{"id":1231,"date":"2024-10-18T08:59:33","date_gmt":"2024-10-18T06:59:33","guid":{"rendered":"http:\/\/www.ergoiena.com\/?page_id=1231"},"modified":"2024-10-18T09:03:21","modified_gmt":"2024-10-18T07:03:21","slug":"datuak-babesteko-politika","status":"publish","type":"page","link":"http:\/\/www.ergoiena.com\/es\/datuak-babesteko-politika\/","title":{"rendered":"POL\u00cdTICA DE PROTECCI\u00d3N DE DATOS"},"content":{"rendered":"<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p><strong>\u00cdNDICE:<\/strong><\/p>\n<p>1.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Objeto<\/p>\n<p>1.2\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Alcance<\/p>\n<p>1.3\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Principios b\u00e1sicos relativos al tratamiento de datos personales<\/p>\n<p>1.4\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Recogida de datos personales<\/p>\n<p>1.5\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Derechos de las personas interesadas<\/p>\n<p>1.6\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Deber de informaci\u00f3n<\/p>\n<p>1.7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 An\u00e1lisis de riesgos y evaluaci\u00f3n de impacto<\/p>\n<p>1.8\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Brechas de seguridad<\/p>\n<p>1.9\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Contrato de encargo de tratamiento<\/p>\n<p>&nbsp;<\/p>\n<h2><a name=\"_Toc160180208\"><\/a><a name=\"_Toc368069521\"><\/a>1.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Objeto<\/h2>\n<p>El objeto de esta pol\u00edtica es la de establecer un marco de actuaci\u00f3n en materia de protecci\u00f3n de datos para el Ayuntamiento de Ergoiena, acorde con la legislaci\u00f3n de aplicaci\u00f3n.<\/p>\n<p>En particular, la pol\u00edtica garantiza el derecho a la protecci\u00f3n de los datos de todas las personas f\u00edsicas que se enmarcan en el servicio, garantizando el derecho al honor y a la intimidad en el tratamiento de las diferentes tipolog\u00edas de datos personales, especialmente aquellos de caracter\u00edsticas especiales.<\/p>\n<h2><a name=\"_Toc160180209\"><\/a>1.2\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Alcance<\/h2>\n<p>Todas las personas que forman parte de la organizaci\u00f3n tienen la obligaci\u00f3n de conocer y cumplir esta pol\u00edtica siendo responsabilidad de la organizaci\u00f3n disponer los medios necesarios para que la informaci\u00f3n llegue a las personas o servicios afectados.<\/p>\n<p>Esta pol\u00edtica es de aplicaci\u00f3n al Ayuntamiento de Ergoiena, as\u00ed como a todos los agentes que intervengan en el mismo, desde la ciudadan\u00eda hasta destinatarios de los datos.<\/p>\n<h2><a name=\"_Toc160180210\"><\/a>1.3\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Principios b\u00e1sicos relativos al tratamiento de datos personales<\/h2>\n<p><a name=\"_Toc368069523\"><\/a>Los principios relativos al tratamiento de los datos personales sobre los que se fundamenta esta pol\u00edtica son los que se detallan a continuaci\u00f3n:<\/p>\n<ol>\n<li><u>Principios de licitud, lealtad y transparencia (art. 5.1.a RGPD)<\/u><\/li>\n<\/ol>\n<p>Los datos personales deben ser tratados de manera l\u00edcita, leal y transparente en relaci\u00f3n con la persona interesada. El principio de licitud y lealtad exige que:<\/p>\n<ul>\n<li>A la persona interesa le debe quedar claro que se est\u00e1n recogiendo, utilizando, consultando o tratando de otra manera sus datos personales, as\u00ed como en qu\u00e9 medida dichos datos son tratados o ser\u00e1n tratados posteriormente.<\/li>\n<li>Se debe contar con:\n<ul>\n<li>Una base jur\u00eddica que legitime el tratamiento de esos datos personales (art. 6, 7 y 8 y 11 RGPD).<\/li>\n<li>Alguna de las excepciones permitidas cuando los datos tratados son de categor\u00eda especial o de naturaleza penal (art. 9 y 10 RGPD).