Bloque I
Personal
Política de seguridad del personal para el tratamiento de datos personales
1.- Ámbito de aplicación
El Responsable del tratamiento está comprometido en implantar una cultura de privacidad en la organización por lo que necesita que las personas autorizadas a tratar datos personales estén informadas del tratamiento de datos y se responsabilicen del mismo.
A toda persona autorizada para tratar datos personales se le exige que lea, comprenda, cumpla y haga cumplir esta Política de seguridad para proteger los datos que forman parte del tratamiento que le ha sido encomendado.
Esta Política de seguridad establece las obligaciones y procedimientos a seguir por el personal de la organización, tanto propio como externo, que trata datos personales en el desarrollo de su actividad y se basa en lo dispuesto en las normativas vigentes en protección de datos personales, el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
En este sentido, para velar y hacer cumplir esta Política, la organización ha designado un Responsable de seguridad que estará a disposición de todo el personal y se encargará de coordinar, controlar, desarrollar y verificar el cumplimiento de las citadas normativas.
2.- Conceptos básicos
Para proporcionar una mejor comprensión de la protección de datos, definimos los principales conceptos básicos:
Estructura del tratamiento:
- Datos personales: Información relativa a una persona física por la cual pueda determinarse su identidad.
- Tratamiento: Cualquier operación realizada sobre datos personales: obtención, acceso, intervención, transmisión, conservación y supresión.
- Persona interesada: Persona física sometida al tratamiento de sus datos personales.
- Fichero: Conjunto estructurado de datos personales susceptibles de tratamiento para un fin determinado.
- Responsable del tratamiento: Organización que determina los fines y los medios del tratamiento.
- Personal autorizado: Persona autorizada por el Responsable del tratamiento para realizar un tratamiento de datos mediante un compromiso de confidencialidad.
Categorías de datos:
- Identificativos: Datos que no correspondan a categorías Penales o Especiales, por ejemplo: nombre, dirección, email, teléfono, edad, sexo, firma, imagen, aficiones, patrimonio, datos bancarios, información académica, profesional, social, comercial, financiera, etc.
- Penales: Datos relativos a la comisión de infracciones administrativas o penales, o los que puedan ofrecer una definición de características de personalidad, etc.
- Especiales: Datos relativos al origen étnico o racial, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos o biométricos que permitan la identificación unívoca de una persona, datos relativos a la salud o a la vida y orientación sexuales.
3.- Principios de la protección de datos
Los principios fundamentales para realizar un tratamiento de datos son:
- Licitud: lealtad y transparencia con la persona interesada.
- Limitación de los fines: tratados para fines determinados.
- Minimización de los datos: solo se deben obtener los datos necesarios para alcanzar los fines.
- Exactitud: actualizados.
- Limitación del plazo de conservación: guardados durante no más tiempo del necesario para conseguir los fines.
- Integridad y confidencialidad: aplicación de medidas de seguridad para la protección de los datos en todas las fases del tratamiento.
- Responsabilidad proactiva: se debe poder demostrar el cumplimiento de todos los principios de protección de datos.
Consentimiento para realizar un tratamiento de datos
- Cuando el tratamiento de datos personales se base en el consentimiento de la persona interesada, deberemos obtener el consentimiento explícito para tratarlos y guardar el documento probatorio que lo acredite.
- Cuando obtengamos los datos de terceros, deberemos asegurarnos de que la comunicación sea lícita y guardar el documento probatorio que lo acredite.
- No es necesario obtener el consentimiento de la persona interesada cuando el tratamiento se base en una obligación legal (por ejemplo, para emitir una factura), en una relación contractual, o en un interés legítimo, público o vital.
Información del tratamiento a la persona interesada
Deberemos facilitar la siguiente información a la persona interesada:
- La identidad y los datos de contacto del Responsable del tratamiento.
- Los fines del tratamiento.
- La base jurídica del tratamiento.
- El plazo de conservación de los datos o los criterios que lo determinen.
- Los derechos que asisten a la persona interesada.
- Y si existen:
- Los destinatarios o categorías de destinatarios de los datos.
- La transmisión de datos a países u organizaciones establecidas fuera de la UE.
- Y si los datos no se se han obtenido del interesado:
- Categoría de datos.
- Fuentes de procedencia.
Responsabilidad del tratamiento
El tratamiento de datos se podrá realizar por organizaciones externas siempre y cuando exista una autorización expresa del Responsable del tratamiento y se haya suscrito un contrato para realizar dicho tratamiento conforme a la legislación vigente. Para conocer qué empresas o terceros están autorizados a la cesión de datos, deben dirigirse al Responsable de seguridad.
