Introducción
White Crystal Kft. (2600 Vác, Zrínyi u., 41/b, número de identificación fiscal: 14431391-2-13, número de registro: 13-09-148323) (en adelante: Proveedor, operador de datos) se adhiere a la siguiente normativa:
De acuerdo con el REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de abril de 2016 sobre la protección de las personas físicas en lo que respecta al tratamiento de datos personales y sobre la libre circulación de estos datos, así como la derogación de la Directiva 95/46/CE (Reglamento General de Protección de Datos), ofrecemos la siguiente información.
La presente notificación sobre la protección de datos regula el tratamiento de datos en los siguientes sitios/aplicaciones móviles: https://www.jugueteshop.es
La política de privacidad está disponible en la siguiente dirección: https://www.jugueteshop.es/declaracion-de-privacidad
Las modificaciones de la normativa entran en vigor con su publicación en la dirección mencionada anteriormente.
El operador de datos y sus datos de contacto
Nombre: White Crystal Kft.
Sede: 2600 Vác, Zrínyi u., 41/b
Correo electrónico: info@jugueteshop.es Servicio en línea para clientes: https://serviciul.clienti.jugueteshop.es
Teléfono: 06-1-2552822
Definiciones
- “datos personales”: cualquier información relacionada con una persona física identificada o identificable (“persona afectada”); una persona identificable es aquella que puede ser identificada, directa o indirectamente, en particular mediante la referencia a un elemento de identificación, como el nombre, un número de identificación, datos de localización, un identificador en línea o uno o más factores específicos de su identidad física, fisiológica, genética, psíquica, económica, cultural o social;
- “tratamiento de datos”: cualquier operación realizada sobre datos personales, mediante medios automatizados o manuales, como la recolección, registro, organización, estructuración, almacenamiento, modificación, extracción, consulta, uso, divulgación mediante transmisión, diseminación o puesta a disposición de cualquier otra manera, alineación o combinación, restricción, eliminación o destrucción;
- “operador de datos”: la persona física o jurídica, autoridad pública, agencia u otro organismo que determina los fines y medios del tratamiento de datos personales; si los fines y medios del tratamiento están determinados por la legislación, la designación del operador de datos puede estar prevista también por el derecho de la Unión o el derecho nacional;
- “persona autorizada”: la persona física o jurídica, autoridad pública, agencia u otro organismo que trata datos personales en nombre del operador de datos;
- “destinatario”: la persona física o jurídica, autoridad pública, agencia u otro organismo a quien se divulgan los datos, independientemente de si es o no un tercero. Las autoridades públicas que pueden acceder a datos personales en el marco de una investigación específica, de acuerdo con la legislación de la Unión o de un estado miembro, no se consideran destinatarios; el tratamiento de estos datos por parte de las autoridades públicas debe respetar los fines del tratamiento según las normas de protección de datos;
- “consentimiento de la persona afectada”: cualquier manifestación de voluntad libre, específica, informada y sin ambigüedad de la persona afectada, mediante la cual acepta, a través de una declaración o acción clara, el tratamiento de sus datos personales;
- “incidente de seguridad”: cualquier violación de la seguridad que conduzca, accidental o ilegalmente, a la destrucción, pérdida, modificación, divulgación no autorizada de datos o al acceso no autorizado a los datos tratados.
- “perfilado”: cualquier forma de tratamiento automatizado de datos personales, que consiste en el uso de estos datos para evaluar ciertos aspectos personales, en particular para analizar o anticipar el rendimiento en el trabajo, la situación económica, la salud, las preferencias personales, los intereses, el comportamiento, la localización o los desplazamientos de una persona física.
Principios del tratamiento de datos personales
Los datos personales deben ser:
- tratados de manera legal, justa y transparente con respecto a la persona afectada (“legalidad, justicia y transparencia”);
- recolectados para fines determinados, explícitos y legítimos, y no ser tratados posteriormente de manera incompatible con esos fines; el tratamiento posterior con fines de archivo de interés público, investigación científica o histórica o estadística no se considera incompatible con los fines iniciales (“limitación del propósito”);
- adecuados, relevantes y limitados a lo que es necesario en relación con los fines para los que son tratados (“minimización de datos”);
- exactos y actualizados; se deben tomar todas las medidas razonables para asegurar que los datos inexactos, teniendo en cuenta los fines del tratamiento, sean eliminados o rectificados sin demora (“exactitud”);
- almacenados en una forma que permita la identificación de las personas afectadas durante un período que no exceda el necesario para cumplir con los fines para los que son tratados; los datos pueden ser almacenados por un período más largo si son tratados con fines de archivo de interés público, investigación científica o histórica o estadística, de acuerdo con el artículo 89, apartado 1, aplicando las medidas técnicas y organizativas necesarias para proteger los derechos y libertades de la persona afectada (“limitación del almacenamiento”);
- tratados de una manera que asegure su adecuada seguridad, incluyendo la protección contra el tratamiento no autorizado o ilegal, la pérdida, destrucción o daño accidental, utilizando medidas técnicas y organizativas adecuadas (“integridad y confidencialidad”).
