Está en la página 1de 18

ACUERDO DE TRANSMISIÓN DE DATOS

(en lo sucesivo denominado "ATD")

EL PRESENTE ACUERDO se celebra entre: modelo de integración API, en el cual el


Comercio actúa en calidad de
Responsable de la Información
Por una Parte, PayU descrita conforme se
Personal y PayU actúa como Encargado
describe en los Términos y Condiciones
de la misma.
Generales de Uso para Comercios PayU (en
adelante "TCG" o "Contrato Principal"), b) Los Afiliados de PayU prestan los
actuando individualmente o en nombre y Servicios en varias jurisdicciones de
representación de cada una de los Proveedores acuerdo con la Ley de Protección de
de Pago PayU; y por la otra Parte, el Comercio, Datos Aplicable.
descrito en los TCG o Contrato Principal. c) Las Partes han acordado celebrar un
Acuerdo de Transmisión de Datos que
Este ATD establece los detalles del Tratamiento regirá el Tratamiento de la Información
de Información Personal por parte de los Personal de los Titulares de Datos de
Proveedores de Pago PayU cuando prestan acuerdo con la Ley de Protección de
Servicios de pago al Comercio en las Datos Aplicable en el contexto de los
jurisdicciones pertinentes según lo acordado Servicios prestados de conformidad
por las Partes en los TCG. con los TCG.
d) La validez del ATD está sujeta a la
Este ATD constituye una parte integral de los suscripción y firma de los TCG.
TCG. Al firmar los TCG o al utilizar los Servicios,
el Comercio acuerda lo siguiente: 1. DISPOSICIONES GENERALES

Los Términos y Condiciones Generales de Uso 1.1. Este Acuerdo de Transmisión de Datos (el
para Comercios PayU, en lo sucesivo también se "ATD") establece las bases para el
denominarán el Contrato Principal. Las partes Tratamiento de Información Personal por
de este ATD se denominarán conjuntamente las parte de los Afiliados de PayU (los
"Partes". "Proveedores de Pago PayU") y
constituye parte integral del Contrato
CONSIDERANDO: Principal.
1.2. En cada caso, a no ser que se indique
a) Que las Partes han suscrito un Contrato
expresamente lo contrario, cada Afiliado
de Términos y Condiciones de Uso para
de PayU está obligado al cumplimiento de
Comercios PayU (TCG), que implica el
este ATD. Para este efecto:
Tratamiento de Datos Personales de los
Titulares en el contexto de los Servicios
prestados en dicho Contrato, bajo el a) "PayU" significa a PayU actuando en
nombre de cada Proveedor de Pagos
PayU relevante para el Servicio; "tratamiento", “transmisión”, "datos
b) "Parte" o "Partes" se refiere al personales", "responsable del tratamiento"
respectivo proveedor de Pagos PayU y "encargado del tratamiento", los cuales
o al respectivo Comercio. tendrán los significados establecidos en
dichas leyes en la medida en que no se
1.3. Este documento hace parte integral del encuentren definidos en este ATD.
Contrato Principal y representa un acuerdo
separado entre cada Comercio y cada 2. TÉRMINOS DEFINIDOS
Proveedor de Pagos PayU como si se
hubiera suscrito y firmado un ATD separado Para efecto del presente ATD:
entre el Comercio y cada Proveedor de
Pagos PayU. 2.1 Afiliado significa, en relación
1.4. Las obligaciones de cada Proveedor de con una Parte, cualquier entidad del
Pagos PayU en virtud de este ATD no serán mismo grupo de dicha Parte, incluyendo,
solidarias con respecto a las obligaciones pero sin limitarse a ello, una subsidiaria o
de cualquier otro Proveedor de Pagos PayU holding de esa Parte, así como cualquier
y ningún Proveedor de Pagos PayU será filial directa o indirecta de dicha holding.
responsable ante el Comercio por las También mencionados en el presente
acciones de otro Proveedor de Pagos PayU. documento como “Proveedores de Pago
1.5. Cada Proveedor de Pagos PayU podrá PayU".
subcontratar o delegar el cumplimiento de 2.2 Ley de Protección de Datos
sus obligaciones en virtud de este ATD a Aplicable se entenderá como:
terceros, incluyendo a cualquiera de sus (i) las leyes nacionales de protección de
Afiliados, sujeto a cualquier restricción datos y privacidad de la información
adicional señalada en el presente ATD; sin aplicables en el país de constitución de la
embargo, el Proveedor de Pagos PayU que correspondiente entidad contratante de
delega seguirá siendo responsable del PayU; (ii) en la medida en que se apliquen
cumplimiento de tales obligaciones. a este ATD, las leyes de protección de
1.6. En caso de conflicto entre el ATD y el datos y privacidad de la información de
Contrato Principal, prevalecerá este ATD otras jurisdicciones que hayan sido
con respecto al Tratamiento de Datos acordadas entre las Partes por escrito en
Personales y para los demás asuntos el Contrato Principal.
prevalecerá el Contrato Principal. 2.3 Responsable de los datos o
1.7. El ATD constituye el acuerdo completo Responsable, se entenderá como se
entre las Partes con respecto al refiere a la persona natural o jurídica,
Tratamiento de la Información Personal y autoridad, agencia u otro organismo que,
sustituye cualquier acuerdo anterior, sea solo o conjuntamente con otros,
expreso o implícito. determina los fines ("por qué") y los
1.8. Cualquier término no definido de otra medios ("cómo") del tratamiento de la
forma en este ATD tendrá el significado que Información Personal.
se le da en el Contrato Principal. 2.4 Violación de seguridad de los datos
1.9. Los términos utilizados en este ATD que se entiende como una violación de la
tienen significados asignados en las Leyes seguridad que provoque la destrucción
de Protección de Datos Aplicables accidental o ilegal, pérdida, alteración,
incluyendo "titular de los datos", divulgación no autorizada, o el acceso a la
información personal transmitida, realización de un Tratamiento por el
almacenada o tratada. Encargado por cuenta del Responsable.
2.9 Encargado se refiere a una persona
2.5 Titular de los datos o Titular, se natural o jurídica, autoridad, agencia u
entenderá una persona física viva e otro organismo que procesa la
identificable, que pueda ser identificada, Información Personal en nombre del
directa o indirectamente, mediante un Responsable sin estar bajo la autoridad
dato identificador como un nombre, un directa de este último.
número de identificación, información de 2.10 Servicios significa la oferta específica
localización, un identificador en línea o prestada por los Proveedores de Pago
uno o varios factores específicos de la PayU en el ámbito del Contrato Principal
identidad física, fisiológica, genética, correspondiente.
psíquica, económica, cultural o social de
dicha persona natural o conforme se 3. OBLIGACIONES DE LAS PARTES EN EL
indique de otro modo en virtud de la TRATAMIENTO DE LA INFORMACIÓN
legislación aplicable en materia de PERSONAL:
protección de datos.
2.6 Contrato Principal se refiere a los 3.1. Cada una de las Partes se compromete a
Términos y Condiciones Generales de Uso cumplir con las obligaciones que le
para Comercios PayU (en adelante, "TCG") correspondan en virtud de la Ley de
a los que se anexa este ATD. Protección de Datos Aplicable.