<\/li>\n<li>Alguno de los instrumentos habilitantes para llevar a cabo transferencias internacionales cuando se van a transferir fuera del EEE (art. 44-49 RGPD).<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>El principio de transparencia exige que toda informaci\u00f3n y comunicaci\u00f3n relativa al tratamiento de datos sea f\u00e1cilmente accesible y f\u00e1cil de entender, y que se utilice un lenguaje sencillo y claro (art. 12 RGPD). Dicho principio se refiere en particular:<\/p>\n<ul>\n<li>A informar a las personas interesadas sobre la identidad de la organizaci\u00f3n responsable del tratamiento y los fines del mismo y a la informaci\u00f3n a\u00f1adida para garantizar un tratamiento leal y transparente con respecto a las personas interesadas (art. 13 y 14 RGPD).<\/li>\n<li>Y a su derecho a obtener confirmaci\u00f3n y comunicaci\u00f3n de los datos personales que les conciernan, que sean objeto de tratamiento. Las personas interesadas deben tener conocimiento de los riesgos, las normas, las salvaguardias y los derechos relativos al tratamiento de datos personales, as\u00ed como del modo de hacer valer sus derechos en relaci\u00f3n con el tratamiento (art. 15-23 RGPD).<\/li>\n<\/ul>\n<ol>\n<li><u>Principio de limitaci\u00f3n de la finalidad (art.5.1.b RGPD)<\/u><\/li>\n<\/ol>\n<p>Los datos personales deben ser recogidos con fines determinados, expl\u00edcitos y leg\u00edtimos; deben determinarse en el momento de su recogida y no ser\u00e1n tratados ulteriormente de manera incompatible con dichos fines, el tratamiento ulterior con fines de archivo en inter\u00e9s p\u00fablico, fines de investigaci\u00f3n cient\u00edfica e hist\u00f3rica o fines estad\u00edsticos no se considerar\u00e1 incompatible con los fines iniciales.<\/p>\n<ol>\n<li><u>Principio de minimizaci\u00f3n de los datos (art. 5.1.c RGPD)<\/u><\/li>\n<\/ol>\n<p>Los datos personales recabados deben ser adecuados, pertinentes y limitados a lo necesario en relaci\u00f3n con los fines para los que son tratados.<\/p>\n<p>Los datos personales no se deben tratar si lo que se pretende pudiera lograrse razonablemente por otros medios.<\/p>\n<ol>\n<li><u>Principio de exactitud (art. 5.1.d RGPD)<\/u><\/li>\n<\/ol>\n<p>Los datos personales tratados deben ser exactos y, si fuera necesario, actualizados; se adoptar\u00e1n todas las medidas razonables para que se supriman o rectifiquen sin dilaci\u00f3n los datos personales que sean inexactos con respecto a los fines para los que se tratan.<\/p>\n<ol>\n<li><u>Principio de limitaci\u00f3n del plazo de conservaci\u00f3n (art. 5.1.e RGPD)<\/u><\/li>\n<\/ol>\n<p>Los datos personales se deben conservar de forma que se permita la identificaci\u00f3n de las personas interesadas durante no m\u00e1s tiempo del necesario para los fines del tratamiento para los que fueron recabados; podr\u00e1n conservarse durante per\u00edodos m\u00e1s largos siempre que se traten exclusivamente con fines de archivo en inter\u00e9s p\u00fablico, fines de investigaci\u00f3n cient\u00edfica o hist\u00f3rica o fines estad\u00edsticos, sin perjuicio de la aplicaci\u00f3n de las medidas t\u00e9cnicas y organizativas apropiadas que impone el RGPD a fin de proteger los derechos y libertades de la persona interesada.<\/p>\n<p>Se debe garantizar que se limite a un m\u00ednimo estricto su plazo de conservaci\u00f3n. Para garantizar no se conservan m\u00e1s tiempo del necesario, la organizaci\u00f3n responsable del tratamiento ha de establecer plazos para su supresi\u00f3n o revisi\u00f3n peri\u00f3dica.<\/p>\n<p>Habr\u00e1 que tener especialmente en cuenta los criterios, aprobados por la Comisi\u00f3n de Evaluaci\u00f3n Documental, para la Administraci\u00f3n Foral.