Esta información explica el marco organizativo utilizado por PERALINO para gestionar la protección de los datos personales de acuerdo con los principios establecidos en el Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (RGPD).
A diferencia de la Política de privacidad y de la Política de cookies, este documento se centra en los criterios de gestión del cumplimiento, la asignación de responsabilidades, la prevención de riesgos y los procedimientos organizativos relacionados con la protección de datos personales.
1. Protección de datos y responsabilidades
La protección de los datos personales forma parte de la gestión de las actividades realizadas a través del sitio.
Las operaciones que impliquen tratamiento de datos se valoran teniendo en cuenta, entre otros aspectos:
-
La naturaleza de la actividad correspondiente.
-
Las tecnologías utilizadas.
-
Los posibles riesgos para los derechos y libertades de las personas cuyos datos son tratados.
Cuando se producen cambios en las actividades, en las herramientas utilizadas o en las circunstancias que puedan afectar a la seguridad o al cumplimiento de la normativa, los procedimientos relacionados con la protección de datos pueden volver a evaluarse.
2. Protección de datos desde el diseño
Cuando se incorporan nuevas funciones, herramientas o procesos que puedan implicar el tratamiento de datos personales, los aspectos relacionados con la protección de datos se tienen en cuenta desde la fase de diseño.
Cuando resulte adecuado, la configuración de los sistemas se orienta, entre otros, por los siguientes criterios:
-
Limitar el acceso a los datos personales a lo que resulte realmente necesario.
-
Limitar el uso de los datos al alcance necesario para realizar la actividad correspondiente.
También se valoran las configuraciones predeterminadas con el objetivo de evitar tratamientos de datos personales que no sean necesarios.
3. Evaluación y gestión de riesgos
Las actividades que impliquen tratamiento de datos personales pueden someterse a una evaluación en función de los riesgos que puedan representar para los derechos y libertades de las personas afectadas.
La valoración puede tener en cuenta factores como:
-
La naturaleza del tratamiento.
-
La cantidad de datos tratados.
-
Los tipos de datos implicados.
-
Las tecnologías utilizadas.
-
La forma en que se accede a los datos.
-
Las posibles consecuencias de un uso no autorizado.
Cuando una actividad de tratamiento pueda implicar un riesgo elevado, se valorará, de acuerdo con el RGPD, si resulta necesario realizar una evaluación de impacto relativa a la protección de datos, conocida como DPIA.
4. Evaluación de impacto relativa a la protección de datos
Cuando concurran las condiciones previstas por el RGPD, podrá realizarse una evaluación de impacto antes de iniciar la actividad de tratamiento correspondiente.
Esta evaluación tiene como objetivos principales:
-
Identificar los riesgos asociados al tratamiento.
-
Analizar la probabilidad y la gravedad de sus posibles consecuencias.
-
Determinar las medidas necesarias para reducir los riesgos.
-
Valorar si el tratamiento puede realizarse en condiciones adecuadas de protección de datos.
Si la evaluación determina que persisten riesgos que no pueden reducirse suficientemente mediante medidas apropiadas, se valorarán las actuaciones adicionales que correspondan conforme a la normativa aplicable.
5. Gestión de proveedores que tratan datos personales
Cuando se recurra a terceros para realizar tratamientos de datos personales por cuenta de PERALINO, la selección de estos proveedores tendrá en cuenta las garantías exigidas por la normativa de protección de datos aplicable.
Las actividades encargadas se definirán de acuerdo con las necesidades reales de los servicios y con las responsabilidades atribuidas a cada parte.
Cuando el RGPD lo exija, la relación con las entidades que traten datos personales por cuenta de PERALINO se regulará mediante un contrato u otro instrumento jurídicamente válido que cumpla los requisitos aplicables.
Las entidades autorizadas deberán:
-
Tratar los datos personales únicamente dentro del ámbito de las actividades que les hayan sido asignadas.
-
Tratar los datos conforme a las instrucciones que resulten aplicables.
6. Gestión de permisos y accesos
El acceso a los datos personales se limitará en función de las necesidades reales de las actividades correspondientes.
Los permisos se asignarán teniendo en cuenta las funciones y responsabilidades concretas y podrán modificarse o retirarse cuando ya no sean necesarios.
