Privacybeleid
1. Registratie van verwerkingsactiviteiten
| Verantwoordelijk voor de behandeling |
|
| Doel van de behandeling | Beheer van klantrelaties |
| Categorieën van belanghebbenden | Cliënten: Mensen met wie als cliënt een commerciële relatie wordt onderhouden |
| Gegevenscategorieën | De informatie die nodig is voor het onderhouden van de zakelijke relatie. Facturering, het versturen van reclame per post of e-mail, klantenservice en klantloyaliteitsprogramma's. Identificatiegegevens: naam en achternaam, btw-nummer, postadres, telefoonnummers, e-mailadres. Bankgegevens: voor automatische incasso. |
| Categorieën van bestemmingen | Staatsbelastingdienst, Nationaal Instituut voor Sociale Zekerheid, banken en financiële instellingen, veiligheidsdiensten en -korpsen. |
| Internationale overschrijvingen | Internationale transfers zijn niet gepland. |
| Verwijderingsperiode | De bepalingen van de belastingwetgeving met betrekking tot de verjaringstermijn voor aansprakelijkheden. |
| beveiligingsmaatregelen | De maatregelen die zijn opgenomen in de bijlage 'BEVEILIGINGSMAATREGELEN'. |
| Verantwoordelijk voor de behandeling |
|
| Doel van de behandeling | Het beheren van relaties met potentiële klanten |
| Categorieën van belanghebbenden | Potentiële klanten: mensen met wie u als klant een zakelijke relatie wilt onderhouden |
| Gegevenscategorieën | De informatie die nodig is voor de commerciële promotie van het bedrijf. Identificatiegegevens: naam en achternaam, postadres, telefoonnummers en e-mailadres. |
| Categorieën van bestemmingen | Marketingbureau |
| Internationale overschrijvingen | Internationale transfers zijn niet gepland |
| Verwijderingsperiode | Een jaar na het eerste contact |
| beveiligingsmaatregelen | Die weerspiegeld in de BIJLAGE VEILIGHEIDSMAATREGELEN |
| Verantwoordelijk voor de behandeling |
|
| Doel van de behandeling | Het beheren van de arbeidsrelatie met werknemers |
| Categorieën van belanghebbenden | Werknemers: Personen die voor de gegevensbeheerder werken |
| Gegevenscategorieën | De informatie die nodig is voor het onderhouden van de arbeidsrelatie. Salaris- en opleidingsbeheer. Identificatiegegevens: naam, achternaam, burgerservicenummer, postadres, telefoonnummers en e-mailadres. Persoonlijke gegevens: burgerlijke staat, geboortedatum en -plaats, leeftijd, geslacht, nationaliteit en mate van invaliditeit. Opleidingsgegevens. Beroepsgegevens. Bankgegevens voor automatische incasso van salarisbetalingen. |
| Categorieën van bestemmingen | De belastingdienst van de staat, het Nationaal Instituut voor Sociale Zekerheid, banken en financiële instellingen. |
| Internationale overschrijvingen | Internationale transfers zijn niet gepland |
| Verwijderingsperiode | De bepalingen van de belasting- en arbeidswetgeving met betrekking tot de verjaringstermijn voor aansprakelijkheden |
| beveiligingsmaatregelen | Die weerspiegeld in de BIJLAGE VEILIGHEIDSMAATREGELEN |
| Verantwoordelijk voor de behandeling |
|
| Doel van de behandeling | Het onderhouden van de relatie met sollicitanten binnen het bedrijf. |
| Categorieën van belanghebbenden | Kandidaten: Mensen die voor de gegevensbeheerder willen werken |
| Gegevenscategorieën | De informatie die nodig is voor het beheren van de cv's van potentiële toekomstige werknemers. Identificatiegegevens: naam, achternaam, postadres, telefoonnummers en e-mailadres. Persoonlijke gegevens: burgerlijke staat, geboortedatum en -plaats, leeftijd, geslacht, nationaliteit en andere relevante informatie, met uitzondering van gegevens over ras, gezondheid of vakbondslidmaatschap. Academische gegevens. Professionele gegevens. |
| Categorieën van bestemmingen | Het is niet de bedoeling dat persoonsgegevens aan derden worden verzonden. |
