Base de conocimientos BCdiplomaBase de conocimientos BCdiploma
Guía del usuario
Guía técnica
API
CGU y datos
  • English
  • Français
  • Español
Guía del usuario
Guía técnica
API
CGU y datos
  • English
  • Français
  • Español
  • Condiciones Generales de Uso (CGU)
  • Tratamiento de los datos personales de los usuarios
  • Aviso de privacidad - Datos personales

Aviso de privacidad - Datos personales

RGPD

Nota preliminar

BCDIPLOMA SAS (“BCD”) recuerda que corresponde a sus Clientes, responsables del tratamiento, cumplir el conjunto de las obligaciones legales que les incumben, en particular en virtud del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (en lo sucesivo, el “RGPD”) y de la Ley francesa 78-17, de 6 de enero de 1978, modificada (en lo sucesivo, la “Ley de Informática y Libertades”).

Con ánimo de colaboración, y en aras de la conformidad con el RGPD y la Ley de Informática y Libertades, en su calidad de editor de la solución BCdiploma y de encargado del tratamiento de datos personales de sus Clientes, BCD ha deseado aportar precisiones e información a sus Clientes a fin de facilitar la implantación de la solución BCdiploma y el cumplimiento de sus obligaciones en materia de protección de datos personales.

La presente documentación contiene a tal efecto información destinada a sus Clientes, elaborada sobre la base de los elementos técnicos de que dispone BCD y del análisis preliminar que esta ha realizado.

Estos elementos no podrán comprometer la responsabilidad de BCD en cuanto a su exhaustividad y/o su exactitud.

Se comunican a título informativo y no pueden suplir el análisis que corresponde al Cliente, a quien se invita a efectuar una apreciación previa de su pertinencia a la luz de los elementos de contexto y de proyecto, y una eventual adaptación caso por caso.

Información de las personas físicas cuyos datos son tratados (RGPD)

  1. El recurso a la solución BCdiploma tiene por objeto permitirle la expedición de constancias certificadas, desmaterializadas y autenticadas. Es en este marco en el que interviene el tratamiento de los datos personales de las personas físicas interesadas.

  2. Por lo tanto, le corresponde asegurarse de que las personas físicas afectadas por este tratamiento han sido efectivamente informadas de dicho tratamiento y de sus modalidades, según las modalidades de su elección.

  3. Dado que la recopilación de los datos personales necesaria para la elaboración de la constancia se realiza – a priori – directamente ante el interesado, conviene que se asegure del cumplimiento del formalismo de los artículos 13 del RGPD y 48 de la Ley de Informática y Libertades.

Modelo de aviso de privacidad completo

A continuación figura un ejemplo de aviso de privacidad completo que debe comunicarse a las personas físicas interesadas, según los siguientes procedimientos:

  • enlace que remite a una página que permite acceder a la información detallada;
  • página de información que contiene menús desplegables;
  • ventana emergente de información contextual en caso de formulario en línea.

Responsable del tratamiento

La siguiente información se le comunica a fin de que pueda conocer los compromisos en materia de protección de datos personales de [Nombre de la institución], con domicilio en [por completar con su dirección], que actúa como responsable del tratamiento para los tratamientos de datos personales mencionados a continuación.

Finalidades

[Nombre de la institución] lleva a cabo tratamientos de datos personales que tienen por finalidades:

  • la elaboración y la expedición de constancias certificadas relativas al usuario final (alumno, estudiante, empleado, etc.), en particular de manera desmaterializada;
  • su puesta a disposición del usuario final por medio de un enlace de internet específico;
  • la gestión, la autenticación, el registro y la conservación durante el tiempo necesario de estas constancias digitales.

Base jurídica

Estos tratamientos de datos personales tienen como base jurídica los intereses legítimos perseguidos por [Nombre de la institución], a saber, por ejemplo:

  • la simplificación, la automatización y la reducción de los costos vinculados a la expedición y a la conservación de las constancias;
  • la garantía de la autenticidad de las constancias expedidas por [Nombre de la institución] y la lucha contra su falsificación;
  • otro motivo…

Carácter obligatorio

Sus datos de identidad que recopilamos, así como los que se obtienen posteriormente (datos relativos a la elaboración de su constancia), son indispensables para la realización de los tratamientos antes mencionados.

Destinatarios de los datos

Son destinatarios de sus datos el conjunto de los servicios habilitados de [Nombre de la institución], nuestros encargados del tratamiento y el conjunto de las personas a quienes usted haya comunicado previamente el enlace URL que se le ha expedido, que permite el acceso al diploma o a la constancia certificada. Le recordamos que esta decisión de comunicar el enlace URL es personal y se efectuará exclusivamente bajo su control y su responsabilidad.