Las organizaciones externas pueden ser:
- Encargados del tratamiento: Organización que trata datos personales por cuenta del Responsable del tratamiento.
- Destinatarios de datos: Organización distinta del Encargado, que recibe una comunicación de datos personales del Responsable del tratamiento.
Medidas de seguridad
La organización ha implementado medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado a los riesgos que pueda tener el tratamiento como consecuencia de la destrucción accidental o ilícita de datos, la pérdida, alteración o comunicación no autorizada y el acceso a los datos cuando son transmitidos, conservados u objeto de algún tipo de tratamiento.
El personal deberá velar por la seguridad de los datos tratados por la organización y comunicará al Responsable cualquier operación de tratamiento que pueda suponer un riesgo que afecte la protección de datos o los intereses y libertades de las personas interesadas.
Cualquier diseño de una nueva operación de tratamiento o actualización de una operación existente deberá garantizar antes de su implantación, la protección de datos personales y el ejercicio de los derechos de las personas interesadas en todas las fases del tratamiento: obtención, acceso, intervención, transmisión, conservación y supresión.
4 - Funciones y obligaciones del personal
El personal deberá actuar en todo momento conforme las instrucciones detalladas en el acuerdo de confidencialidad suscrito con la organización y las establecidas en esta Política de seguridad. Para ello se establecen las siguientes medidas de protección de datos que el personal se obliga a cumplir expresamente:
Organización de la información
Se deberán clasificar los datos de manera que se puedan ejercer los derechos de las personas interesadas: acceso, rectificación, supresión y portabilidad de los datos y limitación u oposición al tratamiento.
Conservación de los datos
Se deberán conservar los datos en el mobiliario y departamento destinados a tal fin. Para tratamientos automatizados se guardarán los archivos en los soportes, carpetas o directorio de red indicado por el Responsable de seguridad.
No está permitido conservar datos en el escritorio físico o digital. Solo se permite su tratamiento temporal en dicho escritorio para realizar las operaciones que lo precisen debiendo ser conservados en el lugar apropiado al término de la jornada laboral.
Acceso a la información
Se deberán aplicar los mecanismos de acceso restringido a la información que haya implementado la organización, salvaguardando las claves de acceso de toda divulgación o comunicación a otras personas.
Cada persona sólo está autorizada a acceder a los recursos que sean necesarios para el desarrollo y cumplimiento de sus funciones. Se restringirá el acceso a los equipos informáticos mediante procedimientos que puedan identificar y autenticar la persona que accede a los mismos. Los nombres de la persona usuaria y contraseña tendrán la consideración de datos personales intransferibles.
Procesamiento de datos
Los soportes documentales e informáticos deberán estar dispuestos de tal forma que no sean accesibles a personas no autorizadas.
Si una persona abandona su puesto de trabajo temporalmente, deberá ocultar los documentos y bloquear el ordenador, de modo que se impida la visualización de la información con la que estaba trabajando.
Cuando se utilicen impresoras, fotocopiadoras o escáneres, después de procesar cualquier información de carácter personal, se debe recoger de manera inmediata, asegurándose no dejar documentos impresos en la bandeja de salida o documentos escaneados en la carpeta compartida.
Transporte de soportes
El transporte de soportes que contengan datos personales deberá realizarse únicamente por personal autorizado o empresas externas contratadas para tal fin por el Responsable del tratamiento.
Eliminación de documentos
Cualquier documento físico o soporte digital que quiera ser eliminado y que incluya datos personales, debe ser destruido con la destructora o retirado por una empresa homologada de destrucción de documentos.
Copia de seguridad y recuperación de datos
El personal deberá almacenar toda la información tratada en el directorio de red correspondiente indicado por el Responsable de seguridad, lo que permitirá que a esta información se le apliquen las medidas de seguridad existentes y que se sometan los procedimientos de copias de seguridad aplicados por la organización.
Protección de datos
Se deberán aplicar las medidas de protección de datos establecidos por la organización relativos a la seguridad del tratamiento como pueden ser la seudonimización o cifrado de datos o advertencias de intrusión como antivirus, antispam, etc.
Gestión de incidencias
Se considera una incidencia a cualquier violación de la seguridad que ocasione la destrucción accidental o ilícita, pérdida, alteración, o el acceso o comunicación no autorizados de datos personales.
