GDPR
Esta Política GDPR describe el marco de gestión utilizado por TORVENTARIO para proteger los datos personales y aplicar los principios establecidos en el Reglamento General de Protección de Datos (UE) 2016/679 (RGPD).
A diferencia de la Política de privacidad y la Política de cookies, este documento se centra en las medidas organizativas, los procesos internos, la gestión de riesgos y las prácticas destinadas a garantizar un tratamiento adecuado de los datos personales.
1. Responsabilidad en materia de protección de datos
La protección de los datos personales forma parte de la gestión responsable de las actividades realizadas mediante el sitio web.
Los procesos relacionados con el tratamiento de datos se evalúan teniendo en cuenta diferentes factores, como:
-
La naturaleza de las actividades realizadas.
-
Las tecnologías utilizadas.
-
Los posibles riesgos para los derechos y libertades de las personas cuyos datos son tratados.
Cuando se producen cambios en las actividades, las herramientas utilizadas o cualquier circunstancia que pueda afectar a la seguridad o al cumplimiento de la normativa aplicable, los procedimientos de protección de datos pueden ser revisados y actualizados.
2. Protección de datos desde el diseño
Cuando se incorporan nuevas funciones, herramientas o procesos que puedan implicar el tratamiento de datos personales, los requisitos de protección de datos se tienen en cuenta desde la fase inicial de diseño.
Cuando corresponde, la configuración de los sistemas se orienta a:
-
Limitar el acceso a los datos personales únicamente a los casos necesarios.
-
Restringir el uso de los datos al alcance necesario para realizar las actividades correspondientes.
También se revisan las configuraciones predeterminadas para evitar tratamientos de datos personales que no sean necesarios.
3. Evaluación y gestión de riesgos
Las actividades que implican el tratamiento de datos personales pueden ser evaluadas según el nivel de riesgo que puedan generar para los derechos y libertades de los usuarios.
La evaluación puede considerar factores como:
-
La naturaleza del tratamiento.
-
La cantidad de datos tratados.
-
Los tipos de datos utilizados.
-
Las tecnologías empleadas.
-
La forma de acceso a la información.
-
Las posibles consecuencias de un uso no autorizado.
Cuando una actividad de tratamiento pueda implicar un riesgo elevado, se valorará, conforme al RGPD, si resulta necesario realizar una evaluación de impacto relativa a la protección de datos (DPIA, Data Protection Impact Assessment).
4. Evaluación de impacto en protección de datos
Cuando se cumplan las condiciones establecidas por el RGPD, podrá realizarse una evaluación de impacto antes de iniciar determinadas actividades de tratamiento.
Esta evaluación tiene como objetivos principales:
-
Identificar los riesgos asociados al tratamiento.
-
Analizar la probabilidad y gravedad de posibles impactos.
-
Determinar las medidas necesarias para reducir los riesgos.
-
Valorar si el tratamiento puede realizarse con garantías adecuadas de protección de datos.
Si la evaluación identifica riesgos que no pueden reducirse suficientemente mediante medidas adecuadas, se analizarán las acciones necesarias conforme a la normativa aplicable.
5. Gestión de proveedores que tratan datos personales
Cuando TORVENTARIO utiliza servicios externos que tratan datos personales en su nombre, la selección de dichos proveedores tiene en cuenta las garantías exigidas por la normativa aplicable de protección de datos.
Las actividades delegadas se determinan según las necesidades operativas y las responsabilidades asignadas.
Cuando el RGPD lo exige, la relación con los proveedores que tratan datos personales se regula mediante acuerdos u otros documentos con validez jurídica conforme a los requisitos aplicables.
Los proveedores autorizados deberán:
-
Tratar los datos personales únicamente dentro del ámbito de las actividades asignadas.
-
Gestionar la información siguiendo las instrucciones aplicables.
6. Gestión de accesos y permisos
El acceso a los datos personales se limita según las necesidades reales relacionadas con las funciones asignadas.
Los permisos de acceso se establecen conforme a las responsabilidades correspondientes y pueden modificarse o retirarse cuando ya no sean necesarios.
El objetivo de esta gestión es reducir el riesgo de acceso, uso o modificación de información personal por personas no autorizadas.
