Acuerdo de procesamiento de datos

Este CONVENIO DE TRATAMIENTO DE DATOS (en adelante, «DPA»), incluidos sus anexos, describe las obligaciones de las Partes, incluidas las derivadas de las leyes de protección de datos aplicables, con respecto al tratamiento de datos personales (tal como se definen a continuación). El DPA se incorpora al Contrato de Usuario.

Este DPA se celebra entre la Organización (en adelante, el «Responsable del tratamiento»)

Mollie B.V., una sociedad de responsabilidad limitada (besloten vennootschap) con domicilio social en Ámsterdam, en Keizersgracht 126, 1015 CW Ámsterdam, Países Bajos, e inscrita en la Cámara de Comercio neerlandesa con el número 30204462 (en adelante, «Mollie» o el «Encargado del tratamiento»)

Mollie UK Ltd., una sociedad de responsabilidad limitada con domicilio social en Londres, 7 Pancras Square, Londres N1C 4AG, Reino Unido, e inscrita en el Registro de Sociedades (Companies House) con el número 14013554 (en adelante, «Mollie» o el «Encargado del tratamiento»),

cada una de ellas una «Parte» y conjuntamente las «Partes». 


Definiciones 

En este DPA, los siguientes términos tienen el significado que se establece a continuación. Los términos en Capital que se utilicen pero no se definan aquí tendrán el significado establecido en el Contrato.


Contrato: el acuerdo entre el Responsable del tratamiento y el Encargado del tratamiento para la prestación de servicios (el «Contrato de Usuario»).

Normas Corporativas Vinculantes: las políticas de protección de datos personales que aplica un responsable o encargado del tratamiento establecido en el territorio de un Estado miembro para transferencias o un conjunto de transferencias de Datos Personales a un responsable o encargado del tratamiento en uno o más terceros países dentro de un grupo de empresas, o un grupo de empresas dedicadas a una actividad económica conjunta.

Responsable del tratamiento: la persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o conjuntamente con otros, determine los fines y medios del Tratamiento de Datos Personales.

Cliente: los clientes de la Organización que desean pagar por productos o servicios proporcionados por la Organización a través del Módulo de Pago de Mollie.

Brecha de datos: una brecha de seguridad que cause la destrucción, pérdida, alteración accidental o ilícita, o la divulgación o el acceso no autorizados a los Datos Personales transmitidos, almacenados o tratados de otro modo. 

Convenio de Tratamiento de Datos: este acuerdo, incluidos todos los anexos.

Autoridad de Control: un organismo gubernamental independiente responsable de supervisar el cumplimiento de las leyes aplicables relativas al Tratamiento de Datos Personales. En los Países Bajos, se trata de la Autoridad de Datos Personales (Autoriteit Persoonsgegevens).

Evaluación de Impacto de la Protección de Datos: una evaluación del impacto de las operaciones de tratamiento previstas en la protección de los Datos Personales.

Leyes de Protección de Datos: toda la legislación aplicable relativa a la protección de datos y la privacidad, incluidos, entre otros, el Reglamento General de Protección de Datos de la UE, todas las leyes y normativas locales que los modifiquen o sustituyan, junto con cualquier ley nacional de desarrollo en cualquier Estado miembro del Espacio Económico Europeo (EEE), en la medida en que sea aplicable, en cualquier otro país, tal como se modifiquen, deroguen, consoliden o sustituyan periódicamente.

Interesado: la persona física a la que se refieren los Datos Personales (por ejemplo, los Clientes).

RGPD: el Reglamento General de Protección de Datos (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de Datos Personales y a la libre circulación de estos datos. 

Datos Personales: cualquier información sobre una persona física identificada o identificable; se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona. 

Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre Datos Personales o conjuntos de Datos Personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción. Esta lista no es exhaustiva. Los términos «tratar», «trata» y «tratado» se interpretarán en consecuencia. 

