Data Processing Agreement
Last Updated:
2025, 15th of September
When you, whether as a User (within the meaning of the Terms of ServicesCondiciones de ServicioCondiciones de Servicio) or as a Client (within the meaning of the Terms of ServicesCondiciones de ServicioCondiciones de Servicio or any other master agreement entered into with Mindee hereinafter referred to indistinctly as the “AgreementContratoContrato”) (the “Contracting PartyParte ContratanteParte Contratante”), enter into an agreement with Mindee for access to and use of any one of our remote automated document and image processing services whatsoever available on the Website or the Platform (the “ServicesServiciosServicios”), you agree that the resulting Personal Data processing be governed by the provisions of this Data Processing Agreement.Cuando usted, ya sea como Usuario (en el sentido de las ) o como Cliente (en el sentido de las o cualquier otro acuerdo marco celebrado con Mindee, en adelante denominado indistintamente el “”) (la “”), celebra un acuerdo con Mindee para el acceso y uso de cualquiera de nuestros servicios remotos automatizados de procesamiento de documentos e imágenes disponibles en el Sitio Web o la Plataforma (los “”), usted acepta que el tratamiento de Datos Personales resultante se rija por las disposiciones del presente Acuerdo de Tratamiento de Datos.Cuando usted, ya sea como Usuario (en el sentido de las ) o como Cliente (en el sentido de las o cualquier otro acuerdo marco celebrado con Mindee, en adelante denominado indistintamente el “”) (la “”), celebra un acuerdo con Mindee para el acceso y uso de cualquiera de nuestros servicios remotos automatizados de procesamiento de documentos e imágenes disponibles en el Sitio Web o la Plataforma (los “”), usted acepta que el tratamiento de Datos Personales resultante se rija por las disposiciones del presente Acuerdo de Tratamiento de Datos.
This Data Processing Agreement supplement the provisions of the Agreement. Consequently, in the event of any contradiction between the stipulations of the Agreement and the stipulations of this Data Processing Agreement, the Parties agree that the stipulations of the latter shall prevail.El presente Acuerdo de Tratamiento de Datos complementa las disposiciones del Contrato. En consecuencia, en caso de contradicción entre las estipulaciones del Contrato y las estipulaciones del presente Acuerdo de Tratamiento de Datos, las Partes acuerdan que prevalecerán las estipulaciones de este último.El presente Acuerdo de Tratamiento de Datos complementa las disposiciones del Contrato. En consecuencia, en caso de contradicción entre las estipulaciones del Contrato y las estipulaciones del presente Acuerdo de Tratamiento de Datos, las Partes acuerdan que prevalecerán las estipulaciones de este último.
For the purposes hereof, Mindee and the Contracting Party are together referred to as the “PartiesPartesPartes” and individually as a “PartyParteParte”. Terms beginning with a capital letter and not defined herein have the meaning that is attributed to them in the applicable contractual document (namely the Terms and Conditions of Use of our Website, the Terms and Conditions of Service of our Platform or any other master agreement entered into with Mindee) into which this Data Processing Agreement (when Mindee is acting as a Processor) is incorporated.A los efectos del presente, Mindee y la Parte Contratante se denominan conjuntamente las “” e individualmente una “”. Los términos que comienzan con mayúscula y no definidos en el presente tienen el significado que se les atribuye en el documento contractual aplicable (a saber, las Condiciones Generales de Uso de nuestro Sitio Web, las Condiciones Generales de Servicio de nuestra Plataforma o cualquier otro acuerdo marco celebrado con Mindee) en el que se incorpora el presente Acuerdo de Tratamiento de Datos (cuando Mindee actúa como Encargado del Tratamiento).A los efectos del presente, Mindee y la Parte Contratante se denominan conjuntamente las “” e individualmente una “”. Los términos que comienzan con mayúscula y no definidos en el presente tienen el significado que se les atribuye en el documento contractual aplicable (a saber, las Condiciones Generales de Uso de nuestro Sitio Web, las Condiciones Generales de Servicio de nuestra Plataforma o cualquier otro acuerdo marco celebrado con Mindee) en el que se incorpora el presente Acuerdo de Tratamiento de Datos (cuando Mindee actúa como Encargado del Tratamiento).
Terms such as “Processing”, “Controller”, “Processor”, “Personal Data”, and “Data Subject” used in this Data Processing have the meaning that is attributed to them in the Applicable Regulations.Los términos como “Tratamiento”, “Responsable del Tratamiento”, “Encargado del Tratamiento”, “Datos Personales” y “Interesado” utilizados en este Tratamiento de Datos tienen el significado que se les atribuye en la Normativa Aplicable.Los términos como “Tratamiento”, “Responsable del Tratamiento”, “Encargado del Tratamiento”, “Datos Personales” y “Interesado” utilizados en este Tratamiento de Datos tienen el significado que se les atribuye en la Normativa Aplicable.
DATA PROCESSING AGREEMENT PERTAINING TO MINDEE’S SERVICES
1. Compliance with Applicable Regulations
The execution of the Terms of Use of the Website and the Terms of Service of the Platform requires Personal Data processing.
Each Party undertakes to comply with its respective obligations pursuant the Applicable Regulations.
2. Processing carried out by Mindee as a Processor
Mindee acts as a Processor on behalf of the Contracting Party for the processing operations defined in Annex 1 for the provision of Services.
By exception, the Contracting Party expressly authorizes Mindee to re-use Incoming Data in accordance with the Applicable Regulations in order to pseudonymized and/or anonymized these Personal Data. Mindee shall have the right to use pseudonymized or anonymized Personal Data of Incoming Data for the production of statistics on usage for Services supervision and reporting, for research and development purposes, in particular in order to improve the Platform and/or Websites and the Services.
In addition, in case the Contracting Party requests Mindee to activate the feedback endpoint feature, the Contracting Party expressly authorizes Mindee to re-use the feedbacks it can send to Mindee pertaining to Results that it has corrected in case of errors, for analysis and improvement purposes.