2.7 Información Personal se entiende 3.2. El Comercio deberá cumplir la Ley de


como cualquier información que Protección de Datos Aplicable, así como
identifique a una persona natural o que se sus obligaciones contractuales para con
refiera a una persona natural identificable los Titulares, para el suministro de
o que se encuentre definida de otro modo Información Personal a los Proveedores de
en virtud de la Ley de Protección de Datos Pago PayU y para el Tratamiento de
Aplicable. Dependiendo de la jurisdicción, Información Personal en el uso de los
la información personal podrá incluir Servicios. Dependiendo de los Servicios
también información que identifique a ofrecidos por el Proveedor de Pagos PayU
una persona jurídica, todo lo cual se podrá en la jurisdicción correspondiente,
igualmente definir como los ‘Datos’ y/o podrían ser aplicables requisitos
‘Datos Personales’. adicionales de protección de datos y
2.8 Tratamiento significa la privacidad de acuerdo con las Leyes
recopilación, registro, organización, Aplicables.
alteración, uso, acceso, divulgación, copia, 3.3. Las Partes cumplirán las normas de
transmisión, transferencia, supresión, seguridad de datos vigentes y aplicables
almacenamiento, combinación, destrucción, en la industria de tarjetas de crédito de los
eliminación u otro uso de la Información respectivos sistemas de pago.
Personal conforme a las Leyes Aplicables.
3.4. PayU es una compañía con una huella
2.9 Transmisión significa Tratamiento de global. La información personal puede ser
datos personales que implica la procesada por el respectivo Proveedor de
comunicación de los mismos dentro o fuera Pagos PayU, ya sea localmente en el país
del territorio, cuando tenga por objeto la donde el Comercio presta sus Servicios y/o
en otro país donde opera el Proveedor de consentimiento requerido que haya sido
Pagos PayU o los terceros proveedores de negado o se niegue posteriormente y el
servicios aprobados por el Proveedor de ejercicio de cualquier opción de retiro del
Pagos PayU, en la medida en que se consentimiento por parte de los Titulares
considere necesario y según lo permitido de los Datos.
de conformidad con la Ley Aplicable. A tal 3.7 Las Partes cumplirán en todo momento
efecto, PayU y sus Afiliados han suscrito un con la Ley de Protección de Datos
acuerdo de transferencia intraempresarial Aplicable y, en la medida de lo razonable,
que garantiza la aplicación del mismo nivel no tomarán, ni permitirán que se tome,
de protección de datos que en el país ninguna acción que pueda llevar a un
donde se procesa inicialmente la incumplimiento de la Ley de Protección de
Información Personal. Datos Aplicable por la otra Parte. Además,
3.5. El Comercio reconoce que, en algunos a petición de una de las Partes, la Parte
casos, dependiendo de los Servicios correspondiente proporcionará a la Parte
específicos, los Proveedores de Pago PayU solicitante, tan pronto como sea posible y
se verán en la necesidad de contactar a los en la forma y el formato que ésta solicite,
Titulares de los Datos para proporcionar toda la información necesaria para que la
información y buscar consentimientos Parte solicitante cumpla con la Ley de
según sea necesario para permitir a los Protección de Datos Aplicable;
Proveedores de Pago PayU usar y revelar 3.8 Las Partes dispondrán en todo momento
Información Personal de acuerdo con la Ley de las medidas de seguridad técnicas y
de Protección de Datos Aplicable. En organizacionales adecuadas para que los
consonancia con dicha Ley, el Comercio Datos Personales estén protegidos contra
tomará las medidas que los Proveedores de el tratamiento no autorizado o ilícito y
Pago PayU soliciten razonablemente para contra su pérdida, destrucción o daño
facilitar tales comunicaciones, incluyendo accidental.
la disponibilidad de espacio en sus
interfaces web o móviles y/o el suministro 4. PAYU COMO ENCARGADO
de los datos de contacto del Titular.
3.6. El Comercio proporcionará dicha 4.1 En la medida en que PayU actúe como
información, ofrecerá las opciones a los Encargado, se compromete a tratar la
Titulares de los Datos, y obtendrá de ellos Información Personal conforme a las
los consentimientos que se requieran para siguientes instrucciones proporcionadas
permitir a los Proveedores de Pago PayU por el Comercio en virtud de este ATD:
utilizar y revelar la Información Personal
de la forma en que se establece en este a. El Comercio confía a PayU el
ATD, de conformidad con la Ley de Tratamiento de la Información
Protección de Datos Aplicable. El Personal que ha sido puesta a
Comercio deberá (i) hacer esfuerzos disposición de PayU con el fin de
razonables para facilitar las opciones de cumplir con sus obligaciones respecto
los Titulares de Datos para que permitan de la Ley de Protección de Datos
dicho uso y divulgación; y (ii) notificar a la Aplicable y para efectos de la correcta
mayor brevedad al respectivo Proveedor implementación y prestación de los
de Pagos PayU sobre cualquier Servicios conforme a lo establecido en
el Contrato Principal y la Política de cuales se encuentran los siguientes,
Privacidad de PayU. además de aquellos que se
especifiquen en la Política de
4.2 A continuación se detallan las Privacidad de PayU o en el Contrato
principales categorías de titulares de Principal:
datos y los tipos de Información
Personal que podrían encontrarse
en el alcance de aplicación en
función del Servicio específico y el
país donde se presta, dentro de los

