处理客户数据
负责处理通过网络表格收集的数据的人员的数据:
身份:ALMOZARA ARTISSTICA SL – – NIF:B-50659218
邮政地址:Avenida Puerta Sancho 25 Local, 50003。 ZARAGOZA
电话:976443098 – 电子邮件:'agencia@almozara.com'
在 ALMOZARA ARTISSTICA SL – 我们处理您提供给我们的信息,以便为您提供所需的服务并执行您的计费。只要维持商业关系,或者在遵守法律义务和解决因实现数据收集目的而可能产生的责任所需的时间内,所提供的数据将被保留。除非有法律义务,否则数据不会传输给第三方。您有权获取有关 ALMOZARA ARTISSTICA SL – 我们是否正在处理您的个人数据的信息,以便您可以在 ALMOZARA ARTISSTICA SL – 之前行使访问、更正、删除和可移植数据的权利以及反对和限制其处理的权利, Avenida Puerta Sancho 25 Local, 50003. ZARAGOZA 或发送电子邮件至“agencia@almozara.com”,并附上您的身份证件或文件副本 相等的。同样,特别是如果您认为您在行使权利时没有完全满意,您可以出于这些目的联系西班牙数据保护局,C/ Jorge Juan,6 – 28001,向国家控制机构提出索赔马德里。
同样,我们请求您授权向您提供与合同相关的产品和服务,并保留您作为客户。”
服务公司
托管服务提供商:
A) 针对有权访问信息系统的服务提供商的条款。
1. 加工订单的目的
通过这些条款,SiteGround Spain SL(作为数据处理方)能够代表 ALMOZARA ARTISSTICA SL(作为数据控制方)处理提供下文指定服务所需的个人数据。
治疗将包括网络托管。
2. 受影响信息的识别
为了执行因实现本转让目标而衍生的服务,实体 ALMOZARA ARTISSTICA SL 作为数据控制者,向实体 SiteGround Spain SL 提供支持数据处理的计算机设备上的可用信息。负责人。
3. 持续时间
本合同终止后,数据处理者必须将处理后的个人数据返还给控制者,并删除其拥有的任何副本。但是,您可以在最短的时间内封锁数据,以解决因您与 ALMOZARA ARTISSTICA SL 的关系而可能产生的责任,并在该期限结束时安全、明确地销毁数据。
4. 数据处理者的义务
治疗负责人及其所有工作人员有义务:
- 您因提供服务而有权访问的个人数据仅用于本次任务的目的。在任何情况下,您都不得将这些数据用于您自己的目的。
- 根据数据控制者记录的指令处理数据。如果处理者认为所提供的任何指令违反了《通用数据保护条例》或任何其他有关数据保护的规定,处理者将立即通知控制者。
- 请勿将数据传达或传播给第三方,除非您得到了负责治疗的人员的明确授权或在法律允许的情况下。如果负责人想要全部或部分分包本合同所涉及的服务,则必须通知负责人并请求事先授权。
- 即使在合同结束后,您仍对您根据本次任务有权访问的个人数据承担保密义务。
- 确保被授权处理个人数据的人员以明确的书面形式承诺尊重机密性并遵守相应的安全措施,负责人必须适当告知他们。
- 保留证明遵守上一节规定的义务的文件,供负责人使用。
- 确保对有权处理个人数据的人员进行必要的个人数据保护培训。
- 数据安全漏洞通知:
治疗负责人将立即通过负责人指定的电子邮件地址,将其所知的侵犯其负责的个人数据安全的情况通知负责治疗的人,以及与事件记录和沟通相关的所有信息。同样,它将通知其信息处理和管理系统中出现的任何故障,这些故障可能会危及所处理的个人数据的安全性、完整性或可用性,以及因发布而可能违反保密性的情况。将合同执行期间访问的数据和信息告知第三方。
至少将提供以下信息:
- 描述个人数据安全漏洞的性质,包括(如果可能)受影响的数据主体的类别和大致数量,以及受影响的个人数据记录的类别和大致数量。
- 联系人详细信息以获取更多信息。
- 描述侵犯个人数据安全可能产生的后果。
