Política de tratamiento de datos personales
NPK «NPO “SPECZASHCHITA”»
La versión electrónica se publicó el 14.08.2026; el ejemplar en papel está en proceso de formalización.
1. Disposiciones generales
1.1. Esta Política establece los principios, finalidades, condiciones y procedimientos del tratamiento de datos personales por la Cooperativa de Consumo sin Fines de Lucro «Asociación Científica y Productiva “SPECZASHCHITA”» en el desarrollo de las actividades de la Cooperativa y en el uso del sitio web speczashchita.com, del área personal, de la correspondencia corporativa y de los sistemas de información.
1.2. La Política se ha elaborado teniendo en cuenta la Constitución de la Federación de Rusia, el Código Civil de la Federación de Rusia, el Código del Trabajo de la Federación de Rusia, el Código Tributario de la Federación de Rusia, las Leyes Federales de 27.07.2006 n.º 152-FZ «Sobre los datos personales», de 27.07.2006 n.º 149-FZ «Sobre la información, las tecnologías de la información y la protección de la información», de 06.12.2011 n.º 402-FZ «Sobre la contabilidad» y de 22.10.2004 n.º 125-FZ «Sobre los archivos en la Federación de Rusia», la Ley de la Federación de Rusia de 19.06.1992 n.º 3085-1, los Estatutos de la Cooperativa, los contratos y las disposiciones internas.
1.3. La Ley Federal n.º 152-FZ establece los requisitos para el tratamiento y la protección de los datos personales, pero no constituye por sí sola una base jurídica sustantiva independiente para cada operación. Las bases concretas se indican en relación con los fines del tratamiento en la sección 5.
1.4. La Política es un documento de acceso público. No constituye un consentimiento para el tratamiento de datos personales, un contrato de afiliación, una solicitud de admisión ni una oferta pública. Cuando el tratamiento se base en el consentimiento del interesado o la ley exija obtenerlo, dicho consentimiento se solicita de forma específica, antes de iniciar el tratamiento correspondiente y por separado de cualquier otra información o documento que el interesado confirme o firme.
1.5. Los conceptos utilizados en la Política tienen los significados definidos por la legislación de la Federación de Rusia sobre datos personales.
2. Responsable del tratamiento y datos de contacto
2.1. Responsable del tratamiento de datos personales:
- denominación completa: Cooperativa de Consumo sin Fines de Lucro «Asociación Científica y Productiva “SPECZASHCHITA”»;
- denominación abreviada: NPK «NPO “SPECZASHCHITA”»;
- OGRN: 1207700383087;
- INN / KPP: 9709066128 / 770901001;
- domicilio y dirección postal: 109004, Moscú, calle Stanislavskogo, n.º 22, edificio 2, local 11;
- correo electrónico para consultas sobre datos personales: office@speczashchita.com;
- teléfono: +7 (921) 307-67-01.
2.2. La organización del tratamiento de datos personales corresponde a la persona responsable designada mediante una disposición interna. Las solicitudes de los interesados se reciben por los canales indicados anteriormente, con independencia de que estén dirigidas personalmente a esa persona responsable.
2.3. Los pasaportes, documentos bancarios y otros documentos sensibles no deben enviarse por correo electrónico ordinario. Una vez habilitada la carga segura de archivos, se transmitirán a través del área personal o mediante otro procedimiento seguro acordado por separado.
3. Principios de tratamiento
El Responsable del tratamiento:
- trata los datos de forma lícita, de buena fe y únicamente para fines definidos de antemano;
- no combina bases de datos tratadas con fines incompatibles;
- solicita únicamente la información necesaria para cada etapa concreta;
- no recopila información «para el futuro» por el mero hecho de que pueda llegar a necesitarla;
- garantiza la exactitud de los datos y la posibilidad de rectificarlos;
- limita la conservación al plazo necesario para cumplir su finalidad, las exigencias legales y la protección de los derechos;
- permite el acceso únicamente a personas autorizadas, conforme al principio de privilegios mínimos;
- por defecto, no publica el perfil, los documentos ni la información sobre solicitudes, afiliación, aportaciones o pagos;
- no adopta decisiones sobre la afiliación que tengan efectos jurídicos mediante procedimientos exclusivamente automatizados.