Empleados
Comercios
Clientes
Categorías de titulares:
Compradores
pagadores
Distribuidores
Usuarios finales / Consumidores

Nombres y apellidos
Información de contacto de negocios
Número de identificación personal
Número de registro
Correo electrónico
Alcance de la Información Personal: Dirección IP
Números telefónicos
Serie y número del documento de identificación
Dirección incluyendo nombre y número de la
calle, ciudad, código postal
Fecha de nacimiento
Número de identificación tributaria
Número de cuenta bancaria
Número de tarjeta de crédito
4.3. PayU y cualquier persona que actúe bajo seguridad y organizacionales
la autoridad del Encargado tratará la necesarias para proteger la
Información Personal únicamente de acuerdo Información Personal frente a
con las instrucciones documentadas del pérdidas, abusos y accesos,
Comercio en la medida en que la prestación usos, consultas o
de los Servicios relacionados con las modificaciones ilícitas,
actividades de tratamiento lo requiera, a fraudulentas o no autorizadas
menos que la Ley de Protección de Datos de cualquier tercero, conforme
Aplicable expresamente disponga algo a la Ley de Protección de Datos
distinto. Aplicable.
e) Cumplir las obligaciones
5. OBLIGACIONES DEL COMERCIO derivadas del Tratamiento de los
5.1 El Comercio confirma que las actividades Datos Personales de acuerdo
de tratamiento relacionadas con con su rol de Responsable y las
Información Personal, tal y como se obligaciones derivadas del
especifican en el Contrato Principal y en este Contrato Principal;
ATD, son lícitas, equitativas y transparentes
en relación con el Titular de los Datos. En 5.2 Por el presente, el Comercio confirma que
particular, el Comercio se compromete a: las instrucciones para el Tratamiento de Datos
Personales cumplen con la Ley de Protección
de Datos Aplicable y que las medidas técnicas
a) Cumplir con sus obligaciones y organizacionales del Encargado son
como Responsable de la adecuadas y suficientes para proteger los
Información Personal de derechos del Titular.
conformidad con la Ley de
Protección de Datos Aplicable
6. TRANSMISION INTERNACIONAL DE DATOS
b) Cumplir con sus obligaciones 6.1 El Comercio autoriza a PayU a transmitir
para con el Titular de los Datos, Datos Personales a un país que de
incluyendo, pero sin limitarse a acuerdo con la Ley Aplicable al momento
la obtención del de la firma, y durante la vigencia, de los
consentimiento del Titular de TCG se encuentra en la lista de países que
los Datos para los usos ofrecen nivel adecuado de protección. En
establecidos en el Contrato cualquier otro escenario, si la Ley
Principal y el presente ATD; Aplicable considera que el país
c) Implementar oportunamente destinatario no ofrece un nivel de
las medidas para proporcionar protección adecuado, PayU garantizará:
a los Titulares de los Datos la a) Que dichas transmisiones se
información necesaria para ejecutarán de acuerdo con un
facilitar el ejercicio de sus mecanismo de transmisión de datos
derechos y responder sus personales reconocido por la Ley
solicitudes conforme a lo Aplicable
dispuesto en la Ley de b) Que PayU será responsable de las
Protección de Datos Aplicable; actividades de tratamiento de
d) Implementar las medidas de Información Personal realizadas por los
terceros que actúen por cuenta de PayU b) PayU tomará todas las medidas que
y garantizará que éstos proporcionen un garanticen la seguridad de la
nivel adecuado de protección según la Información Personal, tal como se
Ley de Protección de Datos Aplicable, o describe en la presente cláusula;
c) PayU cumplirá cualquier otra c) PayU implementará las medidas
disposición válida en virtud de la Ley de técnicas y organizacionales
Protección de Datos Aplicable. apropiadas para garantizar un nivel
6.2 Para las transferencias de información de seguridad adecuado al riesgo,
personal a otros países, se aplicarán las teniendo en cuenta los últimos
normas pertinentes de la Ley de desarrollos, los costos de aplicación y
Protección de Datos Aplicable y, cuando la naturaleza, el alcance, el contexto
sea necesario, las partes convienen en y los fines del tratamiento, así como
celebrar acuerdos por separado para diversos niveles de riesgo,
estos efectos. probabilidad y gravedad que afecten
los derechos y libertades de las
7. CONFIDENCIALIDAD personas físicas, incluyendo entre
otros y según proceda:
7.1 PayU garantiza que las personas
i). la seudonimización y el cifrado
autorizadas por PayU para procesar la
de los datos personales;
Información Personal están adecuadamente
ii). la capacidad de garantizar la
informadas, entrenadas e instruidas y se han
confidencialidad, integridad,
comprometido por escrito a la
disponibilidad y resiliencia
confidencialidad o se encuentran sujetos a
permanentes de los sistemas y
una obligación legal apropiada de
servicios de tratamiento;
confidencialidad.
iii). la capacidad de restablecer la
disponibilidad y el acceso a la
8. SEGURIDAD
Información Personal de
8.1 PayU se compromete, con anterioridad al manera oportuna en caso de
tratamiento de los Datos Personales, a un incidente físico o técnico;
implementar las medidas técnicas y iv). un proceso para probar,
organizacionales adecuadas, de forma que el valorar y evaluar
Tratamiento cumpla con los requisitos de la periódicamente la eficacia de
Ley de Protección de Datos Aplicable y las medidas técnicas y
garantice la protección de los derechos del organizacionales para
Titular. En particular y además del Anexo B garantizar la seguridad del
(Seguridad de los Datos): tratamiento; y/o
a) PayU implementa las medidas de v). al evaluar el nivel adecuado de
precaución necesarias para seguridad, se tendrán en
proteger la información personal cuenta, en particular, los
contra la pérdida, el abuso y el riesgos que representa el
acceso, uso, consulta o tratamiento, e.g., la
modificación ilegal, fraudulenta o destrucción accidental o ilícita,
no autorizada de cualquier tercero, la pérdida, alteración,
de acuerdo con la Ley de divulgación no autorizada o el
Protección de Datos Aplicable; acceso a la Información
Personal transmitida, 10. VIOLACIÓN DE SEGURIDAD DE LOS DATOS
almacenada o tratada de otro
modo. 10.1 PayU deberá notificar al Comercio sin
demora indebida y al menos dentro de las 72
9. DERECHOS DE LOS TITULARES horas siguientes a que PayU tenga
conocimiento de una Violación de Seguridad de
9.1 PayU responderá a las solicitudes de los los Datos en PayU o en las instalaciones de sus
Titulares de los Datos en caso de que así esté subencargados, que resulte en un riesgo para
previsto en la Ley de Protección de Datos los derechos y libertades de los Titulares. En
Aplicable; en caso contrario PayU se caso de una Violación de Seguridad de los
compromete a adoptar las medidas Datos, PayU hará esfuerzos razonables para
razonables para ayudar al Comercio a cooperar y asistir al Comercio en la
