Apéndice del tratamiento de datos

Última actualización: 01 de septiembre del 2026.

Al aceptar las condiciones del Acuerdo que se refieren a este Apéndice de Tratamiento de Datos ("DPA"), usted ("Suscriptor") acepta las condiciones establecidas en el presente documento, que se incorporan al Contrato por referencia.

Preámbulo

Bentley y el Suscriptor, en nombre de sí mismo y de sus Filiales, han suscrito uno o varios formularios de pedido, contratos o acuerdos (" Acuerdo ") en virtud de los cuales Bentley ha acordado conceder licencias de software, productos o prestar servicios al Suscriptor según se describe en el Acuerdo (colectivamente, los "Servicios "). Los términos en mayúsculas utilizados pero no definidos de otro modo en el presente DPA tendrán el significado que se les atribuye en el Acuerdo. En el caso de que hubiere discrepancia entre los términos de este DPA y los términos del Acuerdo, los términos de este DPA dominarán por lo que toca a dicha discrepancia. El Acuerdo incluye todos los documentos, anexos, apéndices, declaraciones de trabajo u otros adjuntos que formen parte o se incorporen al Acuerdo, incluido el presente DPA.

Al formalizar el Acuerdo, el Suscriptor celebra este DPA en nombre de sí mismo y, en la medida requerida en virtud de las Leyes y Reglamentos de Protección de Datos aplicables, en el nombre y en representación de sus Filiales, en la medida en que Bentley trata Datos Personales para los que las Filiales califican como el Responsable. Únicamente a efectos del presente DPA, y salvo que se indique lo contrario, el término "Subscriptor" incluirá al Suscriptor y a sus Filiales.

Durante la prestación de los Servicios al Suscriptor de conformidad con el Acuerdo, Bentley puede tratar Datos Personales en nombre del Suscriptor, y las Partes acuerdan cumplir con las siguientes disposiciones con respecto a cualesquiera de los Datos Personales, cada una actuando razonablemente y de buena fe.

  1. DEFINICIONES

“Filial” significa cualquier entidad que directa o indirectamente controle, sea controlada por, o esté bajo control común de la entidad respectiva. "Control", a efectos de esta definición, significa la propiedad directa o indirecta o el control de más del 50 % de las participaciones con derecho a voto de la entidad respectiva.

“CCPA” se refiere a la Ley de Privacidad del Consumidor de California, Código Civil de California § 1798.100 y siguientes, y su reglamento de ejecución.

“Responsable” se refiere a la entidad que define los propósitos y medios del Tratamiento de Datos Personales.

“Infracción de Seguridad de Datos” significa una violación de la seguridad que conduzca a la destrucción accidental o ilegal, pérdida, alteración, divulgación no autorizada o acceso a los Datos Personales transmitidos, almacenados o, de lo contrario, tratados por Bentley de conformidad con el Acuerdo.

“Leyes y Reglamentos de Protección de Datos” se refiere a todas las leyes y regulaciones, incluidas las leyes y reglamentos aplicables al Tratamiento de Datos Personales en virtud del Acuerdo, modificadas ocasionalmente. Para despejar dudas, en el caso de que las actividades de tratamiento de Bentley con respecto a Datos Personales no se encuentren dentro del alcance de una ley de protección de datos determinada, no se aplicará dicha ley para efecto de este DPA.

“Titular de los Datos” se refiere a la persona identificada o identificable con la que se relacionan los Datos Personales.

“GDPR” se refiere al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo del 27 de abril de 2016 sobre la protección de personas físicas con respecto al tratamiento de datos personales y sobre el movimiento libre de dichos datos, así como la Directiva derogatoria 95/EC/46 (Reglamento General de Protección de Datos), e incluye la manera en que es implementado o adoptado de conformidad con las leyes del Reino Unido.

“Datos Personales” se refiere a cualquier información relativa a una persona física identificada o identificable.

“Tratamiento” se refiere a cualquier actividad o conjunto de actividades que se realicen a partir de Datos Personales, ya sea por medios automáticos, como recopilación, grabación, organización, estructuración, almacenamiento, adaptación o alteración, recuperación, consulta, uso, divulgación por transmisión, diseminación o, de lo contrario, poner a disponibilidad, alineación o combinación, restricción, borrado o destrucción.

“Encargado” se refiere a la entidad que trata Datos Personales en nombre del Responsable, incluyendo, según corresponda, cualquier “proveedor de servicios” tal como ese término se define en la CCPA.

“Servicios” se refiere a los servicios y productos proporcionados por Bentley al Suscriptor y a las Filiales del Suscriptor en virtud del Acuerdo.

“Suscriptor” se refiere a la entidad que formalizó el Acuerdo junto con sus Filiales (mientras sigan siendo Filiales y tengan derecho a utilizar los Servicios proporcionados por Bentley en virtud del Acuerdo).

“Cláusulas Contractuales estándar de la UE” se refiere a las cláusulas contractuales tipo establecidas en la Decisión de Ejecución (UE) 2021/914 de la Comisión del 4 de junio de 2021 relativa a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, disponible aquí, en su versión modificada o sustituida periódicamente.

“Subencargado” significa cualquier Encargado contratado por Bentley o Filiales de Bentley en nombre de Bentley.

“Autoridad de Control” se refiere a un organismo público independiente creada por un Estado miembro de la UE de conformidad con el GDPR o, en el caso del Reino Unido, a la Oficina del Comisionado de Información ("ICO").

“UK International Data Transfer Agreement” se refiere al International Data Transfer Addendum de las Cláusulas Contractuales estándar de la Comisión Europea emitido por el UK Information Commissioner, versión B1.0, en vigor desde el 21 de marzo de 2022, en su versión modificada o sustituida periódicamente.

"Leyes de Privacidad Estatales de EE. UU." se refiere a todas las leyes estatales relativas a la protección y el Tratamiento de Datos Personales vigentes en los Estados Unidos de América, que pueden incluir, entre otras, la CCPA, la Virginia Consumer Data Protection Act, la Colorado Privacy Act, la Connecticut Data Privacy Act y la Utah Consumer Privacy Act.

  1. TRATAMIENTO DE DATOS PERSONALES

2.1.      Funciones de las Partes. Las partes reconocen y aceptan que, con respecto al Tratamiento de Datos Personales, el Suscriptor es el Responsable, Bentley es el Encargado, y que Bentley contratará Subencargados de conformidad con los requisitos establecidos en la Sección 5 “Subencargados” más adelante. Con respecto a los Datos de Cuenta y los Datos de Uso, Bentley actúa como Responsable independiente y trata dichos datos para proporcionar, proteger, dar soporte y mejorar los Servicios, verificar el uso con licencia y para fines comerciales legítimos relacionados, de conformidad con las Leyes y Reglamentos de Protección de Datos y con la Declaración de privacidad de Bentley. “Datos de Cuenta” se refiere a los Datos Personales utilizados para registrar, autenticar y administrar a los usuarios del Suscriptor (como el nombre, los datos de contacto comerciales y las credenciales); “Datos de Uso” se refiere a los Datos Personales generados por la interacción de los usuarios con los Servicios (como datos de registro, telemetría, uso de funciones y sesión). Bentley también puede crear y utilizar datos anonimizados o agregados que ya no identifiquen a ningún Titular de los Datos, los cuales no constituyen Datos Personales a efectos de este DPA. 

