Condiciones Generales de Contratación Servicios de Compliance Penal
PRIMERA. – Objeto y alcance
1.1 Las presentes Condiciones Específicas regulan las especificaciones técnicas respecto a los servicios de consultoría y asesoramiento legal en Compliance Penal que se suscriban entre Grupo Adaptalia Legal-Formativo S.L. (en adelante, GrupoAdaptalia® o el “Prestador”) y el Cliente, y que aparecen identificados en la Hoja de Encargo o Propuesta Comercial.
1.2. Dicha Hoja de Encargo o Propuesta Comercial irá acompañada de una Condiciones Generales de Contratación Simplificadas, que implicarán mediante su firma, la aceptación igualmente de (i) las Condiciones Generales Ampliadas así como de (ii) las presentes Condiciones Específicas, si los servicios contratados se corresponden con uno o varios de los que detallan en la siguiente cláusula “Segunda – Detalle de los servicios en Compliance Penal”.
SEGUNDA – Detalle de los servicios en Compliance Penal
1.1 De conformidad con la normativa de Compliance Penal y, en concreto, Ley Orgánica 10/1995, de 23 de noviembre, del Código Penal, así como en los estándares de normalización aplicables en la materia (ISO 37301, sobre sistemas de gestión de Compliance; ISO 37001, sobre sistemas de gestión antisoborno; UNE 19601, sobre sistemas de gestión de Compliance penal); GrupoAdaptalia® lleva a cabo los siguientes servicios en materia de Compliance Penal que se especificarán a continuación : (i) Adaptación a la normativa y asesoramiento en Compliance Penal”, (ii) Auditoría de Compliance Penal.
1.2 Adaptación a la normativa y asesoramiento en Compliance Penal (primer y sucesivos años)
Es objeto del presente servicio la contratación de GrupoAdaptalia® en materia de adaptación y seguimiento en Compliance Penal. En este sentido, se realizarán diferentes hitos en función del servicio:
- Primer año. Los servicios que GrupoAdaptalia® prestará al Cliente se dividirán en las siguientes fases o hitos:
- Fase 1: Actuaciones generales
- Recogida de toda la documentación e información necesaria para la prestación del servicio (levantamiento de evidencias o toma de datos).
- Elaboración de actas para el nombramiento del órgano de cumplimiento (Compliance Officer o comité de cumplimiento).
- Elaboración del Reglamento de la Función de Cumplimiento.
- Elaboración de Código Ético o Código de Conducta.
- Elaboración de la Política de Cumplimiento
- Realización de entrevistas con los responsables de las diferentes áreas o departamentos, con el objetivo de conocer las actividades desarrolladas y las medidas de control existentes, lo que permitirá realizar una aproximación al perfil de riesgo.
- Fase 2: Evaluación de riesgos
- Identificación de riesgos: Determinación de los riesgos susceptibles de materialización en la empresa u organización.
- Análisis de riesgos: Examen de las posibilidades efectivas de materialización de los riesgos previamente identificados (variable de “probabilidad”) y de las consecuencias derivadas de la materialización de los mismos (variable de “impacto”).
- Valoración de riesgos: Parametrización de los riesgos previamente identificados y analizados, conforme a su mayor o menor grado de incidencia, relevancia o amenaza para la empresa u organización.
- Fase 3: Manual, políticas, protocolos y procedimientos internos
- Elaboración del Manual de Compliance Penal.
- Elaboración de políticas, protocolos y procedimientos internos, en materias tales como anticorrupción, conflictos de interés, proveedores, selección de personal, seguridad y clasificación de la información, etc.
- Elaboración de clausulas contractuales en materia de Compliance Penal.
- Entrega de un acta de aprobación del Compliance Penal.
- Entrega de un modelo de comunicación a la plantilla.
- Entrega de un registro de control de toda la documentación perteneciente al Sistema de Compliance Penal.
