0 reseñas
Envío al día siguiente
Pago seguro
Devolución en 14 días
Más de 20,000 productos en stock
Productos más vendidos Productos en tendencia Productos de temporada

Declaración de confidencialidad

Notificación de privacidad

 

Introducción

White Crystal Kft. (2600 Vác, Zrínyi u., 41/b, número de identificación fiscal: 14431391-2-13, número de registro: 13-09-148323) (en adelante: Proveedor, operador de datos) se adhiere a la siguiente normativa:

De acuerdo con el REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de abril de 2016 sobre la protección de las personas físicas en lo que respecta al tratamiento de datos personales y sobre la libre circulación de estos datos, así como la derogación de la Directiva 95/46/CE (Reglamento General de Protección de Datos), ofrecemos la siguiente información.

La presente notificación sobre la protección de datos regula el tratamiento de datos en los siguientes sitios/aplicaciones móviles: https://www.jugueteshop.es

La política de privacidad está disponible en la siguiente dirección: https://www.jugueteshop.es/declaracion-de-privacidad

Las modificaciones de la normativa entran en vigor con su publicación en la dirección mencionada anteriormente.

El operador de datos y sus datos de contacto

Nombre: White Crystal Kft.

Sede: 2600 Vác, Zrínyi u., 41/b

Correo electrónico: info@jugueteshop.es Servicio en línea para clientes: https://serviciul.clienti.jugueteshop.es

Teléfono: 06-1-2552822

 

Definiciones

 

  1. datos personales”: cualquier información relacionada con una persona física identificada o identificable (“persona afectada”); una persona identificable es aquella que puede ser identificada, directa o indirectamente, en particular mediante la referencia a un elemento de identificación, como el nombre, un número de identificación, datos de localización, un identificador en línea o uno o más factores específicos de su identidad física, fisiológica, genética, psíquica, económica, cultural o social;
  2. tratamiento de datos”: cualquier operación realizada sobre datos personales, mediante medios automatizados o manuales, como la recolección, registro, organización, estructuración, almacenamiento, modificación, extracción, consulta, uso, divulgación mediante transmisión, diseminación o puesta a disposición de cualquier otra manera, alineación o combinación, restricción, eliminación o destrucción;
  3. operador de datos”: la persona física o jurídica, autoridad pública, agencia u otro organismo que determina los fines y medios del tratamiento de datos personales; si los fines y medios del tratamiento están determinados por la legislación, la designación del operador de datos puede estar prevista también por el derecho de la Unión o el derecho nacional;
  4. persona autorizada”: la persona física o jurídica, autoridad pública, agencia u otro organismo que trata datos personales en nombre del operador de datos;
  5. destinatario”: la persona física o jurídica, autoridad pública, agencia u otro organismo a quien se divulgan los datos, independientemente de si es o no un tercero. Las autoridades públicas que pueden acceder a datos personales en el marco de una investigación específica, de acuerdo con la legislación de la Unión o de un estado miembro, no se consideran destinatarios; el tratamiento de estos datos por parte de las autoridades públicas debe respetar los fines del tratamiento según las normas de protección de datos;
  6. consentimiento de la persona afectada”: cualquier manifestación de voluntad libre, específica, informada y sin ambigüedad de la persona afectada, mediante la cual acepta, a través de una declaración o acción clara, el tratamiento de sus datos personales;
  7. incidente de seguridad”: cualquier violación de la seguridad que conduzca, accidental o ilegalmente, a la destrucción, pérdida, modificación, divulgación no autorizada de datos o al acceso no autorizado a los datos tratados.
  8. perfilado”: cualquier forma de tratamiento automatizado de datos personales, que consiste en el uso de estos datos para evaluar ciertos aspectos personales, en particular para analizar o anticipar el rendimiento en el trabajo, la situación económica, la salud, las preferencias personales, los intereses, el comportamiento, la localización o los desplazamientos de una persona física.

