{"id":1580,"date":"2021-12-14T11:21:29","date_gmt":"2021-12-14T09:21:29","guid":{"rendered":"https:\/\/clunnity.com\/?page_id=1580"},"modified":"2021-12-14T11:21:30","modified_gmt":"2021-12-14T09:21:30","slug":"politicaprivacidad","status":"publish","type":"page","link":"https:\/\/clunnity.com\/en\/politicaprivacidad\/","title":{"rendered":"Pol\u00edtica de privacidad"},"content":{"rendered":"<div data-elementor-type=\"wp-page\" data-elementor-id=\"1580\" class=\"elementor elementor-1580\" data-elementor-post-type=\"page\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-b5f822b elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"b5f822b\" data-element_type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-b7e5dee\" data-id=\"b7e5dee\" data-element_type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-inner-section elementor-element elementor-element-86ca00b elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"86ca00b\" data-element_type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-inner-column elementor-element elementor-element-cc9b173\" data-id=\"cc9b173\" data-element_type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-f0ccc6b elementor-widget elementor-widget-text-editor\" data-id=\"f0ccc6b\" data-element_type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"text-decoration: underline;\"><strong>Cl\u00e1usula informativa de la actividad de tratamiento de clientes\/usuarios<br \/><\/strong><\/span><br \/>Datos del responsable del tratamiento:<br \/>Titular: Clunnity Sports S.L. &#8211; NIF: B06797096<br \/>Domicilio social: Calle Ribera 1, Valencia, 46002, Espa\u00f1a<br \/>Tel\u00e9fono: 695496544 &#8211; Correo electr\u00f3nico: gol@clunnity.com<br \/>P\u00e1gina web: https:\/\/clunnity.com<\/p><p>Los datos proporcionados ser\u00e1n tratados por Clunnity Sports S.L. con la finalidad de prestarles el servicio solicitado y realizar su facturaci\u00f3n. Puede ejercer sus derechos de acceso, rectificaci\u00f3n, supresi\u00f3n y portabilidad de datos y oposici\u00f3n y limitaci\u00f3n a su tratamiento ante Clunnity Sports S.L., Calle Ribera 1, Valencia, 46002, Espa\u00f1a o en la direcci\u00f3n de correo electr\u00f3nico https:\/\/clunnity.com\/fichanos-2\/, adjuntando copia de su DNI o documento equivalente. Puede ampliar esta informaci\u00f3n en relaci\u00f3n con el tratamiento de sus datos personales consultando nuestra Pol\u00edtica de privacidad.<br \/>Asimismo, solicitamos su autorizaci\u00f3n para ofrecerle productos y servicios relacionados con los contratados y fidelizarle como usuario de nuestros servicios.<\/p><p><strong><u>Pol\u00edtica de Privacidad<\/u><\/strong><\/p><p>Clunnity Sports S.L. pone a su disposici\u00f3n a trav\u00e9s de la p\u00e1gina web https:\/\/clunnity.com la presente pol\u00edtica de privacidad con la finalidad de informarle, de forma detallada, sobre c\u00f3mo tratamos sus datos personales y protegemos su privacidad y la informaci\u00f3n que nos proporciona. En caso de introducir modificaciones en un futuro sobre la misma se lo comunicaremos a trav\u00e9s de la p\u00e1gina web o a trav\u00e9s de otros medios de modo que pueda conocer las nuevas condiciones de privacidad introducidas.<\/p><p>En cumplimiento del Reglamento (UE) 2016\/679, General de Protecci\u00f3n de Datos y de la Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales le informamos de lo siguiente:<\/p><p><strong>Responsable del Tratamiento<\/strong><\/p><p>Titular: Clunnity Sports S.L. &#8211; NIF: B06797096<br \/>Domicilio social: Calle Ribera 1, Valencia, 46002, Espa\u00f1a<br \/>Tel\u00e9fono: 695496544 &#8211; Correo electr\u00f3nico: gol@clunnity.com<br \/>P\u00e1gina web: https:\/\/clunnity.com<\/p><p><strong>\u00bfCon qu\u00e9 finalidad tratamos sus datos personales?<\/strong><\/p><p>En Clunnity Sports, S.L. recabamos y tratamos su informaci\u00f3n personal con car\u00e1cter general para gestionar la relaci\u00f3n que mantenemos con Ud. siendo las principales finalidades que tenemos identificadas las siguientes:<\/p><ul><li>Gesti\u00f3n y contrataci\u00f3n de los productos y servicios ofrecidos por nuestra empresa.<\/li><li>Canalizar las solicitudes de informaci\u00f3n, sugerencias y reclamaciones que nos pueda hacer llegar.<\/li><li>Mantenerle informado sobre eventos, ofertas, productos y servicios que puedan resultar de su inter\u00e9s a trav\u00e9s de distintos canales de comunicaci\u00f3n siempre y cuando Ud. haya prestado su consentimiento.<\/li><li>Gesti\u00f3n de la relaci\u00f3n laboral, en el caso de nuestros empleados.<\/li><li>Gesti\u00f3n de la relaci\u00f3n comercial mantenida con nuestros proveedores.<\/li><\/ul><p><strong>\u00bfC\u00f3mo recabamos su informaci\u00f3n? <\/strong><\/p><p>Recabamos su informaci\u00f3n personal a trav\u00e9s de diferentes medios, pero siempre ser\u00e1 informado en el momento de la recogida mediante cl\u00e1usulas informativas sobre el responsable del tratamiento, la finalidad y la base legal del mismo, los destinatarios de los datos y el periodo de conservaci\u00f3n de su informaci\u00f3n, as\u00ed como la forma en que puede ejercer los derechos que le asisten en materia de protecci\u00f3n de datos.<\/p><p>En general, la informaci\u00f3n personal que tratamos se limita a datos identificativos (nombre y apellidos, fecha de nacimiento, domicilio, DNI, tel\u00e9fono y correo electr\u00f3nico), servicios contratados y datos de pago y facturaci\u00f3n.<\/p><p>En los casos de gesti\u00f3n y selecci\u00f3n de personal recogemos los datos acad\u00e9micos y profesionales para poder atender a las obligaciones derivadas del mantenimiento de la relaci\u00f3n laboral o en su caso, entrar a formar parte de nuestra plantilla.<\/p><p>Derivado de la finalidad del servicio que le prestamos, del que habr\u00e1 sido pertinentemente informado y en su caso, se le habr\u00e1 solicitado consentimiento, podemos tratar los siguientes tipos de datos:<\/p><p>Datos de fitness subjetivos (Calidad de pase, velocidad, minutos jugados, &#8230;)<\/p><p>Clunnity Sports S.L. utiliza redes sociales y esta es otra forma de llegar a usted. La informaci\u00f3n recogida a trav\u00e9s de los mensajes y comunicaciones que publica puede contener informaci\u00f3n personal que se encuentra disponible online y accesible al p\u00fablico. Estas redes sociales cuentan con sus propias pol\u00edticas de privacidad donde se explica c\u00f3mo utilizan y comparten su informaci\u00f3n, por lo que Clunnity Sports S.L. le recomienda que las consulte antes de hacer uso de estas para confirmar que est\u00e1 de acuerdo con la forma en que su informaci\u00f3n es recogida, tratada y compartida.<\/p><p>A trav\u00e9s de nuestra p\u00e1gina web recabamos informaci\u00f3n personal relacionada con su navegaci\u00f3n a trav\u00e9s del uso de cookies. Para conocer de manera clara y precisa las cookies que utilizamos, cu\u00e1les son sus finalidades y c\u00f3mo puede configurarlas o deshabilitarlas, consulte nuestra Pol\u00edtica de Cookies.<\/p><p><strong>Responsabilidad del usuario <\/strong><\/p><p>Al facilitarnos sus datos a trav\u00e9s de canales electr\u00f3nicos, el usuario garantiza que es mayor de 14 a\u00f1os y que los datos facilitados a Clunnity Sports S.L. son verdaderos, exactos, completos y actualizados. A estos efectos, el usuario confirma que responde de la veracidad de los datos comunicados y que mantendr\u00e1 convenientemente actualizada dicha informaci\u00f3n de modo que responda a su situaci\u00f3n real, haci\u00e9ndose responsable de los datos falsos e inexactos que pudiera proporcionar, as\u00ed como de los da\u00f1os y perjuicios, directos o indirectos, que pudieran derivarse.<\/p><p><strong>\u00bfCu\u00e1nto conservamos su informaci\u00f3n?<\/strong><\/p><p>En Clunnity Sports S.L. s\u00f3lo conservamos su informaci\u00f3n por el periodo de tiempo necesario para cumplir con la finalidad para la que fue recogida, dar cumplimiento a las obligaciones legales que nos vienen impuestas y atender las posibles responsabilidades que pudieran derivar del cumplimiento de la finalidad por la que los datos fueron recabados.<\/p><p>En todo caso, y por regla general, mantendremos su informaci\u00f3n personal mientras exista una relaci\u00f3n contractual que nos vincule o usted no ejerza su derecho de supresi\u00f3n y\/o limitaci\u00f3n del tratamiento, en cuyo caso, la informaci\u00f3n ser\u00e1 bloqueada sin darle uso m\u00e1s all\u00e1 de su conservaci\u00f3n, mientras pueda ser necesaria para el ejercicio o defensa de reclamaciones o pudiera derivarse alg\u00fan tipo de responsabilidad que tuviera que ser atendida.<\/p><p><strong>\u00bfA qui\u00e9n comunicamos sus datos?<\/strong><\/p><p>En general, en Clunnity Sports S.L. no compartimos su informaci\u00f3n personal, salvo aquellas cesiones que debemos realizar en base a obligaciones legales impuestas.<\/p><p>Asimismo, su informaci\u00f3n personal estar\u00e1 a disposici\u00f3n de las Administraciones P\u00fablicas, Jueces y Tribunales, para la atenci\u00f3n de posibles responsabilidades nacidas del tratamiento.<\/p><p><strong>Transferencias internacionales de datos<\/strong><\/p><p>No existen transferencias internacionales de sus datos a pa\u00edses fuera del Espacio Econ\u00f3mico Europeo (EEE).<\/p><p><strong>\u00bfCu\u00e1les son sus derechos con relaci\u00f3n al tratamiento de sus datos y c\u00f3mo puede ejercerlos?<\/strong><\/p><p>La normativa en materia de protecci\u00f3n de datos permite que pueda ejercer sus derechos de acceso, rectificaci\u00f3n, supresi\u00f3n y portabilidad de datos y oposici\u00f3n y limitaci\u00f3n a su tratamiento, as\u00ed como a no ser objeto de decisiones basadas \u00fanicamente en el tratamiento automatizado de sus datos, cuando proceda.<\/p><p>Estos derechos se caracterizan por lo siguiente:<\/p><ul><li>Su ejercicio es gratuito, salvo que se trate de solicitudes manifiestamente infundadas o excesivas (p. ej., car\u00e1cter repetitivo), en cuyo caso Clunnity Sports S.L. podr\u00e1 cobrar un canon proporcional a los costes administrativos soportados o negarse a actuar<\/li><li>Puede ejercer los derechos directamente o por medio de tu representante legal o voluntario<\/li><li>Debemos responder a su solicitud en el plazo de un mes, aunque, si se tiene en cuenta la complejidad y n\u00famero de solicitudes, se puede prorrogar el plazo en otros dos meses m\u00e1s.<\/li><li>Tenemos la obligaci\u00f3n de informarle sobre los medios para ejercitar estos derechos, los cuales deben ser accesibles y sin poder denegarle el ejercicio del derecho por el solo motivo de optar por otro medio. Si la solicitud se presenta por medios electr\u00f3nicos, la informaci\u00f3n se facilitar\u00e1 por estos medios cuando sea posible, salvo que nos solicite que sea de otro modo.<\/li><li>Si Clunnity Sports S.L. no da curso a la solicitud, le informar\u00e1, a m\u00e1s tardar en un mes, de las razones de su no actuaci\u00f3n y la posibilidad de reclamar ante una Autoridad de Control<\/li><\/ul><p>A fin de facilitar su ejercicio, le facilitamos los enlaces al formulario de solicitud de cada uno de los derechos:<\/p><p><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-acceso.pdf\">Formulario ejercicio del derecho de acceso<\/a><\/p><p><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-rectificacion.pdf\">Formulario de ejercicio del derecho de rectificaci\u00f3n<\/a><\/p><p><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-oposicion.pdf\">Formulario de ejercicio del derecho de oposici\u00f3n<\/a><\/p><p><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-supresion.pdf\">Formulario de ejercicio del derecho de supresi\u00f3n (derecho \u201cal olvido\u201d)<\/a><\/p><p><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-limitacion.pdf\">Formulario de ejercicio del derecho a la limitaci\u00f3n del tratamiento<\/a><\/p><p><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-portabilidad.pdf\">Formulario de ejercicios del derecho a la portabilidad<\/a><\/p><p><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-oposicion-decisiones-automatizadas.pdf\">Formulario de ejercicio a no ser objeto de decisiones individuales automatizadas<\/a><\/p><p>Para ejercer sus derechos Clunnity Sports S.L. pone a su disposici\u00f3n los siguientes medios:<\/p><ol><li>Mediante solicitud escrita y firmada dirigida a Clunnity Sports S.L., Calle Ribera 1, Valencia, 46002, Espa\u00f1a Ref. Ejercicio de Derechos LOPD.<\/li><li>Enviando formulario escaneado y firmado a la direcci\u00f3n de correo electr\u00f3nico gol@clunnity.com indicando en el asunto Ejercicio de Derechos LOPD.<\/li><\/ol><p>En ambos casos, deber\u00e1 acreditar su identidad acompa\u00f1ando fotocopia o en su caso, copia escaneada, de su DNI o documento equivalente para poder verificar que s\u00f3lo damos respuesta al interesado o su representante legal, debiendo aportar en este caso documento acreditativo de la representaci\u00f3n.<\/p><p>Asimismo, y especialmente si considera que no ha obtenido satisfacci\u00f3n plena en el ejercicio de sus derechos, le informamos que podr\u00e1 presentar una reclamaci\u00f3n ante la autoridad nacional de control dirigi\u00e9ndose a estos efectos a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos, C\/ Jorge Juan, 6 \u2013 28001 Madrid.<\/p><p><strong>\u00bfC\u00f3mo protegemos su informaci\u00f3n?<\/strong><\/p><p>En Clunnity Sports S.L. nos comprometemos a proteger su informaci\u00f3n personal.<\/p><p>Utilizamos medidas, controles y procedimientos de car\u00e1cter f\u00edsico, organizativo y tecnol\u00f3gico, razonablemente fiables y efectivos, orientados a preservar la integridad y la seguridad de sus datos y garantizar su privacidad.<\/p><p>Adem\u00e1s, todo el personal con acceso a los datos personales ha sido formado y tiene conocimiento de sus obligaciones con relaci\u00f3n a los tratamientos de sus datos personales.<\/p><p>Todas estas medidas de seguridad son revisadas de forma peri\u00f3dica para garantizar su adecuaci\u00f3n y efectividad.<\/p><p>Sin embargo, la seguridad absoluta no se puede garantizar y no existe ning\u00fan sistema de seguridad que sea impenetrable por lo que, en el caso de cualquier informaci\u00f3n objeto de tratamiento y bajo nuestro control se viese comprometida como consecuencia de una brecha de seguridad, tomaremos las medidas adecuadas para investigar el incidente, notificarlo a la Autoridad de Control y, en su caso, a aquellos usuarios que se hubieran podido ver afectados para que tomen las medidas adecuadas.