REGISTRO DE ACTIVIDADES COMO RESPONSABLE DEL TRATAMIENTO (GENERAL)

1. Identificación de la organización Responsable del tratamiento

De conformidad con lo dispuesto en el Reglamento (UE) 2016/679, de 27 de abril de 2016 (GDPR), la organización Responsable del tratamiento es quien determina los fines y los medios del tratamiento de datos personales (Ficheros).

Nombre fiscalCENTRO DE ESTUDIOS BIOSANITARIOS SL
NIFB83154104
ActividadEDUCACIÓN
DirecciónC/ GOYA, 77 – 2º DCHA. ESC. 28001 MADRID (Madrid)
Teléfono917395254
E-mailinfo@ceb.edu.es
Marca comercialCENTRO DE ESTUDIOS BIOSANITARIOS
Webhttps://ceb.edu.es/
E-mail Notificación AEPDinfo@ceb.edu.es
E-mail ejercicio derechosinfo@ceb.edu.es
Representante legalMÓNICA LÓPEZ BARAHONA
Responsable seguridad (DSPO)MÓNICA LÓPEZ BARAHONA
Encargado seguridad (DSPP)EVA GALIÁN GUEVARA
Número empleados1

2. Identificación de los tratamientos de datos personales tratados por cuentapropia

Un fichero es un conjunto estructurado de datos personales accesibles con arreglo a criterios determinados y susceptibles de tratamiento para un fin específico.

FicheroDescripción
1 EMPLEADOSGestión administrativa y laboral del personal empleado en la organización
3 BECASDatos académicos de los alumnos que solicitan becas
4 USUARIOS WEBPersonas que contactan a través de la página web
6 ALUMNOSGestión de los datos de contacto, de facturación y evaluación de los alumnos
7 PLATAFORMA E-LEARNINGGestión de los cursos ofrecidos a través de la plataforma: vídeos, exámenes realizados por alumnos y evaluaciones correspondientes
10 EX ALUMNOSInformación y documentación de los ex-alumnos del centro
11 PROFESORESGestión administrativa de los profesores colaboradores con la identidad
12 MARKETING – PUBLICIDADGestión publicitaria y prospección comercial. Incluye datos obtenidos de fuentes legítimas de acceso público
13 MASTER EN ONCOLOGÍA MOLECULAR (CT)Todos los datos de carácter personal derivados de este tratamiento de datos
14 CLIENTES Y PROVEEDORESGestión comercial con clientes y proveedores. Incluye datos de contacto de personas físicas que presten servicios a una persona jurídica, inclusive los profesionales individuales

3. Registro de las actividades del tratamiento

De conformidad con el artículo 30 del Reglamento (UE) 2016/679, de 27 de abril de 2016 (GDPR), la Organización deberá llevar y conservar actualizado un Registro de las actividades de tratamiento efectuadas bajo su responsabilidad, en formato electrónico, que contenga:

  • Nombre y datos de contacto del Responsable del tratamiento y, en su caso, del Corresponsable del tratamiento, del Representante del Responsable y del Delegado de protección de datos (DPO).
  • Fines del tratamiento.
  • Descripción de las categorías de interesados. Descripción de las categorías de datos.
  • Categorías de Destinatarios.
  • Transferencias de datos a terceros países, con la identificación de los mismos y documentación de garantías adecuadas.
  • Cuando sea posible:
    • Plazos previstos para la supresión de las diferentes categorías de datos.
    • Descripción general de las medidas técnicas y organizativas de seguridad.

Los Responsables del tratamiento, o sus Representantes, deberán poner a disposición de la Autoridad de control este Registro de actividades, cuando esta lo solicite.

Este Registro se ha documentado para cada uno de los Ficheros descritos en el apartado 2 y se detallan a continuación. Al final del documento se detalla una descripción general de las medidas técnicas y organizativas implementadas por la Organización, desde el diseño y por defecto, en todas las fases del tratamiento.

