63% of people consider a company's privacy and security history before using their products or services.

Legal sidebar stats

Momentive ofrece sus productos en todo el mundo, y usa subprocesadores globales para ayudarnos a brindar estos productos y servicios. En nuestro contrato contigo, nos comprometemos a que cada transferencia de datos personales a nosotros cumpla con las leyes de protección de datos. Además, garantizamos que, para todas las transferencias subsiguientes de datos personales, el destinatario proteja los datos personales con medidas de seguridad que no sean menos onerosas que las estándar que aplicamos a los datos personales bajo nuestro control.

Para ayudarte a determinar que hay un nivel adecuado de protección para los datos personales transferidos a Momentive y con posterioridad, teniendo en cuenta la sentencia del Tribunal de Justicia de la UE (“TJUE”), del 16 de julio, 2020, en el Caso C-311/18, Comisionado de Protección de Datos vs. Facebook Ireland Limited y Maximilian Schrems (“Schrems II”) y el Comité Europeo de Protección de Datos (“EDPB”) en cuanto a las pautas sobre medidas complementarias, a continuación, brindamos información sobre cómo se protege tu información a medida que se transfiere.

Para obtener más información sobre cómo procesamos generalmente los datos personales, consulta nuestro Aviso de privacidad.

flujo de-transferencia de-datos-para-el Centro de-atención legal

Si eres un cliente de los EE. UU., tu contrato incluirá un Anexo sobre procesamiento de datos (“DPA”) con la entidad estadounidense de Momentive: Momentive Inc. Si tienes usuarios en el Espacio Económico Europeo (“EEE”) o en el Reino Unido (“RU”) y, por lo tanto, necesitas un mecanismo de transferencia para datos de usuario a Momentive, puedes solicitar que agreguemos Cláusulas contractuales estándar para la UE y el RU (“SCC”).

Si eres un cliente con base en el EEE o en el RU, tu contrato incluirá un Anexo sobre procesamiento de datos (“DPA”) con la entidad irlandesa de Momentive: Mometive Europe UC. Dado que tu transferencia a Momentive se realiza entre entidades europeas,  para las que no se necesita un mecanismo de transferencia (o que hayan reconocido el estado de suficiencia de cada una), no es necesario ningún otro mecanismo de transferencia.

Si eres un cliente con base fuera de EE. UU., el EEA o el RU, pero no tienes usuarios en el EEA o el RU y necesitas asegurarte de que exista un mecanismo de transferencia para la transferencia subsiguiente, tu contrato incluirá un DPA con la entidad irlandesa de Momentive, Mometive Europe UC, y puedes solicitar que agreguemos Cláusulas contractuales estándar para la UE y el RU.

Transfieres datos personales a Momentive de modo que es posible que procesemos los datos personales para los siguientes fines:

  • Suministro de servicios de la plataforma
  • Atención al cliente
  • Supervisión de fraudes y abusos
  • Atención de seguridad e ingeniería 
  • Desarrollo de productos
  • Atención de ventas y marketing
  • Administración de empleados y trabajadores temporales

Deberías evaluar si transfieres datos con cualquier otro fin.

Los datos personales del cliente transferidos a Momentive pueden contener tantos o tan pocos datos personales como decidas proporcionar en las preguntas de las encuestas, los formularios y los cuestionarios. Como plataforma, asumimos que recopilas una gran variedad de datos personales, lo que incluye datos de potenciales categorías especiales. 

La información que recopilamos se especifica en la Sección 2 de nuestro Aviso de privacidad.

Como se menciona anteriormente, contratarás con una entidad Momentive en los EE. UU. o Irlanda, según tu ubicación. De acuerdo con el asesoramiento externo especializado en la protección de datos y el análisis de las leyes por las que Momentive se rige, consideramos que el riesgo relacionado con el régimen legal en los EE. UU. es bajo, y el riesgo relacionado con el régimen legal en Irlanda no representa un riesgo sustancial para el interesado. Consulta la sección “Medidas complementarias: Organización” para obtener más información sobre la ley estadounidense de forma específica.

Incluso cuando no exista un riesgo sustancial o el riesgo sea bajo, Momentive ha implementado medidas complementarias para una mayor seguridad de los datos personales. Las medidas complementarias se dividen en tres categorías: (i) contratos; (ii) organización y (iii) controles de seguridad. 

