Importante
Esta página se ha traducido mediante inteligencia artificial. El contenido puede contener imprecisiones o interpretaciones erróneas. Para un uso crítico u oficial, consulte la versión EN.
27 de enero de 2026
Esta página se ha traducido mediante inteligencia artificial. El contenido puede contener imprecisiones o interpretaciones erróneas. Para un uso crítico u oficial, consulte la versión EN.
Este Anexo sobre el procesamiento de datos, incluidos todos los anexos adjuntos al presente (el “DPA”), queda incorporado a los Términos de servicio o al Acuerdo marco de servicios de Snyk, según corresponda (el “Acuerdo”), celebrado entre el Cliente y Snyk, y está sujeto a ellos. Todos los términos en mayúscula que se utilicen, pero no se definan en este DPA, tendrán el significado establecido en el Acuerdo. En caso de conflicto expreso entre el Acuerdo y el DPA, prevalecerán los términos del DPA.
1. DEFINICIONES
Leyes de protección de datos significa todas las leyes y regulaciones nacionales, federales y estatales sobre protección de datos, con sus modificaciones o actualizaciones periódicas, que se apliquen al procesamiento de Datos personales por parte de Snyk para prestar los Servicios descritos en el Acuerdo. Según corresponda, dichas Leyes de protección de datos incluirán:
La Ley de Privacidad del Consumidor de California, Código Civil de California § 1798.100 y siguientes, y sus reglamentos de implementación (“CCPA”);
El Reglamento General de Protección de Datos (UE) 2016/679 del Parlamento Europeo y del Consejo, del 27 de abril de 2016 (“GDPR”) o el “UK GDPR”, que significa el Reglamento General de Protección de Datos del Reino Unido, tal como forma parte de la legislación del Reino Unido en virtud de la sección 3 de la Ley de Retirada de la Unión Europea de 2018; y
La Ley Federal Suiza de Protección de Datos del 25 de septiembre de 2020 (“FADP”).
EU SCCs significa las cláusulas contractuales tipo adjuntas a la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, disponibles en https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj.
Datos personales significa cualquier información relacionada con una persona física identificada o identificable que Snyk procese en su función de encargado del tratamiento de datos para prestar los Servicios conforme al Acuerdo.
Transferencia restringida significa cualquier transferencia transfronteriza de Datos personales que estaría restringida por las Leyes de protección de datos si no existieran las EU SCCs, las UK SCCs o las Swiss SCCs, según corresponda, incluidos los anexos apropiados.
Swiss SCCs significa las EU SCCs, modificadas de acuerdo con la Sección 6.3 de este DPA.
UK Addendum significa el Anexo sobre transferencia internacional de datos a las EU SCCs, emitido por el ICO en virtud de la sección 119A(1) de la Ley de Protección de Datos de 2018, versión B1.0, y cualquier actualización o reemplazo que el ICO emita periódicamente de acuerdo con la sección 119A(1).
UK SCCs significa el UK Addendum, con sus modificaciones o reemplazos periódicos, de conformidad con el Artículo 46 del UK GDPR.
Los términos "responsable", "encargado", "titular de los datos", "tratamiento" y "autoridad de control,” y sus derivados y términos análogos tendrán el mismo significado que se establece en las Leyes de protección de datos aplicables.
2. DERECHOS Y OBLIGACIONES
2.1 Las partes reconocen y acuerdan que, con respecto al tratamiento de Datos personales, el Cliente es el responsable y Snyk es el encargado. Las partes acuerdan que el Acuerdo y este DPA, así como la configuración de los Servicios por parte del Cliente, constituirán las instrucciones del Cliente para el tratamiento de Datos personales. Cada Parte cumplirá sus respectivas obligaciones conforme a las Leyes de protección de datos. El Cliente no instruirá a Snyk para que trate Datos personales de forma que infrinja la ley aplicable. En la medida que lo exijan las Leyes de protección de datos, Snyk ayudará al Cliente a cumplir sus obligaciones conforme a dichas leyes. El Cliente será el único responsable de la exactitud, calidad y legalidad de los Datos personales que proporcione o ponga a disposición de Snyk de otro modo, de los medios por los que los haya obtenido y transferido a Snyk, y de la base legal que permita a Snyk tratar dichos Datos personales conforme al Acuerdo y este DPA. Los compromisos de seguridad de Snyk y sus obligaciones en caso de Incidentes de seguridad con respecto a los Datos personales se especifican en el Acuerdo. Además, el proceso para eliminar los Datos del Cliente, incluidos los Datos personales, se describe en el Acuerdo.
