Principios de cumplimiento del GDPR

Descripción completa de los principios de cumplimiento del GDPR y de nuestro compromiso con la protección de datos

En Eesti Firma (razón social Eesti Firma OÜ, número de registro 14164797, domicilio social: Vesivärava 50-301, 10152 Tallinn, Estonia), proteger sus datos personales es nuestra máxima prioridad. Como proveedor estonio autorizado de servicios fiduciarios y societarios, tratamos los datos personales en plena conformidad con el Reglamento General de Protección de Datos (UE) 2016/679 (GDPR) y la Ley de Protección de Datos Personales de Estonia (Isikuandmete kaitse seadus). Nuestro compromiso con la privacidad se basa en los principios relativos al tratamiento de datos establecidos en el artículo 5 del GDPR.

Estos principios guían todas nuestras decisiones sobre cómo tratamos sus datos y sustentan nuestros procedimientos internos. A continuación, explicamos cada principio, cómo lo aplicamos en la práctica, los derechos que usted tiene como interesado y cómo ponerse en contacto con la autoridad de control competente. Encontrará información detallada sobre operaciones específicas de tratamiento de datos y medidas de protección en nuestra Política de privacidad.

En resumen

Tratamos sus datos personales de acuerdo con los siete principios del GDPR establecidos en el artículo 5: licitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; integridad y confidencialidad; y responsabilidad proactiva. Esta página explica cada principio, enumera sus derechos como interesado (acceso, rectificación, supresión, oposición y otros) e indica cómo presentar una reclamación ante la Inspección de Protección de Datos de Estonia. Los detalles específicos del tratamiento se recogen en nuestra Política de privacidad.

Licitud, lealtad y transparencia

Tratamos los datos personales de manera lícita, leal y transparente en relación con usted, tal como exige el artículo 5(1)(a) del GDPR. Esto significa que todo tratamiento de datos se lleva a cabo sobre una base jurídica válida, de forma honesta y abierta hacia usted como interesado. En el marco de este principio, seguimos los siguientes enfoques:

  • Licitud: Recopilamos y utilizamos sus datos personales únicamente cuando existe una base jurídica clara y válida conforme al artículo 6 del GDPR. Nuestras bases jurídicas incluyen su consentimiento informado (cuando sea necesario), el cumplimiento de obligaciones contractuales, el cumplimiento de requisitos legales (por ejemplo, obligaciones en materia de lucha contra el blanqueo de capitales y KYC) o nuestros intereses empresariales legítimos, siempre que no prevalezcan sobre sus derechos. Siempre se le informará de la base jurídica del tratamiento de sus datos.
  • Lealtad: Garantizamos la lealtad en el tratamiento de datos. Esto significa que no recopilamos datos de manera engañosa ni los utilizamos en su perjuicio. Nunca le inducimos a error sobre las finalidades de la recopilación de información ni sobre cómo se utilizará. Asimismo, tenemos en cuenta sus intereses y derechos; por ejemplo, garantizamos que pueda ejercer sus derechos (como el derecho de acceso a sus datos) sin discriminación y con independencia de las condiciones del servicio. El tratamiento de datos se realiza de manera que se eviten perjuicios injustificados para su privacidad.
  • Transparencia: Comunicamos de manera abierta y clara por qué y cómo se utilizan sus datos. Toda la información sobre el tratamiento se facilita en un lenguaje sencillo, evitando un exceso de jerga jurídica. Nuestra Política de privacidad y los demás avisos están siempre fácilmente accesibles para que pueda saber en cualquier momento qué datos recopilamos, sobre qué base y con qué finalidades. Cuando es necesario, utilizamos un enfoque informativo por capas: destacamos los puntos clave y ofrecemos detalles mediante enlaces adicionales o textos emergentes. Actualizamos periódicamente nuestra información para mantenerla al día y le informamos de cualquier cambio significativo. Esta transparencia garantiza que usted sepa exactamente cómo se tratan sus datos personales.