Como se describe anteriormente, Momentive aceptará firmar cláusulas contractuales estándar con los clientes. El juicio de Schrems II indica que las partes pueden usar las SCC y (cuando sea apropiado) medidas de seguridad adicionales para la transferencia de datos personales desde el Reino Unido y el Espacio Económico Europeo (“Datos europeos”) a los Estados Unidos. Si has firmado un acuerdo con Momentive o estás obteniendo servicios de Momentive que requerirán que Momentive procese datos personales de interesados europeos, Momentive (como sea apropiado según la entidad Momentive con la que estés contratando): 

  • (i) firmará Cláusulas contractuales estándar apropiadas de procesador a procesador con cada subprocesador ubicado en un país que no tenga protección adecuada (según lo definido en la RGPD) cuando el subprocesamiento produzca transferencias subsiguientes fuera de la UE o el RU; o 
  • (ii) aceptará cumplir directamente las Cláusulas contractuales estándar y las cláusulas complementarias que resumen las medidas organizativas y técnicas que Momentive implementa para proteger los datos personales de los interesados europeos. 

Para obtener más información sobre nuestro acuerdo, que cumple las Cláusulas contractuales estándar, consulta los Términos de uso (para los clientes de autoservicio), el Contrato maestro de servicios (para los clientes de SurveyMonkey Enterprise o GetFeedback Digital), o cualquier otro acuerdo que puedas haber negociado con Momentive.

Las preocupaciones del TJUE sobre las transferencias de datos a los Estados Unidos se basaron en la recopilación de datos del gobierno de los EE. UU. según la Orden Ejecutiva 12333 (“OE 12333”) y la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera (“FISA § 702”), especialmente la vigilancia “a gran escala” según FISA § 702.  Los riesgos planteados por estas disposiciones legales estadounidenses no se aplican al procesamiento de datos de Momentive o pueden reducirse de modo suficiente por las medidas de seguridad que ofrece Momentive.

Momentive no es elegible para recibir pedidos de vigilancia “a gran escala” o en masa según FISA § 702. Momentive Inc. actúa, en parte, como un servicio de comunicaciones electrónicas (“SCE”) y, además, como un servicio informático remoto (“SIR”) (según lo definido en las Secciones 2510 y 2711 del Título 18 USC., respectivamente) en cuanto a determinadas características de los servicios o los productos que brindamos a los clientes.  Momentive Inc. por lo tanto, se encuentra dentro del amplio grupo de empresas con las que el gobierno de los Estados Unidos podría cumplir con una directiva específica según FISA § 702.  No obstante, dado que el gobierno de los EE. UU. ha aplicado FISA § 702, Momentive no es elegible para recibir un tipo de orden que fue una gran preocupación para el TJUE en la sentencia del juicio Schrems II —es decir, una orden FISA § 702 para una vigilancia “a gran escala”.  Dado que el gobierno de los EE. UU. ha aplicado FISA § 702, usa órdenes a gran escala solo para enfocarse en el tráfico a través de proveedores centrales de Internet que proveen tráfico de Internet a terceros (es decir, operadores de telecomunicaciones).  Por ejemplo, consulta el informe de la Junta de Supervisión de la Privacidad y las Libertades Civiles, Informe sobre el Programa de Vigilancia según la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera(Julio 2, 2014), páginas 35-40, disponible en https://fas.org/irp/offdocs/pclob-702.pdf.  Momentive no proporciona esos servicios centrales de Internet, dado que solo realizamos el tráfico que involucra a nuestros propios clientes.  Por lo tanto, no somos elegibles para recibir el tipo de orden principalmente abordada, y considerada problemática, en la sentencia del juicio Schrems II .

Momentive no ha recibido ninguna directiva según FISA § 702, y no es probable que recibamos alguna. A partir de la fecha de esta declaración, Momentive no ha recibido ninguna directiva según FISA § 702 y no tiene ningún motivo para creer que la recibiría.  Los datos personales que Momentive procesa para nuestros clientes –datos de información – es muy poco probable que sean relevantes para las actividades de inteligencia extranjera regidas por FISA § 702.  Además, en el caso de que algún dato personal fuera relevante para una investigación, es más probable que el gobierno busque ese dato a través de otras formas de proceso legal (como una orden de registro aprobada por una corte) que cumpla con los elevados estándares para el acceso del gobierno a los datos descritos en la sentencia del juicio Schrems II.  Esto se debe a que sería más rápido y más fácil que el gobierno busque un pedido o una orden de registro en algún otro instrumento que no sea FISA § 702 que implementar los mecanismos requeridos para que el gobierno aplique en Momentive las directivas según FISA § 702.