| Internationale overschrijvingen | Internationale transfers zijn niet gepland |
| Verwijderingsperiode | Een jaar geleden werd de kandidatuur ingediend. |
| beveiligingsmaatregelen | Die weerspiegeld in de BIJLAGE VEILIGHEIDSMAATREGELEN |
| Verantwoordelijk voor de behandeling |
|
| Doel van de behandeling | Beheer van leveranciersrelaties |
| Categorieën van belanghebbenden | Leveranciers: Mensen met wie een commerciële relatie wordt onderhouden als leveranciers van producten en / of diensten |
| Gegevenscategorieën | De informatie die nodig is voor het onderhouden van de zakelijke relatie. Identificatiegegevens: naam, fiscaal identificatienummer (NIF), postadres, telefoonnummers en e-mailadres. Bankgegevens: voor automatische incasso. |
| Categorieën van bestemmingen | De belastingdienst van de staat, banken en financiële instellingen. |
| Internationale overschrijvingen | Internationale transfers zijn niet gepland |
| Verwijderingsperiode | Die voorzien door de belastingwetgeving met betrekking tot het voorschrijven van verantwoordelijkheden |
| beveiligingsmaatregelen | Die weerspiegeld in de BIJLAGE VEILIGHEIDSMAATREGELEN |
2. Informatie van algemeen belang
Dit document is ontworpen voor de verwerking van persoonsgegevens met een laag risico, waaruit kan worden afgeleid dat het niet kan worden gebruikt voor de verwerking van persoonsgegevens, waaronder persoonsgegevens met betrekking tot etnische of raciale afkomst, religieuze of filosofische politieke ideologie, lidmaatschap van een vakbond, genetische en biometrische gegevens gegevens, gezondheidsgegevens en gegevens over de seksuele geaardheid van mensen, evenals elke andere gegevensverwerking die een hoog risico inhoudt voor de rechten en vrijheden van mensen.
Artikel 5.1.f van de Algemene Verordening Gegevensbescherming (hierna AVG) stelt de noodzaak vast om passende beveiligingsmaatregelen te treffen tegen ongeoorloofde of onrechtmatige verwerking, verlies van persoonsgegevens, accidentele vernietiging of beschadiging. Dit houdt in dat technische en organisatorische maatregelen moeten worden getroffen om de integriteit en vertrouwelijkheid van persoonsgegevens te waarborgen en dat, zoals bepaald in artikel 5.2, moet kunnen worden aangetoond dat deze maatregelen zijn getroffen (proactieve verantwoording). Bovendien moeten organisaties zichtbare, toegankelijke en gebruiksvriendelijke mechanismen voor de uitoefening van rechten inzake gegevensbescherming creëren en interne procedures hebben vastgesteld om de effectieve afhandeling van ontvangen verzoeken te garanderen.
3. Aandacht voor de uitoefening van rechten
De persoon die verantwoordelijk is voor de behandeling zal alle werknemers informeren over de procedure om de rechten van de belanghebbende partijen aan te pakken, en duidelijk de mechanismen omschrijven waarmee de rechten kunnen worden uitgeoefend (elektronische middelen, verwijzing naar de afgevaardigde voor gegevensbescherming, indien van toepassing, postadres, etc.) en rekening houdend met het volgende:
Op vertoon van hun nationaal identiteitsbewijs of paspoort kunnen de houders van persoonsgegevens (belanghebbenden) hun recht op toegang, rectificatie, verwijdering, verzet, overdraagbaarheid en beperking van de behandeling uitoefenen. De uitoefening van rechten is gratis.
De persoon die verantwoordelijk is voor de behandeling moet de belanghebbenden zonder onnodige vertraging en op een beknopte, transparante, begrijpelijke manier, in duidelijke en eenvoudige taal antwoorden en het bewijs behouden dat hij voldoet aan de plicht om te reageren op de verzoeken om de uitoefening van rechten gemaakt.
Indien het verzoek langs elektronische weg wordt gedaan, wordt de informatie zoveel mogelijk via deze middelen verstrekt, tenzij de belanghebbende anders verzoekt.