El operador de datos es responsable de cumplir con estos principios y debe ser capaz de demostrar su conformidad (“responsabilidad”).
El operador de datos declara que el procesamiento de datos se realiza de acuerdo con los principios establecidos en esta sección.
Procesamiento de datos relacionado con el funcionamiento de la tienda en línea / uso de los servicios
1. Los datos recopilados, las categorías de datos procesados y el propósito de procesamiento:
Datos personales Propósito del procesamiento de datos Base legal Nombre de usuario Identificación, permitir el registro. Artículo 6, apartado 1, letra a) del GDPR. Contraseña Asegurar el acceso seguro a la cuenta del usuario. Nombre y apellidos Necesario para contacto, compra, emisión de una factura conforme y ejercicio del derecho de desistimiento. Artículo 6, apartado 1, letra b) del GDPR.Dirección de correo electrónico Contacto. Número de teléfono Contacto, para la coordinación eficiente de la facturación o la entrega. Nombre y dirección de facturación Emisión de una factura conforme, celebración y ejecución del contrato, seguimiento de su cumplimiento, facturación de tasas y recuperación de deudas relacionadas con el mismo.
Artículo 6, apartado 1, letra c) del GDPR
Obligación legal conforme al artículo 169, apartado 2, de la Ley de contabilidad nº C/2000
Nombre y dirección de entrega Permitir la entrega a domicilio. Artículo 6, apartado 1, letra b) del GDPR. Fecha de compra/registro Ejecución de la operación técnica. Artículo 13/A, apartado 3, de la Ley de comercio electrónico. Dirección IP al realizar la compra/registro Ejecución de la operación técnica.2. Categoría de las personas afectadas: Todas las personas registradas o que han realizado compras en el sitio web de la tienda en línea. El nombre de usuario y la dirección de correo electrónico no deben contener datos personales.
3. Duración del procesamiento de datos, plazo de eliminación de datos: Si se aplica una de las condiciones del artículo 17, apartado 1, del GDPR, el procesamiento de datos dura hasta que la persona afectada solicite la eliminación. El operador de datos informará a la persona afectada sobre la eliminación de cualquier dato personal proporcionado, conforme al artículo 19 del GDPR, por medios electrónicos. Si la solicitud de eliminación incluye también la dirección de correo electrónico, esta será eliminada tras la notificación. Se exceptúan los documentos contables, que deben ser conservados durante 8 años conforme al artículo 169, apartado 2, de la Ley de contabilidad nº C/2000. Los datos contractuales de la persona afectada pueden ser eliminados tras la expiración del plazo de prescripción civil a solicitud de la persona afectada.
Los documentos contables que respaldan directa o indirectamente los registros contables (incluyendo las cuentas generales, los registros analíticos o detallados) deben ser conservados durante al menos 8 años en forma accesible e identificables en base a las referencias contables.
4. Personas que tienen acceso a los datos, destinatarios de los datos personales: Los datos personales pueden ser procesados por el operador y por empleados autorizados, respetando los principios mencionados anteriormente.
5. Derechos de las personas afectadas en relación con el procesamiento de datos:
- La persona afectada puede solicitar al operador acceso a los datos personales que le conciernen, rectificación, eliminación o restricción del procesamiento, y
- tiene derecho a la portabilidad de los datos y a retirar su consentimiento en cualquier momento.
6. La persona afectada puede solicitar acceso, eliminación, rectificación o restricción del procesamiento de datos, así como su portabilidad, a través de los siguientes métodos:
- por correo, a la dirección: 2600 Vác, Zrínyi u., 41/b,
- por correo electrónico, a la dirección: info@jugueteshop.es, Servicio en línea para clientes: https://www.jugueteshop.es/contacto,
- por teléfono, al número: 06-1-2552822.