Principios del tratamiento de datos personales

Los datos personales deben ser:

  1. tratados de manera legal, justa y transparente con respecto a la persona afectada (“legalidad, justicia y transparencia”);
  2. recolectados para fines determinados, explícitos y legítimos, y no ser tratados posteriormente de manera incompatible con esos fines; el tratamiento posterior con fines de archivo de interés público, investigación científica o histórica o estadística no se considera incompatible con los fines iniciales (“limitación del propósito”);
  3. adecuados, relevantes y limitados a lo que es necesario en relación con los fines para los que son tratados (“minimización de datos”);
  4. exactos y actualizados; se deben tomar todas las medidas razonables para asegurar que los datos inexactos, teniendo en cuenta los fines del tratamiento, sean eliminados o rectificados sin demora (“exactitud”);
  5. almacenados en una forma que permita la identificación de las personas afectadas durante un período que no exceda el necesario para cumplir con los fines para los que son tratados; los datos pueden ser almacenados por un período más largo si son tratados con fines de archivo de interés público, investigación científica o histórica o estadística, de acuerdo con el artículo 89, apartado 1, aplicando las medidas técnicas y organizativas necesarias para proteger los derechos y libertades de la persona afectada (“limitación del almacenamiento”);
  6. tratados de una manera que asegure su adecuada seguridad, incluyendo la protección contra el tratamiento no autorizado o ilegal, la pérdida, destrucción o daño accidental, utilizando medidas técnicas y organizativas adecuadas (“integridad y confidencialidad”).

El operador de datos es responsable de cumplir con estos principios y debe ser capaz de demostrar su conformidad (“responsabilidad”).

El operador de datos declara que el procesamiento de datos se realiza de acuerdo con los principios establecidos en esta sección.



Procesamiento de datos relacionado con el funcionamiento de la tienda en línea / uso de los servicios

1. Los datos recopilados, las categorías de datos procesados y el propósito de procesamiento:

Datos personales Propósito del procesamiento de datos Base legal Nombre de usuario Identificación, permitir el registro. Artículo 6, apartado 1, letra a) del GDPR. Contraseña Asegurar el acceso seguro a la cuenta del usuario. Nombre y apellidos Necesario para contacto, compra, emisión de una factura conforme y ejercicio del derecho de desistimiento. Artículo 6, apartado 1, letra b) del GDPR.
  Dirección de correo electrónico Contacto. Número de teléfono Contacto, para la coordinación eficiente de la facturación o la entrega. Nombre y dirección de facturación Emisión de una factura conforme, celebración y ejecución del contrato, seguimiento de su cumplimiento, facturación de tasas y recuperación de deudas relacionadas con el mismo.

Artículo 6, apartado 1, letra c) del GDPR

Obligación legal conforme al artículo 169, apartado 2, de la Ley de contabilidad nº C/2000

Nombre y dirección de entrega Permitir la entrega a domicilio. Artículo 6, apartado 1, letra b) del GDPR. Fecha de compra/registro Ejecución de la operación técnica. Artículo 13/A, apartado 3, de la Ley de comercio electrónico. Dirección IP al realizar la compra/registro Ejecución de la operación técnica.

2. Categoría de las personas afectadas: Todas las personas registradas o que han realizado compras en el sitio web de la tienda en línea. El nombre de usuario y la dirección de correo electrónico no deben contener datos personales.

3. Duración del procesamiento de datos, plazo de eliminación de datos: Si se aplica una de las condiciones del artículo 17, apartado 1, del GDPR, el procesamiento de datos dura hasta que la persona afectada solicite la eliminación. El operador de datos informará a la persona afectada sobre la eliminación de cualquier dato personal proporcionado, conforme al artículo 19 del GDPR, por medios electrónicos. Si la solicitud de eliminación incluye también la dirección de correo electrónico, esta será eliminada tras la notificación. Se exceptúan los documentos contables, que deben ser conservados durante 8 años conforme al artículo 169, apartado 2, de la Ley de contabilidad nº C/2000. Los datos contractuales de la persona afectada pueden ser eliminados tras la expiración del plazo de prescripción civil a solicitud de la persona afectada.

Los documentos contables que respaldan directa o indirectamente los registros contables (incluyendo las cuentas generales, los registros analíticos o detallados) deben ser conservados durante al menos 8 años en forma accesible e identificables en base a las referencias contables.

4. Personas que tienen acceso a los datos, destinatarios de los datos personales: Los datos personales pueden ser procesados por el operador y por empleados autorizados, respetando los principios mencionados anteriormente.

