En AVRENIKO consideramos la protección de los datos personales una parte importante de la gestión de nuestra tienda online. Nuestro enfoque se basa en aplicar medidas organizativas y técnicas adecuadas a las actividades de tratamiento que se llevan a cabo, teniendo en cuenta los principios del Reglamento General de Protección de Datos (RGPD), Reglamento (UE) 2016/679, y las demás disposiciones legales que resulten aplicables.
Esta política describe el marco de gestión de la protección de datos, la evaluación de riesgos, la asignación de responsabilidades y los procedimientos que pueden aplicarse para mantener un nivel de protección adecuado. Su finalidad es explicar cómo se aborda el cumplimiento en materia de protección de datos, sin afirmar la existencia de medidas, certificaciones o designaciones que no hayan sido confirmadas.
1. Responsabilidad en materia de protección de datos
La protección de los datos personales se tiene en cuenta en las actividades realizadas a través de la tienda online. La evaluación de las medidas adecuadas depende de la naturaleza de cada actividad, de las tecnologías utilizadas y de los posibles riesgos para los derechos y libertades de las personas afectadas.
Cuando cambian las operaciones, las herramientas utilizadas o las circunstancias que pueden influir en la seguridad y el cumplimiento normativo, los procedimientos de protección de datos se revisan para valorar si siguen siendo adecuados.
2. Protección de datos desde el diseño y por defecto
Al introducir nuevas funciones, herramientas o procedimientos que impliquen el tratamiento de datos personales, se tienen en cuenta los requisitos de protección de datos desde las fases iniciales de su desarrollo o configuración.
Cuando resulta adecuado, se aplican criterios orientados a limitar el acceso a la información a quienes la necesitan para realizar sus funciones y a utilizar únicamente los datos necesarios para la finalidad correspondiente.
También se valoran las configuraciones predeterminadas para evitar tratamientos innecesarios y reducir la exposición de los datos personales, de acuerdo con las características de cada actividad y las obligaciones legales aplicables.
3. Evaluación y gestión de riesgos
Las actividades que implican el tratamiento de datos personales se evalúan teniendo en cuenta los riesgos que pueden generar para los derechos y libertades de las personas.
En función del tratamiento, la evaluación puede considerar factores como:
-
La naturaleza de las operaciones realizadas.
-
La cantidad de datos tratados.
-
Las categorías de datos personales involucradas.
-
Las tecnologías y los sistemas utilizados.
-
Las formas de acceso a la información.
-
Las posibles consecuencias de un uso no autorizado, una pérdida o una divulgación indebida.
Las medidas de protección se valoran en función de los riesgos identificados y de las características de cada actividad. Cuando un tratamiento pueda entrañar un riesgo elevado, se examina si resulta necesario realizar una evaluación de impacto relativa a la protección de datos, conforme a los requisitos del RGPD.
4. Evaluaciones de impacto relativas a la protección de datos
Cuando concurran las condiciones previstas por la normativa, podrá realizarse una evaluación de impacto relativa a la protección de datos (EIPD o DPIA, por sus siglas en inglés) antes de iniciar el tratamiento correspondiente.
Esta evaluación tiene como objetivos principales:
-
Identificar los riesgos que puede generar el tratamiento.
-
Analizar la probabilidad y la gravedad de sus posibles consecuencias.
-
Determinar medidas para prevenir o reducir los riesgos.
-
Valorar si el tratamiento puede llevarse a cabo con garantías de protección adecuadas.
Si la evaluación revela riesgos elevados que no puedan mitigarse suficientemente mediante medidas razonables, se valorarán las actuaciones adicionales exigidas por la legislación aplicable, incluida, cuando corresponda, la consulta previa a la autoridad de control competente.
5. Gestión de proveedores que tratan datos personales
Cuando se recurre a proveedores externos que tratan datos personales por cuenta de AVRENIKO, se tienen en cuenta las garantías exigidas por la normativa de protección de datos para la actividad encomendada.
El alcance de los servicios y las responsabilidades correspondientes se delimitan según las necesidades operativas. Cuando lo exija el RGPD, la relación con el proveedor se formalizará mediante un contrato u otro instrumento jurídico válido que establezca las condiciones aplicables al tratamiento.
Los proveedores autorizados deberán tratar los datos dentro del ámbito de los servicios encomendados y conforme a las instrucciones documentadas que correspondan, así como respetar las obligaciones legales aplicables a su función.
6. Control de permisos y acceso a los datos
El acceso a los datos personales se limita en función de las necesidades reales de cada actividad y de las responsabilidades asignadas.
Los permisos se determinan de acuerdo con las funciones correspondientes y pueden modificarse o retirarse cuando dejen de ser necesarios.
La finalidad de estas medidas es reducir el riesgo de que personas no autorizadas consulten, utilicen, alteren o divulguen información personal.
