribuyen en las Leyes de Privacidad. En caso de conflicto en el significado de los términos de las Leyes de Privacidad, las Partes
estoy de acuerdo en que se aplican los significados que figuran en cada ley.

1,8 “Servicios” se refiere a los servicios prestados por el Proveedor a GFS que se especifican en los Acuerdos.

2. Condiciones relativas al tratamiento de datos

2.1 Relación entre las partes. Las Partes acuerdan que GFS es la única Parte que determina los fines y los medios del tratamiento de los datos personales objeto del presente acuerdo en su calidad de “empresa” o “responsable del tratamiento”; y que el Proveedor trata dichos datos en calidad de “prestador de servicios” o “encargado del tratamiento” en nombre de GFS.

2.2 Cumplimiento de las obligaciones. El Proveedor declara y garantiza que él mismo, sus empleados, especialistas, subcontratistas y subencargados del tratamiento (a) cumplirán con la legislación en materia de protección de datos y con el presente Acuerdo de Tratamiento de Datos (DPA) durante el tratamiento de los datos personales cubiertos, y (b) prestarán a GFS toda la asistencia que se les solicite razonablemente para que GFS pueda cumplir con sus propias obligaciones en virtud de la legislación en materia de protección de datos. A petición razonable de GFS, el Proveedor pondrá a disposición de GFS toda la información que obre en su poder y que sea razonablemente necesaria para demostrar su cumplimiento de este apartado.

2.3 Supresión o devolución de los datos personales protegidos. A petición por escrito de GFS o tras la rescisión de un contrato, el proveedor dejará de tratar los datos personales cubiertos sin demora injustificada. En un plazo de sesenta (60) días a partir de la petición por escrito de GFS o de la rescisión de un contrato, el proveedor destruirá los datos personales cubiertos, salvo que GFS indique lo contrario; siempre que, antes de dicha destrucción, el proveedor
devolverá o pondrá a disposición de GFS, durante un período de sesenta (60) días, para que pueda descargarse de forma completa y segura, toda la información personal protegida que obre en poder del proveedor. El Proveedor podrá conservar la Información Personal Protegida en la medida y durante el plazo que exija la legislación aplicable, siempre que (a) notifique a GFS dichas obligaciones (salvo que se le prohíba hacerlo) y (b) garantice la confidencialidad permanente de toda dicha Información Personal Protegida. A petición por escrito de GFS o en un plazo de 60 días a partir de la rescisión de un contrato, el proveedor proporcionará a GFS una certificación por escrito en la que acredite que ha cumplido con estas obligaciones de supresión.

2.4 Evaluaciones. En su caso, el Proveedor deberá, previa solicitud razonable de GFS, proporcionar a GFS la asistencia y la información que sean razonablemente necesarias para que GFS pueda llevar a cabo evaluaciones de impacto en materia de privacidad de conformidad con la legislación sobre protección de datos.

3. Limitaciones al uso de la información personal protegida

3.1 Ámbito limitado del tratamiento. El proveedor tratará los datos personales objeto del presente acuerdo exclusivamente de conformidad con lo establecido en los acuerdos, en el presente acuerdo de tratamiento de datos y en cualquier otra instrucción por escrito facilitada por GFS que sea compatible con los términos del acuerdo, en cada caso durante el periodo en que se presten los servicios a GFS.