Encargado del tratamiento: la persona física o jurídica, autoridad pública, agencia u otro organismo que Trate Datos (Personales) por cuenta del Responsable del tratamiento.

Organización: la organización que utiliza el Módulo de Pago de Mollie para fines que incluyen, entre otros, la venta de productos o servicios a los Clientes.

Cláusulas Contractuales Tipo: las Cláusulas Contractuales Tipo de la Comisión Europea para Encargados del tratamiento (2010/87/UE) o la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, relativa a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (C/2021/3972).
Subencargado del tratamiento: cualquier tercero, entidad o empresa contratada por el Encargado del tratamiento para tratar Datos Personales en el marco de la prestación de los servicios contratados en virtud del Contrato.



SECCIÓN A: FINALIDAD 

Artículo A.1 Ámbito de aplicación

Mollie ha acordado prestar servicios al Responsable del tratamiento en calidad de encargado del tratamiento de conformidad con las condiciones específicas del producto aplicables o con el Contrato de Usuario. Al prestar estos servicios, el Encargado del tratamiento Tratará Datos Personales por cuenta del Responsable del tratamiento tal como se determina en este DPA. Mollie, como institución financiera, también trata Datos Personales actuando como responsable del tratamiento. 

Las Partes reconocen y aceptan que, en la medida en que Mollie trate Datos Personales relacionados con transacciones de pago para: i) ejecutar el Contrato de Usuario con el Responsable del tratamiento; ii) supervisar, prevenir y detectar transacciones de pago fraudulentas; iii) cumplir con las obligaciones legales o reglamentarias aplicables al tratamiento y conservación de datos de pago a las que Mollie esté sujeta, incluidos los controles antiblanqueo de capitales aplicables y el cumplimiento de las obligaciones de conocimiento del cliente (know-your-customer); y iv) mejorar los productos y servicios de Mollie, Mollie actúa como responsable del tratamiento y tiene la autoridad única y exclusiva para determinar los fines y medios del tratamiento de los Datos Personales que recibe de o a través de (la prestación de servicios a) el Responsable del tratamiento.

Las actividades de tratamiento, los Datos Personales y las categorías de Interesados para los cuales el Encargado del tratamiento trata Datos Personales en nombre del Responsable del tratamiento se identifican en el Anexo A. 



SECCIÓN B: OBLIGACIONES 

Artículo B.1 Obligaciones del Responsable del tratamiento 

El Responsable del tratamiento es responsable de los Datos Personales que el Encargado del tratamiento Tratará y garantizará el cumplimiento de todas las Leyes de Protección de Datos, incluidos los requisitos relativos a la transferencia de los Datos Personales en virtud de este DPA y del Contrato de Usuario. El Responsable del tratamiento garantiza que tiene derecho a Tratar los Datos Personales y posee el derecho de designar al Encargado del tratamiento para Tratar los datos en su nombre.

El Responsable del tratamiento acepta que, sin perjuicio de las obligaciones del Encargado del tratamiento en virtud de este DPA, el Responsable del tratamiento es el único responsable del uso que haga de los servicios, lo que incluye (a) hacer un uso adecuado de los servicios para garantizar un nivel de seguridad adecuado al riesgo con respecto a los Datos Personales; (b) proteger las credenciales de autenticación de la cuenta, los sistemas y los dispositivos que el Responsable del tratamiento utiliza para acceder a los servicios; (c) proteger los sistemas y dispositivos del Responsable del tratamiento que utiliza con los servicios; y (d) mantener sus propias copias de seguridad de los Datos Personales.

