APD

Adenda de Procesamiento de Datos (DPA) — MultiLipi

Última actualización: 10 de septiembre de 2025

Este APD forma parte del acuerdo entre MultiLipi Technologies Private Limited ("MultiLipi") y la entidad identificada en el Pedido/Suscripción (""Cliente"). Rige el procesamiento de Datos Personales por parte de MultiLipi en nombre del Cliente según las Leyes de Protección de Datos aplicables, incluidos el RGPD y el RGPD del Reino Unido. Consulte también nuestra Política de Privacidad y los Subencargados actuales.

En esta página

Definiciones

Los términos en mayúsculas no definidos en este documento tienen el significado establecido en el Acuerdo. "Leyes de protección de datos" significa todas las leyes y regulaciones aplicables al Tratamiento de Datos Personales en virtud del Acuerdo, incluido el RGPD (UE) 2016/679 y el RGPD del Reino Unido, así como cualquier ley de aplicación local. "Dato Personal", "Responsable del Tratamiento", "Encargado del Tratamiento", "Interesado", "Procesamiento", y "Autoridad Supervisora" tienen los significados establecidos en el RGPD.

"Datos Sensibles" significa información que requiere protección adicional o está sujeta a normas especiales (por ejemplo: datos de categoría especial según el Artículo 9 del RGPD, tales como datos de salud, biométricos o genéticos; datos personales de menores de 16 años; identificadores emitidos por el gobierno; datos financieros o de cuentas de pago; geolocalización precisa; o credenciales, contraseñas, claves de API o secretos). Los Servicios no están diseñados para procesar Datos Sensibles.

Alcances y Roles

El cliente es un/a Responsable del tratamiento, y MultiLipi es un/a Encargado del tratamiento en relación con los Datos Personales descritos en el Anexo I. Cuando el Cliente actúe como Procesador para un Controlador de terceros, MultiLipi actuará como el Subprocesador. El Cliente garantiza que tiene la autorización del Controlador para designar a MultiLipi. MultiLipi procesará los Datos Personales únicamente: (a) para proporcionar los Servicios; (b) según lo documentado por el Cliente en el Acuerdo y esta DPA; y (c) según lo exija la ley.

Instrucciones del Cliente

El Cliente instruye a MultiLipi para procesar Datos Personales con el fin de proporcionar y mejorar los Servicios (de manera que preserve la privacidad), incluyendo traducción, enrutamiento por idioma, glosario/MT, traducción de medios, análisis y funciones de SEO habilitadas por el Cliente.

El Cliente no enviará ni hará que los Servicios procesen Datos Sensibles. Si el Cliente no obstante envía Datos Sensibles, el Cliente es el único responsable de obtener todos los consentimientos y salvaguardas necesarios; MultiLipi no tiene la obligación de monitorear en busca de Datos Sensibles.

MultiLipi notificará al Cliente si no puede seguir las instrucciones debido a un requisito legal, a menos que esté prohibido. MultiLipi no venderá Datos Personales ni los utilizará para construir o entrenar modelos de IA generalizados sin la autorización explícita del Cliente.

Medidas de Seguridad

MultiLipi implementa y mantiene medidas técnicas y organizativas ("TOMs") apropiadas para proteger los Datos Personales según se describe en el Anexo II, teniendo en cuenta el estado de la técnica, los costos de implementación y la naturaleza, el alcance, el contexto y los fines del Tratamiento, así como los riesgos para los derechos y libertades de las personas físicas.

Subprocesadores

El Cliente otorga una autorización general para que MultiLipi contrate Subencargados para prestar los Servicios. Los Subencargados actuales se enumeran en /legal/subprocessors. MultiLipi impondrá a los Subencargados obligaciones de protección de datos equivalentes a este APD y seguirá siendo responsable de su cumplimiento.

Si no está satisfecho con los Subencargados del tratamiento, el Cliente debe ponerse en contacto con MultiLipi y ofrecer la oportunidad de oponerse por motivos razonables relacionados con la protección de datos. Si no se resuelve de buena fe, el Cliente podrá suspender o rescindir los Servicios afectados (reembolso prorrateado de las tarifas prepagadas).

Asistencia, EIPD y Consultas Previas

Teniendo en cuenta la naturaleza del procesamiento y la información disponible para MultiLipi, ayudaremos al Cliente a garantizar el cumplimiento de las obligaciones en virtud de los Artículos 32-36 del RGPD (seguridad, notificaciones de brechas, EIPD y consultas previas), incluso proporcionando documentación relevante sobre nuestras medidas técnicas y organizativas (TOMs) y subencargados.