3.2 Datos Restricciones. El proveedor no: (a) venderá ni compartirá la información personal protegida, (b) recopilar, conservar, utilizar o divulgar la información personal cubierta para ningún fin distinto de los fines comerciales especificados en los acuerdos, tales como la prestación de los servicios a GFS; (c) conservar, utilizar o divulgar la información personal cubierta fuera de la relación comercial directa con GFS; (d) combinar la IP cubierta con otra información personal, incluso con fines de aumento de datos o elaboración de perfiles, salvo que las Leyes de Privacidad lo permitan expresamente para las funciones del Proveedor (como con fines de prevención del fraude, o cuando lo exija la ley), y/o (e) exportar la IP cubierta fuera del país desde el que se facilitó o recopiló sin el consentimiento previo por escrito de GFS. El Proveedor tendrá derecho a utilizar Datos Agregados (tal y como se definen a continuación) con fines comerciales internos previo consentimiento por escrito de GFS (basta con un correo electrónico), siempre que el Proveedor no utilice ni divulgue los Datos Agregados con fines comerciales. “Agregado Datos” se refiere a los datos personales protegidos que han sido anonimizados y agregados de conformidad con la legislación en materia de protección de datos, de tal forma que la información no esté vinculada ni pueda vincularse razonablemente con GFS ni con ninguno de sus clientes.

3.3 Derechos de auditoría. GFS o, a elección de GFS, un tercero designado razonablemente por GFS para actuar en su nombre y que sea aceptable para el Proveedor, tendrá derecho a supervisar el cumplimiento por parte del Proveedor del presente DPA mediante medidas que podrán incluir revisiones manuales, análisis automatizados, pruebas de penetración, evaluaciones periódicas, auditorías o pruebas técnicas u operativas. El Proveedor cooperará plenamente con cualquier auditoría iniciada por GFS, siempre que dicha auditoría no interfiera de manera irrazonable en el desarrollo normal de la actividad comercial del Proveedor. El Proveedor facilitará los resultados de la auditoría con el detalle suficiente para comprender las conclusiones, los riesgos relacionados y los requisitos de corrección. Salvo que la ley exija lo contrario, GFS notificará al Proveedor con al menos 10 días de antelación cualquier auditoría de este tipo y no auditará al Proveedor más de dos veces por cada período de doce meses, salvo que GFS pueda realizar una auditoría en cualquier momento en caso de un incidente de seguridad, cuando así lo exija un organismo regulador o en relación con la defensa de los derechos legales de GFS. En caso de que los resultados pongan de manifiesto un incumplimiento sustancial por parte del Proveedor de lo establecido en el presente DPA, el Proveedor colaborará de buena fe con GFS para subsanar dichos problemas a satisfacción de GFS.
3.4 Medidas correctivas en materia de cumplimiento; derechos de rescisión. El Proveedor se compromete a notificar a GFS sin demora injustificada si determina que ya no puede cumplir con sus obligaciones en virtud de la legislación en materia de protección de datos y del presente Acuerdo de Tratamiento de Datos (DPA). Tras recibir la notificación del Proveedor de conformidad con este apartado, GFS podrá ordenar al Proveedor que adopte las medidas que considere razonables y adecuadas para subsanar el uso no autorizado de
PI cubierto o rescindir los acuerdos.

3.5 Subcontratistas; subencargados del tratamiento.

  1. Nombramiento de subencargados del tratamiento. El proveedor tendrá derecho a recurrir a subencargados del tratamiento en relación con la prestación de sus servicios en virtud del presente contrato (“Subencargados del tratamiento”). Antes de iniciar cualquier tratamiento de datos personales cubiertos por parte del Proveedor en virtud del presente, el Proveedor deberá facilitar a GFS la lista actualizada de los subencargados del tratamiento que participan en el tratamiento de datos personales cubiertos para cada servicio aplicable, incluyendo una descripción de sus actividades de tratamiento y los países en los que se encuentran. El Proveedor notificará a GFS por escrito (basta con un correo electrónico) cualquier cambio relativo a la incorporación o sustitución de subencargados del tratamiento contratados para tratar la IP cubierta. Además, el Proveedor se asegurará de que sus subencargados del tratamiento que traten la PI cubierta en su nombre acepten por escrito las mismas restricciones y requisitos que se aplican al Proveedor en el presente DPA y en los Acuerdos con respecto a la PI cubierta. El Proveedor seguirá siendo plenamente responsable ante GFS por los actos y omisiones de sus subencargados del tratamiento.
  2. Derecho de oposición. GFS podrá oponerse por escrito al nombramiento por parte del Proveedor de un nuevo subcontratista o subencargado del tratamiento, siempre que existan motivos razonables relacionados con la protección de datos, notificándolo por escrito al Proveedor en un plazo de 30 días naturales a partir de la recepción de la notificación, de conformidad con la sección 3.5. En caso de que GFS se oponga, las Partes debatirán de buena fe las inquietudes de GFS con el fin de alcanzar una solución comercialmente razonable. Si no se llega a dicha solución, el Proveedor, a su entera discreción, o bien no designará al subcontratista o subencargado del tratamiento, o bien permitirá a GFS rescindir los Acuerdos, en cuyo caso reembolsará a GFS cualquier cuota pagada por adelantado y no utilizada.