EMPLEADOS

DescripciónGestión administrativa y laboral del personal empleado en la organización
FinalidadesOtras finalidades: Registro del control horario, Prevención de riesgos laborales, Gestión de nóminas, Recursos humanos
LegitimaciónRGPD art. 6. 1. b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
Categorías de interesadosEmpleados
Criterios de conservaciónConservados durante 4 años para el cumplimiento de ciertas obligaciones legales
Sistema de tratamientoParcialmente Automatizado (Mixto)
Categorías de datos
Datos identificativosDNI o NIF, Nombre y apellidos, Dirección postal o electrónica, Teléfono, Firma manual, Núm. de SS o mutualidad
Categorías de datos especiales o penalesNo existen
Otro tipo de datosCaracterísticas personales, Académicos y profesionales, Detalles de empleo, Económicos, financieros y de seguro, Transacciones de bienes y servicios

Categorías de destinatarios
CesionesNo existen
Transferencias internacionalesNo existen

BECAS

DescripciónDatos académicos de los alumnos que solicitan becas
FinalidadesOtras finalidades: Concesión de becas
LegitimaciónRGPD art. 6.1. b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
Categorías de interesadosSolicitantes, Beneficiarios
Criterios de conservaciónConservados durante 4 años para el cumplimiento de ciertas obligaciones legales
Sistema de tratamientoParcialmente Automatizado (Mixto)
Categorías de datos
Datos identificativosDNI o NIF, Nombre y apellidos, Dirección postal o electrónica, Teléfono, Firma manual
Categorías de datos especiales o penalesNo existen
Otro tipo de datosAcadémicos y profesionales, Detalles de empleo
Categorías de destinatarios
CesionesBancos, cajas de ahorro y cajas rurales, Administración tributaria
Transferencias internacionalesNo existen

USUARIOS WEB

DescripciónPersonas que contactan a través de la página web
FinalidadesPublicidad y prospección comercial
LegitimaciónRGPD art. 6. 1. a) el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos;
Categorías de interesadosPersonas de contacto, Solicitantes
Criterios de conservaciónConservado 6 meses
Sistema de tratamientoAutomatizado (Digital)
Categorías de datos
Datos identificativosNombre y apellidos, Dirección postal o electrónica, Teléfono, Otros datos identificativos: País
Categorías de datos especiales o penalesNo existen
Otro tipo de datosInformación comercial
Categorías de destinatarios
CesionesNo existen
Transferencias internacionalesNo existen

ALUMNOS

DescripciónGestión de los datos de contacto, de facturación y evaluación de los alumnos
FinalidadesEducación y cultura
LegitimaciónRGPD art. 6. 1. b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
Categorías de interesadosEstudiantes
Criterios de conservaciónConservados durante el tiempo establecido por ley
Sistema de tratamientoParcialmente Automatizado (Mixto)
Categorías de datos
Datos identificativosDNI o NIF, Nombre y apellidos, Dirección postal o electrónica, Teléfono, Imagen
Categorías de datos especiales o penalesNo existen
Otro tipo de datosAcadémicos y profesionales, Detalles de empleo
Categorías de destinatarios
CesionesOrganizaciones o personas directamente relacionadas con el responsable, Administración pública con competencia en la materia
Transferencias internacionalesNo existen

PLATAFORMA E-LEARNING

DescripciónGestión de los cursos ofrecidos a través de la plataforma: vídeos, exámenes realizados por alumnos y evaluaciones correspondientes
FinalidadesEducación y cultura
LegitimaciónRGPD art. 6. 1. b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
Categorías de interesadosEmpleados, Estudiantes, Otros colectivos de interesados: Profesores
Criterios de conservaciónConservados INDEFINIDAMENTE mientras sea necesario para mantener el fin del tratamiento
Sistema de tratamientoAutomatizado (Digital)
Categorías de datos
Datos identificativosDNI o NIF, Nombre y apellidos, Dirección postal o electrónica, Teléfono, Otros datos identificativos: Material audiovisual con fin didáctico
Categorías de datos especiales o penalesNo existen
Otro tipo de datosAcadémicos y profesionales
Categorías de destinatarios
CesionesAdministración pública con competencia en la materia
Transferencias internacionalesNo existen