Momentive no colabora, y no se le puede ordenar que colabore, con las autoridades de los EE. UU. para que recopilen información según la Orden Ejecutiva 12333. Momentive no colabora ni colaborará con las autoridades de los EE. UU. para realizar vigilancia según la OE 12333.  La OE 12333 no otorga al gobierno de los EE. UU. la capacidad para obligar a las empresas a proporcionar ayuda con estas actividades, y Momentive no lo hará voluntariamente.  Por lo tanto, Momentive no realiza ninguna acción, ni se le puede ordenar que la realice, para facilitar el tipo de vigilancia masiva según la OE 12333 que la sentencia del juicio Schrems II consideró problemática.

Momentive proporciona una variedad de medidas técnicas que resuelven las deficiencias principales mencionadas en la sentencia del juicio Schrems II que se mencionan anteriormente (vigilancia masiva según FISA § 702 e interceptaciones masivas según OE 12333).  

Momentive cifra todos los datos almacenados en nuestros centros de datos mediante cifrado basado en AES 256. Además, Momentive cifra todos los datos en movimiento utilizando (i) RSA con certificados basados en claves de 2048 bits generados a través de una autoridad certificadora pública, para comunicaciones con entidades fuera de los centros de datos de Momentive, y (ii) certificados RSA 256 generados a través de una autoridad certificadora interna, para todos los datos dentro del centro de datos.  El objetivo de estos esfuerzos de cifrado es prevenir la adquisición no autorizada de datos de manera inteligible y evitar las escuchas telefónicas/la manipulación no autorizadas cuando los datos están en tránsito entre dos puntos de conexión. 

Algunos clientes de Momentive (por ejemplo, clientes de GetFeedback Digital) solo almacenan sus datos en la Unión Europea. En esas instancias, los datos no se almacenan en los EE. UU. y solamente se produce un acceso mínimo a esos datos en los Estados Unidos con fines limitados (por ejemplo, ayudar al cliente con un pedido, hacer el seguimiento de asistencia a las escolta y acceder a recursos limitados de ingeniería para solucionar problemas/errores técnicos o implementar sistemas).

Momentive también mantiene estrictos procedimientos administrativos, técnicos y físicos para proteger la información almacenada en sus servidores. El acceso a la información personal se limita, mediante credenciales de inicio de sesión, a aquellos empleados que lo requieren para realizar su trabajo. Momentive implementa técnicas para minimizar los datos a fin de limitar la cantidad de datos personales que se transfiere desde la UE a jurisdicciones de terceros para incluir, cuando sea apropiado, el anonimato o la desidentificación de los datos. Además, Momentive usa controles de acceso, como la autenticación de factores múltiples, registro único, acceso según se necesite, sólidos controles de contraseñas y acceso restringido a las cuentas administrativas.  

Además, como SCE/SIR, Momentive está sujeto a la Ley de Privacidad de las Comunicaciones Electrónicas, 18 USC. § 2701, y siguientes (“ECPA”), de los EE. UU., que brinda protección a los clientes de Momentive.  Por ejemplo, la ECPA prohíbe que las entidades gubernamentales busquen información sobre los clientes de servicios como Momentive, a menos que esas entidades gubernamentales primero obtengan un proceso legítimo, incluso una orden judicial o una orden de registro, para la información que no sea la básica del subscriptor.  Del mismo modo, tanto FISA como ECPA proporcionan resarcimientos a los clientes de Momentive contra el gobierno de los EE. UU. (lo que incluye compensaciones pecuniarias o medidas disciplinarias contra las autoridades gubernamentales pertinentes) si obtiene, de forma inapropiada, información sobre ellos (consulta 18 USC. § 2712).

Los asesores legales externos de Momentive tienen experiencia en responder a solicitudes gubernamentales de los EE. UU. para datos de usuarios, incluidas las solicitudes de seguridad nacionales de los EE. UU. según FISA § 702.  La política de Momentive es remitir esas solicitudes a una instancia superior en el equipo de cumplimiento interno de Momentive y, según sea necesario, a esos asesores externos para su revisión.  Cuando corresponda, Momentive se propone utilizar los mecanismos legales disponibles para objetar las demandas de acceso de datos usando FISA § 702 (incluso las disposiciones o pedidos de no divulgación inherentes a este documento) en el improbable caso de que Momentive reciba una demanda.  La demanda será revisada por una corte de los EE. UU. (el tribunal FISA). 

Momentive también reconoce que una orden para proporcionar acceso a datos según FISA § 702 requeriría que Momentive notificara a nuestros clientes que ya no podríamos cumplir con las Cláusulas contractuales estándar, lo que les permitiría finalizar el acuerdo con nosotros y suspender el flujo de datos hacia nosotros.  Nunca hemos tenido necesidad de emitir un aviso de ese tipo.