4. Categorías de interesados
Según la finalidad, el Responsable del tratamiento trata los datos de:
1. visitantes del sitio web;
2. personas que crean una cuenta, usuarios registrados y personas que envían consultas o solicitudes;
3. solicitantes, miembros actuales y antiguos de la Cooperativa, incluidos ciudadanos extranjeros y personas de 16–17 años en los casos permitidos por los Estatutos y la ley;
4. representantes legales y representantes de solicitantes, miembros y organizaciones;
5. directivos, firmantes, personas de contacto y representantes de personas jurídicas;
6. titulares de derechos y copropietarios de bienes ofrecidos como aportación no dineraria;
7. trabajadores, antiguos trabajadores y candidatos a puestos de trabajo;
8. personas físicas y empresarios individuales que sean contrapartes contractuales, clientes, beneficiarios, fiadores o participantes en procedimientos de reclamación, judiciales o de ejecución;
9. representantes y personas de contacto de las organizaciones que sean contrapartes contractuales.
5. Objetivos, composición de los datos y fundamentos
5.1. Sitio web, cuenta de usuario, área personal y consultas
Fines: funcionamiento y protección del sitio web; registro y mantenimiento de la cuenta de usuario; confirmación de la dirección de correo electrónico; autenticación y recuperación del acceso; disponibilidad de las funciones del área personal; envío de avisos de servicio; tramitación de consultas y solicitudes; prevención, detección e investigación de incidentes de seguridad.
Datos:
- nombre utilizado para dirigirse a la persona y dirección de correo electrónico;
- identificador y estado de la cuenta, fechas de creación y confirmación;
- hash criptográfico de la contraseña; la contraseña no se almacena en texto claro;
- identificadores y hashes de tokens de un solo uso y de sesiones, sus plazos de validez e información sobre su revocación;
- información sobre los identificadores, las versiones y las sumas de comprobación del Acuerdo de usuario, de la Política y del Consentimiento independiente para el tratamiento de datos personales con fines de creación y mantenimiento de la cuenta; constancia, fecha y hora de la aceptación del Acuerdo, de la lectura de la Política y del otorgamiento del consentimiento;
- dirección IP o un valor derivado protegido, user-agent o su hash, cookies técnicas necesarias, fecha, hora, URL, request ID y resultado de la solicitud;
- eventos de registro, confirmación del correo, inicio y cierre de sesión, recuperación del acceso, restricción de la cuenta, auditoría y seguridad de la información;
- asunto y contenido de la consulta o solicitud, historial de correspondencia y respuesta.
El nombre indicado al registrarse se utiliza para dirigirse a la persona y no acredita por sí solo su identidad. La confirmación del email acredita el control del buzón, pero no constituye un procedimiento KYC ni una verificación documental.
Interesados: visitantes del sitio web; personas que crean una cuenta; usuarios registrados; personas que presentan consultas o solicitudes.
Bases: consentimiento independiente del interesado para crear y mantener la cuenta, confirmar los datos de contacto, autenticar al usuario, recuperar el acceso, proporcionar las funciones del área personal, enviar notificaciones del servicio y proteger la cuenta; celebración y ejecución del Acuerdo de usuario por iniciativa del interesado, en lo relativo al tratamiento necesario para celebrar, ejecutar y extinguir el Acuerdo; cumplimiento de las obligaciones legales del Responsable del tratamiento; ejercicio de los derechos e intereses legítimos del Responsable del tratamiento y de los usuarios en materia de seguridad de la información, prevención de abusos y defensa de reclamaciones, siempre que no se vulneren los derechos y libertades del interesado. Para cualquier otra operación basada en el consentimiento, el Responsable del tratamiento solicita un consentimiento independiente que corresponda a la finalidad concreta.
El Consentimiento para el tratamiento de datos personales con fines de creación y mantenimiento de la cuenta se otorga mediante una acción específica e independiente, después de haber tenido la posibilidad de consultar su versión vigente. La casilla de consentimiento está desmarcada por defecto. Sin dicho consentimiento no se crea la cuenta. Este consentimiento no comprende la solicitud preliminar, la solicitud formal de admisión como miembro, la verificación de identidad y documentos, los procedimientos de afiliación, de pago u otros posteriores, la publicidad ni la difusión de datos personales; para ellos se aplican bases y documentos independientes.