El objetivo de esta gestión es reducir el riesgo de que personas no autorizadas puedan consultar, utilizar o modificar datos personales.
7. Gestión de incidentes de seguridad y violaciones de datos
Cuando se produzca un incidente que pueda afectar a la seguridad de los datos personales, se valorarán sus características, alcance y posibles consecuencias.
Si se identifica una violación de la seguridad de los datos personales, se adoptarán las medidas necesarias para controlar el incidente y reducir, en la medida posible, sus efectos.
Cuando la normativa aplicable establezca la obligación de comunicar una violación de datos a la autoridad de control o a las personas afectadas, se actuará conforme a las condiciones y requisitos establecidos por el RGPD.
8. Registro y conservación de documentación
En función de la naturaleza y el tamaño de las actividades realizadas, y cuando la normativa aplicable lo requiera, la gestión del cumplimiento puede incluir la conservación de documentos y registros necesarios para demostrar la aplicación de las medidas exigidas por el RGPD.
La documentación correspondiente puede incluir información relativa a:
-
Actividades de tratamiento de datos personales.
-
Medidas técnicas y organizativas adoptadas.
-
Evaluaciones de riesgos.
-
Autorizaciones de acceso.
-
Actuaciones relacionadas con la protección de datos personales.
9. Concienciación y formación
Las personas autorizadas a acceder a datos personales deben conocer las responsabilidades relacionadas con su utilización.
En función de las funciones desempeñadas, las medidas de concienciación y formación pueden abordar aspectos como:
-
Obligaciones de confidencialidad.
-
Formas adecuadas de acceder a los datos.
-
Gestión de las solicitudes de ejercicio de derechos.
-
Actuaciones que deben realizarse ante un incidente de seguridad o ante la sospecha de que se haya producido.
La autorización para acceder a determinados datos personales no permite utilizarlos para finalidades distintas de aquellas para las que se haya concedido el acceso.
10. Delegado de Protección de Datos
Cuando concurran las condiciones legales establecidas por el RGPD, se designará un Delegado de Protección de Datos (DPO).
La necesidad de designar un DPO se valorará atendiendo a la naturaleza, el alcance, las finalidades y la escala de las actividades de tratamiento realizadas.
La existencia de esta política no constituye por sí misma una declaración de que se haya designado un DPO.
11. Cooperación con las autoridades de control
Cuando resulte exigible conforme a la normativa aplicable, se cooperará con las autoridades de control competentes en las cuestiones relacionadas con la protección de datos personales.
En relación con las actividades sujetas a la normativa española de protección de datos, la autoridad nacional de control es la Agencia Española de Protección de Datos (AEPD).
La cooperación puede comprender, cuando corresponda:
-
La atención de solicitudes formuladas por la autoridad de control.
-
La colaboración durante actuaciones de comprobación o inspección.
-
La gestión de las comunicaciones previstas por la legislación aplicable.
12. Revisiones de cumplimiento
Los procedimientos relacionados con la protección de datos pueden revisarse cuando se produzcan cambios relevantes en las actividades, los sistemas utilizados, los riesgos identificados o la normativa aplicable.
Las revisiones pueden abarcar, entre otros aspectos:
-
La eficacia de las medidas de protección adoptadas.
-
Los permisos de acceso a los datos.
-
Los procedimientos organizativos.
-
Los riesgos existentes o identificados posteriormente.
Cuando resulte necesario, se realizarán los ajustes correspondientes para mantener unas medidas de protección adecuadas a las actividades efectivamente desarrolladas.
13. Actualización de esta información
Esta información sobre el cumplimiento del RGPD puede actualizarse cuando se produzcan cambios relevantes en:
-
La normativa aplicable.
-
Las tecnologías utilizadas.
-
Los procesos organizativos.
-
La gestión de las actividades de tratamiento de datos personales.
Las modificaciones se valorarán y, cuando resulte necesario para mantener un marco de protección de datos coherente y adecuado, se incorporarán a esta información.
14. Contacto
Para realizar consultas relacionadas con esta información o con los procedimientos de protección de datos personales, pueden utilizarse los siguientes datos de contacto:
Nombre de la tienda: PERALINO
Dirección de contacto: 1446 Douglas St Ogden UT 84404
Teléfono: +1 (801) 627-4593
Correo electrónico: helpdesk@peralino.com
Área de servicio: España