<\/p><p><strong><u>Registro de Actividades del Tratamiento<\/u><\/strong><\/p><p>La Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales (en adelante, LOPDGDD) establece en su art\u00edculo 31 relativo al \u201cRegistro de Actividades del Tratamiento\u201d la obligaci\u00f3n de responsables y encargados de mantener el registro de actividades del tratamiento al que se refiere el art\u00edculo 30 del RGPD. Sin corresponderse exactamente con el mapa de procesos de la organizaci\u00f3n, los tratamientos identificados deben estar integrados en este, mostrando las interrelaciones y dependencias que mantienen con el resto de procesos que se desarrollan dentro de la entidad.<\/p><p>De acuerdo con este art\u00edculo, el responsable del tratamiento deber\u00e1 especificar en este registro las actividades de tratamiento llevadas a cabo junto con informaci\u00f3n relativa a:<\/p><ul><li>El nombre y los datos de contacto del responsable y del delegado de protecci\u00f3n de datos si existe obligaci\u00f3n de nombramiento.<\/li><li>Las finalidades del tratamiento realizado<\/li><li>La descripci\u00f3n de las categor\u00edas de los interesados cuyos datos son tratados, as\u00ed como de las categor\u00edas de datos.<\/li><li>Las categor\u00edas de destinatarios a los que se comunican los datos, incluidos los destinatarios de terceros pa\u00edses.<\/li><li>En su caso, las transferencias de datos a terceros pa\u00edses u organizaciones internacionales junto con la identificaci\u00f3n de estos y el detalle de las garant\u00edas adecuadas.<\/li><li>Los plazos previstos de conservaci\u00f3n de los datos o los criterios para determinarlos.<\/li><li>Una descripci\u00f3n general de las medidas t\u00e9cnicas y organizativas adoptadas para garantizar la seguridad y la privacidad de los datos personales tratados.<\/li><\/ul><p>En el caso de que act\u00fae como encargado del tratamiento, tambi\u00e9n deber\u00e1 contar con un registro de actividades en el que se especificar\u00e1:<\/p><ul><li>El nombre y datos del encargado y de cada responsable por cuenta del cu\u00e1l act\u00fae el encargado, as\u00ed como del delegado de protecci\u00f3n de datos si existe obligaci\u00f3n de nombramiento.<\/li><li>Las categor\u00edas de tratamientos efectuados por cuenta de cada responsable.<\/li><li>En su caso, las transferencias de datos a terceros pa\u00edses u organizaciones internacionales junto con la identificaci\u00f3n de estos y el detalle de las garant\u00edas adecuadas.<\/li><li>Una descripci\u00f3n general de las medidas t\u00e9cnicas y organizativas adoptadas para garantizar la seguridad y la privacidad de los datos personales tratados<\/li><\/ul><p>No olvide revisar los textos autom\u00e1ticamente generados y realizar los cambios necesarios para que el registro de actividades de tratamiento responda con exactitud a los datos recogidos, las finalidades definidas, las comunicaciones realizadas, si est\u00e1 prevista o no la realizaci\u00f3n de transferencias internacionales de datos y dem\u00e1s circunstancias particulares de cada uno de los tratamientos realizados.<\/p><p>Adem\u00e1s, debe desarrollar unas tablas similares a las mostradas en este apartado para los siguientes tratamientos descritos que hacen uso de las tecnolog\u00edas innovadoras que ha seleccionado:<\/p><ul><li><strong>Clunnity app<\/strong><\/li><li><strong>clunnity.com<\/strong><\/li><\/ul><p>Para cada uno de ellos deber\u00e1 incluir la informaci\u00f3n exigida por el art\u00edculo 30 del RGPD arriba especificada, siendo importante, en particular, que identifique la finalidad del tratamiento, el tipo de datos tratados, la categor\u00eda de los individuos de los que proceden dichos datos, las posibles comunicaciones o cesiones de datos que realice, as\u00ed como el plazo de conservaci\u00f3n de la informaci\u00f3n.<\/p><h2>\u00a0<\/h2><p><strong><u>REGISTRO DE ACTIVIDADES DE TRATAMIENTO DE CLIENTES O USUARIOS<\/u><\/strong><\/p><table><tbody><tr><td width=\"0%\">a)\u00a0\u00a0\u00a0 Responsable del tratamiento<\/td><td width=\"1%\"><p>Identidad: Clunnity Sports S.L. &#8211; NIF: B06797096<\/p><p>Direcci\u00f3n postal: Calle Ribera 1, Valencia, 46002, Espa\u00f1a<\/p><p>Correo electr\u00f3nico: gol@clunnity.com<\/p><p>Tel\u00e9fono: 695496544<\/p><\/td><\/tr><tr><td>b)\u00a0\u00a0\u00a0 Finalidad del tratamiento<\/td><td><p>Prestar un servicio<\/p><p>Facturar un servicio<\/p><p>Fidelizar a sus clientes\/usuarios<\/p><\/td><\/tr><tr><td>c)\u00a0\u00a0\u00a0 Categor\u00edas de interesados<\/td><td>Clientes o usuarios: Personas que son clientes o hacen uso del servicio prestado por su empresa<\/td><\/tr><tr><td>d)\u00a0\u00a0\u00a0 Categor\u00edas de datos<\/td><td><p>Los necesarios para el mantenimiento de la relaci\u00f3n comercial.<\/p><p>Datos de identificaci\u00f3n (nombre, apellidos, NIF, direcci\u00f3n postal, tel\u00e9fono, email)<\/p><p>Caracter\u00edsticas personales (estado civil, fecha y lugar de nacimiento, edad, g\u00e9nero, nacionalidad)<\/p><p>Datos profesionales (cargo, lugar de trabajo, sector de actividad)<\/p><p>Datos de fitness subjetivos (Calidad de pase, velocidad, minutos jugados, &#8230;)<\/p><\/td><\/tr><tr><td>e)\u00a0\u00a0\u00a0 Categor\u00edas de destinatarios<\/td><td><p>Administraci\u00f3n Tributaria<\/p><p>Bancos y entidades financieras<\/p><p>Fuerzas y Cuerpos de Seguridad<\/p><\/td><\/tr><tr><td>f)\u00a0\u00a0\u00a0\u00a0 Transferencias internacionales<\/td><td>No est\u00e1 previsto realizar transferencias internacionales<\/td><\/tr><tr><td>g)\u00a0\u00a0\u00a0 Plazo de supresi\u00f3n<\/td><td>Los previstos por la legislaci\u00f3n fiscal respecto a la prescripci\u00f3n de responsabilidades<\/td><\/tr><tr><td>h)\u00a0\u00a0\u00a0 Medidas de seguridad<\/td><td>Las reflejadas en el ANEXO MEDIDAS DE SEGURIDAD<\/td><\/tr><\/tbody><\/table><p><strong><u>Directrices de atenci\u00f3n a las solicitudes de ejercicio de derechos<\/u><\/strong><\/p><p>El responsable del tratamiento informar\u00e1 a todos los trabajadores acerca del procedimiento para atender los derechos de los interesados, definiendo de forma clara los mecanismos por los que pueden ejercerse los derechos (medios electr\u00f3nicos, referencia al Delegado de Protecci\u00f3n de Datos si lo hubiera, direcci\u00f3n postal, etc.) y teniendo en cuenta lo siguiente:<\/p><ul><li>Previa presentaci\u00f3n de su documento nacional de identidad o pasaporte, los titulares de los datos personales (interesados) podr\u00e1n ejercer sus derechos de acceso, rectificaci\u00f3n, supresi\u00f3n, oposici\u00f3n, portabilidad, limitaci\u00f3n del tratamiento y, cuando proceda, el derecho a no ser objeto de decisiones individuales automatizadas. El ejercicio de los derechos es gratuito.<\/li><li>El responsable del tratamiento deber\u00e1 dar respuesta a los interesados sin dilaci\u00f3n indebida y de forma concisa, transparente, inteligible, con un lenguaje claro y sencillo y conservar la prueba del cumplimiento del deber de responder a las solicitudes de ejercicio de derechos formuladas.<\/li><li>Si la solicitud se presenta por medios electr\u00f3nicos, la informaci\u00f3n se facilitar\u00e1 por estos medios cuando sea posible, salvo que el interesado solicite que sea de otro modo.<\/li><li>Las solicitudes deben responderse en el plazo de 1 mes desde su recepci\u00f3n, pudiendo prorrogarse en otros dos meses teniendo en cuenta la complejidad o el n\u00famero de solicitudes, pero en ese caso debe informarse al interesado de la pr\u00f3rroga en el plazo de un mes a partir de la recepci\u00f3n de la solicitud, indicando los motivos de la dilaci\u00f3n.<\/li><li>Si no se da curso a la solicitud del interesado, el responsable del tratamiento le informar\u00e1, sin dilaci\u00f3n y a m\u00e1s tardar transcurrido un mes desde la recepci\u00f3n de esta, de las razones de su no actuaci\u00f3n y de la posibilidad de presentar una reclamaci\u00f3n ante la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos y de ejercitar acciones judiciales.<\/li><\/ul><p>En este sentido y como garant\u00eda de cumplimiento y ejercicio de responsabilidad proactiva, es recomendable que el responsable del tratamiento implemente mecanismos efectivos de registro y atenci\u00f3n de las solicitudes recibidas en relaci\u00f3n al ejercicio de derechos en materia de protecci\u00f3n de datos de modo que est\u00e9 en disposici\u00f3n de realizar una gesti\u00f3n eficiente de las dichas peticiones, garantizar la trazabilidad del tratamiento dado a estas y cumplir con los plazos de respuesta estipulados por la normativa.<\/p><p><strong>DERECHO DE ACCESO:<\/strong> En el derecho de acceso se facilitar\u00e1 a los interesados copia de los datos personales de los que se disponga junto con la finalidad para la que han sido recogidos, la identidad de los destinatarios de los datos, los plazos de conservaci\u00f3n previstos o el criterio utilizado para determinarlo, la existencia del derecho a solicitar la rectificaci\u00f3n o supresi\u00f3n de datos personales as\u00ed como la limitaci\u00f3n o la oposici\u00f3n a su tratamiento, el derecho a presentar una reclamaci\u00f3n ante la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos y si los datos no han sido obtenidos del interesado, cualquier informaci\u00f3n disponibles sobre su origen. El derecho a obtener copia de los datos <strong>no puede afectar negativamente<\/strong> a los derechos y libertades de otros interesados.<\/p><ul><li><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-acceso.pdf\">Formulario para el ejercicio del derecho de acceso.<\/a><\/li><\/ul><p><strong>DERECHO DE RECTIFICACI\u00d3N:<\/strong> En el derecho de rectificaci\u00f3n se proceder\u00e1 a modificar los datos de los interesados que fueran inexactos o incompletos atendiendo a los fines del tratamiento. El interesado deber\u00e1 indicar en la solicitud a qu\u00e9 datos se refiere y la correcci\u00f3n que haya de realizarse, aportando, cuando sea preciso, la documentaci\u00f3n justificativa de la inexactitud o car\u00e1cter incompleto de los datos objeto de tratamiento. Si los datos han sido comunicados por el responsable a otros responsables, deber\u00e1 notificarles la rectificaci\u00f3n de estos salvo que sea imposible o exija un esfuerzo desproporcionado, facilitando al interesado informaci\u00f3n acerca de dichos destinatarios, si as\u00ed lo solicita.<\/p><ul><li><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-rectificacion.pdf\">Formulario para el ejercicio del derecho de rectificaci\u00f3n<\/a><\/li><\/ul><p><strong>DERECHO DE SUPRESI\u00d3N:<\/strong> En el derecho de supresi\u00f3n se eliminar\u00e1n los datos de los interesados cuando estos manifiesten su negativa al tratamiento y no exista una base legal que lo impida, no sean necesarios en relaci\u00f3n con los fines para los que fueron recogidos, retiren el consentimiento prestado y no haya otra base legal que legitime el tratamiento o \u00e9ste sea il\u00edcito. Si la supresi\u00f3n deriva del ejercicio del derecho de oposici\u00f3n del interesado al tratamiento de sus datos con fines de mercadotecnia, pueden conservarse los datos identificativos del interesado con el fin de impedir futuros tratamientos. Si los datos han sido comunicados por el responsable a otros responsables, deber\u00e1 notificarles la supresi\u00f3n de estos salvo que sea imposible o exija un esfuerzo desproporcionado, facilitando al interesado informaci\u00f3n acerca de dichos destinatarios, si as\u00ed lo solicita.<\/p><ul><li><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-supresion.pdf\">Formulario para el ejercicio del derecho de supresi\u00f3n<\/a>.<\/li><\/ul><p><strong>DERECHO DE OPOSICI\u00d3N:<\/strong> En el derecho de oposici\u00f3n, cuando los interesados manifiesten su negativa al tratamiento de sus datos personales ante el responsable, este dejar\u00e1 de procesarlos siempre que no exista una obligaci\u00f3n legal que lo impida. Cuando el tratamiento est\u00e9 basado en una misi\u00f3n de inter\u00e9s p\u00fablico o en el inter\u00e9s leg\u00edtimo del responsable, ante una solicitud de ejercicio del derecho de oposici\u00f3n, el responsable dejar\u00e1 de tratar los datos salvo que se acrediten motivos imperiosos que prevalezcan sobre los intereses, derechos y libertades del interesado o sean necesarios para la formulaci\u00f3n, ejercicio o defensa de reclamaciones. Si el interesado se opone al tratamiento con fines de mercadotecnia directa, los datos personales dejar\u00e1n de ser tratados para estos fines.<\/p><ul><li><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-oposicion.pdf\">Formulario para el ejercicio del derecho de oposici\u00f3n<\/a>.<\/li><\/ul><p><strong>DERECHO DE PORTABILIDAD:<\/strong> En el derecho de portabilidad, si el tratamiento se efect\u00faa por medios automatizados y se basa en el consentimiento o se realiza en el marco de un contrato, los interesados pueden solicitar recibir copia de sus datos personales en un formato estructurado, de uso com\u00fan y lectura mec\u00e1nica. Asimismo, tienen derecho a solicitar que sean transmitidos directamente a un nuevo responsable, cuya identidad deber\u00e1 ser comunicada, cuando sea t\u00e9cnicamente posible.<\/p><ul><li><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-portabilidad.pdf\">Formulario para el ejercicio de la portabilidad de los datos<\/a>.<\/li><\/ul><p><strong>DERECHO DE LIMITACI\u00d3N AL TRATAMIENTO:<\/strong> En el derecho de limitaci\u00f3n del tratamiento, los interesados pueden solicitar la suspensi\u00f3n del tratamiento de sus datos para impugnar su exactitud mientras el responsable realiza las verificaciones necesarias o en el caso de que el tratamiento se realice en base al inter\u00e9s leg\u00edtimo del responsable o en cumplimiento de una misi\u00f3n de inter\u00e9s p\u00fablico, mientras se verifica si estos motivos prevalecen sobre los intereses, derechos y libertades del interesado. El interesado tambi\u00e9n puede solicitar la conservaci\u00f3n de los datos si considera que el tratamiento es il\u00edcito y, en lugar de la supresi\u00f3n, solicita la limitaci\u00f3n del tratamiento, o si aun no necesit\u00e1ndolos ya el responsable para los fines para los que fueron recabados, el interesado los necesita para la formulaci\u00f3n, ejercicio o defensa de reclamaciones. La circunstancia de que el tratamiento de los datos del interesado est\u00e9 limitado <strong>deber\u00e1 constar claramente en los sistemas<\/strong> del responsable. Si los datos han sido comunicados por el responsable a otros responsables, deber\u00e1 notificarles la limitaci\u00f3n del tratamiento de estos salvo que sea imposible o exija un esfuerzo desproporcionado, facilitando al interesado informaci\u00f3n acerca de dichos destinatarios, si as\u00ed lo solicita.