Tomando en cuenta el análisis anterior, consideramos que el riesgo de daño a los datos no es sustancial.

La tabla a continuación resume nuestra conclusión de la evaluación de impacto de transferencias.

Riesgo “No sustancial” significa que los datos personales se transfieren a una jurisdicción que la Comisión Europea ha considerado adecuada (y, por lo tanto, los amparos jurídicos son equivalentes a los amparos jurídicos en Europa), y que hay medidas contractuales, técnicas y organizativas vigentes para proteger los datos.

Riesgo “Bajo” significa que los datos personales se transfieren a una jurisdicción con un mecanismo de la RGPD, Capítulo V, que no es la suficiencia. Aunque los amparos jurídicos no son necesariamente equivalentes a los amparos jurídicos en Europa, la transferencia cumple con los aspectos legales, y las medidas contractuales, técnicas y organizativas vigentes los refuerzan para proteger los datos.

RemitenteDestinatarioDestino de la transferenciaMecanismo de transferenciaRiesgo
Cliente de los EE. UU. con usuarios en la UE or en el RUMomentive Inc.EE. UU.SCC + medidas complementariasBajo
Cliente o en el EEE en el RU Momentive Europe UC.IrlandaSuficiencia + medidas complementariasNo sustancial
Cliente fuera de EE. UU/EEE/RU con usuarios en la UE o el RUMomentive Europe UC.IrlandaSCC + medidas complementariasNo sustancial
flujo de-transferencia de-datos-para-el Centro de-atención legal

Los subprocesadores son proveedores de Momentive que procesan tus datos personales para ayudar a que Momentive te brinde servicio. Todos los subprocesadores de Momentive tienen la obligación contractual de proteger los datos personales con medidas de seguridad que no sean menos onerosas que las estándar que aplicamos a los datos personales bajo nuestro control.

Cuando Momentive transfiere datos personales a subprocesadores, realizamos una Evaluación de impacto de transferencias (“TIA”) similar a los pasos detallados anteriormente. De este modo, garantizamos que tus datos personales estén protegidos a cada paso, como lo exige la ley de protección de datos y nuestro contrato contigo. A continuación, te ofrecemos un resumen de los puntos destacados de la TIA para cada subprocesador.

Ten en cuenta que no todos los subprocesadores se usan para ofrecer todos nuestros servicios. La lista de nuestros subprocesadores está segmentada en servicios específicos de Momentive. 

Si deseas recibir notificaciones por correo electrónico de las actualizaciones de nuestra Lista de subprocesadores, suscríbete aquí.

SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
Amazon Web Services (“AWS”)Servicios de almacenamiento de datos para almacenar activos y alojamiento de bases de datos; servicios de red de distribución de contenidos (“CDN”); almacenamiento utilizado para admitir las funciones de análisis de datos (OpenSearch).Datos personales
Nombres de personas (nombres o apellidos)
   
Cualquier identificador único que se pueda utilizar para vincular a una persona en particular en el mundo real
  
Número de matrícula de vehículo 
 
Fecha de nacimiento 
 
Dirección de correo electrónico 
  
Número de teléfono   

Dirección física (por ejemplo, 123 Fake St) 
  
Código postal  

Números de apartamento (es decir, la línea de dirección 2)   

Dirección IP 
   
 Números IMSI/IMEI  

Dirección MAC  

Detalles del seguro   

Miembros de la familia y dependientes 
 
Es posible que las respuestas a encuestas o los datos de formularios contengan datos personales confidenciales, por lo que AWS puede almacenar cualquiera de los siguientes:  
 
Id. nacional/del gobierno (por ejemplo, SSN, SIN), número de licencia de conducir, número de pasaporte  

Usuario y contraseña, credenciales de autenticación  

Información financiera y de pago (inicio de sesión de la cuenta, cuenta financiera, tarjeta de débito o número de tarjeta de crédito en combinación con cualquier código de seguridad o de acceso requerido, contraseña o credenciales que permitan acceder a una cuenta)  

Geolocalización  

Raza/origen étnico  

Afiliación religiosa/política/sindical 
  
Vida sexual u orientación sexual
   
Datos sobre la salud (entre ellos, medicamentos recetados, procedimientos y exámenes médicos, diagnósticos, médicos y especialidad, números de tarjetas sanitarias, etc.)   