7. Base legal del procesamiento de datos:
1. Artículo 6, apartado 1, letra b) del GDPR,
2. Artículo 13/A, apartado 3, de la Ley de comercio electrónico:
El proveedor puede procesar los datos personales necesarios técnicamente para la prestación del servicio. El proveedor debe seleccionar y operar los medios utilizados para la prestación de los servicios en la sociedad de la información de tal manera que el procesamiento de datos personales tenga lugar solo si es absolutamente necesario para la prestación del servicio y para el cumplimiento de otros propósitos establecidos por esta ley, y aún así solo en la medida y durante el tiempo estrictamente necesario.
3. Emisión de facturas conforme a las regulaciones contables en base al artículo 6, apartado 1, letra c) del GDPR.
4. Para la recuperación de deudas resultantes del contrato, el plazo de prescripción civil conforme al artículo 6:22 del Código Civil es de 5 años.
Artículo 6:22 [Prescripción]
(1) Si no se dispone otra cosa en esta ley, el plazo de prescripción para deudas es de cinco años.
(2) La prescripción comienza en la fecha en que la deuda se vuelve exigible.
(3) El acuerdo sobre la modificación del plazo de prescripción debe celebrarse por escrito.
(4) El acuerdo de exclusión de la prescripción es nulo.
8. Información adicional:
- Nombre de usuario - utilizado para identificación y permitir el registro
- Contraseña - permite el acceso seguro a la cuenta de usuario
- Nombre y apellidos - necesario para contacto, compras, emisión de una factura válida y ejercicio del derecho de desistimiento
- Dirección de correo electrónico - utilizado para contacto
- Número de teléfono - necesario para la coordinación eficiente de la facturación y entrega
- Dirección de facturación - utilizado para la emisión de la factura y seguimiento del contrato
- Dirección de entrega - necesario para la entrega a domicilio
- Fecha de registro o compra y Dirección IP - para la ejecución de operaciones técnicas
Gestión de Cookies
Tipos de Cookies:
Tipo de cookie Base legal Duración de conservación Cookies esenciales de sesión No implican el procesamiento de datos Hasta el cierre del navegador Cookies estadísticas y de marketing Artículo 6, apartado (1), letra a) del GDPR 1 día - 2 años o hasta la retirada del consentimientoUso de Google Ads para el seguimiento de conversiones
- El operador utiliza el servicio Google Ads y la función de seguimiento de conversiones de Google (Google Inc., 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA).
- Al acceder al sitio a través de un anuncio de Google, se coloca una cookie de seguimiento de conversiones en el dispositivo.
- Estas cookies son temporales y no contienen datos personales, por lo que el usuario no puede ser identificado.
- Las cookies ayudan a elaborar estadísticas sobre conversiones; así, el operador puede ver cuántos usuarios han llegado al sitio a través de un anuncio de Google y han completado una acción deseada.
Google Analytics
- El sitio web utiliza Google Analytics para analizar el tráfico de usuarios, mediante cookies almacenadas en el dispositivo del usuario.
- Al activar la función de anonimización de IP, la dirección IP se truncará dentro de la UE/EEE antes de ser transmitida a los servidores de Google en EE. UU.
- Los usuarios pueden impedir la recopilación de datos descargando el complemento de Google disponible aquí.
Meta Pixel
Meta Pixel, utilizado para el seguimiento de conversiones y la personalización de anuncios en Facebook. Más información sobre Meta Pixel está disponible aquí.
Actividades de Newsletter y marketing directo
- De acuerdo con la Ley nº XLVIII de 2008 sobre actividades de marketing, el usuario puede dar su consentimiento expreso para recibir ofertas de marketing.
- El usuario puede darse de baja de recibir ofertas en cualquier momento, sin necesidad de justificarlo, a través del enlace de cancelación de suscripción en los mensajes de marketing o contactando al operador.
Datos personales
Propósito del procesamiento de datos
Base legal
Nombre, dirección de correo electrónico
Identificación, permitir la suscripción a newsletter/cupones promocionales.
Consentimiento de la persona interesada,
art. 6, apartado (1), letra a) GDPR.
Artículo 6, apartado (5) de la Ley nº XLVIII de 2008 sobre las condiciones fundamentales y algunas limitaciones de la actividad publicitaria económica.
Fecha de suscripción
Ejecutar una operación técnica.
IP en el momento de la suscripción
Ejecutar una operación técnica.
5. Categoría de las personas interesadas: Todas las personas que se han suscrito a la newsletter.
6. Propósito del procesamiento de datos: Envío de mensajes electrónicos (correo electrónico, SMS, notificaciones push) que contienen publicidad, informar a las personas interesadas sobre información actual, productos, ofertas, nuevas funciones, etc.