<\/p><ul><li><a href=\"https:\/\/www.aepd.es\/media\/formularios\/formulario-derecho-de-limitacion.pdf\">Formulario para el ejercicio de la limitaci\u00f3n del tratamiento.<\/a><\/li><\/ul><p><strong>DERECHO A NO SER OBJETO DE DECISIONES INDIVIDUALES AUTOMATIZADAS:<\/strong> Este derecho permite a los interesados solicitar no ser objeto de una decisi\u00f3n basada \u00fanicamente en el tratamiento de tus datos, incluida la elaboraci\u00f3n de perfiles, que produzca sobre ellos efectos jur\u00eddicos o que le afecten significativamente de forma similar. Afecta a cualquier forma de tratamiento de datos personales que eval\u00fae aspectos personales, en particular si analiza o predice aspectos relacionados con el rendimiento en el trabajo, la situaci\u00f3n econ\u00f3mica, la salud, las preferencias o intereses personales, fiabilidad o el comportamiento. Este derecho no es aplicable cuando el tratamiento sea necesario para la celebraci\u00f3n o ejecuci\u00f3n de un contrato entre \u00e9l y el responsable o si el tratamiento se fundamente en un consentimiento prestado previamente, aunque en estos casos el responsable debe garantizar el derecho del interesado a obtener la intervenci\u00f3n humana, a que exprese su punto de vista y a que impugne la decisi\u00f3n. No obstante, estas excepciones no son de aplicaci\u00f3n sobre las categor\u00edas especiales de datos, salvo que el interesado diera su consentimiento expl\u00edcito al tratamiento o este sea necesario por razones de un inter\u00e9s p\u00fablico esencial recogido en una norma y con garant\u00edas espec\u00edficas para proteger los intereses y derechos fundamentales de los interesados afectados.<\/p><ul><li><a href=\"https:\/\/www.aepd.es\/sites\/default\/files\/2019-09\/formulario-derecho-de-oposicion-decisiones-automatizadas.pdf\">Formulario para el ejercicio del derecho a no ser objeto de decisiones individuales automatizadas.<\/a><\/li><\/ul><h2><strong>\u00a0<\/strong><\/h2><p><strong>\u00a0<\/strong><\/p><p><strong><u>Recomendaciones sobre videovigilancia<\/u><\/strong><\/p><p>La imagen de una persona, en la medida que la identifique o la pueda identificar, constituye un dato de car\u00e1cter personal que puede ser objeto de tratamiento para diversas finalidades. Si bien la m\u00e1s com\u00fan consiste en utilizar las c\u00e1maras para garantizar la seguridad de personas, bienes e instalaciones, tambi\u00e9n pueden usarse con otros fines como el control de la prestaci\u00f3n laboral de los trabajadores. A continuaci\u00f3n, se incluyen las directrices b\u00e1sicas a respetar para que el tratamiento de las im\u00e1genes obtenidas a partir de c\u00e1maras de videovigilancia sea conforme a la normativa de protecci\u00f3n de datos. No obstante, se recomienda la consulta de la <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-videovigilancia.pdf\">Gu\u00eda sobre el uso de videoc\u00e1maras para seguridad y otras finalidades<\/a> para un conocimiento m\u00e1s exhaustivo de las obligaciones que conlleva este tipo de tratamiento o acceder al <a href=\"https:\/\/www.aepd.es\/es\/areas-de-actuacion\/videovigilancia\">apartado espec\u00edfico de videovigilancia<\/a> de la web de la AEPD.<\/p><p><strong>\u00a0<\/strong><\/p><ul><li><strong>UBICACI\u00d3N DE LAS C\u00c1MARAS<\/strong>: Se evitar\u00e1 la captaci\u00f3n de im\u00e1genes en zonas destinadas al descanso de los trabajadores, as\u00ed como la captaci\u00f3n de la v\u00eda p\u00fablica si se utilizan c\u00e1maras exteriores, estando \u00fanicamente permitido la captaci\u00f3n de la extensi\u00f3n m\u00ednima imprescindible para preservar la seguridad de las personas, bienes e instalaciones.<\/li><\/ul><p><strong>\u00a0<\/strong><\/p><ul><li><strong>UBICACI\u00d3N DE MONITORES<\/strong>: Los monitores donde se visualicen las im\u00e1genes de las c\u00e1maras se ubicar\u00e1n en un espacio de acceso restringido de forma que no sean accesibles a terceros. A las im\u00e1genes grabadas s\u00f3lo acceder\u00e1 el personal autorizado.<\/li><\/ul><p><strong>\u00a0<\/strong><\/p><ul><li><strong>CONSERVACI\u00d3N DE IM\u00c1GENES<\/strong>: Las im\u00e1genes se almacenar\u00e1n durante el plazo m\u00e1ximo de un mes, con excepci\u00f3n de las im\u00e1genes que acrediten la comisi\u00f3n de actos que atenten contra la integridad de personas, bienes e instalaciones. En ese caso las im\u00e1genes deben ser puestas a disposici\u00f3n de la autoridad competente en un plazo de 72 horas desde que se tuviera conocimiento de la existencia de la grabaci\u00f3n.<\/li><\/ul><p><strong>\u00a0<\/strong><\/p><ul><li><strong>DEBER DE INFORMACI\u00d3N<\/strong>: Se informar\u00e1 acerca de la existencia de las c\u00e1maras y grabaci\u00f3n de im\u00e1genes mediante un distintivo informativo colocado en un lugar suficientemente visible donde se identifique, al menos, la identidad del responsable y la posibilidad de los interesados de ejercer sus derechos en materia de protecci\u00f3n de datos. En el propio pictograma se podr\u00e1 incluir tambi\u00e9n un c\u00f3digo de conexi\u00f3n o direcci\u00f3n de internet en la que se muestre esta informaci\u00f3n. Dispone de modelos, tanto del pictograma como del texto, en la p\u00e1gina web de la Agencia.<ul><li><a href=\"https:\/\/www.aepd.es\/media\/fichas\/cartel-videovigilancia.pdf\">Modelo de cartel de aviso de zona videovigilada<\/a>.<\/li><\/ul><\/li><\/ul><ul><li><strong>CONTROL LABORAL<\/strong>: Cuando las c\u00e1maras vayan a ser utilizadas con la finalidad de control laboral, seg\u00fan lo previsto en el art\u00edculo 20.3 del Estatuto de los Trabajadores, se informar\u00e1 al trabajador y a sus representantes sindicales, por cualquier medio que garantice la recepci\u00f3n de la informaci\u00f3n, acerca de las medidas de control establecidas por el empresario con indicaci\u00f3n expresa de la finalidad de control laboral de las im\u00e1genes captadas por las c\u00e1maras.<\/li><\/ul><p><strong>\u00a0<\/strong><\/p><ul><li><strong>DERECHO DE ACCESO A LAS IM\u00c1GENES<\/strong>: Para dar cumplimiento al derecho de acceso de los interesados a las grabaciones del sistema de videovigilancia se solicitar\u00e1 una fotograf\u00eda reciente y el Documento Nacional de Identidad del interesado para comprobar su identidad, as\u00ed como el detalle de la fecha y hora a la que se refiere el derecho de acceso. No se facilitar\u00e1 al interesado acceso directo a las im\u00e1genes de las c\u00e1maras en las que se muestren im\u00e1genes de terceros. En caso de no ser posible la visualizaci\u00f3n de las im\u00e1genes por el interesado sin mostrar im\u00e1genes de terceros, se le facilitar\u00e1 un documento en el que se confirme o niegue la existencia de im\u00e1genes del interesado.<\/li><\/ul><p>Para m\u00e1s informaci\u00f3n puede consultar las gu\u00eda y las fichas de videovigilancia y los informes jur\u00eddicos publicados por la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos en la secci\u00f3n de <a href=\"https:\/\/www.aepd.es\/es\/areas-de-actuacion\/videovigilancia\">Videovigilancia<\/a>.<\/p><h2><strong>\u00a0<\/strong><\/h2><p><strong>\u00a0<\/strong><\/p><p><strong><u>Indicaciones en materia de gesti\u00f3n de riesgos<\/u><\/strong><\/p><p>FACILITA EMPRENDE persigue servir de apoyo a emprendedores y startups cuyos tratamientos se caracterizan por un fuerte componente innovador que hace uso de nuevas tecnolog\u00edas. Como consecuencia de la naturaleza de este tipo de tratamientos puede ser que la empresa no se encuentre en un escenario de bajo riesgo y sea necesario que personalice y complemente la documentaci\u00f3n generada con otros recursos y materiales ofrecidos por la Agencia y por las salidas de otro tipo de herramientas como <a href=\"https:\/\/gestiona.aepd.es\/\">GESTIONA \u2013 EIPD<\/a> dirigida a la realizaci\u00f3n de an\u00e1lisis de riesgos y evaluaciones de impacto para la protecci\u00f3n de datos.<\/p><p>A partir del an\u00e1lisis de los datos introducidos y como resultado de las categor\u00edas de datos, las finalidades de los tratamientos, los factores de riesgo de los tratamientos o las circunstancias de las personas cuyos datos trata o procesa, si su entidad es responsable del tratamiento, debe realizar una Evaluaci\u00f3n de Impacto para la Protecci\u00f3n de Datos para los siguientes tratamientos:<\/p><table><tbody><tr><td width=\"2%\"><p><strong>Nombre del tratamiento: <\/strong><\/p><p>Clunnity app<\/p><p><strong>Riesgos identificados: <\/strong><\/p><p>Datos sobre preferencias o intereses personales<\/p><p>Hacer o analizar perfiles<\/p><p>Hacer publicidad y prospecci\u00f3n comercial masiva a potenciales clientes<\/p><p>Desarrollo de aplicaciones web\/m\u00f3viles\/juegos dirigidas a m\u00faltiples potenciales usuarios<\/p><p>\u00bfSe recaban datos o informaci\u00f3n de personas en m\u00faltiples \u00e1mbitos de su vida (desempe\u00f1o en el trabajo, personalidad y comportamiento), relativos a varios aspectos de su personalidad o sus h\u00e1bitos?<\/p><p>\u00bfAlmacena o procesa datos o informaciones de menores de 14 a\u00f1os?<\/p><\/td><\/tr><\/tbody><\/table><table><tbody><tr><td width=\"2%\"><p><strong>Nombre del tratamiento: <\/strong><\/p><p>www.clunnity.com<\/p><p><strong>Riesgos identificados: <\/strong><\/p><p>Datos sobre preferencias o intereses personales<\/p><p>Hacer o analizar perfiles<\/p><p>Desarrollo de aplicaciones web\/m\u00f3viles\/juegos dirigidas a m\u00faltiples potenciales usuarios<\/p><p>\u00bfSe recaban datos o informaci\u00f3n de personas en m\u00faltiples \u00e1mbitos de su vida (desempe\u00f1o en el trabajo, personalidad y comportamiento), relativos a varios aspectos de su personalidad o sus h\u00e1bitos?<\/p><\/td><\/tr><\/tbody><\/table><p>Puede utilizar <a href=\"https:\/\/gestiona.aepd.es\/\">GESTIONA \u2013 EIPD<\/a> como herramienta de apoyo en el desarrollo de estos an\u00e1lisis.<\/p><p>Si su empresa est\u00e1 actuando como encargado del tratamiento y est\u00e1 prestando un servicio al responsable o desarrollando para \u00e9l un producto, aplicaci\u00f3n o servicio, deber\u00e1 poner en conocimiento del responsable las circunstancias de riesgos a las que est\u00e1 expuesto el tratamiento a fin de que este pueda emprender las acciones necesarias y tomar las medidas adecuadas que garanticen los derechos y libertades de los interesados cuyos datos son tratados. Para m\u00e1s informaci\u00f3n puede consultar <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-rgpd-para-responsables-de-tratamiento.pdf\">la gu\u00eda para el responsable<\/a> de tratamientos de datos personales donde encontrar\u00e1 informaci\u00f3n pr\u00e1ctica relativa a las obligaciones del responsable que trata o procesa datos o informaciones personales, y las gu\u00edas de la AEPD para realizar <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-evaluaciones-de-impacto-rgpd.pdf\">Evaluaciones de Impacto<\/a> y <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-analisis-de-riesgos-rgpd.pdf\">an\u00e1lisis de riesgos<\/a> en protecci\u00f3n de datos.<\/p><p>La AEPD dispone de un \u00e1rea de actuaci\u00f3n relacionada con la <a href=\"https:\/\/www.aepd.es\/es\/areas-de-actuacion\/innovacion-y-tecnologia\">innovaci\u00f3n y la tecnolog\u00eda<\/a>, donde, tanto si es desarrollador de productos y servicios tecnol\u00f3gicos como si act\u00faa en calidad de responsable, puede encontrar amplia informaci\u00f3n y orientaciones que la AEPD pone a su disposici\u00f3n como, por ejemplo, gu\u00eda de <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-privacidad-desde-diseno.pdf\">protecci\u00f3n de datos desde el dise\u00f1o<\/a>, <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-orientaciones-procedimientos-anonimizacion.pdf\">gu\u00edas<\/a> y <a href=\"https:\/\/www.aepd.es\/media\/notas-tecnicas\/nota-tecnica-kanonimidad.pdf\">notas t\u00e9cnicas<\/a> sobre seudonimizaci\u00f3n, un c\u00f3digo de buenas pr\u00e1cticas en <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-codigo-de-buenas-practicas-proyectos-de-big-data.pdf\">big data<\/a>, el uso de <a href=\"https:\/\/www.aepd.es\/media\/estudios\/estudio-hash-anonimidad.pdf\">hash<\/a> como t\u00e9cnica de seudonimizaci\u00f3n, gu\u00eda sobre el uso de <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-cookies.pdf\">cookies<\/a>, estudio sobre <a href=\"https:\/\/www.aepd.es\/media\/estudios\/estudio-fingerprinting-huella-digital.pdf\">fingerprinting<\/a>, etc.<\/p><h2>\u00a0<\/h2><p><strong><u>Estrategias de privacidad y medidas de seguridad<\/u><\/strong><\/p><p>El art\u00edculo 5.1.f del Reglamento General de Protecci\u00f3n de Datos (en adelante, RGPD) determina la necesidad de establecer garant\u00edas de seguridad adecuadas contra el tratamiento no autorizado o il\u00edcito, contra la p\u00e9rdida de los datos personales, su destrucci\u00f3n o da\u00f1o accidental. Esto implica el establecimiento de medidas t\u00e9cnicas y organizativas apropiadas encaminadas a asegurar la integridad y confidencialidad y, en general, de acuerdo al art\u00edculo 32 del Reglamento, un nivel de seguridad adecuado al riesgo. Adicionalmente, tambi\u00e9n es obligaci\u00f3n del responsable del tratamiento, seg\u00fan establece el art\u00edculo 25 de la norma, implementar las estrategias que incorporen la protecci\u00f3n de la privacidad a lo largo de todo el ciclo de vida del objeto desarrollado, ya sea una aplicaci\u00f3n, sistema, producto o servicio, desde su concepci\u00f3n hasta su retirada, de modo que la protecci\u00f3n de datos est\u00e9 presente desde las primeras fases de desarrollo y forme parte integral de la naturaleza de dicho objeto.