- 描述为补救个人数据安全漏洞而采取或提议的措施,包括(如果适用)为减轻潜在负面影响而采取的措施。
如果无法同时提供信息,则将逐步提供信息,不得无故拖延。
- 向负责人提供所有必要的信息,以证明其遵守其义务,以及允许和促进负责人或其授权的其他审核员进行审核或检查。
- 协助数据控制者实施必要的安全措施,以便:
a) 确保处理系统和服务的机密性、完整性、可用性和永久弹性。
b) 在发生物理或技术事故时,快速恢复个人数据的可用性和访问权限。
c) 定期验证、评估和评定为保证治疗安全而实施的技术和组织措施的有效性。
- 数据目的地:
治疗负责人不会保留与所进行的治疗相关的个人数据,除非对于提供合同标的服务是绝对必要的,并且仅在最短的必要时间内保留。
一旦合同标的服务的提供完成,治疗负责人将删除、返回给负责人或在适当的情况下交付给新负责人(由 ALMOZARA 决定) ARTISSTICA SL – ,所有个人数据。
当有法律规定要求保存数据时,销毁数据是不合适的,在这种情况下,只要这种义务持续存在,就必须将数据返还给负责保证其保存、适当封锁的负责人。
退货必须彻底删除负责人使用的计算机设备上的现有数据。然而,只要执行提供给控制者的服务可能产生责任,处理者就可以保留数据的副本并适当封锁。
5. 数据控制者的义务
这取决于负责治疗的人:
- 为经理提供设备访问权限,以便他能够提供合同服务。
- 确保在处理之前和整个处理过程中,数据处理者遵守有关数据保护的现行规定。
- 监控处理过程,包括请求信息以验证是否遵守本合同中规定的义务的可能性。
B) 针对意外访问数据的服务提供商的保密条款。
1. 保密义务
本合同服务对象的提供不包括个人数据的处理。
然而,如果 SiteGround Spain SL 的员工意外或无意地获悉与 ALMOZARA ARTISSTICA SL 处理活动相关的个人数据信息,他们将有义务严格遵守保密和保密义务,无论是在处理过程中还是在处理过程中。合同关系的过程以及一旦到期,
- 始终遵循 ALMOZARA ARTISSTICA SL 员工的指示 –
- 无法将他们可能访问的信息用于除提供服务之外的任何目的,并且
- 无法为了自己或第三方的利益而披露、公开或使用他们在提供本合同标的服务期间可能了解到的信息。
治疗活动记录
处理负责人必须审查生成的处理活动记录部分中记录的数据,并验证它们是否符合收集的数据、进行的通信以及每次处理的其他条件的确切情况。
治疗: 顾客
| a) 负责治疗 | 身份: ALMOZARA ARTISSTICA SL – – NIF:B-50659218 邮寄地址:Avenida Puerta Sancho 25 Local, 50003. ZARAGOZA 电子邮件:“agencia@almozara.com” 电话:976443098 |
| b) 治疗目的 | 客户关系管理 |
| c) 利益相关方类别 | 客户:作为客户与其保持商业关系的人 |
| d) 数据类别 | 维持商业关系所必需的。开具发票、发送邮政或电子邮件广告、售后服务和忠诚度 身份识别:姓名、NIF、邮政地址、电话号码、电子邮件 银行详细信息:用于直接借记付款 |
| e) 收件人类别 | 国家税务总局 |
| f) 国际转账 | 没有计划进行国际转会 |
| g) 删除期限 | 税法有关责任规定的规定 |
| h) 安全措施 | 附件安全措施中反映的内容 |
展览
普遍关注的信息
本文件专为低风险个人数据处理而设计,因此它不能用于个人数据处理,包括与民族或种族出身、宗教或哲学政治意识形态、工会关系、数据遗传和生物识别相关的个人数据数据、健康数据和人们性取向的数据,以及对人们的权利和自由带来高风险的任何其他数据处理。
《通用数据保护条例》(以下简称 GDPR)第 5.1.f 条确定需要建立足够的安全保障,以防止未经授权或非法处理、个人数据丢失、破坏或意外损坏。这意味着制定旨在确保个人数据完整性和保密性的技术和组织措施,并有可能按照第 5.2 条的规定证明这些措施已付诸实施(主动责任).
