Esta mercantil comercializa unha serie de servizos ou solucións dixitais, incluídas no Programa KIT Dixital ou, de forma independente, de entre os cales os seguintes poderán supor acceso a datos por parte de R: Ecommerce, Xestión de Redes Sociais, Factura electrónica, Web profesional e Pack Online.
Para os servizos con acceso a datos, e só para eles, R pasará a ter a consideración de Encargado do Tratamento, de conformidade co recollido no artigo 28 do Regulamento (UE) 2016/679 do Parlamento Europeo e do Consello, de 27 de abril de 2016, relativo á protección das persoas físicas (en diante, “RXPD”), encarga que se regulará mediante o preceptivo contrato entre as partes.
Datos a tratar: datos identificativos e de contacto, datos financeiros, de contratación de produtos e servizos, e outros relacionados cos Clientes e Clientes potenciais do CLIENTE, ou dun terceiro para o que este exerza de Encargado do Tratamento en base ao preceptivo contrato.
Tratamentos: Rexistro, Almacenamento, Estruturación, Destrución, Consulta e Copia de Seguridade.
Subencargados:
- BaseKit: Ecommerce
- Billin: Factura electrónica
- QdQ Media S.A.U.: Web Profesional
- Metricool: Xestión de Redes Sociais
As medidas de seguridade que R implanta, de forma estándar, en todos estes servizos, son as seguintes:
Organización da seguridade da información
Responsabilidade en materia de seguridade. R designou un responsable de seguridade, encargado de coordinar e asegurar o cumprimento das políticas e procedementos de seguridade. Ademais, nomeou un Delegado de Protección de Datos, encargado de coordinar e asegurar o cumprimento en materia de Protección de Datos de todos os servizos e produtos da compañía.
Roles e responsabilidades en materia de seguridade. Existe unha definición de roles e responsabilidades de cada posto de traballo que poida implicar acceso aos datos do cliente, que inclúe todo o relativo a seguridade e privacidade. Ademais, o persoal de R que teña acceso aos Datos do Cliente estará suxeito a obrigacións de confidencialidade.
Documentación en materia de seguridade. Existen procedementos documentados e normativa en materia de seguridade.
Seguridade en relación cos recursos humanos
Normativa de uso de equipamento e seguridade da información. Indica as normas de uso dos equipos informáticos, móbiles e sistemas de información, e é de obrigado coñecemento por parte de todo o persoal que poida chegar a tratar datos do cliente. A finalidade desta normativa é asegurar un bo uso dos sistemas de información e minimizar os riscos en canto a seguridade.
Formación en materia de seguridade. Todo o persoal que teña acceso a datos do cliente foi formado adecuadamente para o mantemento das mellores prácticas en canto a seguridade e privacidade, así como nos procedementos de seguridade aplicables, en función das tarefas que requira o seu posto de traballo. Así mesmo, o persoal está informado sobre as posibles consecuencias do incumprimento de procedementos e normas relativos a seguridade.
Seguridade física e da contorna
Acceso físico ás instalacións. R unicamente permite que persoas físicas autorizadas poidan acceder ás instalacións en que se sitúan os sistemas de información que tratan Datos do Cliente.
Soportes físicos. R conserva un rexistro dos soportes físicos entrantes e saíntes que conteñen Datos do Cliente e que sexan xestionados por R, incluíndo o tipo de soporte, o remitente/receptor autorizado, a data e hora.
Protección fronte a interrupcións. R emprega unha variedade de sistemas estándares na industria como protección fronte a perdas de datos debidas a fallos na subministración eléctrica, así como protección fronte a incendios.
Eliminación. R emprega procesos estándares na industria para eliminar Datos do Cliente que xa non son necesarios, tanto Datos Persoais como calquera outro tipo de dato ou activo do cliente.
Xestión de operacións
Software malicioso. R ten controis contra o malware na súa infraestrutura para axudar a evitar que o software malicioso obteña acceso non autorizado aos Datos do Cliente.