2.2 Según lo exijan las Leyes de protección de datos, Snyk mantendrá un registro escrito de sus actividades de tratamiento con respecto a los Datos personales. Los derechos de auditoría del Cliente con respecto a los Datos personales se especifican en el Acuerdo.
3. SUBENCARGADOS
3.1 El Cliente autoriza de manera general a Snyk a contratar a terceros para que traten los Datos personales ("Subencargados"). Snyk mantendrá una lista actualizada de los Subencargados en https://snyk.io/policies/subprocessors/.
3.2 Snyk notificará al Cliente con treinta (30) días de anticipación (el “Plazo de notificación”) antes de agregar o reemplazar a cualquier Subencargado, publicando los detalles en https://snyk.io/policies/subprocessors/. Si el Cliente se opone razonablemente a la incorporación o reemplazo de dicho Subencargado, deberá notificar por escrito a Snyk su objeción y los motivos razonables que la justifican dentro del Plazo de notificación; las partes conversarán de buena fe con el objetivo de alcanzar una solución comercialmente razonable. Si no se alcanza una solución, Snyk no designará al nuevo Subencargado para el uso de los Servicios por parte del Cliente, o permitirá que el Cliente suspenda o termine los Servicios afectados sin responsabilidad para ninguna de las partes. Sin perjuicio de lo anterior, Snyk podrá reemplazar a un Subencargado si el cambio es urgente y necesario para prestar los Servicios. En tal caso, Snyk notificará al Cliente el reemplazo tan pronto como sea razonablemente posible, y el Cliente conservará el derecho a oponerse al Subencargado que lo reemplace.
3.3 Snyk garantizará que cada Subencargado sea contratado mediante un contrato escrito que le imponga obligaciones sustancialmente iguales a las de este DPA con respecto a los Datos personales, y será responsable de garantizar que cada Subencargado cumpla todas esas obligaciones.
4. SOLICITUDES SOBRE DATOS
4.1 En la medida que lo exija la Ley de protección de datos aplicable, Snyk notificará al Cliente si recibe solicitudes válidas de un titular de datos identificado en relación con la suscripción del Cliente a Snyk para ejercer sus derechos individuales conforme a la Ley de protección de datos. En la medida en que la ley lo permita y teniendo en cuenta la naturaleza del tratamiento, Snyk brindará al Cliente asistencia razonable para responder a las solicitudes válidas de los titulares de datos conforme a las Leyes de protección de datos.
4.2 Si Snyk recibe una solicitud de una autoridad pública, revisará su legalidad antes de acceder a ella. En la medida en que la ley lo permita, Snyk notificará de inmediato al Cliente por escrito sobre dicha solicitud. Con respecto a cualquier solicitud de este tipo, Snyk solo divulgará la cantidad mínima de Datos personales que considere razonablemente necesaria.
5. GDPR
5.1 Esta Sección se aplicará únicamente en la medida en que los Datos personales contengan información personal sujeta al GDPR, al UK GDPR o a la FADP, y se aplicará además de los demás requisitos del Acuerdo y las otras disposiciones de este DPA. Las partes acuerdan que Snyk podrá tratar Datos personales como parte de la prestación de los Servicios conforme al Acuerdo. Snyk informará al Cliente si tiene conocimiento de que las instrucciones del Cliente infringen el GDPR, el UK GDPR o la FADP (según corresponda), pero no tendrá la obligación de supervisar activamente el cumplimiento del Cliente.
6. TRANSFERENCIAS INTERNACIONALES DE DATOS
6.1 El Cliente reconoce y acepta que Snyk podrá transferir, acceder y tratar Datos personales a nivel mundial según sea necesario para prestar los Servicios de acuerdo con el Acuerdo. Snyk realizará dichas transferencias de conformidad con las Leyes de protección de datos.
