Este acuerdo describe cómo Gideon Defender, Inc. trata y protege datos personales por cuenta de los clientes que utilizan la plataforma de seguridad de Gideon.
Última actualización: 20 de agosto de 2026
Acuerdo y ámbito de aplicación
Este Acuerdo de tratamiento de datos (DPA) forma parte del Acuerdo marco de suscripción, de los Términos de servicio o de cualquier otro acuerdo principal (Acuerdo) celebrado entre Gideon Defender, Inc. (Gideon o Encargado del tratamiento) y la entidad que celebra el Acuerdo (Cliente o Responsable del tratamiento).
Este DPA regula el tratamiento de Datos personales que Gideon realiza por cuenta del Cliente en relación con los servicios prestados conforme al Acuerdo. Se aplica cuando se incorpora al Acuerdo o pasa a formar parte de este de cualquier otro modo.
1. Definiciones
Empresa y Proveedor de servicios tienen los significados establecidos en la Ley de Privacidad del Consumidor de California, modificada por la Ley de Derechos de Privacidad de California (CCPA). A efectos de este DPA, el Cliente es la Empresa y Gideon es el Proveedor de servicios con respecto a la Información personal tratada conforme al Acuerdo.
Responsable del tratamiento significa la entidad que determina los fines y medios del tratamiento de Datos personales, que para el tratamiento cubierto por este DPA es el Cliente.
Leyes de protección de datos significa las leyes y normas aplicables en materia de privacidad y protección de datos, incluido, según corresponda, el Reglamento General de Protección de Datos (UE) 2016/679 (RGPD), el RGPD del Reino Unido y la CCPA.
Datos personales y, a efectos de la CCPA, Información personal significan información relativa a una persona física identificada o identificable que Gideon trata por cuenta del Cliente conforme al Acuerdo.
Encargado del tratamiento significa la entidad que trata Datos personales por cuenta del Responsable del tratamiento, que para el tratamiento cubierto por este DPA es Gideon.
Incidente de seguridad significa una destrucción, pérdida o alteración accidental o ilícita confirmada, así como una divulgación o un acceso no autorizados, de Datos personales transmitidos, almacenados o tratados de otro modo por Gideon.
Subencargado del tratamiento significa un tercero encargado del tratamiento contratado por Gideon para ayudar a prestar los servicios.
2. Funciones y alcance del tratamiento
2.1 Funciones de las partes
Respecto de los Datos personales tratados conforme a este DPA, el Cliente es el Responsable del tratamiento y, cuando se aplica la CCPA, la Empresa. Gideon es el Encargado del tratamiento y, cuando se aplica la CCPA, el Proveedor de servicios. Gideon tratará los Datos personales únicamente por cuenta del Cliente y de acuerdo con sus instrucciones documentadas, y no venderá ni compartirá Información personal según se definen dichos términos en la CCPA.
2.2 Detalles del tratamiento
Categorías de interesados: Empleados, contratistas y usuarios autorizados del Cliente que administran o se autentican mediante la plataforma de gestión de identidades, endpoints y accesos de Gideon.
Tipos de Datos personales: Información de contacto profesional, incluidos nombres, direcciones de correo electrónico corporativas y nombres de usuario; metadatos de dispositivos; direcciones IP; registros de autenticación y acceso; metadatos de credenciales WebAuthn y FIDO2; y telemetría necesaria para verificar identidades, evaluar la postura de los dispositivos y aplicar políticas de acceso.
Naturaleza y finalidad: Prestación de la plataforma de ciberseguridad de Gideon, incluidos Gideon Identity para la gestión de identidades y accesos basada en passkeys y FIDO2, Gideon Endpoint Management para la gestión de dispositivos sin intervención y la protección de endpoints, y Gideon Access para la gestión de accesos justo a tiempo.
Duración: La vigencia del Acuerdo y cualquier período adicional durante el cual la legislación aplicable exija a Gideon conservar los datos.
3. Obligaciones de Gideon como Encargado del tratamiento
3.1 Cumplimiento de las instrucciones
Gideon tratará los Datos personales de acuerdo con las instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales, salvo que la legislación aplicable exija lo contrario. Cuando la ley lo permita, Gideon informará al Cliente antes de realizar un tratamiento exigido por la ley.
3.2 Confidencialidad
Gideon garantizará que el personal autorizado para tratar Datos personales esté sujeto a obligaciones de confidencialidad.
3.3 Medidas de seguridad
Teniendo en cuenta el estado de la técnica, los costes de implementación y la naturaleza, el alcance, el contexto y los fines del tratamiento, Gideon implementará y mantendrá medidas técnicas y organizativas adecuadas destinadas a proporcionar un nivel de seguridad apropiado para el riesgo. Estas medidas incluyen cifrado en tránsito y en reposo, aplicación de credenciales resistentes al phishing mediante FIDO2 y WebAuthn, controles de acceso basados en funciones y revisiones periódicas de los sistemas.