Datos biométricos (por ejemplo, huellas dactilares, grabaciones de voz, fotos)   

Datos genéticos
  
Salario/ingresos (o rangos de estos) 
 
 Respuestas a encuestas de clientes (respuestas recibidas por un cliente a la encuesta que crea dentro de las cuentas de Momentive)  

Calificación/historial de crédito   
Comunicaciones: el contenido de las comunicaciones privadas de un cliente, a menos que la empresa sea el destinatario de la comunicación 
 
 Antecedentes penales  

Cuasidentificadores: Esto podría incluir datos que no sean personales, a menos que se vinculen a otros datos, por ejemplo, identificadores web, información del dispositivo, datos del navegador y otros metadatos que, en algunos casos, se pueden vincular a otras categorías de datos enumeradas anteriormente.
Estados Unidos: bajo

Canadá: no sustancial
Irlanda: no sustancial
SCC
Consulta los compromisos de AWS relacionados con el control, la privacidad y la seguridad de los datos

En concreto, Momentive utiliza la última generación de EC2 que obtiene automáticamente la protección de AWS Nitro System. Gracias al uso de hardware, firmware y software creados especialmente, AWS Nitro proporciona seguridad y aislamiento únicos y líderes en la industria al trasladar la virtualización de los recursos de almacenamiento, seguridad y redes a hardware y software dedicados. Esto mejora la seguridad al minimizar la superficie de ataque y prohibir el acceso administrativo, al tiempo que mejora el rendimiento. 

Todos los datos en tránsito entre nuestras instalaciones de centros de datos seguros, zonas de disponibilidad y regiones se cifran automáticamente a nivel de hardware. Momentive también utiliza AWS Key Management Services para controlar y administrar nuestras propias claves dentro de módulos de seguridad de hardware con certificación FIPS-140-2. Independientemente de si los datos están cifrados o no, siempre protegeremos con especial cuidado los datos de cualquier acceso no autorizado. 

Nuestro equipo de seguridad llevó a cabo una revisión exhaustiva de todos los servicios de infraestructura en la nube de AWS, y los cambios se mantienen en revisión continua. 

Momentive cifra todos los datos almacenados en nuestros centros de datos mediante cifrado basado en AES 256. Además, Momentive cifra todos los datos en movimiento utilizando (i) RSA con certificados basados en claves de 2048 bits generados a través de una autoridad certificadora pública, para comunicaciones con entidades fuera de los centros de datos de Momentive, y (ii) certificados RSA 256 generados a través de una autoridad certificadora interna, para todos los datos dentro del centro de datos.  

Estos esfuerzos de cifrado impiden la adquisición de datos de forma inteligible, así como las escuchas telefónicas entre dos puntos de conexión, mientras esos datos están en transmisión o en almacenamiento.
Microsoft (Sharepoint)Repositorio de documentos internosDatos de los clientes solicitados para prestar servicios profesionales (por ejemplo, diseño de encuestas y análisis de respuestas)EE. UU.: bajoSCCConsulta el documento técnico de transferencia de Microsoft Cloud y la documentación de seguridad
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Servicios de asistencia para clientes y productos; servicios de desarrollo de productos, infraestructura y tecnología.Encuestado: Información de contacto, información de uso, información del dispositivo, cookies y otra información de seguimientoAustralia: bajo

EE. UU.: bajo
SCCConsulta la descripción anterior y nuestra Declaración de Seguridad y Documento técnico del RGPD.
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Servicios de asistencia para clientes y productos; servicios de desarrollo de productos, infraestructura y tecnología.Encuestado: Información de contacto, información de uso, información del dispositivo, cookies y otra información de seguimientoCanadá: no sustancial
RU: no sustancial
AdecuaciónConsulta la descripción anterior y nuestra Declaración de Seguridad y Documento técnico del RGPD.
Salesforce (incluidos Sales Cloud, Service Cloud, Community Cloud, Chatter, Salesforce Platform, Customer Data Platform, Marketing Cloud, Mulesoft y Tableau CRM)SERVICIO DE ATENCIÓN AL CLIENTENombres de personas (nombres o apellidos), correo electrónico, número de teléfono, contenido de las comunicaciones enviadas durante la prestación de los servicios de atención al clienteEE. UU.: bajoSCCConsulta el documento técnico de seguridad, las certificaciones de seguridad, las preguntas frecuentes de DPA, y la documentación de Confianza y Cumplimiento de Salesforce.
SnowflakeAlmacenamiento de datos de uso para el análisis y el desarrollo de productos.Dirección IP, dirección de correo electrónico (nombre y apellido), cuasidentificadores, Id. del encuestadoEE. UU.: bajoSCCLos datos de Momentive se almacenan cifrados en reposo en AWS S3. Snowflake utiliza un fuerte cifrado AES de 256 bits con un modelo de claves jerárquico. Snowflake implementa un sistema integral de supervisión y registro.