EX ALUMNOS

DescripciónInformación y documentación de los ex-alumnos del centro
FinalidadesOtras finalidades:
Información de las distintas actividades formativas que se ofrecen
Gestionar la solicitud de los Créditos de Formación Continuada de la Consejería de Sanidad de la Comunidad de Madrid.
LegitimaciónRGPD art. 6. 1. a) el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos;
Categorías de interesadosEmpleados, Otros colectivos de interesados: Ex alumnos
Criterios de conservaciónEnvío de información: Conservados INDEFINIDAMENTE mientras sea necesario para mantener el fin del tratamiento
Documentación de los exalumnos y gestionar la solicitud de créditos: el tiempo necesario para cumplir con ciertas obligaciones legales
Sistema de tratamientoParcialmente Automatizado (Mixto)
Categorías de datos
Datos identificativosNombre y apellidos, Dirección postal o electrónica, Teléfono
Para gestionar la solicitud de créditos: Nombre y apellidos, DNI, Dirección postal o electrónica, Teléfono, Profesión o especialidad médica, Año de finalización de la residencia, Año de cursada del Máster
Categorías de datos especiales o penalesNo existen
Otro tipo de datosAcadémicos y profesionales, Detalles de empleo
Categorías de destinatarios
CesionesNo existen
Transferencias internacionalesNo existen

PROFESORES

DescripciónGestión administrativa de los profesores colaboradores con la identidad
FinalidadesOtras finalidades: Gestión administrativa y contable de los colaboradores y gestión del material audiovisual formativo
LegitimaciónRGPD art. 6. 1. b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
Categorías de interesadosEmpleados, Otros colectivos de interesados: Profesores
Criterios de conservaciónConservados durante el tiempo necesario para cumplir con ciertas obligaciones legales
Sistema de tratamientoParcialmente Automatizado (Mixto)
Categorías de datos
Datos identificativosDNI o NIF, Nombre y apellidos, Dirección postal o electrónica, Teléfono, Imagen, Firma manual, Otros datos identificativos: Material audiovisual formativo
Categorías de datos especiales o penalesNo existen
Otro tipo de datosAcadémicos y profesionales, Detalles de empleo
Categorías de destinatarios
CesionesBancos, cajas de ahorro y cajas rurales, Administración tributaria, Administración pública con competencia en la materia
Transferencias internacionalesNo existen

MARKETING – PUBLICIDAD

DescripciónGestión publicitaria y prospección comercial. Incluye datos obtenidos de fuentes legítimas de acceso público
FinalidadesPublicidad y prospección comercial
LegitimaciónRGPD art. 6. 1. a) el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos
LSSI, art. 21.2 Por una relación contractual previa, siempre que los datos se hayan obtenido de forma lícita y se ofrezcan productos similares a los ya contratados por el cliente
Categorías de interesadosClientes y usuarios, Personas de contacto, Otros colectivos de interesados: Alumnos, ex-alumnos
Criterios de conservaciónMientras exista un interés mutuo o el interesado no se oponga al tratamiento
Sistema de tratamientoAutomatizado (Digital)
Categorías de datos
Datos identificativosDNI o NIF, Nombre y apellidos, Dirección postal o electrónica, Teléfono
Categorías de datos especiales o penalesNo existen
Otro tipo de datosDetalles de empleo
Categorías de destinatarios
CesionesNo existen
Transferencias internacionalesNo existen

CLIENTES Y PROVEEDORES

DescripciónGestión comercial con clientes y proveedores. Incluye datos de contacto de personas físicas que presten servicios a una persona jurídica, inclusive los profesionales individuales
FinalidadesGestión contable, fiscal y administrativa
LegitimaciónRGPD art. 6. 1. b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
Categorías de interesadosClientes y usuarios, Proveedores
Criterios de conservaciónConservados 5 años para cumplir con ciertas obligaciones legales
Sistema de tratamientoParcialmente Automatizado (Mixto)
Categorías de datos
Datos identificativosDNI o NIF, Nombre y apellidos, Dirección postal o electrónica, Teléfono, Firma manual
Categorías de datos especiales o penalesNo existen
Otro tipo de datosTransacciones de bienes y servicios
Categorías de destinatarios
CesionesBancos, cajas de ahorro y cajas rurales, Administración tributaria
Transferencias internacionalesNo existen

