01Trust Center

RGPD

Reglamento General de Protección de Datos

Cumplimiento normativo

Obligaciones del RGPD que cumple Habilmind\u00a0

01

¿Dispone la organización de los medios y procedimientos necesarios para cumplir con el deber de transparencia en nombre del Responsable cuando la prestación de los servicios implique la recogida de datos personales por cuenta de este?

Cumple

Sí. La organización dispone de cláusulas informativas en los procesos de recogida de datos, documentación de privacidad accesible a los usuarios, contratos de encargo de tratamiento, procedimientos internos de protección de datos y soporte al Responsable del tratamiento para la atención de solicitudes relacionadas con el RGPD.

02

¿Mantiene la organización un registro de las actividades de tratamiento de datos personales que realiza por cuenta del Responsable en el marco de la prestación de los servicios?

Cumple

Sí. La organización mantiene un registro de las actividades de tratamiento realizadas por cuenta de los responsables del tratamiento, incluyendo las categorías de datos tratados, las finalidades del tratamiento y las medidas de seguridad aplicables.

03

¿La organización ha realizado los análisis de riesgos y, en su caso, las evaluaciones de impacto sobre la privacidad de las actividades de tratamiento de datos personales que realiza por cuenta del Responsable en el marco de la prestación de los servicios?

Cumple

La organización dispone de un análisis de riesgos realizado en 2018, actualmente en proceso de revisión y actualización.

04

¿La organización ha informado al Responsable de las entidades que puedan ser subcontratadas con acceso a los datos puestos a su disposición, o cuenta con un procedimiento para ello, y ha suscrito o dispone de modelos de cláusulas que regulen dichos tratamientos para su formalización antes del inicio de la prestación de los servicios?

No aplica

No aplica. La organización no recurre a entidades subcontratadas que tengan acceso a los datos personales tratados por cuenta del Responsable.

05

¿La organización cuenta con los medios y procedimientos necesarios para asistir al Responsable en el cumplimiento de la obligación de dar respuesta a las solicitudes de ejercicio de derechos?

Cumple

Sí. La organización dispone de procedimientos internos, documentación RGPD y canales de comunicación con el Responsable del tratamiento para gestionar y dar soporte a las solicitudes de acceso, rectificación, supresión, limitación, oposición y portabilidad de datos.

06

¿La organización cuenta con los medios y procedimientos necesarios para notificar al Responsable del Tratamiento, sin dilación indebida, las violaciones de la seguridad de los datos personales de las que tenga conocimiento?

Cumple

La organización dispone de procedimientos internos y un formulario específico para la notificación, gestión y seguimiento de incidencias y brechas de seguridad, incluyendo la comunicación al Responsable del tratamiento cuando resulte necesario.

07

¿La organización cuenta con los medios y procedimientos necesarios para suprimir o devolver al Responsable del Tratamiento, a su elección, todos los datos personales a los que haya tenido acceso para prestar los servicios?

Cumple

Sí. La organización dispone de procedimientos para la devolución o supresión de los datos personales tratados por cuenta del Responsable del tratamiento, de acuerdo con las instrucciones recibidas y con los plazos de conservación legalmente aplicables.

08

¿La organización ha comunicado a los usuarios implicados en la prestación de los servicios, de forma acreditable, sus obligaciones en relación con el tratamiento de datos personales a los que tengan acceso y su deber de secreto respecto de estos, incluso después de finalizada la relación contractual?

Cumple

Todos los usuarios han recibido formación y han firmado un documento de buenas prácticas en lo relacionado con la protección de datos.

09

¿La organización ha adoptado las medidas técnicas y organizativas necesarias para que los datos personales puestos a disposición por el Responsable sean tratados únicamente para llevar a cabo la prestación de los servicios, ajustándose a las instrucciones que indique el Responsable?

Cumple

Los empleados solo acceden a los datos cuando lo necesitan. Existen controles de acceso y contraseñas. Hay acuerdos de confidencialidad. Los datos personales solo se utilizan para fines propios del servicio. Se siguen las instrucciones del cliente sobre cómo tratar esos datos.

10

¿La organización cumple con la obligación de designar un Delegado de Protección de Datos (DPO)?

Cumple

Sí. Kenia Mestre — juridico@legalbox.plus

11

¿La organización ha realizado en los dos últimos años alguna auditoría relacionada con el cumplimiento de sus obligaciones establecidas en el RGPD? En su caso, ¿cuál fue el resultado de dicha auditoría?

No aplica

No se ha realizado una auditoría formal específica de cumplimiento del RGPD en los dos últimos años, dado que no es obligatorio en este caso. No obstante, la organización cuenta con asesoramiento especializado en protección de datos, revisa periódicamente sus procedimientos y mantiene implantadas las medidas técnicas y organizativas adecuadas para garantizar el cumplimiento de la normativa vigente.

12

¿La organización ha regularizado debidamente las transferencias internacionales de datos personales que puedan producirse como consecuencia de la intervención de entidades subcontratadas para la prestación de los servicios?

No aplica

No aplica. No se producen transferencias internacionales de datos personales en el marco de la prestación de los servicios.

13

¿La organización dispone de un Sistema de Gestión de Seguridad de la Información (SGSI) y/o de procedimientos para garantizar el cumplimiento de las distintas obligaciones recogidas en el RGPD?

