Amazon Web Services EMEA SARL
L-1855 Luxemburgo
Servicio de entrega de correo electrónico (Amazon SES) utilizado para enviar correos electrónicos de producto y transaccionales, incluso en nombre de la Empresa como parte de los Servicios.
Acuerdo de procesamiento de datos (“ATD” o “Acuerdo”) entre la Empresa y JOIN.
Preámbulo
JOIN se ha fijado la misión de conectar a candidatos y empresas en todo el mundo. Las empresas pueden utilizar la plataforma JOIN en https://join.com/ (en lo sucesivo denominada “Plataforma”) para publicar vacantes y gestionar las solicitudes recibidas en un lugar central.
JOIN presta servicios a la Empresa de conformidad con el acuerdo de servicios celebrado entre las partes (“Servicios”). Los Servicios incluyen, en particular, la posibilidad de que la Empresa publique ofertas de empleo y gestione los procedimientos de solicitud correspondientes en la Plataforma mediante una herramienta de gestión basada en web. En el contexto de los Servicios, los datos personales controlados por la Empresa son tratados por JOIN en calidad de encargado del tratamiento según lo definido por la legislación de protección de datos vigente.
Los datos personales podrán ser tratados por JOIN como responsable del tratamiento según lo definido por la legislación de protección de datos vigente. Para más información, consulte la política de privacidad de JOIN.
Este ATD tiene como objetivo proteger a las partes contra el uso indebido de los datos personales tratados para los Servicios, garantizar la protección de datos por parte de JOIN en relación con los datos personales que la Empresa le ha comunicado, y cumplir con los requisitos legales aplicables.
Salvo que se acuerde expresamente lo contrario, este ATD formará parte de todo acuerdo de servicios entre la Empresa y JOIN. Este ATD, incluidos todos los apéndices, también especifica las obligaciones de protección de datos de las partes derivadas del acuerdo de servicios subyacente, de la siguiente manera:
Sección 01
Sección 02
Sección 03
Las disposiciones de este ATD son parte integrante del acuerdo de servicios entre las partes y prevalecen sobre los demás acuerdos contractuales de las partes en materia de protección de datos, en particular sobre otros contratos que contengan disposiciones que se desvíen de las de este ATD en detrimento de la Empresa. La cláusula 1.1 no se ve afectada. Las disposiciones de este ATD no se aplican al tratamiento de datos personales que JOIN, como responsable del tratamiento, proporciona a la Empresa o a cualquier otro usuario individual. La responsabilidad de cada parte derivada de este ATD o relacionada con el mismo estará sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el acuerdo de servicios celebrado entre las partes.
Sección 04
Las partes acuerdan por la presente que la finalidad del tratamiento de datos es la prestación de los Servicios por parte de JOIN conforme al acuerdo de servicios. El alcance y la naturaleza de la recopilación, el tratamiento y/o el uso de datos personales están determinados por las disposiciones del acuerdo de servicios, así como por los Servicios efectivamente utilizados por la Empresa.
Sección 05
Los interesados afectados por el tratamiento de datos personales en el marco del acuerdo de servicios incluyen:
Sección 06
Los siguientes tipos de datos se ven especialmente afectados por el tratamiento por encargo:
Si estos datos se tratan como parte de otros Servicios de JOIN en los que JOIN actúa como responsable del tratamiento, esto no tiene lugar en el ámbito de este ATD. Se hace referencia a la política de privacidad de JOIN.
Sección 07
Sección 08
Tratamiento de datos. JOIN está obligado a tratar los datos personales en virtud de este ATD únicamente de conformidad con este acuerdo y/o el acuerdo de servicios subyacente y las instrucciones de la Empresa.
Derechos de los interesados. JOIN ayudará a la Empresa en la medida de lo posible en el cumplimiento de los derechos de los interesados, en particular en lo que respecta a la rectificación, la limitación del tratamiento y la supresión, la notificación y el suministro de información.