2.2.      Tratamiento de Datos Personales por parte del Suscriptor. El Suscriptor deberá, en su uso de los Servicios, tratar los Datos Personales de conformidad con los requisitos de las Leyes y Reglamentos de Protección de Datos, incluido cualquier requisito aplicable de notificar a los Titulares de los Datos el uso de Bentley como Encargado. Para evitar dudas, las instrucciones del Suscriptor para el Tratamiento de Datos Personales deberán cumplir con las Leyes y Reglamentos de Protección de Datos. El Suscriptor es el único responsable de la exactitud, la calidad y la legalidad de (i) los Datos Personales proporcionados a Bentley por el Suscriptor o en su nombre, (ii) los medios por los cuales el Suscriptor obtuvo los Datos Personales y (iii) las Instrucciones que proporciona a Bentley. El Suscriptor no proporcionará ni pondrá a disposición de Bentley Datos Personales que infrinjan el Acuerdo o que resulten inadecuados para la naturaleza de los Servicios, y mantendrá indemne a Bentley frente a todas las reclamaciones y pérdidas relacionadas con el incumplimiento por parte del Suscriptor de las Leyes y Reglamentos de Protección de Datos aplicables.

2.3.      Tratamiento de Datos Personales por parte de Bentley. Bentley tratará los Datos Personales como información confidencial y tratará los Datos Personales en nombre del Suscriptor y únicamente de conformidad con sus instrucciones documentadas, salvo que una obligación legal a la que Bentley esté sujeta exija lo contrario, para los siguientes fines: (i) el Tratamiento de conformidad con el Acuerdo y los formularios de pedido; (ii) el Tratamiento iniciado por los usuarios en su uso de los Servicios; (iii) el Tratamiento para cumplir con otras instrucciones razonables documentadas proporcionadas por el Suscriptor (por ejemplo, por correo electrónico) cuando dichas instrucciones sean coherentes con las condiciones del Acuerdo, y (iv) el Tratamiento conforme a las Leyes y Reglamentos de Protección de Datos. En caso de que Bentley esté sujeta a una obligación legal, Bentley informará al Suscriptor de dicha obligación, salvo que la ley lo prohíba. Por el presente, el Suscriptor instruye a Bentley a tratar los Datos Personales de conformidad con lo anterior y como parte del uso que el Suscriptor hace de los Servicios. Si Bentley considera que una instrucción infringe las Leyes y Reglamentos de Protección de Datos, informará al Suscriptor y podrá suspender el Tratamiento afectado hasta que el Suscriptor confirme o modifique la instrucción por escrito.

2.4.      Función de Bentley como proveedor de servicios en virtud de las Leyes de Privacidad Estatales de EE. UU. Las partes reconocen y aceptan que Bentley es un proveedor de servicios a efectos de la CCPA y de cualquier Ley de Privacidad Estatal de EE. UU. aplicable, y que recibe Datos Personales del Suscriptor en virtud del Acuerdo con un fin comercial. Bentley no venderá ni compartirá dichos Datos Personales, ni conservará, utilizará o divulgará los Datos Personales proporcionados por el Suscriptor en virtud del Acuerdo, salvo en la medida necesaria para prestar los Servicios o según lo establecido en el Acuerdo o lo permitido por las Leyes de Privacidad de EE. UU. aplicables. Bentley certifica que comprende las restricciones de esta sección. Los términos “proveedor de servicios” y “vender” anteriores se interpretan de modo que incluyan los términos equivalentes en virtud de cada Ley de Privacidad Estatal de EE. UU. aplicable.

2.5.      Detalles del Tratamiento. El objeto del Tratamiento de Datos Personales por parte de Bentley es la prestación de los Servicios en virtud del Acuerdo. La duración del Tratamiento, la naturaleza y la finalidad del Tratamiento, los tipos de Datos Personales y las categorías de Titulares de los Datos tratados en virtud de este DPA, así como la información sobre la transferencia de Datos Personales exigida por los Anexos I y II de las Cláusulas Contractuales estándar de la UE (si corresponde), se especifican con más detalle en el Anexo 2 de este DPA.

  1. DERECHOS DE LOS TITULARES DE LOS DATOS

Solicitud del Titular de los Datos. Bentley notificará sin demora al Suscriptor, en la medida en que la ley lo permita, si Bentley recibe una solicitud de un Titular de los Datos para ejercer su derecho de acceso, rectificación, limitación del Tratamiento, supresión (“derecho al olvido”), portabilidad de los datos, oposición al Tratamiento o su derecho a no ser objeto de decisiones individuales automatizadas; cada una de dichas solicitudes constituye una “Solicitud del Titular de los Datos”. Teniendo en cuenta la naturaleza del Tratamiento, Bentley asistirá al Suscriptor mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para el cumplimiento de la obligación del Suscriptor de responder a una Solicitud del Titular de los Datos en virtud de las Leyes y Reglamentos de Protección de Datos. Salvo que lo exijan las Leyes y Reglamentos de Protección de Datos, Bentley no responderá directamente a una Solicitud del Titular de los Datos, salvo para redirigirla al Suscriptor.

  1. PERSONAL DE BENTLEY

4.1.      Confidencialidad. Bentley garantizará que su personal que participa en el Tratamiento de Datos Personales esté informado del carácter confidencial de los Datos Personales, haya recibido la formación adecuada sobre sus responsabilidades y haya suscrito acuerdos de confidencialidad por escrito. Bentley garantizará que dichas obligaciones de confidencialidad subsistan tras la finalización de la relación laboral.

4.2.      Limitación del acceso. Bentley garantizará que su acceso a los Datos Personales se limite al personal que presta los Servicios de conformidad con el Acuerdo.

4.3.      Responsable de la protección de datos. Bentley ha designado a un responsable de la protección de datos. Puede contactar a la persona designada en dpo@bentley.com.

  1. SUBENCARGADOS

5.1. Nombramiento de Subencargados. El Suscriptor reconoce y acepta que (a) las Filiales de Bentley pueden ser contratadas como Subencargadas; y (b) Bentley y las Filiales de Bentley, respectivamente, pueden contratar Subencargados terceros en relación con la prestación de los Servicios. Bentley o una Filial de Bentley ha celebrado un acuerdo por escrito con cada Subencargado que contiene obligaciones de protección de datos no menos protectoras que las contenidas en este DPA con respecto a la protección de los Datos Personales del Suscriptor en la medida en que sea aplicable a la naturaleza de los Servicios proporcionados por dicho Subencargado.

