Registro de actividades de tratamiento
El registro que exige el artículo 30 del RGPD, público para que cualquier organización pueda completar el suyo y cualquier persona sepa exactamente qué se hace con sus datos.
Lo esencial, en 30 segundos
- 6 tratamientos por cuenta de Alvea Soluciones Tecnológicas (como encargado) y 1 propio de el titular de la plataforma (como responsable).
- Cada uno con su finalidad, base jurídica, datos, destinatarios y plazo.
- Solo hay una transferencia fuera del EEE: la IA, con garantías y datos minimizados.
- Las mismas medidas de seguridad protegen todos los tratamientos.
01Por cuenta de la organización (art. 30.2)
Responsable: Alvea Soluciones Tecnológicas. Encargado: el titular de la plataforma (la dirección de contacto del titular). La organización mantiene su propio registro como responsable y puede copiar de aquí lo que corresponda a la plataforma.
Altas, bajas y ficha de IT del personal
- Finalidad
- Dar de alta y de baja a las personas en los sistemas de IT, con los pasos que exige la política de cada cliente o proyecto.
- Base jurídica
- 6.1.b ejecución del contrato · 6.1.f interés legítimo en la seguridad
- Interesados
- Personal de la organización (empleados, colaboradores)
- Categorías de datos
- Nombre, correo corporativo, cliente / proyecto, puesto, estado y fechas; contacto personal opcional y cifrado
- Destinatarios
- Microsoft Azure (alojamiento); Anthropic (IA, datos minimizados y redactados) para leer los correos de alta y baja
- Transferencias
- EE. UU. (Anthropic), con cláusulas contractuales tipo
- Plazo de supresión
- Relación laboral + plazo de la política de retención del workspace; después, anonimización
- Medidas de seguridad
- Ver medidas técnicas y organizativas
Inventario de equipos y protección antivirus
02Como responsable (art. 30.1)
Responsable: el titular de la plataforma (la dirección de contacto del titular).
Cuentas de usuario y seguridad de la plataforma
- Finalidad
- Permitir el acceso con la cuenta corporativa, aplicar los roles y proteger el servicio frente a usos indebidos.
- Base jurídica
- 6.1.b ejecución del contrato de servicio · 6.1.f seguridad
- Interesados
- Usuarios de la plataforma
- Categorías de datos
- Nombre, correo corporativo, identificador de Microsoft, rol, preferencias y registro de accesos
- Destinatarios
- Microsoft Azure (alojamiento)
- Transferencias
- No hay
- Plazo de supresión
- Mientras la cuenta esté activa y el plazo de prescripción de responsabilidades
03Subencargados
Subencargados del tratamiento Subencargado Servicio Ubicación Garantías Microsoft Ireland Operations Ltd. (Azure) Alojamiento de la aplicación y de la base de datos Centros de datos en el Espacio Económico Europeo Contrato de encargo de Microsoft (DPA de Microsoft Products and Services) Anthropic, PBC Funciones de inteligencia artificial (clasificación, extracción, redacción) Estados Unidos Acuerdo de tratamiento de datos con cláusulas contractuales tipo de la Comisión Europea (art. 46 RGPD); datos minimizados y redactados antes de enviarse El correo del buzón de IT, el envío de correos y el almacenamiento de certificados usan el Microsoft 365 de la propia organización, con los permisos mínimos que concede su administrador (un único buzón y un único sitio). Esos datos no salen de su tenant de Microsoft: Microsoft actúa ahí bajo el contrato que la organización ya tiene con Microsoft.
04Medidas técnicas y organizativas (art. 32)
- Aislamiento por workspace con doble barrera: la aplicación filtra cada consulta por organización y la base de datos aplica seguridad a nivel de fila (RLS), de modo que sin contexto no se ve ninguna fila.
- Cifrado en tránsito (HTTPS/TLS) y cifrado a nivel de campo (AES-GCM con una clave por workspace) para los datos personales opcionales y las credenciales de integración.
- Acceso con la cuenta corporativa (inicio de sesión único de Microsoft Entra ID) y roles por workspace: administración, técnico y auditor de solo lectura. El rol se comprueba en cada petición, así que retirar un acceso surte efecto al momento.
- Registro de auditoría inalterable: cada cambio de datos queda registrado (quién, cuándo, antes y después) en una cadena de huellas criptográficas que delata cualquier manipulación.
- Minimización: no se guarda el DNI ni contraseñas de terceros; los certificados se guardan en el almacenamiento de Microsoft 365 de la propia organización con su huella SHA-256.
- Acceso de soporte excepcional: el personal de la plataforma no ve los datos de un workspace salvo en una sesión de soporte con motivo y caducidad, registrada en el propio registro de auditoría del workspace.
05Más información
Cómo ejercer tus derechos y el detalle de cada finalidad, en la política de privacidad.