5. Derechos de las personas afectadas en relación con el procesamiento de datos:

6. La persona afectada puede solicitar acceso, eliminación, rectificación o restricción del procesamiento de datos, así como su portabilidad, a través de los siguientes métodos:

7. Base legal del procesamiento de datos:

1. Artículo 6, apartado 1, letra b) del GDPR,

2. Artículo 13/A, apartado 3, de la Ley de comercio electrónico:

El proveedor puede procesar los datos personales necesarios técnicamente para la prestación del servicio. El proveedor debe seleccionar y operar los medios utilizados para la prestación de los servicios en la sociedad de la información de tal manera que el procesamiento de datos personales tenga lugar solo si es absolutamente necesario para la prestación del servicio y para el cumplimiento de otros propósitos establecidos por esta ley, y aún así solo en la medida y durante el tiempo estrictamente necesario.

3. Emisión de facturas conforme a las regulaciones contables en base al artículo 6, apartado 1, letra c) del GDPR.

4. Para la recuperación de deudas resultantes del contrato, el plazo de prescripción civil conforme al artículo 6:22 del Código Civil es de 5 años.

Artículo 6:22 [Prescripción]

(1) Si no se dispone otra cosa en esta ley, el plazo de prescripción para deudas es de cinco años.

(2) La prescripción comienza en la fecha en que la deuda se vuelve exigible.

(3) El acuerdo sobre la modificación del plazo de prescripción debe celebrarse por escrito.

(4) El acuerdo de exclusión de la prescripción es nulo.

8. Información adicional:

Gestión de Cookies

Tipos de Cookies:

Tipo de cookie Base legal Duración de conservación Cookies esenciales de sesión No implican el procesamiento de datos Hasta el cierre del navegador Cookies estadísticas y de marketing Artículo 6, apartado (1), letra a) del GDPR 1 día - 2 años o hasta la retirada del consentimiento

Uso de Google Ads para el seguimiento de conversiones

  1. El operador utiliza el servicio Google Ads y la función de seguimiento de conversiones de Google (Google Inc., 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA).
  2. Al acceder al sitio a través de un anuncio de Google, se coloca una cookie de seguimiento de conversiones en el dispositivo.
  3. Estas cookies son temporales y no contienen datos personales, por lo que el usuario no puede ser identificado.
  4. Las cookies ayudan a elaborar estadísticas sobre conversiones; así, el operador puede ver cuántos usuarios han llegado al sitio a través de un anuncio de Google y han completado una acción deseada.

Google Analytics

  1. El sitio web utiliza Google Analytics para analizar el tráfico de usuarios, mediante cookies almacenadas en el dispositivo del usuario.
  2. Al activar la función de anonimización de IP, la dirección IP se truncará dentro de la UE/EEE antes de ser transmitida a los servidores de Google en EE. UU.
  3. Los usuarios pueden impedir la recopilación de datos descargando el complemento de Google disponible aquí.

Meta Pixel

Meta Pixel, utilizado para el seguimiento de conversiones y la personalización de anuncios en Facebook. Más información sobre Meta Pixel está disponible aquí.

Actividades de Newsletter y marketing directo

  1. De acuerdo con la Ley nº XLVIII de 2008 sobre actividades de marketing, el usuario puede dar su consentimiento expreso para recibir ofertas de marketing.
  2. El usuario puede darse de baja de recibir ofertas en cualquier momento, sin necesidad de justificarlo, a través del enlace de cancelación de suscripción en los mensajes de marketing o contactando al operador.

Datos personales

Propósito del procesamiento de datos

Base legal

Nombre, dirección de correo electrónico

Identificación, permitir la suscripción a newsletter/cupones promocionales.

Consentimiento de la persona interesada,

art. 6, apartado (1), letra a) GDPR.

Artículo 6, apartado (5) de la Ley nº XLVIII de 2008 sobre las condiciones fundamentales y algunas limitaciones de la actividad publicitaria económica.

Fecha de suscripción

Ejecutar una operación técnica.

IP en el momento de la suscripción

Ejecutar una operación técnica.

5. Categoría de las personas interesadas: Todas las personas que se han suscrito a la newsletter.

6. Propósito del procesamiento de datos: Envío de mensajes electrónicos (correo electrónico, SMS, notificaciones push) que contienen publicidad, informar a las personas interesadas sobre información actual, productos, ofertas, nuevas funciones, etc.

7. Duración del procesamiento de datos y plazo de eliminación de datos: El procesamiento de datos continúa hasta la retirada del consentimiento (cancelación de suscripción o solicitud de eliminación por parte de la persona interesada) o hasta la finalización del servicio de newsletter.