5.2.      Lista de Subencargados actuales, notificación de nuevos Subencargados y mecanismo de consentimiento. Bentley pondrá a disposición del Suscriptor la lista actual de Subencargados de los Servicios. El Suscriptor puede consultar una lista actualizada de Subencargados en línea aquí. Por el presente, el Suscriptor autoriza de forma general a Bentley y a sus Filiales a eliminar o añadir nuevos subencargados de conformidad con esta Sección 5. Los nuevos Subencargados que accedan a los Datos Personales del Suscriptor deberán ser aprobados por el Suscriptor mediante el siguiente mecanismo de consentimiento:

  • (i) Bentley notificará al Suscriptor con al menos treinta (30) días de antelación antes de autorizar a cualquier nuevo subencargado a acceder a los Datos Personales, mediante la actualización del subencargado en la lista publicada en el Centro de confianza de Bentley.
  • (ii) Si el Suscriptor no plantea objeciones razonables a Bentley por escrito dentro de este plazo de treinta (30) días, ello se considerará una aprobación del nuevo subencargado por parte del Suscriptor.
  • (iii) Si el Suscriptor plantea objeciones razonables, Bentley tendrá derecho a rescindir el Servicio afectado con un preaviso de catorce (14) días, salvo que Bentley decida (a) continuar el Servicio sin la participación del Subencargado al que el Suscriptor se opuso, (b) adoptar medidas suficientes para atender las inquietudes planteadas en la objeción del Suscriptor o (c) de acuerdo con el Suscriptor, dejar de prestar (temporal o permanentemente) el aspecto concreto del Servicio que implicaría el uso del subencargado. Cada Subencargado estará sujeto a obligaciones de protección de datos coherentes con las de este DPA.

5.3.      Responsabilidad. Bentley será responsable de los actos y omisiones de sus Subencargados en la misma medida en que lo sería si prestara directamente los servicios de cada Subencargado conforme a las condiciones de este DPA, salvo que se establezca lo contrario en el Acuerdo.

  1. Seguridad

Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, Bentley preservará las medidas organizativas y técnicas adecuadas para garantizar un nivel de seguridad adecuado ante el riesgo de Tratamiento de Datos Personales. Bentley deberá, como mínimo:

  • Adoptar políticas y estándares relacionados con la seguridad de la información.
  • Atribuir la responsabilidad de la administración de la seguridad de la información.
  • Dedicar recursos de personal adecuados a la seguridad de la información.
  • Realizar verificaciones de referencia o antecedentes de los empleados permanentes que tendrán acceso a los datos personales y según sea necesario para cumplir con los requisitos (cuando sea factible y lícito en cada jurisdicción pertinente).
  • Exigir a todos los empleados de Bentley que cumplan con una política escrita de Seguridad de la Información.
  • Tener procedimientos para evitar el acceso no autorizado a los Datos Personales a través del uso, según corresponda, de controles de entrada físicos y lógicos, áreas seguras para el tratamiento y herramientas de prevención contra la pérdida de datos.
  • Garantizar el cumplimiento de las políticas y estándares relacionados con la protección de datos de forma continua.

Bentley tiene derecho a cambiar las medidas técnicas y organizativas a su exclusivo criterio, siempre que el nivel general de seguridad de los Servicios no sea degradado. Información adicional sobre las medidas técnicas y organizativas de Bentley está disponible en el Centro de confianza de Bentley, actualizada de vez en cuando.

  1. DERECHO DE AUDITORÍA DEL SUSCRIPTOR

Bentley permitirá y contribuirá a las auditorías, incluidas las inspecciones, realizadas por el Suscriptor o por un auditor designado por el Suscriptor, que el Suscriptor acepta ejercer de la siguiente manera. Durante la vigencia de este DPA, a solicitud del Suscriptor, no más de una vez por año calendario y sujeto a un acuerdo de confidencialidad, Bentley proporcionará al Suscriptor el informe de auditoría más reciente realizado por un auditor independiente, de modo que el Suscriptor pueda verificar razonablemente el cumplimiento por parte de Bentley de sus obligaciones de protección de datos. El Suscriptor acepta ejercer los derechos de auditoría e inspección que pueda tener únicamente mediante la solicitud y revisión de dicho informe de auditoría. Después de que el Suscriptor haya revisado lo anterior, en caso de que se requiera información adicional para demostrar el cumplimiento de las obligaciones de protección de datos de Bentley, el Suscriptor deberá notificarlo a Bentley por escrito, indicando específicamente qué obligación no queda acreditada en el informe, la deficiencia del informe de auditoría y las áreas sobre las que se solicita información adicional. Tras la revisión, Bentley podrá informar a su auditor independiente de las deficiencias identificadas para su inclusión en sus procedimientos de auditoría. A criterio de Bentley, Bentley realizará esfuerzos razonables para cumplir y proporcionar al Suscriptor (ya sea a él mismo o a un auditor acreditado registrado que actúe en nombre del Suscriptor, sujeto a obligaciones de confidencialidad) acceso a políticas, procedimientos, procesos o pruebas complementarias adicionales que demuestren el funcionamiento de los controles. El Suscriptor deberá notificar a Bentley con al menos 30 días de antelación, no podrá conservar ni realizar copias de la documentación adicional y no deberá interrumpir de forma irrazonable las operaciones comerciales de Bentley. El Suscriptor será responsable de todos los costos de dicha auditoría, y podrán aplicarse cargos adicionales para compensar los costos incurridos por Bentley.

  1. GESTIÓN Y NOTIFICACIÓN DE INFRACCIONES DE SEGURIDAD DE DATOS

Bentley acepta notificar al Suscriptor sin demoras indebidas al descubrir una Infracción de Seguridad de Datos. En el curso de notificación al Suscriptor, Bentley proporcionará al Suscriptor información viable y suficiente para que el Suscriptor realice las notificaciones necesitadas dentro del plazo demandado por las Leyes y Reglamentos de Protección de Datos. Dicha información puede incluir, pero no se limita necesariamente a: (i) la naturaleza de la Infracción de Seguridad de Datos, y las categorías y la cantidad aproximada de los Titulares de los Datos y registros de Datos Personales afectados; (ii) las consecuencias probables de Infracción de Seguridad de Datos, siempre que las consecuencias puedan determinarse; y (iii) cualquier medida tomada para afrontar o reducir la Infracción de Seguridad de Datos.