JOIN, siguiendo las instrucciones de la Empresa, rectificará, suprimirá o limitará el tratamiento de los datos personales tratados en nombre de la Empresa. Esta obligación no se aplica a los datos personales que JOIN trata como responsable del tratamiento como parte de los servicios que ofrece a través de la Plataforma.
Si un interesado se pone en contacto directamente con JOIN para solicitar la rectificación, supresión o limitación del tratamiento de sus datos personales, JOIN remitirá esta solicitud a la Empresa de inmediato tras su recepción. La Empresa seguirá siendo responsable de la ejecución de las solicitudes.
Obligaciones de control interno. JOIN implementará las medidas de control adecuadas, como auditorías internas, concepto de protección de datos, etc., para garantizar que los datos personales tratados en virtud de este ATD se traten de conformidad con este acuerdo y las instrucciones correspondientes.
Deber de información. JOIN, como encargado del tratamiento, informará a la Empresa si, según su propia evaluación, una instrucción vulnera las normativas legales. JOIN tendrá entonces derecho a suspender la ejecución de la instrucción correspondiente hasta que sea modificada por la Empresa. Esto no justifica por ello la obligación de JOIN de verificar o notificar.
JOIN notificará a la Empresa cualquier violación de la seguridad de los datos personales relativa a datos tratados por JOIN (“Violación de la Seguridad de los Datos Personales”) a más tardar 48 horas después de tener conocimiento de la misma. Dicha notificación incluirá, como mínimo:
Si el acceso a los datos personales que la Empresa ha transmitido a JOIN para el tratamiento de datos se ve amenazado por medidas adoptadas por terceros (por ejemplo, medidas adoptadas por un administrador concursal, confiscación por parte de las autoridades fiscales, etc.), JOIN está obligado a notificarlo a la Empresa.
JOIN solo transmitirá información a una parte que solicite información previo acuerdo con la Empresa, salvo que JOIN esté obligado a facilitar información por medidas gubernamentales o resoluciones judiciales.
Cuando una Violación de la Seguridad de los Datos Personales resulte del compromiso, la pérdida o la divulgación no autorizada de las credenciales, los sistemas o el personal propios de la Empresa, JOIN actúa estrictamente como encargado del tratamiento y sus obligaciones se limitan a notificar a la Empresa de conformidad con este ATD. JOIN no tendrá ninguna obligación de realizar notificaciones en nombre de la Empresa. JOIN podrá decidir, por sí solo o a petición de la Empresa, notificar a los interesados la existencia de una violación para que dichos interesados puedan adoptar las medidas necesarias para mitigar los riesgos y evitar nuevos accesos no autorizados a la infraestructura de JOIN.
Creación de un registro de tratamiento. A petición, JOIN ayudará a la Empresa a elaborar una lista de las actividades de tratamiento en el ámbito del ATD y el tratamiento de datos que está teniendo lugar, y proporcionará la información necesaria de manera adecuada.
JOIN también mantendrá su propio registro de todas las categorías de actividades de tratamiento llevadas a cabo en nombre de la Empresa de conformidad con las disposiciones de la legislación de protección de datos vigente.
Obligaciones de notificación y cooperación. JOIN ayudará a la Empresa, a petición, en:
Lugar del tratamiento de datos. Salvo que las partes acuerden lo contrario, el tratamiento y uso de los datos por parte de JOIN tiene lugar en Suiza, la Unión Europea o en otro estado parte del Acuerdo sobre el Espacio Económico Europeo. Cualquier traslado de las actividades de tratamiento de datos de JOIN a un tercer país solo está permitido si se respetan los requisitos especiales del Capítulo V del RGPD o la Sección 2 de la FADP. La Empresa acepta que, cuando JOIN contrate a un subencargado del tratamiento de conformidad con este acuerdo para llevar a cabo actividades de tratamiento específicas (en nombre de la Empresa) en un tercer país y esas actividades de tratamiento impliquen la transferencia de datos personales en el sentido del RGPD o la FADP, según corresponda, JOIN y el subencargado del tratamiento podrán utilizar las cláusulas contractuales tipo adoptadas por la Comisión sobre la base del artículo 46(2) del RGPD con el fin de cumplir los requisitos del Capítulo V del RGPD, siempre que se cumplan las condiciones para el uso de dichas cláusulas y siempre que una evaluación interna haya concluido que dicha transferencia cumple el nivel de protección de datos del RGPD y la FADP.