7. Duración del procesamiento de datos y plazo de eliminación de datos: El procesamiento de datos continúa hasta la retirada del consentimiento (cancelación de suscripción o solicitud de eliminación por parte de la persona interesada) o hasta la finalización del servicio de newsletter.
8. Personas que pueden acceder a los datos y destinatarios de los datos personales: Los datos personales pueden ser procesados por el operador de datos, así como por sus empleados de los departamentos de ventas y marketing, respetando los principios mencionados anteriormente.
9. Derechos de las personas interesadas en relación con el procesamiento de datos:
- La persona interesada puede solicitar acceso a sus datos personales, rectificación, eliminación o restricción de su procesamiento y
- puede oponerse al procesamiento de sus datos personales y
- tiene derecho a la portabilidad de los datos y derecho a retirar su consentimiento en cualquier momento.
10. La persona interesada puede solicitar acceso, eliminación, modificación o restricción del procesamiento de datos, portabilidad de los mismos o presentar una objeción:
- por correo a la dirección 2600 Vác, Zrinyi u., 41/b,
- por correo electrónico a info@jugueteshop.es Servicio en línea de atención al cliente: https://www.jugueteshop.es/contacto,
- por teléfono al número 06-1-2552822.
11. La persona interesada puede cancelar su suscripción gratuitamente a la newsletter en cualquier momento.
12. Le informamos que
- el procesamiento de datos se basa en su consentimiento.
- está obligado a proporcionar los datos personales si desea recibir nuestra newsletter.
- la falta de comunicación de los datos conlleva la consecuencia de que no podremos enviarle la newsletter.
- tiene la posibilidad de retirar su consentimiento mediante la simple cancelación de suscripción.
- la retirada del consentimiento no afecta la legalidad del procesamiento de datos realizado sobre la base del consentimiento antes de la retirada.
Gestión de reclamaciones
1. Propósito de la recopilación de datos, categoría de datos procesados y propósito del procesamiento:
Datos personales
Propósito del procesamiento de datos
Base legal
Nombre y apellidos
Identificación, mantenimiento del contacto.
art. 6, apartado (1), letra c) GDPR.
(obligación legal relevante: art. 17/A, apartado (7) de la Ley CLV de 1997 sobre la protección de los consumidores)
Dirección de correo electrónico
Mantenimiento del contacto.
Número de teléfono
Manteniendo el contacto.
Nombre y dirección de facturación
Identificación, gestión de objeciones, preguntas y problemas de calidad relacionados con los productos/servicios solicitados.
2. Categoría de las personas afectadas: Todas las personas que han realizado compras en el sitio y han presentado quejas o objeciones de calidad.
3. Duración del procesamiento de datos y plazo de eliminación de datos: De acuerdo con el art. 17/A párrafo (7) de la Ley CLV de 1997 sobre la protección de los consumidores, copias de los informes y la correspondencia relacionada con las quejas deben ser conservadas durante 3 años.
4. Personas que pueden acceder a los datos y destinatarios de los datos personales: Los datos personales pueden ser procesados por el operador de datos y sus empleados autorizados, respetando los principios mencionados anteriormente.
5. Derechos de las personas afectadas en relación con el procesamiento de datos:
- La persona afectada puede solicitar acceso a sus datos personales, la rectificación, eliminación o restricción de su procesamiento y
- tiene derecho a la portabilidad de los datos y a retirar su consentimiento en cualquier momento
6. La persona afectada puede solicitar acceso, eliminación, modificación o restricción del procesamiento de datos, así como su portabilidad:
- por correo a la dirección 2600 Vác, Zrinyi u., 41/b,
- por correo electrónico a info@jugueteshop.es Servicio de atención al cliente en línea: https://www.jugueteshop.es/contacto,
- por teléfono al número 06-1-2552822.
7. Le informamos que
- la provisión de datos personales es una obligación legal.
- el procesamiento de datos personales es una condición previa para la celebración del contrato.
- está obligado a proporcionar los datos personales para poder procesar su queja.
- la falta de comunicación de los datos lleva a la consecuencia de que no podremos procesar su queja.
Destinatarios con los que se comunican los datos personales
“destinatario”: cualquier persona física o jurídica, autoridad pública, agencia u otro organismo a quien se le comunican los datos personales, independientemente de si es o no un tercero.