6.2 Las partes acuerdan que los términos del Módulo Dos (Responsable a encargado) de las EU SCCs se aplican a cualquier Transferencia restringida conforme al GDPR del Cliente (como exportador de datos) a Snyk (como importador de datos). Las partes acuerdan que, para los fines de las EU SCCs:
6.2.1 La Cláusula 7 (Cláusula de adhesión) no se aplicará;
6.2.2 Se aplicará la Opción 2, Autorización general por escrito, de la Cláusula 9 (Uso de subencargados), y el “plazo” será de 30 días;
6.2.3 En la Cláusula 11 (Recurso), no se aplicará el texto opcional;
6.2.4 Se considerará que el Anexo I.A (Lista de partes) identifica al Cliente como exportador de datos y a Snyk como importador de datos;
6.2.5 Se considerará que el Anexo I.B (Descripción de la transferencia) incorpora la información del Anexo 1;
6.2.6 Se considerará que el Anexo I.C (Autoridad de control competente) se refiere a la autoridad de control de Irlanda; y
6.2.7 Se considerará que el Anexo 2 (Medidas técnicas y organizativas) se refiere al Anexo de seguridad de la información (según se especifica en el Acuerdo).
6.3 Las partes acuerdan que los términos del Módulo Dos (Responsable a encargado) de las EU SCCs se aplican a cualquier Transferencia restringida conforme a la FADP del Cliente (como exportador de datos) a Snyk (como importador de datos), en la misma medida que se establece en la Sección 6.2 y sujeto a las siguientes modificaciones:
6.3.1. Las referencias a “Reglamento (UE) 2016/679” o al “GDPR” se interpretarán como referencias a la FADP;
6.3.2. Las referencias a “UE”, “Unión”, “Unión Europea”, “UE Estado miembro” o “Estado miembro”: (a) se interpretarán como incluyentes de “Suiza”; y (b) no se interpretarán de manera que excluyan a los titulares de datos en Suiza de la posibilidad de ejercer sus derechos en Suiza;
6.3.3. Se considerará que el Anexo I.C (Autoridad de control competente) se refiere al Comisionado Federal Suizo de Protección de Datos e Información; y
6.3.4. Se considerará que la Cláusula 17 (Opción 1) y la Cláusula 18(b) se refieren a la legislación aplicable y los tribunales competentes indicados en la Sección 8.1 a continuación, salvo que la FADP exija lo contrario o que sea necesario para dar efecto a la Sección 6.3.2 (b) anterior; en ese caso, la legislación aplicable será la legislación suiza y las controversias se resolverán ante los tribunales de Suiza (“Swiss SCCs”).
6.4. Las partes acuerdan que los términos de las UK SCCs se aplican a cualquier Transferencia restringida conforme al UK GDPR del Cliente (como exportador de datos) a Snyk (como importador de datos). Las partes acuerdan que, para los fines de las UK SCCs:
6.4.1 Se considerará que la Tabla 1 está completada con el Cliente como exportador de datos y Snyk como importador de datos;
6.4.2 Se considerará que la Tabla 2 está completada con los detalles y las selecciones correspondientes descritos en la Sección 6.2 anterior;
6.4.3 Se considerará que la Tabla 3 está completada con los detalles y las selecciones correspondientes descritos en las Secciones 6.2.4, 6.2.5 y 6.2.7 anteriores, y en el Anexo 1; y
6.4.4 En la Tabla 4 del UK Transfer Addendum, se seleccionará únicamente «Importador».
6.5 En la medida en que Snyk realice una transferencia ulterior que sea una Transferencia restringida, tomará las medidas necesarias para garantizar que la transferencia se realice de conformidad con las Leyes de protección de datos.
7. CCPA
7.1 Esta Sección se aplicará únicamente en la medida en que los Datos personales contengan información personal sujeta a la CCPA, y se aplicará además de los demás requisitos del Acuerdo y las otras disposiciones de este DPA.
7.2 Snyk notificará de inmediato al Cliente si determina que ya no puede cumplir sus obligaciones conforme a este DPA o a la CCPA.
7.3 El Cliente podrá, previa notificación por escrito a Snyk, tomar medidas razonables y apropiadas para detener y corregir el uso no autorizado de Datos personales por parte de Snyk.