El personal tiene la obligación de notificar sin demora injustificada, cualquier incidencia que tenga conocimiento al Responsable de seguridad para su conocimiento y aplicación de medidas correctivas para remediar y mitigar los efectos que hubiera podido ocasionar. Las incidencias deberán documentarse por la persona que la notifica con una descripción detallada de la misma y la fecha y hora en que se ha producido o se ha tenido conocimiento de ella.
El conocimiento y no notificación de una incidencia por parte del personal se considerará una falta contra la seguridad de los datos y podrá suponer el inicio de acciones legales, así como la reclamación de las indemnizaciones, sanciones y daños o perjuicios que el Responsable se vea obligado a atender como consecuencia de dicho incumplimiento.
Otras funciones y obligaciones de obligado cumplimiento
Utilización de los sistemas informáticos (SI)
El Sistema Informático, y los terminales asignados o utilizados por cada PERSONA USUARIA son, con carácter general, propiedad del RESPONSABLE.
Están expresamente prohibidas :
- El uso de programas informáticos sin la correspondiente licencia, así como el uso, reproducción, cesión, transformación o comunicación pública de cualquier tipo de obra o invención protegida por la propiedad intelectual o industrial. Su incumplimiento podrá ser causa de responsabilidad disciplinaria, administrativa, civil y penal.
- Destruir, alterar, inutilizar o de cualquier otra forma dañar los datos, programas o documentos electrónicos del RESPONSABLE o de terceros. Estos actos pueden constituir un delito de daños, previsto en el artículo 264.2 del Código Penal.
- Introducir voluntariamente programas, virus, macros, applets, controles ActiveX o cualquier otro dispositivo lógico o secuencia de caracteres que causen o sean susceptibles de causar cualquier tipo de alteración en los Sistemas Informáticos del RESPONSABLE o de terceros. Al respecto, recordar que el propio sistema ejecuta automáticamente los programas antivirus y sus actualizaciones para prevenir la entrada en el sistema de cualquier elemento destinado a destruir o corromper los datos informáticos.
- Introducir, descargar de Internet, reproducir, utilizar o distribuir programas informáticos no autorizados expresamente por el RESPONSABLE. Esta prohibición incluye cualquier otro tipo de obra o material cuyos derechos de propiedad intelectual o industrial pertenezcan a terceros, cuando no se disponga de autorización para ello.
- Instalar copias ilegales de cualquier programa, incluidos los que están estandarizados.
- Borrar cualquiera de los programas instalados legalmente.
- Introducir contenidos obscenos, inmorales u ofensivos y, en general, carentes de utilidad para los objetivos del RESPONSABLE.
- Cifrar información sin estar expresamente autorizado para ello.
Queda prohibido utilizar los recursos del sistema de información a los que tenga acceso para uso privado o para cualquier otra finalidad diferente de las estrictamente laborales.
Salvaguarda y protección de las contraseñas personales
En relación a las contraseñas de los equipos informáticos, cuando el propio sistema no incorpore mecanismos que exijan determinados requisitos, la PERSONA USUARIA, se responsabilizará de cumplir las siguientes normas:
- La contraseña se deberá componer al menos de 8 caracteres, se recomienda que incluya letras mayúsculas y minúsculas, caracteres especiales (del tipo @, #, +, etc.) y dígitos numéricos.
- La contraseña de acceso caducará, como máximo, a los 365 días, debiendo ser modificada en el momento de realizar el primer acceso al sistema.
- Se evitarán nombres comunes, números de matrículas de vehículos, teléfonos, nombres de familiares, amigos, etc. y derivados del nombre de la persona usuaria como permutaciones o cambio de orden de las letras, transposiciones, repeticiones de un único carácter, etc.
- Las personas usuarias serán responsables de su salvaguarda y custodia.
- No se accederá al sistema utilizando el identificador y la contraseña de otra persona usuaria. Las responsabilidades de cualquier acceso realizado utilizando un identificador determinado, recaerán sobre la persona usuaria a la que hubiera sido asignado.
Información sobre el acceso del correo electrónico corporativo
El compromiso que DUKAT ORB SL ha asumido para asegurar la privacidad de la información personal tratada o cedida se concreta en que el uso del correo electrónico por cada trabajador debe realizarse, de forma exclusiva, dentro del ámbito de la actividad laboral, pues se trata de una herramienta puesta por la empresa para tal fin.
En consecuencia, la PERSONA USUARIA estará obligada a realizar el trabajo convenido bajo la dirección del empresario o persona en quien delegue, siendo posible el acceso al correo electrónico profesional tanto por parte del empresario como por aquellas personas por él designadas o encargadas.