Por otra parte, se le informa de que sus datos personales están cifrados. Este cifrado se registra en un entorno descentralizado; su consulta en texto claro solo es posible por medio del enlace URL personal que se le ha expedido.

Plazo de conservación

Sus datos son conservados por [Nombre de la institución] durante un período de [Duración].

Transferencia

Llamamos su atención sobre el hecho de que sus datos pueden ser comunicados a destinatarios situados en terceros países no miembros de la Unión Europea, que dispongan o no de una protección equivalente.

En su caso, estas transferencias de datos se enmarcan en medidas de garantía apropiadas, tales como:

  • convenios de flujos transfronterizos establecidos de conformidad con las cláusulas contractuales tipo de responsables a encargados del tratamiento aprobadas por la Comisión Europea el 4 de junio de 2021 mediante la Decisión de Ejecución n.º 2021/914 y actualmente vigentes;
  • la certificación de los encargados del tratamiento situados en Estados Unidos con arreglo al marco de protección de datos UE - Estados Unidos y Suiza - actualmente vigente (Data Privacy Framework) y a los compromisos que de él se derivan. Puede obtener comunicación de las garantías adoptadas dirigiéndose a [Dirección del delegado de protección de datos (DPO) o del servicio encargado del ejercicio de los derechos].

Por otra parte, y a todos los efectos oportunos, se le informa de que puede estar situada en cualquier lugar del mundo, y por tanto en un tercer país no miembro de la Unión Europea que disponga o no de una protección equivalente, toda persona a quien usted haya comunicado previamente (en el marco de sus actividades personales) el enlace URL personal de acceso a su constancia certificada, la cual podrá entonces acceder a su constancia y tomar conocimiento de ella.

Sus derechos

De conformidad con la normativa aplicable en materia de protección de datos personales, usted dispone de un derecho de acceso, de consulta, de rectificación y de supresión de la información que le concierne, de limitación del tratamiento, y de un derecho a la portabilidad de los datos que le conciernen.

Dispone asimismo del derecho a oponerse en cualquier momento, por motivos relacionados con su situación particular, a un tratamiento de datos personales que tenga como base jurídica el interés legítimo de [Nombre de la institución], así como de un derecho de oposición a la prospección comercial.

Por otra parte, dispone asimismo del derecho a formular directrices específicas y generales relativas a la conservación, la supresión y la comunicación de sus datos personales después de su fallecimiento. En lo que respecta a las directrices generales, deberán dirigirse a un tercero que será designado por Decreto.

La comunicación de directrices específicas post mortem y el ejercicio de los derechos se efectúan por correo postal a la dirección [Por completar] o por correo electrónico a la siguiente dirección [Por completar]. Puede aportar la prueba de su identidad por cualquier medio. En caso de duda sobre la identidad del interesado, [Nombre de la institución] podrá solicitar la información adicional que resulte necesaria, incluida la fotocopia de un documento de identidad que lleve su firma.

Si considera, tras habernos contactado, que no se respetan sus derechos sobre sus datos, puede presentar una reclamación ante la Comisión Nacional de Informática y Libertades (CNIL).

FERPA

Cuando el cliente usuario de la solución BCdiploma es una institución sujeta a la ley estadounidense FERPA (Family Educational Rights and Privacy Act, 20 U.S.C. § 1232g), BCDIPLOMA SAS (“BCD”) reconoce que, a los efectos de las Condiciones Generales de Uso accesibles aquí, BCD podrá ser designada como “school official” con “legitimate educational interests” en los Datos del Cliente y los Datos de los Servicios Profesionales, tal como estos términos se definen en la ley FERPA y sus reglamentos de aplicación. BCD conviene en respetar las limitaciones y exigencias impuestas por el Artículo 34 CFR 99.33(a) a los “school official”.

El Cliente reconoce que BCD no está habilitada para utilizar los datos certificados por el Cliente en la plataforma BCdiploma para ponerse en contacto con los titulares de constancias producidas a través de la plataforma BCdiploma, y que corresponde al Cliente realizar ante dichas personas las gestiones requeridas por la normativa aplicable.