- Fase 1: Actuaciones generales
- Segundo año. Los servicios que GrupoAdaptalia® prestará al Cliente se dividirán en las siguientes fases o hitos:
- Seguimiento, control y soporte vía telefónica o correo electrónico.
- Evaluación, seguimiento y verificación del Sistema de Compliance Penal.
A efectos de cumplir con las exigencias establecidas en el artículo 31 bis de la Ley Orgánica 10/1995, de 23 de noviembre, del Código Penal, así como en los estándares de normalización aplicables en la materia (ISO 37301, sobre sistemas de gestión de Compliance; ISO 37001, sobre sistemas de gestión antisoborno; UNE 19601, sobre sistemas de gestión de Compliance penal), el PRESTADOR llevará a cabo para el CLIENTE la evaluación, seguimiento y verificación del Sistema de Gestión de Compliance, ejecutando las correspondientes cadenas de reporte a través del informe anual de evaluación, seguimiento y verificación.Este informe se llevará a cabo a la luz de los resultados obtenidos tras la medición de diversos indicadores (KCIs – Key Compliance Indicators), que permitirán revisar el grado de madurez de los elementos del Sistema de Gestión de Compliance y examinar posibles modificaciones legislativas, cambios de tendencia jurisprudencial o alteraciones en las características, estructura o actividades desarrolladas por la empresa u organización, todo ello con el objetivo de analizar posibles variaciones en el perfil de riesgo y planes de acción específicos que fortalezcan la robustez del Sistema de Gestión de Compliance ya implantado, redefiniendo algunos de sus elementos, eliminando los que sean innecesarios e incorporando los que resulten oportunos. - Actualización de toda la documentación generada en el año anterior, si procede, a raíz de los resultados del informe de anual de evaluación, seguimiento y verificación.
1.3 Auditoría de Compliance Penal
Es objeto del presente servicio la realización de una auditoría en materia de Compliance Penal. En este sentido, el alcance de los servicios prestados conlleva:
- Revisión de toda la documentación que compone el Sistema de Compliance Penal del CLIENTE.
- Valoración del nivel de cumplimiento normativo en materia de Compliance Penal.
Con la realización de la auditoría se pretende evidenciar que el Cliente cumple con un nivel adecuado que garantice el correcto cumplimiento de la normativa de Compliance Penal. Para ello se analizará los siguientes elementos:
- Aspectos generales de la entidad.
Se verificará información básica y estructural de la organización, incluyendo:- Razón social y documentación societaria (estatutos sociales).
- Estructura organizativa y organigramas vigentes.
- Número de empleados y convenios colectivos aplicables.
- Definición del marco temporal de la auditoría (período auditado).
- Elementos básicos del Modelo o Sistema de Gestión de Compliance.
Se evaluará la existencia, adecuación e implementación de los elementos esenciales del sistema, tales como:- Asignación presupuestaria en materia de Compliance.
- Código Ético y, en su caso, régimen disciplinario asociado.
- Existencia y funcionamiento del Canal Ético o Canal de Denuncias, así como su política reguladora.
- Política de Compliance y documentación soporte (mapa de riesgos, metodología de evaluación de riesgos y manual de Compliance).
- Plan de comunicación interna del Modelo de Compliance.
- Marco normativo o estándar de referencia utilizado (por ejemplo, art. 31 bis CP, UNE 19601, ISO 37301 u otros aplicables).
- Políticas y procedimientos internos
Se revisará la existencia y adecuación de políticas y procedimientos en materias clave para la prevención de riesgos penales y regulatorios, incluyendo, entre otras:
anticorrupción, regalos y hospitalidades, donaciones y patrocinios, conflictos de interés, gastos de empleados, selección de personal, selección y gestión de proveedores, compras, seguridad y clasificación de la información, comunicación y redes sociales, prevención de blanqueo de capitales, contratación y nóminas, protección de datos personales, control interno en facturación, tesorería y contabilidad, fiscalidad, uso de efectivo, prevención de riesgos laborales, igualdad, prevención del acoso y política de precios de venta. - Otras medidas de control interno
Se analizarán mecanismos adicionales de control que formen parte del sistema de Compliance Penal de la organización. - Contratos
Se revisarán modelos contractuales relevantes desde la perspectiva de Compliance, incluyendo:- Modelos de contratos con personas trabajadoras (y sus anexos o adendas).