Artículo B.2 Obligaciones del Encargado del tratamiento 

El Encargado del tratamiento se compromete a: 

  1. tratar los Datos Personales únicamente de conformidad con las instrucciones documentadas del Responsable del tratamiento y tomar las medidas necesarias para garantizar que cualquier persona física que actúe bajo su autoridad y tenga acceso a los Datos Personales no los Trate excepto por instrucciones del Responsable del tratamiento;

  2. informar de inmediato al Responsable del tratamiento si alguna de las instrucciones relativas al Tratamiento de Datos Personales que este le facilite infringe las Leyes de Protección de Datos aplicables o las disposiciones establecidas en este DPA;

  3. implementar las medidas técnicas y organizativas adecuadas para proteger los Datos Personales, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo de probabilidad y gravedad variables para los derechos y libertades de las personas físicas; y

  4. informar sin dilación indebida al Responsable del tratamiento si recibe una reclamación o solicitud relacionada con las obligaciones de cualquiera de las Partes en virtud de las Leyes de Protección de Datos pertinentes para este DPA, incluida cualquier reclamación de indemnización de un Interesado o cualquier notificación, investigación u otra medida de una Autoridad de Control, y facilitar al Responsable del tratamiento todos los detalles de dicha investigación, reclamación o solicitud, a menos que la ley o la Autoridad de Control lo prohíban.



SECCIÓN C: TRANSFERENCIAS Y SUBENCARGADOS DEL TRATAMIENTO

Artículo C.1 Transferencia de Datos Personales 

Cuando los Datos Personales relativos a un Interesado de la UE se transfieran fuera del EEE, serán tratados por una entidad: (i) ubicada en un tercer país o territorio reconocido por la Comisión de la UE por tener un nivel de protección adecuado; o (ii) que esté sujeta a las Cláusulas Contractuales Tipo de la UE o al Acuerdo de Transferencia Internacional de Datos del Reino Unido (IDTA) o al Anexo de las Cláusulas Contractuales Tipo del Reino Unido; o (iii) que cuente con otras garantías adecuadas reconocidas legalmente, tales como las Normas Corporativas Vinculantes, que garanticen el mismo nivel de protección y salvaguardas que este DPA. 

Artículo C.2 Subencargados del tratamiento 

El Responsable del tratamiento consiente por la presente que el Encargado del tratamiento recurra a los Subencargados del tratamiento especificados en el Anexo B. El Encargado del tratamiento podrá actualizar esta lista periódicamente de conformidad con este DPA.

El Encargado del tratamiento ofrecerá al Responsable del tratamiento la posibilidad de oponerse a cada nuevo Subencargado del tratamiento que vaya a participar únicamente para el ámbito de las actividades de tratamiento de datos identificadas en el Anexo A. 

Antes de contratar a un nuevo Subencargado del tratamiento, el Encargado del tratamiento se lo notificará al Responsable del tratamiento y le concederá un plazo mínimo de diez (10) días naturales para oponerse, excepto cuando el Encargado del tratamiento considere razonablemente que es necesario contratar a un nuevo Subencargado del tratamiento de forma urgente para proteger la confidencialidad, integridad o disponibilidad de los Datos Personales o para evitar una interrupción importante de los servicios prestados. En ese caso, el Encargado del tratamiento enviará dicha notificación tan pronto como sea razonablemente viable. Si, en el plazo de cinco (5) días naturales después de dicha notificación, el Responsable del tratamiento notifica por escrito al Encargado del tratamiento que se opone a la designación del nuevo Subencargado por motivos razonables de protección de datos, las partes debatirán de buena fe dichas dudas y si pueden resolverse. Las objeciones a nuevos Subencargados del tratamiento deben enviarse a privacy@mollie.com

El Responsable del tratamiento reconoce que los Subencargados del tratamiento son esenciales para prestar los servicios y que la oposición al uso de un Subencargado del tratamiento puede impedir que el Encargado del tratamiento le ofrezca los servicios. Si las partes no logran llegar a un acuerdo mutuo para resolver estas dudas, el Responsable del tratamiento, como único y exclusivo recurso, podrá rescindir el DPA de forma voluntaria.