cumplir con su obligación de responder a las investigación y mitigación, cuando sea posible,
solicitudes de los Titulares de los Datos en de los efectos adversos de dicha Violación de
relación con el ejercicio de sus derechos en Seguridad.
virtud de la correspondiente Ley de 10.2 PayU se compromete a proporcionar al
Protección de Datos Aplicable, en la medida Comercio la información suficiente para
en que ello sea posible, teniendo en cuenta permitirle cumplir con cualquier obligación de
la naturaleza del tratamiento y la informar a los Titulares de Datos de la Violación
información de que dispone PayU. En de la Seguridad de Datos bajo la Ley de
cualquier caso, el Comercio tratará primero Protección de Datos Aplicable.
de obtener la información necesaria para 10.3 En el caso de una violación de seguridad de
responder a la solicitud del Titular de los los datos, PayU adoptará sin demora las
Datos y contactará a PayU en caso de no medidas correctivas adecuadas. PayU
poder obtener razonablemente dicha colaborará plenamente con el Comercio en el
información por sí mismo. desarrollo y ejecución de un plan de respuesta
9.2 En caso de que el Comercio tenga una para hacer frente a la violación de seguridad de
relación directa con el Titular de los datos, los datos. PayU informará sobre la violación en
PayU no responderá a ninguna solicitud que la seguridad de los datos a los
provenga directamente de dicho Titular correspondientes Titulares de Datos
salvo que tenga el deber legal de hacerlo involucrados en caso de ser necesario
conforme a las Leyes de Protección de Datos conforme a las Leyes de Protección de Datos
aplicables. En caso de que el Titular de los aplicables.
datos realice una solicitud a PayU sobre 10.4 PayU reportará a la autoridad competente
datos personales procesados por el para asuntos de privacidad de datos, cualquier
Comercio, PayU remitirá al Comercio dicha Violación de Seguridad de Datos en caso de que
solicitud, oportunamente y por escrito, con sea necesario de conformidad con la Ley de
los detalles de la consulta y el Comercio Protección de Datos Aplicable.
tendrá la responsabilidad de definir en 10.5 PayU se reserva el derecho de realizar
conjunto con PayU la respuesta que se dará evaluaciones de riesgo para asegurar el
al Titular o darle directamente una cumplimiento normativo e identificar los
respuesta según sea requerido por la Ley de controles adecuados para mitigar los riesgos de
Protección de Datos Aplicable. seguridad u otros incidentes y sus efectos.
11. ASISTENCIA AL RESPONSABLE cualquier inspección o auditoría prevista.
11.1 PayU prestará una asistencia razonable Dichas auditorías se llevarán a cabo
al Comercio en las evaluaciones de impacto durante el horario normal de trabajo y de
sobre la protección de datos, así como en las una manera que no interfiera con las
consultas previas a las autoridades de actividades comerciales normales de
supervisión u otras autoridades competentes PayU, que incluye el tratamiento de
en materia de privacidad de datos, que el información personal por PayU para sí
Comercio considere razonablemente mismo o en nombre de cualquier otro
necesarias en virtud de la Ley de Protección de cliente de PayU.
Datos Aplicable, en cada caso esta asistencia se 12.3 Cualquier auditoría o inspección
prestará únicamente en relación con el descrita anteriormente podrá referirse al
Tratamiento de la Información Personal y Tratamiento de la Información Personal
teniendo en cuenta la naturaleza del proporcionada bajo este ATD. PayU podrá
tratamiento y la información de que dispone negarse a revelar la información
PayU confidencial cuando deba ser protegida
por PayU de acuerdo con las obligaciones
11.2 Además, PayU tomará las medidas
legales aplicables
razonables para poner a disposición del
12.4 PayU podrá solicitar al Comercio
Comercio toda la información razonablemente
el reembolso de los gastos razonables y
necesaria para demostrar el cumplimiento de
documentados incurridos en relación con
las obligaciones establecidas en este ATD.
auditorías y/o inspecciones realizadas más
de una vez al año, a no ser que la auditoría
12. AUDITORÍAS
haya sido iniciada por una autoridad de
supervisión pertinente o si está
12.1 PayU notificará al Comercio a la mayor relacionada con una Violación de
brevedad respecto de cualquier solicitud Seguridad de los Datos.
legalmente vinculante de divulgación de
Información Personal por parte de una
13 SUPRESIÓN O DEVOLUCIÓN
autoridad competente, a menos que
exista alguna restricción en este sentido,
tal como una prohibición bajo la ley penal 13.1 A la terminación de este ATD o del
o cualquier otra, para preservar la Contrato Principal, PayU eliminará o
confidencialidad de una investigación; devolverá, a elección del Comercio,
toda la Información Personal al
12.2 Previa solicitud por escrito del Comercio,
Comercio y eliminará o devolverá
PayU pondrá a disposición del Comercio
todas las copias existentes en un
toda la información razonablemente
plazo de 30 días, a menos que la Ley
necesaria para demostrar el
de Protección de Datos Aplicable
cumplimiento de las obligaciones
requiera la retención de la
establecidas en este ATD y permitirá y
Información Personal por parte de
colaborará con las auditorías, incluyendo
PayU, en cuyo caso, PayU o el
las inspecciones en las instalaciones de
Proveedor de PayU aplicable (según
PayU como Encargado, realizadas por el
sea el caso) la preservará por el
Comercio o por otro auditor designado
tiempo requerido bajo la Ley
por el Comercio. PayU deberá ser
Aplicable.
notificado al menos 30 días antes de
existentes entre PayU y el subencargado
14 SUBTRATAMIENTO dentro del término de sesenta (60) días a
partir de la fecha de la objeción por escrito
14.1 PayU garantiza que ha del Comercio, las Partes podrán dar por
contratado subencargados conforme a la terminados los Servicios del Contrato
Ley Aplicable que al momento de la firma Principal que requieren el uso del
de los TCG se encuentran en la lista de subencargado relevante.
países que ofrecen nivel adecuado de
protección. 14.4 No obstante lo anterior, el Comercio
autoriza a PayU a utilizar los
14.2 En cualquier otro subencargados señalados en el Anexo A de
escenario, PayU se asegurará de que: este ATD, los cuales pueden ser
modificados de tiempo en tiempo de
acuerdo con los requerimientos del
a. Cada subencargado esté
Servicio.
contractualmente obligado a cumplir
sustancialmente las mismas disposiciones
con respecto al Tratamiento al que PayU 15 RESPONSABILIDAD
está obligado en virtud de este ATD;
15.1 La responsabilidad de PayU por
b. PayU seguirá siendo plenamente cualquier incumplimiento de este ATD
responsable de todas las obligaciones estará sujeta a las disposiciones de
subcontratadas y de todos los actos y limitación de responsabilidad incluidas en el
omisiones del subencargado. Contrato Principal.