Snowflake cuenta con las certificaciones ISO 27001 y SOC 2 y, como parte de nuestra revisión de riesgos, el equipo de seguridad de Momentive revisó estas certificaciones en su totalidad. 

Los empleados reciben un resumen de la capacitación sobre seguridad y privacidad que deben realizar al momento de la contratación y, posteriormente, cada año. Además, según sea necesario, se imparten otras capacitaciones trimestrales sobre temas destacados relacionados con la seguridad y la privacidad, así como capacitaciones específicas para el personal cuya función requiere procedimientos de seguridad adicionales. 

El acceso a cualquier entorno de producción se basa en las reglas de acceso con menos privilegios y en los controles de acceso basados en roles. El desaprovisionamiento se administra y se supervisa de forma similar. 
Consulta la documentación de Snowflake para obtener más información: Centro de confianza y seguridad de datos
SparkpostServicio de entrega de correo electrónico.Dirección de correo electrónico, metadatos (clics abiertos, marcas de fecha)EE. UU.: bajoSCCConsulta: Programa de seguridad: SparkPost

SparkPost mantiene los datos de los clientes en un formato cifrado en reposo y en tránsito utilizando SSL, HTTPS y TLS oportunista, según corresponda.

Los datos de los clientes se cifran cuando están en tránsito entre el cliente y los servicios de SparkPost mediante HTTPS. Los datos de los clientes se cifran cuando están en tránsito entre SparkPost y el destinatario mediante TLS oportunista.

SparkPost lleva a cabo varias auditorías de terceros para certificar diferentes marcos, incluido SOC 2 Tipo II, y pruebas regulares de penetración y vulnerabilidades de aplicaciones.

SparkPost no almacena el cuerpo del mensaje de un correo electrónico después de que se haya entregado al destinatario, o que el proveedor del buzón lo haya devuelto o rechazado, lo que suele ocurrir en cuestión de segundos. En caso de rechazo o devolución, SparkPost conservará el cuerpo del mensaje durante un período limitado a fin de permitir que se vuelva a intentar la transmisión del correo electrónico. Si la transmisión continúa fallando, el cuerpo del mensaje se eliminará de forma permanente. 

SparkPost solo almacena los datos personales del destinatario sin formato durante un tiempo limitado después de la transmisión de un correo electrónico a un destinatario. Tras el período de conservación inicial, los datos personales se seudonimizan mediante un hash unidireccional y solo se almacenan en su forma seudonimizada. Para obtener más información sobre este proceso, consulta las preguntas frecuentes sobre los datos de Sparkpost aquí
SplunkSoftware para buscar, supervisar y analizar datos generados por la máquina.Id. del encuestado, dirección de correo electrónico del encuestado, nombre y apellido, número de teléfono, información del navegador, datos de respuesta de texto abiertoEE. UU.: bajoSCCConsulta la documentación de seguridad y los certificados de cumplimiento de Splunk.
TwilioEntrega de SMS.Número de teléfono del encuestado, Contenido de las comunicaciones por SMSEE. UU.: bajoSCCConsulta la certificación de seguridad, la declaración de seguridad y el resumen de seguridad de Twilio.
UpworkAumento de tareas del equipo de asistencia (contratistas).Nombres de personas (nombres o apellidos), correo electrónico, número de teléfono, contenido de las comunicaciones enviadas durante la prestación de los servicios de atención al clienteFilipinas: bajoSCCConsulta la página de seguridad de Upwork, además de la información a continuación.

Momentive emplea el control de escritorio remoto de los agentes de asistencia contratados. Todo el personal que trata datos personales está sujeto a obligaciones de confidencialidad. Hay controles implementados de detección de software malicioso y antimalware para garantizar que no se produzca ningún acceso no autorizado a los datos, y todos los datos se cifran cuando se transfieren por redes públicas. 

También se han implementado procedimientos específicos de procesamiento que garantizan un estricto control de acceso según la “necesidad de conocerlos”, así como políticas que garantizan la eliminación de los datos después de su uso. Otros controles de acceso también requieren la identificación específica del usuario de terminal en los sistemas correspondientes, además de códigos de identificación y estándares de complejidad de las contraseñas para cualquier persona que necesite acceder a los datos. Las VPN, la autenticación de dos factores y el acceso basado en roles también están incorporados en los principales procedimientos de control de acceso.
 