- Modelos de contratos con proveedores y terceras partes (y sus anexos o adendas).
- Actas y gobierno corporativo en materia de Compliance
Se comprobará la existencia de actas formales relativas a:- Nombramiento del Compliance Officer u órgano de cumplimiento.
- Aprobación del Modelo de Compliance.
- Aprobación de políticas y procedimientos con impacto en Compliance.
- Registros internos
Se verificará la existencia y mantenimiento de registros clave, entre otros:
poderes y apoderamientos, acreedores, procedimientos judiciales y administrativos, proveedores y terceras partes, propiedad industrial e intelectual, licencias de software, y registros de regalos, hospitalidades, donaciones y patrocinios. - Cadena de reporte y supervisión
Se evaluará el sistema de reporte de Compliance, incluyendo:- Informes elevados a la Dirección u Órgano de Gobierno.
- Periodicidad de dichos informes.
- Número y contenido de reportes realizados en el período auditado.
- Medición de indicadores de Compliance (KCIs)
Se analizarán indicadores clave en materias como:- Formación y sensibilización en Compliance.
- Funcionamiento del Canal Ético.
- Comunicación interna del Modelo y de las políticas.
- Gestión contractual con empleados y terceros.
- Detección y gestión de vulneraciones del sistema de control interno.
- Otros aspectos relevantes
La auditoría podrá abarcar cualquier otro elemento que resulte necesario para valorar la eficacia, adecuación y cumplimiento del Modelo o Sistema de Gestión de Compliance Penal.
Por todo lo anterior, GrupoAdaptalia® se compromete a la realización de las siguientes fases:
- Levantamiento de evidencias: se realizará una/s reunión/es, bien presenciales bien de forma telemática con los interlocutores asignados con el fin de conocer la organización, así como los tratamientos que lleva a cabo el Cliente.
- Elaboración del informe de auditoría: En este documento se incluirán la totalidad de los puntos indicados anteriormente. El informe establecerá la conformidad, disconformidad u observaciones de cada uno de los controles indicados anteriormente, estableciendo medidas recomendadas o correctoras.
Control de versiones
Anexo – Contrato de Encargado de Tratamiento (Servicios Compliance Penal)
De una parte, EL CLIENTE (en adelante, «RESPONSABLE DEL TRATAMIENTO» o «RESPONSABLE»).
De otra parte, GRUPO ADAPTALIA LEGAL-FORMATIVO, S.L. con domicilio en C/ Julián Camarillo nº 26, 4ª izquierda, 28037, Madrid, España y NIF B86260247 (en adelante, «ENCARGADO DEL TRATAMIENTO» o «ENCARGADO»).
MANIFIESTAN
- Que ambas PARTES se encuentran vinculadas por una relación contractual de carácter mercantil para la prestación de los servicios en materia de consultoría y asesoramiento legal en Compliance Penal (en adelante, el «SERVICIO»), en virtud del contrato de prestación de servicios firmado entre las partes.
- Que, en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 General de Protección de Datos (en adelante, «RGPD») y artículo 33 de la Ley 3/2018, de 5 de diciembre, de Protección de Datos personales y garantía de los derechos digitales (en adelante, «LOPDGDD»), las PARTES de forma libre y espontánea voluntad acuerdan regular el tratamiento de los datos de carácter personal de conformidad con las siguientes:
CLÁUSULAS
1. Objeto del Encargo del Tratamiento
Mediante las presentes cláusulas se habilita al ENCARGADO DE TRATAMIENTO, por cuenta del RESPONSABLE DEL TRATAMIENTO, el tratamiento de los datos de carácter personal necesarios para prestar el SERVICIO.