1. Personas autorizadas (que procesan datos en nombre del operador de datos)
El operador de datos utiliza personas autorizadas para facilitar sus propias actividades de procesamiento de datos, así como para cumplir con las obligaciones contractuales y legales hacia las personas afectadas.
El operador de datos se asegura de utilizar exclusivamente personas autorizadas que ofrezcan garantías adecuadas sobre el cumplimiento de los requisitos del GDPR y la protección de los derechos de las personas afectadas, mediante la implementación de medidas técnicas y organizativas adecuadas.
Las personas autorizadas y cualquier persona que actúe bajo la autoridad del operador de datos o de la persona autorizada, que tenga acceso a los datos personales, los procesan únicamente de acuerdo con las instrucciones del operador de datos.
El operador de datos es responsable legalmente por las actividades de la persona autorizada. Esta solo es responsable si no ha cumplido con las obligaciones específicas que le corresponden bajo el GDPR o si ha actuado en contra de las instrucciones legales del operador.
Las personas autorizadas no tienen la autoridad para tomar decisiones significativas sobre el procesamiento de datos.
El operador de datos puede utilizar proveedores de alojamiento para soporte informático y servicios de mensajería para la entrega de los productos solicitados.
2. Ciertos operadores autorizados
Actividad de la persona autorizada
Nombre, dirección, datos de contacto
Servicios de alojamiento
El proveedor opera sus propios servidores.
Otras personas autorizadas (por ejemplo, facturación en línea, desarrollo web, marketing)
Desarrollo web: Netgo.hu Kft.
“tercero”: cualquier persona física o jurídica, autoridad pública, agencia u otro organismo que no sea la persona afectada, el operador, la persona autorizada o las personas que, bajo la autoridad directa del operador o de la persona autorizada, están autorizadas a procesar datos personales.
3. Transferencia de datos a terceros
Los operadores de datos terceros procesan los datos personales que les enviamos en nombre propio y de acuerdo con sus propias políticas de privacidad.
Actividad del operador de datos
Nombre, dirección, datos de contacto
Transporte
DPD Hungária Futárpostai Csomagküldő Szolgáltató Kft.
Sede: 1158 Budapest, Str. Késmárk 14/B.
+36 (1) 501-6200
+36 (40) 100-373
dpd@dpd.hu
Pago en línea
Barion Payment Zrt.
Sede: H-1117, Budapest, Infopark sétány 1.
Número de licencia: H-EN-I-1064/2013
ID de la institución: 14859034
Teléfono: +36 1 464 70 99
Redes sociales
- Datos recopilados y categoría de datos procesados: el nombre registrado en las redes sociales Twitter/Pinterest/Youtube/Instagram/TikTok/LinkedIn, etc. y la foto de perfil pública del usuario.
- Personas afectadas: Todas las personas que se han registrado en Twitter/Pinterest/Youtube/Instagram/TikTok/LinkedIn, etc. y que han dado “me gusta” a la página del operador o han contactado al operador a través de las redes sociales.
- Propósito de la recopilación de datos: Compartir, dar “me gusta”, seguir, promocionar elementos de contenido, productos, ofertas o el sitio web en las redes sociales.
- Duración del procesamiento de datos, plazo de eliminación de datos, personas que pueden acceder a los datos y derechos de las personas afectadas: La persona afectada puede informarse sobre la fuente, el modo y la base legal del procesamiento de datos a través de la red social correspondiente. El procesamiento de datos está regulado por las políticas de la red social correspondiente.
- Base legal del procesamiento de datos: el consentimiento voluntario de la persona afectada respecto al procesamiento de datos en las redes sociales.
Facebook / Meta: procesamiento conjunto de datos
El operador tiene un perfil en Facebook / Meta. El procesamiento de datos con fines estadísticos en Facebook se realiza en conjunto con Facebook Ireland Ltd. (4 Grand Canal Square, Grand Canal Harbour, D2 Dublín, Irlanda). Los detalles sobre el acuerdo de procesamiento conjunto se pueden encontrar en el anexo Page Insights, disponible en
https://www.facebook.com/legal/terms/page_controller_addendum
El operador se comunicará por mensaje privado en la red social solo si la persona interesada se pone en contacto a través de ese canal.
1. Categorías de personas interesadas
- las personas que se han registrado en la red social y han dado "me gusta" a la página del operador,
- las personas que contactan al operador a través de un mensaje privado en la red social.
2. Propósito del procesamiento de datos
El propósito del procesamiento de datos en Facebook es compartir y promover la actividad del operador. El operador puede utilizar los datos proporcionados en los mensajes privados para responder preguntas, sin recopilar o extraer datos adicionales a través de las redes sociales.