<\/p>\n<ol>\n<li><u>Principio de integridad y confidencialidad (art. 5.1.f RGPD)<\/u><\/li>\n<\/ol>\n<p>Los datos personales deben ser tratados de tal manera que se garantice una seguridad adecuada de los mismos, incluida la protecci\u00f3n contra el tratamiento no autorizado o il\u00edcito y contra su p\u00e9rdida, destrucci\u00f3n o da\u00f1o accidental, mediante la aplicaci\u00f3n de medidas t\u00e9cnicas u organizativas apropiadas. Incluso impidiendo el acceso o uso no autorizados de dichos datos y del equipo utilizado en el tratamiento.<\/p>\n<p>Para la adopci\u00f3n de esas medidas apropiadas, que adem\u00e1s se deben revisar y actualizar cuando sea necesario, ser\u00e1 preciso analizar y evaluar los riesgos que el tratamiento de esos datos personales suponga para la persona interesada (art. 24, 25 y 32 RGPD). La adhesi\u00f3n a c\u00f3digos de conducta (art. 40-41 RGPD) o a un mecanismo de certificaci\u00f3n (art. 42-43 RGPD) podr\u00e1n ser utilizados como elementos para demostrar el cumplimiento de estas obligaciones.<\/p>\n<ul>\n<li>Cuando el tratamiento suponga un alto riesgo para la persona interesada, se deber\u00e1 llevar a cabo de manera previa al inicio del mismo una evaluaci\u00f3n de impacto (EIPD) (art. 35); si tras la EIPD el riesgo contin\u00faa siendo alto y no se dispone de medidas para reducirlo, se deber\u00e1 consultar a la autoridad de control (AC) antes de iniciar el tratamiento (art. 36 RGPD).<\/li>\n<li>Cuando se produzca una brecha de seguridad a pesar de las medidas implantadas, adem\u00e1s de notificarla a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos si supone un riesgo para las personas interesadas afectados y comunicarla a las propias personas afectadas si este riesgo es alto, se deben adoptar nuevas medidas para poner remedio a la brecha y para mitigar los posibles efectos negativos que suponga la misma (art. 33 y 34 RGPD).<\/li>\n<\/ul>\n<p>Se deben adoptar no solo medidas t\u00e9cnicas, sino tambi\u00e9n organizativas, y dentro de estas, son obligatorias:<\/p>\n<ul>\n<li>Cuando dos o m\u00e1s organizaciones responsables determinen conjuntamente los fines y los medios del tratamiento determinar\u00e1n de modo transparente y de mutuo acuerdo sus responsabilidades respectivas en el cumplimiento de las obligaciones impuestas por el RGPD (art. 26 RGPD).<\/li>\n<li>Cuando la organizaci\u00f3n est\u00e9 establecida fuera de la UE pero le sea de aplicaci\u00f3n el RGPD, designar\u00e1 por escrito un representante en la UE (art. 27 RGPD).<\/li>\n<li>Se deben elegir solo organizaciones encargadas del tratamiento que ofrezcan suficientes garant\u00edas para aplicar medidas de manera que el tratamiento sea conforme al RGPD, encargo que debe regularse a trav\u00e9s de un contrato (art. 28 RGPD).<\/li>\n<li>Se dar\u00e1n indicaciones a trav\u00e9s de pol\u00edticas y\/o protocolos a cualquier persona que act\u00fae bajo la autoridad de la organizaci\u00f3n y tenga acceso a datos personales, para que solo traten dichos datos siguiendo instrucciones de la organizaci\u00f3n (art. 29 RGPD).<\/li>\n<li>Cada organizaci\u00f3n debe llevar un registro de las actividades de tratamiento efectuadas bajo su responsabilidad (organizaci\u00f3n responsable del tratamiento) y otro de las efectuadas por cuenta de otra entidad (organizaci\u00f3n encargada del tratamiento) (art. 30).<\/li>\n<li>Cooperar con la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos cuando lo solicite en el desempe\u00f1o de sus funciones (art. 31 RGPD).<\/li>\n<li>Designar una persona Delegada de Protecci\u00f3n de Datos siempre que se den las circunstancias en las que la normativa obligue a ello (art. 37, 38 y 39 RGPD).<\/li>\n<\/ul>\n<ol>\n<li><u>Principio de responsabilidad proactiva (art. 5.2 RGPD)<\/u><\/li>\n<\/ol>\n<p>Este principio implica que se debe no solo cumplir con los principios anteriormente mencionados, sino tambi\u00e9n demostrar dicho cumplimiento.