Haz nuestro completo cuestionario online y te diremos tu nivel de inglés!
1. Introducción
NEXT STEP MADRID, S.L. se compromete a proteger la privacidad y los derechos de sus usuarios y clientes, y a cumplir con la normativa vigente en materia de protección de datos, incluyendo la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD) y el Esquema Nacional de Seguridad (ENS).
2. Responsable del Tratamiento de Datos
El responsable del tratamiento de datos en NEXT STEP MADRID, S.L. es una figura fundamental en el cumplimiento de la normativa de protección de datos y privacidad. En nuestro caso, el responsable del tratamiento es [nombre del responsable], quien actúa en representación de la empresa y tiene la responsabilidad de garantizar que los datos personales sean tratados de manera adecuada y en cumplimiento de la ley.
Las responsabilidades del responsable del tratamiento incluyen:
Implementar políticas y procedimientos:
El responsable del tratamiento es responsable: de desarrollar, implementar y mantener políticas y procedimientos internos para garantizar el cumplimiento de la normativa de protección de datos y privacidad.
Supervisar el cumplimiento: Es responsabilidad del responsable del tratamiento supervisar el cumplimiento de las políticas y procedimientos establecidos, así como de las obligaciones legales en materia de protección de datos por parte de la empresa y de sus empleados.
Responder a consultas y reclamaciones: El responsable del tratamiento es el punto de contacto para los usuarios y las autoridades de control en relación con consultas, quejas y reclamaciones relacionadas con la protección de datos y privacidad.
Garantizar la seguridad de los datos: Es responsabilidad del responsable del tratamiento garantizar la seguridad, confidencialidad e integridad de los datos personales tratados por la empresa, implementando medidas técnicas y organizativas adecuadas para protegerlos contra el acceso no autorizado, la divulgación y la alteración.
Facilitar el ejercicio de los derechos de los usuarios: El responsable del tratamiento debe facilitar el ejercicio de los derechos de los usuarios en relación con sus datos personales, como el derecho de acceso, rectificación, supresión y portabilidad, así como el derecho de oposición y el derecho a retirar el consentimiento.
Es importante destacar que el responsable del tratamiento actúa como el punto de referencia interno y externo para todas las cuestiones relacionadas con la protección de datos y privacidad. En NEXT STEP MADRID, S.L., nos comprometemos a designar a una persona cualificada y competente como responsable del tratamiento, y a proporcionarle los recursos y el apoyo necesarios para desempeñar sus funciones de manera efectiva.
3. Datos Recopilados y Finalidades del Tratamiento
En NEXT STEP MADRID, S.L., recopilamos una variedad de datos personales de nuestros usuarios y clientes para diversos fines, todos ellos en cumplimiento de la normativa de protección de datos y privacidad. A continuación, detallamos los tipos de datos que recopilamos y las finalidades para las cuales se tratan:
Datos de identificación: Recopilamos datos como nombres, apellidos, fecha de nacimiento, números de identificación (DNI, NIF, etc.), y otros datos similares que nos permiten identificar de manera única a nuestros usuarios y clientes. Estos datos se recopilan para fines de registro, creación de cuentas de usuario, y personalización de la experiencia del usuario en nuestro sitio web.
Datos de contacto: Recopilamos datos de contacto como direcciones de correo electrónico, números de teléfono, direcciones postales y otros datos similares que nos permiten comunicarnos con nuestros usuarios y clientes. Estos datos se utilizan para enviar comunicaciones relacionadas con los servicios contratados, notificaciones importantes, y para responder a consultas y solicitudes de los usuarios.
Datos de pago y facturación: Si los usuarios realizan transacciones financieras en nuestro sitio web, recopilamos datos de pago como números de tarjeta de crédito, información bancaria y detalles de facturación. Estos datos se utilizan para procesar los pagos, emitir facturas y gestionar la relación contractual con nuestros clientes.
Datos de uso y navegación: Recopilamos datos sobre la actividad de los usuarios en nuestro sitio web, como páginas visitadas, acciones realizadas, preferencias de navegación, y otros datos similares. Estos datos se recopilan para mejorar la experiencia del usuario, personalizar el contenido y los servicios ofrecidos, y realizar análisis estadísticos y estudios de mercado.
Datos sensibles: En casos excepcionales y cuando sea estrictamente necesario, podemos recopilar datos sensibles como información de salud, creencias religiosas, afiliación sindical, y otros datos sensibles en cumplimiento de la normativa aplicable y con el consentimiento explícito del usuario. Estos datos se tratan con especial cuidado y solo se utilizan para los fines específicos para los cuales se recopilan.
Es importante destacar que recopilamos y tratamos estos datos únicamente con el consentimiento explícito del usuario o cuando sea necesario para cumplir con nuestras obligaciones legales o para los intereses legítimos de la empresa. Además, garantizamos la confidencialidad, integridad y seguridad de los datos personales en todo momento, y adoptamos las medidas técnicas y organizativas adecuadas para protegerlos contra el acceso no autorizado, la divulgación y la alteración.
4. Principios de Protección de Datos
El principio de accountability, o responsabilidad proactiva, es un concepto fundamental en materia de protección de datos que se enfatiza en la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD). Este principio establece que los responsables del tratamiento de datos personales deben ser capaces de demostrar el cumplimiento de las normativas de protección de datos mediante la implementación de medidas adecuadas y efectivas.
El principio de accountability establece que el responsable del tratamiento de datos (ya sea una persona física o jurídica, entidad pública u organismo) es responsable de cumplir con las obligaciones establecidas en la LOPDGDD y otras normativas de protección de datos.