  1. DEVOLUCIÓN Y ELIMINACIÓN DE DATOS PERSONALES

Bentley conservará los Datos Personales recibidos del Suscriptor o creados en su nombre únicamente durante el tiempo necesario para prestar los Servicios en virtud del Acuerdo o según lo exija la legislación aplicable. A solicitud del Suscriptor, Bentley acepta devolver o destruir los Datos Personales recibidos o creados en virtud del Acuerdo, en la medida en que lo permita la legislación aplicable. Bentley eliminará dichos Datos Personales de forma predeterminada y solo los devolverá si recibe una instrucción escrita del Suscriptor antes de la eliminación. Bentley no está obligada a eliminar los Datos Personales conservados en soportes de copia de seguridad o archivo habituales (que se eliminan en el curso ordinario) ni aquellos que deba conservar por ley, y podrá conservar y utilizar datos anonimizados o agregados que ya no constituyan Datos Personales. Bentley confirmará la eliminación por escrito cuando se solicite.

  1. LIMITACIÓN DE RESPONSABILIDAD

La responsabilidad total de cada uno de los Suscriptores y Bentley (y sus respectivos empleados, directores, ejecutivos, filiales, derechohabientes y cesionarios de un derecho), que surja o esté relacionada con este DPA, ya sea en contrato, daño u otra base jurídica de responsabilidad, está sujeta a la Sección 'Limitación de Responsabilidad' del Acuerdo, y cualquier referencia en dicha sección a la responsabilidad de una parte significa la responsabilidad total de esa parte y de todos sus Afiliados en virtud del Acuerdo y de todos los DPA juntos.

  1. DISPOSICIONES ESPECÍFICAS PARA EUROPA

11.1.     GDPR. Bentley tratará los Datos Personales de conformidad con los requisitos del GDPR directamente aplicables a la prestación de sus Servicios.

11.2.     Evaluación de impacto relativa a la protección de datos. Bentley prestará asistencia razonable al Suscriptor en relación con las evaluaciones de impacto relativas a la protección de datos o las consultas previas que puedan requerirse respecto del tratamiento realizado en virtud del Acuerdo, en la medida en que lo exija el GDPR.

11.3.    Notificación de inspección. Bentley acepta notificar al Suscriptor cualquier inspección o auditoría realizada por una Autoridad de Control relativa al cumplimiento de las Leyes y Reglamentos de Protección de Datos, en la medida en que se relacione con los Servicios prestados en virtud del Acuerdo. Bentley cooperará razonablemente con las Autoridades de Control pertinentes cuando el Suscriptor lo solicite.

11.4.     Mecanismos de transferencia de datos. Bentley pone a disposición el mecanismo de transferencia indicado en el Anexo 1, que se aplicará a cualquier transferencia de Datos Personales en virtud de este DPA desde la Unión Europea, el Espacio Económico Europeo o sus estados miembros, Suiza y el Reino Unido hacia países que no garanticen un nivel adecuado de protección de datos en el sentido de las Leyes y Reglamentos de Protección de Datos de los territorios mencionados, en la medida en que dichas transferencias estén sujetas a esas Leyes y Reglamentos de Protección de Datos. Asimismo, el Anexo 1 contiene condiciones adicionales sobre la aplicación de los mecanismos de transferencia allí establecidos.

  1. Varios

12.1.    Efecto legal. Este DPA puede formalizarse en ejemplares, cada uno de los cuales se considerará un original, pero todos juntos constituirán un solo y mismo acuerdo. Una copia firmada de este DPA entregada por fax, correo electrónico u otro medio de transmisión electrónica (al que se adjunte una copia PDF firmada) se considerará con el mismo efecto legal que la entrega de una copia original firmada de este DPA.

12.2.    Término específico de la jurisdicción. En la medida en que Bentley trate Datos Personales originarios de una de las jurisdicciones enumeradas en el Anexo 5 (Términos específicos de la jurisdicción) de este DPA y protegidos por las Leyes y Reglamentos de Protección de Datos de dicha jurisdicción, los términos especificados en el Anexo 5 con respecto a las jurisdicciones aplicables se aplicarán además de las condiciones de este DPA.

12.3.    Conflicto. En caso de conflicto o incoherencia entre el cuerpo de este DPA (incluidos sus Anexos y Apéndices distintos de los de las Cláusulas Contractuales estándar de la UE) y las Cláusulas Contractuales estándar de la UE, prevalecerán las Cláusulas Contractuales estándar de la UE.

Lista de Anexos

ANEXO 1 — MECANISMOS DE TRANSFERENCIA Y TÉRMINOS ADICIONALES PARA TRANSFERENCIAS EUROPEAS DE DATOS

ANEXO 2 — DETALLES DEL TRATAMIENTO Y TRANSFERENCIA DE DATOS PERSONALES

Anexo 3: SCC-Matrix

ANEXO 4 - DETALLES DE CONTACTO DE LAS PARTES Y IDENTIFICACIÓN DE LA AUTORIDAD DE CONTROL COMPETENTE

ANEXO 5: CONDICIONES ESPECÍFICAS DE JURISDICCIÓN

ANEXO 1 — MECANISMOS DE TRANSFERENCIA Y TÉRMINOS ADICIONALES PARA TRANSFERENCIAS EUROPEAS DE DATOS

Este Anexo 1 establece los mecanismos de transferencia para la transferencia de los Datos Personales del Suscriptor sujetos a las leyes de protección de datos aplicables en la Unión Europea, el Espacio Económico Europeo o sus estados miembros, Suiza y el Reino Unido a Bentley Systems, Incorporated (“Transferencias Europeas de Datos”), así como condiciones adicionales sobre el alcance y la aplicación de dicho mecanismo de transferencia al utilizar los Servicios prestados por Bentley.

Transferencias europeas de datos

Esta sección se aplica a la transferencia de Datos Personales del Suscriptor a Bentley Systems, Incorporated, cuando utilice los Servicios de Bentley, siempre que la transferencia de dichos Datos Personales esté sujeta al GDPR.

1.1. Aplicación de las Cláusulas Contractuales estándar de la UE

En caso de que los Datos Personales del Suscriptor sujetos al GDPR se transfieran a Bentley Systems, Incorporated, dicha transferencia está sujeta a las Cláusulas Contractuales estándar de la UE. Las Cláusulas Contractuales estándar de la UE proporcionan varios módulos que se aplican dependiendo de qué entidad esté exportando e importando los Datos Personales del Suscriptor.