<\/p>\n<p>El RGPD proporciona un conjunto de herramientas a las organizaciones para que puedan demostrar este cumplimiento, algunas de las cuales deben aplicarse obligatoriamente, por ejemplo, y entre otras:<\/p>\n<ul>\n<li>Elaborar un registro de todas las actividades de tratamiento (RAT) que se lleven a cabo.<\/li>\n<li>Llevar a cabo una adecuada gesti\u00f3n de riesgos de todos los tratamientos.\n<ul>\n<li>Identificaci\u00f3n, an\u00e1lisis y evaluaci\u00f3n de estos riesgos.<\/li>\n<li>Adopci\u00f3n de medidas de seguridad adecuadas a estos riesgos.<\/li>\n<\/ul>\n<\/li>\n<li>Llevar a cabo una evaluaci\u00f3n de impacto relativa a la protecci\u00f3n de datos cuando sea probable que un tipo de tratamiento entra\u00f1e un alto riesgo para los derechos y libertades de las personas f\u00edsicas.<\/li>\n<li>Designar una persona Delegada de Protecci\u00f3n de Datos, si fuese obligatorio.<\/li>\n<li>Notificar las brechas de seguridad, en caso de que se produzcan.<\/li>\n<\/ul>\n<p>El RGPD dispone de otros mecanismos para garantizar que se han implementado medidas adecuadas de protecci\u00f3n de datos y con ello acreditar su cumplimiento. Estos mecanismos pretenden incrementar la confianza y la transparencia de las actuaciones llevadas a cabo con datos personales por las organizaciones responsables y encargadas del tratamiento. Estos instrumentos, conforme al Reglamento son:<\/p>\n<ul>\n<li>Auditor\u00edas.<\/li>\n<li>C\u00f3digos de conducta: para asociaciones u organismos que representen categor\u00edas de responsables o encargadas del tratamiento. (art.40 RGPD).<\/li>\n<li>Mecanismos de certificaci\u00f3n: para organizaciones responsables o encargadas del tratamiento a t\u00edtulo individual (Certificados, Sellos y Marcas de protecci\u00f3n de datos). (art.42 RGPD).<\/li>\n<\/ul>\n<h2><a name=\"_Toc160180211\"><\/a>1.4\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Recogida de datos personales<\/h2>\n<p><a name=\"_Toc368069524\"><\/a>La recogida de datos personales debe estar fundamentada en una base leg\u00edtima del art\u00edculo 6 RGPD:<\/p>\n<ol>\n<li>Consentimiento de la persona interesada.<\/li>\n<li>El tratamiento es necesario para la ejecuci\u00f3n de un contrato en el que la persona interesada es parte o para la aplicaci\u00f3n a petici\u00f3n de este de medidas precontractuales.<\/li>\n<li>El tratamiento es necesario para el cumplimiento de una obligaci\u00f3n legal aplicable a la organizaci\u00f3n responsable del tratamiento.<\/li>\n<li>El tratamiento es necesario para proteger intereses vitales de la persona interesada o de otra persona f\u00edsica.<\/li>\n<li>El tratamiento es necesario para el cumplimiento de una misi\u00f3n realizada en inter\u00e9s p\u00fablico o en el ejercicio de poderes p\u00fablicos conferidos a la organizaci\u00f3n responsable del tratamiento.<\/li>\n<li>El tratamiento es necesario para la satisfacci\u00f3n de intereses leg\u00edtimos perseguidos por la organizaci\u00f3n responsable del tratamiento o por una tercera persona, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales de la persona interesada que requieran la protecci\u00f3n de datos personales, en particular cuando la persona interesada sea menor de edad.<\/li>\n<\/ol>\n<p>Adem\u00e1s, cuando los datos tratados sean de car\u00e1cter especialmente protegido, habr\u00e1 que estar a las bases del art. 9 RGPD que levantan la prohibici\u00f3n del tratamiento de dichas categor\u00edas de datos:<\/p>\n<ol>\n<li>Consentimiento expl\u00edcito de la persona interesada.<\/li>\n<li>El tratamiento es necesario para el cumplimiento de obligaciones y el ejercicio de derechos espec\u00edficos de la organizaci\u00f3n responsable del tratamiento o de la persona interesada en el \u00e1mbito del derecho laboral y de la seguridad y protecci\u00f3n social.