7.4 Snyk trata los Datos personales sujetos a la CCPA para el Cliente o en su nombre, con los fines comerciales especificados en el Acuerdo. Snyk no conservará, utilizará ni divulgará Datos personales para ningún fin que no sea en el marco de la relación comercial entre las partes y la prestación de los Servicios conforme al Acuerdo, o según lo permitido de otro modo para los Proveedores de servicios en virtud de la CCPA.
7.5 Snyk no venderá los Datos personales en el sentido de la CCPA. En la medida en que la CCPA sea aplicable, las partes reconocen que la transferencia de Datos personales del Cliente a Snyk no constituye una «venta» y que Snyk no ofrece al Cliente ninguna contraprestación monetaria ni de otro valor a cambio de los Datos personales.
7.6 En la medida en que Snyk o el Cliente desidentifique algún Dato personal en virtud del presente documento, Snyk tomará medidas razonables para garantizar que los Datos personales desidentificados no puedan asociarse con un consumidor o un hogar y no intentará volver a identificar dichos Datos personales desidentificados.
7.7 Snyk certifica que comprende las obligaciones y restricciones incluidas en esta Sección 7 y que las cumplirá.
8. DISPOSICIONES GENERALES
8.1 Ley aplicable. Salvo que se disponga lo contrario, las partes acuerdan lo siguiente:
(1) Si el Acuerdo es entre el Cliente y Snyk, Inc., este DPA se regirá e interpretará de conformidad con las leyes de la jurisdicción establecida en el Acuerdo, y las partes aceptan someterse a la jurisdicción de los tribunales especificados en el Acuerdo.
(2) Si el Acuerdo es entre el Cliente y Snyk Limited, este DPA se regirá e interpretará de conformidad con las leyes de Irlanda, y las partes aceptan someterse a la jurisdicción de los tribunales ubicados en Irlanda.
8.2 Actualizaciones. Snyk podrá modificar este DPA cuando sea necesario como resultado de (a) cambios en las Leyes de protección de datos; (b) una fusión, adquisición, reorganización corporativa u otro hecho similar; o (c) el lanzamiento de nuevas funciones, características, productos o servicios, o cambios sustanciales en cualquiera de los Servicios existentes. Snyk podrá realizar dichas modificaciones publicando una versión revisada de este DPA en https://snyk.io/policies/dpa/ o notificándoselo al Cliente por otros medios. Snyk notificará cualquier modificación con al menos siete (7) días de anticipación. Sujeto al requisito de notificación con siete (7) días de anticipación, la versión modificada del DPA entrará en vigor al momento de su publicación. Si el Cliente continúa usando los Servicios después de la fecha de entrada en vigor de cualquier modificación de este DPA, acepta quedar sujeto al DPA modificado.
Categorías de titulares de los datos:
Desarrolladores y otros empleados del Cliente que usan los servicios de Snyk o contribuyen de otro modo a la base de código del Cliente, y titulares de datos cuyos datos personales puedan tratarse incidentalmente durante el uso de los servicios por parte del Cliente.
Categorías de datos personales:
Nombre y apellido, empleador, título y puesto
Direcciones de correo electrónico
Identificadores de usuario o etiquetas relacionados con repositorios de código fuente u otros servicios que los usuarios del Cliente integren con Snyk
Datos de conexión o localización, y
Otros datos personales no confidenciales incluidos incidentalmente en los Datos del Cliente.
Datos sensibles transferidos (si corresponde):
Ninguno.
Frecuencia de la transferencia (por ejemplo, si los datos se transfieren una sola vez o de forma continua):
Continuamente.
Naturaleza del tratamiento:
El tratamiento por parte de Snyk de ciertos datos personales en nombre del Cliente, con el fin de permitir que los usuarios del Cliente accedan a la plataforma de Snyk para revisar los proyectos de software enviados a la plataforma.
Finalidad(es) de la transferencia de datos:
Prestar los Servicios conforme al Acuerdo.
El plazo durante el cual se conservarán los datos personales o, si esto no fuera posible, los criterios para determinar dicho plazo:
Según lo establecido en el Acuerdo.
Para las transferencias a subencargados del tratamiento, especificar también el objeto, la naturaleza y la duración del tratamiento:
Consulta https://snyk.io/policies/subprocessors/ para obtener más información.