  • Cuando la parte contractual de este DPA sea Bentley Systems International Limited, el Módulo 3 de las Cláusulas Contractuales estándar de la UE (encargado a encargado) se aplica a Bentley Systems International Limited como el “Exportador de Datos” y Bentley Systems, Incorporated, como el “Importador de Datos” en razón de la transferencia de Datos Personales del Suscriptor a Bentley Systems, Incorporated. Bentley proporcionará al Suscriptor una copia de las Cláusulas Contractuales estándar de la UE suscritas entre Bentley Systems International Limited y Bentley Systems, Incorporated, a solicitud.
  • Cuando la parte contractual de este DPA sea Bentley Systems, Incorporated, el Módulo 2 de las Cláusulas Contractuales estándar de la UE (responsable a encargado) se aplica al Suscriptor como “Exportador de Datos” y a Bentley Systems, Incorporated, como “Importador de Datos” con respecto a la transferencia de Datos Personales del Suscriptor a Bentley Systems, Incorporated. En este caso, el Suscriptor debe cumplir con el proceso de ejecución definido en el Artículo 1.2 de este Anexo 1.

1.2. Proceso de ejecución para el Módulo 2 de las Cláusulas Contractuales estándar de la UE

En caso de que el Módulo 2 de las Cláusulas Contractuales estándar de la UE se aplique como se define en el Artículo 1.1 de este Anexo 1, el Suscriptor deberá cumplir con el siguiente proceso de ejecución:

El Anexo 3 contiene una matriz (“SCC-Matrix”) que especifica qué opciones previstas en el Módulo 2 de las Cláusulas Contractuales estándar de la UE son aplicables y dónde se definen en el DPA los datos relativos a la transferencia de datos personales exigidos en los Anexos de las Cláusulas Contractuales estándar de la UE. La firma del DPA en la página 8 se considerará firma y aceptación del Módulo 2 de las Cláusulas Contractuales estándar de la UE, incluidos sus Apéndices y Anexos, de acuerdo con las especificaciones establecidas en la SCC-Matrix. El Suscriptor también debe completar la información del Anexo 4.

1.3. Medidas complementarias

Bentley proporciona las siguientes medidas complementarias para garantizar un nivel adecuado de protección de conformidad con la Sección 44 y siguientes del GDPR para los Datos Personales del Suscriptor transferidos a Bentley Systems, Incorporated, siempre y cuando Bentley no esté obligado en virtud de la ley aplicable a cumplir con estas medidas complementarias:

  • Bentley notificará al Suscriptor sin demoras indebidas en caso de que cualquier autoridad pública solicite acceso a los Datos Personales del Suscriptor. En caso de que Bentley esté impedido para notificar al Suscriptor en una situación debido a la ley aplicable, Bentley sin demoras indebidas garantizará que la transferencia de Datos Personales al país que solicitó el acceso haya cesado y notificará al Suscriptor que tenía que hacerlo. Las Partes participarán en conversaciones sobre cómo aliviar la situación.
  • Bentley tomará sin demoras indebidas cualquier recurso legal disponible contra cualquier solicitud de acceso a los datos por parte de los organismos públicos y no divulgará ningún Dato Personal hasta que lo solicite la decisión judicial final y vinculante.
  • Bentley ayudará al Suscriptor proporcionando cualquier información en la medida razonable si el Suscriptor decide informar a los Titulares de los Datos si sus Datos Personales se ven afectados por una solicitud de acceso a los datos por parte de un organismo público.
  • Bentley proporcionará periódicamente al Suscriptor un informe de transparencia sobre las solicitudes de acceso a los Datos Personales recibidas de los organismos públicos en forma agregada, incluyendo al menos información sobre la cantidad de solicitudes de datos, el tipo de datos solicitados, el organismo público solicitante y en qué medida Bentley ha revelado Datos Personales a dichos organismos públicos.
  • Bentley supervisará constantemente cualquier desarrollo legal o política que pueda conducir a su incapacidad para cumplir con las obligaciones de conformidad con las Cláusulas Contractuales estándar de la UE, y sin demoras indebidas informará al Suscriptor sobre dichos cambios y desarrollos.
  • Por el presente, Bentley confirma que no ha creado a propósito puertas traseras o programaciones similares que puedan usarse para acceder a los sistemas de Bentley o a los datos personales del Suscriptor almacenados en ellas.

Se dispone de más información sobre salvaguardias suplementarias, previa solicitud.

ANEXO 2 — DETALLES DEL TRATAMIENTO Y TRANSFERENCIA DE DATOS PERSONALES

Este Anexo 2 especifica la información sobre el tratamiento y la transferencia de Datos Personales de acuerdo con la Sección 2.5 del DPA.

Descripción de las actividades de Tratamiento y funciones de las Partes

El uso de los Servicios de Bentley por parte del Suscriptor implica el Tratamiento de Datos Personales por parte de Bentley en nombre del Suscriptor. Bentley, en su calidad de Encargado, realiza cualquier Tratamiento de Datos Personales pertenecientes al Suscriptor, por medio del cual el Suscriptor actúa como Responsable.

El Tratamiento de los Datos Personales del Suscriptor por parte de Bentley implica la recopilación, transferencia, almacenamiento y otras actividades de tratamiento necesarias para proporcionar, mantener y actualizar los Servicios prestados por Bentley al Suscriptor a través de los sistemas de Bentley. Los Datos Personales tratados en los sistemas de Bentley al utilizar los Servicios proporcionados por Bentley se transfieren y almacenan en servidores ubicados en EE. UU., manejados por Bentley Systems, Incorporated.

Naturaleza y propósito del Tratamiento

Bentley tratará los Datos Personales según sea necesario para prestar los Servicios de conformidad con el Acuerdo, tal como se especifica en la documentación, y según lo indique el Suscriptor en su uso de los Servicios.

Duración del Tratamiento

Sujeto a la sección 9 del DPA, Bentley tratará los Datos Personales por la duración del Acuerdo, a menos que se acuerde lo contrario por escrito.

Categorías de Titulares de los Datos

El Suscriptor puede enviar Datos Personales a los Servicios, cuyo alcance es fijado y controlado por el Suscriptor a su exclusivo criterio, y que pueden incluir, entre otros, Datos Personales relacionados con las siguientes categorías de titulares de los datos:ía

  • Socios comerciales y proveedores del Suscriptor (que son personas físicas)
  • Empleados, agentes, asesores, cuentapropistas del Suscriptor (que son personas físicas)
  • Usuarios del Suscriptor autorizados por el Suscriptor para utilizar los Servicios (que son personas físicas)

Categorías de Datos Personales

El Suscriptor puede enviar Datos Personales a los Servicios, cuya cantidad define y controla el Suscriptor a su exclusivo arbitrio, y que pueden incluir, entre otros, las siguientes categorías de Datos Personales:

  • Cualquier Dato Personal almacenado por el Suscriptor en el entorno de nube de Bentley
  • Datos Personales del Suscriptor cargados a los servicios en relación con el Acuerdo

Categorías especiales de datos (si procede)

No pertinente.