7. Gestión de incidentes y brechas de seguridad
Cuando se detecte un incidente que pueda afectar a la seguridad de los datos personales, se valorarán sus características, su alcance y sus posibles consecuencias.
Si se identifica una brecha de seguridad de los datos personales, se adoptarán las medidas necesarias para contener el incidente y reducir sus efectos en la medida de lo posible.
Cuando se cumplan las condiciones previstas por el RGPD, se notificará la brecha a la autoridad de control competente dentro del plazo legal aplicable. Si existe un alto riesgo para los derechos y libertades de las personas afectadas, también se les comunicará la brecha cuando así lo exija la normativa, salvo que concurra alguna de las excepciones legalmente previstas.
Las actuaciones concretas dependerán de la naturaleza del incidente, de los riesgos identificados y de las obligaciones legales aplicables.
8. Documentación y registros de cumplimiento
Según la naturaleza y el alcance de las actividades de tratamiento, se conservará la documentación necesaria para acreditar el cumplimiento de las obligaciones de protección de datos cuando la legislación lo exija.
Los documentos y registros pertinentes pueden incluir información sobre:
-
Las actividades de tratamiento de datos personales.
-
Las medidas técnicas y organizativas aplicadas.
-
Las evaluaciones de riesgos y, cuando corresponda, las evaluaciones de impacto.
-
Las autorizaciones de acceso a la información.
-
Las decisiones y actuaciones relacionadas con la protección de datos.
La documentación se gestionará de acuerdo con las obligaciones aplicables y con las necesidades de control y seguimiento de las actividades correspondientes.
9. Concienciación y formación
Las personas autorizadas a acceder a datos personales deben conocer las responsabilidades asociadas al uso de esta información y actuar dentro del ámbito de sus funciones.
Según las tareas desempeñadas, la concienciación y la formación pueden abordar aspectos como:
-
La confidencialidad de los datos.
-
Las condiciones para acceder y utilizar la información.
-
La gestión de solicitudes relacionadas con los derechos de las personas.
-
Las actuaciones que deben considerarse ante un incidente de seguridad real o sospechado.
La autorización para acceder a datos personales no permite utilizarlos para finalidades ajenas a las funciones asignadas ni compartirlos fuera del ámbito autorizado.
10. Delegado de Protección de Datos
La necesidad de designar un delegado de protección de datos (DPD o DPO, por sus siglas en inglés) se evalúa conforme a los criterios establecidos en el RGPD.
Esta evaluación tiene en cuenta la naturaleza, el alcance, las finalidades y el volumen de las actividades de tratamiento, así como las circunstancias que determinan si la designación es obligatoria.
La publicación de esta política no constituye una declaración de que AVRENIKO haya designado un delegado de protección de datos. Cuando exista obligación legal de nombrarlo, se procederá conforme a los requisitos aplicables.
11. Cooperación con las autoridades de control
Cuando resulte exigible, se atenderán las comunicaciones y los requerimientos de las autoridades competentes en materia de protección de datos y se cooperará con ellas de acuerdo con la legislación aplicable.
Para las actividades sometidas a la supervisión de la autoridad española de protección de datos, la autoridad de control de referencia es la Agencia Española de Protección de Datos (AEPD).
La cooperación puede incluir la respuesta a solicitudes de información, la colaboración en inspecciones o comprobaciones y la gestión de otras comunicaciones previstas por la normativa.
12. Revisión de las medidas de cumplimiento
Los procedimientos relacionados con la protección de datos pueden revisarse cuando se produzcan cambios importantes en las actividades, los sistemas utilizados, los riesgos identificados o la legislación aplicable.
Estas revisiones pueden abarcar la eficacia de las medidas de protección, los permisos de acceso, los procedimientos organizativos y los riesgos existentes o emergentes.
Cuando se identifique la necesidad de introducir cambios, se valorarán y aplicarán los ajustes adecuados para mantener un nivel de protección coherente con las actividades efectivamente realizadas y con las obligaciones legales correspondientes.
13. Actualización de esta política
Esta política puede actualizarse como consecuencia de cambios normativos, avances tecnológicos, modificaciones de los procedimientos organizativos o variaciones en la forma de gestionar el tratamiento de datos personales.
Las modificaciones se evaluarán cuando sean necesarias para mantener actualizado el marco de gestión de la protección de datos. La versión revisada se publicará en la tienda online y será aplicable desde la fecha indicada en ella.
14. Contacto
Para plantear preguntas sobre esta política o sobre cuestiones relacionadas con la gestión del cumplimiento en materia de protección de datos, puedes utilizar los siguientes datos de contacto:
-
Nombre de la tienda: AVRENIKO
-
Dirección: 229 Honeydew Dr, Vallejo, CA 94591, Estados Unidos
-
Teléfono: +1 (707) 561-8247
-
Correo electrónico: team@avreniko.com
-
Mercado de servicio: España
Las consultas se atenderán en función de su naturaleza y de las circunstancias del caso, de conformidad con la normativa aplicable.