Durante la transmisión, los datos están sujetos a varios controles de transmisión estrictos, incluidos aquellos que impiden que se lean, copien, modifiquen o eliminen los datos mientras están en tránsito. Las tecnologías de cifrado y el uso de firewalls se utilizan para proteger las puertas de enlace y los firewalls a través de los cuales viajan los datos, y las conexiones VPN resguardan la conexión de los datos con las redes internas. La infraestructura se supervisa constantemente (por ejemplo, mediante ICMP-Ping a nivel de red), y se realiza una supervisión de la seguridad de extremo a extremo para garantizar que todas las transferencias estén completas y sean correctas. 

Todas las soluciones de cifrado se implementan con una clave de no menos de 128 bits para el cifrado simétrico y una longitud de clave de 1024 bits (o más) para el cifrado asimétrico. 

El control de entrada permite verificar y establecer si se introdujeron o se eliminaron datos personales en los sistemas de tratamiento de datos, y quién lo hizo.
 
Estos controles incluyen la autenticación y el registro. Se implementa un sistema de gestión de vulnerabilidades para detectar y corregir de inmediato las vulnerabilidades del sistema. 
Los procedimientos de destrucción de datos también garantizan que los datos sujetos a la transferencia estén protegidos y no se conserven durante más tiempo del necesario para lograr los fines de asistencia al cliente.
Xoriant, InfoSol, Tredence, Impetus, Valuelabs Aumento de tareas del equipo de datos y análisis (contratistas).Datos según la lista de SnowflakeEE. UU.: bajoSCCTodos los controles de seguridad disponibles y enumerados anteriormente para Snowflake se utilizan para garantizar el acceso con menos privilegios para nuestros contratistas independientes. Utilizamos seguridad de escritorio remoto, además de otros controles de seguridad que se aplican a cualquier sistema interno de Momentive. Consulta nuestra declaración de seguridad para obtener información más detallada. 
SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
AWSVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
MicrosoftVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SalesforceVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SnowflakeVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SparkpostVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SplunkVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
TwilioVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
UpworkVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Xoriant, InfoSol, Tredence, Impetus, Valuelabs Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
AWSVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
GOOGLEFunción de traducción de respuesta de texto abierto solicitada por un subconjunto de clientes de GetFeedback Digital. Datos de respuestas de las encuestas. Estos pueden incluir o no datos personales, dependiendo de los tipos de preguntas de la encuesta y de cómo el encuestado elija responder a las preguntas.EE. UU.: bajoSCChttps://cloud.google.com/security/
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
ScaleGridAlojamiento de bases de datosNombres de personas (nombres o apellidos)
   
Cualquier identificador único que se pueda utilizar para vincular a una persona en particular en el mundo real  
Número de matrícula de vehículo 
 
Fecha de nacimiento 
 
Dirección de correo electrónico 
  
Número de teléfono   

Dirección física (por ejemplo, 123 Fake St) 
  
Código postal  

Números de apartamento (es decir, la línea de dirección 2)   

Dirección IP 
   
 Números IMSI/IMEI  

Dirección MAC  

Detalles del seguro   

Miembros de la familia y dependientes 
 
Es posible que las respuestas a encuestas o los datos de formularios contengan datos personales confidenciales, por lo que AWS puede almacenar cualquiera de los siguientes:   

Id. nacional/del gobierno (por ejemplo, SSN, SIN), número de licencia de conducir, número de pasaporte  

Usuario y contraseña, credenciales de autenticación  

Información financiera y de pago (inicio de sesión de la cuenta, cuenta financiera, tarjeta de débito o número de tarjeta de crédito en combinación con cualquier código de seguridad o de acceso requerido, contraseña o credenciales que permitan acceder a una cuenta)  

Geolocalización  

Raza/origen étnico  

Afiliación religiosa/política/sindical   

Vida sexual u orientación sexual   

Datos sobre la salud (entre ellos, medicamentos recetados, procedimientos y exámenes médicos, diagnósticos, médicos y especialidad, números de tarjetas sanitarias, etc.)  
 