Supresión de datos personales tras la terminación del acuerdo. Tras la terminación del acuerdo de servicios, JOIN está obligado a suprimir todos los datos personales tratados en nombre de la Empresa y a certificar a la Empresa que así lo ha hecho, así como a suprimir las copias existentes, salvo que el Derecho de la Unión, de los Estados miembros o de Suiza exija la conservación de los datos personales. Esta obligación de supresión no se aplica a los datos personales que JOIN trata como responsable del tratamiento como parte de los servicios que ofrece a través de la Plataforma.
Sección 09
Sección 10
JOIN tiene derecho a encargar a subencargados del tratamiento el tratamiento de datos de conformidad con las siguientes disposiciones:
Sección 11
Sección 12
Sección 13
Sección 14
Tim Ruffner, CEO y Fundador de JOIN Solutions
15 de septiembre de 2026
Apéndice 1
JOIN implementa y mantiene las siguientes medidas técnicas y organizativas.
JOIN implementa y mantiene medidas técnicas y organizativas diseñadas para proteger los datos personales tratados en relación con los Servicios contra la destrucción accidental o ilícita, la pérdida, la alteración, la divulgación no autorizada, el acceso no autorizado y otras formas de tratamiento ilícitas o no autorizadas.
Estas medidas se implementan sobre una base de riesgo, teniendo en cuenta la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de las personas físicas.
JOIN revisa y actualiza sus medidas técnicas y organizativas según corresponda con el fin de mantener un nivel de seguridad adecuado al riesgo y de reflejar los cambios en los requisitos legales, los Servicios y el estado de la técnica. Dichas medidas están destinadas a respaldar el marco de gestión de la seguridad de la información de JOIN y las obligaciones de protección de datos aplicables.
JOIN mantiene un marco de gestión de la seguridad de la información que incluye políticas documentadas, responsabilidades asignadas, procesos de evaluación y tratamiento de riesgos, y una revisión periódica de los riesgos relevantes de seguridad y privacidad.
JOIN mantiene procedimientos y controles documentados relativos a áreas como la gestión de accesos, la respuesta a incidentes, el desarrollo seguro, la gestión de vulnerabilidades, la continuidad del negocio, la supervisión de proveedores y la protección de datos.
El personal con responsabilidades relevantes respecto a los datos personales de los clientes está sujeto a obligaciones de confidencialidad y recibe formación en seguridad y protección de datos adecuada a su función.
JOIN aplica procesos de incorporación, cambio de función y salida adecuados a cada función para el personal con acceso potencial a sistemas o datos personales tratados como parte de los Servicios.
El acceso se concede en función de la necesidad operativa y del principio de mínimo privilegio, y el personal está obligado a cumplir los requisitos internos de seguridad y confidencialidad de JOIN.
JOIN adopta medidas razonables para garantizar que el personal autorizado comprenda sus responsabilidades en relación con la información confidencial, la protección de datos y el uso aceptable de los sistemas.
JOIN se basa principalmente en sistemas e infraestructuras alojados en la nube para el tratamiento y almacenamiento de los datos personales de los clientes. La seguridad física y del entorno de la infraestructura de alojamiento subyacente es gestionada por el proveedor de infraestructura en la nube correspondiente en el marco de su propio programa de seguridad y sus compromisos contractuales.
JOIN aplica medidas proporcionadas de seguridad física y de protección de dispositivos para los entornos de oficina y de trabajo remoto relevantes para sus operaciones comerciales.