Todos los Subencargados del tratamiento que traten Datos Personales en la prestación de servicios al Responsable del tratamiento deberán cumplir con las obligaciones establecidas en este DPA. Antes de revelar Datos Personales a cualquier Subencargado del tratamiento, el Encargado del tratamiento llevará a cabo la diligencia debida adecuada para garantizar que el Subencargado del tratamiento es capaz de proporcionar el nivel de protección requerido por este DPA para los Datos Personales del Responsable del tratamiento 

y celebrará un contrato con ese Subencargado del tratamiento en virtud del cual este acepte cumplir con obligaciones equivalentes a las establecidas en este DPA. 


SECCIÓN D: SEGURIDAD

Artículo D.1 Medidas de seguridad

El Encargado del tratamiento aplicará las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo, entre otros, según corresponda:

  1. la seudonimización y el cifrado de los Datos Personales; 

  2. la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento; 

  3. la capacidad de restaurar la disponibilidad y el acceso a los Datos Personales de forma rápida en caso de incidente físico o técnico; y 

  4. un proceso de verificación, evaluación y valoración periódicas de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del Tratamiento. Al evaluar el nivel de 

    seguridad adecuado, se tendrán en cuenta, en particular, los riesgos que presenta el tratamiento, sobre todo como consecuencia de la destrucción, pérdida o alteración accidental o ilícita de Datos Personales transmitidos, conservados o tratados de otro modo, o de la comunicación o acceso no autorizados a dichos datos.


Artículo D.2 Notificación de Brechas de datos

El Encargado del tratamiento notificará al Responsable del tratamiento sin dilación indebida cualquier destrucción, pérdida, alteración accidental o ilícita, o divulgación o acceso no autorizados a los Datos Personales tras su detección, siempre y cuando la Brecha de datos solo esté relacionada con el tratamiento de Datos Personales por parte del Encargado del tratamiento en su calidad de encargado de dicho tratamiento. Si la Brecha de datos afecta a Datos Personales respecto de los cuales se considera que el Encargado del tratamiento es el Responsable de los mismos (tal como se describe en la Declaración de Privacidad de Mollie), el Encargado del tratamiento se reserva el derecho de gestionar la Brecha de datos en calidad de responsable del tratamiento. 

El retraso en el envío de una notificación de Brecha de datos solicitado por las fuerzas del orden y/o en vista de las necesidades legítimas del Encargado del tratamiento de investigar o subsanar el asunto antes de enviar la notificación no constituirá un retraso indebido. Dichas notificaciones describirán, en la medida de lo posible, los detalles de la Brecha de datos, incluidas las medidas adoptadas para mitigar los riesgos potenciales. Sin perjuicio de las obligaciones del Encargado del tratamiento en virtud de esta Sección D.1, el Responsable del tratamiento es el único responsable de cumplir con las leyes de notificación de Brechas de datos aplicables al Responsable del tratamiento y de cumplir con cualquier obligación de notificación a terceros relacionada con cualquier Brecha de datos. La notificación o respuesta del Encargado del tratamiento ante una Brecha de datos en virtud de esta Sección D.1 no se interpretará como una aceptación de responsabilidad o culpa por su parte respecto a dicha Brecha de datos.

Cualquier coste derivado de la resolución de la Brecha de datos y de la aplicación de las medidas necesarias para evitar dicha brecha en el futuro correrá a cargo de la Parte que incurra en dichos costes.


SECCIÓN E: AUDITORÍA

Artículo E.1 Derecho de auditoría 

El Responsable del tratamiento tendrá derecho a solicitar, previo aviso razonable, informes de auditoría al Encargado del tratamiento relacionados con el Tratamiento de Datos Personales dentro del ámbito de los servicios prestados en virtud de este DPA.

Los informes de auditoría a los que se hace referencia en esta cláusula incluirán, entre otros, aquellos relacionados con las medidas de seguridad, confidencialidad y protección de datos implementadas por el Encargado del tratamiento en relación con el Tratamiento de Datos Personales. Estos informes también pueden cubrir el cumplimiento de las Leyes de Protección de Datos pertinentes.