El ENCARGADO únicamente realizará los tratamientos estrictamente necesarios para la prestación del referido servicio, no pudiendo llevar a cabo acciones no permitidas por el RESPONSABLE.
2. Identificación de las categorías de interesados, datos personales y naturaleza
Para la ejecución de las prestaciones derivadas del cumplimiento del referido contrato de prestación de servicios, el RESPONSABLE DEL TRATAMIENTO puede llegar a poner a disposición del ENCARGADO DEL TRATAMIENTO y/o permitirle el acceso a la información que se describe a continuación:
2.1 Categoría de interesados y datos personales objeto de tratamiento:
2.2. Naturaleza del tratamiento:
3. Duración
La duración del presente contrato quedará supeditada a la continuidad del servicio principal contratado, siendo renovado automáticamente salvo decisión en contra por alguna de las PARTES.
4. Obligaciones del Encargado de Tratamiento
El ENCARGADO DEL TRATAMIENTO y todo su personal se obliga a:
- Utilizar los datos personales objeto de tratamiento, o los que recoja para su tratamiento, sólo para la finalidad objeto de este encargo. En ningún caso podrá utilizar los datos para fines propios o diferentes a los establecidos por el RESPONSABLE.
- Tratar los datos de acuerdo con las instrucciones documentadas del RESPONSABLE que, en todo caso, implicará la prohibición de efectuar como consecuencia de la prestación del servicio transferencias internacionales que requieran de solicitud de autorización a la autoridad de control por tratarse de países y/u organizaciones que no cumplan con un nivel adecuado de protección o no se cuente con las garantías necesarias para llevar a cabo la exportación de los datos personales.
Si el ENCARGADO considera que alguna de las instrucciones infringe el RGPD o cualquier otra disposición en materia de protección de datos de la Unión o de los Estados miembros, informará inmediatamente al RESPONSABLE.
- Garantizar que las personas autorizadas para tratar datos personales se comprometan, de forma expresa y por escrito, a respetar la confidencialidad, el secreto profesional y a cumplir las medidas de seguridad correspondientes, de las que hay que sensibilizar, formar e informar convenientemente. El deber de secreto y confidencialidad respecto a los datos de carácter personal a los que haya tenido acceso en virtud del presente encargo perdurará indefinidamente.
- No subcontratar ninguna de las prestaciones que formen parte del objeto de este contrato que comporten el tratamiento de datos personales, salvo los servicios auxiliares necesarios para el normal funcionamiento de los servicios del ENCARGADO (a título enunciativo y no limitativo, mantenimiento informático). Si fuera necesario subcontratar algún tratamiento, este subcontratista o SUBENCARGADO, que también tiene la condición de encargado de tratamiento, está obligado igualmente a cumplir las obligaciones establecidas en este documento para el ENCARGADO y las instrucciones que dicte el RESPONSABLE. Corresponde al ENCARGADO inicial regular la nueva relación de forma que el SUBENCARGADO quede sujeto a las mismas condiciones (instrucciones, obligaciones, medidas de seguridad…) y con los mismos requisitos formales que él, en lo referente al adecuado tratamiento de los datos personales y a la garantía de los derechos de las personas afectadas. En el caso de incumplimiento por parte de Subencargado, el Encargado inicial seguirá siendo plenamente responsable ante el responsable en lo referente al cumplimiento de las obligaciones.
- Llevar, por escrito, un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta del RESPONSABLE, que contenga al menos:
- El nombre y los datos de contacto del RESPONSABLE por cuenta del cual actúa como ENCARGADO y, en su caso, del representante del RESPONSABLE o del ENCARGADO y del delegado de protección de datos, si lo tuviera.
- Las categorías de tratamientos efectuados por cuenta del RESPONSABLE.