14.3 PayU notificará al Comercio por 16 LEY APLICABLE


correo electrónico respecto de la
contratación de cualquier nuevo 16.1 Este ATD y cualquier obligación no
subencargado, en caso de que dicha contractual que surja en conexión con el
notificación sea requerida por la Ley mismo, se rige por la Ley aplicable
Aplicable. Si el Comercio tiene una establecida en el Contrato Principal.
objeción razonable a cualquier nuevo 16.2 Los tribunales establecidos en el
subencargado, deberá notificar a PayU de Contrato Principal tendrán jurisdicción
dicha objeción por escrito. Dentro de los exclusiva para resolver cualquier disputa que
treinta (30) días siguientes a la recepción surja de o en conexión con este Acuerdo
de dicha notificación por PayU, las Partes incluyendo una disputa relacionada con la
tratarán de resolver el asunto de buena fe. existencia, validez o terminación de este
Si PayU efectivamente requiere el uso del Acuerdo o las consecuencias de su nulidad, o
subencargado y no puede satisfacer al cualquier obligación no contractual que surja
Comercio en cuanto a: (i) la idoneidad del de o en conexión con este Acuerdo.
subencargado de acuerdo con los
requisitos establecidos por la autoridad
competente en materia de privacidad de
datos con relación a los servicios o la
ubicación del subencargado, o (ii) la
documentación y las protecciones
17 MODIFICACIÓN DE ESTE ACUERDO

El presente ATD sólo podrá ser modificado


mediante una enmienda escrita firmada por
cada una de las Partes.