<\/li>\n<li>El tratamiento es necesario para proteger intereses vitales de la persona interesada o de otra persona f\u00edsica, en el supuesto de que la persona interesada no est\u00e9 capacitada, f\u00edsica o jur\u00eddicamente, para dar su consentimiento.<\/li>\n<li>El tratamiento sea efectuado por una fundaci\u00f3n, una asociaci\u00f3n o cualquier otro organismo sin \u00e1nimo de lucro, cuya finalidad sea pol\u00edtica, filos\u00f3fica, religiosa o sindical, siempre que el tratamiento se refiera exclusivamente a las personas miembro actuales o antiguos de tales organismos o a personas que mantengan contactos regulares con ellos en relaci\u00f3n con sus fines y siempre que los datos personales no se comuniquen fuera de ellos sin el consentimiento de las personas interesadas.<\/li>\n<li>El tratamiento se refiere a datos personales que la persona interesada ha hecho manifiestamente p\u00fablicos.<\/li>\n<li>El tratamiento es necesario para la formulaci\u00f3n, el ejercicio o la defensa de reclamaciones o cuando los tribunales act\u00faen en ejercicio de su funci\u00f3n judicial.<\/li>\n<li>El tratamiento es necesario por razones de inter\u00e9s p\u00fablico esencial, sobre la base del Derecho de la Uni\u00f3n o de los Estados miembros, que debe ser proporcional al objetivo perseguido, respetar en lo esencial el derecho a la protecci\u00f3n de datos y establecer medidas adecuadas y espec\u00edficas para proteger los intereses y derechos fundamentales de la persona interesada.<\/li>\n<li>El tratamiento sea necesario para fines de medicina preventiva o laboral, evaluaci\u00f3n de la capacidad laboral del trabajador, diagn\u00f3stico m\u00e9dico, prestaci\u00f3n de asistencia o tratamiento de tipo sanitario o social, o gesti\u00f3n de los sistemas y servicios de asistencia sanitaria.<\/li>\n<li>El tratamiento es necesario por razones de inter\u00e9s p\u00fablico en el \u00e1mbito de la salud p\u00fablica, como la protecci\u00f3n frente a amenazas transfronterizas graves para la salud, o para garantizar elevados niveles de calidad y de seguridad de la asistencia sanitaria y de los medicamentos o productos sanitarios.<\/li>\n<li>El tratamiento es necesario con fines de archivo en inter\u00e9s p\u00fablico, fines de investigaci\u00f3n cient\u00edfica o hist\u00f3rica o fines estad\u00edsticos.<\/li>\n<\/ol>\n<p><u>Condiciones para que el consentimiento sea v\u00e1lido<\/u><\/p>\n<p>El RGPD define el consentimiento (art. 4.11) como toda manifestaci\u00f3n de voluntad libre, espec\u00edfica, informada e inequ\u00edvoca por la que la persona interesada acepta, ya sea mediante una declaraci\u00f3n o una clara acci\u00f3n afirmativa, el tratamiento de sus datos personales.<\/p>\n<ul>\n<li>Cuando el tratamiento se base en el consentimiento de la persona interesada, la organizaci\u00f3n responsable deber\u00e1 ser capaz de demostrar que aquel consinti\u00f3 el tratamiento de sus datos personales (art. 7.1 RGPD).<\/li>\n<li>La solicitud de consentimiento se presentar\u00e1 de tal forma que se distinga claramente de los dem\u00e1s asuntos, de forma inteligible y de f\u00e1cil acceso y utilizando un lenguaje claro y sencillo (art. 7.2 RGPD).<\/li>\n<li>La persona interesada tendr\u00e1 derecho a retirar su consentimiento en cualquier momento. La retirada del consentimiento no afectar\u00e1 a la licitud del tratamiento basada en el consentimiento previo a su retirada (sin efectos retroactivos).<\/li>\n<\/ul>\n<p>Antes de dar su consentimiento, la persona interesada deber\u00e1 ser informado de ello. Ser\u00e1 tan f\u00e1cil retirar el consentimiento como prestarlo. (art. 7.3 RGPD). Antes de obtener el consentimiento se debe facilitar a la persona interesada la informaci\u00f3n del tratamiento establecida en el art. 13 RGPD o, al menos, la informaci\u00f3n b\u00e1sica establecida en el art. 11 LOPDGDD con una direcci\u00f3n electr\u00f3nica u otro medio que permita acceder de forma sencilla e inmediata a la restante informaci\u00f3n.