Limitación de la finalidad

De conformidad con el artículo 5(1)(b) del GDPR, recopilamos y utilizamos datos personales únicamente para finalidades específicas, previamente definidas y legítimas, de las que se le informa con antelación. Esto significa que sus datos se utilizarán exclusivamente para las finalidades para las que fueron recopilados. No utilizamos la información personal de ninguna manera nueva que sea incompatible con las finalidades originales. Por ejemplo, si nos proporciona su dirección de correo electrónico para recibir novedades sobre nuestro servicio, no la compartiremos con un socio con fines publicitarios sin su conocimiento y consentimiento.

Todas las finalidades del tratamiento están claramente documentadas: tanto en nuestros registros internos como en los documentos públicos (como la Política de privacidad), especificamos las razones por las que recopilamos determinados datos. Si fuera necesario utilizar los datos para una finalidad nueva que no sea compatible con la original, obtendremos previamente su consentimiento por separado o nos aseguraremos de que exista otra base jurídica para el tratamiento. Por tanto, puede tener la certeza de que sus datos personales no se utilizarán de forma inesperada ni más allá de las finalidades inicialmente declaradas.

Minimización de datos

Nos atenemos al principio de minimización de datos (artículo 5(1)(c) del GDPR), lo que significa que solo recopilamos la información personal verdaderamente necesaria para las finalidades declaradas del tratamiento. En la práctica, esto se aplica de la siguiente manera:

  • Solicitamos únicamente la cantidad mínima de datos necesaria para prestar el servicio solicitado o cumplir un contrato. Los formularios y encuestas de nuestro sitio web están diseñados para no recopilar información innecesaria. Por ejemplo, si para inscribirse en un seminario web solo se necesitan su nombre y su correo electrónico, no solicitaremos datos adicionales que no guarden relación con ello.
  • El principio de «nada superfluo» nos ayuda a reducir los riesgos para su privacidad. Cuantos menos datos se almacenen y traten, menor será la probabilidad de filtraciones o accesos no autorizados. No recopilamos información «por si acaso» ni acumulamos datos que quizá puedan resultar útiles algún día. Toda solicitud de información está cuidadosamente justificada por una necesidad concreta.
  • También revisamos periódicamente los datos que recopilamos y eliminamos cualquier campo o solicitud que no sea esencial. De este modo, garantizamos que, en todas las interacciones, solo solicitamos la información realmente necesaria para alcanzar las finalidades especificadas.

Exactitud

Mantener los datos personales exactos y actualizados (artículo 5(1)(d) del GDPR) es otro principio fundamental que seguimos. Hacemos todos los esfuerzos razonables para garantizar que la información que conservamos sobre usted sea correcta, completa y actual, ya que esto afecta a la calidad de nuestros servicios y a su confianza. Para garantizar la exactitud, aplicamos las siguientes medidas:

  • Actualizaciones periódicas: Si sus datos personales han cambiado (por ejemplo, si ha actualizado su número de contacto o dirección), reflejamos estos cambios sin demora en nuestros sistemas. Nuestro objetivo es evitar que se tomen decisiones basadas en información obsoleta o incorrecta.
  • Corrección de errores: Si descubre que alguno de sus datos es incorrecto o está desactualizado, siempre puede notificárnoslo y corregiremos los errores sin demora. Además, conforme al artículo 16 del GDPR, usted tiene derecho a la rectificación (corrección) de los datos inexactos. Respetamos plenamente este derecho y le ofrecemos medios cómodos para informarnos de cualquier inexactitud.
  • Verificación de datos críticos: Cuando la exactitud de los datos sea especialmente importante (por ejemplo, para transacciones financieras o la prestación de servicios con efectos jurídicos), podremos adoptar medidas adicionales para verificar y confirmar la información. Esto podría implicar solicitar documentos justificativos o contrastar los datos con usted. Todas estas medidas garantizan que nuestras bases de datos solo contengan información exacta.
  • Supresión de datos inexactos: De acuerdo con los requisitos del GDPR, los datos inexactos o incompletos que no puedan corregirse deben suprimirse sin dilación indebida. Cumplimos esta norma: si se determina que alguna información es inexacta en relación con las finalidades de su tratamiento y no puede corregirse, la eliminaremos sin demora para prevenir posibles consecuencias negativas.