8. Personas que pueden acceder a los datos y destinatarios de los datos personales: Los datos personales pueden ser procesados por el operador de datos, así como por sus empleados de los departamentos de ventas y marketing, respetando los principios mencionados anteriormente.

9. Derechos de las personas interesadas en relación con el procesamiento de datos:

10. La persona interesada puede solicitar acceso, eliminación, modificación o restricción del procesamiento de datos, portabilidad de los mismos o presentar una objeción:

11. La persona interesada puede cancelar su suscripción gratuitamente a la newsletter en cualquier momento.

12. Le informamos que



Gestión de reclamaciones

1. Propósito de la recopilación de datos, categoría de datos procesados y propósito del procesamiento:

Datos personales

Propósito del procesamiento de datos

Base legal

Nombre y apellidos

Identificación, mantenimiento del contacto.

art. 6, apartado (1), letra c) GDPR.

(obligación legal relevante: art. 17/A, apartado (7) de la Ley CLV de 1997 sobre la protección de los consumidores)

Dirección de correo electrónico

Mantenimiento del contacto.

Número de teléfono

Manteniendo el contacto.

Nombre y dirección de facturación

Identificación, gestión de objeciones, preguntas y problemas de calidad relacionados con los productos/servicios solicitados.

2. Categoría de las personas afectadas: Todas las personas que han realizado compras en el sitio y han presentado quejas o objeciones de calidad.

3. Duración del procesamiento de datos y plazo de eliminación de datos: De acuerdo con el art. 17/A párrafo (7) de la Ley CLV de 1997 sobre la protección de los consumidores, copias de los informes y la correspondencia relacionada con las quejas deben ser conservadas durante 3 años.

4. Personas que pueden acceder a los datos y destinatarios de los datos personales: Los datos personales pueden ser procesados por el operador de datos y sus empleados autorizados, respetando los principios mencionados anteriormente.

5. Derechos de las personas afectadas en relación con el procesamiento de datos:

6. La persona afectada puede solicitar acceso, eliminación, modificación o restricción del procesamiento de datos, así como su portabilidad:

7. Le informamos que



Destinatarios con los que se comunican los datos personales

destinatario”: cualquier persona física o jurídica, autoridad pública, agencia u otro organismo a quien se le comunican los datos personales, independientemente de si es o no un tercero.

1. Personas autorizadas (que procesan datos en nombre del operador de datos)

El operador de datos utiliza personas autorizadas para facilitar sus propias actividades de procesamiento de datos, así como para cumplir con las obligaciones contractuales y legales hacia las personas afectadas.

El operador de datos se asegura de utilizar exclusivamente personas autorizadas que ofrezcan garantías adecuadas sobre el cumplimiento de los requisitos del GDPR y la protección de los derechos de las personas afectadas, mediante la implementación de medidas técnicas y organizativas adecuadas.

Las personas autorizadas y cualquier persona que actúe bajo la autoridad del operador de datos o de la persona autorizada, que tenga acceso a los datos personales, los procesan únicamente de acuerdo con las instrucciones del operador de datos.

El operador de datos es responsable legalmente por las actividades de la persona autorizada. Esta solo es responsable si no ha cumplido con las obligaciones específicas que le corresponden bajo el GDPR o si ha actuado en contra de las instrucciones legales del operador.

Las personas autorizadas no tienen la autoridad para tomar decisiones significativas sobre el procesamiento de datos.

El operador de datos puede utilizar proveedores de alojamiento para soporte informático y servicios de mensajería para la entrega de los productos solicitados.

2. Ciertos operadores autorizados

Actividad de la persona autorizada

Nombre, dirección, datos de contacto

Servicios de alojamiento

El proveedor opera sus propios servidores.

Otras personas autorizadas (por ejemplo, facturación en línea, desarrollo web, marketing)

Desarrollo web: Netgo.hu Kft.

tercero”: cualquier persona física o jurídica, autoridad pública, agencia u otro organismo que no sea la persona afectada, el operador, la persona autorizada o las personas que, bajo la autoridad directa del operador o de la persona autorizada, están autorizadas a procesar datos personales.

3. Transferencia de datos a terceros

Los operadores de datos terceros procesan los datos personales que les enviamos en nombre propio y de acuerdo con sus propias políticas de privacidad.