Este anexo no describe los controles específicos de infraestructura que son operados exclusivamente por proveedores de nube externos, salvo que dichos controles formen parte del entorno gestionado por el proveedor que respalda los Servicios.
El acceso a los sistemas y a los datos personales de los clientes está restringido a personas autorizadas con una necesidad operativa legítima. JOIN utiliza procesos de gestión de accesos diseñados para garantizar que los derechos de acceso se asignen, modifiquen y revoquen de manera controlada.
JOIN utiliza identidades de usuario únicas cuando corresponde, restringe el acceso privilegiado al personal autorizado y aplica controles de autenticación robustos, incluida la autenticación multifactor para los sistemas críticos cuando sea técnicamente compatible y apropiado.
JOIN mantiene procesos para la gestión de credenciales, las revisiones de acceso, los permisos basados en roles y la revocación oportuna del acceso tras un cambio de función o la terminación de la relación laboral.
Los servicios de JOIN están diseñados para separar lógicamente los datos de un cliente de los datos de otros clientes y para garantizar que los usuarios solo puedan acceder a los datos y funciones para los que están autorizados.
JOIN mantiene la separación entre entornos de producción y de no producción cuando resulte apropiado por motivos operativos y de seguridad.
Cuando se traten datos personales en relación con actividades de prueba, soporte, resolución de problemas o mantenimiento, dicho tratamiento se limitará a lo necesario y estará sujeto a restricciones de acceso y salvaguardias adecuadas.
JOIN aplica el cifrado en tránsito de los datos personales transmitidos a través de redes públicas utilizando protocolos de comunicación seguros conforme a los estándares del sector.
JOIN aplica el cifrado en reposo en los sistemas de producción controlados por JOIN utilizados para almacenar de forma persistente los datos personales de los clientes. Cuando los datos personales de los clientes se traten o almacenen a través de servicios de terceros, JOIN se basa en las medidas de seguridad y salvaguardias contractuales aplicables del proveedor correspondiente.
Las claves criptográficas, los secretos, las credenciales de autenticación y los datos de configuración sensibles relacionados se gestionan mediante procesos controlados diseñados para restringir el acceso y la divulgación no autorizados.
JOIN mantiene procesos de desarrollo y gestión de cambios diseñados para reducir el riesgo de seguridad durante el diseño, el desarrollo, las pruebas, el despliegue y la operación de los Servicios.
Los cambios en los sistemas de producción están sujetos a procedimientos adecuados de revisión, prueba y aprobación proporcionados a la naturaleza y el riesgo del cambio. JOIN también mantiene la separación entre las actividades de desarrollo, prueba y producción cuando resulte apropiado.
Las consideraciones de seguridad se incorporan al ciclo de vida del software, incluida la corrección de vulnerabilidades, la gestión de dependencias, el tratamiento de defectos y la publicación controlada de cambios.
JOIN mantiene procesos para identificar, evaluar, priorizar y corregir las vulnerabilidades que afecten a los sistemas bajo su control. Las actualizaciones y parches de seguridad se aplican en función del riesgo, la gravedad y los requisitos operativos.
JOIN aplica medidas de seguridad de dispositivos finales (endpoints) y de gestión de dispositivos adecuadas a los dispositivos gestionados por la empresa utilizados en relación con los Servicios.
Antes de contratar a proveedores o subencargados del tratamiento relevantes que puedan tratar datos personales de los clientes, JOIN lleva a cabo la diligencia debida apropiada y exige salvaguardias contractuales adecuadas a los servicios prestados y a los requisitos legales aplicables. JOIN gestiona a los subencargados del tratamiento de conformidad con el Acuerdo de procesamiento de datos aplicable.
JOIN mantiene medidas de registro y supervisión para los sistemas relevantes con el fin de respaldar la supervisión de la seguridad, la operación del servicio, la resolución de problemas, la investigación de incidentes y la respuesta a los mismos.