<\/p><p><strong>ESTRATEGIAS DE PRIVACIDAD DESDE EL DISE\u00d1O<\/strong><\/p><p>Tradicionalmente, el dise\u00f1o de sistemas seguros y confiables se ha centrado en analizar los riesgos y dar respuesta a las amenazas que afectan a los objetivos de la seguridad que est\u00e1n m\u00e1s orientados a la privacidad: confidencialidad, evitando los accesos no autorizados a los sistemas; integridad, protegi\u00e9ndolos de modificaciones no autorizadas de la informaci\u00f3n y disponibilidad, garantizando que los datos y los sistemas est\u00e1n disponibles cuando es necesario.<\/p><p>Sin embargo, aunque el acceso y la modificaci\u00f3n no autorizada de los datos personales puede llegar a ser un aspecto cr\u00edtico que amenace la privacidad de los individuos, existen otros factores de riesgo que pueden aparecer durante un procesamiento autorizado de los datos y que deben ser identificados durante la evaluaci\u00f3n de riesgos para los derechos y libertades de los sujetos de los datos asociada al tratamiento. Por ello, es preciso ampliar el marco de an\u00e1lisis tradicional para que este cubra tanto los riesgos derivados de su tratamiento no autorizado como aquellos que pueden surgir de un procesamiento planeado y permitido de la informaci\u00f3n quedando as\u00ed determinados los requisitos que deber\u00e1 satisfacer cualquier sistema, producto, aplicaci\u00f3n y servicio y que han de servir como entrada a los procesos de dise\u00f1o de la privacidad.<\/p><p>En la pr\u00e1ctica, supone tener en consideraci\u00f3n, desde las primeras etapas de concepci\u00f3n de los sistemas y a lo largo de todo su ciclo de vida, un conjunto de diferentes estrategias de privacidad que ayuden a incorporar salvaguardas y medidas de protecci\u00f3n en las operaciones y procedimientos de tratamiento de los datos personales, consiguiendo que los resultados finales tengan en cuenta los requisitos de privacidad identificados a ra\u00edz de la gesti\u00f3n del riesgo y dirigidos a garantizar los derechos y libertades de las personas cuyos datos son objeto de tratamiento. En concreto, estas estrategias se resumen en lo siguiente:<\/p><ul><li><strong>Minimizar<\/strong> la cantidad de datos que son tratados, tanto en volumen de informaci\u00f3n recopilada como en el tama\u00f1o de la poblaci\u00f3n objeto de estudio as\u00ed como a lo largo de las diferentes etapas del tratamiento.<\/li><li><strong>Agregar <\/strong>los datos personales en la medida de lo posible para reducir al m\u00e1ximo el nivel de detalle que es posible obtener.<\/li><li><strong>Ocultar<\/strong> los datos personales y sus interrelaciones para limitar su exposici\u00f3n y que no sean visibles por partes no interesadas.<\/li><li><strong>Separar<\/strong> los contextos de tratamiento para dificultar la correlaci\u00f3n de fuentes de informaci\u00f3n independientes, as\u00ed como la posibilidad de inferir informaci\u00f3n.<\/li><li><strong>Informar<\/strong> a los interesados, en tiempo y forma, de las caracter\u00edsticas y condiciones de su tratamiento para fomentar la trasparencia y permitir a los interesados tomar decisiones informadas sobre el tratamiento de sus datos.<\/li><li>Proporcionar medios a los interesados para que puedan <strong>controlar<\/strong> c\u00f3mo sus datos son recogidos, tratados, usados y comunicados a terceras partes mediante la implementaci\u00f3n de mecanismos que permitan el ejercicio de sus derechos en materia de protecci\u00f3n de datos.<\/li><li><strong>Cumplir<\/strong> con una pol\u00edtica de privacidad compatible con las obligaciones y requisitos legales impuestos por la normativa.<\/li><li><strong>Demostrar<\/strong>, en aplicaci\u00f3n del principio de responsabilidad proactiva, el cumplimiento de la pol\u00edtica de protecci\u00f3n de datos que se est\u00e9 aplicando, as\u00ed como del resto de requisitos y obligaciones legales impuestos por el Reglamento, tanto a los interesados como a las Autoridades de Supervisi\u00f3n.<\/li><\/ul><p>Estas estrategias se concretan en t\u00e9cnicas espec\u00edficas como las que se muestran a continuaci\u00f3n:<\/p><table><tbody><tr><td width=\"1133\"><strong>MINIMIZACI\u00d3N<\/strong><\/td><\/tr><tr><td width=\"1133\"><p>Eliminaci\u00f3n temprana de los datos no necesarios.<\/p><p>Minimizaci\u00f3n de los datos recogidos y tratados en cada etapa del tratamiento.<\/p><p>Minimizaci\u00f3n de la frecuencia de recogida de los datos, por ejemplo, en lecturas de consumo, de geolocalizaci\u00f3n, etc.<\/p><p>Reducci\u00f3n de la precisi\u00f3n\/granularidad de recogida de los datos, por ejemplo, informaci\u00f3n de ocurrencia de eventos, posici\u00f3n, etc.<\/p><p>Limitaci\u00f3n de la accesibilidad de bases de datos a trav\u00e9s de la red<\/p><p>Anonimizaci\u00f3n temprana<\/p><p>Seudonimizaci\u00f3n de los datos almacenados.<\/p><p>Seudonimizaci\u00f3n de los datos en alguno de los subprocesos del tratamiento<\/p><\/td><\/tr><tr><td width=\"1133\"><strong>AGREGACI\u00d3N<\/strong><\/td><\/tr><tr><td width=\"1133\"><p>Generalizaci\u00f3n de datos personales<\/p><p>Agregaci\u00f3n de registros<\/p><p>Reducci\u00f3n de la precisi\u00f3n\/granularidad de recogida de los datos, por ejemplo, informaci\u00f3n de ocurrencia de eventos, posici\u00f3n, etc.<\/p><p>Aplicaci\u00f3n de diferenciales de privacidad en la difusi\u00f3n\/acceso a los resultados del tratamiento<\/p><\/td><\/tr><tr><td width=\"1133\"><strong>OCULTACI\u00d3N<\/strong><\/td><\/tr><tr><td width=\"1133\"><p>Anonimizaci\u00f3n temprana<\/p><p>Seudonimizaci\u00f3n de los datos almacenados.<\/p><p>Seudonimizaci\u00f3n de los datos en alguno de los subprocesos del tratamiento<\/p><p>Introducci\u00f3n de medidas perturbativas en los datos de origen<\/p><p>Control de la privacidad de los metadatos en las comunicaciones electr\u00f3nicas<\/p><p>Uso de credenciales basadas en atributos<\/p><p>Cifrado de la informaci\u00f3n almacenada o en tr\u00e1nsito<\/p><\/td><\/tr><tr><td width=\"1133\"><strong>SEPARACI\u00d3N<\/strong><\/td><\/tr><tr><td width=\"1133\"><p>Compartimentaci\u00f3n del acceso a los datos en el tiempo<\/p><p>Compartimentaci\u00f3n del acceso a los datos entre tratamientos.<\/p><p>Particionamiento por atributos de las bases de datos<\/p><p>Bloqueo de los datos<\/p><p>Separaci\u00f3n f\u00edsica de las fuentes de datos.<\/p><\/td><\/tr><tr><td width=\"1133\"><strong>INFORMACI\u00d3N<\/strong><\/td><\/tr><tr><td width=\"1133\"><p>Transparencia de la extensi\u00f3n del tratamiento para el sujeto de los datos.<\/p><p>Transparencia sobre el momento en el que se est\u00e1 realizando una recogida de datos<\/p><\/td><\/tr><tr><td width=\"1133\"><strong>CONTROL<\/strong><\/td><\/tr><tr><td width=\"1133\"><p>Control del usuario de la recogida de sus datos personales<\/p><p>Control del usuario del tratamiento de sus datos<\/p><p>Cifrado de la informaci\u00f3n extremo-extremo<\/p><\/td><\/tr><tr><td width=\"1133\"><strong>CUMPLIMIENTO<\/strong><\/td><\/tr><tr><td width=\"1133\"><p>Fijar requisitos de privacidad en los productos\/servicios adquiridos o encargados para su desarrollo.<\/p><p>Incorporar en el proceso de desarrollo de tratamientos que involucran datos personales los requisitos de privacidad en las primeras fases del ciclo de vida.<\/p><p>Implementar procedimientos para garantizar la autenticidad o calidad de datos<\/p><p>Implementaci\u00f3n de medidas f\u00edsicas para limitar la recogida de datos, como m\u00e1scaras f\u00edsicas de privacidad en c\u00e1maras, pesta\u00f1as en webcams, etc.<\/p><p>Configuraciones de privacidad m\u00e1ximas por defecto<\/p><p>Especial atenci\u00f3n a las circunstancias de sujetos en situaci\u00f3n de especial riesgo o vulnerabilidad<\/p><p>Limitaci\u00f3n de tratamientos autom\u00e1ticos de datos que impliquen decisiones automatizadas<\/p><\/td><\/tr><tr><td width=\"1133\"><strong>DEMOSTRACI\u00d3N DEL CUMPLIMIENTO<\/strong><\/td><\/tr><tr><td width=\"1133\"><p>Documentaci\u00f3n de todas las decisiones tomadas en relaci\u00f3n al tratamiento.<\/p><p>Auditar el cumplimiento del RGPD en productos\/servicios\/componentes adquiridos o procesos llevados a cabo por terceros<\/p><p>Adherirse a c\u00f3digos de conducta o mecanismos de certificaci\u00f3n.<\/p><p>Medidas para garantizar la equidad en decisiones automatizadas<\/p><\/td><\/tr><\/tbody><\/table><p>Tal y como establece el art\u00edculo 25 del RGPD, la obligaci\u00f3n de implementar la protecci\u00f3n de datos desde el dise\u00f1o y por defecto es aplicable a todos los responsables del tratamiento con independencia de su tama\u00f1o, el tipo de datos tratados, la naturaleza del tratamiento o el tipo de tecnolog\u00edas utilizadas, as\u00ed como sea cual sea la forma de desarrollo, adquisici\u00f3n o subcontrataci\u00f3n del sistema, producto o servicio. Es por ello que la protecci\u00f3n de datos desde el dise\u00f1o se proyecta sobre otros actores participantes en el tratamiento de datos personales como son los proveedores y prestadores de servicios, desarrolladores de productos y aplicaciones o fabricantes de dispositivos en tanto que deben tener en cuenta el derecho a la protecci\u00f3n de datos cuando desarrollen y dise\u00f1en estos productos, servicios y aplicaciones y as\u00ed poder ofrecer garant\u00edas al responsable del tratamiento en el cumplimiento de esta obligaci\u00f3n.<\/p><p>Puede obtener m\u00e1s informaci\u00f3n consultando la <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-privacidad-desde-diseno.pdf\">gu\u00eda de privacidad desde el dise\u00f1o<\/a> publicada por la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos.<\/p><p><strong>MEDIDAS DE SEGURIDAD<\/strong><\/p><p>La adopci\u00f3n de medidas de seguridad, tanto de \u00edndole t\u00e9cnica como organizativa, que garanticen la confidencialidad, la integridad y la disponibilidad de la informaci\u00f3n son claves a la hora de garantizar el derecho fundamental a la protecci\u00f3n de datos.<\/p><p>El art\u00edculo 32 del RGPD establece que estas medidas, que deben ser apropiadas para garantizar un nivel de seguridad adecuado al riesgo, se definen en funci\u00f3n del estado de la t\u00e9cnica, los costes de aplicaci\u00f3n, y la naturaleza, el alcance, el contexto y los fines del tratamiento, as\u00ed como los riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas. Es decir, no se establecen un cat\u00e1logo de medidas de seguridad est\u00e1ticas, sino que, en respuesta a un enfoque de gesti\u00f3n continua del riesgo, corresponde al responsable del tratamiento determinar aquellas medidas de control y seguridad que son necesarias para garantizar la confidencialidad, la integridad y la disponibilidad de los datos personales. Esta aproximaci\u00f3n a la gesti\u00f3n del riesgo es com\u00fan a todos los responsables con independencia del tama\u00f1o, las caracter\u00edsticas o la disponibilidad de recursos de la organizaci\u00f3n, por lo que, de manera similar a las grandes organizaciones, tambi\u00e9n las peque\u00f1as empresas, startups y emprendedores tienen que identificar el nivel de riesgo al que est\u00e1n sometidos sus tratamientos y adoptar las medidas necesarias para garantizar que los tratamientos se realizan en condiciones de seguridad y privacidad.<\/p><p>Es habitual que, en el caso de peque\u00f1as y medianas empresas, parte de estos controles de seguridad y privacidad est\u00e9n implementados como parte de los productos o appliance adquiridos o de los servicios prestados por fabricantes y prestadores de servicio tecnol\u00f3gicos. En todo caso, y en particular, en el supuesto de desarrollos cerrados llave en mano o de servicios prestados por cuenta de terceros que exijan el acceso a los datos personales tratados por el responsable, este velar\u00e1 porque el encargado implemente las medidas de seguridad t\u00e9cnicas y organizativas necesarias para garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de dichos sistemas y servicios de acuerdo con nivel de riesgo detectado.<\/p><p>Aunque el global de los controles que se seleccionen, y que deber\u00e1n ser formalmente definidos y aceptados como parte de un plan de acci\u00f3n que vendr\u00e1 condicionado por el resultado de la evaluaci\u00f3n de riesgos que realice, las medidas de seguridad m\u00ednimas que deber\u00edan tenerse en cuenta son las siguientes:<\/p><p><strong>MEDIDAS ORGANIZATIVAS<\/strong><\/p><p><strong>Medidas de gesti\u00f3n de la seguridad de la informaci\u00f3n<\/strong><\/p><ul><li><strong>Definici\u00f3n de una pol\u00edtica de seguridad y los procedimientos de protecci\u00f3n de los datos personales.<\/strong><\/li><\/ul><p>En esta pol\u00edtica, se deben establecer los principios b\u00e1sicos para garantizar la seguridad y la protecci\u00f3n de datos personales dentro de la organizaci\u00f3n. Basada en esta pol\u00edtica, se desarrollar\u00e1n procedimientos espec\u00edficos, como la gesti\u00f3n de recursos o el control de accesos, en cuyo marco se implementen las medidas t\u00e9cnicas y organizativas necesarias.<\/p><ul><li><strong>Definici\u00f3n de una pol\u00edtica de control de acceso<\/strong>.<\/li><\/ul><p>Bas\u00e1ndose en las funciones y responsabilidades de cada usuario con acceso a datos de car\u00e1cter personal, debe establecerse una pol\u00edtica de control de acceso a los sistemas en los que se realiza el tratamiento en base al principio de <em>\u201cneed to know\u201d<\/em> de modo que cada rol o usuario \u00fanicamente tenga el acceso y los permisos estrictamente necesarios para el desarrollo de las tareas y funciones que desarrolla.<\/p><ul><li><strong>Gesti\u00f3n de recursos y gesti\u00f3n de los cambios.<\/strong><\/li><\/ul><p>La adecuada gesti\u00f3n de los medios del tratamiento, ya sean activos hardware, software o recursos de red, es una pieza clave para garantizar la seguridad de los datos personales, al igual que todo cambio producido en estos y que debe estar perfectamente sincronizado, controlado y supervisado para que, de modo accidental, no derive en una revelaci\u00f3n, modificaci\u00f3n o p\u00e9rdida no autorizada de los datos personales tratados.<\/p><ul><li><strong>Relaci\u00f3n con los encargados del tratamiento<\/strong>.