3.6 Reidentificación. El proveedor no volverá a identificar, ni permitirá que sus subcontratistas o subencargados del tratamiento vuelvan a identificar, ningún dato desidentificado, anonimizado o seudonimizado derivado de la información personal cubierta que sea tratado por el proveedor en nombre de GFS, salvo que GFS se lo indique por escrito (basta con un correo electrónico).

4. Derechos de los consumidores

4.1 Atención a las solicitudes de los consumidores. El proveedor implantará y mantendrá los procesos y procedimientos necesarios para atender las solicitudes de GFS relativas al acceso, la rectificación y/o la supresión de los datos personales cubiertos que obren en poder del proveedor. En el plazo de diez (10) días naturales a partir de la recepción de una solicitud por escrito de GFS (basta con un correo electrónico), el Proveedor deberá, según proceda: (a) borrar o destruir de forma segura, o hacer que se borren o destruyan, datos específicos de la Información Personal Protegida, incluidas las copias de dicha Información Personal Protegida que obren en poder de los subcontratistas o subencargados del tratamiento del Proveedor; (b) facilitar la información solicitada por GFS sobre el tratamiento de la IP cubierta por parte del Proveedor; (c) facilitar, en un formato portátil, los datos específicos de la IP cubierta que el Proveedor y/o uno de sus subcontratistas o subencargados del tratamiento haya recopilado u obtenido de otro modo sobre el consumidor en nombre de GFS; (e) modificar, y ordenar a sus subcontratistas o subencargados del tratamiento que modifiquen, datos específicos de la Información Personal Protegida; o (f) limitar el tratamiento de la Información Personal Protegida definida en las Leyes de Privacidad como “información personal sensible” o “datos sensibles”, de conformidad con las instrucciones de GFS.

4.2 Remisión de solicitudes directas. El proveedor deberá remitir a GFS las solicitudes de los consumidores pertinentes que se le presenten directamente en relación con la información personal protegida y no deberá responder a ninguna de dichas solicitudes, salvo para notificar al solicitante que la solicitud se ha remitido a GFS.

5. Controles de seguridad

5.1 Deber de confidencialidad. El proveedor, sus empleados, especialistas, subcontratistas y subencargados del tratamiento están sujetos a una obligación de confidencialidad con respecto a la información personal cubierta.

5.2 Medidas de seguridad. El proveedor deberá aplicar y mantener medidas de seguridad técnicas y organizativas razonables, así como procedimientos y prácticas adecuados a la naturaleza de la información personal protegida, con el fin de proteger dicha información personal protegida contra el acceso, la destrucción, el uso, la modificación o la divulgación no autorizados (“Seguridad Medidas”). Dichas medidas de seguridad deberán cumplir o superar las normas aplicables del sector (por ejemplo, el Marco de Ciberseguridad del NIST) y cualquier obligación establecida en los Acuerdos o en la legislación aplicable. El proveedor deberá cumplir los requisitos de la Seguridad Anexo que se adjunta al presente.