El registro de una cuenta no constituye una solicitud de ingreso, no inicia el plazo de examen de dicha solicitud, no confiere la condición de miembro ni genera la obligación de pagar cuotas o aportaciones.
5.2. Solicitudes de ingreso, expedientes de miembros, cuotas, aportaciones sociales y pagos
Fines: preparación y examen de solicitudes; verificación de la identidad, las facultades de representación y los documentos; adopción y documentación de decisiones; gestión de los expedientes de miembros y del registro; organización de la interacción corporativa; registro de las cuotas de ingreso, aportaciones sociales, aportaciones adicionales, cuotas de socio y aportaciones finalistas; mantenimiento de las cuentas individuales de aportaciones sociales; valoración y registro de aportaciones sociales dinerarias y no dinerarias; pagos y devolución de aportaciones; cumplimiento de los Estatutos, los contratos, las decisiones de los órganos de la Cooperativa y los requisitos de la legislación contable, tributaria y archivística.
Según la etapa y la situación del solicitante, solo podrán tratarse los datos necesarios de entre los siguientes:
- apellidos, nombre y patronímico; nombres anteriores cuando sean necesarios para verificar documentos;
- fecha y lugar de nacimiento, sexo, ciudadanía, estado civil y situación patrimonial, cuando lo exijan el formulario aplicable, la ley o la naturaleza de la operación patrimonial;
- domicilio, dirección de empadronamiento y dirección para correspondencia;
- Correo electrónico y teléfono;
- Datos del documento de identidad en la Federación de Rusia o fuera de ella, datos migratorios y de visados, traducción del documento;
- INN, SNILS y número de identificación fiscal extranjero, únicamente cuando sean necesarios para el procedimiento legal, fiscal, contractual o de afiliación;
- Residencia fiscal;
- número, fecha y estado de la solicitud; número del expediente de afiliación, número de socio e información sobre las decisiones de los órganos de la Cooperativa;
- información sobre el representante y el documento que acredita sus facultades;
- tipo, importe, fecha, finalidad y moneda de la aportación; importes devengados, pagos, desembolsos y devoluciones;
- datos bancarios necesarios para la transferencia o su registro, sin el conjunto completo de datos de la tarjeta bancaria ni el código de seguridad;
- información sobre los derechos, el valor, la valoración, los gravámenes, los titulares y los cotitulares de la aportación no dineraria;
- contratos, solicitudes, anexos, actas, facturas, correspondencia y documentos que acrediten el cumplimiento;
- fotografía del rostro, si figura en un documento o es necesaria para un procedimiento de verificación aprobado;
- profesión, cargo e ingresos, únicamente si son objetivamente necesarios para un procedimiento concreto, para verificar el origen de los fondos o las facultades de representación, o para cumplir la ley.
El registro estándar de usuarios abierto al público no recoge pasaportes, SNILS, información sobre ingresos, datos bancarios, archivos KYC ni datos biométricos. Solo podrán solicitarse después del registro, mediante un proceso protegido independiente y en la medida necesaria para el procedimiento elegido.
Las fotografías, los vídeos, las grabaciones de voz o las huellas dactilares constituyen datos personales biométricos cuando el Responsable del tratamiento los utiliza para determinar la identidad de una persona. Este tratamiento no forma parte del registro estándar y solo podrá comenzar tras una decisión independiente y documentada, la determinación de su base jurídica y el cumplimiento de los requisitos especiales de la ley. No se solicitan categorías especiales de datos salvo que la ley exija expresamente su tratamiento y se haya formalizado la base correspondiente.
Interesados: solicitantes; socios actuales y antiguos de la Cooperativa; representantes legales; representantes de solicitantes y socios; ciudadanos extranjeros; personas menores de edad de 16–17 años y sus representantes legales, cuando corresponda; directivos, firmantes y representantes de personas jurídicas; titulares de derechos y copropietarios de bienes.
Bases jurídicas: consentimiento para las operaciones que lo requieran; actuaciones a iniciativa del interesado antes de celebrar un contrato; celebración y ejecución de contratos; Estatutos y decisiones de los órganos competentes de la Cooperativa; Ley de la Federación de Rusia n.º 3085-1, artículos 123.2–123.3 del Código Civil de la Federación de Rusia y normas de la legislación contable, tributaria y archivística; ejercicio de los derechos e intereses legítimos de la Cooperativa y sus socios, siempre que se respeten los derechos del interesado.