Cumple

Sí. La organización dispone de procedimientos y medidas técnicas y organizativas para garantizar la seguridad de la información y el cumplimiento de las obligaciones derivadas del RGPD, aunque no cuenta con un SGSI formal certificado.

14

¿La organización garantiza, teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, la aplicación de medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo?

Cumple

Sí. Plataforma alojada en proveedores profesionales, accesos restringidos, copias de seguridad, HTTPS, control de usuarios, contratos de confidencialidad y cumplimiento RGPD.

Medidas de seguridad

Controles técnicos y organizativos

15

¿La organización ha implantado un sistema de control de accesos físicos al Centro de Procesamiento de Datos (CPD)?

Cumple

Sí. El alojamiento de los sistemas se realiza en centros de datos profesionales de Hetzner, que disponen de controles de acceso físico y medidas de seguridad para proteger las instalaciones.

16

¿La organización ha implantado una política de gestión de soportes pertenecientes a la entidad y, en su caso, de los soportes propiedad de los usuarios?

No aplica

No aplica. La información se almacena y gestiona principalmente mediante servicios cloud y proveedores de hosting profesionales, sin utilización significativa de soportes físicos para el tratamiento de datos.

17

¿La organización ha implantado un sistema de control de acceso lógico a los sistemas y aplicaciones utilizados?

Cumple

Sí. La organización aplica controles de acceso lógico mediante autenticación de usuarios y un sistema de gestión de roles y permisos que restringe el acceso a los datos y funcionalidades según el perfil autorizado.

18

¿La organización ha implantado una política de seguridad de las contraseñas para el uso de los sistemas y aplicaciones empleados?

Cumple

Sí. La organización dispone de una política de gestión de contraseñas que incluye requisitos de longitud y complejidad, validación de tipos de caracteres, indicadores de robustez, registro de intentos de acceso e intentos fallidos, así como mecanismos de control para reforzar la seguridad de la autenticación.

19

¿La organización ha implantado un sistema de registro de accesos a los sistemas y aplicaciones empleados?

Cumple

Sí. La organización dispone de mecanismos de registro y monitorización de accesos a los sistemas y aplicaciones, incluyendo el registro de intentos de acceso y de incidencias de autenticación.

20

¿La organización ha implantado una política de copia de seguridad de los sistemas y aplicaciones empleados?

Cumple

Sí. La organización dispone de procedimientos de copia de seguridad periódica y recuperación de la información para garantizar la continuidad del servicio y la disponibilidad de los datos ante posibles incidencias.

21

¿La organización ha implantado una política de control del uso de ficheros temporales?

Cumple

Sí. Los sistemas utilizados gestionan y eliminan automáticamente los ficheros temporales mediante mecanismos integrados del sistema operativo y de las plataformas empleadas.

22

¿La organización ha implantado políticas destinadas a garantizar la continuidad de negocio?

Cumple

Sí. La organización dispone de mecanismos que permiten la recuperación completa de los servicios y de la información mediante copias de seguridad, repositorios de código y configuraciones versionadas, garantizando la restauración de la plataforma ante incidencias técnicas.

23

¿La organización ha implantado una política de gestión de incidencias y brechas de seguridad?

Cumple

Sí. La organización dispone de un procedimiento interno para la comunicación y gestión de incidencias de seguridad y posibles brechas de datos, incluyendo un formulario específico para su notificación, evaluación y tratamiento.

24

¿La organización ha implantado una política de seguridad de las comunicaciones?

Cumple

Sí. La organización aplica medidas de seguridad para proteger las comunicaciones y los servicios expuestos a Internet, incluyendo cifrado completo de las comunicaciones mediante HTTPS/TLS, firewall de red, firewall de aplicaciones (WAF), limitación de peticiones (throttling), detección y bloqueo automático de actividades sospechosas, así como mecanismos dinámicos de restricción de direcciones IP.

25

¿La organización ha implantado medidas de seguridad para el control de vulnerabilidades técnicas?

Cumple

Sí. La organización dispone de múltiples capas de protección para la gestión de vulnerabilidades técnicas, incluyendo firewall, WAF, cifrado HTTPS/TLS, limitación de peticiones, bloqueo automático de accesos sospechosos y controles avanzados de autenticación y autorización.

26

¿La organización ha implantado políticas de seguridad para el uso de los equipos personales?

Cumple

Sí. La organización aplica medidas de seguridad para el uso de equipos personales, incluyendo autenticación de usuarios, control de accesos, comunicaciones cifradas y una política de minimización del almacenamiento local, priorizando la gestión de la información en plataformas y servicios cloud seguros.

27

¿La organización ha implantado políticas de separación de entornos?

Cumple

Sí. La organización dispone de entornos diferenciados de desarrollo, preproducción y producción, con configuraciones y accesos independientes. El desarrollo se realiza sin utilizar datos reales y las validaciones se efectúan en un entorno separado de preproducción.

28

¿La organización ha implantado medidas de seudonimización y anonimización?

Cumple

Sí. La organización aplica técnicas de anonimización en los procesos de análisis estadístico e investigación. En aquellos tratamientos que requieren la identificación de los alumnos para la prestación del servicio, los centros educativos pueden configurar el nivel de identificación de la información de acuerdo con sus necesidades y políticas de gestión.