5.3 Incidente de seguridad.
(a) Notificación. El proveedor informará a GFS en un plazo de veinticuatro (24) horas en caso de que sospeche que se ha producido un acceso no autorizado, una destrucción, un uso, una modificación o una divulgación (cada uno de ellos, un “Seguridad Incidente”) de cualquier dato personal protegido. El proveedor notificará a GFS por correo electrónico con acuse de recibo a privacy@gfs.com y una copia a legal@gfs.com y la persona de contacto principal del Proveedor en GFS. El Proveedor deberá: (i) facilitar a GFS el nombre y los datos de contacto de un empleado del Proveedor que actuará como contacto principal de seguridad de GFS y estará disponible para ayudar a GFS las veinticuatro (24) horas del día, los siete (7) días de la semana, como persona de contacto para resolver las obligaciones relacionadas con un incidente de seguridad. La notificación por escrito facilitada de conformidad con este párrafo incluirá un breve resumen de los hechos disponibles, el estado de la investigación del Proveedor y, si se conoce y procede, el número potencial de personas afectadas por la divulgación de datos relacionados con dichas personas.

(b) Gestión y remediación. El Proveedor facilitará a GFS toda la información y la colaboración que GFS solicite razonablemente en relación con dicho Incidente de Seguridad, lo que incluye proporcionar a GFS o a su investigador forense designado —que sea razonablemente aceptable para el Proveedor— acceso físico a las instalaciones y operaciones afectadas, facilitar las entrevistas y poner a disposición los registros, los archivos de registro y demás materiales pertinentes que GFS requiera razonablemente. El proveedor subsanará inmediatamente cualquier incidente de seguridad a su propia costa, de conformidad con la legislación aplicable. El proveedor reembolsará a GFS los costes reales en que haya incurrido GFS al responder a cualquier incidente de seguridad y al mitigar los daños causados por el mismo, incluidos todos los costes de notificación y subsanación. Salvo que lo exija la ley, el Proveedor no informará a ningún tercero de ningún Incidente de seguridad sin la autorización por escrito de GFS. Además, el Proveedor acepta que GFS tendrá el derecho exclusivo de determinar si debe notificarse el Incidente de seguridad, el contenido de dicha notificación, así como la naturaleza y el alcance de cualquier medida correctiva.

5.4 Supervisión. Previa solicitud y con periodicidad anual, el Proveedor facilitará a GFS los resultados de cualquier auditoría realizada (por ejemplo, SOC1, SOC2, ISO27001, etc.) por parte del Proveedor o en su nombre que evalúen la eficacia del programa de seguridad de la información del Proveedor en lo que respecta a la seguridad y la confidencialidad de la IP cubierta (“Informe de controles”). El Proveedor se asegurará de que cada subcontratista o subencargado del tratamiento ponga a disposición de GFS un Informe de controles con carácter anual o tras un incidente de seguridad.

 

6. Consultas

6.1 Notificación de una investigación regulatoria. El proveedor deberá notificar a GFS cualquier consulta o correspondencia de carácter normativo relativa a la información personal cubierta (una “Consulta”) en un plazo de tres (3) días naturales a partir de la recepción de dicha consulta. El proveedor deberá facilitar a GFS todas las copias de los documentos y la correspondencia relacionados con la consulta sin demoras indebidas.

6.2 Respuesta a la consulta. El proveedor no revelará ninguna información confidencial de GFS ni de ninguna entidad afiliada a la autoridad competente sin el consentimiento previo por escrito de GFS. El proveedor adoptará todas las medidas necesarias para responder a la consulta o abordarla de forma adecuada y oportuna.

7. Varios

7.1 Cláusula de separabilidad. Si un tribunal de justicia declarara nula alguna de las disposiciones del presente Acuerdo de Protección de Datos, dicha disposición se considerará separable del resto de disposiciones del presente Acuerdo, y el resto del mismo seguirá surtiendo efecto, como si las Partes no hubieran incluido la disposición separada.