El responsable del tratamiento debe adoptar medidas organizativas y técnicas adecuadas para garantizar y demostrar que el tratamiento de datos personales se realiza de conformidad con la ley.
Implementación de Medidas de Protección de Datos:
El responsable del tratamiento debe implementar medidas apropiadas para garantizar la protección de los datos personales y los derechos de los interesados.
Esto incluye la adopción de políticas y procedimientos internos, la designación de un Delegado de Protección de Datos (DPD) en determinados casos, la realización de evaluaciones de impacto en la privacidad y la implementación de medidas de seguridad técnica y organizativa adecuadas.
El principio de accountability exige que el responsable del tratamiento mantenga un registro de todas las actividades de tratamiento de datos personales realizadas bajo su responsabilidad.
Este registro, conocido como Registro de Actividades de Tratamiento, debe contener información detallada sobre las operaciones de tratamiento realizadas, incluyendo los fines del tratamiento, las categorías de datos personales tratados, las categorías de destinatarios de los datos, las transferencias internacionales de datos y los plazos de conservación, entre otros aspectos.
Demostración de Cumplimiento:
El responsable del tratamiento debe ser capaz de demostrar, ante las autoridades de control de protección de datos y los interesados, el cumplimiento de las normativas de protección de datos.
Esto implica tener documentación y evidencia que respalde el cumplimiento de las obligaciones legales, como políticas y procedimientos internos, evaluaciones de impacto en la privacidad, acuerdos de tratamiento de datos con terceros y registros de actividades de tratamiento.
Además de los responsables del tratamiento, los encargados del tratamiento también están sujetos al principio de accountability.
Los encargados del tratamiento deben garantizar que las actividades de tratamiento que realizan en nombre del responsable del tratamiento se realicen de manera conforme a la ley y que puedan demostrar dicho cumplimiento.
En resumen, el principio de accountability establece la obligación de los responsables y encargados del tratamiento de datos de implementar medidas adecuadas para proteger la privacidad de los datos personales y demostrar su cumplimiento de las normativas de protección de datos mediante la documentación y la transparencia en sus operaciones de tratamiento.
Nos comprometemos a cumplir además con los siguientes principios en todas nuestras actividades de tratamiento de datos:
Transparencia: Informaremos a los usuarios sobre cómo se recopilan, utilizan, protegen y comparten sus datos personales.
Legalidad: Solo trataremos datos personales de manera legal y ética, cumpliendo con todas las leyes y regulaciones aplicables.
Limitación de la finalidad: Utilizaremos los datos personales solo para los fines específicos para los cuales fueron recopilados, y no los procesaremos de manera incompatible con estos fines.
Minimización de datos: Recopilaremos y almacenaremos solo la cantidad mínima de datos personales necesarios para cumplir con nuestros fines comerciales.
Exactitud: Mantendremos los datos personales precisos y actualizados, tomando medidas razonables para corregir o eliminar cualquier información inexacta.
Seguridad: Implementaremos medidas técnicas y organizativas adecuadas para proteger los datos personales contra el acceso no autorizado, la divulgación y la alteración.
Derechos de los interesados: Respetaremos y facilitaremos el ejercicio de los derechos de los interesados, incluidos el derecho de acceso, rectificación, supresión y portabilidad de datos.
5. Base Legal del Tratamiento
El tratamiento de datos personales en NEXT STEP MADRID, S.L. se lleva a cabo sobre la base de una o más de las siguientes bases legales, en cumplimiento de la normativa de protección de datos y privacidad:
Consentimiento del usuario: Cuando sea necesario, obtenemos el consentimiento explícito del usuario para el tratamiento de sus datos personales para fines específicos. Este consentimiento se solicita de manera clara y transparente, y el usuario tiene derecho a retirarlo en cualquier momento.
Ejecución de un contrato: En algunos casos, el tratamiento de datos es necesario para la ejecución de un contrato con el usuario, como la prestación de servicios o la entrega de productos solicitados por el usuario. El tratamiento de datos en este contexto es necesario para cumplir con nuestras obligaciones contractuales.
Cumplimiento de obligaciones legales: En ciertas circunstancias, estamos obligados por ley a tratar datos personales, como para cumplir con obligaciones fiscales, contables o regulatorias. En estos casos, el tratamiento de datos es necesario para cumplir con nuestras obligaciones legales.
Interés legítimo de la empresa: En algunos casos, el tratamiento de datos puede ser necesario para los intereses legítimos de la empresa, siempre que estos intereses no prevalezcan sobre los derechos y libertades fundamentales del usuario. Antes de llevar a cabo el tratamiento en base a este fundamento legal, realizamos una evaluación de impacto sobre los derechos y libertades del usuario.
Es importante destacar que elegimos la base legal del tratamiento de datos de forma cuidadosa y en función de la finalidad específica para la cual se recopilan los datos. Además, garantizamos que el tratamiento de datos se realice de manera transparente y conforme a los principios de protección de datos establecidos por la normativa aplicable.5. Medidas de seguridad.
6. Recomendaciones para implementar las Medidas Organizativas en la empresa:
Elaboración de Políticas y Procedimientos: Desarrollaremos y documentaremos políticas y procedimientos internos claros y transparentes para el tratamiento de datos personales en nuestra empresa. Estas políticas incluirán medidas de seguridad, procedimientos de gestión de incidentes, políticas de retención de datos, y otros aspectos relacionados con la protección de la privacidad.