MÁSTER EN ONCOLOGÍA MOLECULAR

Corresponsable del tratamiento

UNIVERSIDAD REY JUAN CARLOS
Q2803011B
C/ TULIPÁN S/N
28933 MÓSTOLES (Madrid)
protecciondedatos@urjc.es

DescripciónTodos los datos de carácter personal derivados de este tratamiento de datos
FinalidadesGestión conjunta por ambas instituciones del Máster Universitario en Oncología Molecular : matrícula, asistencia, evaluación de conocimientos y prácticas, corrección y publicación de notas así como cualquier tratamiento que se derive de la gestión del curso.
LegitimaciónPara la ejecución de un CONTRATO o precontrato con el interesado
Categorías de interesadosEstudiantes
Criterios de conservaciónConservados durante el tiempo necesario para cumplir con ciertas obligaciones legales
Sistema de tratamientoParcialmente Automatizado (Mixto)
Categorías de datos
Datos identificativosDNI o NIF, Nombre y apellidos, Dirección postal o electrónica, Teléfono, Firma manual, Núm. de SS o mutualidad
Categorías de datos especiales o penalesNo existen
Otro tipo de datosCaracterísticas personales, Académicos y profesionales, Detalles de empleo, Económicos, financieros y de seguro, Transacciones de bienes y servicios
Categorías de destinatarios
CesionesOrganizaciones o personas directamente relacionadas con el responsable, Empresas pertenecientes al grupo empresarial, Organismos de la Seguridad Social, Administración tributaria, Administración pública con competencia en la materia
Transferencias internacionalesNo existen

MEDIDAS TÉCNICAS Y ORGANIZATIVAS DE SEGURIDAD

Locales o delegaciones

SEDE PRINCIPAL
Tipo de acceso al localEntrada libre con control de acceso (personal de recepción, vigilantes, etc.).
Bajo
Sistema general de control de llavesLas llaves se guardan en un lugar seguro y con acceso autorizado a las mismas
Bajo
Otras medidas de seguridadNO EXISTEN medidas de seguridad.
Bajo

Departamentos

OFICINA
Permiso:Limitado a personal autorizado en todo el Departamento.Bajo
Acceso:Acceso al Departamento con mecanismo de seguridad (llave, vigilante, huella digital, etc.)Sin riesgo
Control de llaves:Las llaves se guardan en un lugar seguro y con acceso autorizado a las mismas.Bajo
Otras medidas de seguridad:NO EXISTEN otras medidas de seguridad.Bajo

Confidencialidad de la información

Información del tratamiento al interesado
¿Se informa al interesado de los detalles del tratamiento?Sí, con cláusulas personalizadas de protección de datos.Bajo
¿Se informa al interesado de los derechos que le asisten?Sí, con cláusulas personalizadas de protección de datos.Bajo
Transporte y transmisión de datos
Transporte de los soportes dentro de la empresaPor personal autorizado por el Responsable del tratamiento con medidas de seguridad.Bajo
Transporte de los soportes fuera de la empresaPor personal autorizado por el Responsable del tratamiento con medidas de seguridad.Bajo
Procedimientos con datos automatizados (digital)
Acceso durante el tratamiento digital (pantallas)Se tratan impidiendo la visión de los datos a personas no autorizadas.Bajo
Almacenamiento de los soportes digitalesSe guardan en un Mobiliario y/o Departamento con medidas de seguridad.Bajo
Destrucción de soportes digitalesDestructora de soportes digitales.Bajo
Procedimientos con datos no automatizados (documentos)
Acceso durante el tratamiento manual (documentos)Se tratan impidiendo el acceso a los datos a personas no autorizadas.Bajo

Almacenamiento de documentos
Se guardan en un Mobiliario y/o Departamento con medidas de seguridad.Bajo
Destrucción de documentosDestructora de papel.Bajo
Registro de accesos a categorías especiales de datos
¿Se lleva un registro de accesos a categorías especiales de datos?NO SE TRATAN categorías especiales de datos.Sin
riesgo