7.2 Incautación o confiscación. Si alguna Información Personal Protegida pudiera verse en peligro por embargo o confiscación, procedimientos de insolvencia (incluida la venta) o procedimientos de concurso de acreedores, o por cualquier otro hecho o medida adoptada por un tercero, el Proveedor deberá informar a GFS con una antelación razonable. Además, el Proveedor deberá informar a dicho tercero de que la titularidad y la propiedad de la PI cubierta pertenecen a GFS.

7.3 Supervivencia. Todas las declaraciones, garantías e indemnizaciones seguirán vigentes tras la rescisión y/o la expiración del presente DPA y mantendrán plena vigencia y efecto. Todos los derechos y privilegios de una de las Partes, en la medida en que sean atribuibles de manera razonable a hechos o circunstancias que se produzcan o existan en el momento de la rescisión y/o expiración del presente DPA o con anterioridad a los mismos, seguirán vigentes tras la rescisión y
sea exigible por dicha Parte.

7.4 General. Salvo que se indique expresamente lo contrario en el presente documento, las condiciones de los Acuerdos permanecerán inalteradas y en pleno vigor y efecto. En caso de conflicto entre las condiciones de los Acuerdos y las de este DPA, prevalecerán las condiciones de este DPA, salvo que el
El acuerdo o acuerdos incluyen una referencia específica a la sección del DPA que se pretende modificar. Los títulos se incluyen por comodidad y no afectan a la interpretación de los términos del presente DPA.