3. Obligations of Mindee acting as a Processor
Mindee undertakes to:
- process Personal Data only for the purposes described in Annex 1 ;
- process Personal Data in accordance with Contracting Party’s instructions as set forth in the Agreement. If Mindee considers that an instruction constitutes a violation of Applicable Regulations, it will inform the Contracting Party. In addition, if Mindee is required to transfer data to a third country or to an international organization, pursuant to European Union law or the laws of a member State to which it is subject, Mindee shall inform the Contracting Party of this obligation prior to the processing, unless the law in question prohibits such information on public interest grounds;
- not use Personal Data to train its models, except if stated otherwise in the Master Services Agreement signed by both parties
- ensure the confidentiality of the Personal Data processed under this Data Processing Agreement;
- ensure that persons authorized to process Personal Data (including sub-data processors):
- undertake to comply with confidentiality obligations, or are subject to an appropriate statutory duty of confidentiality;
- receive the necessary training in terms of Personal Data protection;
- make available to the Contracting Party, upon written request, all information that is reasonably necessary to demonstrate compliance with its obligations and to enable audits to be carried out in accordance with article 9 below;
- keep a record of processing activities carried out on behalf of the Contracting Party in accordance with Applicable Regulations;
- take into account, with respect to its tools, products, applications or services necessary for the performance of the Services, the principles of data protection by design and data protection by default;
- take all measures required pursuant to article 32 of the GDPR;
- provide assistance to the Contracting Party that is reasonably necessary to respond to requests for the exercise rights by data subjects concerned by the processing operations falling under this article 3;
- carry out the actions requested by the Contracting Party on the Personal Data in response to data subjects’ requests to exercise their rights;
- provide the Contracting Party with reasonable assistance required as part of an impact assessment relating to the Processing falling under the article 2 of the Data Processing Agreement to be carried out by the Contracting Party or for the preliminary consultation of a supervisory authority, the time spent for such assistance may be invoiced by Mindee.
4. General obligations of the Contracting Party acting as a Controller
When acting as Controller in accordance with article 2 of this Data Processing Agreement, the Contracting Party undertakes to:
- ensure compliance with all the essential principles of the Applicable Regulation, in particular by defining relevant purposes for Processing of Personal and adequate legal basis;
- document in writing any instructions concerning Mindee’s Processing of Data Subjects’ Personal Data;
- inform Mindee if Services are used to process special categories of Personal Data;
- supervise Processing entrusted to Mindee;
- cooperate with Mindee for the performance of privacy impact assessment (if needed) and in the event of data breach, in particular to answer swiftly to Mindee;
- maintain its own compliance documentation with Applicable Regulation; and
- if applicable, provide the contact details of its DPO.
5. Information and Rights of Data Subject
It is the Contracting Party’s responsibility to provide information on the protection of Personal Data to the Data Subjects involved in the Processing at the time of collection of the Personal Data.
Where the lawfulness of the processing carried out by Mindee on behalf of the Contracting Party is based on consent of the Data Subjects, in particular if the Contracting Party uses the Services to process special categories of personal data as defined in article 9 of the GDPR, the Contracting Party is alone responsible, towards Mindee, to inform and get the Data Subject’s consent in the forms and according to the requirements prescribed by Applicable Regulations.
If a Data Subject sends a request to the Contracting Party to exercise his/her rights, the Contracting Party is bound to inform Mindee of it, within the deadlines set by Applicable Regulations, so that Mindee can communicate the information in its possession and/or implement the rights of the Data Subject according to the instructions of the Contracting Party.
Where Data Subject make request to Mindee to exercise their rights, Mindee will promptly send such requests by email to the Contracting Party (and its Data Protection Officer, if Mindee has its contact details). Mindee is not authorized to respond to Data Subject’s exercise of their rights without the prior written consent of the Contracting Party.
6. Mindee’s Sub-processors
The Contracting Party expressly authorizes Mindee to appoint sub-processors, and to replace or add any subsequent sub-processors. Prior to appointing a sub-processor, Mindee will inform the Contracting Party by any means (including e-mail) and the Contracting Party shall have seven (7) calendar days to object it. Any objection by the Contracting Party must be legitimate and duly motivated (such as a lack of appropriate security measures). If the Contracting Party does not notify its opposition after this period, the Contracting Party shall be deemed to have accepted such sub-processor. In case of persistent opposition from the Contracting Party, Mindee shall cease to rely on such sub-processor, as far as feasible, or if impossible the Contracting Party may terminate, without breach, all or part of the Agreement that requires use of this sub-processor.
Mindee undertakes to enter into a legal agreement with its sub-processors and to impose obligations that are at least as strict as those applicable to Mindee in relation to the Contracting Party pursuant to this Data Processing Agreement. If the sub-processor does not comply with its obligations in terms of Personal Data protection, Mindee will remain fully liable towards the Contracting Party for its sub-processors according to the terms of the Agreement.
As of the effective date of the Data Processing Agreement, Mindee relies on the sub-processor listed in Annex 2.
7. Data Transfers
Where necessary, the Contracting Party expressly authorizes Mindee to transfer Personal Data to countries located outside the European Economic Area (EEA) or which do not benefit from an adequacy decision rendered by the European Commission, subject to implementing, prior to transfer, the appropriate safeguards, in accordance with articles 45 and 46 of the GDPR. Mindee undertakes to comply with the Standard Contractual Clauses (“SCC”) adopted by the European Commission on June 4th 2021. To this end Contracting Party grants to Mindee a general mandate to enter, in its name and on its behalf, into any SCCs in order to govern the transfer of Personal Data to a sub-processor established in a country outside the EEA or not benefiting from an adequacy decision to carry out processing operations.
The eventual transfers of Personal Data outside the EEA are listed in Annex 2.
8. Security
8.1. Security measures
Mindee represents to the Contracting Party that it implements technical and organizational measures that, taking into account the state of the art, the costs of implementation and the nature, the scope, the context and the purposes of processing, as well as the associated risks, are appropriate to ensure a level of security that is adapted to the Personal Data processing.
Mindee has a SOC 2 certification and implements several measures and uses several tools to detect vulnerabilities.
