Autoevaluación formal que demuestra el cumplimiento del Reglamento General de Protección de Datos de la UE
Adaptrix certifica por el presente que hemos llevado a cabo una autoevaluación exhaustiva de nuestras operaciones de tratamiento de datos y hemos implementado medidas técnicas y organizativas para garantizar el cumplimiento del Reglamento General de Protección de Datos (UE) 2016/679 (RGPD).
Esta autocertificación se basa en nuestra revisión interna de todas las actividades de tratamiento, políticas y procedimientos. Si bien no se trata de una certificación independiente por terceros, afirmamos que las declaraciones aquí contenidas son precisas y reflejan nuestra postura de cumplimiento actual.
Esta certificación se revisa anualmente y se actualiza según sea necesario para reflejar los cambios en nuestras actividades de tratamiento o los requisitos normativos.
Esta autocertificación cubre todas las actividades de tratamiento de datos personales realizadas por Adaptrix en su rol como Encargado del Tratamiento, incluida la plataforma de análisis de Adaptrix y los servicios asociados.
Basada en la revisión artículo por artículo de los requisitos del RGPD, documentación de los controles implementados y verificación de las medidas técnicas mediante procedimientos de auditoría interna.
Todos los requisitos del RGPD evaluados han sido implementados. Se dispone de un programa de mejora continua para la mejora continua del cumplimiento.
Revisión anual programada para noviembre de 2026. Se realizan revisiones intermedias ante cambios significativos en las actividades de tratamiento o las orientaciones normativas.
Adaptrix
Data Processor (Article 4(8) GDPR)
Palma, Illes Balears, Spain
https://adaptrix.ai
Data Protection Officer - legal@adaptrix.ai
| Base Jurídica | Detalles de Implementación | Estado |
|---|---|---|
| Necesidad Contractual (Art. 6(1)(b)) | Tratamiento necesario para la ejecución de nuestro acuerdo de servicio con los responsables del tratamiento. | |
| Intereses Legítimos (Art. 6(1)(f)) | Tratamiento limitado para la mejora del servicio, supervisión de la seguridad y prevención del fraude. | |
| Consentimiento (Art. 6(1)(a)) | Consentimiento explícito obtenido para comunicaciones de marketing y análisis opcionales. | |
| Obligación Legal (Art. 6(1)(c)) | Tratamiento requerido por ley, incluidos registros fiscales y cumplimiento normativo. |
| Derecho | Detalles de Implementación | Estado |
|---|---|---|
| Derecho de Acceso (Art. 15) | Funcionalidad de exportación de datos automatizada; solicitudes manuales procesadas en 30 días. | |
| Derecho de Rectificación (Art. 16) | Edición de perfil de autoservicio; sistema de tickets de soporte para correcciones de datos. | |
| Derecho de Supresión (Art. 17) | Flujo de trabajo de eliminación de datos automatizado con registro de auditoría inmutable. | |
| Derecho de Limitación (Art. 18) | Marcadores de restricción de tratamiento en base de datos; proceso de revisión manual. | |
| Derecho a la Portabilidad (Art. 20) | Exportación en JSON y CSV en formatos legibles por máquina. | |
| Derecho de Oposición (Art. 21) | Mecanismos de exclusión voluntaria para marketing directo; flujo de trabajo de gestión de oposiciones. | |
| Decisiones Automatizadas (Art. 22) | Revisión humana disponible para todas las decisiones asistidas por IA; sin decisiones totalmente automatizadas con efectos jurídicos. |
| Medida | Detalles de Implementación | Estado |
|---|---|---|
| Cifrado en Reposo | Cifrado AES-256 para todos los datos personales almacenados. | |
| Cifrado en Tránsito | TLS 1.3 para todas las transmisiones de datos; HTTPS obligatorio. | |
| Controles de Acceso | Control de acceso basado en roles (RBAC); principio de mínimo privilegio. | |
| Autenticación Multifactor | MFA disponible para todas las cuentas de usuario; requerida para acceso de administrador. | |
| Registro de Auditoría | Registros de auditoría inmutables para todos los accesos y modificaciones de datos. | |
| Copia de Seguridad de Datos | Copias de seguridad cifradas diarias con retención de 30 días; procedimientos de recuperación probados. | |
| Gestión de Vulnerabilidades | Evaluaciones de seguridad regulares; análisis de dependencias; pruebas de penetración. | |
| Seguridad de Red | Protección mediante cortafuegos; mitigación de DDoS; detección de intrusiones. |
| Principio | Detalles de Implementación | Estado |
|---|---|---|
| Proactivo, no Reactivo | Consideraciones de privacidad integradas desde el inicio del proyecto. | |