Notificación de violación de datos personales

MultiLipi notificará al Cliente sin demora indebida después de tener conocimiento de una brecha de datos personales que afecte a los datos del Cliente. La notificación incluirá la información razonablemente disponible para MultiLipi en ese momento, que incluye: la naturaleza de la brecha, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para abordar la brecha.

MultiLipi tomará medidas sin demora para mitigar los efectos adversos y cooperará con las solicitudes razonables del Cliente para cumplir con cualquier obligación de notificación de violaciones de seguridad.

Solicitudes de Sujetos de Datos

En la medida en que lo permita la ley, MultiLipi notificará sin demora al Cliente si recibimos una solicitud de un Interesado que ejerza sus derechos en virtud de las Leyes de Protección de Datos en relación con los Datos del Cliente. MultiLipi no responderá excepto por instrucciones documentadas del Cliente y proporcionará asistencia razonable para que el Cliente responda a dichas solicitudes.

Devolución y eliminación de datos

A solicitud documentada del Cliente, MultiLipi eliminará o devolverá todos los Datos Personales (y eliminará las copias existentes) dentro de un período comercialmente razonable, a menos que la ley exija su retención. Las copias de seguridad se sobrescriben en ciclos programados; la eliminación de las copias de seguridad se producirá en el curso ordinario.

Transferencias Internacionales de Datos (cláusulas contractuales tipo / anexo del Reino Unido)

Transferencias en el EEE. Cuando el Procesamiento implique una transferencia de Datos Personales sujetos al RGPD a un tercer país sin una decisión de adecuación, las partes acuerdan que las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea en la Decisión (UE) 2021/914 (las "CCT") se incorporan por referencia y forman parte de este APD como se establece a continuación:
Módulo 2 (del Responsable al Encargado) y/o Módulo 3 (del Encargado al Subencargado), según corresponda.
Cláusula 7 (Cláusula de Acoplamiento): se aplica.
Cláusula 11 (Recurso): no se aplica.
Cláusula 17 (Ley aplicable): las leyes de Irlanda.
Cláusula 18 (Tribunal competente y jurisdicción): tribunales de Irlanda.
Los Anexos I a III de las cláusulas contractuales tipo se completan con la información del Anexo I, el Anexo II y el Anexo III de este acuerdo de procesamiento de datos. Transferencias del Reino Unido. Para las transferencias sujetas al RGPD del Reino Unido, las partes acuerdan el Anexo de Transferencia Internacional de Datos (IDTA) del ICO, el Anexo B de las cláusulas contractuales tipo de la UE, incorporado por referencia. En caso de conflicto, el anexo del Reino Unido prevalece para las transferencias de dicho país. Transferencias de Suiza. Para las transferencias sujetas a la FADP suiza, las referencias al RGPD en las cláusulas contractuales tipo se interpretarán como referencias a la FADP; las referencias a los Estados miembros de la UE pasan a ser Suiza; y la autoridad competente es el FDPIC.

Responsabilidad e indemnización

La responsabilidad bajo este DPA está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo, excepto en la medida en que lo prohíba la ley aplicable. Cada parte será responsable de sus propios actos y omisiones en virtud de las Leyes de Protección de Datos.

Disposiciones Diversas

En caso de conflicto entre este DPA y el Acuerdo, este DPA prevalecerá en la medida del conflicto relacionado con la protección de datos. Si alguna disposición de este DPA se considera inválida, el resto permanecerá en vigor. MultiLipi puede actualizar este DPA para reflejar cambios en la ley o en nuestros Servicios.

Anexo I — Descripción del Tratamiento

A: Partes

Exportador de DatosCliente (Responsable del tratamiento) — detalles según el Pedido/Suscripción.
Importador de DatosMultiLipi Technologies Private Limited (Encargado del tratamiento). Contacto: privacy@multilipi.com