Asimismo, la organización podrá adoptar las medidas de vigilancia y control que estime más oportunas para verificar el cumplimiento por el trabajador de sus obligaciones y deberes laborales, guardando en su adopción y aplicación la consideración debida a su dignidad humana.
La PERSONA USUARIA ha de saber que, entre otros mecanismos, se podrán aplicar técnicas con el fin de controlar su ordenador, con y sin previo aviso, y sin perjuicio de la posible aplicación de otras medidas de carácter preventivo, como la exclusión de determinadas conexiones, las revisiones, el análisis o la monitorización remota, la indexación de la navegación por Internet, la revisión y monitorización del correo electrónico y/o del uso de su ordenador o la consulta de aquellos mensajes de voz que se incluyan en el buzón de voz del dispositivo móvil facilitado por la empresa.
Cualquier fichero introducido en los Sistemas Informáticos a través de mensajes de correo electrónico, provenientes de redes externas, deberá cumplir los requisitos establecidos en estas normas además de las del cliente, en especial, las referidas a propiedad intelectual e industrial y a control de virus.
Las direcciones de correo electrónico dirigidas a personas, son consideradas datos personales, por lo que cuando se envíen correos a más de un destinatario, si no es estrictamente necesario que los otros vean las direcciones de correo de todos los demás, se deberán enviar como copia oculta «Cco».
Asimismo, están expresamente prohibidas :
- Intentar leer, borrar, copiar o modificar los mensajes de correo electrónico o archivos de otras PERSONAS USUARIAS. Esta actividad puede constituir un delito de interceptación de las telecomunicaciones (revelación de secretos), previsto en el artículo 197 del Código Penal.
- Enviar mensajes de correo electrónico de forma masiva o con fines comerciales o publicitarios sin el consentimiento del destinatario.
- Enviar o reenviar mensajes en cadena o de tipo piramidal.
Con la firma del presente documento, la PERSONA USUARIA manifiesta haber sido informada de la política de seguridad aplicable en la organización.
Acuerdo de confidencialidad (Empleados/as)
ACUERDO DE CONFIDENCIALIDAD Y SECRETO PROFESIONAL
PERSONA AUTORIZADA PARA EL TRATAMIENTO DE DATOS
Reunidos de una parte D./Dña., en nombre y representación de DUKAT ORB SL, con NIF B75963934 y domicilio social situado en Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) ESPAÑA, en adelante el RESPONSABLE.
Y de otra parte D./Dña., mayor de edad y, en su propio nombre y representación, en adelante la PERSONA USUARIA.
Ambas partes se reconocen recíprocamente la capacidad legal necesaria para suscribir el presente contrato de prestación de servicios con acceso a datos personales y
MANIFIESTAN
- Que DUKAT ORB SL es Responsable del tratamiento de datos personales objetos de este acuerdo en conformidad con lo dispuesto en las normativas vigentes en protección de datos personales, el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
- Que en virtud de la prestación de servicios laborales o profesionales que la PERSONA USUARIA viene realizando a favor del RESPONSABLE, tendrá acceso al tratamiento de datos personales y a información confidencial.
- Que la PERSONA USUARIA conoce y acepta que mantener la confidencialidad de dicha información es esencial en el sector en que desarrolla sus actividades y que, por ello, no respetar dicha confidencialidad causa un perjuicio gravísimo al RESPONSABLE.
- Que en cumplimiento de lo dispuesto en el artículo 29 del GDPR, la PERSONA USUARIA es consciente que está obligada al secreto profesional respecto de los datos personales que trate y al deber de protegerlos, obligaciones que subsistirán aún después de finalizar sus relaciones con el RESPONSABLE, por lo cual ambas partes convienen suscribir el presente acuerdo con sujeción a las siguientes
INSTRUCCIONES PARA EL TRATAMIENTO DE DATOS
1.- Información confidencial
Se entenderá por «información confidencial» aquella información que es accesible únicamente por el personal autorizado, esto es la información que solo debe ponerse en conocimiento de las personas, entidades o sistemas autorizados para su acceso. Esta información confidencial puede incluir:
- Información personal, que es toda información relativa a una persona física identificada o identificable por la cual pueda determinarse, directa o indirectamente su identidad, sea mediante identificador, nombre, número, localización o elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona.
