RGPD

Esta Política de cumplimiento del RGPD describe el marco organizativo adoptado por ISTRANICA para gestionar la protección de los datos personales de acuerdo con los principios establecidos en el Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (RGPD).

A diferencia de la Política de privacidad y de la Política de cookies, este documento se centra en la gestión del cumplimiento, la asignación de responsabilidades, la prevención de riesgos y los procedimientos organizativos relacionados con la protección de los datos personales.

1. Responsabilidad en materia de protección de datos

La protección de los datos personales forma parte de la gestión de las actividades realizadas a través del sitio web.

Las formas de tratamiento de los datos se valoran teniendo en cuenta, entre otros aspectos:

  • La naturaleza de las actividades realizadas.

  • Las tecnologías utilizadas.

  • Los posibles riesgos para los derechos y libertades de las personas afectadas.

Cuando cambien las actividades realizadas, las herramientas utilizadas o cualquier circunstancia que pueda afectar a la seguridad o al cumplimiento de las obligaciones aplicables, los procedimientos relacionados con la protección de datos podrán ser revisados nuevamente.

2. Protección de datos desde el diseño

Cuando se incorporen nuevas funciones, herramientas o procedimientos que puedan implicar el tratamiento de datos personales, los requisitos relacionados con la protección de datos se tendrán en cuenta desde la fase de diseño.

Cuando resulte adecuado, la configuración de los sistemas se orientará a principios como:

  • Limitar el acceso a los datos personales a lo que resulte realmente necesario.

  • Restringir el uso de los datos al alcance necesario para realizar la actividad correspondiente.

También se valorarán las configuraciones predeterminadas con el objetivo de evitar tratamientos innecesarios de datos personales.

3. Evaluación y gestión de riesgos

Las actividades que impliquen el tratamiento de datos personales se evaluarán teniendo en cuenta los posibles riesgos para los derechos y libertades de las personas afectadas.

La evaluación puede considerar factores como:

  • La naturaleza del tratamiento.

  • La cantidad de datos tratados.

  • El tipo de datos.

  • Las tecnologías utilizadas.

  • La forma en que se accede a los datos.

  • Las posibles consecuencias de un uso no autorizado.

Cuando una actividad de tratamiento pueda presentar un riesgo elevado, se valorará, conforme a los requisitos del RGPD, si resulta necesario realizar una evaluación de impacto relativa a la protección de datos, conocida como DPIA.

4. Evaluación de impacto relativa a la protección de datos

Cuando se cumplan las condiciones establecidas por el RGPD, podrá realizarse una DPIA antes de iniciar la actividad de tratamiento correspondiente.

Esta evaluación tiene como objetivos principales:

  • Identificar los riesgos asociados al tratamiento.

  • Analizar la probabilidad y la gravedad de sus posibles consecuencias.

  • Determinar las medidas necesarias para reducir los riesgos.

  • Valorar si el tratamiento puede realizarse con unas condiciones de protección de datos adecuadas.

Si la evaluación determina que persisten riesgos que no pueden reducirse suficientemente mediante medidas adecuadas, se valorarán las actuaciones adicionales que correspondan de acuerdo con la normativa aplicable.

5. Gestión de proveedores que tratan datos

Cuando ISTRANICA recurra a terceros para realizar actividades que impliquen el tratamiento de datos personales por su cuenta, en la selección de dichos terceros se tendrán en cuenta las garantías exigidas por la normativa aplicable en materia de protección de datos.

Las actividades encargadas se definirán de acuerdo con las necesidades reales de funcionamiento y con las responsabilidades asignadas.

Cuando el RGPD lo exija, la relación entre ISTRANICA y las personas o entidades que traten datos personales por su cuenta se regulará mediante un contrato u otro instrumento jurídicamente válido que cumpla los requisitos aplicables.

Las personas o entidades autorizadas deberán:

  • Tratar los datos personales únicamente dentro del ámbito de las funciones que les hayan sido asignadas.

  • Tratar los datos de acuerdo con las instrucciones aplicables.

6. Gestión de permisos y accesos

El acceso a los datos personales se limitará en función de las necesidades reales de cada actividad.

Los permisos se asignarán teniendo en cuenta las funciones correspondientes y podrán modificarse o retirarse cuando dejen de ser necesarios.

El objetivo de esta gestión es reducir el riesgo de que personas no autorizadas puedan consultar, utilizar o modificar los datos personales.