Mindee ensures the confidentiality and the integrity of the Personal Data processed and undertakes to comply with the following obligations and to have them complied with by its employees:
- not to make any copy of the Personal Data and the materials that are entrusted to it, except for those necessary to carry out the processing, without the prior approval of the Contracting Party;
- not to use the Personal Data for purposes other than those stated in the processing;
- not to disclose the Personal Data to third parties;
- to take all appropriate measures in order to avoid any misappropriation or fraudulent use of the Personal Data during the processing.
Mindee will ensure that all of its employees authorized to process Personal Data are bound by confidentiality obligations equivalent to that which Mindee has to the Contracting Party and train its employees every years on data protection and security.
Mindee has implemented different security policies for its employees pertaining to password, vendor management, encryption, disaster recovery and business continuity plan, asset management or acceptable use.
The systematic, organisational and technical measures implemented by Mindee are listed in Annex 3
8.2 Notification of Personal Data breach
Mindee undertakes to notify the Contracting Party of any Personal Data breach without undue delay after becoming aware of the breach. Notification will be made by email sent to the point of contact of the Contracting Party or its Data Protection Officer or any other contact in charge of Personal Data breaches identified by the Contracting Party.
This notification will be accompanied by any relevant documentation in order to enable the Contracting Party, if necessary, to notify the breach to the competent supervisory authority and to the Data Subjects, as applicable.
9. Audit
The Contracting Party is authorized to carry out or to have carried out, at its own expense, at any time during performance of the Agreement but no more than one per year, an audit of all or part of the Processing falling under article 3 performed by Mindee as a Processor.
Any audit must be subject to a prior notice, sent at least six(6) weeks before the audit is held, and an agreement of the Parties on the scope of the audit.
Mindee reserves the right to invoice the Contracting Party for its assistance in the audit.
The audit will be carried out by the Contracting Party’s internal team or by persons mandated by the Contracting Party (provided that such third parties are not competitors of Mindee) subject to professional secrecy and to a non-disclosure agreement entered with Mindee, protecting Mindee’s information to which they will have access in the course of the audit.
The audit will be performed during Mindee’s business hours and must not disturb Mindee’s activities. The audit must not, in any way whatsoever, interfere with (i) the technical and organizational measures deployed by Mindee, (ii) the security and the confidentiality of the data of other clients of Mindee, or (iii) the proper functioning and organization of Mindee’s business.
The draft audit report will be submitted to Mindee, which will produce its observations in writing. They will be attached to the final report.
If the findings of the audit report reveal breaches of Mindee’s obligations as a Processor, Mindee will take reasonable steps to remedy them within a period of time agreed between the Parties, at no additional cost for the Contracting Party.
If the findings of the audit report contain recommendations tending to the modification of or improvement to the audited rules and procedures, the conditions for their implementation, as well as any potential additional costs, will first be agreed upon by the Parties. In any case, Mindee shall have the final decision upon these modifications or improvements.
10. Disposal of Personal Data
At the end of the Agreement, depending on the Contracting Party’s choice, when Mindee acts as a Processor pursuant to article 2 of this Data Processing Agreement, Mindee undertakes to;
- destroy, in an automated or manual manner, all Personal Data processed on behalf of the Contracting Party; or
- return to the Contracting Party or to the processor designated by him, in a format commonly used and readable by the Contracting Party or an interoperable format the Personal Data processed by Mindee as a processor. The return will be accompanied by the destruction of all existing copies in Mindee’s information systems.
In any case, Mindee shall apply the storage periods detailed in Annexes 1-A and 1-B to Personal Data. By way of exception, Personal Data may be subject to an additional retention period to enable Mindee to comply with its applicable legal obligations.
11. Contact
For any question relating to the Data Processing Agreement or to Mindee’s Services, please contact Mindee by email:
- Mindee at: contact@mindee.com
- Mindee’s DPO at: dpo@mindee.com
These addresses are not to be used for data subjects’ exercise of rights concerned, all such requests are to be sent exclusively by e-mail to privacy@mindee.com or by letter to Mindee’s registered office referred to in the preamble and addressed to the attention of Mindee’s DPO.
12. Warranty and liability
Each Party shall be responsible:
- in accordance with law, of its failures vis-à-vis the other Party in the performance of the Data Processing Agreement;
- of compliance with the Applicable Regulations and guarantees the other Party in the event of non-compliance with its obligations and if such non-compliance causes it direct and certain harm.
Consequently, the Contracting Party shall remain solely liable for any and all damages that may result, for Mindee and for the Data Subjects of the Personal Data processing, from failure to comply with its obligations. Notwithstanding the above, the liability cap provided for in the Terms of Use and Terms of Services shall apply to this Data Processing Agreement.
The Parties agree that in the event Mindee is held liable, under article 82 of the GDPR or by any competent supervisory authority, for a breach that is attributable to the Contracting Party, the Contracting Party shall indemnify and hold Mindee harmless from and against all costs, fees (including attorney fees), fines and damages incurred by Mindee.
13. Updates
We may update this privacy notice from time to time. The updated version will be indicated by an updated "Revised" date and the updated version will be effective as soon as it is accessible. If we make material changes to this privacy notice, we may notify you either by prominently posting a notice of such changes or by directly sending you a notification. We encourage you to review this privacy notice frequently to be informed of how we are protecting your information.
Cuando usted, ya sea como Usuario (en el sentido de los Términos y Condiciones de UsoTérminos y Condiciones de Uso) o como Cliente (en el sentido de los Términos y Condiciones de ServicioTérminos y Condiciones de Servicio o cualquier otro acuerdo marco celebrado con Mindee, en adelante denominado indistintamente como el “AcuerdoAcuerdo”) (la “Parte ContratanteParte Contratante”), celebra un acuerdo con Mindee para el acceso y uso de cualquiera de nuestros servicios remotos automatizados de procesamiento de documentos e imágenes disponibles en el Sitio Web o la Plataforma (los “ServiciosServicios”), usted acepta que el procesamiento de Datos Personales resultante se regirá por las disposiciones del presente Acuerdo de Procesamiento de Datos.Cuando usted, ya sea como Usuario (en el sentido de los ) o como Cliente (en el sentido de los o cualquier otro acuerdo marco celebrado con Mindee, en adelante denominado indistintamente como el “”) (la “”), celebra un acuerdo con Mindee para el acceso y uso de cualquiera de nuestros servicios remotos automatizados de procesamiento de documentos e imágenes disponibles en el Sitio Web o la Plataforma (los “”), usted acepta que el procesamiento de Datos Personales resultante se regirá por las disposiciones del presente Acuerdo de Procesamiento de Datos.