3. Base legal del procesamiento de datos
El procesamiento se basa en el art. 6, apartado 1, letra a) del GDPR, es decir, el consentimiento de la persona interesada respecto al procesamiento de datos personales en Facebook.
4. Categorías de datos procesados
- el nombre registrado de la persona interesada,
- la foto de perfil pública del usuario,
- otros datos públicos proporcionados o compartidos por la persona interesada en la red social.
5. Fuente de los datos personales procesados: La fuente de los datos es la persona interesada.
6. Retiro del consentimiento: La persona interesada puede retirar su consentimiento en cualquier momento, y el operador eliminará las conversaciones tras el retiro del consentimiento. El retiro no afecta la legalidad del procesamiento anterior al retiro.
El acceso, eliminación, modificación o restricción del procesamiento de datos puede solicitarse de la siguiente manera:
- por correo a la dirección 2600 Vác, Zrinyi u., 41/b,
- por correo electrónico a info@jugueteshop.es Servicio de atención al cliente en línea: https://www.jugueteshop.es/contacto,
- por teléfono al número 06-1-2552822.
7. Duración del procesamiento de datos
- hasta que la persona interesada retire su consentimiento,
- si se produce un intercambio de mensajes, la duración de almacenamiento es de 2 años.
8. Transferencia y destinatarios de los datos personales: de acuerdo con el art. 4, apartado 9 del GDPR. El operador transmite los datos personales de la persona interesada a las autoridades públicas solo en casos excepcionales y sobre la base de una obligación legal.
9. Consecuencias posibles de la no comunicación de los datos
En ausencia de la comunicación de los datos, la persona interesada no puede obtener información sobre las actividades del operador y no puede enviar mensajes a través de Facebook Messenger al operador.
10. Decisiones automatizadas (incluida la elaboración de perfiles): No se toman decisiones automatizadas ni se elabora perfiles.
11. Acuerdo de procesamiento conjunto de datos con Facebook Ireland Ltd.
La función Page Insights muestra datos agregados para entender cómo utilizan las personas la página de Facebook. Facebook Ireland y el operador son responsables conjuntamente del procesamiento de datos con fines de análisis. Facebook Ireland asume la responsabilidad principal y garantiza el cumplimiento del GDPR en este contexto. El operador no tiene acceso a los datos personales de los usuarios individuales de Facebook, incluidos los datos de análisis. El operador no puede actuar ni responder en nombre de Facebook Ireland para las solicitudes de privacidad.
Relaciones con los clientes y otros procesamientos de datos
- Si la persona interesada tiene preguntas o problemas relacionados con los servicios del operador, puede contactar al operador a través de los canales indicados (teléfono, correo electrónico, redes sociales, etc.).
- El operador elimina los correos electrónicos, mensajes y datos proporcionados en estas comunicaciones, incluidos el nombre y la dirección de correo electrónico de la persona interesada, después de un máximo de 2 años desde su recepción.
- Los procesamientos de datos que no están enumerados en este aviso se comunicarán en el momento de la recopilación de datos.
- El operador está obligado a proporcionar información, revelar y transferir datos o poner a disposición documentos en caso de solicitud por parte de las autoridades competentes, de acuerdo con las disposiciones legales.
- En estos casos, el operador transmitirá los datos personales solo en la medida estrictamente necesaria para cumplir con el propósito de la solicitud, si la solicitud indica el propósito y las categorías de datos necesarias.
Derechos de las personas interesadas
1. Derecho de acceso
Tiene derecho a recibir confirmación por parte del operador sobre el procesamiento de sus datos personales y, si este está en curso, el derecho a obtener acceso a los datos personales y a la información enumerada en el reglamento.
2. Derecho de rectificación
Tiene derecho a solicitar que el operador rectifique sin demoras injustificadas los datos personales inexactos que le conciernen. Teniendo en cuenta el propósito del procesamiento, tiene derecho a solicitar la completación de los datos personales incompletos, incluso mediante una declaración adicional.
3. Derecho de eliminación
Tiene derecho a solicitar al operador la eliminación de los datos personales que le conciernen sin demoras injustificadas, y el operador está obligado a eliminar los datos bajo ciertas condiciones.
4. Derecho al olvido
Si el operador ha hecho públicos sus datos personales y está obligado a eliminarlos, tomará, teniendo en cuenta la tecnología disponible y los costos de implementación, medidas razonables –incluidas medidas técnicas– para informar a otros operadores que procesan los datos que ha solicitado la eliminación de los enlaces, copias o réplicas de esos datos.