Su colaboración también es fundamental para mantener la exactitud: infórmenos si alguno de sus datos personales ha cambiado o necesita ser corregido. Agradecemos su iniciativa, ya que disponer de datos exactos es esencial para prestar servicios de manera eficaz y salvaguardar sus derechos.

Limitación del plazo de conservación

Conservamos los datos personales únicamente durante el tiempo necesario para alcanzar las finalidades para las que fueron recopilados. Este principio de limitación del plazo de conservación (artículo 5(1)(e) del GDPR) implica que cada categoría de datos tiene un plazo de conservación definido, tras el cual la información se elimina de forma segura o se anonimiza. Así es como lo garantizamos:

  • Plazos de conservación claramente definidos: Establecemos plazos de conservación razonables para los distintos tipos de datos personales, teniendo en cuenta las finalidades del tratamiento, nuestras obligaciones legales y contractuales y los requisitos jurídicos aplicables. Por ejemplo, los datos contables y de transacciones se conservan durante el plazo exigido por la legislación fiscal y contable de Estonia (por lo general, siete años), mientras que los datos recopilados para una consulta puntual se conservan durante menos tiempo. Todos los plazos de conservación se recogen en nuestras políticas internas y los cumplimos estrictamente.
  • Revisiones periódicas: Revisamos periódicamente nuestras políticas de conservación de datos para garantizar que sigan estando actualizadas. Si cambian los procesos empresariales o se actualizan las leyes, ajustamos en consecuencia los plazos de conservación de los datos. Estas auditorías ayudan a identificar los datos personales que ya no son necesarios. Realizamos revisiones para detectar datos que no se utilizan o están obsoletos y los eliminamos si no son necesarios para ninguna finalidad legítima.
  • Eliminación segura: Al vencer los plazos de conservación (o antes, si los datos dejan de ser necesarios), eliminamos los datos personales de manera que sea imposible recuperarlos o identificar a la persona. En algunos casos, si no fuera posible eliminarlos de inmediato debido a limitaciones técnicas, primero anonimizamos los datos (desvinculándolos de su identidad) y posteriormente los eliminamos cuando resulte viable. También podremos conservar los datos más allá del plazo establecido únicamente cuando lo permita la ley, por ejemplo, si se conservan con fines de archivo en interés público o con fines científicos o estadísticos conforme al artículo 89(1) del GDPR. Incluso en estos casos, garantizamos medidas adecuadas de protección de la confidencialidad.

Al reducir al mínimo el plazo de conservación de los datos personales, disminuimos el riesgo de uso indebido de los datos o su vulnerabilidad ante filtraciones con el paso del tiempo. Puede tener la certeza de que no conservamos sus datos más tiempo del necesario y de que cumplimos estrictamente los plazos establecidos.

Integridad y confidencialidad

Adoptamos todas las medidas necesarias para garantizar la integridad y confidencialidad de sus datos personales (artículo 5(1)(f) del GDPR), protegiéndolos frente al acceso, la modificación, la divulgación o la destrucción no autorizados. Este principio de seguridad de los datos se aplica de forma integral, tanto mediante recursos técnicos como organizativos. Así protegemos sus datos:

  • Tecnologías modernas de seguridad: Aplicamos medidas técnicas de seguridad adecuadas para proteger la información personal, entre ellas el cifrado de datos, cortafuegos, soluciones antivirus, sistemas de detección de intrusiones y otras herramientas de ciberseguridad. Estas medidas son proporcionales a la naturaleza y el volumen de los datos tratados y a los posibles riesgos. Por ejemplo, los datos sensibles pueden almacenarse cifrados y el acceso a los sistemas que contienen datos personales se limita estrictamente a las personas autorizadas. Evaluamos periódicamente los riesgos y actualizamos las medidas de seguridad para hacer frente a nuevas amenazas. Supervisamos nuestra infraestructura de IT para detectar vulnerabilidades e instalamos sin demora actualizaciones y parches destinados a prevenir incidentes.
  • Medidas organizativas y control de acceso: Además de la tecnología, aplicamos normas organizativas estrictas para el manejo de datos. El acceso a sus datos personales está limitado exclusivamente a los empleados o personas autorizadas que lo necesiten para desempeñar sus funciones (principio de «mínimo privilegio»). Cada empleado actúa dentro de sus atribuciones y recibe formación sobre los requisitos de seguridad de los datos. Suscribimos acuerdos de confidencialidad (NDAs) con todos los empleados y contratistas externos que puedan acceder a la información, obligándolos legalmente a mantener la confidencialidad. Se imparten periódicamente sesiones de formación e instrucciones sobre las mejores prácticas de protección de datos para garantizar que el personal conozca las amenazas actuales y las estrategias de prevención.
  • Respuesta ante incidentes y supervisión: Disponemos de procedimientos internos para responder a incidentes de seguridad. En el improbable caso de que se produzca una violación de datos personales, seguimos un plan de respuesta que abarca desde la subsanación inmediata de la vulnerabilidad hasta la notificación a la autoridad de control en un plazo de 72 horas y la comunicación a los interesados afectados cuando así lo exijan los artículos 33 y 34 del GDPR. Mantenemos un registro de todos los incidentes relacionados con datos personales y analizamos sus causas para evitar que se repitan. Además, nuestro sistema de seguridad se audita periódicamente: realizamos auditorías internas y externas, pruebas de penetración y otras evaluaciones para garantizar que nuestros estándares de seguridad sigan siendo sólidos y estén actualizados.

Al cumplir este principio, garantizamos que sus datos personales se almacenen y traten con altos estándares de seguridad. La integridad de los datos garantiza que la información se mantenga inalterada y exacta dentro del sistema, mientras que la confidencialidad garantiza que ninguna persona no autorizada pueda acceder a ella. En conjunto, estas medidas nos ayudan a mantener un elevado nivel de confianza y seguridad.

Responsabilidad proactiva

Eesti Firma OÜ reconoce plenamente su responsabilidad de cumplir los principios del GDPR y puede demostrar dicho cumplimiento. El principio de responsabilidad proactiva (artículo 5(2) del GDPR) significa que no solo cumplimos el reglamento, sino que también podemos aportar pruebas prácticas y documentadas de nuestro cumplimiento. Así aplicamos la responsabilidad proactiva en nuestra empresa:

  • Cumplimiento integrado: Hemos incorporado los requisitos del GDPR en todos los procesos empresariales. Cada empleado que maneja datos personales comprende y respeta los principios de protección de datos. Contamos con políticas y directrices claras que regulan la recopilación, el uso, la transferencia y el almacenamiento de datos, y comunicamos estos documentos al personal. Los principios del GDPR están integrados en nuestra cultura corporativa, lo que garantiza unos estándares de gestión de datos sistemáticamente elevados en todos los niveles.
  • Delegado de Protección de Datos designado: Como parte de nuestro compromiso con la responsabilidad proactiva, hemos nombrado a un Delegado de Protección de Datos (DPO), Ilja Nikiforov, cuyos datos de contacto se facilitan a continuación. El DPO supervisa el cumplimiento del GDPR en la empresa, asesora a nuestro personal en asuntos de privacidad y actúa como punto de contacto tanto para usted como para la autoridad de control. Contar con un DPO específico refleja la seriedad de nuestro compromiso con la protección de datos.
  • Auditorías internas y evaluaciones de riesgos: Realizamos periódicamente auditorías internas (y recurrimos a auditores externos cuando es necesario) para garantizar que nuestras prácticas cumplan los requisitos del GDPR. Analizamos los posibles riesgos para la seguridad y la privacidad y adoptamos medidas correctivas basadas en los resultados de las auditorías. Cuando sea probable que un tipo de tratamiento entrañe un alto riesgo para las personas, realizamos una Evaluación de Impacto relativa a la Protección de Datos (DPIA) de conformidad con el artículo 35 del GDPR. Este enfoque de supervisión y mejora continuas nos ayuda a mantener actualizadas las medidas de protección de datos y a adaptarnos rápidamente a los cambios.
  • Formación y concienciación: Invertimos en la formación de los empleados en materia de protección de datos. Organizamos periódicamente sesiones formativas, boletines y evaluaciones de conocimientos para garantizar que todos estén informados de los últimos avances y requisitos del sector. La seguridad de los datos depende en gran medida de las acciones individuales, por lo que fomentamos una cultura en la que cada persona comprende su función y sus responsabilidades.
  • Preparación para la rendición de cuentas: Estamos preparados en todo momento para demostrar tanto a usted como a las autoridades de control nuestro cumplimiento del GDPR. Nuestra transparencia también se extiende a este ámbito: usted puede solicitar información sobre sus datos y le facilitaremos todos los detalles necesarios. Del mismo modo, ante una auditoría de la autoridad de control, disponemos de documentación y procesos preparados que acreditan nuestra responsabilidad. Reconocemos que la confianza de los clientes depende directamente de nuestra capacidad de rendir cuentas, por lo que este principio es uno de los pilares de nuestras operaciones.

Sus derechos como interesado

El GDPR le otorga una serie de derechos sobre sus datos personales. Respetamos estos derechos y le proporcionamos medios sencillos para ejercerlos. Con sujeción a las condiciones y excepciones establecidas en el GDPR, usted tiene:

  • Derecho a ser informado (artículos 13–14): a recibir información clara sobre cómo y por qué se tratan sus datos personales.
  • Derecho de acceso (artículo 15): a obtener confirmación de si tratamos sus datos y a recibir una copia de ellos.
  • Derecho de rectificación (artículo 16): a que se corrijan los datos personales inexactos o incompletos.
  • Derecho de supresión o «derecho al olvido» (artículo 17): a solicitar la eliminación de sus datos cuando no exista una razón jurídica prevalente para conservarlos.
  • Derecho a la limitación del tratamiento (artículo 18): a limitar el modo en que utilizamos sus datos en determinadas circunstancias.
  • Derecho a la portabilidad de los datos (artículo 20): a recibir los datos que haya facilitado en un formato estructurado, de uso común y lectura mecánica, así como a que se transfieran cuando sea técnicamente viable.
  • Derecho de oposición (artículo 21): a oponerse al tratamiento basado en nuestros intereses legítimos y, en cualquier momento, al marketing directo.
  • Derechos relacionados con las decisiones automatizadas (artículo 22): a no ser objeto de una decisión basada únicamente en un tratamiento automatizado que produzca efectos jurídicos o efectos de importancia similar.
  • Derecho a retirar el consentimiento (artículo 7(3)): cuando el tratamiento se base en el consentimiento, a retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento realizado antes de su retirada.
  • Derecho a presentar una reclamación (artículo 77): a ponerse en contacto con la autoridad de control competente (véase la sección siguiente).

Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros mediante los datos indicados en la sección Información de contacto. Responderemos en el plazo de un mes, tal como exige el GDPR. Este plazo podrá ampliarse hasta dos meses adicionales en el caso de solicitudes complejas o numerosas, en cuyo caso le informaremos de los motivos. La tramitación de su solicitud es gratuita, salvo que sea manifiestamente infundada o excesiva. Es posible que debamos verificar su identidad antes de atender una solicitud.