El presente Acuerdo de Tratamiento de Datos complementa las disposiciones del Contrato. En consecuencia, en caso de contradicción entre las estipulaciones del Contrato y las estipulaciones del presente Acuerdo de Tratamiento de Datos, las Partes acuerdan que prevalecerán las estipulaciones de este último.
A los efectos del presente, Mindee y la Parte Contratante se denominan conjuntamente las «Partes» e individualmente la «Parte». Los términos que comienzan con mayúscula y no definidos en el presente documento tienen el significado que se les atribuye en el documento contractual aplicable (a saber, las Condiciones Generales de Uso de nuestro Sitio Web, las Condiciones Generales de Servicio de nuestra Plataforma o cualquier otro acuerdo marco celebrado con Mindee) en el que se incorpora el presente Acuerdo de Tratamiento de Datos (cuando Mindee actúa como Encargado del Tratamiento).
Los términos como «Tratamiento», «Responsable del Tratamiento», «Encargado del Tratamiento», «Datos Personales» e «Interesado» utilizados en el presente Acuerdo de Tratamiento de Datos tienen el significado que se les atribuye en la Normativa Aplicable.
ACUERDO DE TRATAMIENTO DE DATOS RELATIVO A LOS SERVICIOS DE MINDEE
- Cumplimiento de la Normativa Aplicable
La ejecución de las Condiciones de Uso del Sitio Web y las Condiciones de Servicio de la Plataforma requiere el tratamiento de Datos Personales.
Cada Parte se compromete a cumplir con sus respectivas obligaciones de conformidad con la Normativa Aplicable.
- Tratamiento realizado por Mindee como Encargado del Tratamiento
Mindee actúa como Encargado del Tratamiento en nombre de la Parte Contratante para las operaciones de tratamiento definidas en el Anexo 1-A para la prestación de los Servicios y en el Anexo 1-B para la formación de conjuntos de Datos del Cliente para la mejora de los Servicios.
Excepcionalmente, la Parte Contratante autoriza expresamente a Mindee a reutilizar los Datos Entrantes de conformidad con la Normativa Aplicable con el fin de seudonimizar y/o anonimizar estos Datos Personales. Mindee tendrá derecho a utilizar Datos Personales seudonimizados o anonimizados de los Datos Entrantes para la elaboración de estadísticas de uso para la supervisión y elaboración de informes de los Servicios, para fines de investigación y desarrollo, en particular para mejorar la Plataforma y/o los Sitios Web y los Servicios.
Además, en caso de que el Contratante solicite a Mindee activar la función de punto final de retroalimentación, el Contratante autoriza expresamente a Mindee a reutilizar los comentarios que pueda enviar a Mindee relativos a los Resultados que haya corregido en caso de errores, con fines de análisis y mejora.
- Obligaciones de Mindee actuando como Encargado del Tratamiento
Mindee se compromete a:
- tratar los Datos Personales únicamente para los fines descritos en el Anexo 1-A y el Anexo 1-B;
- tratar los Datos Personales de acuerdo con las instrucciones del Contratante, tal como se establece en el Acuerdo. Si Mindee considera que una instrucción constituye una violación de la Normativa Aplicable, informará al Contratante. Además, si Mindee está obligada a transferir datos a un tercer país o a una organización internacional, de conformidad con la legislación de la Unión Europea o las leyes de un Estado miembro al que esté sujeta, Mindee informará al Contratante de esta obligación antes del tratamiento, a menos que la ley en cuestión prohíba dicha información por motivos de interés público;
- garantizar la confidencialidad de los Datos Personales tratados en virtud del presente Acuerdo de Tratamiento de Datos;
- garantizar que las personas autorizadas para tratar Datos Personales (incluidos los subencargados del tratamiento):
- se comprometen a cumplir las obligaciones de confidencialidad, o están sujetos a un deber de confidencialidad legal adecuado;
- recibir la formación necesaria en materia de protección de Datos Personales;
- poner a disposición del Contratante, previa solicitud por escrito, toda la información que sea razonablemente necesaria para demostrar el cumplimiento de sus obligaciones y para permitir la realización de auditorías de conformidad con el artículo 9 siguiente;
- mantener un registro de las actividades de tratamiento realizadas en nombre del Contratante de conformidad con la Normativa Aplicable;
- tener en cuenta, con respecto a sus herramientas, productos, aplicaciones o servicios necesarios para la prestación de los Servicios, los principios de protección de datos desde el diseño y por defecto;
- adoptar todas las medidas exigidas de conformidad con el artículo 32 del RGPD;
- prestar asistencia al Contratante que sea razonablemente necesaria para responder a las solicitudes de ejercicio de derechos por parte de los interesados afectados por las operaciones de tratamiento que se enmarcan en este artículo 3;
- llevar a cabo las acciones solicitadas por el Contratante sobre los Datos Personales en respuesta a las solicitudes de los interesados para ejercer sus derechos;
- prestar al Contratante la asistencia razonable necesaria como parte de una evaluación de impacto relacionada con el Tratamiento que se enmarca en el artículo 2 del Acuerdo de Tratamiento de Datos a realizar por el Contratante o para la consulta preliminar de una autoridad de control, el tiempo dedicado a dicha asistencia podrá ser facturado por Mindee.