Las solicitudes de informes de auditoría se realizarán por escrito y se enviarán a privacy@mollie.com, especificando el alcance y la finalidad de la solicitud. El Encargado del tratamiento acusará recibo de dichas solicitudes de manera oportuna.

La recepción de los informes de auditoría estará sujeta al deber profesional de confidencialidad. El Responsable del tratamiento únicamente podrá utilizar los informes de auditoría con el fin de cumplir con sus requisitos normativos de auditoría y confirmar que el Tratamiento de Datos Personales por parte del Encargado del tratamiento cumple con este DPA. Los informes de auditoría no se compartirán de forma externa.



SECCIÓN F: EVALUACIONES DE IMPACTO RELATIVAS A LA PROTECCIÓN DE DATOS Y CONSULTAS PREVIAS

Artículo F.1 Asistencia

El Encargado del tratamiento ayudará al Responsable del tratamiento a realizar una evaluación del impacto del Tratamiento de los Datos Personales (artículo 35 del RGPD) y con cualquier consulta a una Autoridad de Control (artículo 36 del RGPD), si y en la medida en que sea necesario realizar una evaluación o consulta en virtud de las Leyes de Protección de Datos y cuando el Encargado del tratamiento esté autorizado o deba cooperar.



SECCIÓN G: DERECHOS DE LOS INTERESADOS

Artículo G.1 Asistencia

Si el Encargado del tratamiento recibe una solicitud de un Interesado en relación con los Datos Personales del Responsable del tratamiento, el Encargado del tratamiento aconsejará al Interesado que envíe su solicitud al Responsable del tratamiento y/o le enviará la solicitud, y el Responsable del tratamiento será responsable de responder a dicha solicitud.

A petición del Responsable del tratamiento y a expensas de este, el Encargado del tratamiento le prestará la asistencia que pueda requerir razonablemente para cumplir con las obligaciones derivadas de las Leyes de Protección de Datos destinadas a responder a las solicitudes de los interesados para ejercer sus derechos (por ejemplo, derechos de acceso a los datos, rectificación, supresión, limitación, portabilidad y oposición) en los casos en que el Responsable del tratamiento no pueda cumplir razonablemente con tales solicitudes de forma independiente a través de su acceso a los productos y servicios del Encargado del tratamiento.



SECCIÓN H: DISPOSICIONES VARIAS 

Artículo H.1 Confidencialidad 

El Encargado del tratamiento mantendrá la confidencialidad de todos los Datos Personales y garantizará que todos los empleados, agentes, directivos y contratistas que tengan acceso al Tratamiento de Datos Personales o participen en él conozcan la naturaleza confidencial de los Datos Personales, estén obligados contractualmente a mantener la confidencialidad de estos y estén informados de las obligaciones de este DPA y las cumplan.

Artículo H.2 Responsabilidad

Cualquier responsabilidad derivada de este DPA se regirá por las disposiciones pertinentes del Contrato de Usuario, incluidas las limitaciones de responsabilidad. 

No obstante lo dispuesto en el Contrato de Usuario, cada Parte solo será responsable ante la otra Parte de los daños que le cause por cualquier infracción de este DPA. Estos daños deberán demostrarse claramente. El Encargado del tratamiento solo será responsable de los daños causados por el tratamiento si no ha cumplido con las obligaciones de las Leyes de Protección de Datos dirigidas específicamente a los encargados del tratamiento o si ha actuado al margen de las instrucciones legítimas del Responsable del tratamiento descritas en este DPA o en contra de las mismas. En ese contexto, el Encargado del tratamiento solo será responsable si el Responsable del tratamiento demuestra que el Encargado del tratamiento es responsable del suceso que dio lugar al daño.