<\/p>\n<p><strong>Tratamiento de datos de menores de edad <\/strong><\/p>\n<ul>\n<li>El consentimiento para la utilizaci\u00f3n de datos personales de menores de 14 a\u00f1os se otorgar\u00e1 por sus padres, madres o tutores legales. Las personas menores entre 14 y 18 a\u00f1os podr\u00e1n otorgar el consentimiento para la utilizaci\u00f3n de sus datos personales por s\u00ed mismos, salvo que una norma espec\u00edfica exija la asistencia de los padres o tutores (art. 7.1 LOPDGDD).<\/li>\n<li>La organizaci\u00f3n responsable del tratamiento har\u00e1 esfuerzos razonables para verificar en tales casos que el consentimiento fue dado o autorizado por la persona titular de la patria potestad o tutela, teniendo en cuenta la tecnolog\u00eda disponible (art. 8.2 RGPD).<\/li>\n<\/ul>\n<h2><a name=\"_Toc160180212\"><\/a>1.5\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Derechos de las personas interesadas<\/h2>\n<p><a name=\"_Toc368069525\"><\/a>Los derechos establecidos en el Cap\u00edtulo III del RGPD (art. 12 a 23) son aplicables a cualquier persona f\u00edsica:<\/p>\n<ul>\n<li>Derecho de acceso: La persona interesada tendr\u00e1 derecho a acceder a sus datos que est\u00e1n siendo tratados por la organizaci\u00f3n responsable del tratamiento, as\u00ed como toda la informaci\u00f3n detallada en el art. 15 RGPD.<\/li>\n<li>Derecho de supresi\u00f3n. La persona interesada tendr\u00e1 derecho a obtener sin dilaci\u00f3n indebida de la organizaci\u00f3n responsable del tratamiento la supresi\u00f3n de los datos personales que le conciernan, cuando se den alguna de las siguientes circunstancias:\n<ul>\n<li>Retire su consentimiento cuando el tratamiento se base en el mismo.<\/li>\n<li>Se oponga al tratamiento y no prevalezcan intereses leg\u00edtimos.<\/li>\n<li>Sus datos personales hayan sido tratados il\u00edcitamente.<\/li>\n<li>Sus datos deban suprimirse para el cumplimiento de una obligaci\u00f3n legal.<\/li>\n<li>Sus datos se hayan obtenido en relaci\u00f3n con la oferta de servicios de la sociedad de la informaci\u00f3n.<\/li>\n<\/ul>\n<\/li>\n<li>Derecho de rectificaci\u00f3n: La persona interesada podr\u00e1 solicitar la rectificaci\u00f3n de aquellos datos que sean inexactos.<\/li>\n<li>Derecho de limitaci\u00f3n del tratamiento: La persona interesada tendr\u00e1 derecho a obtener de la organizaci\u00f3n responsable del tratamiento la limitaci\u00f3n del tratamiento de los datos cuando se cumpla alguna de las siguientes condiciones:\n<ul>\n<li>La persona interesada impugne la exactitud de los datos personales, durante un plazo que permita a la organizaci\u00f3n responsable verificar la exactitud de los mismos.<\/li>\n<li>El tratamiento sea il\u00edcito y la persona interesada se oponga a la supresi\u00f3n de los datos personales, solicitando en su lugar la limitaci\u00f3n.<\/li>\n<li>La organizaci\u00f3n responsable ya no necesite los datos personales para los fines del tratamiento, pero la persona interesada los necesite para la formulaci\u00f3n, el ejercicio o la defensa de reclamaciones.<\/li>\n<li>La persona interesada se haya opuesto al tratamiento en virtud del art. 21.1 RGPD, mientras se verifica si los motivos leg\u00edtimos de la organizaci\u00f3n responsable prevalecen sobre los de la persona interesada.<\/li>\n<\/ul>\n<\/li>\n<li>Derecho de oposici\u00f3n: La persona interesada tendr\u00e1 derecho a oponerse en cualquier momento a que sus datos personales sean objeto de un tratamiento basado en una misi\u00f3n de inter\u00e9s p\u00fablico o en el inter\u00e9s leg\u00edtimo, incluido la elaboraci\u00f3n de perfiles.<\/li>\n<li>Derecho de oposici\u00f3n a las decisiones automatizadas: La persona interesada tendr\u00e1 derecho a no ser objeto de una decisi\u00f3n basada \u00fanicamente en el tratamiento automatizado, incluida la elaboraci\u00f3n perfiles, que produzca efectos jur\u00eddicos en ella o le afecte significativamente.