Verzoeken moeten binnen 1 maand na ontvangst worden beantwoord en kunnen met nog eens twee maanden worden verlengd, rekening houdend met de complexiteit of het aantal verzoeken, maar in dat geval moet de belanghebbende binnen een maand na ontvangst van het verzoek op de hoogte worden gesteld van de verlenging. , met vermelding van de redenen voor de vertraging.
Recht op toegang
Het recht op inzage geeft betrokkenen recht op een kopie van hun persoonsgegevens, samen met het doel waarvoor deze zijn verzameld, de identiteit van de ontvangers, de beoogde bewaartermijnen of de criteria die zijn gebruikt om deze te bepalen, het bestaan van het recht om rectificatie of verwijdering van persoonsgegevens te verzoeken, alsmede het recht om de verwerking ervan te beperken of daartegen bezwaar te maken, het recht om een klacht in te dienen bij de Spaanse Autoriteit voor Gegevensbescherming en, indien de gegevens niet van de betrokkene zelf afkomstig zijn, alle beschikbare informatie over de bron ervan. Het recht op inzage mag geen afbreuk doen aan de rechten en vrijheden van andere betrokkenen.
Formulier voor het uitoefenen van het recht op toegang.
Recht op rectificatie
In het recht op rectificatie worden de gegevens van de betrokken partijen die onjuist of onvolledig zijn, aangepast aan de doeleinden van de behandeling. De belanghebbende moet in het verzoek aangeven naar welke gegevens hij verwijst en welke correctie moet worden aangebracht, waarbij hij, indien nodig, ondersteunende documentatie moet verstrekken voor de onjuistheid of onvolledigheid van de gegevens die worden verwerkt. Als de gegevens door de verantwoordelijke persoon aan andere managers zijn meegedeeld, moeten deze hen op de hoogte stellen van de rectificatie ervan, tenzij dit onmogelijk is of een onevenredige inspanning vereist, en de belanghebbende op verzoek informatie over deze ontvangers verstrekken.
Formulier voor de uitoefening van het recht op rectificatie
Recht op uitwissing
In het recht op verwijdering worden de gegevens van de geïnteresseerde partijen verwijderd wanneer ze hun weigering tot behandeling kenbaar maken en er is geen wettelijke basis die dit verhindert, ze zijn niet nodig in verband met de doeleinden waarvoor ze zijn verzameld, ze trekken de toestemming gegeven en er is geen andere wettelijke basis die de behandeling legitimeert of het is illegaal. Als de verwijdering voortvloeit uit de uitoefening van het recht van de belanghebbende om bezwaar te maken tegen de verwerking van zijn gegevens voor marketingdoeleinden, kunnen de identificatiegegevens van de belanghebbende worden bewaard om toekomstige verwerking te voorkomen. Als de gegevens door de verantwoordelijke aan andere managers zijn meegedeeld, moeten deze hen op de hoogte stellen van de verwijdering ervan, tenzij dit onmogelijk is of een onevenredige inspanning vereist, en de belanghebbende op verzoek informatie over deze ontvangers verstrekken.
Formulier voor het uitoefenen van het recht op verwijdering.
Recht op oppositie
In het recht van verzet, wanneer de belanghebbende partijen hun weigering om hun persoonlijke gegevens te verwerken voor de verantwoordelijke persoon kenbaar maken, zal hij de verwerking ervan stopzetten zolang er geen wettelijke verplichting is die dit verhindert. Wanneer de behandeling gebaseerd is op een missie van algemeen belang of op het legitieme belang van de verantwoordelijke persoon, zal de verantwoordelijke persoon op verzoek om het recht op verzet uit te oefenen de verwerking van de gegevens stopzetten, tenzij dwingende redenen die prevaleren boven de belangen, rechten en vrijheden van de belanghebbende of nodig zijn voor het formuleren, uitoefenen of verdedigen van claims. Als de belanghebbende zich verzet tegen de behandeling voor directmarketingdoeleinden, worden de persoonsgegevens niet langer voor deze doeleinden verwerkt.
Formulier voor het uitoefenen van het recht op bezwaar.
Recht op draagbaarheid
In het kader van het recht op overdraagbaarheid kunnen de belanghebbende partijen, indien de behandeling op geautomatiseerde wijze wordt uitgevoerd en gebaseerd is op toestemming of wordt uitgevoerd in het kader van een contract, verzoeken om een kopie van hun persoonsgegevens in een gestructureerd formaat. gebruiken en lezen mechanica. Evenzo hebben ze het recht om te vragen dat ze rechtstreeks worden doorgegeven aan een nieuwe verantwoordelijke persoon, wiens identiteit moet worden meegedeeld, indien dit technisch mogelijk is.