Frecuencia de la Transferencia

El uso de los Servicios de Bentley por parte del Suscriptor durante el plazo de suscripción implica la transferencia continua de Datos Personales.

Periodos de Retención

Bentley conserva los Datos Personales del Suscriptor durante el periodo de suscripción del Suscriptor. En caso de que finalicen las condiciones de suscripción del Suscriptor, Bentley deja de transferir y tratar los Datos Personales del Suscriptor y devuelve o elimina dichos Datos Personales de acuerdo con las disposiciones estipuladas en este DPA.

Transferencias a (sub) encargados

Bentley utiliza ciertos (sub) Encargados cuando presta sus Servicios al Suscriptor. Para este fin, dicho (sub) Encargado también puede tratar los Datos Personales del Suscriptor. Puede encontrar más información sobre la función de estos (sub) Encargados, así como el asunto, la naturaleza y la duración del Tratamiento realizado por estos (sub) Encargados en el Centro de confianza de Bentley.

Medidas Técnicas y Organizativas

Bentley mantendrá salvaguardas administrativas, físicas y técnicas para la protección de la seguridad, confidencialidad e integridad de los Datos Personales tratados en el contexto de la prestación de los Servicios según se detalla en el Centro de confianza de Bentley o, de lo contrario, según Bentley ponga a disposición de manera razonable.

ANEXO 3 – SCC-MATRIX

Este Anexo 3 solo se aplica si Bentley Systems, Incorporated, es la parte contractual de este DPA y el Módulo 2 de las Cláusulas Contractuales estándar de la UE se aplica entre el Suscriptor y Bentley Systems, Incorporated, tal como se define en el Artículo 1.1 del Anexo 1. El Anexo 3 no se aplica si Bentley Systems International Limited es la parte contractual de este DPA.

En este Anexo 3 se especifican las opciones seleccionables así como la información necesaria sobre la transferencia a terceros países requerida en virtud de las Cláusulas Contractuales estándar de la UE.

Module 2 of the EU Standard Contractual Clauses (Controller to Processor)

 

Specification

Clause 7 (Docking clause): Selection of available options

Data Exporter and Data Importer hereby agree that any entity that is not party to the EU Standard Contractual Clauses shall accede thereto as either Data Exporter or Data Importer in accordance with Section I, Clause 7 of the EU Standard Contractual Clause (“Docking Clause”) only upon Data Exporter’s and Data Importer’s explicit confirmation; such confirmation must be in writing.

 

Clause 9 (a) (Use of sub-processors): Selection of available options

Data Exporter and Data Importer hereby agree that Option 2 of Section II, Clause 9.a of the EU Standard Contractual Clauses applies (general authorisation for the engagement of sub-processors). For this purpose, Section 5 of the DPA applies accordingly.

 

Clause 11 (Redress): Selection of available options

Data Exporter and Data Importer hereby agree that the redress option set forth in Section II, Clause 11 of the SCC does not apply.

 

Clause 13 (Supervision), Annex I.C.: Determination of the competent supervisory authority

See the information in Schedule 4.

Clause 17 (Governing law): Selection of available options

Data Exporter and Data Importer hereby agree that the provisions in Option 1 of Section III, Clause 17 of the EU Standard Contractual Clauses shall apply and the EU Standard Contractual Clauses shall be governed by the laws of Ireland.

 

Clause 18 (Choice of forum and jurisdiction): Selection of available options

Data Exporter and Data Importer hereby agree in accordance with Section III, Clause 18 of the EU Standard Contractual Clauses that any disputes arising from the EU Standard Contractual Clauses shall be submitted to the courts of Dublin, Ireland.

 

Annex I.A.: Information on Data Exporter’s name, address, role and activities relevant to the data transferred, contact person’s name, position and contact details

 

See the information in Schedule 2 and Schedule 4.

Annex I.A.: Data Exporter’s signature and date

Signing the DPA shall be deemed as signing the EU Standard Contractual Clauses and its Appendix as described in Section 1.2. of Schedule 1.

 

Annex I.A.: Information on Data Importer’s name, address, role and activities relevant to the data transferred, contact person’s name, position and contact details

 

See the information in Schedule 2 and Schedule 4.

Annex I.A.: Data Importer’s signature and date

Signing the DPA shall be deemed as signing the EU Standard Contractual Clauses and its Appendix as described in Section 1.2. of Schedule 1.

 

Annex I.B.: Categories of data subjects whose personal data is transferred

 

See the information in Schedule 2.

Annex I.B.: Categories of personal data transferred

 

See the information in Schedule 2.

Annex I.B.: Sensitive data transferred (if applicable) and applied restrictions or safeguards

 

See the information in Schedule 2.

Annex I.B.: Frequency of the transfer

 

See the information in Schedule 2.

Annex I.B.: Nature of the processing

 

See the information in Schedule 2.

Annex I.B.: Purpose of the data transfer and further processing

 

See the information in Schedule 2.

Annex I.B.: Period for which personal data will be retained, or if that is not possible, the criteria used to determine that period

 

See the information in Schedule 3.

Annex I.B.: For transfer to (sub-) processor: subject matter, nature and duration of the processing

 

See the information in Schedule 2.

Annex I.C.: Identity of the competent supervisory authority/ies in accordance with Clause 13

 

See the information in Schedule 4.

Annex II: Technical and organizational measures

 

See the information in Schedule 2.

Annex III: Information on Sub-processors, including name, address, contact person’s name, position and contact details, description of processing

 

Not required as Option 2 in Clause 9.a of the EU Standard Contractual Clause shall apply as specified in this Schedule 3.

ANEXO 4 - DETALLES DE CONTACTO DE LAS PARTES Y IDENTIFICACIÓN DE LA AUTORIDAD DE CONTROL COMPETENTE

Esta Relación 4 solo se aplica si Bentley Systems, Incorporated es la parte contractual de este DPA, y el Módulo 2 de las Cláusulas Contractuales estándar de la UE se aplica a y entre el Suscriptor y Bentley Systems, Incorporated, como se define en la Sección 1.1 de la Relación 1. La Relación 4 no aplica si Bentley Systems International Limited es la parte contractual de este DPA.

Este Anexo 4 menciona los detalles de contacto del Exportador de Datos y del Importador de Datos según lo exige el Anexo I de las Cláusulas Contractuales estándar de la UE siempre que esta información no esté especificada en este DPA y en los Anexos del 1 al 3, y también precisa la autoridad de control competente de conformidad con el Artículo 13 de las Cláusulas Contractuales estándar de la UE.