- Obligaciones generales de la Parte Contratante que actúa como Responsable del Tratamiento
Cuando actúe como Responsable del Tratamiento de conformidad con el artículo 2 del presente Acuerdo de Tratamiento de Datos, la Parte Contratante se compromete a:
- garantizar el cumplimiento de todos los principios esenciales de la Normativa Aplicable, en particular definiendo finalidades relevantes para el Tratamiento de Datos Personales y una base jurídica adecuada;
- documentar por escrito cualquier instrucción relativa al Tratamiento de Datos Personales de los Interesados por parte de Mindee;
- informar a Mindee si los Servicios se utilizan para tratar categorías especiales de Datos Personales;
- supervisar el Tratamiento encomendado a Mindee;
- cooperar con Mindee para la realización de evaluaciones de impacto en la privacidad (si es necesario) y en caso de violación de datos, en particular para responder rápidamente a Mindee;
- mantener su propia documentación de cumplimiento con la Normativa Aplicable; y
- si procede, facilitar los datos de contacto de su DPO.
- Información y Derechos del Interesado
Es responsabilidad de la Parte Contratante proporcionar información sobre la protección de Datos Personales a los Interesados involucrados en el Tratamiento en el momento de la recogida de los Datos Personales.
Cuando la licitud del tratamiento realizado por Mindee en nombre de la Parte Contratante se base en el consentimiento de los Interesados, en particular si la Parte Contratante utiliza los Servicios para tratar categorías especiales de datos personales según lo definido en el artículo 9 del RGPD, la Parte Contratante es la única responsable, frente a Mindee, de informar y obtener el consentimiento del Interesado en las formas y de acuerdo con los requisitos prescritos por la Normativa Aplicable.
Si un Interesado envía una solicitud a la Parte Contratante para ejercer sus derechos, la Parte Contratante está obligada a informar a Mindee al respecto, dentro de los plazos establecidos por la Normativa Aplicable, para que Mindee pueda comunicar la información en su poder y/o implementar los derechos del Interesado de acuerdo con las instrucciones de la Parte Contratante.
Cuando los Interesados presenten solicitudes a Mindee para ejercer sus derechos, Mindee enviará rápidamente dichas solicitudes por correo electrónico a la Parte Contratante (y a su Delegado de Protección de Datos, si Mindee dispone de sus datos de contacto). Mindee no está autorizada a responder al ejercicio de los derechos de los Interesados sin el consentimiento previo por escrito de la Parte Contratante.
- Subencargados del tratamiento de Mindee
La Parte Contratante autoriza expresamente a Mindee a designar subencargados del tratamiento, y a sustituir o añadir cualquier subencargado del tratamiento posterior. Antes de designar a un subencargado del tratamiento, Mindee informará a la Parte Contratante por cualquier medio (incluido el correo electrónico) y la Parte Contratante dispondrá de siete (7) días naturales para oponerse. Cualquier objeción por parte de la Parte Contratante deberá ser legítima y debidamente motivada (como la falta de medidas de seguridad adecuadas). Si la Parte Contratante no notifica su oposición transcurrido este plazo, se considerará que la Parte Contratante ha aceptado dicho subencargado del tratamiento. En caso de oposición persistente de la Parte Contratante, Mindee dejará de depender de dicho subencargado del tratamiento, en la medida de lo posible, o si fuera imposible, la Parte Contratante podrá rescindir, sin incumplimiento, la totalidad o parte del Acuerdo que requiera el uso de este subencargado del tratamiento.
Mindee se compromete a celebrar un acuerdo legal con sus subencargados del tratamiento y a imponer obligaciones que sean al menos tan estrictas como las aplicables a Mindee en relación con la Parte Contratante en virtud del presente Acuerdo de Tratamiento de Datos. Si el subencargado del tratamiento no cumple con sus obligaciones en materia de protección de Datos Personales, Mindee seguirá siendo plenamente responsable ante la Parte Contratante por sus subencargados del tratamiento de acuerdo con los términos del Acuerdo.
A partir de la fecha de entrada en vigor del Acuerdo de Tratamiento de Datos, Mindee se basa en el subencargado del tratamiento que figura en el Anexo 2.
- Transferencias de Datos
Cuando sea necesario, la Parte Contratante autoriza expresamente a Mindee a transferir Datos Personales a países situados fuera del Espacio Económico Europeo (EEE) o que no se beneficien de una decisión de adecuación dictada por la Comisión Europea, siempre que se implementen, antes de la transferencia, las salvaguardias adecuadas, de conformidad con los artículos 45 y 46 del RGPD. Mindee se compromete a cumplir con las Cláusulas Contractuales Tipo («CCT») adoptadas por la Comisión Europea el 4 de junio de 2021. A tal efecto, la Parte Contratante otorga a Mindee un mandato general para celebrar, en su nombre y representación, cualquier CCT con el fin de regir la transferencia de Datos Personales a un subencargado del tratamiento establecido en un país fuera del EEE o que no se beneficie de una decisión de adecuación para llevar a cabo operaciones de tratamiento.
Las eventuales transferencias de Datos Personales fuera del EEE se enumeran en el Anexo 2.
- Seguridad
8.1. Medidas de seguridad
Mindee declara a la Parte Contratante que implementa medidas técnicas y organizativas que, teniendo en cuenta el estado de la técnica, los costes de implementación y la naturaleza, el alcance, el contexto y los fines del procesamiento, así como los riesgos asociados, son apropiadas para garantizar un nivel de seguridad adaptado al procesamiento de Datos Personales.
Mindee cuenta con una certificación SOC 2 e implementa varias medidas y utiliza diversas herramientas para detectar vulnerabilidades.
Mindee garantiza la confidencialidad y la integridad de los Datos Personales procesados y se compromete a cumplir con las siguientes obligaciones y a hacer que sus empleados las cumplan:
- no realizar ninguna copia de los Datos Personales y los materiales que le sean confiados, excepto las necesarias para llevar a cabo el procesamiento, sin la aprobación previa de la Parte Contratante;
- no utilizar los Datos Personales para fines distintos a los establecidos en el procesamiento;
- no divulgar los Datos Personales a terceros;
- tomar todas las medidas apropiadas para evitar cualquier apropiación indebida o uso fraudulento de los Datos Personales durante el procesamiento.