El Responsable del tratamiento será el único responsable ante el Interesado, y este tendrá derecho a recibir una indemnización por los daños materiales o inmateriales que el Responsable o el Encargado del tratamiento (o sus Subencargados del tratamiento) causen al Interesado por infringir este DPA.

Artículo H.3 Vigencia y rescisión 

La vigencia de este DPA coincidirá con el inicio del Contrato de Usuario y/o el uso del producto o servicio específico como se incluye en el Anexo A.

Este DPA se extinguirá automáticamente junto con el Contrato de Usuario y/o el uso del producto o servicio específico como se incluye en el Anexo A, lo que ocurra primero.

Tras la rescisión de este DPA, el Encargado del tratamiento, a petición del Responsable del tratamiento, devolverá los Datos Personales al Responsable del tratamiento o a un encargado designado por este, o los eliminará, a menos que el Encargado del tratamiento deba conservar una copia de conformidad con cualquier ley de la Unión Europea o de cualquier Estado miembro de la Unión Europea.



SECCIÓN I: DISPOSICIONES FINALES 

Artículo I.1 Acuerdo completo 

Este DPA forma parte del Contrato de Usuario. Todos los derechos y obligaciones derivados del Contrato de Usuario también se aplican a este DPA. El Anexo A constituye una parte integrante de este DPA.

Artículo I.2 Modificación únicamente de mutuo acuerdo 

Ninguna modificación de este DPA será válida a menos que se realice por escrito y esté firmada por representantes autorizados de cada Parte. 

Artículo I.3 Nulidad parcial 

Cada una de las disposiciones de este DPA es independiente y divisible, y si alguna disposición o parte de una disposición es declarada inaplicable, ilegal o nula en su totalidad o en parte por cualquier tribunal, autoridad reguladora u otra autoridad competente, se considerará en esa medida que no forma parte de este DPA, y la aplicabilidad, legalidad y validez del resto de este DPA no se verán afectadas. Las Partes acuerdan intentar sustituir cualquier disposición inválida o inaplicable por una disposición válida o aplicable que logre, en la mayor medida posible, el mismo efecto que se habría logrado con la disposición inválida o inaplicable. Salvo por las modificaciones implementadas por este DPA, el Contrato de Usuario permanece sin cambios y en pleno vigor y efecto.

Artículo I.4 Derecho de cesión 

Las Partes solo podrán transferir este DPA de conformidad con el Contrato de Usuario (cláusula 8.9). 

Artículo I.5 Ley aplicable 

Este DPA se regirá e interpretará de conformidad con las leyes de los Países Bajos. Cada Parte se somete a la jurisdicción exclusiva de los tribunales de Ámsterdam para resolver cualquier conflicto derivado de este DPA. En caso de que cualquier tribunal u órgano administrativo de jurisdicción competente considere que alguna disposición de este DPA es inválida, inaplicable o ilegal, las demás disposiciones de este DPA permanecerán en pleno vigor y efecto.


ANEXO A - ESPECIFICACIÓN DEL TRATAMIENTO DE DATOS PERSONALES 

  1. FINALIDAD DEL TRATAMIENTO

El tratamiento de Datos Personales está directamente relacionado con la prestación de los servicios contemplados para determinadas condiciones específicas del producto en las que se identifica a Mollie como encargado del tratamiento.

En particular, los fines del tratamiento son:

  • Facilitar el envío de facturas a los Clientes del Responsable del tratamiento a través de los productos y servicios de Mollie; y/o 

  • Proporcionar al Responsable del tratamiento las herramientas y la información necesarias para responder a las reclamaciones de disputas, como contracargos o consultas de pago.


  1. CATEGORÍAS DE INTERESADOS 

El Encargado del tratamiento Tratará los Datos Personales de las siguientes categorías de Interesados para el Responsable del tratamiento:

  • Clientes del Responsable del tratamiento (es decir, el ordenante (consumidores, clientes comerciales))

  • Terceros destinatarios: personas físicas identificadas en los registros de entrega o pruebas de transacciones que pueden no ser el ordenante (por ejemplo, una persona que recibe un regalo en una dirección de envío).