<\/li>\n<\/ul>\n<p>Es necesario establecer un procedimiento para gestionar su ejercicio por parte de las personas interesadas.<\/p>\n<h2><a name=\"_Toc160180213\"><\/a>1.6\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Deber de informaci\u00f3n<\/h2>\n<p>En el momento de la recogida de datos de las personas interesadas se debe proceder a informarle de:<\/p>\n<ul>\n<li>Identidad y datos de contacto de la organizaci\u00f3n responsable.<\/li>\n<li>Datos de contacto de la persona Delegada de Protecci\u00f3n de Datos, cuando lo hubiese.<\/li>\n<li>Fines del tratamiento a que se destinan los datos y base jur\u00eddica del mismo<\/li>\n<li>Organizaci\u00f3n destinataria de los datos.<\/li>\n<li>Intenci\u00f3n de transferir los datos personales a un destinatario de un tercer pa\u00eds u organizaci\u00f3n internacional.<\/li>\n<li>Plazo de conservaci\u00f3n de los datos personales.<\/li>\n<li>Existencia del derecho de ejercicio de los derechos de acceso, rectificaci\u00f3n, supresi\u00f3n, oposici\u00f3n y limitaci\u00f3n.<\/li>\n<li>Derecho a presentar una reclamaci\u00f3n ante la autoridad de control.<\/li>\n<\/ul>\n<p>En caso de hacerlo en dos capas ser\u00e1 necesario que la primera capa incluya al menos la siguiente informaci\u00f3n:<\/p>\n<ul>\n<li>Identidad de la organizaci\u00f3n responsable.<\/li>\n<li>Finalidad del tratamiento.<\/li>\n<li>Posibilidad de ejercer los derechos de acceso, rectificaci\u00f3n, supresi\u00f3n, oposici\u00f3n y limitaci\u00f3n.<\/li>\n<\/ul>\n<p>En los diferentes impresos o formularios\/documentos diversos, se proporcionar\u00e1 a las personas interesadas:<\/p>\n<ul>\n<li>Informaci\u00f3n concisa, transparente, inteligible y de f\u00e1cil acceso.<\/li>\n<li>Lenguaje claro y sencillo.<\/li>\n<\/ul>\n<h2><a name=\"_Toc160180214\"><\/a>1.7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 An\u00e1lisis de riesgos y evaluaci\u00f3n de impacto<\/h2>\n<p>Es necesario que la organizaci\u00f3n responsable del tratamiento, as\u00ed como en su caso las organizaciones encargadas del tratamiento lleven a cabo una valoraci\u00f3n del riesgo de los tratamientos que realicen, para poder determinar las medidas que son necesarias aplicar.<\/p>\n<p>Cuando el tratamiento implique un alto riesgo para los derechos y libertades de las personas f\u00edsicas, ser\u00e1 necesario realizar una Evaluaci\u00f3n de Impacto, antes de llevar a cabo dicho tratamiento. A trav\u00e9s de dicha Evaluaci\u00f3n de Impacto, se persigue ponderar los riesgos que entra\u00f1a el tratamiento para los derechos y libertades de las personas interesadas frente a la consecuci\u00f3n de la finalidad perseguida. Ello se llevar\u00e1 a cabo a trav\u00e9s de los juicios de idoneidad, necesidad y proporcionalidad.<\/p>\n<h2><a name=\"_Toc160180215\"><\/a>1.8\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Brechas de seguridad<\/h2>\n<p>La organizaci\u00f3n responsable debe contar con un procedimiento para actuar en caso de que se produzca una brecha de seguridad que afecte a datos de car\u00e1cter personal, ya sea de origen accidental o intencionado. Deber\u00e1 contar con los medios necesarios para evitar que se produzcan y hacer frente a las mismas en caso de que se hayan materializado.<\/p>\n<p>Si la brecha de seguridad supone un riesgo para los derechos y libertades de las personas se debe notificar a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos en un plazo m\u00e1ximo de 72 horas desde que se tenga constancia.