Formación del Personal: Proporcionaremos formación regular sobre protección de datos y seguridad de la información a todos los empleados de la empresa. Esta formación incluirá temas como la importancia de la privacidad, las mejores prácticas en el manejo de datos personales, y cómo identificar y responder a incidentes de seguridad.
Asignación de Responsabilidades: Clarificaremos y asignaremos claramente las responsabilidades relacionadas con la protección de datos dentro de la organización. Esto incluirá designar responsables específicos para la gestión de incidentes de seguridad, la supervisión del cumplimiento normativo y la coordinación de actividades de formación y concienciación.
Evaluación de Impacto en la Privacidad (EIPD): Realizaremos evaluaciones de impacto en la privacidad antes de llevar a cabo cualquier proyecto o actividad que implique un alto riesgo para los derechos y libertades de los individuos. Estas evaluaciones nos ayudarán a identificar y mitigar posibles riesgos para la privacidad desde el inicio.
Gestión de Proveedores y Contratistas: Estableceremos procesos para evaluar y supervisar a nuestros proveedores y contratistas en lo que respecta al tratamiento de datos personales en nuestro nombre. Aseguraremos que todos los terceros cumplan con los mismos estándares de protección de datos que nosotros.
Protocolo de la Gestión de Soportes:
El presente protocolo establece las directrices y procedimientos que deben seguirse en NEXT STEP MADRID, S.L. para la gestión adecuada de los soportes que contienen datos personales, con el fin de garantizar la seguridad y confidencialidad de la información, en cumplimiento de la LOPDGDD y otras regulaciones aplicables.
Clasificación de Soportes
Los soportes que contienen datos personales se clasificarán en función de su nivel de sensibilidad y riesgo para la privacidad, dividiéndolos en las siguientes categorías:
Soportes Físicos: Documentos impresos, archivos en papel, dispositivos de almacenamiento físico (USB, discos duros externos, etc.).
Soportes Digitales: Archivos electrónicos, bases de datos, sistemas de información, dispositivos de almacenamiento digital (servidores, ordenadores, portátiles, etc.).
Almacenamiento y Custodia
Soportes Físicos: Los documentos impresos y otros soportes físicos que contienen datos personales serán almacenados en lugares seguros y accesibles solo para personal autorizado. Se implementarán medidas de control de acceso físico, como cerraduras y sistemas de seguridad.
Soportes Digitales: Los archivos electrónicos y otros soportes digitales que contienen datos personales se almacenarán en sistemas informáticos protegidos con contraseñas y medidas de seguridad adicionales, como cifrado de datos y firewalls. El acceso a estos sistemas estará restringido a personal autorizado con credenciales de acceso únicas.
Acceso y Control
Se designarán responsables específicos encargados de gestionar el acceso a los soportes que contienen datos personales y de controlar su uso y manipulación.
Se establecerán políticas y procedimientos para la gestión de accesos, que incluirán la asignación de permisos de acceso basados en roles y la revisión regular de los privilegios de acceso.
Se registrarán y auditarán todas las actividades relacionadas con el acceso y uso de los soportes que contienen datos personales, incluyendo consultas, modificaciones y eliminaciones de datos.
Transferencia y Eliminación Segura
Se implementarán medidas de seguridad para garantizar la transferencia segura de soportes que contienen datos personales, tanto en formato físico como digital.
Cuando los soportes físicos o digitales que contienen datos personales ya no sean necesarios o relevantes, se procederá a su eliminación segura de acuerdo con las políticas y procedimientos establecidos. Esto puede incluir la destrucción física de documentos o el borrado seguro de archivos electrónicos.
Formación y Sensibilización del Personal
Todo el personal de NEXT STEP MADRID, S.L. recibirá formación y sensibilización sobre el protocolo de gestión de soportes y su importancia en la protección de datos personales.
Se proporcionará formación específica sobre cómo manejar adecuadamente los soportes que contienen datos personales, incluyendo la identificación de riesgos de seguridad y la aplicación de medidas de seguridad apropiadas.
Revisión y Actualización del Protocolo
Este protocolo será revisado periódicamente para garantizar su eficacia y cumplimiento continuo con los requisitos legales y las mejores prácticas en protección de datos. Se realizarán actualizaciones según sea necesario para reflejar cambios en la legislación, la tecnología o los procedimientos internos de NEXT STEP MADRID, S.L.
Auditorías Internas y Revisiones de Cumplimiento: Realizaremos auditorías internas periódicas y revisiones de cumplimiento para garantizar que nuestras políticas y procedimientos de protección de datos estén siendo seguidos adecuadamente en toda la organización.
Registro de Actividades de Tratamiento: Mantendremos un registro actualizado de todas las actividades de tratamiento de datos personales realizadas por la empresa, como exige la LOPDGDD. Este registro nos ayudará a demostrar nuestra conformidad con las normativas de protección de datos en caso de una auditoría o investigación.
Estas medidas organizativas ayudarán a garantizar que la empresa cumpla con las disposiciones de la LOPDGDD y proteja adecuadamente los datos personales de sus clientes, empleados y otras partes interesadas. Es importante adaptar estas medidas a las necesidades específicas y circunstancias de la empresa, así como mantenerse actualizado sobre los cambios en la legislación y las mejores prácticas en protección de datos.
En caso necesario o por imperativo legal: Designaremos a un Delegado de Protección de Datos (DPD) responsable de supervisar el cumplimiento de la LOPDGDD y otras regulaciones de protección de datos, así como de servir como punto de contacto para consultas relacionadas con la privacidad y la seguridad de la información.