- Secretos comerciales, secretos empresariales, conocimientos técnicos y cualquier otra información empresarial, abarcando los siguientes tipos de información (conste por escrito o no), sin que la presente enumeración excluya otras clases de informaciones también confidenciales: técnicas, programas de formación, test, investigación y desarrollo, ideas, invenciones, conceptos, anotaciones, esquemas, diseños, dibujos, organigramas, memorandos, procesos, procedimientos, know-how, fórmulas, datos, programas y aplicaciones informáticas, mejoras, descubrimientos, conocimientos de cualquier clase puestos a disposición de la PERSONA USUARIA, materiales de referencia, materiales y técnicas de marketing, planes de investigación y desarrollo, marketing, nuevos productos, nombres de clientes, canales de comercialización, secretos comerciales y cualquier otra información relacionada con clientes y proveedores, listas de precios, políticas de precios, política de ventas, información financiera, presupuestos, plantillas y métodos de gestión y contabilidad, así como los derechos, títulos e intereses que pudiera alegar sobre las invenciones, patentables o no, realizadas u obtenidas por la PERSONA USUARIA durante la vigencia de su contrato.
Asimismo, en el supuesto en el que concurra un accidente laboral, y en cumplimiento de lo establecido en la Ley de Prevención de Riesgos Laborales (L.P.R.L.), si dentro de las funciones de la PERSONA USUARIA estuviera el tratamiento de esta información, el mismo se compromete a cumplir con la confidencialidad y medidas de seguridad determinadas por el RESPONSABLE.
2.- Compromiso de confidencialidad y secreto profesional
La PERSONA USUARIA se compromete a cumplir con las instrucciones determinadas por el RESPONSABLE que afectan al desarrollo de sus funciones para garantizar la confidencialidad y el secreto profesional de toda la "información confidencial", por lo que se obliga explícitamente a no divulgarla, publicarla, cederla, venderla, ni de otra forma, directa o indirecta, ponerla a disposición de terceros, ni total ni parcialmente, y a cumplir esta obligación incluso con sus propios familiares u otros miembros de la organización que no estén autorizados a acceder a dicha información, cualquiera que sea el soporte que la contenga.
La PERSONA USUARIA accederá a la "información confidencial" solo si es necesario para la prestación de los servicios para los que ha sido contratado y exclusivamente para los fines autorizados por el RESPONSABLE.
Los medios de trabajo proporcionados por el RESPONSABLE (ordenadores, internet, correo electrónico, etc.) serán utilizados única y exclusivamente para el desarrollo eficiente del propio trabajo, por lo que queda informado que el RESPONSABLE podrá realizar tareas de verificación, vigilancia y control sobre dichos medios en base al artículo 20.3 del Estatuto de los Trabajadores.
3.- Propiedad de la "información confidencial"
La PERSONA USUARIA reconoce la propiedad del RESPONSABLE respecto de todos los datos considerados "información confidencial" en el apartado 1 de este acuerdo y se compromete a devolver todas las copias de dicha información y cualquier soporte físico que estén bajo su control al RESPONSABLE si éste lo solicita.
4.- Tratamiento de datos
La PERSONA USUARIA declara conocer las políticas de información y de seguridad establecidas por el RESPONSABLE para garantizar la protección de datos y se compromete a seguir las instrucciones en ellas reflejadas y, en caso apercibir que sean violadas, a notificarlo sin demora injustificada al RESPONSABLE para su conocimiento y aplicación de medidas correctivas para remediar y mitigar los efectos ocasionados.
5.- Responsabilidad de la PERSONA USUARIA
La PERSONA USUARIA será responsable frente al RESPONSABLE y terceros de cualquier perjuicio que pudiera derivarse para unos y otros del incumplimiento de los compromisos de este acuerdo, pudiendo suponer el inicio de acciones legales, así como la reclamación de las indemnizaciones, sanciones y daños o perjuicios que el RESPONSABLE se vea obligada a atender como consecuencia de dicho incumplimiento.
6.- Protección de datos
Conforme a la normativa vigente en protección de datos, el RESPONSABLE informa a la PERSONA USUARIA que sus datos personales obtenidos en el momento de la contratación, los comunicados a lo largo de la duración del contrato y aquellos que le comunique en el futuro para el cumplimiento de sus obligaciones legales, se tratarán con el fin de gestionar la relación laboral o profesional que les une. Asimismo, y en caso de accidente laboral, el RESPONSABLE no tratará directamente datos de salud de la PERSONA USUARIA. Dichos datos serán tratados, en su caso, exclusivamente por el personal sanitario o servicios de prevención competentes, con la finalidad de gestionar la asistencia y la investigación del accidente laboral, de conformidad con la normativa aplicable.