EXPOSICIÓN SOBRE SEGURIDAD

  1. Políticas y procedimientos. El proveedor deberá mantener y garantizar el cumplimiento de sus políticas y procedimientos escritos de gestión de la seguridad (“Proveedor Políticas”) para prevenir, detectar, contener y subsanar las infracciones de las medidas adoptadas para proteger la confidencialidad, la integridad o la disponibilidad de los sistemas de información de los proveedores que almacenan, tratan, transfieren o acceden a la información confidencial de GFS (“Proveedor Sistemas”). Las políticas del proveedor deberán, como mínimo: (i) en la medida en que el proveedor tenga acceso a la información personal protegida, tratar dicha información en todo momento
    como información de alta confidencialidad; (ii) contar con un programa formal de gestión de riesgos que incluya evaluaciones periódicas de riesgos; y (iii) proporcionar un marco adecuado de controles que proteja los sistemas del proveedor, incluyendo, entre otros, cualquier hardware o software que dé soporte a GFS y a la información confidencial de GFS.
  2. Evaluaciones de seguridad. El proveedor deberá realizar y documentar anualmente una evaluación técnica de seguridad de sus políticas y sistemas de proveedor, con el fin de garantizar el cumplimiento continuo de las obligaciones establecidas en el presente anexo y de las que imponga la legislación. Dichas evaluaciones garantizarán que la información confidencial de GFS se almacene de forma confidencial y segura en los sistemas del proveedor y evaluarán el mantenimiento y la estructura de dichos sistemas.
  3. Certificaciones. Previa solicitud por escrito de GFS, el Proveedor deberá facilitar a GFS los resultados de cualquier auditoría realizada por el Proveedor o en su nombre que evalúe la eficacia de su programa de seguridad de la información en lo que respecta a la seguridad y la confidencialidad de los datos personales amparados compartidos durante la vigencia del Acuerdo (“Controles Informe”). El proveedor deberá garantizar que cada subencargado del tratamiento elabore y ponga a disposición de GFS un informe de controles con carácter anual o tras producirse un incidente de seguridad.
  4. Seguridad física. El proveedor deberá mantener controles de seguridad física adecuados (incluidos los controles de las instalaciones y del entorno) para impedir el acceso físico no autorizado a los sistemas del proveedor.
  5. Limitación de acceso. El proveedor deberá aplicar controles de acceso adecuados que limiten el acceso a la información personal protegida únicamente a aquellos empleados, especialistas, subcontratistas y subencargados del tratamiento que necesiten conocer dicha información para cumplir con sus obligaciones en el marco de los acuerdos.
  6. Registros de acceso de visitantes. El proveedor deberá llevar registros de acceso con los datos de los visitantes e invitados (“Registro de proveedores invitados”) y garantizar que dichos visitantes e invitados sean acompañados mientras se encuentren en cualquier instalación que permita el acceso, ya sea físico o virtual, a los sistemas del proveedor, así como conservar el registro de visitantes del proveedor en un lugar seguro durante un mínimo de tres (3) meses.
  7. Controles perimetrales. El proveedor deberá mantener controles razonables en el perímetro de la red, como cortafuegos, en todas las conexiones perimetrales a sus sistemas.
  8. Gestión y pruebas de vulnerabilidades. El Proveedor deberá aplicar procesos razonables de gestión de vulnerabilidades para mitigar los riesgos de seguridad de los datos, incluyendo, entre otras cosas, medidas de mitigación destinadas a resolver los problemas identificados por el Proveedor, GFS o según lo exija la ley. El Proveedor deberá permitir que GFS y sus terceros autorizados realicen pruebas de vulnerabilidades de seguridad con el fin de identificar vulnerabilidades de seguridad expuestas al público en la funcionalidad web del Proveedor utilizada por GFS, así como por los clientes, usuarios y contratistas independientes de GFS, siempre que dichas pruebas estén sujetas a que GFS lo notifique con antelación razonable y a que el Proveedor obtenga los consentimientos necesarios de su proveedor de plataforma de alojamiento.
  9. Fortalecimiento del sistema. Los parámetros de configuración del proveedor para los sistemas del proveedor deberán incluir procedimientos para desactivar todos los servicios innecesarios en los dispositivos y servidores, y se aplicarán a todos los sistemas del proveedor que accedan, transmitan o almacenen información confidencial de GFS.
  10. Gestión de parches. El proveedor deberá establecer y cumplir las políticas del proveedor relativas a la aplicación de parches en los sistemas del proveedor, con el fin de garantizar que todos los sistemas del proveedor se mantengan en un nivel de parches actualizado y estable.
  11. Detección de virus. El proveedor deberá instalar un software de detección de código malicioso que sea comercialmente razonable —incluidos programas de detección de virus y malware— en todos los sistemas vulnerables al malware que se utilicen para acceder, tratar o almacenar información confidencial de GFS, y deberá mantener actualizadas las firmas antivirus del software antimalware.