7. Recomendación de Medidas de seguridad a implementar en la empresa
Implementamos medidas técnicas adecuadas para proteger los datos personales contra la pérdida, el acceso no autorizado, la divulgación y la alteración. Estas medidas incluyen:
Cifrado de datos: Utilizamos técnicas de cifrado para proteger la confidencialidad de los datos durante el almacenamiento y la transmisión, asegurando que solo las personas autorizadas puedan acceder a ellos.
Controles de acceso: Limitamos el acceso a los datos personales solo a aquellos empleados y contratistas que necesiten acceder a ellos para cumplir con sus responsabilidades laborales. Además, utilizamos sistemas de autenticación fuerte para verificar la identidad de los usuarios y controlar su acceso.
Seguimiento y registro de actividades: Implementamos sistemas de registro y seguimiento de actividades para registrar y monitorizar el acceso a los datos personales, detectar actividades sospechosas y responder a incidentes de seguridad de manera oportuna.
Formación del personal: Proporcionamos formación regular sobre seguridad de la información y protección de datos a todo nuestro personal para sensibilizar sobre las mejores prácticas de seguridad y reducir el riesgo de incidentes causados por errores humanos.
Evaluaciones periódicas de riesgos: Realizamos evaluaciones periódicas de riesgos de seguridad de la información para identificar posibles vulnerabilidades y amenazas, y tomar medidas proactivas para mitigar los riesgos identificados.
Protección contra malware y virus: Implementamos soluciones de seguridad informática, como firewalls, antivirus y antispyware, para proteger nuestros sistemas contra malware y amenazas cibernéticas.
Respaldo y recuperación de datos: Realizamos copias de seguridad periódicas de los datos personales y mantenemos procedimientos de recuperación de desastres para garantizar la disponibilidad y la integridad de los datos en caso de fallos del sistema o incidentes de seguridad.
Estas medidas adicionales ayudarán a fortalecer la seguridad de los datos personales y a protegerlos de manera más efectiva contra las amenazas y los riesgos de seguridad. Recuerda que la implementación de medidas de seguridad debe adaptarse a las necesidades y circunstancias específicas de tu organización.
7.1. Medidas de seguridad para el Software de la empresa
Acceso restringido: Implementaremos un sistema de control de acceso que limite el acceso al software únicamente a usuarios autorizados. Esto incluirá la asignación de roles y permisos específicos para cada usuario, garantizando que solo tengan acceso a las funciones y datos necesarios para realizar sus tareas laborales.
Autenticación multifactor: Utilizaremos la autenticación multifactor para reforzar la seguridad de las cuentas de usuario. Esto requerirá que los usuarios proporcionen más de una forma de autenticación (por ejemplo, contraseña y código de verificación enviado a su teléfono móvil) para acceder al software.
Cifrado de datos: Implementaremos el cifrado de extremo a extremo para proteger la confidencialidad de los datos mientras se transmiten a través de redes y mientras están almacenados en el software. Esto garantizará que incluso si los datos son interceptados, no podrán ser leídos sin la clave de cifrado correspondiente.
Auditorías de acceso: Realizaremos auditorías periódicas de acceso para supervisar y registrar las actividades de los usuarios dentro del software. Esto nos permitirá detectar y responder a cualquier actividad sospechosa o no autorizada, y mantener un registro detallado de quién accede a qué datos y cuándo lo hace.
Actualizaciones y parches: Mantendremos el software actualizado con las últimas versiones y parches de seguridad disponibles. Esto nos permitirá corregir cualquier vulnerabilidad conocida y asegurarnos de que el software esté protegido contra las últimas amenazas de seguridad.
Respaldo regular de datos: Realizaremos copias de seguridad regulares de los datos almacenados en el software para protegerlos contra la pérdida, el robo o la corrupción. Estas copias de seguridad se almacenarán en ubicaciones seguras y se probarán regularmente para garantizar su integridad y disponibilidad.
Capacitación del personal: Proporcionaremos formación regular sobre seguridad de la información y buenas prácticas en el uso del software a todo el personal. Esto incluirá la sensibilización sobre la importancia de proteger los datos confidenciales y la identificación de posibles amenazas y riesgos de seguridad.
Estas medidas de seguridad en el software ayudarán a proteger los datos personales y garantizar el cumplimiento de la LOPDGDD. Es importante adaptar estas medidas a las necesidades y circunstancias específicas de tu empresa, así como buscar asesoramiento legal y técnico especializado para garantizar una protección efectiva de los datos.
7.2. Medidas de Seguridad en el Hardware de la empresa
Control de acceso físico: Implementaremos medidas de control de acceso físico para garantizar que solo el personal autorizado pueda acceder a las instalaciones donde se encuentran los dispositivos de hardware que procesan datos personales. Esto puede incluir el uso de cerraduras, tarjetas de acceso y sistemas de control de acceso biométrico.
Seguridad de los dispositivos: Todos los dispositivos de hardware utilizados para el procesamiento de datos personales estarán protegidos físicamente contra el acceso no autorizado. Esto puede incluir el uso de cables de seguridad, cajas fuertes o gabinetes cerrados para proteger servidores, ordenadores y otros dispositivos críticos.
Actualizaciones y parches de firmware: Mantendremos actualizado el firmware de todos los dispositivos de hardware para corregir posibles vulnerabilidades de seguridad y garantizar que estén protegidos contra las últimas amenazas. Se implementará un proceso de gestión de parches para garantizar que todas las actualizaciones críticas se apliquen de manera oportuna.