5. Derecho a la restricción del tratamiento
Tiene derecho a solicitar al operador la restricción del tratamiento en caso de que se cumpla una de las siguientes condiciones:
- cuestiona la exactitud de los datos, aplicándose la restricción durante el tiempo necesario para verificar los datos;
- el tratamiento es ilegal, pero se opone a la eliminación de los datos, solicitando en cambio la restricción de su uso;
- el operador ya no necesita los datos, pero usted los solicita para el establecimiento, ejercicio o defensa de reclamaciones legales;
- se ha opuesto al tratamiento y se está verificando si los motivos legítimos del operador prevalecen sobre los suyos.
6. Derecho a la portabilidad de los datos
Tiene derecho a recibir los datos personales que le conciernen y que ha proporcionado al operador en un formato estructurado, de uso común y que pueda ser leído automáticamente, así como el derecho a transmitir estos datos a otro operador, sin obstáculos por parte del operador inicial (...)
7. Derecho de oposición
En caso de que los datos sean tratados sobre la base de un interés legítimo o de una atribución de autoridad pública, tiene derecho a oponerse, por motivos relacionados con su situación específica, al tratamiento de sus datos personales, incluida la elaboración de perfiles.
8. Derecho a oponerse al marketing directo
En caso de que los datos personales sean tratados con fines de marketing directo, tiene derecho a oponerse en cualquier momento al tratamiento de los datos personales con este fin, incluida la elaboración de perfiles, en la medida en que esté relacionada con el marketing directo. Si se opone, los datos personales no serán tratados con este fin.
9. Derecho a decisiones automatizadas en casos individuales, incluida la elaboración de perfiles
Tiene derecho a no ser objeto de una decisión basada exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre usted o le afecte de manera significativa.
La disposición anterior no se aplica si la decisión:
- es necesaria para la celebración o ejecución de un contrato entre usted y el operador;
- está permitida por el derecho de la UE o nacional que regula al operador, previniendo medidas adecuadas para la protección de sus derechos y libertades; o
- se basa en su consentimiento explícito.
Término de implementación
El operador informará sin demora, pero en cualquier caso, dentro de un mes desde la recepción de la solicitud, sobre las medidas adoptadas como resultado de las solicitudes anteriores.
Si es necesario, el plazo puede ser ampliado en 2 meses. El operador informará sobre las razones de la demora dentro de un mes desde la recepción de la solicitud.
En caso de que el operador no tome medidas, le informará sin demora, pero dentro de un mes desde la recepción de la solicitud, sobre las razones de esta omisión y sobre la posibilidad de presentar una queja ante una autoridad de supervisión y de recurrir a vías judiciales.
Seguridad de los datos
El operador y la persona autorizada implementan medidas técnicas y organizativas adecuadas, teniendo en cuenta el estado de la técnica, los costos de implementación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de las personas físicas, para garantizar un nivel de seguridad adecuado al riesgo, incluyendo, entre otros:
- la seudonimización y cifrado de los datos personales;
- la garantía de la confidencialidad, integridad, disponibilidad y resistencia continua de los sistemas y servicios de tratamiento de datos;
- la capacidad de restaurar oportunamente el acceso a los datos personales en caso de un incidente físico o técnico;
- un proceso para probar, evaluar y valorar periódicamente la eficacia de las medidas de seguridad técnicas y organizativas.
- Los datos deben almacenarse de tal manera que las personas no autorizadas no puedan acceder a ellos. En el caso de soportes en papel, se asegurará el almacenamiento físico adecuado, y en el caso de datos electrónicos, se utilizará un sistema centralizado de gestión de acceso.
- El almacenamiento de datos debe permitir su eliminación al finalizar el plazo de conservación o cuando sea necesario por otras razones. La eliminación debe ser irreversible.
- Los documentos en soporte papel deben ser destruidos con una destructora de documentos o mediante una empresa especializada en destrucción de documentos. En el caso de soportes electrónicos, la destrucción física seguirá las normas específicas, incluyendo, si es necesario, la eliminación segura e irreversible de los datos.
- El operador aplica medidas de seguridad específicas para la protección de los datos.
Para la seguridad de los datos personales en soporte papel, el operador aplica las siguientes medidas (protección física):
- Los documentos deben ser guardados en un lugar seco y seguro.