  • Representantes autorizados / Personal: personal del responsable del tratamiento cuyos nombres, datos de contacto o firmas puedan aparecer en pruebas de disputas, registros de comunicaciones o tiques de soporte.

  • Terceros proveedores de servicios: personas cuyos datos puedan estar incluidos en pruebas facilitadas por subencargados del tratamiento o socios (por ejemplo, los nombres de los repartidores en una firma de justificante de entrega).


  1. TIPOS DE DATOS PERSONALES 

El Encargado del tratamiento Tratará los siguientes tipos de Datos Personales para el Responsable del tratamiento:

  • Datos de contacto básicos (incluye nombre completo, número de teléfono (de la oficina), dirección de correo electrónico (de la empresa), dirección residencial/de la empresa)

  • Detalles de la factura (según lo incluya el Responsable del tratamiento)

El Encargado del tratamiento no tratará categorías especiales de Datos Personales (tal como se definen en el artículo 9 del RGPD). 


  1. MEDIDAS DE SEGURIDAD 

Contexto 

Como institución financiera, los controles de seguridad y los procedimientos operativos que Mollie ha creado para nuestras aplicaciones, sistemas y procesos de TI están sujetos a revisión por parte del Banco Central Neerlandés (DNB), que a su vez utiliza las directrices de la Autoridad Bancaria Europea (EBA) para los estándares técnicos que deben cumplir los titulares de licencias. 

Además, dado que Mollie (también) opera como responsable del tratamiento de datos personales, Mollie se rige por otra legislación que también establece estándares de seguridad y protección de datos, aplicada por autoridades adicionales, en particular el RGPD y su organismo regulador en los Países Bajos (Autoriteit Persoonsgegevens). 

Asimismo, los sistemas que tratan datos de tarjetas específicamente son sistemas que cumplen con el nivel 1 de PCI DSS, lo que significa que esta aplicación en particular y los procedimientos para desarrollarla y mantenerla están sujetos a las medidas de protección de datos descritas por el Consejo de PCI, cuyo cumplimiento es evaluado anualmente en Mollie por una parte externa.

Medidas generales

Todas las aplicaciones, sistemas y procedimientos relacionados con ellos están sujetos a la Política de Seguridad de la Información de Mollie. Los aspectos más destacados de esta y otras políticas relevantes para el ámbito de los servicios prestados son:

  • Evaluación de empleados

  • Programa de formación en seguridad para desarrolladores

  • Programa de concienciación en seguridad

  • Segregación de funciones

  • Gestión del cambio

  • Gestión de vulnerabilidades

  • Gestión de incidentes

  • Gestión de resiliencia y copias de seguridad

  • Aplicación de un control de acceso estricto (IAM e IGA)

  • Revisiones de autorización de usuarios

  • Estándares de clasificación del sistema

  • Estándares de clasificación de datos y política de datos

  • Estándares de configuración segura basados en las mejores prácticas de la industria, aplicación de políticas (robustecimiento)

  • Segregación física y lógica del entorno de red

  • Estándares de cifrado seguro

  • Gestión de claves de cifrado

  • Cifrado (en tránsito, en reposo para entornos de infraestructura compartida como la nube)

  • Gestión de riesgos de terceros

  • Monitoreo de disponibilidad y errores

  • Ciclo de vida de desarrollo seguro

    • Modelado de amenazas en cambios significativos y nuevas funciones

    • Gestión de dependencias y escaneo de vulnerabilidades conocidas

    • Análisis estático de seguridad del código

    • Escaneo de vulnerabilidades internas y externas

  • Divulgación coordinada de vulnerabilidades (CVD) y programa de recompensas por errores (bug bounty)