Protección contra robo y pérdida: Todos los dispositivos de hardware que contengan datos personales estarán protegidos contra el robo y la pérdida. Esto puede incluir la instalación de sistemas de seguridad como alarmas, cámaras de vigilancia y sistemas de seguimiento GPS en dispositivos móviles.
Disposición segura: Cuando los dispositivos de hardware lleguen al final de su vida útil, se asegurará de que los datos almacenados en ellos se eliminen de forma segura antes de su disposición. Se seguirán las mejores prácticas para el borrado seguro de datos, como el formateo seguro o la destrucción física de los dispositivos.
Monitoreo y registro: Se implementará un sistema de monitoreo y registro para supervisar el acceso y el uso de los dispositivos de hardware que procesan datos personales. Esto ayudará a detectar cualquier actividad sospechosa o no autorizada y a mantener un registro de auditoría para fines de cumplimiento.
Capacitación del personal: Todo el personal recibirá formación regular sobre seguridad de la información y buenas prácticas en el uso y mantenimiento de los dispositivos de hardware. Esto incluirá la sensibilización sobre la importancia de proteger los datos confidenciales y la identificación de posibles amenazas y riesgos de seguridad.
7.3. Política de Contraseñas
Introducción: En NEXT STEP MADRID, S.L., reconocemos la importancia de proteger la seguridad de nuestros sistemas y datos mediante contraseñas sólidas y prácticas de gestión de contraseñas. Esta política establece los requisitos y las mejores prácticas para la creación, el uso y la gestión de contraseñas en nuestra empresa.
Creación de Contraseñas: Las contraseñas deben tener al menos 12 caracteres de longitud.
Deben incluir una combinación de letras mayúsculas y minúsculas, números y caracteres especiales.
No se permiten contraseñas comunes, como "123456" o "password".
Se recomienda el uso de frases o acrónimos que sean fáciles de recordar, pero difíciles de adivinar.
Las contraseñas deben ser únicas y no deben utilizarse en múltiples cuentas.
Cambio de Contraseñas: Se requerirá a los usuarios que cambien sus contraseñas cada 90 días.
Se recomienda cambiar la contraseña inmediatamente si hay alguna sospecha de compromiso de seguridad o acceso no autorizado.
Almacenamiento y Gestión de Contraseñas: Las contraseñas deben almacenarse de forma segura utilizando métodos de cifrados sólidos.
No se permitirá compartir contraseñas con otras personas, ya sea por correo electrónico, mensajes de texto u otros medios de comunicación no seguros.
Se prohíbe anotar contraseñas en lugares visibles o accesibles, como post-its en el escritorio.
Acceso a Contraseñas por Personal Autorizado: Solo el personal autorizado tendrá acceso a las contraseñas, y este acceso se limitará a los casos en que sea necesario para fines laborales legítimos.
El acceso a las contraseñas se registrará y se auditará regularmente para garantizar la trazabilidad y la responsabilidad.
Uso de Administradores de Contraseñas: Se recomienda el uso de herramientas de administración de contraseñas seguras y confiables para almacenar y gestionar contraseñas de forma centralizada.
Estas herramientas deben estar protegidas con una contraseña maestra fuerte y utilizar métodos de cifrados sólidos para proteger los datos.
Concienciación y Formación: Se proporcionará formación regular sobre buenas prácticas en el uso y gestión de contraseñas a todo el personal.
Se sensibilizará al personal sobre la importancia de proteger la seguridad de las contraseñas y se les enseñará cómo crear y gestionar contraseñas seguras.
Cumplimiento y Sanciones: El incumplimiento de esta política puede resultar en medidas disciplinarias, que pueden incluir la suspensión del acceso a sistemas o datos, o la terminación del empleo.
Se realizarán auditorías periódicas para garantizar el cumplimiento de la política de contraseñas y se tomarán medidas correctivas en caso necesario.
7.4. Protocolo para el procedimiento de las Copias de Seguridad
Objetivo: El objetivo de este protocolo es establecer las directrices y procedimientos para la realización de copias de seguridad de datos en NEXT STEP MADRID, S.L., con el fin de garantizar la disponibilidad, integridad y confidencialidad de la información, así como cumplir con los requisitos establecidos en la LOPDGDD.
Responsabilidades: Responsable del Tratamiento de Datos, será el responsable de supervisar la implementación y cumplimiento de este protocolo.
Equipo de TI: Será responsable de la configuración, programación y mantenimiento de las copias de seguridad.
Frecuencia de las Copias de Seguridad: Se realizarán copias de seguridad de forma regular, de acuerdo con el siguiente horario:
Copias de seguridad diarias de los datos críticos.
Copias de seguridad semanales de los datos no críticos.
Copias de seguridad mensuales de todos los datos.
Métodos de Copia de Seguridad: Se utilizará un método de copia de seguridad automatizado para garantizar la consistencia y fiabilidad de las copias.
Se utilizará la tecnología de copia de seguridad incremental para minimizar el tiempo y los recursos requeridos para realizar copias de seguridad diarias.
Almacenamiento de Copias de Seguridad: Las copias de seguridad se almacenarán en un lugar seguro y fuera del sitio para protegerlas contra daños físicos, robo o pérdida.
Se utilizará un almacenamiento en la nube cifrado para almacenar las copias de seguridad, con acceso restringido a personal autorizado.