- En su caso, las transferencias de datos personales a un tercer país u organización internacional, incluida la identificación de dicho tercer país u organización internacional y, cuando sean necesarias, la documentación de garantías adecuadas adoptadas.
- Cuando sea posible, una descripción general de las medidas técnicas y organizativas de seguridad que incluyan, con carácter enunciativo y no limitativo:
- La capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento.
- La capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida, en caso de incidente físico o técnico.
- El proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento.
- La pseudonimización y el cifrado de datos personales, en su caso.
- Este Registro deberá estar a disposición y se facilitará al Responsable y a la autoridad de control, si así lo solicitara, no sin antes consensuarlo con el Responsable.
- No comunicar los datos a terceras personas, salvo que cuente con la autorización expresa del RESPONSABLE del tratamiento, o en los supuestos legalmente admisibles.
El ENCARGADO comunicará los datos a otros ENCARGADOS del tratamiento del mismo RESPONSABLE, de acuerdo con las instrucciones del RESPONSABLE. En este caso, el RESPONSABLE identificará, de forma previa y por escrito, la entidad a la que se deben comunicar los datos, los datos comprometidos y las medidas de seguridad a aplicar para proceder a la comunicación.
El ENCARGADO mantendrá a disposición del RESPONSABLE la documentación acreditativa del cumplimiento de las obligaciones de comunicación a terceros y/o transferencias.
- Asistir al RESPONSABLE del tratamiento, teniendo en cuenta la naturaleza del mismo y a través de medidas técnicas y organizativas apropiadas, siempre que sea posible, para que éste pueda dar cumplimiento en la respuesta al ejercicio de los derechos de acceso, rectificación, supresión y oposición, limitación del tratamiento, portabilidad de datos personales y a no ser objeto de decisiones individualizadas automatizadas (incluida la elaboración de perfiles).
Cuando los interesados ejerzan los derechos de acceso, rectificación, supresión y oposición, limitación del tratamiento, portabilidad de datos y a no ser objeto de decisiones individualizadas automatizadas ante el ENCARGADO del tratamiento, éste debe comunicarlo al correo electrónico facilitado por el RESPONSABLE. La comunicación debe hacerse de forma inmediata y en ningún caso más allá del quinto (5) día laborable siguiente al de la recepción de la solicitud, juntamente, en su caso, con otras informaciones que puedan ser relevantes para resolver la solicitud.
El ENCARGADO del tratamiento notificará al RESPONSABLE del tratamiento, sin dilación indebida, y en cualquier caso antes del plazo máximo de setenta y dos (72) horas, desde que se tenga constancia, y a través del correo electrónico facilitado por el RESPONSABLE, las violaciones de la seguridad de los datos personales a su cargo de las que tenga conocimiento, juntamente con toda la información relevante para la documentación y comunicación de la incidencia. No será necesaria la notificación al RESPONSABLE, cuando sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas.
- Dar apoyo al RESPONSABLE de la realización de las evaluaciones de impacto relativas a la protección de datos y de las consultas previas a la autoridad de control, en su caso y cuando proceda, conforme a la normativa de protección de datos que resulte de aplicación y/o a las instrucciones que emita la autoridad de control nacional.
- Poner a disposición del RESPONSABLE toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en la normativa de protección de datos, así como permitir la realización de auditorías, incluidas inspecciones, que pudiera realizar el RESPONSABLE u otro auditor designado por éste. Para este tipo de acciones, se establece un aviso previo por escrito de un (1) mes.
- Implantar las medidas de seguridad técnicas y organizativas necesarias para garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento .A efectos de determinar las medidas de seguridad objeto de implantación, habrá que atender al análisis de riesgos, y evaluación de impacto, si procediera, en la que se determinará las medidas más adecuadas para garantizar la seguridad del tratamiento, las cuales deberán ser adoptadas, documentando todo lo actuado. En cualquier caso, podrán acordarse aquellas que se establezcan en códigos de conducta, sellos, certificaciones o cualquier norma o estándar internacional actualizado de cumplimiento de protección de datos y seguridad de la información. Al respecto, el ENCARGADO tiene implementadas las medidas técnicas y organizativas que se describen en el Apéndice 1. Medidas organizativas y técnicas.