Mindee se asegurará de que todos sus empleados autorizados para procesar Datos Personales estén sujetos a obligaciones de confidencialidad equivalentes a las que Mindee tiene con la Parte Contratante y capacitará a sus empleados cada año en protección y seguridad de datos.
Mindee ha implementado diferentes políticas de seguridad para sus empleados relativas a contraseñas, gestión de proveedores, cifrado, plan de recuperación ante desastres y continuidad del negocio, gestión de activos o uso aceptable.
Las medidas sistemáticas, organizativas y técnicas implementadas por Mindee se enumeran en el Anexo 3.
8.2 Notificación de violación de Datos Personales
Mindee se compromete a notificar a la Parte Contratante cualquier violación de Datos Personales sin demora indebida después de tener conocimiento de la misma. La notificación se realizará por correo electrónico enviado al punto de contacto de la Parte Contratante o a su Delegado de Protección de Datos o a cualquier otro contacto encargado de las violaciones de Datos Personales identificado por la Parte Contratante.
Esta notificación irá acompañada de toda la documentación pertinente a fin de que la Parte Contratante pueda, si fuera necesario, notificar el incumplimiento a la autoridad de control competente y a los Interesados, según corresponda.Esta notificación irá acompañada de toda la documentación pertinente a fin de que la Parte Contratante pueda, si fuera necesario, notificar el incumplimiento a la autoridad de control competente y a los Interesados, según corresponda.
- AuditoríaAuditoría
La Parte Contratante está autorizada a realizar o a encargar la realización, a su propio cargo, en cualquier momento durante la ejecución del Contrato, pero no más de una vez al año, de una auditoría de la totalidad o parte del Tratamiento contemplado en el artículo 3 realizado por Mindee como Encargado del Tratamiento. La Parte Contratante está autorizada a realizar o a encargar la realización, a su propio cargo, en cualquier momento durante la ejecución del Contrato, pero no más de una vez al año, de una auditoría de la totalidad o parte del Tratamiento contemplado en el artículo 3 realizado por Mindee como Encargado del Tratamiento.
Cualquier auditoría deberá estar sujeta a un aviso previo, enviado con al menos seis (6) semanas de antelación a la realización de la auditoría, y a un acuerdo de las Partes sobre el alcance de la auditoría. Cualquier auditoría deberá estar sujeta a un aviso previo, enviado con al menos seis (6) semanas de antelación a la realización de la auditoría, y a un acuerdo de las Partes sobre el alcance de la auditoría.
Mindee se reserva el derecho de facturar a la Parte Contratante por su asistencia en la auditoría.Mindee se reserva el derecho de facturar a la Parte Contratante por su asistencia en la auditoría.
La auditoría será realizada por el equipo interno de la Parte Contratante o por personas designadas por la Parte Contratante (siempre que dichos terceros no sean competidores de Mindee) sujetas a secreto profesional y a un acuerdo de confidencialidad (NDA) firmado con Mindee, que proteja la información de Mindee a la que tendrán acceso durante la auditoría. La auditoría será realizada por el equipo interno de la Parte Contratante o por personas designadas por la Parte Contratante (siempre que dichos terceros no sean competidores de Mindee) sujetas a secreto profesional y a un acuerdo de confidencialidad (NDA) firmado con Mindee, que proteja la información de Mindee a la que tendrán acceso durante la auditoría.
La auditoría se realizará durante el horario comercial de Mindee y no deberá perturbar las actividades de Mindee. La auditoría no deberá, bajo ningún concepto, interferir con (i) las medidas técnicas y organizativas implementadas por Mindee, (ii) la seguridad y confidencialidad de los datos de otros clientes de Mindee, o (iii) el correcto funcionamiento y organización del negocio de Mindee.La auditoría se realizará durante el horario comercial de Mindee y no deberá perturbar las actividades de Mindee. La auditoría no deberá, bajo ningún concepto, interferir con (i) las medidas técnicas y organizativas implementadas por Mindee, (ii) la seguridad y confidencialidad de los datos de otros clientes de Mindee, o (iii) el correcto funcionamiento y organización del negocio de Mindee.
El borrador del informe de auditoría se presentará a Mindee, que presentará sus observaciones por escrito. Estas se adjuntarán al informe final.El borrador del informe de auditoría se presentará a Mindee, que presentará sus observaciones por escrito. Estas se adjuntarán al informe final.
Si las conclusiones del informe de auditoría revelan incumplimientos de las obligaciones de Mindee como Encargado del Tratamiento, Mindee tomará las medidas razonables para subsanarlos en un plazo acordado entre las Partes, sin coste adicional para la Parte Contratante. Si las conclusiones del informe de auditoría revelan incumplimientos de las obligaciones de Mindee como Encargado del Tratamiento, Mindee tomará las medidas razonables para subsanarlos en un plazo acordado entre las Partes, sin coste adicional para la Parte Contratante.
Si las conclusiones del informe de auditoría contienen recomendaciones que tiendan a la modificación o mejora de las normas y procedimientos auditados, las condiciones para su implementación, así como cualquier posible coste adicional, serán acordadas previamente por las Partes. En cualquier caso, Mindee tendrá la decisión final sobre dichas modificaciones o mejoras.Si las conclusiones del informe de auditoría contienen recomendaciones que tiendan a la modificación o mejora de las normas y procedimientos auditados, las condiciones para su implementación, así como cualquier posible coste adicional, serán acordadas previamente por las Partes. En cualquier caso, Mindee tendrá la decisión final sobre dichas modificaciones o mejoras.