Contacto de Bentley Systems, Incorporated

Responsable de la protección de datos
    dpo@bentley.com

Persona(s) de contacto del Suscriptor o responsable de la protección de datos (si corresponde)

Nombre: como se especifica en el Acuerdo

Cargo, denominación: según se especifica en el Acuerdo

Detalles de contacto: según se especifica en el Acuerdo

Representante del Suscriptor en la UE (si corresponde)

Nombre: como se especifica en el Acuerdo

Detalles de contacto: según se especifica en el Acuerdo

Identificación de la(s) autoridad(es) de control competentes de acuerdo con la Cláusula 13

Nombre: autoridad de control competente en la jurisdicción donde se establece la exportación de datos como se define más adelante en el Acuerdo.

ANEXO 5: CONDICIONES ESPECÍFICAS DE JURISDICCIÓN

Australia:

  • La definición de “Leyes y Reglamentos de Protección de Datos” incluye los principios de privacidad australianos y la Ley de Privacidad australiana (1988).
  • La definición de “Datos Personales” incluye “Información Personal” tal como se define en las Leyes y Reglamentos de Protección de Datos.

Brasil

  • La definición de "Leyes y Reglamentos de Protección de Datos" incluye la Ley General de Protección de Datos ("LGPD").
  • La definición de “Infracción de Seguridad de Datos” incluye un incidente de seguridad que pueda ocasionar cualquier riesgo o daño relevante para los titulares de los datos.
  • La definición de “Encargado” incluye “operador” como se define bajo la LGPD.

Canadá

  • La definición de “Leyes y Reglamentos de Protección de Datos” incluye la Federal Personal Information Protection and Electronic Documents Act (“PIPEDA”). En la provincia de Quebec, la definición incluye también la Ley sobre la protección de la información personal en el sector privado, en su versión modificada por la Ley 25.
  • Los Subencargados de Bentley, como se describe en la Sección 5 (Subencargados) de este DPA, son terceros bajo PIPEDA, con los que Bentley ha celebrado un contrato escrito que incluye condiciones sustancialmente similares a este DPA. Bentley ha llevado a cabo la diligencia debida pertinente en sus Subencargados.

Israel:

  • La definición de “Leyes y Reglamentos de Protección de Datos” incluye la Protection of Privacy Law (“PPL”). La PPL se aplica en su versión modificada por la Enmienda n.° 13 (en vigor desde el 14 de agosto de 2025).
  • La definición de "Responsable" incluye "Propietario de la base de datos" como se define en PPL.
  • La definición de "Encargado" incluye "Titular" como se define en PPL.

Japón:

  • La definición de "Leyes y Reglamentos de Protección de Datos" incluye la Ley sobre Protección de la Información Personal ("APPI").
  • La definición de “Datos Personales” incluye “Información personal” tal como se define de acuerdo con APPI.
  • La definición de "Encargado" incluye "Operador comercial" como se define en APPI. Como Operador Comercial, Bentley es responsable del manejo de los datos personales en su poder.
  • La definición de "Encargado" incluye un operador comercial confiado por el Operador Comercial con el manejo de datos personales en su totalidad o en parte (también un "administrador"), como se describe bajo la APPI. Como administrador, Bentley garantizará que el uso de los datos personales confiados se controle de forma segura.

México

  • La definición de “Leyes y Reglamentos de Protección de Datos” incluye la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento (“LFPDPPP”). Se publicó el 20 de marzo de 2025 y entró en vigor el 21 de marzo de 2025, en sustitución de la ley anterior del mismo nombre de 2010; su Reglamento sigue siendo aplicable en la medida en que no haya sido sustituido.

Arabia Saudita (KSA)

  • La definición de "Leyes y Reglamentos de Protección de Datos" incluye la Ley de Protección de Datos Personales promulgada mediante el Real Decreto n.° M/19 del 9/2/1443H, en su versión modificada por el Real Decreto n.° M/148 del 5/9/1444H ("PDPL"), su Reglamento de Ejecución y el Reglamento sobre la Transferencia de Datos Personales fuera del Reino ("Reglamento de Transferencia"), según hayan sido emitidos o modificados por la Saudi Data and Artificial Intelligence Authority ("SDAIA").
  • La definición de "Responsable" incluye al "Controller" según se define en la PDPL. La definición de "Encargado" incluye a la "Processing Entity" según se define en la PDPL.
  • La definición de "Infracción de Seguridad de Datos" incluye una "personal data breach" según se define en la PDPL y su Reglamento de Ejecución.
  • Mecanismo de transferencia transfronteriza. Si Bentley transfiere Datos Personales del Suscriptor sujetos a la PDPL fuera del Reino de Arabia Saudita a una jurisdicción que la SDAIA no haya reconocido como que ofrece una protección adecuada, la transferencia estará sujeta a las Cláusulas Contractuales estándar de la SDAIA o a otro mecanismo de transferencia lícito reconocido por la PDPL. Las categorías pertinentes de Titulares de los Datos y de Datos Personales, las finalidades de la transferencia y las medidas técnicas y organizativas se establecen en el Anexo 2.
  • Bentley asistirá razonablemente al Suscriptor en cualquier evaluación de riesgos exigida por el artículo 7 del Reglamento de Transferencia antes de que los Datos Personales se transfieran fuera del Reino.

Singapur

  • La definición de “Leyes y Reglamentos de Protección de Datos” incluye la Personal Data Protection Act 2012 (“PDPA”).
  • Bentley tratará los Datos Personales con un nivel de protección conforme a la PDPA, implementando medidas técnicas y organizativas adecuadas según lo establecido en la Sección 6 (Seguridad) de este DPA y cumpliendo las condiciones del Acuerdo.

Sudáfrica

  • La definición de “Leyes y Reglamentos de Protección de Datos” incluye la Protection of Personal Information Act (“POPIA”).

