Esta política describe el marco organizativo aplicado por GRAVANORA para gestionar la protección de los datos personales de acuerdo con los principios establecidos en el Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (RGPD).
A diferencia de la Política de privacidad y de la Política de cookies, este documento se centra en la forma en que se organiza el cumplimiento, se distribuyen responsabilidades, se evalúan riesgos y se establecen procedimientos internos relacionados con la protección de los datos personales.
1. Responsabilidad en materia de protección de datos
La protección de los datos personales forma parte de la gestión ordinaria de las actividades desarrolladas a través del sitio.
La forma en que se tratan los datos se evalúa teniendo en cuenta, entre otros factores:
-
la naturaleza de las actividades realizadas;
-
las tecnologías utilizadas;
-
los posibles riesgos para los derechos y libertades de las personas afectadas.
Cuando cambien las actividades, las herramientas utilizadas o las circunstancias que puedan afectar a la seguridad o al cumplimiento, los procedimientos relacionados con la protección de datos podrán volver a evaluarse.
2. Protección de datos desde el diseño
Cuando se introduzcan nuevas funcionalidades, herramientas o procesos que puedan implicar tratamiento de datos personales, se tendrán en cuenta desde la fase de diseño los requisitos de protección de datos que resulten aplicables.
Cuando corresponda, la configuración se orientará a:
-
limitar el acceso a los datos personales a lo realmente necesario;
-
restringir su utilización a lo necesario para desarrollar la actividad correspondiente.
También se revisarán las configuraciones predeterminadas con el objetivo de evitar tratamientos de datos personales que no resulten necesarios.
3. Evaluación y gestión de riesgos
Las actividades que impliquen tratamiento de datos personales podrán evaluarse en función del riesgo que puedan representar para los derechos y libertades de las personas.
La evaluación puede tener en cuenta aspectos como:
-
la naturaleza del tratamiento;
-
el volumen de datos implicados;
-
las categorías de datos tratadas;
-
las tecnologías utilizadas;
-
las formas de acceso a la información;
-
las posibles consecuencias de un acceso o uso no autorizado.
Cuando una actividad pueda implicar un riesgo elevado, se valorará, conforme al RGPD, si resulta necesario realizar una Evaluación de Impacto relativa a la Protección de Datos (EIPD o DPIA).
4. Evaluaciones de impacto en protección de datos
Cuando concurran las condiciones previstas por el RGPD, podrá realizarse una evaluación de impacto antes de iniciar la actividad de tratamiento correspondiente.
Esta evaluación tendrá como finalidad principal:
-
identificar los riesgos asociados;
-
analizar la probabilidad y gravedad de sus posibles efectos;
-
determinar las medidas necesarias para reducir esos riesgos;
-
valorar si el tratamiento puede llevarse a cabo bajo condiciones adecuadas de protección de datos.
Si la evaluación concluyera que persiste un riesgo que no pueda reducirse suficientemente mediante medidas adecuadas, se analizarán las actuaciones adicionales exigidas por la legislación aplicable.
5. Gestión de proveedores que tratan datos personales
Cuando se recurra a proveedores externos para tratar datos personales por cuenta de GRAVANORA, su selección tendrá en cuenta las garantías exigidas por la normativa aplicable en materia de protección de datos.
Las actividades encomendadas se delimitarán de acuerdo con las necesidades reales y con las responsabilidades asignadas a cada parte.
Cuando el RGPD lo exija, la relación con los proveedores que traten datos personales por cuenta de GRAVANORA se regulará mediante acuerdos u otros instrumentos jurídicamente vinculantes que cumplan los requisitos aplicables.
Las personas o entidades autorizadas deberán:
-
tratar los datos únicamente dentro del ámbito de las funciones asignadas;
-
seguir las instrucciones aplicables al tratamiento correspondiente.
6. Gestión de permisos y accesos
El acceso a los datos personales se limitará según las necesidades reales de cada función.
Los permisos se asignarán de acuerdo con las responsabilidades correspondientes y podrán modificarse o retirarse cuando dejen de ser necesarios.
Esta gestión tiene como objetivo reducir el riesgo de que la información personal pueda ser consultada, utilizada o modificada por personas no autorizadas.