18 PLAZO Y TERMINACIÓN

18.1 Las Partes acuerdan que el presente


ATD se extingue con la terminación del
Contrato Principal. Este ATD entrará en vigor
a partir de la fecha de la firma de ambas Partes
(Fecha de Entrada en vigencia), seguirá vigente
durante la vigencia del Contrato Principal, y
podrá ser terminado por cualquiera de las
Partes mediante aviso a la otra, de
conformidad con lo dispuesto en el Contrato
Principal.

19 INVALIDEZ Y DIVISIBILIDAD

19.1 Si un tribunal u organismo administrativo


de una jurisdicción competente considera
que alguna disposición de este ATD es
inválida o inaplicable, la invalidez o
inaplicabilidad de dicha disposición no
afectará a ninguna otra disposición de este
ATD y todas las disposiciones no afectadas
por dicha invalidez o inaplicabilidad
permanecerán en pleno vigor y efecto.
ANEXO A
SUBENCARGADOS - TERCEROS AUTORIZADOS

Ubicación del
tratamiento de
Nombre del Dirección del información
subencargado subencargado Actividades de tratamiento personal

Operador de
PayU Latam utiliza a Rackspace infraestructura para
como proveedor de centro de el tratamiento de
Rackspace Technology.
Rackspace datos. bases de datos de
1 Fanatical Pl, Windcrest
International Aloja todos los dispositivos de pagos en servidores
San Antonio, TX 78218
GmbH infraestructura, redes y físicos. Sistema
almacenamiento. operativo y datos
gestionados por
PayU

Operador de
AWS es un proveedor de infraestructura para
computación en la nube. el tratamiento de
PayU Latam tiene cuentas de bases de datos de
Amazon 400 9th Ave N, Seattle, Amazon Web Services (AWS) para pagos en servidores
WA 98109 actividades transaccionales y no físicos. Sistema
transaccionales. operativo y datos
gestionados por
PayU
Plataforma en la nube de gestión
Domicilio registrado en de riesgos. Monitorea todas las
1875 S. Grant St. #950, solicitudes de pago en tiempo Ubicación del
Feedzai, Inc.,
San Mateo, CA 94402, real. Previene situaciones de tratamiento en la
USA. fraude complejas con precisión y UE (uso de centros
adaptabilidad. de datos en Irlanda)
Herramienta de Gestión de
Village 9, Floor 26 Relacionamiento con Clientes
Salesforce Tower, 110 (C.R.M.) en la nube, utilizada por Tratamiento en el
Salesforce
Bishopsgate, London, PayU Latam para procesar Reino Unido
UK, EC2N 4AY. solicitudes del Comercio y
requisitos de los pagadores.
Herramienta principal de
notificación a comercios o
entidades pagadoras. Fortalece las
Aldeamo - EE.UU.
soluciones de notificación y
comunicación con usuarios de
PayU Latam.
Herramienta de respaldo de PayU
Latam para notificaciones a
comercios o entidades pagadoras.
Sistema de entrega de correo
Mandrill Atlanta, Georgia, Estados electrónico con integración de
EE.UU.
Mailchimp Unidos reposo de HTTP para
notificaciones en tiempo real.
Proveedor de email transaccional
que utiliza PayU Latam como
respaldo de Sparkpost.
450 Concar Drive Servicio de almacenamiento de
San Mateo, CA 94402, PayU Global. Snowflake es un El tratamiento
USA, utilizando sistema de almacenamiento de se realiza en
Snowflake, Inc
servidores de AWS datos basado en la computación servidores AWS
ubicados en Alemania en nube. ubicados en la U.E

Herramienta principal de
visualización de datos de PayU
Global. Tableau Software es una
1621 N 34th St. Seattle,
Tableau empresa de software de
WA EE.UU
visualización de datos interactivos
centrada en la inteligencia de
negocios
Herramienta de PayU Global para
Akamai cuenta con
servicios de protección y
múltiples
145 Broadway almacenamiento en la nube.
ubicaciones, tiene
Akamai Cambridge, Akamai es una empresa que
presencia en todos
Technologics, inc. Massachusetts (MA) proporciona una plataforma
los países donde
02142 informática distribuida para la
opera PayU; es una
entrega global de contenidos y
de sus ventajas
aplicaciones en Internet.
Proveedor de email transaccional
que utiliza PayU Latam. SparkPost
Utilizan la nube de
9160 Guilford Road en es un servicio de envío de correo
Sparkpost, Inc Amazon en los
Columbia, Md electrónico. Herramienta principal
EE.UU.
de notificación a comercios o
entidades pagadoras.
ANEXO B - SEGURIDAD DE LOS DATOS (c) la transmisión y almacenamiento
seguro de la Información Personal;