Pruebas de Recuperación: Se realizarán pruebas regulares de recuperación de datos para garantizar la integridad y la disponibilidad de las copias de seguridad.
Las pruebas se realizarán utilizando un entorno de prueba separado para minimizar el riesgo de interrupción de las operaciones comerciales.
Retención de Datos: Se establecerán períodos de retención de datos para determinar cuánto tiempo se conservarán las copias de seguridad.
La retención de datos se basará en requisitos legales, operativos y de negocio, así como en consideraciones de privacidad y seguridad.
Registro y Documentación: Se mantendrá un registro detallado de todas las copias de seguridad realizadas, incluyendo la fecha, hora, tipo de copia de seguridad, datos respaldados y cualquier observación relevante.
La documentación se mantendrá en un lugar seguro y estará disponible para su revisión por parte del personal autorizado.
Revisión y Actualización: Este protocolo se revisará periódicamente para garantizar su eficacia y cumplimiento continuo con los requisitos legales y las mejores prácticas en materia de seguridad de la información.
Se realizarán actualizaciones según sea necesario para reflejar cambios en la tecnología, la infraestructura o los requisitos normativos.
7.5 Protocolo de seguridad para los dominios de la empresa
Formación del Personal: Proporcionar formación regular sobre concienciación en seguridad informática y phishing a todos los empleados de la empresa. Enseñarles a reconocer señales de phishing, como solicitudes de información personal o credenciales de inicio de sesión a través de correos electrónicos sospechosos.
Filtros Antispam: Implementar filtros antispam robustos en el servidor de correo electrónico de la empresa para detectar y bloquear correos electrónicos maliciosos antes de que lleguen a la bandeja de entrada de los empleados. Configurar los filtros para que marquen los correos electrónicos sospechosos y los envíen a la carpeta de spam o los eliminen automáticamente.
Autenticación de Correo Electrónico: Configurar sistemas de autenticación de correo electrónico, como SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) y DMARC (Domain-based Message Authentication, Reporting, and Conformance), para evitar la suplantación de identidad y garantizar que los correos electrónicos provengan de fuentes legítimas.
Monitorización de Dominios: Supervisar activamente el registro de dominios de la empresa para detectar posibles registros maliciosos o similares a los de la empresa que puedan utilizarse en ataques de phishing. Registrar variantes de dominio para evitar que los ciberdelincuentes los utilicen para engañar a los empleados o clientes.
Actualizaciones de Software: Mantener actualizado el software de correo electrónico y los sistemas operativos de los servidores de la empresa para corregir posibles vulnerabilidades que podrían ser explotadas por atacantes de phishing. Configurar las actualizaciones automáticas para garantizar que el software esté siempre protegido contra las últimas amenazas.
Página de Inicio de Sesión Segura: Utilizar una página de inicio de sesión segura para los servicios en línea de la empresa, como correos electrónicos y sistemas internos. Implementar el cifrado SSL/TLS para proteger las comunicaciones entre el navegador web del usuario y el servidor de la empresa, evitando así el robo de credenciales de inicio de sesión mediante ataques de phishing.
Política de Verificación de Solicitudes: Establecer una política clara que requiera que los empleados verifiquen personalmente todas las solicitudes de información confidencial o transferencias de fondos recibidas por correo electrónico, especialmente si parecen inusuales o provienen de fuentes desconocidas.
8. Protocolo de Actuación en Caso de Brecha de Seguridad
Detección de la Brecha de Seguridad: Cualquier empleado que detecte o sospeche de una brecha de seguridad debe informar de inmediato al Responsable del Tratamiento de Datos o a su supervisor directo.
Evaluación Preliminar: El Responsable del Tratamiento de Datos o el supervisor designado llevará a cabo una evaluación preliminar de la brecha de seguridad para determinar su naturaleza, alcance y posibles impactos.
Contención y Mitigación: Se tomarán medidas inmediatas para contener y mitigar la brecha de seguridad y reducir cualquier daño potencial, como la suspensión del acceso a sistemas comprometidos, la restauración de copias de seguridad, o la implementación de medidas correctivas.
Notificación Interna: Se notificará internamente a todas las partes relevantes, incluidos los departamentos de TI, legal y comunicaciones, sobre la brecha de seguridad y las medidas tomadas para abordarla.
Evaluación de Riesgos: Se realizará una evaluación detallada de los riesgos asociados con la brecha de seguridad, incluyendo el impacto en los datos personales y los derechos de los interesados, y se determinarán las acciones necesarias para mitigar estos riesgos.
Notificación a la Autoridad de Control: Si la brecha de seguridad representa un riesgo para los derechos y libertades de los interesados, se notificará a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 72 horas desde su detección, de acuerdo con lo establecido en el artículo 33 de la LOPDGDD.
Comunicación a los Interesados: Si la brecha de seguridad puede tener un impacto significativo en los derechos y libertades de los interesados, se les informará de manera oportuna y transparente sobre la naturaleza de la brecha, las medidas tomadas para mitigarla, y cualquier acción que puedan tomar para protegerse.
Investigación y Documentación: Se llevará a cabo una investigación exhaustiva de la brecha de seguridad para identificar las causas subyacentes y tomar medidas correctivas para prevenir futuros incidentes. Se documentarán todas las etapas del proceso y las medidas tomadas.
Revisión y Mejora Continua: Se revisarán periódicamente los procedimientos de seguridad de la información y se implementarán mejoras según sea necesario para prevenir y gestionar de manera más efectiva futuras brechas de seguridad.