<\/p>\n<h2><a name=\"_Toc160180216\"><\/a>1.9\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Contrato de encargo de tratamiento<\/h2>\n<p>La organizaci\u00f3n responsable del tratamiento puede encargar el desarrollo de un servicio dentro del tratamiento a una tercera organizaci\u00f3n, que tendr\u00e1 la consideraci\u00f3n de organizaci\u00f3n encargada del tratamiento. La organizaci\u00f3n encargada podr\u00e1 adoptar todas las decisiones organizativas y operacionales necesarias para la prestaci\u00f3n del servicio encomendado, pero no podr\u00e1 varias las finalidades y usos de los datos ni utilizarlos para sus propias finalidades. Las actuaciones de esta organizaci\u00f3n estar\u00e1n circunscritas a las instrucciones recibidas de la organizaci\u00f3n responsable.<\/p>\n<p>El encargo de tratamiento deber\u00e1 formalizarse en un contrato. El contenido de este contrato constar\u00e1 de:<\/p>\n<p>&#8211;\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Las instrucciones del responsable del tratamiento.<\/p>\n<p>&#8211;\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 El deber de confidencialidad.<\/p>\n<p>&#8211;\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Las medidas de seguridad.<\/p>\n<p>&#8211;\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 El r\u00e9gimen de la subcontrataci\u00f3n.<\/p>\n<p>&#8211;\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 La forma en que el encargado asistir\u00e1 al responsable en el cumplimiento de responder el ejercicio de los derechos de los afectados.<\/p>\n<p>&#8211;\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 La colaboraci\u00f3n en el cumplimiento de las obligaciones del responsable.<\/p>\n<p>&#8211;\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 El destino de los datos al finalizar la prestaci\u00f3n.<\/p>\n<p>Adem\u00e1s, la organizaci\u00f3n encargada del tratamiento debe ofrecer garant\u00edas suficientes en lo referente a conocimientos especializados, fiabilidad y recursos, con vistas a la aplicaci\u00f3n de medidas t\u00e9cnicas y organizativas que cumplan los requisitos del Reglamento, incluida la seguridad del tratamiento, as\u00ed como del cumplimiento de la normativa de protecci\u00f3n de datos.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>&nbsp; &nbsp; \u00cdNDICE: 1.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Objeto 1.2\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Alcance 1.3\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Principios b\u00e1sicos relativos al tratamiento de datos personales 1.4\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Recogida de datos personales 1.5\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Derechos de las personas interesadas 1.6\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Deber de informaci\u00f3n 1.7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 An\u00e1lisis de riesgos y evaluaci\u00f3n de impacto 1.8\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Brechas de seguridad 1.9\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Contrato de encargo de tratamiento &nbsp; 1.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Objeto El objeto de [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"class_list":["post-1231","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"http:\/\/www.ergoiena.com\/es\/wp-json\/wp\/v2\/pages\/1231","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/www.ergoiena.com\/es\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"http:\/\/www.ergoiena.com\/es\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"http:\/\/www.ergoiena.com\/es\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"http:\/\/www.ergoiena.com\/es\/wp-json\/wp\/v2\/comments?post=1231"}],"version-history":[{"count":3,"href":"http:\/\/www.ergoiena.com\/es\/wp-json\/wp\/v2\/pages\/1231\/revisions"}],"predecessor-version":[{"id":1237,"href":"http:\/\/www.ergoiena.com\/es\/wp-json\/wp\/v2\/pages\/1231\/revisions\/1237"}],"wp:attachment":[{"href":"http:\/\/www.ergoiena.com\/es\/wp-json\/wp\/v2\/media?parent=1231"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}