Datos fóra do perímetro.
a) Os Datos do Cliente que se transmiten sobre redes públicas son cifrados, nos accesos responsabilidade de R.
b) R restrinxe o acceso aos Datos do Cliente contidos en soportes físicos que abandonan as súas instalacións, naqueles casos baixo a súa responsabilidade (por exemplo, a través da custodia dos devanditos soportes).
Rexistro de sucesos. Os sistemas de tratamento de datos xestionados por R dispoñen dun sistema de rexistro de eventos (logs) que se analizan en caso necesario.
Copias temporais. No caso de que sexa necesario xerar copias temporais dos datos do Cliente, R comprométese a aplicar as mesmas medidas de seguridade que aos datos orixinais, e a destruílas en canto deixen de ser necesarias.
Probas. R comprométese a, en caso de ser necesario para a prestación do servizo, non realizar probas con datos reais ou, no caso de que sexa imprescindible, facelo a través dunha copia temporal dos mesmos aos que aplicará as medidas do punto anterior.
Control de accesos
Política de acceso. R mantén un rexistro dos privilexios de seguridade que teñen as persoas físicas que dispoñen de acceso aos Datos do Cliente.
Autorización de acceso.
a) R mantén e actualiza un rexistro do persoal que está autorizado a acceder aos sistemas de R que conteñen Datos do Cliente.
b) R desactiva as credenciais propias de autenticación que non foron utilizadas durante un período de tempo que non excede de seis meses.
c) R identifica que persoal pode outorgar, alterar ou cancelar o acceso autorizado a datos e recursos.
d) R dispón de sistemas que lle permiten identificar as persoas autorizadas que accederon aos seus sistemas.
Menor privilexio.
a) Ao persoal de soporte técnico unicamente se lle permite ter acceso aos Datos do Cliente cando o necesita.
b) R restrinxe o acceso aos Datos do Cliente unicamente a aquelas persoas físicas que o precisan para executar as súas funcións laborais.
Integridade y confidencialidade.
a) R instrúe os seus empregados a que desactiven as sesións administrativas cando abandonen as instalacións ou cando os ordenadores se deixen sen atención por calquera outro motivo.
b) R almacena os contrasinais dun modo que os fai inintelixibles.
Autenticación.
a) R emprega prácticas estándares na industria para identificar e autenticar os usuarios que tentan acceder aos sistemas de información.
b) R require que os contrasinais se renoven con regularidade e teñan, polo menos, unha lonxitude de 8 caracteres.
c) R asegúrase de que os identificadores desactivados ou expirados non sexan outorgados a outras persoas físicas.
Xestión de incidencias de seguridade da información
Proceso de resposta a incidencias. R ten un procedemento de resposta ante incidentes baseado en estándares e en mellores prácticas, que nos asegure a capacidade de detectar e actuar ante brechas de seguridade. Que inclúe seccións específicas para o caso en que estas brechas supoñan violacións de datos persoais responsabilidade do Cliente.
Monitorización do servizo. R dispón dun proceso de monitorización que verifica o estado dos distintos servizos.
Só se o servizo inclúe back-up ou o cliente o contratou: Procedementos de recuperación de datos.
Copia múltiple dos datos do Cliente, dende as que poidan recuperarse en caso de perda. Se o Cliente así o solicita, as citadas copias poderán ser cifradas, pasando o Cliente a ser o único responsable da custodia das claves de cifrado, que R non coñecerá, e de realizar as operacións de recuperación de datos que lle resulten necesarias.
Almacenamento das copias dos Datos do Cliente e os procedementos de recuperación de datos nun lugar diferente daquel onde se sitúa a copia primaria.
R implantou procedementos específicos que regulan o acceso ás copias dos Datos do Cliente.
R revisa os procedementos de recuperación de datos e o seu correcto funcionamento polo menos unha vez cada seis meses.
R rexistra os traballos de restauración de datos que realice