Los datos obtenidos se tratarán mientras exista la relación laboral o profesional con la PERSONA USUARIA. Posteriormente, se conservarán bloqueados para cumplir con los plazos legalmente establecidos, adoptando las medidas técnicas y organizativas para impedir su tratamiento, incluyendo su visualización, y estando únicamente a disposición de jueces, tribunales, ministerio fiscal o administraciones públicas, con el fin de hacer frente a responsabilidades legales. Transcurrido el periodo legal requerido, se procederá a la destrucción definitiva de estos datos. La base de legitimación del tratamiento de los datos será la ejecución de un contrato laboral o profesional, así como el cumplimiento de las obligaciones legales por parte del RESPONSABLE.
Los datos serán comunicados a los organismos y Administraciones Públicas, Seguridad Social, Agencia Tributaria, Inspección de Trabajo, a la mutua de vigilancia de la salud y al servicio de prevención de riesgos laborales. En caso de subcontratación del personal, se podría ceder los datos de la PERSONA TRABAJADORA para cumplir con la obligación legal en materia de coordinación de actividades empresariales.
Del mismo modo se podrán comunicar para la gestión de subvenciones, participación en concursos públicos, al comité de empresa, sindicatos, entidades bancarias así como a los prestadores vinculados al RESPONSABLE que intervienen como encargados del tratamiento en los servicios relacionados con el personal (asesorías, compañías de seguros, proveedores informáticos entre otros).
Si procede, se podrán comunicar a empresas externas de formación con la finalidad de identificar y evaluar a los participantes, así como emitir el correspondiente certificado de asistencia, siendo la base de legitimación el interés legítimo del RESPONSABLE por mejorar las competencias de los trabajadores.
Finalmente, podrán ser facilitados a aquellas entidades o clientes que requieran datos identificativos y laborales del personal para llevar a cabo el servicio contratado o subcontratado, y que acrediten la relación con la empresa.
El RESPONSABLE informa que la PERSONA USUARIA puede ejercer en cualquier momento los derechos de acceso, rectificación, portabilidad y supresión de sus datos y los de limitación y oposición a su tratamiento dirigiéndose a Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail: compliance@dukat.es. Si considera que el tratamiento no se ajusta a la normativa vigente, podrá presentar una reclamación ante la autoridad de control en www.aepd.es
7.- Fin de la prestación de servicio
El cumplimiento de las obligaciones contenidas en este acuerdo es de carácter indefinido y se mantendrá en vigor con posterioridad a la finalización de la relación entre la PERSONA USUARIA y el RESPONSABLE. Por ello, la PERSONA USUARIA garantiza que, tras terminar la relación, guardará el mismo secreto profesional respecto de la "información confidencial" al que haya tenido acceso durante el desempeño de sus funciones.
Bloque II
Tratamiento
Cláusula prestación de servicios
DUKAT ORB SL es el Responsable del tratamiento de los datos personales de la persona interesada y le informa que estos serán tratados de conformidad con lo dispuesto en las normativas vigentes en protección de datos personales, el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), por lo que se le facilita la siguiente información del tratamiento:
Fin del tratamiento: Prestación de servicios profesionales.
Legitimación del tratamiento: La base de legitimación del tratamiento de los datos personales será la ejecución del servicio solicitado.
Criterios de conservación de los datos: Los datos se tratarán mientras exista la relación contractual o profesional. Posteriormente, se conservarán bloqueados para cumplir con los plazos legalmente establecidos, adoptando las medidas técnicas y organizativas para impedir su tratamiento, incluyendo su visualización, y estando únicamente a disposición de jueces, tribunales, ministerio fiscal o administraciones públicas, con el fin de hacer frente a responsabilidades legales. Transcurrido el periodo legal requerido, se procederá a la destrucción definitiva de estos datos.
Comunicación de los datos: No se comunicarán datos a terceros, excepto por obligación legal o aquellos prestadores vinculados al responsable que actúan como encargados del tratamiento.
Derechos que asisten a la persona interesada:
- Derecho de acceso, rectificación, portabilidad y supresión de sus datos y a la limitación u oposición a su tratamiento.
- Derecho a presentar una reclamación ante la Autoridad de control www.aepd.es si considera que el tratamiento no se ajusta a la normativa vigente.
Datos de contacto para ejercer sus derechos: DUKAT ORB SL. Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail: compliance@dukat.es
Bloque III
Imágenes
Consentimiento para la publicación de imágenes
DUKAT ORB SL es el Responsable del tratamiento de los datos personales de la persona interesada y le informa que estos serán tratados de conformidad con lo dispuesto en las normativas vigentes en protección de datos personales, el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR), la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), y la Ley (ES) 1/1982 de protección civil, derecho al honor, intimidad personal y familiar y a la propia imagen, por lo que se le facilita la siguiente información del tratamiento:
Fin del tratamiento: Captación y grabación de imágenes o vídeos de la persona interesada durante las actividades organizadas por el Responsable del tratamiento para dar publicidad de las mismas en los medios de comunicación. En ningún caso se publicará el nombre de la persona interesada.