1. Medidas de seguridad de la (d) la seguridad e integridad del


organización. personal, incluyendo la
comprobación de antecedentes
1.1 Punto de contacto. PayU cuenta con un cuando sea compatible con las Leyes
representante para actuar como punto de de Protección de Datos y otras Leyes
contacto para el Comercio con respecto a la Aplicables;
Seguridad de los Datos Personales. El
representante será responsable de (e) capacitación anual a los empleados
garantizar el cumplimiento de PayU con involucrados en el tratamiento de
este anexo de Seguridad de Datos. Información Personal sobre la forma
de cumplir con las salvaguardias de
1.2 Programa de seguridad. PayU ha seguridad de la información física,
desarrollado e implementado, y actualizará técnica y administrativa de PayU y las
y mantendrá consistentemente según se obligaciones de confidencialidad en
requiera, un programa escrito y detallado virtud de las leyes, normas,
de seguridad de la información de reglamentos y directrices aplicables;
conformidad con las leyes, reglas, normas y
estándares aplicables de la industria, así (f) mecanismos de autenticación y
como políticas y procedimientos razonables control de acceso a la Información
diseñados para detectar, prevenir y mitigar Personal, medios, aplicaciones,
el riesgo de violaciones de seguridad de sistemas operativos y equipos; y
datos o robo de identidad (el "Programa de
Seguridad"). Específicamente, dicho (g) procedimientos de retención y
Programa de Seguridad incluirá, como destrucción de datos de acuerdo con
mínimo los elementos que se indican a la legislación aplicable.
continuación:
1.3 Capacitación PayU proporcionará la
(a) un programa de prevención de capacitación adecuada a su personal
pérdida de datos, con políticas y/o para asegurar que su tratamiento de la
controles tecnológicos apropiados Información Personal sea conforme con
diseñados para prevenir la pérdida los TCG, incluyendo este ATD. Dicha
de Información Personal; formación deberá ser coherente con las
mejores prácticas de la industria.
(b) un plan de recuperación de
desastres / continuidad del negocio 1.4 Acceso. PayU limitará la divulgación y el
que incluya el acceso, acceso a la información personal
mantenimiento y almacenamiento únicamente a aquellas personas que
continuo de la Información requieran acceder a dicha información
Personal, así como las necesidades personal para brindar los servicios al
de seguridad de los sitios de Comercio y/o para cumplir con el objeto
respaldo y las redes de del Contrato. PayU establecerá,
comunicación alternativas; mantendrá y hará cumplir los principios
de seguridad de "segregación de (a) las plataformas de cortafuegos
funciones" y "acceso bajo el principio de están reforzadas y cuentan con
mínimo privilegio" con respecto a toda capacidades de registro y alerta en
la Información Personal. PayU tiempo real, (b) los sistemas de
actualizará razonablemente todos los detección y prevención de intrusos
derechos de acceso con base en están en su lugar y se mantienen en
cambios de personal o del sistema el perímetro y en los sistemas de
informático, y revisará periódicamente servidores críticos, (c) las listas de
todos los derechos de acceso con una acceso se implementan en los routers
frecuencia adecuada para garantizar de la red para restringir el acceso a las
que los derechos de acceso actuales a la redes o servidores internos sensibles,
información personal sean apropiados y (d) el acceso remoto requiere
no mayores de lo que se requiere para autenticación de dos factores y se
que un individuo lleve a cabo las produce a través de un túnel cifrado,
funciones necesarias para prestar los como IPSec, SSL-VPN, y (e) los
servicios al Comercio y/o para cumplir sistemas que dan servicio al
con el objeto del Contrato. PayU Comercio están lógica y físicamente
verificará todos los derechos de acceso segregados de otras zonas de la red,
mediante métodos eficaces de incluyendo DMZ, bases de datos de
autenticación. producción, back office, y áreas de
desarrollo de software. PayU
2. Medidas de seguridad física y asegurará el acceso desde y hacia sus
técnica. sistemas mediante la desactivación
de comunicaciones remotas a nivel
2.1 Segregación de datos. PayU no de sistema operativo si no existe una
fusionará o combinará la Información necesidad de negocio y / o mediante
Personal con ningún otro conjunto de el control estricto de acceso
datos. PayU mantendrá la mediante aprobaciones de gestión,
Información Personal en carpetas o controles estrictos y robustos, el
sistemas de acceso lógico segregado registro y el seguimiento de los
por Comercio durante todo el tiempo eventos de acceso y las auditorías
de tratamiento de dichos datos. posteriores. PayU identificará los
sistemas informáticos y las
2.2 Configuración de la red, control de aplicaciones que justifiquen la
acceso y limitación de acceso supervisión y el registro de eventos
remoto. PayU asegurará sus redes de seguridad, y mantendrá y
de equipos informáticos usando y analizará razonablemente los
manteniendo la tecnología apropiada archivos de registro. PayU garantiza
de cortafuegos y de detección de que las cuentas privilegiadas
seguridad que está diseñada para (administrador, súper usuario, etc.)
prevenir el acceso no autorizado. serán controladas y revisadas al
PayU garantiza que se encuentran menos anualmente. PayU aplica un
debidamente instalados los proceso para controlar y administrar
siguientes controles de seguridad de las cuentas de los usuarios a la
la red: terminación de empleo o cambio de
rol en el término de 24 horas o tan PayU o al subcontratista autorizado; (c)
pronto como sea posible a partir de la Información Personal permanezca
dicha terminación o cambio. lógicamente separada en todo momento
de otros datos almacenados en
2.3 Etiquetado. PayU limitará, en la cualquier ambiente compartido y que el
medida de lo posible, la aparición de uso de cualquier ambiente compartido
Información Personal en los medios no compromete la seguridad, integridad
físicos, incluyendo documentos en o confidencialidad de la Información
papel. PayU controlará y protegerá el Personal.
acceso a dichos medios para evitar
pérdidas o daños. PayU garantizará el 2.6 Parches de seguridad. PayU aplicará