5.3. Gestión de personal y cumplimiento de las obligaciones del empleador
Finalidades: selección de candidatos; celebración, ejecución, modificación y extinción de contratos laborales; gestión de registros de personal, militares, contables y tributarios; cálculo y realización de pagos; seguridad y salud en el trabajo; cumplimiento de las obligaciones del empleador; conservación de documentos de personal y gestión del archivo de personal.
Datos: únicamente los necesarios para el proceso concreto: apellidos, nombre y patronímico, fecha y lugar de nacimiento, sexo, datos de contacto, direcciones, ciudadanía, estado civil, datos del pasaporte, INN, SNILS, datos de los documentos de formación y cualificación, profesión y cargo, información sobre la trayectoria laboral, ingresos y pagos, cuenta bancaria para recibir los pagos, información del registro militar, fotografía para el documento de personal y otros datos expresamente previstos en la legislación laboral, tributaria y demás normativa.
Interesados: empleados, exempleados y candidatos a un empleo.
Bases jurídicas: Código del Trabajo de la Federación de Rusia, Código Tributario de la Federación de Rusia, leyes federales n.º 402-FZ, n.º 27-FZ y n.º 125-FZ y demás normas aplicables; celebración y ejecución del contrato laboral; consentimiento del candidato para su inclusión en una bolsa de candidatos, cuando corresponda.
5.4. Contratos, partes contratantes y correspondencia comercial
Finalidades: preparación, celebración, ejecución, modificación y extinción de contratos; verificación de facultades de representación; correspondencia comercial; registros contractuales, contables y tributarios; realización de pagos y liquidaciones; gestión de reclamaciones y actuaciones judiciales; protección de los derechos e intereses legítimos de la Cooperativa y de terceros.
Datos: apellidos, nombre y patronímico, cargo, datos de contacto, direcciones, INN, datos del documento de identidad cuando sean necesarios y cuenta bancaria corriente; información sobre contratos, facultades de representación, poderes, solicitudes, anexos, acuerdos, actas, facturas, reclamaciones y procedimientos judiciales y de ejecución; firma electrónica y datos de la gestión documental electrónica; datos de pagos y liquidaciones; documentos que acrediten el cumplimiento de las obligaciones.
Interesados: personas físicas y empresarios individuales que sean partes, beneficiarios o fiadores; directivos, representantes y personas de contacto de organizaciones; participantes en procedimientos de reclamación, judiciales y de ejecución.
Bases jurídicas: actuaciones a iniciativa del interesado antes de celebrar un contrato; celebración y ejecución del contrato; Código Civil de la Federación de Rusia, Código Tributario de la Federación de Rusia, Ley Federal n.º 402-FZ y legislación procesal aplicable; ejercicio de los derechos e intereses legítimos de la Cooperativa y de terceros, siempre que se respeten los derechos del interesado.
6. Operaciones y modalidades de tratamiento
6.1. El Responsable del tratamiento podrá realizar la recogida, el registro, la sistematización, la acumulación, la conservación, la rectificación, la extracción, la utilización, la comunicación mediante entrega o acceso a una persona autorizada o a un encargado del tratamiento, el bloqueo, la eliminación y la destrucción de los datos.
6.2. El tratamiento se realiza de forma mixta, mediante procedimientos automatizados y no automatizados, con transmisión a través de Internet. A la fecha de esta versión no se realiza ninguna transmisión independiente de datos personales a través de una red local de oficina u otra red local corporativa del Responsable del tratamiento. Entre los componentes del área personal, los datos se transmiten técnicamente mediante redes privadas de Docker en el servidor; esto forma parte del tratamiento automatizado en el sistema de información y no constituye una red local de oficina.
6.3. La comprobación automática del formato, la integridad de la documentación, el plazo de validez del enlace o el riesgo de seguridad tiene carácter auxiliar. La decisión de admisión como socio de la Cooperativa corresponde al órgano competente, no a un algoritmo.