Legitimación: El tratamiento de sus datos personales incluida las imágenes está basado en el consentimiento que debe prestar la persona interesada mediante la firma del presente documento. La autorización aquí contemplada se otorga con carácter gratuito, sin tenga derecho a percibir compensación económica alguna por su utilización.
Criterios de conservación de los datos: Los datos se tratarán durante el tiempo necesario para mantener la finalidad del tratamiento o no ser que la persona interesada haya revocado su consentimiento. Posteriormente, se conservarán bloqueados para cumplir con los plazos legalmente establecidos.
Consentimiento: El Interesado puede autorizar o no el tratamiento señalando con una "x" en la casilla correspondiente de SÍ (doy el consentimiento) o NO (no doy el consentimiento) para las siguientes categorías de destinatarios:
| SÍ | NO | AUTORIZACIÓN DEL TRATAMIENTO DE LA IMAGEN |
|---|---|---|
| Publicación en medios de comunicación propios del Responsable (web's, blogs, redes sociales, plataformas corporativas, publicaciones internas, etc.) | ||
| Publicación en medios de comunicación externos al Responsable (revistas o boletines del sector, prensa, etc.) |
Se informa a la persona interesada que puede ejercer su derecho de acceso, rectificación, portabilidad y supresión de sus datos y a la limitación u oposición a su tratamiento en Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail: compliance@dukat.es Asimismo, puede presentar una reclamación ante la Autoridad de control www.aepd.es si considera que el tratamiento no se ajusta a la normativa vigente.
Bloque IV
Modelos de contratos
Contrato de protección de datos personales — Encargado del tratamiento
En cumplimiento de lo dispuesto en el artículo 28 del GDPR, cuando DUKAT ORB SL (RESPONSABLE) contrata los servicios de un tercero (ENCARGADO) que requiere acceso a datos personales, ambas partes suscriben un contrato de encargo del tratamiento con sujeción a las siguientes instrucciones para el tratamiento de datos.
1. Objeto, naturaleza y finalidad del encargo
El RESPONSABLE garantiza que los datos facilitados al ENCARGADO se han obtenido lícitamente y que son adecuados, pertinentes y limitados a los fines del tratamiento. El RESPONSABLE pondrá a disposición del ENCARGADO cuanta información sea necesaria para ejecutar las prestaciones objeto del encargo.
El RESPONSABLE advierte al ENCARGADO de que, si determina por su cuenta los fines y los medios del tratamiento, se considerará responsable del tratamiento y estará sujeto a cumplir las disposiciones de la normativa vigente aplicables como tal.
4. Obligaciones y derechos del ENCARGADO
El ENCARGADO se obliga a respetar todas las obligaciones que pudieran corresponderle como encargado del tratamiento conforme a lo dispuesto en la normativa vigente y cualquier otra disposición o regulación que le fuera igualmente aplicable.
El ENCARGADO no destinará, aplicará o utilizará los datos a los que tenga acceso para un fin distinto al encargo o que suponga el incumplimiento de este contrato.
El ENCARGADO pondrá a disposición del RESPONSABLE la información necesaria para demostrar el cumplimiento del contrato, permitiendo las inspecciones y auditorías necesarias para evaluar el tratamiento.
5. Personal autorizado para realizar el tratamiento
El ENCARGADO garantiza que el personal autorizado para realizar el tratamiento se ha comprometido de forma expresa y por escrito a respetar la confidencialidad de los datos o que está sujeto a una obligación legal de confidencialidad de naturaleza legal.
El ENCARGADO tomará medidas para garantizar que cualquier persona que actúe bajo su autoridad y tenga acceso a datos personales solo pueda tratarlos siguiendo las instrucciones del RESPONSABLE o esté obligada a ello en virtud de la legislación vigente.
El ENCARGADO garantiza que el personal autorizado para realizar el tratamiento ha recibido la formación necesaria para asegurar que no se pondrá en riesgo la protección de datos personales.
6. Medidas de seguridad
El ENCARGADO, como resultado del proceso de gestión de riesgos que ha llevado a cabo sobre los tratamientos encomendados, ha adoptado medidas de seguridad técnicas y organizativas que entre otros incluyen los requisitos exigidos por el artículo 32 del RGPD, para garantizar un nivel de seguridad adecuado al riesgo que supone el tratamiento. Las medidas implantadas son las siguientes:
Medidas de seguridad organizativas
- Política de seguridad y protocolos internos documentados y accesibles al personal.