Sistemas de información

Acceso a equipos informáticos
Control de acceso a equipos informáticosUsuario y contraseña personalizados.Bajo
Control de acceso a ficheros con datos personalesAcceso a los ficheros y/o programa mediante contraseña.Bajo
Otros tipos de acceso a equipos informáticosNingunoSin
riesgo
Acceso a redes informáticas
Acceso directo a los sistemas de información (conexión de red)Usuario y contraseña personalizados.Bajo
Acceso inalámbrico a los sistemas de información (Wifi, Bluetooth, etc.)Acceso restringido por clave de seguridad.Bajo
Acceso remoto a los sistemas de informaciónUsuario y contraseña personalizados.Bajo
Cifrado de las conexiones remotasSin
riesgo
Sistema de identificación y autenticación
Sistema de identificación (USUARIO)Palabra identificativa y personalizada para cada usuario.Bajo
Sistema de autenticación (CONTRASEÑA)Contraseña personalizada para cada usuario.Bajo
Cifrado de la contraseñaLa contraseña está cifradaBajo
Combinación de caracteresLa contraseña se compone al menos de 8 caracteres, con algún número, mayúscula y minúsculaBajo
Intentos reiterados de accesoSe ha implementado un sistema que impide los intentos reiterados no autorizadosBajo
Caducidad de la contraseñaLa contraseña se cambia al menos una vez al añoBajo

Integridad de la información

Copias de respaldo
Ubicación de las copiasSe guardan en Mobiliario y/o Departamento con medidas de seguridad (llave, etc.).Bajo
Periodicidad de programaciónSemanalmente, como mínimo.Bajo
Periodicidad de comprobación de datosComo máximo, 6 meses desde la creación.Bajo
Método de comprobación de datosApertura manual de varios archivos.Bajo
Copias de respaldo externas
Ubicación de las copias externasSin riesgo
Periodicidad de programación de las copias externasSin riesgo
Cifrado de los datos de las copias externasSin riesgo
Disponibilidad de los datos
Disponibilidad de los servicios de informaciónEXISTEN medidas para restaurar rápidamente la disponibilidad y el acceso a los datosBajo
Restauración de los servicios de informaciónEXISTEN medidas para restaurar rápidamente la disponibilidad y el acceso a los datosBajo
Resiliencia de los servicios de informaciónEXISTEN medidas para anticiparse y adaptarse a cambios imprevistos en los servicios de informaciónBajo
Procesos de verificación, evaluación y valoración de las medidas de seguridadSE HAN ESTABLECIDO procesos para verificar, evaluar y valorar la eficacia de las medidas de seguridadBajo

Tratamientos específicos

Tratamientos específicos
Tratamiento de datos de niños menores de 14 añosNO SE REALIZAN tratamientos de datos de niños menores de 14 añosSin
riesgo
Tratamiento de datos de personas en situación de vulnerabilidadNO SE REALIZAN tratamientos de datos de personas en situación de vulnerabilidadSin
riesgo
Tratamiento de datos que puede invadir la intimidad de las personasNO SE REALIZAN tratamientos que pueden invadir la intimidad de las personasSin
riesgo
Vulneración de los derechos y libertades fundamentalesNO SE REALIZAN tratamientos que vulneren los derechos o libertades fundamentalesSin
riesgo

Organización

Organización
Política de informaciónEXISTE un protocolo documentado para informar y comunicar el tratamiento al interesadoBajo
Derechos del interesadoEXISTE un protocolo documentado para gestionar y registrar los derechos del interesadoBajo
Política de seguridadEXISTE un protocolo documentado para garantizar la seguridad de los datos personales y su protección desde el DISEÑO Y POR DEFECTOBajo
Violaciones de la seguridadEXISTE un protocolo documentado para gestionar y registrar las violaciones de la seguridadBajo
Formación en protección de datos[Se facilita suficiente formación al personal autorizado para tratar datos] mediante la publicación de la política de seguridadBajo
Delegado de protección de datos (DPO)[No precisa un DPO porque la actividad principal de la empresa] CONSISTE en tratar datos personales pero NO a GRAN ESCALA, ni regulados en el art. 34 de la LOPDGDD.Bajo
Evaluación de impacto (DPIA)[No precisa realizar una DPIA porque] el tratamiento no comporta un alto riesgo para los derechos y libertades de las personas físicas.Bajo