  • Programa de inteligencia de amenazas (por ejemplo, participación en el PI-ISAC neerlandés, centro de análisis e intercambio de información sobre instituciones de pago, monitoreo de la web oscura)

  • Colaboración con proveedores de servicios de seguridad gestionados (MSSP) para operaciones de seguridad, análisis e investigaciones forenses

  • Gestión de Información y Eventos de Seguridad (SIEM)

  • Seguridad de los dispositivos de usuario del personal

  • Seguridad del correo electrónico


Plataforma Mollie

Además de las medidas de seguridad generales descritas anteriormente, la aplicación de la Plataforma Mollie cuenta con las siguientes medidas de seguridad, ya sea como resultado de la implementación de nuestras políticas de seguridad generales o como medida de mitigación para abordar un riesgo identificado en la evaluación de riesgos específica de la aplicación:

  • Control de acceso de doble factor

  • Pruebas de penetración de terceros

  • Gestión de eventos de incidentes de seguridad

  • Mitigación de DDoS

  • Respuesta ante incidentes de seguridad

  • Monitoreo de disponibilidad

  • Almacenamiento seguro de credenciales

  • Infraestructura redundante

  • Conmutación por error para la recuperación ante desastres

  • Limitación y bloqueo de frecuencia de solicitudes (rate limiting)

  • Política de seguridad de contenido (CSP) estricta

  • Captcha

  • Cortafuegos de aplicaciones web (WAF)



ANEXO B - DESCRIPCIÓN GENERAL DE SUBENCARGADOS DEL TRATAMIENTO


Aplicable a los usuarios del Servicio de Disputas

Nombre

Ubicación

Mecanismo de transferencia

Finalidad

Datos personales tratados

Google Cloud Platform

UE (Multirregión)

API

Alojamiento y almacenamiento de pruebas de disputas, registros de transacciones y datos de la plataforma.

Datos de identidad y contacto; Metadatos de transacciones; Datos de logística y entrega de pedidos (información de seguimiento, justificante de entrega); Pruebas de disputas (archivos subidos, datos de la plataforma, identificadores técnicos)

OPSWAT

UE (Multirregión)

API

Escaneo de pruebas de disputas subidas para detectar malware.

Pruebas de disputas (datos no estructurados): archivos subidos

PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg)

UE (Irlanda y Alemania)

API / Carga en portal / Correo electrónico

Datos enviados a la red de pago correspondiente para procesar las reclamaciones de disputas.

Datos del comprador, del vendedor, de la transacción y del envío.

Rapyd

EE. UU. / EEE (Islandia)

API / Carga en portal / Correo electrónico

Datos enviados a la red de pago correspondiente para procesar las reclamaciones de disputas.

Datos del comprador, del vendedor, de la transacción y del envío.

Checkout.com

UE (Irlanda)

API / Carga en portal / Correo electrónico

Datos enviados a la red de pago correspondiente para procesar las reclamaciones de disputas.

Datos del comprador, del vendedor, de la transacción y del envío.


Aplicable a los usuarios del Servicio de Facturación

Nombre

Ubicación

Mecanismo de transferencia

Finalidad

Datos personales tratados

Storecove

UE

N/D

Registro en la red de facturación electrónica, facturación y presentación de informes electrónicos

Datos de contacto básicos (nombre completo, número de teléfono, dirección de correo electrónico), detalles de la factura

Google Cloud Platform

UE (Bélgica, Países Bajos, Alemania y Finlandia)

N/D

Alojamiento en la nube pública del Dashboard de Mollie

Datos de contacto básicos (nombre completo, número de teléfono, dirección de correo electrónico)

Mollie Business B.V.

UE

N/D

Gestión y mantenimiento del servicio de Facturación

Datos de contacto básicos (nombre completo, número de teléfono, dirección de correo electrónico), detalles de la factura

MollieAcuerdo de procesamiento de datos
MollieAcuerdo de procesamiento de datos
MollieAcuerdo de procesamiento de datos