此外,它必须建立可见、可利用和简单的权利行使机制,并制定明确的内部程序,以保证有效关注收到的请求。
行使权利的注意
负责处理的人员将告知所有员工有关处理相关方权利的程序,明确规定行使权利的机制(电子方式,如果有数据保护官员,请参阅邮政地址)等)并考虑以下因素:
- 个人数据所有者(利害关系方)出示国民身份证件或护照后,可以行使其访问、更正、删除、反对、可移植和限制处理的权利。权利的行使是自由的。
- 处理负责人必须毫不拖延地以简明、透明、易懂的方式、清晰简单的语言对利益相关方作出答复,并保留遵守义务对行使权利的请求作出答复的证据。
- 如果通过电子方式提交请求,则将在可能的情况下通过这些方式提供信息,除非利害关系方另有要求。
- 请求必须在收到请求后 1 个月内回复,考虑到请求的复杂性或数量,可以再延长两个月,但在这种情况下,必须在收到请求后 1 个月内将延期通知利害关系方。请求,说明延迟的原因。
访问权: 在访问权中,将向感兴趣的各方提供可用个人数据的副本以及收集该数据的目的、数据接收者的身份、计划的保存期或用于确定该数据的标准、是否有权要求更正或删除个人数据以及限制或反对其处理、向西班牙数据保护局提出索赔的权利以及如果数据尚未从利益相关者处获得。派对,有关您的任何可用信息 起源。获取数据副本的权利 不能产生负面影响 其他相关方的权利和自由。
整改权: 在更正权中,利益相关方的不准确或不完整的数据将根据处理的目的进行修改。相关方必须在请求中指明其所涉及的数据以及要进行的更正,并在必要时提供证明正在处理的数据不准确或不完整的文件。如果负责人已将数据传达给其他负责人,则他们必须通知其他负责人对此进行纠正,除非不可能或需要付出不成比例的努力,并根据要求向利益相关方提供有关所述接收者的信息。
删除权: 在删除权中,当利害关系方表示拒绝处理并且没有法律依据阻止其数据时,他们的数据将被删除,对于收集数据的目的而言,这些数据不是必要的,他们撤回已给予同意,并且没有其他法律依据使治疗合法化,否则治疗是非法的。如果删除是由于相关方行使反对出于营销目的处理其数据的权利而导致的,则可以保留相关方的身份数据,以防止将来进行处理。如果负责人已将数据传达给其他负责人,则他们必须通知其他负责人删除数据,除非不可能或需要付出不成比例的努力,并根据要求向利益相关方提供有关所述接收者的信息。
反对权: 在反对权中,当利害关系方向责任人表示拒绝处理其个人数据时,只要不存在法律义务阻止,责任人将停止对其进行处理。当处理是基于公共利益的使命或责任人的合法利益时,应要求行使反对权,责任人将停止处理数据,除非有令人信服的理由证明胜过利益,利益相关方的权利和自由,或者是提出、行使或辩护索赔所必需的。如果利害关系方反对出于直接营销目的进行处理,则将不再出于这些目的处理个人数据。
可移植性权利: 就可移植性而言,如果处理是通过自动化方式进行的,并且是基于同意或在合同框架内进行的,则相关方可以请求以结构化、常用和可读的格式。同样,他们有权要求将这些信息直接传送给新的负责人,在技术上可行的情况下,必须传达其身份。
限制治疗的权利: 在限制处理的权利中,当控制者进行必要的验证时,或者如果处理是基于控制者的合法利益或遵守公共利益使命,同时核实这些理由是否优先于相关方的利益、权利和自由。如果利益相关方认为处理是非法的,并且请求限制处理而不是删除,或者如果负责收集数据的目的的人不再需要这些数据,则他们也可以请求保存数据,利益相关方 您需要它们来提出、行使或辩护索赔。利益相关方数据的处理是有限的 必须在系统中明确规定 负责人的。如果数据已由负责人传达给其他负责人,则他们必须通知其他负责人处理的限制,除非不可能或需要付出不成比例的努力,并根据要求向利益相关方提供有关所述接收者的信息。