Datos biométricos (por ejemplo, huellas dactilares, grabaciones de voz, fotos) 
  
Datos genéticos  

Salario/ingresos (o rangos de estos)  

Respuestas a encuestas de clientes (respuestas recibidas por un cliente a la encuesta que crea dentro de las cuentas de Momentive)  

Calificación/historial de crédito   

Comunicaciones: el contenido de las comunicaciones privadas de un cliente, a menos que la empresa sea el destinatario de la comunicación  

Antecedentes penales  

Cuasidentificadores: Esto podría incluir datos que no sean personales, a menos que se vinculen a otros datos, por ejemplo, identificadores web, información del dispositivo, datos del navegador y otros metadatos que, en algunos casos, se pueden vincular a otras categorías de datos enumeradas anteriormente. 
Irlanda: no sustancialLos datos no se transfieren fuera de Europa.https://mongodb.scalegrid.io/hubfs/Whitepaper-ScaleGrid-Infrastructure-Security.pdf

Monitor de campaña, Turbine Room Ltd (FirstOfficer.io) y Salesloft, Inc., que anteriormente eran subprocesadores de GetFeedback Direct, se eliminaron de esta lista. 

SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
AWSVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Functional Software Inc. (Sentry) Captura de errores de aplicaciones (supervisión del estado del sitio). Información de identificación directa (por ejemplo, nombre, dirección de correo electrónico, teléfono) Información de identificación indirecta (por ejemplo, puesto, sexo, fecha de nacimiento) Datos de identificación del dispositivo y datos del tráfico (por ejemplo, direcciones IP, direcciones MAC, registros web, agentes del navegador) Cualquier dato personal suministrado por los usuarios finales del Servicio.EE. UU.: bajoSCCConsulta la página de seguridad de Sentry para obtener más detalles.
GOOGLEAloja activos de la encuesta y activos de los encuestados, NLP para datos de los encuestados, datos de los encuestados alojados en la plataforma de Google para buscar/indexar paneles. Datos de respuestas de las encuestas. Estos pueden incluir o no datos personales, dependiendo de los tipos de preguntas de la encuesta y de cómo el encuestado elija responder a las preguntas.EE. UU.: bajoSCChttps://cloud.google.com/security/
Heroku (si utilizas el centro de datos de la UE de GetFeedback Direct, Heroku no es un subprocesador)Host de aplicación y almacén de datos que se ejecuta en AWS.Consulta “Amazon/AWS” más arribaEE. UU.: bajoSCCConsulta las certificaciones de seguridad y la documentación de Confianza y Cumplimiento de Heroku.
IPdataBúsqueda de ubicación geográfica para los encuestadosDirección IPEE. UU.: bajoSCCConsulta la Política de privacidad de IPdata para obtener más información.
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SalesforceVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SplunkVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
AWSVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
MicrosoftVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SalesforceVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SnowflakeVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SparkpostVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SplunkVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
AWSVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Engine YardHerramienta de alojamiento de sitios web y administración de aplicaciones en la nube.Consulta “Amazon/AWS” más arribaEE. UU.: bajoSCCEngine Yard está obligada contractualmente a lo siguiente: alojar datos en una instalación segura (como AWS) con restricciones de acceso al centro de datos, supervisión, personal de seguridad y otras medidas de seguridad físicas comercialmente razonables; mantener un acceso restringido a la red, firewalls, medidas de protección de servidores, protocolos de autenticación de usuarios, registro de eventos, y otras medidas de seguridad del sistema y de la red comercialmente razonables diseñadas para proteger la seguridad de los datos personales; cifrar los datos personales siempre que sea posible y comercialmente razonable de acuerdo con los estándares de la industria para el cifrado en reposo y en tránsito, y conceder el acceso según el principio de menores privilegios en función de los roles y sujeto a las prácticas de autorización y desactivación de Momentive.
MicrosoftVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SalesforceVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
AWSVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Engine YardVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
MicrosoftVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SalesforceVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
AWSVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Bridgewater LabsAumento de tareas (contratistas de ingeniería)Todas las categorías de datos personales posibles recopiladas en los formularios SM Apply. Canadá: no sustancialSCCTodos los controles de seguridad disponibles y enumerados anteriormente para AWS se utilizan para garantizar el acceso con menos privilegios para nuestros contratistas independientes. Utilizamos seguridad de escritorio remoto, además de otros controles de seguridad que se aplican a cualquier sistema interno de Momentive. Consulta nuestra declaración de seguridad para obtener información más detallada. 
MicrosoftVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SalesforceVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SubprocesadorFinalidadDatos personalesUbicación y evaluación del riesgo del régimen legalMecanismo de transferenciaMedidas complementarias: contractuales, organizativas y técnicas
AWSVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
MicrosoftVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
Filiales Momentive (Momentive Canada Inc., Momentive UK Ltd.)Ver contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior
SalesforceVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anteriorVer contenido anterior