B: Detalles del Procesamiento

ObjetoProvisión de los servicios de SEO multilingüe y traducción de MultiLipi.
DuraciónDurante la vigencia del Acuerdo y según sea necesario para la supresión/devolución y las copias de seguridad.
Naturaleza y propósitoProcesamiento para ofrecer las funciones seleccionadas por el Cliente (traducción, enrutamiento de idiomas, glosario/memoria de traducción, traducción de contenido multimedia, análisis, SEO), soporte, facturación y seguridad. Flujo de trabajo de traducción: para proporcionar traducciones, el contenido textual de las páginas web del Cliente se transmite a los servidores de MultiLipi y a nuestro proveedor de traducción externo (por ejemplo, Azure Translation Services) que actúa como nuestro Subprocesador. Para la optimización del rendimiento y el almacenamiento en caché, MultiLipi puede almacenar el texto original y su traducción correspondiente.
Categorías de InteresadosPersonal del cliente (administradores, usuarios), usuarios finales/visitantes del cliente y cualquier individuo cuyos datos aparezcan en el contenido proporcionado por el cliente.
Categorías de Datos PersonalesDatos de contacto (nombre, correo electrónico), identificadores de cuenta, registros de uso (IP, agente de usuario, marcas de tiempo), contenido proporcionado para traducción/localización (que puede contener datos personales de manera incidental), preferencias (p. ej., idioma), identificadores de facturación (gestionados a través del procesador de pagos).
Datos sensibles (si los hubiera)No requerido para los Servicios. El Cliente no debe enviar Datos Sensibles; los Servicios no están diseñados para procesarlos.
FrecuenciaContinuo, según lo iniciado por el uso de los Servicios por parte del Cliente.
RetenciónSegún lo especificado en la Política de Privacidad y el Acuerdo; se conservarán no más tiempo del necesario para los fines previstos, y luego se eliminarán o anonimizarán.
TransferenciasComo se describe en la Sección 12 de este DPA

C: Autoridad Supervisora Competente
Para las Cláusulas Contractuales Tipo (SCC), la autoridad competente se determina de conformidad con la Cláusula 13 de las SCC (por ejemplo, la autoridad del Estado miembro del establecimiento principal del Cliente o de los interesados).

Anexo II — Medidas Técnicas y Organizativas (TOMs)

Programa de Seguridad de la Información. Políticas escritas que cubren el control de acceso, el manejo de datos, la respuesta a incidentes, la gestión de cambios, el riesgo de proveedores y el desarrollo seguro.
Control de Acceso. Acceso basado en roles, mínimo privilegio, autenticación robusta, MFA para administradores, gestión de sesiones, revisiones periódicas de acceso, revocación inmediata al cambio/terminación de rol.
Cifrado. TLS para datos en tránsito; cifrado de secretos y claves almacenadas; rotación de claves y acceso limitado al material de claves.
Seguridad de red y de aplicaciones. Redes segmentadas; cortafuegos/WAF; protecciones contra DDoS (mediante CDN/edge según corresponda); líneas base de endurecimiento; SDLC seguro que incluye revisión de código y escaneo de dependencias.
Registro y supervisión. Registro centralizado de eventos relevantes para la seguridad; alertas sobre anomalías; sincronización horaria; almacenamiento de registros resistente a manipulaciones.
Gestión de vulnerabilidades y parches. Escaneo regular de vulnerabilidades; remediación oportuna; pruebas de terceros según corresponda.
Continuidad del Negocio y Recuperación ante Desastres. Infraestructura redundante para componentes críticos; respaldos probados; objetivos de RTO/RPO documentados.
Segregación de Datos. Separación lógica de los entornos y datos del cliente.
Seguridad y formación del personal. Verificaciones de antecedentes permitidas por la ley; incorporación y formación anual en seguridad y privacidad; acuerdos de confidencialidad.
Respuesta a incidentes. Plan documentado con roles definidos, triaje, contención, erradicación, recuperación, lecciones aprendidas y flujos de trabajo para la notificación al cliente.
Gestión de Proveedores y Subencargados. Evaluación basada en riesgos, obligaciones contractuales de seguridad y privacidad, y monitoreo continuo.
Seguridad física. Centros de datos operados por proveedores verificados con controles estándar de la industria (credenciales, circuito cerrado de televisión, registros de visitantes).
Minimización de Datos. Recopilar únicamente lo necesario; límites de retención; anonimización/seudonimización cuando corresponda.
Controles del Cliente. Herramientas de administración para la gestión de accesos; registros de auditoría en el panel de control (cuando estén disponibles); gestión de claves de API; soporte para MFA.

Anexo III — Subencargados del tratamiento

La lista actual de Subencargados del tratamiento aprobados se mantiene en https://multilipi.com/legal/subprocessors. Para cada Subencargado, MultiLipi divulgará: nombre, propósito, ubicación(es) del procesamiento y mecanismo de transferencia (por ejemplo, Cláusulas Contractuales Tipo).

Firmas

ClienteMultiLipi Technologies Private Limited
Nombre: ___________________________
Cargo: ___________________________
Fecha: ___________________________
Firma: ______________________
Nombre: Kunal Singh Shekhawat
Título: Co-Fundador @MultiLipi
Fecha: 10/09/2025
Firma:
firma