<\/li><\/ul><p>De acuerdo al art\u00edculo 28 del RGPD, cuando el tratamiento se realice por cuenta del responsable del tratamiento, este s\u00f3lo elegir\u00e1 a aquellos encargados que ofrezcan garant\u00edas suficientes para aplicar medidas t\u00e9cnicas y organizativas apropiadas, de manera que el tratamiento sea conforme con los requisitos del Reglamento y garantice la protecci\u00f3n de los derechos del interesado, quedando regulada esta relaci\u00f3n mediante un contrato o acto jur\u00eddico equivalente. Adem\u00e1s, el encargado deber\u00e1 actuar bajo las instrucciones del responsable e implementar las medidas de seguridad, t\u00e9cnicas y organizativas, necesarias para garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento de los datos personales de acuerdo con nivel de riesgo detectado.<\/p><p><strong>Medidas en materia de personal<\/strong><\/p><ul><li><strong>Deber de confidencialidad del personal con acceso a datos personales.<\/strong><\/li><\/ul><p>El responsable del tratamiento debe adoptar las garant\u00edas necesarias para asegurar que el personal involucrado en el tratamiento de datos personales ha sido informado y conoce sus obligaciones con relaci\u00f3n a los tratamientos de datos personales y en concreto el deber de confidencialidad y secreto que persiste incluso cuando finalice la relaci\u00f3n laboral del trabajador con la empresa.<\/p><ul><li><strong>Formaci\u00f3n.<\/strong><\/li><\/ul><p>Para una efectiva implantaci\u00f3n de las medidas t\u00e9cnicas y organizativas, el personal de la organizaci\u00f3n debe recibir formaci\u00f3n peri\u00f3dica y actualizada en relaci\u00f3n a los procedimientos de protecci\u00f3n de datos personales y seguridad definidos y, en particular, los relativos a las restricciones en la comunicaci\u00f3n y divulgaci\u00f3n de datos personales, la\u00a0 protecci\u00f3n del acceso a estos por parte de terceros no autorizados mediante medidas de almacenamiento seguro, bloqueo de sesiones, cierre de despachos, etc. as\u00ed como la destrucci\u00f3n segura de documentos y soportes.<\/p><p><strong>Medidas de respuesta ante incidentes y continuidad de negocio<\/strong><\/p><ul><li><strong>Gesti\u00f3n de incidentes y brechas de seguridad.<\/strong><\/li><\/ul><p>En el caso de que se produzca una brecha de seguridad, el responsable debe valorar si esta supone <em>la destrucci\u00f3n, p\u00e9rdida o alteraci\u00f3n accidental o il\u00edcita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicaci\u00f3n o acceso no autorizados a dichos datos<\/em>. Todos los empleados deben poner en conocimiento del responsable del tratamiento aquellas brechas de seguridad que afecten a datos personales para que este pueda notificarla a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos, y en su caso a los interesados, en los t\u00e9rminos descritos en el apartado <strong>Directrices para la gesti\u00f3n de brechas de seguridad<\/strong> de este documento. Adem\u00e1s, y de forma independiente a la notificaci\u00f3n de brechas, el responsable deber\u00e1 implementar los mecanismos necesarios de registro, documentaci\u00f3n y gesti\u00f3n de incidentes.<\/p><ul><li><strong>Definici\u00f3n de un plan de continuidad de negocio.<\/strong><\/li><\/ul><p>La definici\u00f3n de un plan de continuidad de negocio es esencial para determinar los procedimientos y las medidas t\u00e9cnicas que una organizaci\u00f3n debe seguir en el caso de materializaci\u00f3n de un incidente o una brecha de seguridad que afecte a los datos personales tratados para que, de acuerdo a lo establecido en el art\u00edculo 32 del RGPD, el responsable o el encargado del tratamiento <em>sean capaces de restaurar la disponibilidad y el acceso a los datos personales de forma r\u00e1pida en caso de incidente f\u00edsico o t\u00e9cnico.<\/em><\/p><p><strong>\u00a0<\/strong><\/p><p><strong>MEDIDAS T\u00c9CNICAS<\/strong><\/p><ul><li><strong>Control de acceso y autenticaci\u00f3n.<\/strong><\/li><\/ul><p>La autenticaci\u00f3n y el control de acceso son las medidas t\u00e9cnicas b\u00e1sicas para proteger los sistemas de informaci\u00f3n que tratan datos personales del acceso no autorizado y la implementaci\u00f3n pr\u00e1ctica de la pol\u00edtica de control de acceso definida en las medidas organizativas. <strong>\u00a0<\/strong>Para ello, se recomienda disponer usuarios distintos si un mismo sistema es accedido por varios empleados, separar los usos personales de los profesionales y configurar perfiles sin privilegios de administraci\u00f3n para que, en caso de materializaci\u00f3n de un incidente de ciberseguridad, el atacante no obtenga privilegios de acceso al sistema operativo. Adem\u00e1s, es altamente recomendable definir una pol\u00edtica de contrase\u00f1as para controlar su complejidad y cambio peri\u00f3dico y formar a los empleados en la importancia de garantizar su confidencialidad evitando su exposici\u00f3n o comunicaci\u00f3n a terceros. Para la gesti\u00f3n de las contrase\u00f1as puede consultar <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-privacidad-y-seguridad-en-internet.pdf\">la gu\u00eda de privacidad y seguridad en internet<\/a> de la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos y el Instituto Nacional de Ciberseguridad.<\/p><ul><li><strong>Monitorizaci\u00f3n y registro.<\/strong><\/li><\/ul><p>La activaci\u00f3n y uso de logs (registros) en los sistemas de informaci\u00f3n permite la identificaci\u00f3n y seguimiento de las acciones desarrolladas por los usuarios cuando acceden a los equipos en los que se realiza el tratamiento de datos personales. Esta funcionalidad permite identificar potenciales intentos, tanto internos como externos, de acceso no autorizado a los sistemas de informaci\u00f3n adem\u00e1s de plantearse como una medida de responsabilidad proactiva en el caso de que se produzca un incidente de seguridad que derive en una p\u00e9rdida, modificaci\u00f3n o revelaci\u00f3n no autorizada de datos personales.<\/p><ul><li><strong>Seguridad de los datos.<\/strong><\/li><\/ul><p>Gran parte de las medidas a adoptar para garantizar la seguridad de los datos y el deber de salvaguarda tienen que ver con el aseguramiento y bastionado de los sistemas, entornos y redes en los que se realiza el tratamiento de los datos personales. Para ello conviene asegurar la informaci\u00f3n mediante la seudonimizaci\u00f3n y el cifrado de los datos personales as\u00ed como proteger los sistemas en los que estos se procesan mediante la actualizaci\u00f3n de sistemas operativos y aplicaciones, el despliegue de servicios perimetrales de seguridad, tales como\u00a0 antivirus y cortafuegos, y la implementaci\u00f3n de pol\u00edticas de seguridad que eviten que los usuarios realicen determinadas acciones que puedan comprometer la seguridad del entorno de trabajo como, por ejemplo, la desactivaci\u00f3n del software antivirus o la instalaci\u00f3n de determinadas aplicaciones.<\/p><ul><li><strong>Seguridad de las comunicaciones.<\/strong><\/li><\/ul><p>Debe valorarse la necesidad de asegurar las comunicaciones, tanto hacia Internet como en la interconexi\u00f3n con otros sistemas internos o externos, mediante la instalaci\u00f3n de cortafuegos, sistemas de detecci\u00f3n de intrusi\u00f3n, segregaci\u00f3n de redes y la utilizaci\u00f3n de mecanismos de cifrado para garantizar la confidencialidad de los datos personales en caso de acceso indebido a la informaci\u00f3n.<\/p><ul><li><strong>Copias de seguridad.<\/strong><\/li><\/ul><p>Las copias de seguridad o <em>backups<\/em> son uno de los medios m\u00e1s efectivos, como parte del plan de continuidad de negocio, para recuperar la informaci\u00f3n en el caso de una p\u00e9rdida o destrucci\u00f3n de los sistemas que realizan el tratamiento de los datos personales. En funci\u00f3n de las caracter\u00edsticas del tratamiento, deber\u00e1 definirse y configurarse, entre otros par\u00e1metros, la frecuencia y el tipo de copia de seguridad y as\u00ed poder dar respuesta a una de las obligaciones para responsables y encargados del tratamiento establecidas en el art\u00edculo 32 del RGPD en relaci\u00f3n a \u201c<em>la capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma r\u00e1pida en caso de incidente f\u00edsico o t\u00e9cnico<\/em>\u201d. Para garantizar que cumplen su objetivo, las copias de seguridad realizadas deber\u00e1n almacenarse en lugar seguro, distinto de aqu\u00e9l en que est\u00e9 ubicado el sistema con los ficheros originales objeto de salvaguarda y verificar que se realizan correctamente conforme a la programaci\u00f3n definida.<\/p><ul><li><strong>Dispositivos port\u00e1tiles.<\/strong><\/li><\/ul><p>Aunque el empleo de dispositivos y sistemas m\u00f3viles permiten extender el nivel de servicio prestado por la organizaci\u00f3n, representan un riesgo adicional por la posibilidad de robo o p\u00e9rdida accidental. En estos casos, deben adoptarse garant\u00edas adicionales, tanto a nivel organizativo (definici\u00f3n de las condiciones para su empleo y medidas de precauci\u00f3n a respetar) como t\u00e9cnicas (doble factor de autenticaci\u00f3n, cifrado, c\u00f3digos de bloqueo, \u2026) para asegurar que los datos que contienen no se vean comprometidos.<\/p><ul><li><strong>Desarrollo seguro.<\/strong><\/li><\/ul><p>En el desarrollo de aplicaciones, productos y servicios, ya sea por el propio responsable o a trav\u00e9s de un tercero que act\u00fae por cuenta de este bajo un encargo de prestaci\u00f3n de servicios, deben tenerse en cuenta tanto los requisitos de seguridad como de privacidad desde la primeras fases de an\u00e1lisis y dise\u00f1o de las actividades de tratamiento, as\u00ed como el establecimiento de configuraciones de privacidad que sean lo m\u00e1s estrictas posibles, de modo que se d\u00e9 cumplimiento al art\u00edculo 25 del RGPD relativo a la <em>protecci\u00f3n de datos desde el dise\u00f1o y por defecto<\/em>. Puede encontrar m\u00e1s informaci\u00f3n sobre la aplicaci\u00f3n pr\u00e1ctica de esta medida en la gu\u00eda de <a href=\"https:\/\/www.aepd.es\/sites\/default\/files\/2019-11\/guia-privacidad-desde-diseno.pdf\">Privacidad desde el Dise\u00f1o<\/a> publicada por la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos.<\/p><ul><li><strong>Destrucci\u00f3n de la informaci\u00f3n.<\/strong><\/li><\/ul><p>El fin \u00faltimo en la destrucci\u00f3n o retirada de los dispositivos y soportes que contienen datos personales es un borrado irreversible de los datos de modo que estos no puedan ser recuperados. Los m\u00e9todos utilizados depender\u00e1n del tipo de soporte, incluidas las copias en papel. En todo caso, el responsable del tratamiento debe asegurarse que los datos personales contenidos en un dispositivo han sido eliminados de forma permanente y de forma previa a la retirada del soporte. En todo caso, y a fin de dar cumplimiento al art\u00edculo 5.e del RGPD relativo al plazo de conservaci\u00f3n, en la medida de lo posible deber\u00edan implementarse pol\u00edticas autom\u00e1ticas de borrado de la informaci\u00f3n para asegurar que los datos no se conservan m\u00e1s all\u00e1 del tiempo necesario en relaci\u00f3n con el prop\u00f3sito por el que fueron recabados.<\/p><ul><li><strong>Medidas de seguridad f\u00edsicas.<\/strong><\/li><\/ul><p>Las medidas de seguridad y control de acceso f\u00edsico juegan un papel tan importante como las medidas de seguridad t\u00e9cnicas en tanto que proteger los sistemas de un acceso f\u00edsico no autorizado mediante sistemas de identificaci\u00f3n del personal, definici\u00f3n de \u00e1reas de acceso restringido, sistemas de detecci\u00f3n de intrusos o la instalaci\u00f3n de barreras perimetrales, son la base sobre la que se apoya una estrategia global de seguridad.<\/p><p>Puede encontrar m\u00e1s informaci\u00f3n sobre estas recomendaciones de seguridad y su implementaci\u00f3n mediante controles de seguridad espec\u00edficos en el cap\u00edtulo 4 del documento \u201c<a href=\"https:\/\/www.enisa.europa.eu\/publications\/guidelines-for-smes-on-the-security-of-personal-data-processing\/at_download\/fullReport\">Directrices para PYMES sobre la seguridad en el tratamiento de datos personales<\/a>\u201d desarrollado por la <a href=\"https:\/\/www.enisa.europa.eu\/\">Agencia de la Uni\u00f3n Europa para la Ciberseguridad (ENISA)<\/a>.<\/p><p>La existencia y correcto funcionamiento de las medidas de seguridad implantadas ser\u00e1 revisado de forma peri\u00f3dica. Esta revisi\u00f3n podr\u00e1 realizarse por mecanismos autom\u00e1ticos (software o programas inform\u00e1ticos) o de forma manual. Considere que cualquier incidente de seguridad inform\u00e1tica que le haya ocurrido a cualquier conocido le puede ocurrir a usted, por lo que es recomendable adoptar las medidas apropiadas para protegerse contra el mismo.<\/p><p>Si desea m\u00e1s informaci\u00f3n u orientaciones t\u00e9cnicas para garantizar la seguridad de los datos personales y la informaci\u00f3n que trata su empresa, el Instituto Nacional de Ciberseguridad (INCIBE) en su p\u00e1gina web <a href=\"http:\/\/www.incibe.es\">www.incibe.es<\/a>, pone a su disposici\u00f3n herramientas con enfoque empresarial en su secci\u00f3n \u00ab<a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/\">Protege tu empresa<\/a>\u00bb \u00a0 donde, entre otros servicios, dispone de:<\/p><ul><li>un apartado de <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/formacion\">formaci\u00f3n<\/a> con un <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/hackend\">videojuego<\/a>, <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/juego-rol-pyme-seguridad\">retos<\/a> para respuesta a incidentes y videos interactivos de <a href=\"https:\/\/itinerarios.incibe.es\/\">formaci\u00f3n sectorial<\/a>,<\/li><li>un <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/kit-concienciacion\">Kit de concienciaci\u00f3n<\/a> para empleados,<\/li><li>diversas <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/herramientas\">herramientas<\/a> para ayudar a la empresa a mejorar su ciberseguridad, entre ellas <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/herramientas\/politicas\">pol\u00edticas<\/a> para el empresario, el personal t\u00e9cnico y el empleado, un <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/catalogo-de-ciberseguridad\/buscador-soluciones?term_node_tid_depth_join=339&amp;combine=&amp;term_node_tid_depth_join_1=All&amp;field_sol_dimension_tid=All&amp;field_sol_gratuito_value=1&amp;submit=Buscar\">cat\u00e1logo<\/a> de empresas y soluciones de seguridad y una <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/conoces-tus-riesgos\">herramienta de an\u00e1lisis de riesgos<\/a>.