7. Gestión de incidentes de seguridad de los datos personales

Los incidentes que puedan afectar a la seguridad de los datos personales serán evaluados atendiendo a:

  • Su naturaleza.

  • Su alcance.

  • Sus posibles consecuencias.

Cuando se detecte una violación de la seguridad de los datos personales, se adoptarán las medidas necesarias para controlar el incidente y reducir, en la medida posible, sus posibles efectos.

Cuando la normativa aplicable exija comunicar una violación de seguridad a una autoridad de control o informar a las personas afectadas, las obligaciones correspondientes se gestionarán conforme a las condiciones y requisitos establecidos por el RGPD.

8. Registro de actividades y conservación de documentación

En función de la naturaleza y el alcance de las actividades realizadas, cuando la normativa lo exija, la gestión del cumplimiento puede incluir la conservación de los documentos y registros necesarios para acreditar la adopción de las medidas exigidas por el RGPD.

La documentación correspondiente puede estar relacionada con:

  • Las actividades de tratamiento de datos personales.

  • Las medidas técnicas y organizativas adoptadas.

  • Las evaluaciones de riesgos.

  • Las autorizaciones de acceso.

  • Las actuaciones realizadas en materia de protección de datos personales.

9. Concienciación y formación

Las personas autorizadas para acceder a datos personales deberán conocer las responsabilidades asociadas al uso de dicha información.

En función de las funciones desempeñadas, las medidas de concienciación y formación pueden abordar aspectos como:

  • Los requisitos de confidencialidad.

  • Las formas adecuadas de acceder a los datos.

  • La gestión de las solicitudes de las personas afectadas.

  • Las actuaciones que deben realizarse cuando se produzca o se sospeche un incidente de seguridad.

El hecho de disponer de acceso autorizado a datos personales no permite utilizar dicha información para finalidades distintas de aquellas comprendidas dentro del ámbito autorizado.

10. Delegado de Protección de Datos

Cuando se cumplan las condiciones establecidas legalmente por el RGPD, se designará un Delegado de Protección de Datos (DPO).

La necesidad de designar un DPO se evaluará atendiendo a la naturaleza, el alcance, las finalidades y la escala de las actividades de tratamiento de datos personales realizadas.

Esta política no constituye por sí misma una declaración de que se haya designado un DPO.

11. Cooperación con las autoridades de control

Cuando la normativa aplicable lo exija, ISTRANICA cooperará con las autoridades de control competentes en asuntos relacionados con la protección de datos personales.

Para las actividades sometidas a la normativa española de protección de datos, la autoridad nacional competente es la Agencia Española de Protección de Datos (AEPD).

La cooperación puede comprender, según corresponda:

  • Atender las solicitudes de las autoridades de control.

  • Colaborar en inspecciones o verificaciones.

  • Gestionar las comunicaciones previstas por la normativa aplicable.

12. Revisiones de cumplimiento

Cuando se produzcan cambios relevantes en las actividades realizadas, los sistemas utilizados, los riesgos identificados o la normativa aplicable, los procedimientos relacionados con la protección de datos podrán ser revisados.

Estas revisiones pueden incluir:

  • La eficacia de las medidas de protección adoptadas.

  • Los permisos de acceso a los datos.

  • Los procedimientos organizativos.

  • Los riesgos identificados o que hayan aparecido posteriormente.

Cuando sea necesario, se realizarán los ajustes correspondientes para mantener unas medidas de protección de datos adecuadas a las actividades que se desarrollan realmente.

13. Actualización de esta política

Esta Política de cumplimiento del RGPD puede actualizarse como consecuencia de cambios en:

  • La normativa aplicable.

  • Las tecnologías utilizadas.

  • Los procedimientos organizativos.

  • La gestión de las actividades de tratamiento de datos personales.

Cuando las modificaciones sean necesarias para mantener la coherencia y adecuación del marco organizativo de protección de datos, serán evaluadas e incorporadas cuando corresponda.

14. Contacto

Para realizar consultas relacionadas con esta Política de cumplimiento del RGPD o con la gestión del cumplimiento en materia de protección de datos personales, puede utilizar los siguientes datos de contacto:

Nombre: ISTRANICA

Dirección de contacto: 2057 Amalfi Dr, Cocoa, FL 32926, Estados Unidos

Teléfono: +1 (321) 549-7836

Correo electrónico: vente@istranica.com

Zona de servicio: España