GDPR

Esta Política GDPR describe el marco organizativo adoptado por TREVANZIAX para gestionar la protección de los datos personales de acuerdo con los principios establecidos en el Reglamento General de Protección de Datos (UE) 2016/679 (RGPD).

A diferencia de la Política de privacidad y la Política de cookies, este documento se centra en la organización interna de la protección de datos, la gestión del cumplimiento, la prevención de riesgos y los procedimientos aplicados para garantizar un tratamiento responsable de la información personal.

1. Protección de datos como parte de la gestión responsable

La protección de los datos personales forma parte de la gestión de las actividades realizadas a través del sitio web.

Las operaciones de tratamiento de datos se evalúan teniendo en cuenta diferentes factores, entre ellos:

  • La naturaleza de las actividades realizadas.

  • Las tecnologías utilizadas.

  • Los posibles riesgos para los derechos y libertades de las personas cuyos datos son tratados.

Cuando se producen cambios en los servicios, herramientas utilizadas o circunstancias que puedan afectar a la seguridad o al cumplimiento normativo, los procedimientos relacionados con la protección de datos pueden ser revisados y actualizados.

2. Protección de datos desde el diseño y por defecto

Cuando se incorporan nuevas funcionalidades, herramientas o procesos que puedan implicar el tratamiento de datos personales, los requisitos de protección de datos se consideran desde la fase inicial de diseño.

Cuando corresponde, la configuración de los sistemas se orienta a:

  • Limitar el acceso a los datos personales únicamente a quienes necesitan utilizarlos para sus funciones.

  • Restringir el uso de los datos al alcance necesario para realizar las actividades correspondientes.

También se revisan las configuraciones predeterminadas para reducir tratamientos innecesarios de datos personales.

3. Evaluación y gestión de riesgos

Las actividades que implican tratamiento de datos personales se analizan teniendo en cuenta los posibles riesgos para los derechos y libertades de los usuarios.

La evaluación puede considerar factores como:

  • La naturaleza del tratamiento.

  • La cantidad de datos tratados.

  • Los tipos de datos utilizados.

  • Las tecnologías empleadas.

  • La forma de acceso a la información.

  • Las posibles consecuencias de un uso no autorizado.

Cuando una actividad pueda implicar un nivel elevado de riesgo, se valorará, conforme al RGPD, la necesidad de realizar una Evaluación de Impacto relativa a la Protección de Datos (DPIA, Data Protection Impact Assessment).

4. Evaluación de impacto en protección de datos

Cuando se cumplan las condiciones establecidas por el RGPD, podrá realizarse una evaluación de impacto antes de iniciar determinadas actividades de tratamiento.

Esta evaluación tiene como finalidad:

  • Identificar posibles riesgos.

  • Analizar la probabilidad y gravedad de sus posibles consecuencias.

  • Determinar medidas adecuadas para reducir dichos riesgos.

  • Valorar si el tratamiento puede realizarse garantizando un nivel adecuado de protección.

Si la evaluación identifica riesgos que no pueden reducirse suficientemente mediante medidas adecuadas, se analizarán las actuaciones necesarias conforme a la normativa aplicable.

5. Gestión de proveedores que tratan datos personales

Cuando TREVANZIAX utiliza proveedores externos que tratan datos personales en su nombre, se consideran las garantías exigidas por la normativa aplicable en materia de protección de datos.

Las actividades delegadas se definen según las necesidades operativas y las responsabilidades asignadas.

Cuando el RGPD lo exige, la relación con los proveedores que tratan datos personales se regula mediante acuerdos u otros documentos con validez jurídica conforme a los requisitos aplicables.

Los proveedores autorizados deberán:

  • Tratar los datos personales únicamente dentro del ámbito de las actividades asignadas.

  • Utilizar la información siguiendo las instrucciones aplicables.

6. Gestión de accesos y autorizaciones

El acceso a los datos personales se limita según las necesidades reales de las funciones desempeñadas.

Los permisos se asignan de acuerdo con las responsabilidades correspondientes y pueden modificarse o retirarse cuando ya no sean necesarios.