- En caso de digitalización de documentos, estos serán gestionados de acuerdo con las normas aplicables a los datos digitales.
- El personal que procesa datos debe asegurar el cierre de los documentos o de la sala al abandonar la zona de tratamiento.
- El acceso a los datos personales está limitado a personas autorizadas, y los terceros no tienen acceso a ellos.
- El edificio y los espacios del operador están equipados con sistemas de protección contra incendios y protección de bienes.
Protección informática
- Los ordenadores y dispositivos móviles utilizados para el tratamiento de datos son propiedad del operador.
- Los sistemas informáticos que contienen datos personales están protegidos contra virus.
- Para la seguridad de los datos digitales, el operador realiza copias de seguridad y archivo.
- El acceso al servidor central está permitido solo a personas designadas con la autorización correspondiente.
- El acceso a los datos en los ordenadores está permitido solo mediante el uso de un nombre de usuario y contraseña.
Información a las personas afectadas sobre incidentes de seguridad
En caso de un incidente de seguridad con alto riesgo para los derechos y libertades de las personas físicas, el operador informará a las personas afectadas sin demora injustificada.
La información debe describir de manera clara e inteligible la naturaleza del incidente, proporcionar los datos de contacto del responsable de protección de datos o de otro contacto, mencionar las consecuencias probables y las medidas tomadas para remediar el incidente, incluidas las medidas para mitigar los efectos negativos.
No se requiere información si se cumple cualquiera de las siguientes condiciones:
- el operador ha implementado medidas técnicas y organizativas que hacen que los datos sean ininteligibles para las personas no autorizadas, por ejemplo, mediante cifrado;
- el operador ha tomado medidas posteriores para asegurar que el riesgo para los derechos y libertades de las personas se reduzca;
- la información requeriría un esfuerzo desproporcionado, en cuyo caso se utilizará una comunicación pública o una medida similar para asegurar una comunicación efectiva.
Si el operador no ha informado a la persona afectada sobre el incidente, la autoridad de supervisión puede solicitarlo si determina un alto riesgo para los derechos de la persona.
Notificación de incidentes de seguridad a la autoridad
El operador notificará a la autoridad de supervisión sobre los incidentes de seguridad sin demora injustificada, en un plazo máximo de 72 horas desde su detección, a menos que no presenten riesgo para los derechos de las personas. Si la notificación no se realiza dentro de las 72 horas, se justificarán las razones del retraso.
Revisión en caso de procesamiento obligatorio
En ausencia de un período de procesamiento obligatorio establecido por la legislación aplicable, el operador revisará, cada tres años desde el inicio del procesamiento, la necesidad de continuar con este para alcanzar el propósito establecido.
Los resultados de la revisión serán documentados y conservados durante un período de diez años y, a petición, estarán disponibles para la Autoridad Nacional de Protección de Datos y Libertad de Información.
Presentación de una queja
En caso de incumplimiento, se puede presentar una queja ante la Autoridad Nacional de Protección de Datos y Libertad de Información:
Autoridad Nacional de Protección de Datos y Libertad de Información
1055 Budapest, Str. Falk Miksa 9-11.
Dirección postal: 1363 Budapest, Pf. 9.
Teléfono: +36 -1-391-1400
Fax: +36-1-391-1410
Correo electrónico: ugyfelszolgalat@naih.hu
Cláusulas finales
Este documento ha sido redactado de acuerdo con los siguientes actos normativos:
- Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (GDPR) de 27 de abril de 2016 sobre la protección de las personas físicas en lo que respecta al tratamiento de datos personales y la libre circulación de estos datos, que deroga la Directiva 95/46/CE;
- Ley nº CXII de 2011 sobre el derecho a la autodeterminación informática y la libertad de información (Infotv.);
- Ley nº CVIII de 2001 sobre los servicios de comercio electrónico y aspectos relacionados con la sociedad de la información (en especial el art. 13/A);
- Ley nº XLVII de 2008 sobre prácticas comerciales desleales hacia los consumidores;
- Ley nº XLVIII de 2008 sobre las condiciones básicas y ciertas restricciones de la actividad de publicidad económica (en especial el art. 6);
- Ley nº XC de 2005 sobre la libertad de información electrónica;
- Ley nº C de 2003 sobre las comunicaciones electrónicas (en especial el art. 155);
- Informe nº 16/2011 de EASA/IAB sobre las prácticas recomendadas en la publicidad conductual en línea;
- Recomendación de la Autoridad Nacional de Protección de Datos y Libertad de Información sobre los requisitos de información previa.