7. Recepción y obligatoriedad de los datos
7.1. La principal fuente de los datos es el propio interesado o su representante autorizado. Los datos podrán obtenerse de registros oficiales, de una contraparte contractual, del empleador o de otra fuente lícita, si ello es necesario para la finalidad declarada y está permitido por la ley.
7.2. Los campos obligatorios se muestran en la interfaz. Si los datos son necesarios para la concertación o ejecución de un acuerdo, la presentación de una solicitud o el cumplimiento de un requisito legal, la negativa a proporcionarlos puede impedir la operación correspondiente. Los datos opcionales no son una condición para acceder a una función para la que no son necesarios.
7.3. El interesado no deberá transmitir datos de terceros sin autorización ni cargar datos excesivos que el Responsable del tratamiento no haya solicitado.
8. Cookies técnicas y registros
8.1. Para el funcionamiento del área personal solo se utilizan cookies necesarias:
- __Host-sz_session — sesión de autenticación en el servidor; esta cookie no es accesible desde JavaScript y deja de ser válida al cerrar la sesión, revocarla o vencer su plazo;
- __Host-sz_csrf — protección contra la falsificación de solicitudes entre sitios; esta cookie no es accesible desde JavaScript y se utiliza junto con un valor de solicitud de un solo uso o firmado.
8.2. La duración máxima de una sesión activa es de 12 horas y el plazo de inactividad es de 30 minutos. Estas cookies son necesarias para la función solicitada por el usuario y no se utilizan con fines publicitarios ni para elaborar un perfil de marketing.
8.3. A la fecha de esta versión no se han conectado al área personal cookies publicitarias ni sistemas de analítica web independientes. Su incorporación requiere una evaluación previa, la actualización de la Política y, cuando lo exija la ley, un consentimiento específico.
9. Encargados del tratamiento y destinatarios
Para el funcionamiento de los sistemas de información, el Responsable del tratamiento podrá utilizar los servicios rusos enumerados a continuación, dentro de las funciones efectivamente conectadas. La comunicación de datos a un servicio en calidad de encargado del tratamiento se permite tras comprobar su función real y las condiciones contractuales aplicables, y formalizar un encargo documentado cuando sea necesario. La mención de un servicio en esta Política no sustituye por sí sola al contrato ni confirma la existencia de condiciones contractuales aún no verificadas.
| Servicio | Finalidad | Datos transmitidos y limitaciones |
|---|---|---|
| Timeweb Cloud | alojamiento del sitio web y del área personal, bases de datos, almacenamiento privado de objetos, copias de seguridad y distribución de materiales estáticos | datos del sistema correspondiente; el acceso se limita mediante los roles efectivamente configurados y las medidas técnicas, y las condiciones contractuales se comprueban antes de encomendar el tratamiento |
| RuSender | envío de correos electrónicos de servicio | correo electrónico, nombre si es necesario para dirigirse a la persona, tipo de evento, ID técnico y enlace seguro de un solo uso; no se transmiten documentos de pasaporte, de afiliación o bancarios, ni archivos adjuntos |
| Yandex 360 para negocios | correo corporativo y comunicación de trabajo | datos de contacto y contenido de la correspondencia comercial ordinaria; los archivos de pasaporte y KYC no se solicitan por correo electrónico ordinario |
La comunicación de datos a organismos públicos, tribunales, bancos, auditores y otros destinatarios solo se realizará si existe una base jurídica y en la medida necesaria. Al formalizar el encargo, el contrato deberá contemplar la confidencialidad, la seguridad de los datos, la lista de operaciones y el cumplimiento de los requisitos de tratamiento aplicables establecidos por el Responsable del tratamiento.
10. Localización y transferencia transfronteriza
10.1. Al recoger datos personales de ciudadanos de la Federación de Rusia, el registro, la sistematización, la acumulación, la conservación, la rectificación y la extracción se realizan utilizando bases de datos situadas en el territorio de la Federación de Rusia.
10.2. En los procesos descritos en esta Política no se realizan transferencias transfronterizas. Antes de iniciar una transferencia de este tipo, el Responsable del tratamiento deberá determinar por separado el país, el destinatario, la base jurídica y las medidas de protección, cumplir el procedimiento establecido por la ley y actualizar los documentos y las notificaciones aplicables.