Registro y Documentación: Se mantendrá un registro detallado de todas las brechas de seguridad, incluyendo la fecha de detección, la naturaleza de la brecha, las acciones tomadas, las notificaciones realizadas y cualquier seguimiento posterior.
9. Medidas de Seguridad para implementar en la Web
Medidas basadas en los principios establecidos en la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD):
Certificado SSL/TLS: Implementaremos un certificado SSL/TLS en nuestro sitio web para garantizar que todas las comunicaciones entre el navegador del usuario y nuestro servidor web estén cifradas y protegidas contra interceptaciones maliciosas.
Actualizaciones de Software: Mantendremos actualizados todos los componentes de software de nuestro sitio web, incluyendo el sistema operativo, el servidor web, el gestor de contenido y cualquier plugin o extensión utilizada, para corregir posibles vulnerabilidades de seguridad y garantizar un entorno web seguro.
Firewalls y Filtros de Seguridad: Implementaremos firewalls y filtros de seguridad en nuestro servidor web para protegerlo contra ataques de denegación de servicio (DDoS), inyección de SQL, ataques de cross-site scripting (XSS) y otros tipos de ataques cibernéticos.
Autenticación de Usuarios: Utilizaremos métodos de autenticación sólidos, como contraseñas seguras, autenticación de dos factores (2FA) y biometría, para garantizar que solo los usuarios autorizados puedan acceder a áreas restringidas de nuestro sitio web y a información confidencial.
Gestión de Sesiones: Implementaremos mecanismos de gestión de sesiones seguras para proteger la integridad de las sesiones de usuario y prevenir ataques de secuestro de sesión y fijación de sesión.
Protección contra Inyección de Datos: Validaremos y escaparemos todos los datos de entrada para prevenir ataques de inyección de código, como inyección de SQL, inyección de scripts y otros tipos de inyección de datos maliciosos.
Auditorías de Seguridad: Realizaremos auditorías de seguridad periódicas en nuestro sitio web para identificar posibles vulnerabilidades y garantizar el cumplimiento de las políticas de seguridad establecidas.
Política de Privacidad y Aviso Legal: Publicaremos una política de privacidad y un aviso legal en nuestro sitio web para informar a los usuarios sobre cómo se recopilan, utilizan y protegen sus datos personales, en cumplimiento de los requisitos de transparencia establecidos en la LOPDGDD.
Consentimiento de Cookies: Implementaremos un mecanismo de consentimiento de cookies que cumpla con los requisitos de la LOPDGDD y el RGPD, informando a los usuarios sobre el uso de cookies en nuestro sitio web y obteniendo su consentimiento antes de utilizar cookies no esenciales.
Formación del Personal: Proporcionaremos formación regular sobre seguridad de la información y buenas prácticas en el uso y mantenimiento de nuestro sitio web a todo el personal involucrado en su desarrollo, gestión y mantenimiento.
Medidas de Seguridad en la Web según la LSSICE:
Aviso Legal y Política de Privacidad: Publicaremos un aviso legal y una política de privacidad en nuestro sitio web, cumpliendo con los requisitos establecidos en la LSSICE. Estos documentos informarán a los usuarios sobre la identidad de la empresa, las condiciones de uso del sitio web y el tratamiento de los datos personales recopilados.
Consentimiento de Cookies: Implementaremos un banner de cookies que cumpla con los requisitos de la LSSICE y el RGPD. Este banner informará a los usuarios sobre el uso de cookies en nuestro sitio web y obtendrá su consentimiento antes de utilizar cookies no esenciales.
Protección de Datos Personales: Implementaremos medidas de seguridad técnicas y organizativas adecuadas para proteger los datos personales recopilados a través del sitio web, en cumplimiento de la LSSICE y la normativa de protección de datos aplicable.
Comunicaciones Comerciales Electrónicas: Obtendremos el consentimiento previo y expreso de los usuarios antes de enviarles comunicaciones comerciales por correo electrónico, en cumplimiento de los requisitos establecidos en la LSSICE.
Protección contra Ciberataques: Implementaremos medidas de seguridad técnicas para proteger nuestro sitio web contra ciberataques, como ataques de denegación de servicio (DDoS), inyección de código malicioso y acceso no autorizado.
Mantenimiento de Registros: Mantendremos registros de todas las transacciones comerciales realizadas a través del sitio web, en cumplimiento de los requisitos de la LSSICE sobre conservación de datos.
Información sobre Servicios: Proporcionaremos información clara y accesible sobre los servicios ofrecidos en nuestro sitio web, incluyendo precios, condiciones de contratación y formas de contacto.
Accesibilidad Web: Nos aseguraremos de que nuestro sitio web cumpla con los requisitos de accesibilidad establecidos en la LSSICE, garantizando que todas las personas, puedan acceder y utilizar nuestros servicios en línea.
10. Transferencias internacionales de datos
Solo transferiremos datos personales fuera del Espacio Económico Europeo (EEE) cuando exista un mecanismo legal válido para hacerlo, como la aprobación de cláusulas contractuales estándar por parte de la Comisión Europea.
11. Derechos de los usuarios
Protocolo de los Derechos de los Interesados para NEXT STEP MADRID, S.L.:
11.1. Introducción:
El presente protocolo establece las directrices y procedimientos que debe seguir NEXT STEP MADRID, S.L. para garantizar el ejercicio efectivo de los derechos de los interesados en materia de protección de datos personales, de acuerdo con lo establecido en la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD) y otras normativas aplicables.