  12. Registros del sistema. El proveedor deberá mantener registros del sistema que identifiquen de forma unívoca a cada usuario y su acceso a los sistemas asociados, y que identifiquen las actividades intentadas o realizadas por dichos usuarios. Todos los sistemas que generen registros del sistema deberán estar sincronizados con una fuente de tiempo central. El Proveedor deberá identificar, investigar y responder a cualquier actividad sospechosa o maliciosa detectada en dicho registro del sistema del Proveedor. El Proveedor deberá conservar un registro de auditoría de seguridad para el sistema del Proveedor. El Proveedor deberá conservar estos registros durante el plazo más largo entre la vigencia del Contrato y un (1) año, o según lo exija la ley.
  13. Verificación de antecedentes. El Proveedor exigirá que todo el personal que acceda a la información confidencial de GFS a través de los Sistemas del Proveedor se someta a una verificación de antecedentes. El Proveedor deberá garantizar, además, que su personal que participe en el tratamiento de la información confidencial de GFS esté informado del carácter confidencial de la información personal cubierta, haya recibido la formación adecuada sobre sus responsabilidades y haya firmado acuerdos de confidencialidad por escrito. El Proveedor deberá garantizar que dichas obligaciones de confidencialidad sigan vigentes tras la finalización de la relación laboral del personal.
  14. Proceso de control de cambios. El proveedor deberá mantener unos procesos razonables de control de cambios para aprobar y realizar un seguimiento de los cambios que se produzcan en su entorno informático.
  15. Protección de los soportes de almacenamiento. El proveedor deberá garantizar que los soportes de almacenamiento que contengan información confidencial de GFS sean debidamente depurados de toda la información confidencial de GFS o sean destruidos antes de su eliminación o reutilización para un tratamiento ajeno al proveedor. Todos los soportes en los que se almacene información confidencial de GFS deberán protegerse contra el acceso o la modificación no autorizados. El proveedor deberá mantener procesos y mecanismos razonables y adecuados para garantizar la rendición de cuentas y el seguimiento de la recepción, retirada y transferencia de los soportes de almacenamiento utilizados para los sistemas de información del proveedor o en los que se almacene información confidencial de GFS.
  16. Cuentas del sistema. El proveedor deberá contar con políticas adecuadas para solicitar, aprobar, auditar y gestionar las cuentas y los privilegios de acceso a sus sistemas de información y a la información confidencial de GFS. Al personal del proveedor que acceda a sistemas que almacenen, transmitan o traten información confidencial de GFS se le asignarán cuentas de sistema individuales para garantizar la responsabilidad por el acceso concedido.
  17. Contraseñas. El proveedor deberá aplicar los parámetros adecuados en materia de contraseñas para los sistemas que accedan, transmitan o almacenen información confidencial de GFS (“Relacionado Sistemas”). El proveedor deberá implementar una autenticación de dos factores sólida y contraseñas complejas (“Contraseñas”) para todos los accesos a la red y a los sistemas relacionados. El proveedor deberá cumplir con las prácticas estándar del sector en materia de contraseñas. Las contraseñas predeterminadas del fabricante utilizadas en los productos del proveedor deberán modificarse tras la instalación.
  18. Continuidad del negocio. El proveedor deberá garantizar que dispone de procesos y procedimientos adecuados que permitan a la empresa mantener el servicio en caso de catástrofe (“Planes de continuidad del negocio”) para garantizar el cumplimiento de lo establecido en el presente DPA y revisará y pondrá a prueba dichos planes al menos una vez al año.
  19. Destrucción de datos. Toda la información confidencial de GFS deberá destruirse de forma segura, una vez que ya no sea necesaria, mediante procesos comercialmente razonables. La estrategia del proveedor para la destrucción de datos deberá estar documentada e incluir registros de toda la información confidencial de GFS que se haya destruido, los cuales deberán estar a disposición de GFS para su revisión.
  20. Cumplimiento de las Normas de Seguridad de Datos del Sector de las Tarjetas de Pago (PCI DSS). En lo que respecta a los Servicios, en la medida en que sea aplicable, el Proveedor deberá mantener el nivel exigido de cumplimiento y certificación de la norma PCI DSS, y deberá facilitar la documentación correspondiente a petición de GFS. El Proveedor es responsable de la seguridad de los datos de los titulares de tarjetas a los que tenga acceso, que utilice y/o mantenga en virtud del presente DPA o con el fin de prestar los Servicios. El Proveedor está obligado a implementar y mantener medidas de seguridad razonables. Dichas medidas de seguridad deberán ser adecuadas a la luz de la sensibilidad de la información y deberán protegerla contra el acceso, el uso o la divulgación no autorizados.

Más de 125 años de servicio

Compra en nuestras tiendas

Explore Nuestra Familia de Marcas Propias

Dos empleados de un negocio miran un portátil mientras se preparan para hacer un pedido para su restaurante / | Gestiona tu negocio

Pedir es fácil

Donde el propósito, las personas y el planeta son lo primero

Busca en nuestra web…

Ponte en contacto con nosotros en la oficina central

Más de 125 años de alianzas en la mesa y más allá

Soluciones Tecnológicas Adaptadas a las Necesidades de Su Negocio