Suiza

  • La definición de “Leyes y Reglamentos de Protección de Datos” incluye la Ley Federal Suiza de Protección de Datos, en su versión revisada (“FADP”).
  • Cuando Bentley emplea a un Subencargado bajo la Sección 5 (Subencargado) de este DPA,: (a) requerirá que cualquier Subencargado designado proteja los Datos del Suscriptor con el estándar exigido por las Leyes y Reglamentos de Protección de Datos, como, por ejemplo, incluir las mismas obligaciones de protección de datos a que se refiere el artículo 28 (3) del GDPR, en particular proporcionando garantías suficientes para implementar las medidas técnicas y organizativas apropiadas de tal manera que el tratamiento cumpla con los requisitos del GDPR; y b) exigirá a cualquier Subencargado designado que (i) acuerde por escrito tratar únicamente datos personales en un país que el Reino Unido haya declarado tener un nivel de protección “adecuado” o que (ii) trate únicamente datos personales en términos equivalentes a las Cláusulas Contractuales estándar de la UE o de conformidad con una aprobación de Normas Corporativas Vinculantes concedido por las autoridades competentes de protección de datos del Reino Unido.
  • En la medida en que los Datos Personales del Suscriptor sujetos a la FADP se transfieran a Bentley o a una Filial de Bentley en una jurisdicción que no figure en la lista de adecuación del Comisionado Federal de Protección de Datos y Transparencia, dichas transferencias estarán sujetas a las Cláusulas Contractuales estándar de la UE (cumplimentadas según lo establecido en la Sección 1.1 del Anexo 1 y en el Anexo 3 (SCC MATRIX)), con las siguientes modificaciones: (a) las referencias a "Estado miembro de la UE" y "Estado miembro" se interpretarán de modo que incluyan a Suiza, y (b) las referencias al "Reglamento (UE) 2016/679" o al “GDPR” se interpretarán como referencias a la FADP; (c) la "autoridad de control competente" del Anexo I, Parte C, será el Comisionado Federal Suizo de Protección de Datos y Transparencia; (d) en la Cláusula 17 (Opción 1), las Cláusulas Contractuales estándar de la UE se regirán por la legislación de Suiza; y (iv) en la Cláusula 18(b) de las Cláusulas Contractuales estándar de la UE, las controversias se resolverán ante los tribunales de Suiza. Cuando corresponda, la firma del DPA en la página 8 se considerará firma y aceptación del Módulo 2 de las Cláusulas Contractuales estándar de la UE, en su versión modificada en esta sección, incluidos sus Apéndices y Anexos, de acuerdo con las especificaciones establecidas en la SCC-Matrix. El Suscriptor también debe completar la información del Anexo 4.

Reino Unido (R. U.):

  • Las referencias al GDPR en este DPA se considerarán, en esa medida, referencias a las leyes correspondientes del Reino Unido (incluidos el UK GDPR y la Data Protection Act 2018, en cada caso en su versión modificada por la Data (Use and Access) Act 2025).
  • Cuando Bentley emplea a un Subencargado bajo la Sección 5 (Subencargado) de este DPA,: (a) requerirá que cualquier Subencargado designado proteja los Datos del Suscriptor con el estándar exigido por las Leyes y Reglamentos de Protección de Datos, como, por ejemplo, incluir las mismas obligaciones de protección de datos a que se refiere el artículo 28 (3) del GDPR, en particular proporcionando garantías suficientes para implementar las medidas técnicas y organizativas apropiadas de tal manera que el tratamiento cumpla con los requisitos del GDPR; y b) exigirá a cualquier Subencargado designado que (i) acuerde por escrito tratar únicamente datos personales en un país que el Reino Unido haya declarado tener un nivel de protección “adecuado” o que (ii) trate únicamente datos personales en términos equivalentes a las Cláusulas Contractuales estándar de la UE o de conformidad con una aprobación de Normas Corporativas Vinculantes concedido por las autoridades competentes de protección de datos del Reino Unido.
  • Sin perjuicio de cualquier disposición en contrario que se encuentre en este DPA o en al Acuerdo (incluidas, entre otras, las obligaciones de indemnización de cualquiera de las partes), ninguna de las partes será responsable de ninguna multa contemplada en el GDPR del R. U. emitida o impuesta en virtud del artículo 83 del GDPR del R. U. contra la otra parte por un organismo regulador u organismo gubernamental en relación con la violación del GDPR del R. U. por dicha otra parte.
  • El Suscriptor reconoce que Bentley, como Responsable, puede estar obligada en virtud de las Leyes y Reglamentos de Protección de Datos a notificar a una autoridad reguladora los incidentes de seguridad que afecten a los Datos de Uso. Si una autoridad reguladora exige que Bentley notifique a los Titulares de los Datos afectados con los que Bentley no mantiene una relación directa (por ejemplo, los usuarios finales del Suscriptor), Bentley informará al Suscriptor de este requisito. El Suscriptor prestará asistencia razonable a Bentley para notificar a los Titulares de los Datos afectados.

UK International Data Transfer Agreement

En la medida en que los Datos Personales del Suscriptor sujetos al UK GDPR se transfieran a Bentley o a una Filial de Bentley en una jurisdicción no cubierta por normas de adecuación, dichas transferencias estarán sujetas al UK International Data Transfer Agreement, que se aplica de la siguiente manera:

  1. a) según lo establecido en la Sección 1.1 del Anexo 1, con las siguientes modificaciones: (i) las referencias al "Reglamento (UE) 2016/679" o al “GDPR” se interpretarán como referencias al UK GDPR; (ii) las referencias a Bentley Systems International Limited se interpretarán como referencias a Bentley Systems (UK) Limited; (iii) las referencias a las Cláusulas Contractuales estándar de la UE se refieren a dichas cláusulas tal como han sido incorporadas y modificadas por el UK International Data Transfer Agreement.
  2. b) En la Tabla 1 del UK International Data Transfer Agreement, los datos de las partes y la información de contacto clave se encuentran en el Anexo 4 (Datos de contacto de las Partes e identificación de la autoridad de control competente) de este DPA.
  3. c) En la Tabla 2 del UK International Data Transfer Agreement, la información sobre la versión de las Cláusulas Contractuales estándar de la UE, los módulos y las cláusulas seleccionadas a las que se adjunta este UK International Data Transfer Agreement se encuentra en el Anexo 3 (SCC-Matrix) de este DPA.
  4. d) En la Tabla 3 del UK International Data Transfer Agreement:
  • La lista de partes se encuentra en el Anexo 4 (Datos de contacto de las Partes e identificación de la autoridad de control competente) de este DPA.
  • La descripción de la transferencia se establece en el Anexo 2 (Detalles del Tratamiento y la transferencia de Datos Personales) de este DPA.
  • El Anexo II se detalla en la Sección 6 de este DPA.
  • La lista de subencargados se encuentra en el Centro de confianza de Bentley.
  1. e) En la Tabla 4 del UK International Data Transfer Agreement, tanto el importador como el exportador pueden dar por terminado el UK International Data Transfer Agreement de conformidad con sus condiciones.

Las partes acuerdan que el UK International Data Transfer Agreement (que incorpora las Cláusulas Contractuales estándar de la UE) se aplicará incluso cuando una transferencia no esté sujeta también al GDPR. Cuando corresponda, la firma del DPA en la página 8 se considerará firma y aceptación del UK International Data Transfer Agreement, incluidos sus Apéndices y Anexos, de acuerdo con las especificaciones establecidas en la SCC-Matrix. El Suscriptor también debe completar la información del Anexo 4.

En la medida en que exista cualquier conflicto o incoherencia entre las Cláusulas Contractuales estándar de la UE o el UK International Data Transfer Agreement y cualquier otra condición de este DPA, incluido el Anexo 5 (Términos específicos de la jurisdicción), el Acuerdo, o las disposiciones de las Cláusulas Contractuales estándar de la UE o del UK International Data Transfer Agreement, según corresponda, prevalecerán estas últimas.