almacenamiento seguro, todos los parches de seguridad del
transferencia, intercambio y la sistema aplicables y necesarios para el
eliminación de dichos medios. Si la software y los sistemas que procesan,
Información Personal es almacenada almacenan, o de otra manera apoyan los
en medios fuera de las instalaciones Servicios, incluyendo el sistema
con propósitos de respaldo, dichos operativo, el software de la aplicación, el
medios no deberán incluir ninguna software de la base de datos, el software
etiqueta visible que identifique o del servidor web de conformidad con las
muestre el nombre del Comercio (o el mejores prácticas de la industria y de
nombre de cualquier afiliado del acuerdo con sus políticas de seguridad
Comercio). de la información.
2.4 Cifrado. PayU encriptará toda la
Información Personal en su posesión, 2.7 Escaneo de Virus/Malware. PayU
custodia o control ya sea que esté en utilizará software comercial de escaneo
tránsito o en reposo. Para evitar dudas, de virus/malware en los sistemas
la "encriptación" se realizará usando utilizados por PayU para recolectar,
PGP u otra mejor práctica de la industria usar, revelar, almacenar, retener o de
para el protocolo de encriptación otra manera procesar Información
basado en claves. PayU contará con la Personal. Para propósitos de este
tecnología adecuada para recibir, acuerdo, "virus/malware" se refiere a
almacenar y transmitir la Información cualquier rutina de programación
Personal sensible en un formato destinada a dañar, interceptar
encriptado para prestar los Servicios. subrepticiamente o expropiar cualquier
dato del sistema o información
2.5 Centros de datos de terceros Cuando se personal. PayU ejecutará versiones
aplique, PayU, como usuario de un actualizadas de software antivirus
centro de datos de terceros para estándar de la industria y software que
hospedar los Servicios, se deberá identifique código malicioso en todos
asegurar de que (a) todos los servidores los sistemas de PayU que contengan
de aplicaciones y bases de datos estén Información Personal, incluyendo el
físicamente aislados dentro del centro escaneo de todos los archivos adjuntos
de datos y asegurados contra el acceso de correos electrónicos, en busca de
físico no autorizado; (b) el acceso físico código malicioso. PayU utilizará
y de red esté limitado al personal de esfuerzos comercialmente razonables
para proteger su propia tecnología
informática contra el código malicioso PayU se asegurará de que:
y garantizar que su conexión a Internet
y a cualquier otra plataforma o red que (a) se realicen revisiones periódicas
ejecute los Servicios sea segura; de del código fuente de las
conformidad con estándares de la aplicaciones;
industria y sus propias prácticas de
seguridad de la información, adquirirá (b) los desarrolladores reciban una
e implementará nueva tecnología, capacitación detallada de
incluyendo hardware y software de codificación y diseño en materia de
monitoreo, a medida que dicha seguridad de las aplicaciones;
tecnología esté disponible y se haya
comprobado su estabilidad, a (c) las instalaciones de desarrollo,
discreción razonable de PayU, para pruebas, producción y operación
asegurar un ambiente seguro y estén separadas para reducir el
estable. riesgo de acceso o cambios no
autorizados a los sistemas de
2.8 Pruebas de vulnerabilidad. Antes de producción y operación y a la
proporcionar al Comercio cualquier Información Personal;
código, servicio de hosting, o
conectividad de red, PayU deberá (d) los desarrolladores de software
realizar y estar en capacidad de tengan restringido el acceso al
comprobar la realización de pruebas de entorno de producción; y
penetración externa y la corrección de
cualquier vulnerabilidad reportada. (e) se implemente la funcionalidad de
Para el software, esto incluye pruebas enmascaramiento de datos en
de las vulnerabilidades de seguridad relación con el software que
que forman parte de la OWASP Top 10 procesa cualquier Información
o SANs Top 25. PayU abordará con Personal relacionada con aspectos
prontitud y corregirá todas las financieros (incluyendo
vulnerabilidades de seguridad información bancaria y de tarjetas
identificadas en una prueba de de pago).
vulnerabilidad o informe.
2.10 Control de cambios de sistema- PayU
garantiza que los procedimientos de
2.9 Desarrollo de ciclo de vida PayU
control de cambios se documentarán y
implementará y mantendrá un ciclo de
mantendrán debidamente, detallando la
vida de desarrollo seguro de software
razón por la cual se hizo necesario el
para todas las aplicaciones que se
cambio, cómo y por qué se ejecutaron
integren con el entorno del Comercio o
los cambios e incluyendo un proceso de
se desarrollen en nombre del
cambio de emergencia.
Comercio. PayU observará todas las
directrices de seguridad de El proceso de control de cambios
aplicaciones estándar de la industria, incluye la consideración de los
tales como el Open Web Application requerimientos de control de
Security Project (OWASP). seguridad, su implementación cuando
sea necesario y la realización de
pruebas a los mismos antes de su
implementación. PayU notificará al
Comercio de cualquier actualización o
cambio de configuración que pueda
impactar la seguridad de la
Información Personal.

2.11 Cumplimiento de PCI DSS. Cuando


PayU proporciona la funcionalidad de
las transacciones financieras como
parte de los Servicios al Comercio,
PayU confirma que PayU, o cualquier
tercero que realice dichas funciones en
su nombre, cumple con la más reciente
versión de los requisitos de PCI DSS, y
proporcionará las pruebas de
cumplimiento que solicite el Comercio,
y acuerda que mantendrá vigente
dicha certificación hasta la terminación
de este acuerdo.

2.12 Incumplimiento PayU no disminuirá


materialmente la seguridad de ningún
sistema utilizado para recopilar, usar,
revelar, almacenar, retener o procesar
de otra manera la Información
Personal durante la vigencia del
Contrato. En caso de que PayU
determine que no está en capacidad
de cumplir con las obligaciones
establecidas en el Contrato o en este
anexo de seguridad de datos, deberá
notificar de inmediato al Comercio, y el
Comercio tendrá derecho a tomar las
medidas que se indican en el ATD.

También podría gustarte