Formulier voor het uitoefenen van het recht op gegevensoverdracht.
Recht op beperking van de verwerking
Op grond van het recht op beperking van de verwerking kunnen betrokkenen verzoeken om de verwerking van hun gegevens op te schorten om de juistheid ervan aan te vechten, terwijl de verwerkingsverantwoordelijke de nodige verificaties uitvoert, of, indien de verwerking is gebaseerd op de gerechtvaardigde belangen van de verwerkingsverantwoordelijke of in het algemeen belang wordt uitgevoerd, terwijl wordt nagegaan of deze gronden zwaarder wegen dan de belangen, rechten en vrijheden van de betrokkene. Betrokkenen kunnen ook verzoeken om hun gegevens te bewaren als zij de verwerking onrechtmatig achten en in plaats van verwijdering een beperking van de verwerking verzoeken, of als de betrokkene de gegevens nodig heeft voor de vaststelling, uitoefening of verdediging van rechtsvorderingen, ook al heeft de verwerkingsverantwoordelijke deze niet langer nodig voor de doeleinden waarvoor ze zijn verzameld. Het feit dat de verwerking van de gegevens van de betrokkene is beperkt, moet duidelijk worden aangegeven in de systemen van de verwerkingsverantwoordelijke. Indien de gegevens door de verwerkingsverantwoordelijke aan andere verwerkingsverantwoordelijken zijn verstrekt, moet de verwerkingsverantwoordelijke hen in kennis stellen van de beperking van de verwerking, tenzij dit onmogelijk blijkt of onevenredige inspanningen vergt, en de betrokkene op verzoek informatie verstrekken over deze ontvangers.
Formulier voor het uitoefenen van de beperking van de behandeling.
Als het verzoek van de belanghebbende niet wordt opgevolgd, zal de verantwoordelijke voor de verwerking hen onverwijld en niet later dan een maand na ontvangst van het verzoek informeren over de redenen voor hun niet-actie en de mogelijkheid om een claim in te dienen bij het Agentschap. Gegevensbescherming en om juridische stappen te ondernemen.
4. Beveiligingsmaatregelen
4.1. Organisatorische maatregelen
Alle medewerkers die toegang hebben tot persoonsgegevens moeten op de hoogte zijn van hun verplichtingen met betrekking tot de verwerking van persoonsgegevens en zullen over deze verplichtingen worden geïnformeerd.
De minimale informatie waarover alle medewerkers beschikken, is als volgt:
Plicht tot geheimhouding en vertrouwelijkheid
Toegang door onbevoegden tot persoonsgegevens moet worden vermeden. Daartoe wordt vermeden dat persoonlijke gegevens aan derden worden blootgesteld (elektronische schermen zonder toezicht, papieren documenten in openbare ruimtes, media met persoonlijke gegevens, enz.). Deze overweging omvat de schermen die worden gebruikt om afbeeldingen van het videobewakingssysteem weer te geven. Wanneer u afwezig bent op uw werk, wordt het scherm geblokkeerd of wordt de sessie gesloten.
Papieren documenten en elektronische media worden 24 uur per dag op een veilige plaats bewaard (kasten of kamers met beperkte toegang).
Documenten of elektronische media (cd's, pen-drives, harde schijven, enz.) Met persoonlijke gegevens zullen niet worden weggegooid zonder dat hun effectieve vernietiging gegarandeerd is.
Persoonlijke gegevens of andere informatie van persoonlijke aard zullen niet aan derden worden meegedeeld, met bijzondere aandacht voor het niet bekendmaken van beschermde persoonlijke gegevens tijdens telefonisch overleg, e-mails, enz.