- Eliminación de Datos PersonalesEliminación de Datos Personales
Al finalizar el Acuerdo, en función de la elección de la Parte Contratante, cuando Mindee actúe como Encargado del Tratamiento de conformidad con el artículo 2 de este Acuerdo de Tratamiento de Datos, Mindee se compromete a; Al finalizar el Acuerdo, en función de la elección de la Parte Contratante, cuando Mindee actúe como Encargado del Tratamiento de conformidad con el artículo 2 de este Acuerdo de Tratamiento de Datos, Mindee se compromete a;
- destruir, de forma automatizada o manual, todos los Datos Personales tratados en nombre de la Parte Contratante; o
- devolver a la Parte Contratante o al encargado del tratamiento designado por esta, en un formato de uso común y legible por la Parte Contratante o en un formato interoperable, los Datos Personales tratados por Mindee como encargado del tratamiento. La devolución irá acompañada de la destrucción de todas las copias existentes en los sistemas de información de Mindee.
En cualquier caso, Mindee aplicará los plazos de conservación detallados en los Anexos 1-A y 1-B a los Datos Personales. Excepcionalmente, los Datos Personales podrán estar sujetos a un plazo de conservación adicional para permitir a Mindee cumplir con sus obligaciones legales aplicables. En cualquier caso, Mindee aplicará los plazos de conservación detallados en los Anexos 1-A y 1-B a los Datos Personales. Excepcionalmente, los Datos Personales podrán estar sujetos a un plazo de conservación adicional para permitir a Mindee cumplir con sus obligaciones legales aplicables.
- ContactoContacto
Para cualquier pregunta relacionada con el Acuerdo de Tratamiento de Datos o con los Servicios de Mindee, póngase en contacto con Mindee por correo electrónico:Para cualquier pregunta relacionada con el Acuerdo de Tratamiento de Datos o con los Servicios de Mindee, póngase en contacto con Mindee por correo electrónico:
- Mindee en: contact@mindee.comcontact@mindee.com
- DPO de Mindee en: dpo@mindee.comdpo@mindee.com
Estas direcciones no deben utilizarse para el ejercicio de los derechos de los interesados; todas estas solicitudes deben enviarse exclusivamente por correo electrónico a privacy@mindee.comprivacy@mindee.com o por carta a la sede social de Mindee mencionada en el preámbulo y dirigida a la atención del DPO de Mindee.Estas direcciones no deben utilizarse para el ejercicio de los derechos de los interesados; todas estas solicitudes deben enviarse exclusivamente por correo electrónico a o por carta a la sede social de Mindee mencionada en el preámbulo y dirigida a la atención del DPO de Mindee.
- Garantía y responsabilidadGarantía y responsabilidad
Cada Parte será responsable: Cada Parte será responsable:
- de conformidad con la ley, de sus fallos frente a la otra Parte en la ejecución del Acuerdo de Procesamiento de Datos;
- del cumplimiento de la Normativa Aplicable y garantiza a la otra Parte en caso de incumplimiento de sus obligaciones y si dicho incumplimiento le causa un daño directo y cierto.
En consecuencia, la Parte Contratante seguirá siendo la única responsable de todos y cada uno de los daños que puedan derivarse, para Mindee y para los Interesados del tratamiento de Datos Personales, del incumplimiento de sus obligaciones. No obstante lo anterior, el límite de responsabilidad previsto en las Condiciones de Uso y las Condiciones de Servicio se aplicará a este Acuerdo de Procesamiento de Datos.En consecuencia, la Parte Contratante seguirá siendo la única responsable de todos y cada uno de los daños que puedan derivarse, para Mindee y para los Interesados del tratamiento de Datos Personales, del incumplimiento de sus obligaciones. No obstante lo anterior, el límite de responsabilidad previsto en las Condiciones de Uso y las Condiciones de Servicio se aplicará a este Acuerdo de Procesamiento de Datos.
Las Partes acuerdan que, en caso de que Mindee sea considerada responsable, en virtud del artículo 82 del RGPD o por cualquier autoridad de supervisión competente, por un incumplimiento atribuible a la Parte Contratante, esta última indemnizará y eximirá de responsabilidad a Mindee frente a todos los costes, honorarios (incluidos los honorarios de abogados), multas y daños y perjuicios incurridos por Mindee.Las Partes acuerdan que, en caso de que Mindee sea considerada responsable, en virtud del artículo 82 del RGPD o por cualquier autoridad de supervisión competente, por un incumplimiento atribuible a la Parte Contratante, esta última indemnizará y eximirá de responsabilidad a Mindee frente a todos los costes, honorarios (incluidos los honorarios de abogados), multas y daños y perjuicios incurridos por Mindee.
Anexo 1-AAnexo 1-A : Prestación de Servicios
A los efectos de la prestación de los Servicios, Mindee procesa los Datos del Cliente, incluidos los Datos Entrantes y los Resultados tras el procesamiento de una Solicitud a través de sus API y/o como parte del Mantenimiento de forma remota (mediante SaaS, Software as a ServiceSoftware as a Service) basándose en una infraestructura de nube pública alojada por uno de los subprocesadores de Mindee, de acuerdo con los términos y condiciones establecidos en este Acuerdo de Procesamiento de Datos y en el Acuerdo. Fines del ProcesamientoA los efectos de la prestación de los Servicios, Mindee procesa los Datos del Cliente, incluidos los Datos Entrantes y los Resultados tras el procesamiento de una Solicitud a través de sus API y/o como parte del Mantenimiento de forma remota (mediante SaaS, ) basándose en una infraestructura de nube pública alojada por uno de los subprocesadores de Mindee, de acuerdo con los términos y condiciones establecidos en este Acuerdo de Procesamiento de Datos y en el Acuerdo. Fines del Procesamiento
––
Anexo 1-B : Anexo 1-B : Entrenamiento de conjuntos de datos del Cliente
Para la prestación de los Servicios, Mindee puede procesar conjuntos de Datos Entrantes revelados por el Cliente y Resultados procesados tras una Solicitud para entrenar sus algoritmos desarrollados para la API con el fin de mejorar los Servicios.Para la prestación de los Servicios, Mindee puede procesar conjuntos de Datos Entrantes revelados por el Cliente y Resultados procesados tras una Solicitud para entrenar sus algoritmos desarrollados para la API con el fin de mejorar los Servicios.