Actividad del operador de datos

Nombre, dirección, datos de contacto

Transporte

DPD Hungária Futárpostai Csomagküldő Szolgáltató Kft.
Sede: 1158 Budapest, Str. Késmárk 14/B.
+36 (1) 501-6200
+36 (40) 100-373
dpd@dpd.hu

Pago en línea

Barion Payment Zrt.
Sede: H-1117, Budapest, Infopark sétány 1.
Número de licencia: H-EN-I-1064/2013
ID de la institución: 14859034
Teléfono: +36 1 464 70 99



Redes sociales

  1. Datos recopilados y categoría de datos procesados: el nombre registrado en las redes sociales Twitter/Pinterest/Youtube/Instagram/TikTok/LinkedIn, etc. y la foto de perfil pública del usuario.
  2. Personas afectadas: Todas las personas que se han registrado en Twitter/Pinterest/Youtube/Instagram/TikTok/LinkedIn, etc. y que han dado “me gusta” a la página del operador o han contactado al operador a través de las redes sociales.
  3. Propósito de la recopilación de datos: Compartir, dar “me gusta”, seguir, promocionar elementos de contenido, productos, ofertas o el sitio web en las redes sociales.
  4. Duración del procesamiento de datos, plazo de eliminación de datos, personas que pueden acceder a los datos y derechos de las personas afectadas: La persona afectada puede informarse sobre la fuente, el modo y la base legal del procesamiento de datos a través de la red social correspondiente. El procesamiento de datos está regulado por las políticas de la red social correspondiente.
  5. Base legal del procesamiento de datos: el consentimiento voluntario de la persona afectada respecto al procesamiento de datos en las redes sociales.

Facebook / Meta: procesamiento conjunto de datos

El operador tiene un perfil en Facebook / Meta. El procesamiento de datos con fines estadísticos en Facebook se realiza en conjunto con Facebook Ireland Ltd. (4 Grand Canal Square, Grand Canal Harbour, D2 Dublín, Irlanda). Los detalles sobre el acuerdo de procesamiento conjunto se pueden encontrar en el anexo Page Insights, disponible en
https://www.facebook.com/legal/terms/page_controller_addendum

El operador se comunicará por mensaje privado en la red social solo si la persona interesada se pone en contacto a través de ese canal.

1. Categorías de personas interesadas

2. Propósito del procesamiento de datos

El propósito del procesamiento de datos en Facebook es compartir y promover la actividad del operador. El operador puede utilizar los datos proporcionados en los mensajes privados para responder preguntas, sin recopilar o extraer datos adicionales a través de las redes sociales.

3. Base legal del procesamiento de datos

El procesamiento se basa en el art. 6, apartado 1, letra a) del GDPR, es decir, el consentimiento de la persona interesada respecto al procesamiento de datos personales en Facebook.

4. Categorías de datos procesados

5. Fuente de los datos personales procesados: La fuente de los datos es la persona interesada.

6. Retiro del consentimiento: La persona interesada puede retirar su consentimiento en cualquier momento, y el operador eliminará las conversaciones tras el retiro del consentimiento. El retiro no afecta la legalidad del procesamiento anterior al retiro.

El acceso, eliminación, modificación o restricción del procesamiento de datos puede solicitarse de la siguiente manera:

7. Duración del procesamiento de datos

8. Transferencia y destinatarios de los datos personales: de acuerdo con el art. 4, apartado 9 del GDPR. El operador transmite los datos personales de la persona interesada a las autoridades públicas solo en casos excepcionales y sobre la base de una obligación legal.

9. Consecuencias posibles de la no comunicación de los datos

En ausencia de la comunicación de los datos, la persona interesada no puede obtener información sobre las actividades del operador y no puede enviar mensajes a través de Facebook Messenger al operador.

10. Decisiones automatizadas (incluida la elaboración de perfiles): No se toman decisiones automatizadas ni se elabora perfiles.

11. Acuerdo de procesamiento conjunto de datos con Facebook Ireland Ltd.

La función Page Insights muestra datos agregados para entender cómo utilizan las personas la página de Facebook. Facebook Ireland y el operador son responsables conjuntamente del procesamiento de datos con fines de análisis. Facebook Ireland asume la responsabilidad principal y garantiza el cumplimiento del GDPR en este contexto. El operador no tiene acceso a los datos personales de los usuarios individuales de Facebook, incluidos los datos de análisis. El operador no puede actuar ni responder en nombre de Facebook Ireland para las solicitudes de privacidad.