| Privacidad por Defecto | Configuraciones más protectoras de la privacidad habilitadas por defecto. | |
| Minimización de Datos | Solo se recopilan datos esenciales; limitación de finalidad aplicada. | |
| Funcionalidad Completa | Medidas de protección de la privacidad sin sacrificar la experiencia del usuario. | |
| Seguridad de Extremo a Extremo | Protección de datos durante todo el ciclo de vida de los datos. | |
| Visibilidad y Transparencia | Avisos de privacidad claros; prácticas de datos accesibles. | |
| Centrado en el Usuario | Control del usuario sobre sus datos; herramientas de privacidad fáciles de usar. |
| Requisito | Detalles de Implementación | Estado |
|---|---|---|
| Detección | Sistemas automatizados de detección de violaciones con supervisión 24/7. | |
| Evaluación | Procedimientos documentados de evaluación de riesgos para posibles violaciones. | |
| Notificación a la Autoridad | Proceso para notificar a la autoridad de supervisión en un plazo de 72 horas. | |
| Notificación a los Interesados | Procedimientos de notificación de violaciones de alto riesgo para las personas afectadas. | |
| Documentación | Registro de violaciones mantenido con todos los incidentes y respuestas. |
| Tipo de Registro | Detalles de Implementación | Estado |
|---|---|---|
| Inventario de Tratamiento | Inventario completo de todas las actividades de tratamiento mantenido. | |
| Documentación de Finalidad | Documentación clara de los fines de cada actividad de tratamiento. | |
| Categorías de Datos | Categorías de datos personales documentadas para cada proceso. | |
| Destinatarios | Todos los destinatarios y transferencias de datos documentados. | |
| Períodos de Conservación | Períodos de conservación definidos para cada categoría de datos. | |
| Medidas de Seguridad | Medidas técnicas y organizativas documentadas. |
| Elemento | Detalles de Implementación | Estado |
|---|---|---|
| Proceso EIPD | Proceso documentado para realizar EIPDs para tratamientos de alto riesgo. | |
| Evaluación de Riesgos | Evaluación sistemática de los riesgos para los interesados. | |
| Medidas de Mitigación | Medidas documentadas para abordar los riesgos identificados. | |
| Consulta al DPD | Delegado de Protección de Datos consultado para todas las EIPDs. | |
| Consulta Previa | Proceso de consulta a la autoridad de supervisión si fuera necesario. |
| Mecanismo | Detalles de Implementación | Estado |
|---|---|---|
| Residencia de Datos en la UE | Tratamiento de datos principal en Frankfurt, Alemania (UE). | |
| Cláusulas Contractuales Tipo | CCT aprobadas por la Comisión Europea (Decisión 2021/914) para transferencias fuera de la UE. | |
| Marco de Privacidad de Datos UE-EE.UU. | Subencargados de EE.UU. certificados bajo el DPF UE-EE.UU. cuando corresponda. | |
| Evaluaciones de Impacto de Transferencia | TIAs realizadas para transferencias a países sin decisión de adecuación. | |
| Medidas Complementarias | Medidas técnicas adicionales (cifrado) para transferencias internacionales. |
| Requisito | Detalles de Implementación | Estado |
|---|---|---|
| Contratos Escritos | Acuerdos escritos con todos los subencargados que cumplan los requisitos del Artículo 28 del RGPD. | |
| Diligencia Debida | Evaluación de seguridad y cumplimiento antes de contratar subencargados. | |
| Lista de Subencargados | Lista transparente de todos los subencargados disponible públicamente. | |
| Notificación de Cambios | Notificación previa de 30 días para adiciones o cambios de subencargados. | |
| Supervisión Continua | Revisión periódica del cumplimiento y la seguridad de los subencargados. |
Por el presente declaro que Adaptrix ha implementado las medidas técnicas y organizativas descritas en este documento de autocertificación. Esta declaración se realiza de buena fe basándose en nuestra evaluación interna del cumplimiento del Reglamento General de Protección de Datos (UE) 2016/679.
Reconocemos que se trata de una autocertificación y no constituye una auditoría independiente por terceros. Nos comprometemos a mantener y mejorar continuamente nuestra postura de cumplimiento y a actualizar esta certificación según sea necesario.
Nos comprometemos además a cooperar con cualquier consulta de la autoridad de supervisión y a proporcionar pruebas de nuestras medidas de cumplimiento cuando se solicite.
Para preguntas sobre nuestro cumplimiento del RGPD o esta autocertificación:
legal@adaptrix.ai