<\/li><li><a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/que-te-interesa\">dosieres tem\u00e1ticos<\/a> que se complementan con videos e infograf\u00edas y otros recursos,<\/li><li><a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/guias\">gu\u00edas<\/a> para el empresario,<\/li><\/ul><p>Adem\u00e1s INCIBE, a trav\u00e9s de la <a href=\"http:\/\/www.osi.es\">Oficina de Seguridad del Internauta<\/a>, pone tambi\u00e9n a su disposici\u00f3n <a href=\"https:\/\/www.osi.es\/es\/herramientas\">herramientas<\/a> inform\u00e1ticas gratuitas e informaci\u00f3n adicional que pueden ser de utilidad para su empresa o su actividad profesional.<\/p><h2>\u00a0<\/h2><p><strong><u>Directrices para la gesti\u00f3n de brechas de seguridad<\/u><\/strong><\/p><p>Una brecha de seguridad es un incidente de seguridad que afecta a datos de car\u00e1cter personal. Este incidente puede tener un origen accidental o intencionado y adem\u00e1s puede afectar a datos tratados digitalmente o en formato papel. En general, se trata de un suceso que puede ocasionar destrucci\u00f3n, p\u00e9rdida, alteraci\u00f3n, comunicaci\u00f3n o acceso no autorizado a datos personales.<\/p><p>El responsable del tratamiento debe estar preparado para esta posibilidad antes de que ocurra, habiendo debido determinar qui\u00e9n y qu\u00e9 acciones se ejecutar\u00e1n en caso de producirse. Para ello, lo primero es ser consciente de qu\u00e9 datos personales se est\u00e1n tratando, con qu\u00e9 medios y los riesgos que puede haber. As\u00ed, una parte muy importante es implementar mecanismos que permitan detectar las brechas de seguridad de datos de car\u00e1cter personal.<\/p><p>Una vez ha tenido lugar, el responsable del tratamiento debe poner en marcha el plan de actuaci\u00f3n definido, concretando tareas espec\u00edficas que permitan resolver la brecha, minimizar sus consecuencias y evitar que vuelva a suceder en el futuro.<\/p><p>Adem\u00e1s, el Reglamento establece en su art\u00edculo 33.5 que el responsable deber\u00e1 documentar los incidentes relacionados con cualquier violaci\u00f3n de seguridad de los datos personales incluyendo los hechos relacionados con este, sus efectos y las medidas correctivas que haya adoptado. Es importante documentar los incidentes o brechas de seguridad que afecten o puedan afectar a la disponibilidad, integridad y confidencialidad de los datos personales pues la Autoridad de Control est\u00e1 facultada a verificar el cumplimiento de esta obligaci\u00f3n de documentaci\u00f3n de las brechas de seguridad sufridas. Por tanto, cualquier informaci\u00f3n recabada en este sentido ser\u00e1 muy \u00fatil a la hora de decidir qu\u00e9 medidas tomar y qu\u00e9 acciones se emprender\u00e1n para cumplir los objetivos anteriores y para valorar la necesidad de notificar a la Autoridad de Control y en su caso a los afectados.<\/p><p>La informaci\u00f3n m\u00ednima que debe tener en cuenta es la siguiente:<\/p><ul><li>Identidad del responsable del tratamiento<\/li><li>Identidad del encargado del tratamiento cuando proceda<\/li><li>Identidad de las organizaciones implicadas en la brecha<\/li><li>Fecha y hora en la que se produce la brecha<\/li><li>Fecha y hora en la que se tiene conocimiento de la brecha<\/li><li>Forma en la que se ha tenido conocimiento de la brecha<\/li><li>Resumen del incidente:<\/li><li>Origen del incidente (interno, externo, etc.)<\/li><li>Tipo de incidente (confidencialidad, integridad, disponibilidad)<\/li><li>Categor\u00edas de datos afectados<\/li><li>Datos o informaciones especiales (ej. creencias religiosas, afiliaci\u00f3n sindical, vida sexual, origen racial, opini\u00f3n pol\u00edtica, salud, gen\u00e9ticos, biom\u00e9tricos, desconocidos, etc.)<\/li><li>Volumen de datos afectados, tanto en n\u00famero de registros como de personas afectadas.<\/li><li>Categor\u00edas de personas afectadas (clientes, usuarios, empleados, suscriptores, estudiantes, pacientes, estudiantes, menores, personas en riesgo de exclusi\u00f3n, etc.)<\/li><li>Medidas paliativas y preventivas<\/li><li>Comunicaci\u00f3n a la Autoridad de Control (AEPD)<\/li><li>Comunicaci\u00f3n a los interesados<\/li><\/ul><p>En este apartado se facilita un modelo de registro de incidentes para su documentaci\u00f3n y archivo a los efectos arriba indicados.<\/p><p>Ante el suceso de una brecha de seguridad, el responsable de tratamiento <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-brechas-seguridad.pdf\">debe valorar las posibles consecuencias sobre los afectados y su severidad<\/a>. Si la brecha de seguridad constituye un riesgo para los derechos y las libertades de las personas se debe notificar ante la AEPD en un plazo m\u00e1ximo de 72 horas desde que se tenga constancia a trav\u00e9s del formulario habilitado en la <a href=\"https:\/\/sedeagpd.gob.es\/sede-electronica-web\/\">Sede electr\u00f3nica<\/a>. Para rellenar el <a href=\"https:\/\/sedeagpd.gob.es\/sede-electronica-web\/vistas\/formBrechaSeguridad\/procedimientoBrechaSeguridad.jsf\">formulario de comunicaci\u00f3n<\/a> ser\u00e1 muy \u00fatil tener de antemano clara la informaci\u00f3n relevante para la brecha que se ha destacado anteriormente, de ah\u00ed la importancia de su documentaci\u00f3n.<\/p><p>Si el incidente en cuesti\u00f3n entra\u00f1a un alto riesgo para los derechos y libertades de los sujetos cuyos datos se han visto expuestos, deber\u00e1 adem\u00e1s comunicarlo, sin dilaci\u00f3n indebida, a los afectados a trav\u00e9s del medio que se suela utilizar para comunicarse con ellos, con un lenguaje claro y sencillo. Esto permitir\u00e1 que los afectados puedan reaccionar cuanto antes y tomar las medidas oportunas, porque en dicha comunicaci\u00f3n se les deber\u00e1 explicar claramente lo sucedido y las medidas recomendadas para que puedan minimizar o eliminar las consecuencias negativas que pueda tener la brecha sobre ellos.<\/p><p>Si est\u00e1 actuando como encargado del tratamiento y sufre un incidente de seguridad con afectaci\u00f3n a los datos personales, debe informar al responsable del tratamiento sin dilaci\u00f3n para que este pueda valorar si notificar ante la AEPD y comunicar a los afectados. En todo caso, los detalles sobre las responsabilidades de responsable y encargado ante una brecha de seguridad deben quedar expresamente detalladas en el contrato mediante el cual se establece el encargo del tratamiento.<\/p><p>Para m\u00e1s informaci\u00f3n puede consultar la <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-brechas-seguridad.pdf\">gu\u00eda para la gesti\u00f3n y notificaci\u00f3n de brechas de seguridad<\/a> publicada por la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos<\/p><h2>\u00a0<\/h2><p><strong><a href=\"https:\/\/drive.google.com\/uc?id=1RMpIKnc7fimezWnlcv05McUJXEaaQAm0&amp;export=download&amp;authuser=0\" target=\"_blank\" rel=\"noopener\" download=\"\">Modelo de hoja registro de incidentes<\/a><\/strong><\/p><p>Aqu\u00ed puedes descargar y rellenar el modelo de hoja para registrar incidentes. Pincha encima para descargar el documento.<\/p><p><strong><u>Indicaciones y directrices con relaci\u00f3n a las actividades que desarrolla<\/u><\/strong><\/p><p>A continuaci\u00f3n, se muestran indicaciones y recursos que pueden ser de utilidad en el contexto de las actividades que desarrolla a fin de abordar las obligaciones asociadas a sus actividades de acuerdo con las previsiones de protecci\u00f3n de datos del RGPD y la LOPDGDD.<\/p><p>Lo primero que deber\u00e1 considerar, a fin de proteger el derecho de terceros a la protecci\u00f3n de sus datos en cualquiera de las actividades que realice, es el principio de protecci\u00f3n de datos desde el dise\u00f1o que, como requisito legal, se traduce en la obligaci\u00f3n de integrar todas las garant\u00edas necesarias para la protecci\u00f3n de los derechos y libertades de los ciudadanos con relaci\u00f3n a sus datos personales desde las primeras etapas del desarrollo de sistemas, productos y servicios. Para ello, adem\u00e1s de las estrategias y medidas enumeradas en el apartado anterior, la AEPD pone a su disposici\u00f3n la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-privacidad-desde-diseno.pdf\">Gu\u00eda de Privacidad desde el Dise\u00f1o<\/a>\u201d a fin de ayudarle a considerar la estrategia de protecci\u00f3n de datos desde el dise\u00f1o m\u00e1s adecuada para cada uno de los sistemas, productos o servicios que precise elaborar en el marco de sus actividades y utilice los principios de privacidad desde el dise\u00f1o y <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/blog\/privacidad-desde-diseno\">seguridad desde el dise\u00f1o<\/a> para aumentar la calidad de los productos y servicios que desarrolle.<\/p><p>Siempre que los desarrollos o los servicios en los que base su negocio recopilen datos de personas deber\u00e1 de aplicar el principio de minimizaci\u00f3n de datos por el que \u00fanicamente estar\u00e1 en condiciones de solicitar al cliente o usuario final la informaci\u00f3n m\u00ednima y necesaria para la prestaci\u00f3n de dichos servicios. Puede consultar la web de la AEPD para encontrar m\u00e1s informaci\u00f3n sobre las <a href=\"https:\/\/www.aepd.es\/reglamento\/cumplimiento\/index.html\">obligaciones<\/a> a las que se encuentra sujeto un responsable de un tratamiento de datos personales.<\/p><p>Ya sea usted responsable (determina la finalidad la para la que se utilizan los datos o informaciones de las personas, as\u00ed como los medios con los que se lleva a cabo el tratamiento) o encargado del tratamiento (accede o trata los datos o informaciones personales siguiendo instrucciones del responsable) deber\u00e1 de tener en cuenta las medidas de cumplimiento que le son aplicables y que se mencionan a continuaci\u00f3n.<\/p><p>Existen <a href=\"https:\/\/www.aepd.es\/es\/derechos-y-deberes\/cumple-tus-deberes\/medidas-de-cumplimiento\/delegado-de-proteccion-de-datos\">supuestos de tratamiento<\/a>, regulados por el RGPD y la LOPDGDD, en los que la designaci\u00f3n de un Delegado de Protecci\u00f3n de Datos encargado de supervisar el cumplimiento de la normativa en materia de protecci\u00f3n de datos y de informar y asesorar al responsable o, en su caso, al encargado del tratamiento, es obligatoria. No obstante, si su entidad act\u00faa como desarrollador de productos, sistemas o servicios o bajo el rol de encargado de tratamiento y no necesita contar con esta figura en su organizaci\u00f3n, es recomendable que tenga en cuenta la necesidad de consultar y obtener asesoramiento por parte del Delegado de Protecci\u00f3n de Datos del que pudiera disponer el propio responsable del tratamiento para garantizar que el servicio que le est\u00e1 prestando es conforme con la normativa. Para obtener m\u00e1s informaci\u00f3n sobre la figura del Delegado de Protecci\u00f3n de Datos puede consultar <a href=\"https:\/\/www.aepd.es\/sites\/default\/files\/2019-09\/wp243rev01-es.pdf\">este enlace<\/a>.<\/p><p>Si, en su caso, desarrolla productos, sistemas o servicios que puedan ser utilizados para el tratamiento de datos personales por parte de un posible responsable o encargado, tenga en cuenta que las recomendaciones y exigencias legales que se se\u00f1alan a continuaci\u00f3n dar\u00e1n un valor a\u00f1adido a sus desarrollos y, adem\u00e1s, ser\u00e1 un factor clave para obtener la confianza de los usuarios finales cuyos datos o informaciones personales van a ser procesados.<\/p><p>Valore la posibilidad de disponer de una <a href=\"https:\/\/www.incibe.es\/sites\/default\/files\/contenidos\/guias\/doc\/guia_decalogo_ciberseguridad_metad.pdf\">pol\u00edtica de seguridad<\/a> que establezca fundamentos claves para llevar a cabo sus actividades o sus desarrollos. Incluya en dicha pol\u00edtica un procedimiento para la <a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-brechas-seguridad.pdf\">gesti\u00f3n y notificaci\u00f3n de brechas de seguridad<\/a>, procedimiento que deber\u00e1 de contemplar la posibilidad de que haya que notificar a los propios afectados de esa eventual brecha de seguridad a fin de que puedan tomar las medidas oportunas para protegerse en la medida que ellos consideren necesarias.<\/p><p>Disponga tambi\u00e9n de una <a href=\"https:\/\/www.aepd.es\/media\/estudios\/informe-politicas-de-privacidad-adaptacion-RGPD.pdf\">pol\u00edtica de protecci\u00f3n de datos y privacidad<\/a> para los productos y servicios que desarrolle. Ser\u00e1 un valor a\u00f1adido para el cliente destinatario de sus desarrollos que contribuir\u00e1 a la obtenci\u00f3n de la confianza de los usuarios o clientes finales.<\/p><p>Tenga en cuenta el conjunto de normativas generales y sectoriales que le pudieran ser de aplicaci\u00f3n en el desarrollo de sus productos y servicios, en particular el <a href=\"https:\/\/www.boe.es\/buscar\/doc.php?id=DOUE-L-2016-80807\">RGPD<\/a>, la <a href=\"https:\/\/boe.es\/boe\/dias\/2018\/12\/06\/pdfs\/BOE-A-2018-16673.pdf\">LOPDGDD<\/a>, la <a href=\"http:\/\/www.lssi.gob.es\/paginas\/Index.aspx\">LSSI<\/a> o la <a href=\"https:\/\/www.boe.es\/buscar\/act.php?id=BOE-A-1996-8930\">LPI<\/a>.<\/p><p>En los desarrollos que lleve a cabo o de los que sea usuario como responsable de un tratamiento de datos, incluya mecanismos para el ejercicio de los <a href=\"https:\/\/www.aepd.es\/es\/derechos-y-deberes\/conoce-tus-derechos\">derechos de los interesados<\/a>. Tenga en cuenta que, como responsable, deber\u00e1 de atender los derechos de aquellas personas cuyos datos son tratados y, adem\u00e1s, deber\u00e1 de demostrar que esta actividad se lleva a cabo. Se recomienda que los medios para poder realizar esta actividad est\u00e9n incorporados en la plataforma que se desarrolle en cada caso como un valor a\u00f1adido a los servicios o productos que integre y como mecanismo para garantizar la confianza de los usuarios o clientes finales.<\/p><p>Cuando sus productos o servicios utilicen recursos en la nube, tenga en cuenta que podr\u00eda estar realizando una transferencia internacional de datos las cuales est\u00e1n sujetas al cumplimiento de las <a href=\"https:\/\/www.aepd.es\/es\/derechos-y-deberes\/cumple-tus-deberes\/medidas-de-cumplimiento\/transferencias-internacionales\">garant\u00edas que determina el RGPD<\/a>.