Relaciones con los clientes y otros procesamientos de datos

  1. Si la persona interesada tiene preguntas o problemas relacionados con los servicios del operador, puede contactar al operador a través de los canales indicados (teléfono, correo electrónico, redes sociales, etc.).
  2. El operador elimina los correos electrónicos, mensajes y datos proporcionados en estas comunicaciones, incluidos el nombre y la dirección de correo electrónico de la persona interesada, después de un máximo de 2 años desde su recepción.
  3. Los procesamientos de datos que no están enumerados en este aviso se comunicarán en el momento de la recopilación de datos.
  4. El operador está obligado a proporcionar información, revelar y transferir datos o poner a disposición documentos en caso de solicitud por parte de las autoridades competentes, de acuerdo con las disposiciones legales.
  5. En estos casos, el operador transmitirá los datos personales solo en la medida estrictamente necesaria para cumplir con el propósito de la solicitud, si la solicitud indica el propósito y las categorías de datos necesarias.

Derechos de las personas interesadas

1. Derecho de acceso

Tiene derecho a recibir confirmación por parte del operador sobre el procesamiento de sus datos personales y, si este está en curso, el derecho a obtener acceso a los datos personales y a la información enumerada en el reglamento.

2. Derecho de rectificación

Tiene derecho a solicitar que el operador rectifique sin demoras injustificadas los datos personales inexactos que le conciernen. Teniendo en cuenta el propósito del procesamiento, tiene derecho a solicitar la completación de los datos personales incompletos, incluso mediante una declaración adicional.

3. Derecho de eliminación

Tiene derecho a solicitar al operador la eliminación de los datos personales que le conciernen sin demoras injustificadas, y el operador está obligado a eliminar los datos bajo ciertas condiciones.

4. Derecho al olvido

Si el operador ha hecho públicos sus datos personales y está obligado a eliminarlos, tomará, teniendo en cuenta la tecnología disponible y los costos de implementación, medidas razonables –incluidas medidas técnicas– para informar a otros operadores que procesan los datos que ha solicitado la eliminación de los enlaces, copias o réplicas de esos datos.

5. Derecho a la restricción del tratamiento

Tiene derecho a solicitar al operador la restricción del tratamiento en caso de que se cumpla una de las siguientes condiciones:

6. Derecho a la portabilidad de los datos

Tiene derecho a recibir los datos personales que le conciernen y que ha proporcionado al operador en un formato estructurado, de uso común y que pueda ser leído automáticamente, así como el derecho a transmitir estos datos a otro operador, sin obstáculos por parte del operador inicial (...)

7. Derecho de oposición

En caso de que los datos sean tratados sobre la base de un interés legítimo o de una atribución de autoridad pública, tiene derecho a oponerse, por motivos relacionados con su situación específica, al tratamiento de sus datos personales, incluida la elaboración de perfiles.

8. Derecho a oponerse al marketing directo

En caso de que los datos personales sean tratados con fines de marketing directo, tiene derecho a oponerse en cualquier momento al tratamiento de los datos personales con este fin, incluida la elaboración de perfiles, en la medida en que esté relacionada con el marketing directo. Si se opone, los datos personales no serán tratados con este fin.

9. Derecho a decisiones automatizadas en casos individuales, incluida la elaboración de perfiles

Tiene derecho a no ser objeto de una decisión basada exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre usted o le afecte de manera significativa.

La disposición anterior no se aplica si la decisión:

Término de implementación

El operador informará sin demora, pero en cualquier caso, dentro de un mes desde la recepción de la solicitud, sobre las medidas adoptadas como resultado de las solicitudes anteriores.

Si es necesario, el plazo puede ser ampliado en 2 meses. El operador informará sobre las razones de la demora dentro de un mes desde la recepción de la solicitud.

En caso de que el operador no tome medidas, le informará sin demora, pero dentro de un mes desde la recepción de la solicitud, sobre las razones de esta omisión y sobre la posibilidad de presentar una queja ante una autoridad de supervisión y de recurrir a vías judiciales.