El acceso a dichos registros está restringido al personal autorizado, y los períodos de conservación se determinan de acuerdo con los requisitos operativos, de seguridad, legales y contractuales. JOIN mantiene un proceso de gestión de incidentes que abarca la identificación, evaluación, escalado, contención, corrección y seguimiento posterior de los incidentes de seguridad y operativos relevantes para los Servicios.
En caso de una violación de la seguridad de los datos personales, JOIN notificará al cliente correspondiente de conformidad con el ATD, y proporcionará una cooperación razonable y la información disponible relevante para respaldar la investigación, la mitigación y el cumplimiento de las obligaciones de notificación aplicables.
JOIN mantiene medidas diseñadas para respaldar la disponibilidad, la resiliencia y la capacidad de recuperación de los Servicios, incluidas medidas de copia de seguridad, recuperación, supervisión del servicio y continuidad operativa adecuadas a los Servicios y a su infraestructura subyacente.
Los mecanismos de copia de seguridad y recuperación se prueban periódicamente o se validan de otro modo de acuerdo con los requisitos operativos, y JOIN mantiene procesos de continuidad del negocio y recuperación destinados a respaldar la restauración tras incidentes operativos o de seguridad importantes.
Tras la terminación de la relación contractual correspondiente, JOIN suprime los datos personales de los clientes de conformidad con el acuerdo aplicable y las instrucciones documentadas del cliente, salvo cuando la conservación sea exigida por la legislación aplicable. Los procesos de supresión están diseñados para eliminar los datos personales de los sistemas activos y para gestionar los datos residuales en las copias de seguridad de conformidad con los procesos de conservación y supresión aplicables.
Apéndice 2
Servicio de entrega de correo electrónico (Amazon SES) utilizado para enviar correos electrónicos de producto y transaccionales, incluso en nombre de la Empresa como parte de los Servicios.
Plataforma de analítica de producto utilizada para analizar el comportamiento de los usuarios y del uso en la plataforma JOIN; trata datos personales contenidos en las propiedades de los eventos.
Cortafuegos de aplicaciones web (WAF), CDN y protección DDoS para los servicios de JOIN.
Servicio de sincronización de calendarios y programación de entrevistas; trata datos de programación, incluidos el nombre y el correo electrónico del candidato contenidos en los detalles de los eventos de entrevista, en nombre de la Empresa.
Plataforma de automatización de mensajería utilizada para enviar correos electrónicos de producto, de ciclo de vida y relacionados con solicitudes, incluidos correos electrónicos que contienen datos personales de candidatos enviados en relación con una oferta de empleo de un cliente.
Plataforma de comunicación con clientes utilizada para gestionar bandejas de entrada compartidas, interacciones de soporte al cliente y flujos de trabajo de correo electrónico.
Alojamiento y almacenamiento para la plataforma JOIN, incluidas máquinas virtuales (Compute Engine), bases de datos gestionadas (Cloud SQL), almacenamiento de objetos (Cloud Storage), redes y copias de seguridad.
Plataforma de correo electrónico utilizada para enviar correos electrónicos de producto y transaccionales a los usuarios y en nombre de la Empresa.
Servicio de bot de reuniones utilizado en la función Interview Mode para grabar y transcribir entrevistas; trata datos personales de candidatos contenidos en las grabaciones y transcripciones de entrevistas en nombre de la Empresa.
Aplicaciones internas utilizadas por el personal de JOIN para acceder a los datos de la plataforma y gestionarlos, incluidos los datos de solicitudes de candidatos y los datos de reclutadores/empresas, con fines operativos y de soporte.
Plataforma de datos de clientes utilizada para recopilar y enrutar datos de eventos de producto y de uso, incluidos datos personales de candidatos tratados en nombre de la Empresa, hacia otras herramientas.
Supervisión de errores y seguimiento del rendimiento para la aplicación JOIN. Puede tratar datos técnicos en registros.
¿Preguntas sobre este acuerdo, nuestros subencargados o una solicitud de derechos del interesado? Contacte con nuestro equipo legal en [email protected] o a través de join.com/contact.