7. Gestión de incidentes y brechas de datos personales
Cuando se produzca un incidente que pueda afectar a la seguridad de los datos personales, se evaluarán:
-
su naturaleza;
-
su alcance;
-
las posibles consecuencias.
Si se detecta una brecha de datos personales, se adoptarán las medidas necesarias para contener el incidente y reducir, en la medida de lo posible, sus posibles efectos.
Cuando la legislación aplicable exija notificar la brecha a una autoridad de control o comunicarla a las personas afectadas, estas obligaciones se gestionarán de acuerdo con las condiciones y requisitos establecidos por el RGPD.
8. Registro y documentación del cumplimiento
Según la naturaleza y dimensión de las actividades realizadas, y cuando exista una obligación legal, se conservarán los documentos y registros necesarios para acreditar las medidas adoptadas en materia de protección de datos.
Esta documentación puede incluir información relacionada con:
-
actividades de tratamiento de datos personales;
-
medidas técnicas y organizativas adoptadas;
-
evaluaciones de riesgos;
-
autorizaciones de acceso;
-
actuaciones relacionadas con la protección de los datos personales.
9. Formación y concienciación
Las personas autorizadas para acceder a datos personales deben conocer las responsabilidades asociadas al uso de esa información.
Dependiendo de sus funciones, la formación o concienciación puede abarcar:
-
obligaciones de confidencialidad;
-
formas adecuadas de acceso a la información;
-
gestión de solicitudes relacionadas con derechos de protección de datos;
-
medidas que deben adoptarse ante un incidente o una posible incidencia de seguridad.
Disponer de acceso autorizado a datos personales no permite utilizarlos para finalidades distintas de aquellas para las que se haya concedido dicho acceso.
10. Delegado de Protección de Datos
Cuando concurran las condiciones legales establecidas por el RGPD, se designará un Delegado de Protección de Datos (DPD o DPO).
La necesidad de realizar este nombramiento se evaluará teniendo en cuenta las características reales de las actividades de tratamiento, incluyendo:
-
su naturaleza;
-
su alcance;
-
sus finalidades;
-
su escala.
La existencia de esta política no implica, por sí sola, que se haya designado un Delegado de Protección de Datos.
11. Cooperación con las autoridades de control
Cuando resulte exigible conforme a la legislación aplicable, GRAVANORA cooperará con la autoridad de protección de datos competente en las cuestiones relacionadas con el tratamiento de datos personales.
Para las actividades sometidas a la normativa española de protección de datos, la autoridad nacional de control es la Agencia Española de Protección de Datos (AEPD).
La cooperación puede incluir, según corresponda:
-
respuesta a solicitudes de la autoridad;
-
colaboración en actuaciones de inspección o comprobación;
-
gestión de comunicaciones previstas por la normativa aplicable.
12. Revisión de las medidas de cumplimiento
Los procedimientos relacionados con la protección de datos podrán revisarse cuando se produzcan cambios relevantes en las actividades, los sistemas utilizados, los riesgos identificados o la legislación aplicable.
Estas revisiones pueden abarcar:
-
la eficacia de las medidas de protección adoptadas;
-
los permisos de acceso a los datos;
-
los procedimientos organizativos;
-
los riesgos identificados o de nueva aparición.
Cuando resulte necesario, podrán realizarse ajustes para mantener las medidas de protección acordes con las actividades realmente desarrolladas.
13. Actualización de esta política
Esta Política de cumplimiento del RGPD puede actualizarse como consecuencia de cambios relacionados con:
-
la evolución de la normativa;
-
las tecnologías utilizadas;
-
los procedimientos organizativos;
-
la forma en que se gestionan las actividades de tratamiento de datos personales.
Las modificaciones se incorporarán cuando resulten necesarias para mantener un marco organizativo coherente y adecuado en materia de protección de datos.
14. Contacto
Para consultas relacionadas con esta Política de cumplimiento del RGPD o con la gestión de cuestiones de protección de datos, pueden utilizarse los siguientes datos:
Nombre de la tienda: GRAVANORA
Dirección de contacto: 101 Camden E #E, West Palm Beach, FL 33417
Teléfono: +1 (561) 483-7261
Correo electrónico: service@gravanora.com
Área de servicio: España