Anexo 2 – Lista de Subencargados del tratamiento y transferencia de datos fuera del EEEAnexo 2 – Lista de Subencargados del tratamiento y transferencia de datos fuera del EEE
Nombre del ProcesadorActividades de procesamientoUbicaciónGarantías para transferencias fuera de la UEAWSAlojamiento de PlataformaIrlanda (para la Parte Contratante Europea) o Estados Unidos (para la Parte Contratante Americana)N/AGoogle Cloud PlatformCálculoBélgicaN/AMicrosoft AzureCálculo / LLM en caso de uso de una API que utilice LLM proporcionada por MindeeUnión Europea para la Parte Contratante Europea o Parte Contratante ubicada fuera de Estados Unidos o Estados Unidos para la Parte Contratante AmericanaN/AGoogle VisionProveedor de servicios OCR si la Parte Contratante crea su propia API en la Plataforma O en caso de uso de una API que utilice LLM proporcionada por MindeeUnión Europea para la Parte Contratante Europea o Parte Contratante ubicada fuera de Estados Unidos Estados Unidos para la Parte Contratante AmericanaN/AGoogle WorkspaceComunicaciónIrlandaN/ASalesforceCRMFranciaN/AIntercomSoporteIrlandaN/A
Anexo 3 – Seguridad del tratamientoAnexo 3 – Seguridad del tratamiento
Según lo establecido en el artículo 8 de este Acuerdo, los acuerdos entre las partes con respecto a medidas de seguridad técnicas y organizativas específicas se detallan a continuación. Las medidas implementadas se incluyen en este anexo y se complementarán o modificarán según sea necesario. El Responsable del Tratamiento considera que estas medidas son apropiadas para el procesamiento de datos personales.Según lo establecido en el artículo 8 de este Acuerdo, los acuerdos entre las partes con respecto a medidas de seguridad técnicas y organizativas específicas se detallan a continuación. Las medidas implementadas se incluyen en este anexo y se complementarán o modificarán según sea necesario. El Responsable del Tratamiento considera que estas medidas son apropiadas para el procesamiento de datos personales.
Descripción de las medidas de seguridad técnicas y organizativas implementadas por Mindee:Descripción de las medidas de seguridad técnicas y organizativas implementadas por Mindee:
- Política de seguridad implementada y actualización e implementación periódica de la política de seguridad actualizada;
- Código de conducta implementado;
- Obligaciones de confidencialidad en contratos de trabajo;
- Almacenamiento seguro de archivos de datos;
- Controles de acceso lógicos mediante conocimiento, como contraseñas o códigos de acceso personales, autenticación de dos factores;
- Uso de un gestor de contraseñas
- Controles de acceso lógicos mediante medios de acceso físico, como un pase de seguridad;
- Supervisión de los derechos asignados;
- Registro y control del acceso al sistema (incluida la supervisión de indicios de acceso no autorizado a datos personales);
- Implementación de procedimientos de recuperación;
- Cifrado de datos personales durante la transferencia electrónica a terceros;
- Cumplimiento de las disposiciones de confidencialidad de este acuerdo;
- Designación de un número limitado de personas responsables de la ejecución del tratamiento y autorizadas a concederse acceso, quienes están expresamente autorizadas a realizar únicamente las acciones necesarias para la ejecución del Contrato Marco de Servicios;
- La duración del almacenamiento de datos personales está de acuerdo con las leyes o políticas aplicables;
- Medidas para la detección de vulnerabilidades y la gestión de incidentes, como pruebas de penetración anuales.
APPENDIX 1 : Provision of Services
For the purposes of providing the Services, Mindee processes Client Data including Incoming Data and Results following the processing of a Request via its APIs and/or as part of Maintenance remotely (by SaaS, Software as a ServiceSoftware como ServicioSoftware como Servicio) based on a public cloud infrastructure hosted by one of Mindee’s sub processor according to the terms and conditions set out in this Data Processing Agreement and in the Agreement.Para la prestación de los Servicios, Mindee procesa los Datos del Cliente, incluidos los Datos Entrantes y los Resultados tras el procesamiento de una Solicitud a través de sus API y/o como parte del Mantenimiento de forma remota (mediante SaaS, ) basándose en una infraestructura de nube pública alojada por uno de los subencargados del tratamiento de Mindee, de acuerdo con los términos y condiciones establecidos en este Acuerdo de Procesamiento de Datos y en el Acuerdo.Para la prestación de los Servicios, Mindee procesa los Datos del Cliente, incluidos los Datos Entrantes y los Resultados tras el procesamiento de una Solicitud a través de sus API y/o como parte del Mantenimiento de forma remota (mediante SaaS, ) basándose en una infraestructura de nube pública alojada por uno de los subencargados del tratamiento de Mindee, de acuerdo con los términos y condiciones establecidos en este Acuerdo de Procesamiento de Datos y en el Acuerdo.
APPENDIX 2 – List of Sub-processors and data transfer outside of the EEA
APPENDIX 3 – Security of processing
As stated in article 8 of this Agreement, the agreements between the parties regarding specific technical and organizational security measures are outlined below. The implemented measures are included in this annex and will be supplemented or modified as needed. Controller deems these measures appropriate for the processing of personal data.
Description of the technical and organizational security measures implemented by Mindee:
Implemented security policy and periodic updating and implementation of the updated security policy;
- Implemented code of conduct;
- Confidentiality obligations in employment contracts;
- Secure storage of data files;
- Logical access controls through knowledge, such as passwords or personal access codes, two-factor authentication;
- Use of a password manager
- Logical access controls through physical access means, such as a security pass;
- Monitoring of assigned rights;
- Logging and control of system access (including monitoring for signs of unauthorized access to personal data);
- Implementation of recovery procedures;
- Encryption of Personal Data during electronic transfer to external parties;
- Compliance with the confidentiality provisions of this agreement;
- Designation of a limited number of individuals responsible for the execution of the processing and authorized to grant themselves access, who are expressly authorized to perform only the actions necessary for the execution of the Master Service Agreement;
- The duration for storing personal data is in accordance with applicable laws or policies;
-Measures for detecting vulnerabilities and incident management like Annual penetration tests.