11. Plazos de tratamiento y procedimiento de destrucción
El plazo se determina en función de la finalidad, la ley, el contrato y el cuadro de clasificación de expedientes aprobado. Si no se exige una conservación más prolongada, se aplican los siguientes límites:
| Datos / Proceso | Plazo o condición de terminación |
|---|---|
| cuenta no confirmada | hasta 30 días naturales después de la inscripción |
| cuenta; pruebas de la aceptación del Acuerdo, de la lectura de la Política y del otorgamiento del consentimiento | datos de la cuenta: hasta su cierre o la retirada del consentimiento; después, pruebas limitadas del registro, del otorgamiento y la retirada del consentimiento, de otras acciones con relevancia jurídica y de eventos de seguridad: hasta 3 años para resolver reclamaciones, salvo que la ley o un procedimiento relacionado establezcan otro plazo |
| enlace de un solo uso para confirmar el correo electrónico | 24 horas; no se puede utilizar después de la expiración |
| enlace para restablecer la contraseña | 30 minutos; no se puede utilizar después de la expiración o utilización |
| sesión del usuario | hasta el cierre o la revocación de la sesión; un máximo de 30 minutos de inactividad y un máximo de 12 horas desde el inicio de sesión |
| registros ordinarios de acceso web | hasta que se sobrescriban mediante la rotación local limitada por volumen; en la configuración actual de contenedores no se archivan de forma centralizada y no se declara un plazo de conservación fijo en días naturales |
| Registros de seguridad y auditoría | durante el periodo necesario para investigar los eventos, acreditar las actuaciones y defender las reclamaciones; los eventos que acrediten actuaciones con relevancia jurídica se conservan durante el plazo del proceso relacionado; en caso de incidente, controversia o requerimiento legal, hasta su conclusión y hasta que venza el plazo aplicable de protección de derechos; no se aplica la destrucción automática de los eventos ordinarios conforme a un plazo de 12 meses no confirmado |
| Comunicaciones y correspondencia | hasta que concluya la atención de la solicitud y hasta 3 años después de la respuesta, si es necesario para acreditar su tramitación y proteger los derechos |
| borrador de la solicitud | hasta que el usuario lo elimine o venza el plazo de inactividad establecido en la interfaz |
| solicitud y materiales de verificación de la persona no admitida como socio | hasta la conclusión del procedimiento y hasta 3 años después de la decisión, la retirada de la solicitud o el cierre del expediente, salvo que la ley disponga otra cosa |
| expedientes de afiliación, contractuales, contables, tributarios, de personal y de archivo | durante la relación y, posteriormente, durante los plazos establecidos por la ley y el cuadro de clasificación de expedientes |
| Copias de seguridad de los sistemas operacionales | según el ciclo configurado, pero durante un máximo de 30 días; la restauración se realiza en un entorno aislado y los datos solo podrán volver al sistema en producción tras volver a aplicar los requisitos de eliminación vigentes |
Una vez alcanzada la finalidad, los datos se eliminan o destruyen si no existe otra base jurídica. Si la destrucción inmediata no es posible, los datos se bloquean y se destruyen dentro del plazo establecido por la ley. La destrucción en el sistema de información se documenta de manera que permita acreditar su ejecución; los soportes en papel se destruyen de forma que impida su recuperación.
12. Protección de los datos personales
Teniendo en cuenta la naturaleza del tratamiento y las amenazas actuales, el Responsable del tratamiento aplica las medidas jurídicas, organizativas y técnicas necesarias, entre ellas:
- designación de una persona responsable y aprobación de normas internas;
- inventario de los sistemas de información, los soportes, los roles y las personas con acceso;
- control de los permisos de acceso, cuentas personales y privilegios mínimos;
- para el área personal, prohibición de conceder a un empleado una sesión administrativa sin haber verificado la autenticación multifactor; para otros sistemas administrativos, aplicación de MFA únicamente después de su configuración efectiva, junto con restricciones de acceso adicionales;
- almacenamiento de contraseñas mediante funciones hash, sesiones seguras en el servidor, protección CSRF y limitación de la frecuencia de las solicitudes;
- cifrado de los canales de comunicación, las copias de seguridad y los dispositivos de trabajo en la medida aplicable;
- registro de eventos de seguridad y control de las operaciones con datos sensibles;
- copias de seguridad y comprobación de su restauración;
- Actualización de los programas informáticos, gestión de la vulnerabilidad y respuesta a incidentes;
- comprobación de las condiciones contractuales y formalización de los requisitos para los encargados del tratamiento antes de iniciar la comunicación correspondiente;
- La evaluación de los posibles daños, la determinación de las amenazas actuales y la vigilancia de la eficacia de las medidas.