La auditoría SOC 2 Tipo II de Gideon está en curso. Una vez finalizada, Gideon pondrá el informe a disposición del Cliente al amparo de un acuerdo de confidencialidad aceptable para ambas partes. Hasta entonces, Gideon facilitará documentación de seguridad actualizada y responderá, previa solicitud, a cuestionarios de seguridad razonables de los clientes.
3.4 Subencargados del tratamiento
El Cliente concede una autorización general para que Gideon contrate Subencargados del tratamiento. Gideon facilitará su lista actual de Subencargados cuando se solicite y notificará al Cliente con una antelación razonable cualquier incorporación o sustitución prevista, para que el Cliente pueda oponerse por motivos razonables de protección de datos. Gideon seguirá siendo responsable del cumplimiento de las obligaciones de protección de datos de cada Subencargado en la medida exigida por la legislación aplicable y el Acuerdo.
3.5 Derechos de los interesados
En la medida permitida por la ley, Gideon notificará de inmediato al Cliente si recibe una solicitud de un Interesado relativa a Datos personales tratados conforme a este DPA. Gideon no responderá directamente salvo que el Cliente lo autorice o la legislación aplicable lo exija, y prestará una asistencia razonable para que el Cliente pueda responder a solicitudes de acceso, rectificación, supresión u otros derechos aplicables.
3.6 Notificación de Incidentes de seguridad
Gideon notificará al Cliente sin dilación indebida y, a más tardar, 72 horas después de tener conocimiento de un Incidente de seguridad confirmado que afecte a los Datos personales del Cliente. En la medida en que se conozcan, la notificación describirá la naturaleza del incidente, las categorías y el número aproximado de Interesados afectados, y las medidas adoptadas o propuestas para abordarlo. Gideon tomará medidas razonables para mitigar los efectos del Incidente de seguridad.
3.7 Supresión o devolución
Tras la terminación o el vencimiento del Acuerdo, Gideon, a elección del Cliente, suprimirá o devolverá los Datos personales sin dilación indebida y de acuerdo con el Acuerdo, salvo que la legislación aplicable exija conservarlos.
ha cumplido y seguirá cumpliendo las Leyes de protección de datos aplicables en relación con la recogida y el tratamiento de Datos personales, así como con su transferencia a Gideon.
ha proporcionado los avisos necesarios y obtenido los consentimientos u otras bases jurídicas requeridas para que Gideon trate Datos personales según lo previsto en el Acuerdo.
5. Transferencias internacionales de datos
Si se transfieren Datos personales procedentes del Espacio Económico Europeo, el Reino Unido o Suiza a un país que no esté reconocido como proveedor de un nivel de protección adecuado, las partes establecerán un mecanismo de transferencia lícito aplicable antes de basarse en dicha transferencia. Este mecanismo puede incluir las Cláusulas Contractuales Tipo de la Comisión Europea, Módulo Dos para transferencias de Responsable a Encargado, y, cuando corresponda, el Anexo de Transferencia Internacional de Datos del Reino Unido.
Las partes deberán completar todos los anexos de transferencia, las descripciones de las transferencias y las medidas técnicas y organizativas requeridos. Si un mecanismo de transferencia formalizado entra en conflicto con este DPA, dicho mecanismo prevalecerá respecto de la transferencia afectada.
6. Condiciones específicas de la CCPA
En la medida en que Gideon trate Información personal sujeta a la CCPA por cuenta del Cliente, Gideon:
no venderá ni compartirá Información personal.
no conservará, utilizará ni divulgará Información personal para un fin distinto de prestar los servicios especificados en el Acuerdo o de otro modo permitido por la CCPA.
no conservará, utilizará ni divulgará Información personal fuera de la relación comercial directa entre Gideon y el Cliente.
no combinará la Información personal recibida del Cliente con Información personal recibida de otra fuente, salvo según lo permita la CCPA.
certificará que entiende y cumplirá estas restricciones.
7. Derechos de auditoría
Gideon pondrá a disposición, mediante su documentación de seguridad y su Centro de confianza, la información razonablemente necesaria para demostrar el cumplimiento de este DPA. Con un preaviso escrito de al menos 30 días y no más de una vez por año natural, salvo tras un Incidente de seguridad confirmado o cuando lo exija una autoridad reguladora, el Cliente podrá solicitar una auditoría o un cuestionario de cumplimiento. La solicitud estará sujeta a salvaguardas de confidencialidad adecuadas y no deberá perturbar injustificadamente las operaciones de Gideon. Cuando esté disponible, Gideon podrá proporcionar su informe SOC 2 Tipo II en lugar de una auditoría in situ si el informe aborda razonablemente los controles solicitados.
8. Información de contacto
Si tiene preguntas sobre este DPA o las prácticas de protección de datos de Gideon, póngase en contacto con el equipo de privacidad y seguridad.
Entidad jurídica: Gideon Defender, Inc.
Dirección postal: 2621 NE 212th Ter, Miami, FL 33180, Estados Unidos.