LPRPDE (PIPEDA)

BCDIPLOMA SAS (“BCD”) proporciona una solución SaaS a instituciones canadienses y trata, por cuenta de estas, datos personales de ciudadanos canadienses. A este título, BCD está sujeta a la Ley de Protección de la Información Personal y de los Documentos Electrónicos (LPRPDE / PIPEDA), y aplica medidas técnicas y organizativas conformes a los diez principios rectores de esta legislación. Esto incluye en particular:

  • Un sistema de gestión de la seguridad de la información (ISMS) conforme a la norma ISO/IEC 27001
  • Un alojamiento en Microsoft Azure, certificado SOC 2 Type 2, que garantiza un alto nivel de seguridad y de disponibilidad
  • Medidas reforzadas de cifrado, de control de acceso y de minimización de los datos
  • Prácticas transparentes en relación con los datos y un apoyo a los derechos de los interesados (acceso, rectificación, supresión)
  • Un punto de contacto específico para toda cuestión relacionada con la protección de datos: dpo@bcdiploma.com

BCD se compromete a garantizar una conformidad total con la LPRPDE / PIPEDA, en el marco de la prestación de sus servicios a los clientes canadienses.

nLPD

Cuando el cliente usuario de la solución BCdiploma es una institución sujeta a la nueva Ley Federal de Protección de Datos (nLPD) de Suiza, que entró en vigor el 1 de septiembre de 2023, BCDIPLOMA SAS (“BCD”) reconoce que, a los efectos de las Condiciones Generales de Uso accesibles aquí, se compromete a respetar las obligaciones y exigencias impuestas por la nLPD en materia de protección de datos personales.

BCD integra los principios de “Privacy by Design” y de “Privacy by Default” en el desarrollo y la puesta en práctica de sus servicios. Esto significa que incorporamos la protección y el respeto de la vida privada de los usuarios desde el diseño de nuestros productos y servicios, adoptando de forma predeterminada todas las medidas necesarias para proteger los datos y limitar su uso, sin necesidad de intervención por parte de los usuarios.

En caso de violación de la seguridad de los datos, BCD se compromete a informar de ello al Cliente a la mayor brevedad y a asistirlo en sus eventuales obligaciones de notificación al Comisionado Federal de Protección de Datos y Transparencia (PFPDT), de conformidad con las exigencias de la nLPD.

El Cliente reconoce que BCD no está habilitada para utilizar los datos certificados por el Cliente en la plataforma BCdiploma para ponerse en contacto con los titulares de constancias producidas a través de la plataforma BCdiploma. Corresponde al Cliente realizar ante dichas personas las gestiones requeridas por la normativa aplicable, en particular en materia de información de los interesados y de respeto de sus derechos.

POPIA

Los tratamientos realizados a través de la solución BCdiploma satisfacen las exigencias de la POPIA (Protection of Personal Information Act, 2013) gracias al conjunto de las medidas aplicadas para garantizar la conformidad con el RGPD, a las políticas internas de seguridad alineadas con la ISO 27001 y a la cobertura de las diferencias identificadas entre la POPIA y el RGPD, a saber:

• Funciones: BCD actúa en calidad de “Operator”, y trata los datos exclusivamente siguiendo instrucciones documentadas del cliente, el cual asume la función de “Responsible Party” de conformidad con las obligaciones de la POPIA.

• Transferencias transfronterizas: BCD aloja y trata los datos en centros de datos Microsoft Azure situados en la Unión Europea (Francia, Países Bajos). Toda transferencia transfronteriza, incluido todo acceso remoto (soporte, mantenimiento, operaciones), se realiza únicamente hacia/desde jurisdicciones que ofrecen un nivel de protección adecuado en el sentido de la POPIA o, en su defecto, se enmarca en garantías apropiadas y compromisos contractuales que aseguran un nivel de protección sustancialmente equivalente.

• Inclusión de las personas jurídicas: BCD reconoce que los beneficiarios pueden ser personas físicas o jurídicas, y les garantiza en ambos casos el mismo nivel de confidencialidad, de protección y de conformidad.

• Notificación de las violaciones de la seguridad de los datos: En caso de violación de la seguridad de los datos, BCD se compromete a informar de ello al cliente sin dilación indebida tras haber tenido conocimiento de ella, y a asistirlo en sus obligaciones de notificación a la autoridad competente, así como, en su caso, a los interesados.

• Subencargados del tratamiento (“Operators” secundarios): Los subencargados del tratamiento que intervienen en el alojamiento o el tratamiento se divulgan públicamente y están vinculados por obligaciones equivalentes en materia de protección de datos, de conformidad con los compromisos contractuales y las exigencias de la POPIA.

Prev
Tratamiento de los datos personales de los usuarios