如果利害关系方的请求未得到处理,负责治疗的人员将在收到请求后一个月内立即通知他们未采取行动的原因以及向机构提出索赔的可能性. 西班牙数据保护并采取司法行动。
安全措施
根据您在填写此表格时透露的处理类型,您应考虑的最低安全措施如下:
组织措施
所有有权访问个人数据的员工都应了解的信息
所有有权访问个人数据的人员都必须了解其在个人数据处理方面的义务,并将被告知这些义务。所有员工至少了解以下信息:
- 保密和秘密的义务
- 必须防止未经授权的人员访问个人数据。为此,将避免将个人数据暴露给第三方(无人值守的电子屏幕、公共访问区域的纸质文档、包含个人数据的媒体等)。此考虑因素包括用于显示视频监控系统图像的屏幕。当您不在工作场所时,屏幕将被锁定或会话将被关闭。
- 纸质文件和电子媒体将每天 24 小时存放在安全的地方(壁橱或限制出入的房间)。
- 含有个人数据的文档或电子介质(CD、笔式驱动器、硬盘等)在不保证有效销毁的情况下不会被丢弃。
- 不会向第三方透露任何个人数据或任何其他个人信息,特别注意不要在电话咨询、电子邮件等过程中泄露受保护的个人数据。
- 即使工人与公司的雇佣关系终止,保密义务仍然存在。
- 个人数据安全违规
- 当发生个人数据安全违规行为(例如盗窃或不当访问个人数据)时,西班牙数据保护局将在 72 小时内收到有关所述安全违规行为的通知,包括澄清导致不当访问个人数据的事实所需的所有信息数据。该通知将通过西班牙数据保护局的电子总部以电子方式发出,地址为 https://sedeagpd.gob.es/sede-electronica-web/.
技术措施
ID
- 当同一台计算机或设备用于处理个人数据和个人使用目的时,建议为每个目的设置多个不同的配置文件或用户。计算机的专业用途和个人用途应分开。
- 建议拥有具有系统安装和配置管理权限的配置文件,以及没有访问个人数据的权限或管理权限的用户。此措施将防止在发生网络安全攻击时获取访问权限或修改操作系统。
- 将保证密码的存在,以便访问存储在电子系统中的个人数据。密码至少包含 8 个字符,由数字和字母组成。
- 当个人数据被不同的人访问时,对于每个访问个人数据的人,都会有一个特定的用户名和密码(明确的标识)。
- 必须保证密码的机密性,防止密码泄露给第三方。对于密码管理您可以参考 互联网隐私和安全指南 西班牙数据保护局和国家网络安全研究所。在任何情况下,密码都不会被共享或写在公共地方并由用户以外的其他人访问。
保障义务
以下是保证个人数据安全的最低技术措施:
- 更新计算机和设备:尽可能更新用于存储和处理个人数据的设备和计算机。
- 恶意软件:在进行个人数据自动处理的计算机和设备上,有一个防病毒系统,可以尽可能保证个人信息和数据不被窃取和破坏。防病毒系统会定期更新。
- 防火墙还是防火墙:为了避免对个人数据的不当远程访问,我们将努力确保在存储和/或处理个人数据的计算机和设备上存在激活且正确配置的防火墙。
- 数据加密:当需要在进行处理的场所之外提取个人数据时,无论是通过物理方式还是电子方式,将考虑使用加密方法的可能性,以保证个人数据的机密性,以防不当访问信息。
- 备份:定期在不同于日常工作的介质上制作备份副本。该副本将存储在与原始文件所在计算机不同的安全位置,以便在信息丢失时恢复个人数据。
定期审查安全措施;审查可以通过自动机制(软件或计算机程序)或手动进行。