El presente documento se emite en cumplimiento del artículo 30 del Reglamento (UE) 2016/679 (RGPD) y del artículo 31 de la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD). Recoge las medidas de índole técnica y organizativa necesarias para garantizar la protección, confidencialidad, integridad y disponibilidad de los recursos afectados.
Es de aplicación a los sistemas de tratamiento que contienen datos de carácter personal bajo la responsabilidad de Elia Maria Acosta Ojeda (ILETSOFT), incluyendo los sistemas de información, soportes y equipos empleados, las personas que intervienen en el tratamiento y los locales en los que se ubican.
| Nombre y apellidos | Elia Maria Acosta Ojeda |
|---|---|
| DNI | 44701980P |
| Área | Gerencia |
| gestion@servicioswebsc.es | |
| Vigencia del nombramiento | 1 año, renovable |
| Delegado de Protección de Datos | No procede su designación (art. 37 RGPD / art. 34 LOPDGDD) |
La designación de Responsable de Seguridad no supone exoneración de la responsabilidad que corresponde a Elia Maria Acosta Ojeda (ILETSOFT) como responsable del tratamiento conforme al RGPD.
| Descripción | Sistema destinado a la gestion de clientes y proveedores. |
|---|---|
| Finalidad | Gestion de clientes y proveedores: contratacion, prestacion del servicio, activacion de licencias, soporte tecnico y comunicaciones derivadas de la relacion. |
| Base de legitimación | Ejecucion de contrato (art. 6.1.b RGPD). Consentimiento para comunicaciones comerciales (art. 6.1.a RGPD). Interes legitimo en la seguridad de los sistemas (art. 6.1.f RGPD). |
| Datos identificativos | D.N.I./N.I.F., nombre y apellidos, direccion postal y electronica, telefono, firma, firma electronica, imagen/voz. |
| Otros tipos de datos | Caracteristicas personales, detalles del empleo, informacion comercial, datos economicos, financieros y de seguros, transacciones de bienes y servicios. |
| Origen de los datos | El propio interesado o su representante legal. |
| Colectivos o categorías de interesados | Proveedores, solicitantes, clientes y usuarios, personas de contacto. |
| Cesiones | No se realizan cesiones, salvo a los encargados del tratamiento identificados en este registro. |
| Transferencias internacionales | No se realizan transferencias internacionales. |
| Plazo de conservación | Durante la vigencia de la relacion y, posteriormente, bloqueados durante los plazos legales de prescripcion. |
| Tipo de soporte | Automatizado y manual (mixto). |
| Medidas de seguridad | Identificacion y autenticacion individual, control de acceso por perfiles, cifrado de comunicaciones, copias de respaldo semanales, deber de secreto indefinido. |
| Descripción | Sistema destinado a la gestion economica, contable, administrativa, fiscal y de facturacion. |
|---|---|
| Finalidad | Gestion economica, contable, administrativa, fiscal y de facturacion, incluida la generacion y remision de registros de facturacion a la AEAT (VERI*FACTU). |
| Base de legitimación | Ejecucion de contrato (art. 6.1.b RGPD). Cumplimiento de obligaciones legales fiscales y contables (art. 6.1.c RGPD). |
| Datos identificativos | D.N.I./N.I.F., nombre y apellidos, direccion postal y electronica, telefono, firma, firma electronica, imagen/voz. |
| Otros tipos de datos | Caracteristicas personales, detalles del empleo, informacion comercial, datos economicos, financieros y de seguros, transacciones de bienes y servicios. |
| Categorías especiales (art. 9) | Datos biometricos (huella dactilar) para autenticacion opcional del usuario. Base: consentimiento explicito (art. 9.2.a RGPD). |
| Origen de los datos | El propio interesado o su representante legal. |
| Colectivos o categorías de interesados | Proveedores, solicitantes, clientes y usuarios, personas de contacto. |
| Cesiones | Administracion Publica con competencia en la materia, Administracion tributaria, otros organos de la Administracion Publica y entidades bancarias. |
| Transferencias internacionales | No se realizan transferencias internacionales. |
| Plazo de conservación | Minimo 6 anios desde la fecha de la factura, conforme a la normativa fiscal y al Real Decreto 1007/2023. |
| Tipo de soporte | Automatizado y manual (mixto). |
| Medidas de seguridad | Las anteriores, mas registro de accesos conservado 2 anios, cifrado AES-256 de certificados digitales y encadenamiento criptografico SHA-256 de los registros de facturacion. |
| Encargado | NIF/CIF | Dirección | Servicio prestado |
|---|---|---|---|
| Jose Antonio Lettieri Santana (ServiciosWebSC) | 43260899S | Calle Lo Blanco, 3, 35006, Las Palmas de Gran Canaria, Las Palmas | Desarrollo, mantenimiento, actualización y soporte técnico del software |
| Legalitas Asistencia Legal SL | B82305848 | Via Los Poblados 3, Parque Empresarial Cristalia Edf. 4 P5, 28033, Madrid, Madrid | Asistencia y asesoramiento jurídico |
Todos los encargados están vinculados mediante contrato escrito conforme al artículo 28 del RGPD y al artículo 33 de la LOPDGDD.
En los accesos a datos de categorías especiales se registra la identificación del usuario, fecha y hora, sistema o fichero accedido, tipo de acceso y resultado (autorizado o denegado). Si el acceso fue autorizado, se almacena además la información que permita identificar el registro accedido. Estos datos se conservan durante al menos 2 años y el Responsable de Seguridad revisa la información de control al menos una vez al mes.
El acceso a la documentación en soporte papel se limita exclusivamente al personal autorizado.
Las medidas de seguridad exigibles a los accesos a través de redes de comunicaciones, sean o no públicas, garantizan un nivel equivalente al exigido para los accesos en modo local. Se autoriza el tratamiento de datos fuera de los locales del responsable y mediante dispositivos portátiles, siempre que se garantice el nivel de seguridad correspondiente. Los dispositivos que no puedan cifrarse incorporarán medidas que impidan su libre acceso.
El procedimiento de información al personal se instrumenta mediante la Cláusula de deber de secreto profesional.
Se considera incidencia de seguridad cualquier incumplimiento de la normativa desarrollada en el presente Registro, así como cualquier anomalía que afecte o pueda afectar a la seguridad de los datos personales. Toda incidencia se anota en el Registro de Incidencias, indicando tipo, momento de detección, persona que la notifica, efectos y medidas correctoras aplicadas.
Las violaciones de la seguridad de los datos personales se notifican a la Agencia Española de Protección de Datos en el plazo máximo de 72 horas conforme al artículo 33 del RGPD, y a los interesados cuando entrañen un alto riesgo para sus derechos y libertades (art. 34 RGPD).
Dado que el sistema GENERAL DE ADMINISTRACION contempla el tratamiento opcional de datos biométricos, se encuentra pendiente la realización de una Evaluación de Impacto relativa a la Protección de Datos (EIPD) conforme al artículo 35 del RGPD, con carácter previo a la activación generalizada de dicha funcionalidad.