- Designar un delegado de protección de datos y comunicar su identidad y datos de contacto al RESPONSABLE, si es que procede y en su caso.
5. Obligaciones del Responsable del Tratamiento
Por su parte, las obligaciones del RESPONSABLE son las siguientes
- Entregar al ENCARGADO los datos a los que se refiere la cláusula 2 de este contrato.
- Dar las instrucciones que correspondan para llevar a cabo el tratamiento.
- Realizar análisis de riesgos y una evaluación del impacto en la protección de datos personales de las operaciones de tratamiento a realizar por el ENCARGADO, cuando proceda.
- Realizar las consultas previas que correspondan.
- Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD por parte del ENCARGADO.
- Supervisar el tratamiento, incluida la realización de inspecciones y auditorías.
6. Destino de los datos
Una vez finalizada la prestación del servicio, el ENCARGADO deberá devolver al RESPONSABLE del tratamiento los datos de carácter personal y, si procede, los soportes donde consten, una vez cumplida la prestación; o destruirlo, o entregar a un nuevo ENCARGADO que designe por escrito el RESPONSABLE
La devolución debe comportar el borrado total de los datos existentes en los equipos informáticos utilizados por el ENCARGADO, también en las copias de seguridad. No obstante, el ENCARGADO puede conservar una copia, con los datos debidamente bloqueados, mientras puedan derivarse responsabilidades de la ejecución de la prestación o tenga obligación legal para ello.
No procederá la destrucción de los datos cuando exista una previsión legal que obligue a su conservación, en cuyo caso deberán ser devueltos al RESPONSABLE DEL TRATAMIENTO, que garantizará su conservación mientras tal obligación persista.
En todo caso, se aplicarán plazos de devolución o destrucción de los datos más restrictivos (es decir, antes de la finalización de la relación contractual); si al RESPONSABLE, en virtud del principio de limitación del plazo de conservación, se le aplicaran legalmente y/o hubiera establecido plazos de conservación inferiores a la vigencia del contrato. Al respecto, el RESPONSABLE deberá informar al ENCARGADO de los plazos de conservación aplicables al/ a los tratamiento/s realizados en su nombre y emitir, si es necesario, instrucciones precisas para proceder a la devolución o destrucción efectiva de los datos en el tiempo estipulado.
7. Exoneración de responsabilidad
El ENCARGADO responderá, conforme al artículo 82.2 del RGPD, frente al RESPONSABLE por cualquier daño, perjuicio, sanción o gasto que derive de (i) del incumplimiento por el ENCARGADO de las obligaciones que le sean directamente atribuibles conforme al RGPD o a la normativa nacional que lo desarrolle, o (ii) la realización de operaciones de tratamiento fuera o en contradicción con las instrucciones documentadas del RESPONSABLE.
El ENCARGADO no asumirá responsabilidad alguna por los daños que resulten de (i) instrucciones ilegales o contrarias al RGPD impartidas por el RESPONSABLE, siempre que hubiera advertido previamente de ello por escrito, o (ii) hechos atribuibles exclusivamente a terceros ajenos al ENCARGADO que constituyan fuerza mayor o ataque deliberado (“acto de tercero malintencionado”), siempre que el Encargado pueda demostrar la adopción de las medidas técnicas y organizativas adecuadas conforme al artículo 32 RGPD y al Apéndice 1 del presente contrato.
Cuando, con arreglo al artículo 82 RGPD, el RESPONSABLE sea obligado a indemnizar a un interesado por un daño que corresponda en todo o en parte al ENCARGADO aquel tendrá derecho a repetir contra este último la parte proporcional al grado de culpa del ENCARGADO. Si el ENCARGADO satisface la indemnización, podrá reclamar al RESPONSABLE la parte que le sea imputable en idénticos términos.