- Formación y sensibilización periódica en materia de protección de datos y seguridad de la información.
- Compromiso de confidencialidad firmado/informado por todo el personal con acceso a datos.
- Contratos de confidencialidad y de encargo del tratamiento con proveedores.
- Solicitud y evaluación de garantías de cumplimiento a proveedores.
- Contratos de confidencialidad y de encargo del tratamiento con clientes.
- Control de encargados y subencargados (due diligence de seguridad).
- Gestión de riesgos y revisiones periódicas de las medidas adoptadas.
- Protocolo documentado de gestión de incidencias y violaciones de seguridad.
- Consulta de notificaciones y alertas de fuentes especializadas en seguridad de la información y protección de datos.
Medidas de seguridad técnicas
- Registro de accesos y operaciones (logs auditables).
- Gestión segura de accesos (permisos, contraseñas robustas, MFA, caducidad de credenciales, etc.).
- Uso de cifrado y/o seudonimización de datos personales cuando el tratamiento lo permita.
- Privilegios de acceso según usuarios.
- Sistemas y redes protegidas (firewalls, antivirus, IDS/IPS, etc.).
- Prohibición de instalación de software sin licencia.
- Prohibición de archivo de información confidencial en papel o soportes extraíbles.
- Canales de transmisión de datos seguros (HTTPS, VPN, SFTP).
- Copias de seguridad periódicas, encriptadas, externas y con simulacros de restauración.
- Plan de continuidad de negocio y recuperación ante desastres.
- Destrucción segura de documentación, soportes y dispositivos.
- Auditorías de seguridad realizadas por personal independiente.
- Análisis de vulnerabilidades del sistema.
7. Violación de la seguridad
Las violaciones de seguridad de que tenga conocimiento el ENCARGADO deberán notificarse sin dilación indebida al RESPONSABLE para su conocimiento y aplicación de medidas para remediar y mitigar los efectos ocasionados. No será necesaria la notificación cuando sea improbable que comporte un riesgo para los derechos y las libertades de las personas físicas.
La notificación de una violación de seguridad deberá contener, como mínimo, la siguiente información:
- Descripción de la naturaleza de la violación.
- Categorías y el número aproximado de interesados afectados.
- Categorías y el número aproximado de registros de datos afectados.
- Posibles consecuencias.
- Medidas adoptadas o propuestas para remediar o mitigar los efectos.
- Datos de contacto donde pueda obtenerse más información (DPO, responsable de seguridad, etc.).
12. Uso de Sistemas de Inteligencia Artificial
12.1 Obligación de Informar sobre el Uso de IA: El ENCARGADO del Tratamiento se compromete a informar de manera inmediata al RESPONSABLE del Tratamiento sobre el uso previsto de cualquier sistema de IA que procese información de la empresa contratante, ya sean datos personales o de otra índole; y ya sea que dicho uso sea llevado a cabo directamente por el ENCARGADO o indirectamente por cualquiera de sus SUBENCARGADOS.
12.3 Uso de Información en Desarrollo de IA: Se prohíbe el uso de información de la empresa contratante RESPONSABLE del tratamiento para desarrollar, entrenar o mejorar modelos de inteligencia artificial de uso general, ya sean del proveedor o de un tercero. En el caso de que se realice, el ENCARGADO deberá solicitar autorización y notificar al RESPONSABLE.
12.4 Revisión y Aprobación: Antes de implementar cualquier nuevo uso de IA o cambiar los métodos o herramientas de IA ya empleados en el tratamiento de los datos personales, el ENCARGADO deberá obtener la aprobación escrita del RESPONSABLE del Tratamiento.
16. Legislación Aplicable y Jurisdicción
El presente contrato se regirá por las cláusulas contenidas en el mismo, en lo no previsto, por las normativas española y europea aplicables en materia de tratamiento de datos de carácter personal.
Las partes, para cualquier cuestión relativa a la interpretación o aplicación del presente contrato se someten, de forma expresa y con renuncia a su propio fuero, a la jurisdicción de los Juzgados y Tribunales de la ciudad del RESPONSABLE.
DUKAT ORB SL — NIF B75963934 · Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) ESPAÑA · compliance@dukat.es
Documento conforme al Reglamento (UE) 2016/679 (GDPR) y la Ley Orgánica 3/2018 (LOPDGDD). Última actualización: 29-06-2026