Autoridad de control y derecho a presentar una reclamación

Si considera que hemos tratado sus datos personales infringiendo la legislación en materia de protección de datos, le recomendamos que primero se ponga en contacto con nosotros para que podamos atender directamente sus inquietudes. También tiene derecho, conforme al artículo 77 del GDPR, a presentar una reclamación ante la autoridad de control competente. En Estonia, esta es la Inspección de Protección de Datos (Andmekaitse Inspektsioon):

  • Autoridad: Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon)
  • Dirección: Tatari 39, 10134 Tallinn, Estonia
  • Correo electrónico: info@aki.ee
  • Teléfono: +372 627 4135 (línea de asesoramiento +372 5620 2341, lun.–jue. 13:00–16:00)
  • Sitio web: www.aki.ee

Si reside o trabaja en otro país de la UE/EEE, también puede presentar una reclamación ante la autoridad de control de ese país.

Conclusión

Nuestro compromiso fundamental de proteger su privacidad y mantener su confianza significa que el cumplimiento del GDPR es más que una formalidad: forma parte integral de nuestras operaciones diarias. El cumplimiento de todos los principios mencionados anteriormente —licitud, lealtad, transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación, integridad y confidencialidad, así como responsabilidad proactiva— garantiza que sus datos personales sean tratados de la manera más correcta y segura posible. Vamos más allá de los requisitos legales porque valoramos su confianza.

De acuerdo con el espíritu del GDPR, seguimos mejorando nuestras prácticas de protección de datos y respondemos con rapidez a los cambios en los requisitos regulatorios. Puede confiar en que su información personal está en buenas manos y en que trabajamos continuamente para que así siga siendo.

Actualizaciones e información jurídica

Nos reservamos el derecho de actualizar o modificar periódicamente este documento para reflejar los cambios en nuestras prácticas de tratamiento de datos, en la legislación o en los requisitos regulatorios. Todas las actualizaciones se publicarán en esta página y la fecha de la última revisión se modificará en consecuencia. Le recomendamos consultar periódicamente esta página para mantenerse informado sobre la versión vigente de nuestros principios de cumplimiento del GDPR.

Nota

Este documento complementa nuestra Política de privacidad y otros documentos relacionados, pero no los sustituye. En caso de discrepancia, prevalecerá la Política de privacidad. Este documento tiene fines informativos y pretende aclarar nuestro enfoque respecto al cumplimiento del GDPR.

Información de contacto

Si tiene alguna pregunta, comentario o solicitud relacionada con la protección de datos personales o con la forma en que tratamos su información, póngase en contacto con nosotros. Siempre estamos dispuestos a ayudarle y agradecemos sus comentarios.

  • Empresa: Eesti Firma OÜ
  • Código de registro: 14164797
  • Número de VAT (KMKR): EE102081480
  • Licencia de actividad (TCSP): FIU000144
  • Delegado de Protección de Datos (DPO): Ilja Nikiforov
  • Correo electrónico: info@eestifirma.ee
  • Teléfono: +372 641 7777
  • Dirección: Vesivärava 50-301, 10152 Tallinn, Estonia

Nos esforzamos por responder a todas las consultas de manera rápida y exhaustiva. Si solicita información sobre sus datos o sobre el ejercicio de sus derechos, responderemos dentro del plazo establecido por el GDPR (normalmente, en el plazo de un mes). Gracias por confiar a Eesti Firma OÜ la protección de sus datos; por nuestra parte, hacemos todo lo posible para estar a la altura de esa confianza.

Estos Principios de cumplimiento del GDPR fueron elaborados y aprobados por el abogado, Delegado de Protección de Datos (DPO) y cofundador de Eesti Firma OÜ, Ilja Nikiforov, quien supervisa el cumplimiento por parte de la empresa de la legislación sobre protección de datos personales y aplica las mejores prácticas de cumplimiento. Las disposiciones de este documento se aplican sin excepción a todos los clientes de la empresa. Si tiene alguna pregunta o necesita más aclaraciones, póngase directamente en contacto con el servicio de asistencia de Eesti Firma.