Esta gestión tiene como objetivo reducir el riesgo de acceso, uso o modificación no autorizada de información personal.

7. Gestión de incidentes de seguridad y violaciones de datos

Cuando se produzca un incidente que pueda afectar a la seguridad de los datos personales, se analizarán sus características, alcance y posibles consecuencias.

En caso de detectar una violación de datos personales, se adoptarán las medidas necesarias para controlar la situación y reducir sus posibles efectos.

Cuando la normativa aplicable establezca la obligación de informar a una autoridad de control o a las personas afectadas, dicha comunicación se realizará conforme a los requisitos y condiciones previstos por el RGPD.

8. Registro de actividades y documentación

Según la naturaleza y dimensión de las actividades realizadas, la gestión del cumplimiento puede incluir la conservación de documentos y registros necesarios para demostrar la aplicación de las medidas exigidas por el RGPD.

La documentación puede incluir información relacionada con:

  • Actividades de tratamiento de datos personales.

  • Medidas técnicas y organizativas aplicadas.

  • Evaluaciones de riesgos.

  • Autorizaciones de acceso.

  • Actuaciones relacionadas con la protección de datos personales.

9. Concienciación y responsabilidades

Las personas autorizadas a acceder a datos personales deben conocer sus responsabilidades relacionadas con el uso adecuado de la información.

Según las funciones desempeñadas, las medidas de concienciación pueden incluir:

  • Obligaciones de confidencialidad.

  • Uso correcto de los accesos autorizados.

  • Gestión de solicitudes de los usuarios sobre sus datos personales.

  • Actuaciones necesarias ante incidentes de seguridad reales o sospechados.

El acceso autorizado a datos personales no permite utilizar dicha información para finalidades distintas a las asignadas.

10. Delegado de Protección de Datos

Cuando se cumplan los requisitos establecidos por el RGPD, se evaluará la necesidad de designar un Delegado de Protección de Datos (DPO, Data Protection Officer).

La necesidad de designación se valorará considerando la naturaleza, alcance, finalidad y volumen de las actividades de tratamiento realizadas.

Esta política no constituye una declaración de que exista un Delegado de Protección de Datos designado.

11. Cooperación con autoridades de control

Cuando la normativa aplicable lo requiera, TREVANZIAX colaborará con las autoridades competentes en cuestiones relacionadas con la protección de datos personales.

Para las actividades sujetas a la normativa española de protección de datos, la autoridad nacional competente es la Agencia Española de Protección de Datos (AEPD).

La cooperación puede incluir:

  • Responder solicitudes realizadas por las autoridades.

  • Colaborar en procesos de revisión o comprobación.

  • Gestionar comunicaciones requeridas por la normativa aplicable.

12. Revisiones de cumplimiento

Los procedimientos relacionados con la protección de datos personales pueden revisarse cuando existan cambios importantes en:

  • Las actividades realizadas.

  • Los sistemas utilizados.

  • Los riesgos identificados.

  • La normativa aplicable.

Las revisiones pueden incluir:

  • La eficacia de las medidas de protección aplicadas.

  • Los permisos de acceso a los datos.

  • Los procedimientos organizativos.

  • Los riesgos existentes o nuevos.

Cuando sea necesario, se realizarán ajustes para mantener un nivel adecuado de protección conforme a las actividades desarrolladas.

13. Actualización de esta Política GDPR

Esta Política GDPR puede actualizarse debido a cambios relacionados con:

  • La evolución de la normativa aplicable.

  • Cambios tecnológicos.

  • Modificaciones de los procesos organizativos.

  • Nuevas formas de gestionar el tratamiento de datos personales.

Las modificaciones serán evaluadas cuando sean necesarias para mantener un marco adecuado y coherente de protección de datos.

14. Contacto

Para cualquier consulta relacionada con esta Política GDPR o con la gestión del cumplimiento en materia de protección de datos personales, puede ponerse en contacto mediante los siguientes datos:

Nombre de la tienda: TREVANZIAX

Dirección de contacto: 9809 Duke Dr, Saint Louis, MO 63136

Teléfono: +1 (314) 758-4613

Correo electrónico: vente@trevanziax.com

Zona de servicio: España