La carga segura de documentos, cuando se habilite, deberá incluir almacenamiento privado, cuarentena, comprobación del tipo y el tamaño de los archivos, análisis antivirus, nombres aleatorios de los objetos, cifrado, control de versiones y registro de accesos. Hasta que esté disponible, no se aceptarán archivos KYC a través del registro de usuarios abierto al público.
13. Derechos del interesado y solicitudes
El interesado tiene derecho a obtener información sobre el tratamiento, solicitar la rectificación, el bloqueo o la destrucción de sus datos, retirar su consentimiento, exigir el cese del tratamiento en los casos previstos por la ley, rechazar la publicidad e impugnar las actuaciones del Responsable del tratamiento.
La solicitud se envía mediante la función disponible en el área personal, por correo postal a la dirección del Responsable del tratamiento o a office@speczashchita.com. Debe incluir información que permita identificar al solicitante y el tratamiento correspondiente. El Responsable del tratamiento puede solicitar una confirmación mínima de la identidad o de las facultades de representación, sin recopilar para ello datos excesivos.
Los principales plazos para atender las solicitudes se establecen en la Ley Federal n.º 152-FZ, entre ellos:
- facilitar información previa solicitud: 10 días hábiles, con una posible prórroga motivada de un máximo de 5 días hábiles;
- rectificar los datos cuya inexactitud se haya confirmado: 7 días hábiles;
- poner fin al tratamiento ilícito: hasta 3 días hábiles; destruir los datos cuando no sea posible garantizar la licitud: hasta 10 días hábiles;
- destruir los datos al alcanzar la finalidad o retirarse el consentimiento, cuando no exista otra base jurídica: hasta 30 días;
- cese del tratamiento a petición del interesado: 10 días laborables, con una posible prórroga motivada de no más de 5 días laborables.
La retirada del Consentimiento para el tratamiento de datos personales con fines de creación y mantenimiento de la cuenta puede impedir que se siga utilizando la cuenta. Una vez recibida la retirada, el Responsable del tratamiento cesa el tratamiento basado en el consentimiento y destruye los datos relacionados con esa finalidad dentro del plazo legal, salvo que exista otra base legal. La retirada no afecta a la licitud del tratamiento efectuado antes de recibirla ni pone fin al tratamiento que continúe sobre otra base legal. El cierre de la cuenta tampoco implica la destrucción de los documentos y de las pruebas limitadas de acciones con relevancia jurídica que el Responsable del tratamiento esté obligado o tenga derecho a conservar en virtud de la ley, de un contrato o para la defensa de derechos.
14. Incidentes
Si se detecta una transmisión, comunicación, difusión o acceso ilícito o accidental a datos personales, el Responsable del tratamiento realiza una investigación interna y notifica a Roskomnadzor dentro de los plazos establecidos: la notificación inicial, en un plazo de 24 horas; los resultados de la investigación, en un plazo de 72 horas. La necesidad y el procedimiento de información a los interesados se determinan teniendo en cuenta la naturaleza del incidente y el riesgo para sus derechos.
15. Modificación y publicación de la Política
15.1. La versión vigente y el archivo de versiones anteriores se publican en speczashchita.com con indicación de la versión y de su fecha de entrada en vigor. Las páginas de recogida de datos personales incluyen un enlace directo a la versión vigente.
15.2. La nueva versión se aplica al tratamiento a partir de su fecha de entrada en vigor. La modificación de la Política no amplía por sí misma el consentimiento otorgado anteriormente ni sustituye la notificación o un nuevo consentimiento cuando estos sean necesarios para una nueva finalidad.
15.3. Si cambian de manera sustancial las finalidades, las categorías de datos, los destinatarios, las transferencias transfronterizas o los plazos de conservación, el Responsable del tratamiento actualiza la Política, la matriz interna y, cuando proceda, la información enviada a Roskomnadzor antes de iniciar el tratamiento modificado.