11.2. Derechos de los Interesados:
Derecho de Acceso: El derecho de los interesados a obtener confirmación de si sus datos personales están siendo tratados y, en caso afirmativo, acceder a dichos datos y obtener información sobre el tratamiento.
Derecho de Rectificación: El derecho de los interesados a rectificar datos personales inexactos o incompletos.
Derecho de Supresión: El derecho de los interesados a solicitar la supresión de sus datos personales cuando ya no sean necesarios para los fines para los que fueron recogidos, entre otras circunstancias.
Derecho de Oposición: El derecho de los interesados a oponerse al tratamiento de sus datos personales en determinadas circunstancias, como el tratamiento con fines de marketing directo.
Derecho a la Limitación del Tratamiento: El derecho de los interesados a solicitar la limitación del tratamiento de sus datos personales en ciertos casos, como la exactitud de los datos o la ilegalidad del tratamiento.
Derecho a la Portabilidad de los Datos: El derecho de los interesados a recibir los datos personales que les incumban, que hayan proporcionado a un responsable del tratamiento, en un formato estructurado, de uso común y lectura mecánica.
Derecho a no ser objeto de decisiones individuales automatizadas: El derecho de los interesados a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre él o le afecte significativamente de manera similar.
11.3. Procedimiento para el Ejercicio de los Derechos:
Recepción de Solicitudes: Las solicitudes para el ejercicio de los derechos de los interesados pueden presentarse por escrito o de forma electrónica a través de los medios proporcionados por NEXT STEP MADRID, S.L., como el formulario de contacto en nuestro sitio web o la dirección de correo electrónico designada para este propósito.
Verificación de la Identidad: Para garantizar la seguridad y la privacidad de los datos personales, se requerirá a los solicitantes que verifiquen su identidad antes de proceder con la solicitud. Esta verificación puede realizarse mediante la presentación de un documento válido u otro método adecuado de verificación.
Tiempo de Respuesta: NEXT STEP MADRID, S.L. responderá a las solicitudes de ejercicio de derechos de los interesados dentro del plazo establecido por la LOPDGDD, que es de un mes a partir de la recepción de la solicitud. Este plazo puede prorrogarse por otros dos meses en caso de solicitudes complejas o numerosas, en cuyo caso se informará al solicitante de la prórroga y los motivos de la misma.
Respuesta a las Solicitudes: En caso de solicitud de acceso, rectificación, supresión, oposición, limitación del tratamiento o portabilidad de datos, NEXT STEP MADRID, S.L. tomará las medidas necesarias para atender la solicitud en el plazo establecido. En caso de no poder atender la solicitud, se informará al interesado de los motivos de la denegación y de su derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) u otra autoridad competente.
11.4. Registro de Solicitudes y Respuestas:
NEXT STEP MADRID, S.L. mantendrá un registro de todas las solicitudes de ejercicio de derechos de los interesados recibidas, así como de las respuestas proporcionadas a dichas solicitudes. Este registro incluirá información sobre la naturaleza de la solicitud, la fecha de recepción, la verificación de la identidad del solicitante, las acciones tomadas para atender la solicitud y cualquier otra información relevante.
11.5. Formación y Sensibilización del Personal:
Todo el personal de NEXT STEP MADRID, S.L. recibirá formación y sensibilización sobre el protocolo de los derechos de los interesados y su importancia en el cumplimiento de la LOPDGDD. Se proporcionará formación específica sobre cómo reconocer y responder adecuadamente a las solicitudes de ejercicio de derechos de los interesados.
11.6. Revisión y Actualización del Protocolo:
Este protocolo será revisado periódicamente para garantizar su eficacia y cumplimiento continuo con los requisitos legales y las mejores prácticas en protección de datos. Se realizarán actualizaciones según sea necesario para reflejar cambios en la legislación, la tecnología o los procedimientos internos de NEXT STEP MADRID, S.L.
12. Actualización de la política:
Esta política de protección de datos se revisa y actualiza periódicamente para asegurar su cumplimiento con la normativa vigente y las mejores prácticas en materia de privacidad.
Los pagos se harán efectivos los primeros cinco días de cada mes (por adelantado). Los pagos trimestrales se harán efectivos los primeros cinco dias de cada trimestre (octubre, enero y abril). Septiembre se paga por separado (medio mes). En ningún caso se devolverá el importe pendiente en caso de baja.
Puede cambiar la modalidad de pago siempre que avise con antelación suficiente.
El centro se reserva el derecho a dar de baja a un alumno en caso de no realizar los pagos en los plazos mencionados.
Los recibos domiciliados devueltos tendrán un recargo de 3€ en concepto de gastos bancarios.
La NO asistencia a clase no exime del pago de la cuota. Para solicitar la baja deberá comunicarse de forma fehaciente y se hará efectiva a partir del mes siguiente. NO se devolverá el importe del recibo correspondiente al mes en que se comunique la baja.
El calendario del centro se rige por el calendario escolar de Madrid. Los importes de las cuotas están calculados como prorrata de la totalidad del curso, por lo que todos los meses se abonará el importe de la mensualidad completa, sin tener en cuenta el número de días de clase.
La academia se reserva el derecho de cancelar los grupos o modificar horarios por falta de alumnos (3 ó menos alumnos)
CONDICIONES DE LAS CLASES PARTICULARES
Las clases particulares se abonarán por adelantado. Las clases canceladas con menos de 24h de antelación no serán recuperables y se considerarán como efectuadas.