<\/p><p>Otro de los factores que debe tener en consideraci\u00f3n en el dise\u00f1o de los productos y servicios que utilice o que desarrolle son los principios de limitaci\u00f3n del tratamiento y minimizaci\u00f3n de datos, muy ligados al de ciclo de vida del dato, y que vienen a determinar que s\u00f3lo ser\u00e1n tratados los datos necesarios en cada etapa del tratamiento y que no deber\u00e1n de conservarse de manera indefinida, lo que est\u00e1 alineado con el concepto de supresi\u00f3n de datos que incorpora el RGPD. Tenga en cuenta que la conservaci\u00f3n de los datos implica siempre la existencia de riesgos para los derechos y libertades de las personas. Sobre la interpretaci\u00f3n de este concepto y su relaci\u00f3n con dichos riesgos puede consultar la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-analisis-de-riesgos-rgpd.pdf\">Gu\u00eda pr\u00e1ctica de an\u00e1lisis de riesgos para el tratamiento de datos personales<\/a>\u201d y la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-evaluaciones-de-impacto-rgpd.pdf\">Gu\u00eda pr\u00e1ctica para las evaluaciones de impacto en protecci\u00f3n de datos personales<\/a>\u201d.<\/p><p>La AEPD viene publicando habitualmente contenido t\u00e9cnico que podr\u00eda ser de utilidad para los productos que desarrolla y que, al mismo tiempo, tambi\u00e9n podr\u00edan serle de utilidad si, en calidad de responsable, precisa llevar a cabo un tratamiento de datos personales mediante productos y servicios que precisen un desarrollo tecnol\u00f3gico con el objetivo de que incorpore a estos, desde las primeras etapas de an\u00e1lisis y dise\u00f1o, los requisitos que establece el RGPD y la LOPDGDD a fin de evitar riesgos para los derechos y libertades de las personas cuyos datos van a ser tratados con dichos desarrollos. Esta informaci\u00f3n est\u00e1 disponible en el <a href=\"https:\/\/www.aepd.es\/es\/areas-de-actuacion\/innovacion-y-tecnologia\">\u00e1rea de innovaci\u00f3n y tecnolog\u00eda<\/a> de la AEPD, donde podr\u00e1 encontrar gu\u00edas, informes, estudios, notas t\u00e9cnicas, herramientas y enlaces de inter\u00e9s que le ser\u00e1n de ayuda para abordar los principios de protecci\u00f3n de datos que deben cumplir dichos desarrollos.<\/p><p>Tenga en cuenta que, con independencia de las orientaciones mencionadas en materia de gesti\u00f3n de riesgos, las recomendaciones y directrices que se incluyen a continuaci\u00f3n pueden ser de utilidad a la hora de mitigar los posibles riesgos que, para los derechos y libertades de las personas, pudieran tener las actividades que ha indicado que desarrolla:<\/p><p><strong>DESARROLLO DE SOLUCIONES SaaS (Software as a Service)<\/strong><\/p><p>En el uso de un servicio de software basado en plataformas de cloud pueden intervenir tres agentes: el titular de la plataforma, el desarrollador del servicio y el cliente final que llevar\u00e1 a cabo sus actividades de negocio en calidad de responsable de un tratamiento de datos personales. Tanto el desarrollador como el titular de la plataforma cloud deben de tener en cuenta los principios de protecci\u00f3n de datos entre los que se incluye el principio de seguridad.<\/p><p>Desde el punto de vista de protecci\u00f3n de datos, los roles y funciones de los intervinientes deben de quedar reflejados en una relaci\u00f3n contractual que les vincule y donde se determinen las obligaciones de cada uno de ellos en calidad de responsable, encargados o corresponsables de un tratamiento de datos personales. Para ayudarle en esta tarea, la AEPD pone a su disposici\u00f3n la gu\u00eda de \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-directrices-contratos.pdf\">Directrices para la elaboraci\u00f3n de contratos entre responsables y encargados del tratamiento<\/a>\u201d que le orientar\u00e1 a la hora de determinar las cl\u00e1usulas contractuales que deber\u00e1n de existir con relaci\u00f3n a los roles que desempe\u00f1e cada uno de los intervinientes en la prestaci\u00f3n de servicios SaaS.<\/p><p>Desde el desarrollo inicial de un servicio debe de tener en cuenta el principio de protecci\u00f3n de datos desde el dise\u00f1o. Como ya se ha indicado, la AEPD pone a su disposici\u00f3n la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-privacidad-desde-diseno.pdf\">Gu\u00eda de Privacidad desde el Dise\u00f1o<\/a>\u201d para orientarle a determinar sus objetivos con relaci\u00f3n a este principio normativo y, por tanto, de obligado cumplimiento que establece el RGPD.<\/p><p>Tambi\u00e9n deber\u00e1 de tener en cuenta el principio de seguridad para garantizar la integridad, confidencialidad y disponibilidad de los datos personales que pudieran ser tratados en el marco de prestaci\u00f3n de su servicio. En particular, deber\u00e1 de tener en cuenta que, si el destinatario de su servicio fuera una Administraci\u00f3n P\u00fablica, su desarrollo deber\u00e1 de garantizar las medidas de seguridad que exige el <a href=\"https:\/\/www.boe.es\/buscar\/act.php?id=BOE-A-2010-1330\">Esquema Nacional de Seguridad<\/a>. En este sentido, corresponder\u00e1 al propio responsable del tratamiento que pudiera llevarse a cabo con dicho software la selecci\u00f3n de dichas medidas en base al riesgo al que est\u00e9 sometida su informaci\u00f3n y su actividad de tratamiento de datos personales. Cuando el destinatario de su servicio de software pudiera ser una entidad privada ser\u00eda de inter\u00e9s basar la seguridad de la informaci\u00f3n en un est\u00e1ndar de seguridad de la informaci\u00f3n que sea ampliamente reconocido en el mercado de los sistemas de gesti\u00f3n de la seguridad de la informaci\u00f3n como por ejemplo la ISO 27001. En todo caso, si es usted el responsable de un tratamiento de datos personales y precisa un servicio SaaS, tenga en cuenta que siempre corresponde al responsable del tratamiento exigir a su proveedor de cloud las medidas de seguridad que considere necesarias para garantizar la protecci\u00f3n de su informaci\u00f3n y la protecci\u00f3n de los datos personales que trata. En este sentido, pueden resultarle de utilidad para determinar los requisitos de seguridad que deben incorporar sus servicios las <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/blog\/seguridad-le-pides-tu-proveedor-cloud\">orientaciones<\/a> proporcionadas por INCIBE.<\/p><p>Tanto el RGPD como los sistemas de gesti\u00f3n de la seguridad de la informaci\u00f3n (SGSI) tienen un enfoque basado en el an\u00e1lisis del riesgo Para disponer de una aproximaci\u00f3n a los riesgos y amenazas de los sistemas cloud INCIBE pone a su disposici\u00f3n la gu\u00eda de \u201c<a href=\"https:\/\/www.incibe.es\/extfrontinteco\/img\/File\/intecocert\/EstudiosInformes\/cert_inf_riesgos_y_amenazas_en_cloud_computing.pdf\">Riesgos y amenazas en cloud computing<\/a>\u201d y la AEPD ha publicado un documento sobre \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-cloud-prestadores.pdf\">Orientaciones para prestadores de servicios de Cloud Computing<\/a>\u201d que tambi\u00e9n le ser\u00e1 de ayuda a la hora de abordar los posibles riesgos y requisitos de cumplimiento en materia de protecci\u00f3n de datos.<\/p><p>Si el software que tiene intenci\u00f3n de desarrollar est\u00e1 destinado a alojarse en una plataforma cloud, debe de tener en cuenta que puede encontrarse ante una transferencia internacional y que deber\u00e1 de garantizar en todo momento el derecho a la protecci\u00f3n de datos de las personas cuyos datos vayan a tratarse. El RGPD determina la obligaci\u00f3n de que cuando los datos vayan a ser objeto de una transferencia internacional el lugar de destino de los datos deber\u00e1 de garantizar un nivel de protecci\u00f3n equivalente al exigido en la Uni\u00f3n Europea. Puede consultar en la web de la AEPD los <a href=\"https:\/\/www.aepd.es\/es\/derechos-y-deberes\/cumple-tus-deberes\/medidas-de-cumplimiento\/transferencias-internacionales\">pa\u00edses que disponen del nivel de adecuaci\u00f3n necesario<\/a>. A falta de decisi\u00f3n de adecuaci\u00f3n, en esta p\u00e1gina podr\u00e1 consultar qu\u00e9 otras garant\u00edas resultan v\u00e1lidas.<\/p><p>Como desarrollador, tenga en cuenta en el dise\u00f1o de sus servicios la necesidad del responsable de abordar y poder cumplir sus obligaciones, con relaci\u00f3n a los tratamientos que va a realizar, con el software que va a desarrollar. En particular, las relacionadas con el deber de informar a los potenciales usuarios finales del software acerca del tratamiento de sus datos y el deber de transparencia. Con esta finalidad la AEPD pone a su disposici\u00f3n la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-modelo-clausula-informativa.pdf\">Gu\u00eda para el cumplimiento del deber de informar<\/a>\u201d. Otra de las obligaciones a las que un responsable deber\u00e1 hacer frente es la de atender los derechos de las personas cuyos datos van a ser tratados con el software que se pretende desarrollar. En este sentido, valore la posibilidad de que el desarrollo integre los mecanismos que va a precisar el responsable para atender sus obligaciones con relaci\u00f3n a la atenci\u00f3n de los <a href=\"https:\/\/www.aepd.es\/es\/derechos-y-deberes\/conoce-tus-derechos\">derechos de las personas<\/a> cuyos datos van a tratarse.<\/p><p>Para m\u00e1s informaci\u00f3n puede consultar la gu\u00eda antes indicada sobre \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-cloud-prestadores.pdf\">Orientaciones para prestadores de servicios de cloud computing<\/a>\u201d y la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-cloud-prestadores.pdf\">Gu\u00eda para clientes que contraten servicios de cloud computing<\/a>\u201d si va a llevar a cabo la contrataci\u00f3n de un servicio de cloud en el que alojar\u00e1 las aplicaciones que desarrolla o si va a llevar a cabo un tratamiento de datos personales mediante servicios cloud proporcionados por terceros.<\/p><p><strong>\u00a0<\/strong><\/p><p><strong>DESARROLLO DE APLICACIONES WEB\/M\u00d3VILES<\/strong><\/p><p>El desarrollo de aplicaciones m\u00f3viles y el desarrollo de aplicaciones web tratan y comparten informaci\u00f3n del usuario con finalidades que, en ocasiones, son dif\u00edciles de asumir o entender por el usuario final. Tenga en cuenta que el RGPD obliga a responsables y encargados del tratamiento al principio de transparencia e informaci\u00f3n y en base al cual los usuarios finales de dichos desarrollos deben poder conocer las caracter\u00edsticas de los tratamientos que se est\u00e9n llevando a cabo con sus datos. Con esta finalidad y para ayudarle a abordar estos principios la AEPD ha desarrollado la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-modelo-clausula-informativa.pdf\">Gu\u00eda para el cumplimiento del deber de informar<\/a>\u201d. Tenga en cuenta la necesidad de a\u00f1adir, tanto en sus aplicaciones web como en sus aplicaciones para dispositivos m\u00f3viles, la informaci\u00f3n necesaria para el usuario final de sus desarrollos con el objetivo ya indicado. En relaci\u00f3n a la redacci\u00f3n de pol\u00edticas de privacidad, la AEPD pone a su disposici\u00f3n el \u201c<a href=\"https:\/\/www.aepd.es\/media\/estudios\/decalogo-politicas-de-privacidad-adaptacion-RGPD.pdf\">Dec\u00e1logo para la adaptaci\u00f3n al RGPD de las pol\u00edticas de privacidad en internet<\/a>\u201d y el \u201c<a href=\"https:\/\/www.aepd.es\/media\/estudios\/informe-politicas-de-privacidad-adaptacion-RGPD.pdf\">Informe sobre pol\u00edticas de privacidad en internet<\/a>\u201d, donde encontrar\u00e1 informaci\u00f3n \u00fatil para el desarrollo de sus pol\u00edticas de protecci\u00f3n de datos y privacidad, o una nota t\u00e9cnica sobre \u201c<a href=\"https:\/\/www.aepd.es\/media\/notas-tecnicas\/nota-tecnica-apps-moviles.pdf\">El deber de informar y otras medidas de responsabilidad proactiva en apps para dispositivos m\u00f3viles<\/a>\u201d.<\/p><p>Si lo desea, puede obtener m\u00e1s informaci\u00f3n sobre los principios generales del RGPD, en la p\u00e1gina <a href=\"https:\/\/www.aepd.es\/reglamento\/cumplimiento\/index.html\">web de la AEPD<\/a> o en la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-rgpd-para-responsables-de-tratamiento.pdf\">Gu\u00eda para el responsable de tratamientos de datos personales<\/a>\u201d de la AEPD.<\/p><p>Otro de los retos que se plantea para responsables y encargados del tratamiento desde la perspectiva de cumplir con la normativa de protecci\u00f3n de datos, es la necesidad de abordar la obtenci\u00f3n y gesti\u00f3n del consentimiento en el que tambi\u00e9n se debe tener en cuenta la necesidad de satisfacer el principio de transparencia antes mencionado. Sobre el consentimiento, con relaci\u00f3n a los t\u00e9rminos que establece el RGPD, puede obtener m\u00e1s informaci\u00f3n en las <a href=\"https:\/\/edpb.europa.eu\/sites\/edpb\/files\/files\/file1\/edpb_guidelines_202005_consent_en.pdf\">Directrices 05\/2020 sobre el consentimiento en virtud del Reglamento 2016\/679<\/a>.<\/p><p>Si en los desarrollos que lleve a cabo se realiza el seguimiento de usuarios, con independencia de la tecnolog\u00eda utilizada, la AEPD pone a su disposici\u00f3n el \u201c<a href=\"https:\/\/www.aepd.es\/media\/estudios\/estudio-fingerprinting-huella-digital.pdf\">Estudio de fingerprinting o huella digital de los dispositivos<\/a>\u201d y la \u201c<a href=\"https:\/\/www.aepd.es\/media\/guias\/guia-cookies.pdf\">Gu\u00eda sobre el uso de cookies<\/a>\u201d que le pueden ayudarle a adecuar los desarrollos que utilice en sus tratamientos de datos en calidad de responsable o encargado, as\u00ed como aquellas actividades en las que como desarrollador de estos productos, procesos y servicios pueda verse implicado, en particular, cuando se vaya a realizar el seguimiento del usuario.<\/p><p>Otro de los aspectos clave en el uso de estos desarrollos tecnol\u00f3gicos con relaci\u00f3n a la protecci\u00f3n de datos personales y la salvaguarda de su integridad, confidencialidad y disponibilidad, es el factor de la seguridad de la informaci\u00f3n. La seguridad de la informaci\u00f3n es otro de los principios generales de protecci\u00f3n de datos se\u00f1alados como requisito de cumplimiento por el <a href=\"http:\/\/www.boe.es\/buscar\/doc.php?id=DOUE-L-2016-80807\">RGPD<\/a> y la <a href=\"https:\/\/www.boe.es\/eli\/es\/lo\/2018\/12\/05\/3https:\/www.boe.es\/eli\/es\/lo\/2018\/12\/05\/3\">LOPDGDD<\/a>. Para abordar la seguridad de estos desarrollos tecnol\u00f3gicos puede consultar el <a href=\"https:\/\/www.enisa.europa.eu\/publications\/privacy-and-data-protection-in-mobile-applications\">estudio sobre privacidad y protecci\u00f3n de datos en aplicaciones para dispositivos m\u00f3viles<\/a> de Agencia de Ciberseguridad de la Uni\u00f3n Europea (<a href=\"https:\/\/www.enisa.europa.eu\">ENISA<\/a>) y si lo desea puede utilizar su <a href=\"https:\/\/www.enisa.europa.eu\/topics\/iot-and-smart-infrastructures\/smartphone-guidelines-tool\">herramienta interactiva<\/a> orientada a la seguridad del desarrollo de aplicaciones para dispositivos m\u00f3viles.