8. Legislación y jurísdicción
El presente contrato contempla las exigencias de la legislación española y europea vigente en materia de protección de datos personales, particularmente por lo establecido en el RGPD y LOPDGDD.
Las PARTES con expresa renuncia de su fuero, someten todas las interpretaciones y/o conflictos que pudieran surgir derivados de este contrato a los Juzgados y Tribunales del Madrid.
Apéndice 1. Medidas organizativas y técnicas
El ENCARGADO tiene implementadas las siguientes medidas técnicas y organizativas para la debida protección de los datos personales:
MEDIDAS ORGANIZATIVAS:
- Se ha desplegado un Sistema de Gestión de Protección de Datos (SGPD) en el que se incorporan políticas y procedimientos, para garantizar el debido cumplimiento de la normativa de protección de datos.
- Se ha establecido una estructura organizativa para la gestión y coordinación de la protección de datos y la seguridad de la información, de forma documentada. En dicha estructura se han definido roles y funciones, así como los procedimientos y protocolos para la resolución de incidencias y aplicación de mejoras de forma coherente y ejecutiva.
- Se garantiza que el ENCARGADO y sus trabajadores solamente pueden tratar y acceder a los tratamientos de datos de carácter personal a los que esté autorizado por RESPONSABLE DEL TRATAMIENTO y que sean necesarios para el desarrollo de las funciones recogidas en el presente acuerdo y de lo dispuesto en el contrato principal, independientemente del dispositivo de tratamiento. Para ello:
- Se llevan a cabo planes de formación y concienciación de los trabajadores respecto a la aplicación de la normativa de protección de datos y de las medidas de seguridad básicas, así como acciones que permitan el conocimiento de las responsabilidades en la aplicación de los procedimientos en materia de Protección de Datos y Seguridad de la Información;
- Se garantiza la firma y el compromiso por parte de los trabajadores y el personal respecto a la confidencialidad más estricta de los datos personales y de cualquier otro tipo de información empresarial;
- Se garantiza el conocimiento de los protocolos en caso de violación de seguridad o ejercicio de derechos;
- Se establece para los trabajadores y personal políticas de uso de los dispositivos y medios proporcionados por la empresa, para evitar usos no propios de su responsabilidad o función. El uso de dispositivos que contengan datos o información empresarial debe ser estrictamente profesional y no personal;
- Se asegura que los datos, sistemas de información o recursos sean usados únicamente para el desarrollo de los procesos de negocio definidos de conformidad con la prestación del presente servicio;
- Se garantiza que los trabajadores no incurran en actividades que puedan ser consideradas ilícitas o ilegales o que infrinjan los derechos de las partes, de sus clientes o de terceros;
- Se garantiza el cumplimiento de la política de accesos a la información, mediante la observancia de la política contraseñas indicada por la empresa, así como la confidencialidad y salvaguarda de sus propias contraseñas. Los identificadores de usuario son personales e intransferibles y están asignados de forma inequívoca a personas identificables;
- Se han establecido designaciones internas de responsables en materia de protección de datos.
MEDIDAS TÉCNICAS:
El ENCARGADO está certificado en el Esquema Nacional de Seguridad (nivel medio), respecto a los sistemas de información que dan soporte a la actividad de consultoría de cumplimiento normativo, entre los que se encuentran los servicios de consultoría y asesoramiento legal en Compliace Penal. Puede consultarse dicha certificación en la página web del ENCARGADO : www.grupoadaptalia.es .
A título enunciativo y no limitativo, dichas medidas técnicas, incluyen:
- Gestión de soportes informáticos
- Control de acceso a equipos y sistemas informáticos
- Identificación y autenticación
- Copias de seguridad
- Protección de equipos y transmisión segura de datos
- Protección de redes propias
- Protección en redes ajenas
- Control de acceso físico