Seguridad de los datos

El operador y la persona autorizada implementan medidas técnicas y organizativas adecuadas, teniendo en cuenta el estado de la técnica, los costos de implementación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de las personas físicas, para garantizar un nivel de seguridad adecuado al riesgo, incluyendo, entre otros:

  1. la seudonimización y cifrado de los datos personales;
  2. la garantía de la confidencialidad, integridad, disponibilidad y resistencia continua de los sistemas y servicios de tratamiento de datos;
  3. la capacidad de restaurar oportunamente el acceso a los datos personales en caso de un incidente físico o técnico;
  4. un proceso para probar, evaluar y valorar periódicamente la eficacia de las medidas de seguridad técnicas y organizativas.
  5. Los datos deben almacenarse de tal manera que las personas no autorizadas no puedan acceder a ellos. En el caso de soportes en papel, se asegurará el almacenamiento físico adecuado, y en el caso de datos electrónicos, se utilizará un sistema centralizado de gestión de acceso.
  6. El almacenamiento de datos debe permitir su eliminación al finalizar el plazo de conservación o cuando sea necesario por otras razones. La eliminación debe ser irreversible.
  7. Los documentos en soporte papel deben ser destruidos con una destructora de documentos o mediante una empresa especializada en destrucción de documentos. En el caso de soportes electrónicos, la destrucción física seguirá las normas específicas, incluyendo, si es necesario, la eliminación segura e irreversible de los datos.
  8. El operador aplica medidas de seguridad específicas para la protección de los datos.

Para la seguridad de los datos personales en soporte papel, el operador aplica las siguientes medidas (protección física):

  1. Los documentos deben ser guardados en un lugar seco y seguro.
  2. En caso de digitalización de documentos, estos serán gestionados de acuerdo con las normas aplicables a los datos digitales.
  3. El personal que procesa datos debe asegurar el cierre de los documentos o de la sala al abandonar la zona de tratamiento.
  4. El acceso a los datos personales está limitado a personas autorizadas, y los terceros no tienen acceso a ellos.
  5. El edificio y los espacios del operador están equipados con sistemas de protección contra incendios y protección de bienes.

 Protección informática

  1. Los ordenadores y dispositivos móviles utilizados para el tratamiento de datos son propiedad del operador.
  2. Los sistemas informáticos que contienen datos personales están protegidos contra virus.
  3. Para la seguridad de los datos digitales, el operador realiza copias de seguridad y archivo.
  4. El acceso al servidor central está permitido solo a personas designadas con la autorización correspondiente.
  5. El acceso a los datos en los ordenadores está permitido solo mediante el uso de un nombre de usuario y contraseña.

Información a las personas afectadas sobre incidentes de seguridad

En caso de un incidente de seguridad con alto riesgo para los derechos y libertades de las personas físicas, el operador informará a las personas afectadas sin demora injustificada.

La información debe describir de manera clara e inteligible la naturaleza del incidente, proporcionar los datos de contacto del responsable de protección de datos o de otro contacto, mencionar las consecuencias probables y las medidas tomadas para remediar el incidente, incluidas las medidas para mitigar los efectos negativos.

No se requiere información si se cumple cualquiera de las siguientes condiciones:

Si el operador no ha informado a la persona afectada sobre el incidente, la autoridad de supervisión puede solicitarlo si determina un alto riesgo para los derechos de la persona.

Notificación de incidentes de seguridad a la autoridad

El operador notificará a la autoridad de supervisión sobre los incidentes de seguridad sin demora injustificada, en un plazo máximo de 72 horas desde su detección, a menos que no presenten riesgo para los derechos de las personas. Si la notificación no se realiza dentro de las 72 horas, se justificarán las razones del retraso.

Revisión en caso de procesamiento obligatorio

En ausencia de un período de procesamiento obligatorio establecido por la legislación aplicable, el operador revisará, cada tres años desde el inicio del procesamiento, la necesidad de continuar con este para alcanzar el propósito establecido.

Los resultados de la revisión serán documentados y conservados durante un período de diez años y, a petición, estarán disponibles para la Autoridad Nacional de Protección de Datos y Libertad de Información.

Presentación de una queja

En caso de incumplimiento, se puede presentar una queja ante la Autoridad Nacional de Protección de Datos y Libertad de Información:

Autoridad Nacional de Protección de Datos y Libertad de Información
1055 Budapest, Str. Falk Miksa 9-11.
Dirección postal: 1363 Budapest, Pf. 9.
Teléfono: +36 -1-391-1400
Fax: +36-1-391-1410
Correo electrónico: ugyfelszolgalat@naih.hu

Cláusulas finales

Este documento ha sido redactado de acuerdo con los siguientes actos normativos:

Productos populares
Carrito (0 producto)