<\/p><p>Tenga en cuenta que otro de los elementos clave en la seguridad de su desarrollo es la protecci\u00f3n de sus webs. En este contexto, <a href=\"https:\/\/www.enisa.europa.eu\">ENISA<\/a> pone a su disposici\u00f3n un <a href=\"https:\/\/www.enisa.europa.eu\/topics\/critical-information-infrastructures-and-services\/internet-infrastructure\/secure-software-engineering\">espacio web orientado a la protecci\u00f3n de estas infraestructuras<\/a> clave para el desarrollo de la econom\u00eda digital y los desarrollos de aplicaciones ya mencionados. En la misma l\u00ednea, el Instituto Nacional de Ciberseguridad (<a href=\"http:\/\/www.incibe.es\">INCIBE<\/a>) pone tambi\u00e9n contenidos y recursos que pueden ser de utilidad, por ejemplo, para abordar <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/que-te-interesa\/protege-tu-web\">la protecci\u00f3n su web<\/a>, <a href=\"https:\/\/www.incibe.es\/extfrontinteco\/img\/File\/intecocert\/Formacion\/EstudiosInformes\/gestion_sesiones_web_seguridad.pdf\">prevenir ataques<\/a>, <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\">proteger la informaci\u00f3n de su empresa<\/a> o <a href=\"https:\/\/www.incibe.es\/protege-tu-empresa\/herramientas\">herramientas de ayuda a la ciberseguridad<\/a>.<\/p><p>La AEPD, en su <a href=\"https:\/\/www.aepd.es\/es\/areas-de-actuacion\/innovacion-y-tecnologia\">\u00e1rea de innovaci\u00f3n y tecnolog\u00eda<\/a> publica materiales y recursos que podr\u00edan ser de su inter\u00e9s, como por ejemplo, notas t\u00e9cnicas sobre el \u201c<a href=\"https:\/\/www.aepd.es\/media\/notas-tecnicas\/nota-tecnica-acceso-a-pantalla-en-android.pdf\">Acceso de aplicaciones a la pantalla en dispositivos Android<\/a>\u201d, \u201c<a href=\"https:\/\/www.aepd.es\/media\/notas-tecnicas\/nota-tecnica-android-advertising-id.pdf\">Control del usuario en la personalizaci\u00f3n de anuncios en Android<\/a>\u201d o un documento sobre orientaciones para el \u201c<a href=\"https:\/\/www.aepd.es\/media\/estudios\/estudio-flujos-informacion-android.pdf\">An\u00e1lisis de los flujos de informaci\u00f3n en Android<\/a>\u201d.<\/p><p><strong><u>\u00a0<\/u><\/strong><\/p><p><strong><u>Recomendaciones de Prevenci\u00f3n del Acoso Digital<\/u><\/strong><\/p><p>Para contribuir a frenar y erradicar todo tipo de <strong>violencia digital<\/strong> que haga uso de los datos y ponga en peligro la dignidad, libertad y privacidad de las personas la AEPD ha elaborado un conjunto de recomendaciones espec\u00edficas orientadas a erradicar el acoso laboral y el acoso por raz\u00f3n de g\u00e9nero cuando este tipo de conductas se produzcan en el \u00e1mbito digital y se materialicen a trav\u00e9s del uso y tratamiento de datos personales, instando a las empresas a que las incorpore como una dimensi\u00f3n m\u00e1s en los planes de adecuaci\u00f3n y cumplimiento a la normativa de protecci\u00f3n de datos.<\/p><p>Estas recomendaciones parten de una <strong>declaraci\u00f3n de compromiso<\/strong>, por parte del responsable, de prevenir y erradicar el acoso digital, de modo que la empresa impulse una cultura de respeto a la intimidad de las personas y de concienciaci\u00f3n en el empleo de los datos personales en el contexto de las TIC.<\/p><p>Una vez definida la postura de la empresa ante este tipo de conductas resulta fundamental la <strong>adopci\u00f3n de medidas concretas orientadas a la prevenci\u00f3n<\/strong> del ciberacoso que eviten el tratamiento il\u00edcito de los datos de los empleados por parte de otros empleados con un claro objetivo de causar da\u00f1o. En este sentido son clave la <strong>informaci\u00f3n<\/strong> con relaci\u00f3n a qu\u00e9 tipo de conductas son inadecuadas en el empleo de las nuevas tecnolog\u00edas y la <strong>formaci\u00f3n<\/strong> a los empleados para que tomen conciencia de los riesgos que un tratamiento il\u00edcito de datos personales puede entra\u00f1ar para la intimidad y privacidad de las personas y conozcan las consecuencias, penales y administrativas en su caso, en que pueden incurrir.<\/p><p>Por \u00faltimo, adem\u00e1s de la prevenci\u00f3n, es importante implementar <strong>medidas orientadas a la erradicaci\u00f3n<\/strong> del acoso digital a trav\u00e9s de un firme compromiso por parte de la empresa que ha de ir presidido por el deber de colaboraci\u00f3n con las autoridades competentes, la puesta en marcha de mecanismos de actuaci\u00f3n previstos en las pol\u00edticas de prevenci\u00f3n del acoso y el desarrollo de cauces especiales para los supuestos en que el acoso se materialice a trav\u00e9s de tratamientos il\u00edcitos de datos personales.<\/p><p>Puede ampliar esta informaci\u00f3n consultando las recomendaciones publicadas por la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos en relaci\u00f3n al uso de la <a href=\"https:\/\/www.aepd.es\/media\/protocolos\/recomendaciones-sobre-acoso-digital-aepd.pdf\">protecci\u00f3n de datos como garant\u00eda en las pol\u00edticas de prevenci\u00f3n del acoso<\/a> y, a modo de ejemplo, los <a href=\"https:\/\/www.aepd.es\/media\/protocolos\/protocolo-acoso-laboral-aepd-2019.pdf\">protocolos de actuaci\u00f3n frente al acoso laboral<\/a> y de actuaci\u00f3n frente al <a href=\"https:\/\/www.aepd.es\/media\/protocolos\/protocolo-acoso-sexual-aepd-2019.pdf\">acoso sexual y por raz\u00f3n de sexo en la AEPD<\/a>. En esta l\u00ednea, la AEPD ha puesto dispone de un <a href=\"https:\/\/sedeagpd.gob.es\/sede-electronica-web\/vistas\/infoSede\/inicioCiudadano.jsf\">canal prioritario<\/a> para la retirada de contenidos especialmente sensibles que sean objeto de difusi\u00f3n ileg\u00edtima en medios electr\u00f3nicos, puede acceder a este canal a trav\u00e9s de la <a href=\"https:\/\/sedeagpd.gob.es\/sede-electronica-web\/\">sede electr\u00f3nica de la AEPD<\/a>.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>","protected":false},"excerpt":{"rendered":"<p>Cl\u00e1usula informativa de la actividad de tratamiento de clientes\/usuarios Datos del responsable del tratamiento: Titular: Clunnity Sports S.L. &#8211; NIF: B06797096 Domicilio social: Calle Ribera 1, Valencia, 46002, Espa\u00f1a Tel\u00e9fono: 695496544 &#8211; Correo electr\u00f3nico: gol@clunnity.com P\u00e1gina web: https:\/\/clunnity.com Los datos proporcionados ser\u00e1n tratados por Clunnity Sports S.L. con la finalidad de prestarles el servicio solicitado [&hellip;]<\/p>\n","protected":false},"author":6,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"site-sidebar-layout":"no-sidebar","site-content-layout":"page-builder","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"disabled","ast-breadcrumbs-content":"","ast-featured-img":"disabled","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"class_list":["post-1580","page","type-page","status-publish","hentry"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.9 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Pol\u00edtica de privacidad - Clunnity<\/title>\n<meta name=\"description\" content=\"P\u00e1gina de pol\u00edtica de privacidad. En este apartado le contamos como preservamos su privacidad en nuestro espacio web.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/clunnity.com\/en\/politicaprivacidad\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Pol\u00edtica de privacidad - Clunnity\" \/>\n<meta property=\"og:description\" content=\"P\u00e1gina de pol\u00edtica de privacidad. En este apartado le contamos como preservamos su privacidad en nuestro espacio web.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/clunnity.com\/en\/politicaprivacidad\/\" \/>\n<meta property=\"og:site_name\" content=\"Clunnity\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/Clunnity\" \/>\n<meta property=\"article:modified_time\" content=\"2021-12-14T09:21:30+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/clunnity.com\/wp-content\/uploads\/2021\/05\/7777-19.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1001\" \/>\n\t<meta property=\"og:image:height\" content=\"1001\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@cluvverapp\" \/>\n<meta name=\"twitter:label1\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data1\" content=\"56 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/clunnity.com\\\/en\\\/politicaprivacidad\\\/\",\"url\":\"https:\\\/\\\/clunnity.com\\\/en\\\/politicaprivacidad\\\/\",\"name\":\"Pol\u00edtica de privacidad - Clunnity\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/13.36.9.51\\\/#website\"},\"datePublished\":\"2021-12-14T09:21:29+00:00\",\"dateModified\":\"2021-12-14T09:21:30+00:00\",\"description\":\"P\u00e1gina de pol\u00edtica de privacidad. En este apartado le contamos como preservamos su privacidad en nuestro espacio web.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/clunnity.com\\\/en\\\/politicaprivacidad\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/clunnity.com\\\/en\\\/politicaprivacidad\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/clunnity.com\\\/en\\\/politicaprivacidad\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/clunnity.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Pol\u00edtica de privacidad\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/13.36.9.51\\\/#website\",\"url\":\"https:\\\/\\\/13.36.9.51\\\/\",\"name\":\"Clunnity\",\"description\":\"Especialistas en gesti\u00f3n deportiva de clubes de f\u00fatbol\",\"publisher\":{\"@id\":\"https:\\\/\\\/13.36.9.51\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/13.36.9.51\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/13.36.9.51\\\/#organization\",\"name\":\"Clunnity\",\"url\":\"https:\\\/\\\/13.36.9.51\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/13.36.9.51\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/clunnity.com\\\/wp-content\\\/uploads\\\/2021\\\/05\\\/7777-19.png\",\"contentUrl\":\"https:\\\/\\\/clunnity.com\\\/wp-content\\\/uploads\\\/2021\\\/05\\\/7777-19.png\",\"width\":1001,\"height\":1001,\"caption\":\"Clunnity\"},\"image\":{\"@id\":\"https:\\\/\\\/13.36.9.51\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/Clunnity\",\"https:\\\/\\\/x.com\\\/cluvverapp\",\"https:\\\/\\\/www.instagram.com\\\/clunnityapp\\\/\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/clunnity\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Pol\u00edtica de privacidad - Clunnity","description":"P\u00e1gina de pol\u00edtica de privacidad. En este apartado le contamos como preservamos su privacidad en nuestro espacio web.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/clunnity.com\/en\/politicaprivacidad\/","og_locale":"en_US","og_type":"article","og_title":"Pol\u00edtica de privacidad - Clunnity","og_description":"P\u00e1gina de pol\u00edtica de privacidad. En este apartado le contamos como preservamos su privacidad en nuestro espacio web.","og_url":"https:\/\/clunnity.com\/en\/politicaprivacidad\/","og_site_name":"Clunnity","article_publisher":"https:\/\/www.facebook.com\/Clunnity","article_modified_time":"2021-12-14T09:21:30+00:00","og_image":[{"width":1001,"height":1001,"url":"https:\/\/clunnity.com\/wp-content\/uploads\/2021\/05\/7777-19.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_site":"@cluvverapp","twitter_misc":{"Est. reading time":"56 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/clunnity.com\/en\/politicaprivacidad\/","url":"https:\/\/clunnity.com\/en\/politicaprivacidad\/","name":"Pol\u00edtica de privacidad - Clunnity","isPartOf":{"@id":"https:\/\/13.36.9.51\/#website"},"datePublished":"2021-12-14T09:21:29+00:00","dateModified":"2021-12-14T09:21:30+00:00","description":"P\u00e1gina de pol\u00edtica de privacidad. En este apartado le contamos como preservamos su privacidad en nuestro espacio web.","breadcrumb":{"@id":"https:\/\/clunnity.com\/en\/politicaprivacidad\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/clunnity.com\/en\/politicaprivacidad\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/clunnity.com\/en\/politicaprivacidad\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/clunnity.com\/"},{"@type":"ListItem","position":2,"name":"Pol\u00edtica de privacidad"}]},{"@type":"WebSite","@id":"https:\/\/13.36.9.51\/#website","url":"https:\/\/13.36.9.51\/","name":"Clunnity","description":"Especialistas en gesti\u00f3n deportiva de clubes de f\u00fatbol","publisher":{"@id":"https:\/\/13.36.9.51\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/13.36.9.51\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/13.36.9.51\/#organization","name":"Clunnity","url":"https:\/\/13.36.9.51\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/13.36.9.51\/#\/schema\/logo\/image\/","url":"https:\/\/clunnity.com\/wp-content\/uploads\/2021\/05\/7777-19.png","contentUrl":"https:\/\/clunnity.com\/wp-content\/uploads\/2021\/05\/7777-19.png","width":1001,"height":1001,"caption":"Clunnity"},"image":{"@id":"https:\/\/13.36.9.51\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/Clunnity","https:\/\/x.com\/cluvverapp","https:\/\/www.instagram.com\/clunnityapp\/","https:\/\/www.linkedin.com\/company\/clunnity"]}]}},"_links":{"self":[{"href":"https:\/\/clunnity.com\/en\/wp-json\/wp\/v2\/pages\/1580","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/clunnity.com\/en\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/clunnity.com\/en\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/clunnity.com\/en\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/clunnity.com\/en\/wp-json\/wp\/v2\/comments?post=1580"}],"version-history":[{"count":0,"href":"https:\/\/clunnity.com\/en\/wp-json\/wp\/v2\/pages\/1580\/revisions"}],"wp:attachment":[{"href":"https:\/\/clunnity.com\/en\/wp-json\/wp\/v2\/media?parent=1580"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}