7. Gestión de incidentes de seguridad y posibles filtraciones de datos
Cuando se produzca un incidente que pueda afectar a la seguridad de los datos personales, se evaluarán aspectos como:
-
La naturaleza del incidente.
-
El alcance de la situación.
-
Las posibles consecuencias.
Si se identifica una vulneración de datos personales, se aplicarán las medidas necesarias para controlar el incidente y reducir sus posibles efectos.
Cuando la normativa aplicable establezca la obligación de comunicar el incidente a una autoridad de control o a las personas afectadas, dicha comunicación se realizará conforme a los requisitos y condiciones establecidos por el RGPD.
8. Registro de actividades y documentación
Según la naturaleza y dimensión de las actividades realizadas, y cuando la normativa lo requiera, se conservarán los documentos y registros necesarios para demostrar la aplicación de las medidas exigidas por el RGPD.
Esta documentación puede incluir información relacionada con:
-
Actividades de tratamiento de datos personales.
-
Medidas técnicas y organizativas aplicadas.
-
Evaluaciones de riesgos.
-
Autorizaciones de acceso.
-
Actuaciones relacionadas con la protección de datos personales.
9. Concienciación y formación
Las personas autorizadas para acceder a datos personales deben conocer las responsabilidades relacionadas con el uso adecuado de dicha información.
Según las funciones desempeñadas, las medidas de concienciación pueden incluir:
-
Obligaciones de confidencialidad.
-
Uso correcto de los accesos a los datos.
-
Gestión de solicitudes realizadas por los titulares de los datos.
-
Actuaciones necesarias ante incidentes de seguridad reales o sospechados.
El acceso autorizado a datos personales no permite utilizar dicha información para finalidades distintas de aquellas para las que se ha concedido el acceso.
10. Delegado de Protección de Datos
Cuando se cumplan los requisitos legales establecidos por el RGPD, podrá designarse un Delegado de Protección de Datos (DPO, Data Protection Officer).
La necesidad de designar un DPO se evaluará teniendo en cuenta la naturaleza, alcance, finalidad y volumen de las actividades de tratamiento realizadas.
Esta política no constituye una declaración de que exista actualmente un Delegado de Protección de Datos designado.
11. Cooperación con autoridades de control
Cuando la normativa aplicable lo requiera, TORVENTARIO colaborará con las autoridades competentes en cuestiones relacionadas con la protección de datos personales.
Para las actividades sujetas a la normativa española de protección de datos, la autoridad de control correspondiente es la Agencia Española de Protección de Datos (AEPD).
Esta colaboración puede incluir:
-
Responder solicitudes realizadas por las autoridades.
-
Participar en revisiones o comprobaciones.
-
Gestionar comunicaciones exigidas por la normativa aplicable.
12. Revisiones de cumplimiento
Los procedimientos relacionados con la protección de datos personales pueden revisarse cuando existan cambios importantes en:
-
Las actividades realizadas.
-
Los sistemas utilizados.
-
Los riesgos identificados.
-
La normativa aplicable.
Estas revisiones pueden incluir:
-
La eficacia de las medidas de protección aplicadas.
-
Los permisos de acceso a la información.
-
Los procedimientos organizativos.
-
Los riesgos existentes o nuevos riesgos detectados.
Cuando sea necesario, se realizarán ajustes para mantener un nivel adecuado de protección de datos acorde con las actividades realizadas.
13. Actualización de esta Política GDPR
Esta Política GDPR puede actualizarse como consecuencia de cambios relacionados con:
-
La evolución de la normativa aplicable.
-
Cambios tecnológicos.
-
Ajustes en los procedimientos organizativos.
-
Modificaciones en la gestión de las actividades de tratamiento de datos personales.
Las modificaciones necesarias para mantener un marco adecuado y coherente de protección de datos serán evaluadas e incorporadas cuando corresponda.
14. Contacto
Para cualquier consulta relacionada con esta Política GDPR o con la gestión del cumplimiento en materia de protección de datos personales, puedes contactar mediante los siguientes datos:
Nombre de la tienda: TORVENTARIO
Dirección de contacto: 816 Indiana Ave #301 Jeffersonville IN 47130
Teléfono: +1 (812) 436-2759
Correo electrónico: order@torventario.com
Zona de servicio: España