De plicht tot geheimhouding en vertrouwelijkheid blijft bestaan, zelfs wanneer de arbeidsrelatie van de werknemer met het bedrijf eindigt.
inbreuken op de beveiliging van persoonsgegevens
Wanneer er inbreuken op de beveiliging van persoonsgegevens plaatsvinden, zoals diefstal of ongeautoriseerde toegang tot persoonsgegevens, wordt het Spaanse Agentschap voor Gegevensbescherming binnen 72 uur op de hoogte gesteld. Hierbij wordt alle informatie verstrekt die nodig is om de feiten te achterhalen die tot de ongeautoriseerde toegang tot de persoonsgegevens hebben geleid.
De melding zal elektronisch worden gedaan via het elektronische hoofdkantoor van het Spaanse Agentschap voor Gegevensbescherming op het volgende adres. https://sedeagpd.gob.es/sede-electronica-web/.
4.2. Technische maatregelen
identificatie
Wanneer dezelfde computer of hetzelfde apparaat wordt gebruikt voor de verwerking van persoonlijke gegevens en voor persoonlijk gebruik, wordt aanbevolen om voor elk van de doeleinden verschillende profielen of gebruikers te hebben. Professioneel en persoonlijk gebruik van de computer moeten gescheiden worden gehouden.
Het wordt aanbevolen om profielen te hebben met beheerdersrechten voor de installatie en configuratie van het systeem en gebruikers zonder privileges of beheerdersrechten voor toegang tot persoonlijke gegevens. Deze maatregel voorkomt dat toegangsrechten worden verkregen of dat het besturingssysteem wordt gewijzigd in het geval van een cybersecurity-aanval.
Het bestaan van wachtwoorden voor toegang tot persoonlijke gegevens die zijn opgeslagen in elektronische systemen, zal worden gegarandeerd. Het wachtwoord heeft minimaal 8 tekens, een combinatie van cijfers en letters.
Wanneer persoonsgegevens door verschillende personen worden benaderd, zal er voor elke persoon met toegang tot persoonsgegevens een specifieke gebruikersnaam en wachtwoord zijn (eenduidige identificatie).
De vertrouwelijkheid van wachtwoorden moet worden gewaarborgd, zodat ze niet in handen van derden vallen. Voor wachtwoordbeheer kunt u de online privacy- en beveiligingsgids van de Spaanse Autoriteit voor Gegevensbescherming en het Nationaal Instituut voor Cyberbeveiliging raadplegen. Wachtwoorden mogen in geen geval worden gedeeld of op een openbare plek worden opgeschreven, en de toegang moet beperkt worden tot anderen dan de gebruiker.
Plicht tot bescherming
Hieronder staan de minimale technische maatregelen om de bescherming van persoonsgegevens te garanderen:
- COMPUTERS EN APPARATEN UPDATEN: De apparaten en computers die worden gebruikt voor de opslag en verwerking van persoonsgegevens moeten zo actueel mogelijk worden gehouden.
- MALWARE: Computers en apparaten waarop geautomatiseerde verwerking van persoonsgegevens plaatsvindt, moeten beschikken over een antivirusprogramma om de verspreiding en vernietiging van persoonlijke informatie en gegevens zoveel mogelijk te voorkomen. Het antivirusprogramma moet regelmatig worden bijgewerkt.
- FIREWALL: Om ongeautoriseerde toegang op afstand tot persoonsgegevens te voorkomen, zorgen we ervoor dat een firewall is geactiveerd en correct geconfigureerd op de computers en apparaten waar persoonsgegevens worden opgeslagen en/of verwerkt.
- GEGEVENSVERSLEUTELING: Wanneer het nodig is om persoonsgegevens te extraheren uit de ruimte waar ze worden verwerkt, hetzij fysiek hetzij elektronisch, dient de mogelijkheid van het gebruik van een versleutelingsmethode te worden overwogen om de vertrouwelijkheid van persoonsgegevens te garanderen in geval van ongeautoriseerde toegang tot de informatie.
- BACK-UP: Er wordt periodiek een back-up gemaakt op een apart opslagmedium, gescheiden van het medium dat voor het dagelijkse werk wordt gebruikt. Deze back-up wordt op een veilige locatie bewaard, los van de computer met de originele bestanden, zodat persoonlijke gegevens kunnen worden hersteld in geval van gegevensverlies.
De beveiligingsmaatregelen worden periodiek geëvalueerd; deze evaluatie kan worden uitgevoerd door geautomatiseerde mechanismen (software of computerprogramma's) of handmatig.