{"id":3,"date":"2024-10-04T14:30:22","date_gmt":"2024-10-04T14:30:22","guid":{"rendered":"http:\/\/sonocarphone.com\/?page_id=3"},"modified":"2024-10-15T16:28:22","modified_gmt":"2024-10-15T16:28:22","slug":"politica-privacidad","status":"publish","type":"page","link":"https:\/\/sonocarphone.com\/index.php\/politica-privacidad\/","title":{"rendered":"Pol\u00edtica de privacidad"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Qui\u00e9nes somos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong class=\"privacy-policy-tutorial\">Texto sugerido: <\/strong>La direcci\u00f3n de nuestra web es: https:\/\/sonocarphone.com.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Comentarios<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong class=\"privacy-policy-tutorial\">Texto sugerido: <\/strong>Cuando los visitantes dejan comentarios en la web, recopilamos los datos que se muestran en el formulario de comentarios, as\u00ed como la direcci\u00f3n IP del visitante y la cadena de agentes de usuario del navegador para ayudar a la detecci\u00f3n de spam.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una cadena an\u00f3nima creada a partir de tu direcci\u00f3n de correo electr\u00f3nico (tambi\u00e9n llamada hash) puede ser proporcionada al servicio de Gravatar para ver si la est\u00e1s usando. La pol\u00edtica de privacidad del servicio Gravatar est\u00e1 disponible aqu\u00ed: https:\/\/automattic.com\/privacy\/. Despu\u00e9s de la aprobaci\u00f3n de tu comentario, la imagen de tu perfil es visible para el p\u00fablico en el contexto de tu comentario.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Medios<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong class=\"privacy-policy-tutorial\">Texto sugerido: <\/strong>Si subes im\u00e1genes a la web, deber\u00edas evitar subir im\u00e1genes con datos de ubicaci\u00f3n (GPS EXIF) incluidos. Los visitantes de la web pueden descargar y extraer cualquier dato de ubicaci\u00f3n de las im\u00e1genes de la web.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Cookies<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong class=\"privacy-policy-tutorial\">Texto sugerido: <\/strong>Si dejas un comentario en nuestro sitio puedes elegir guardar tu nombre, direcci\u00f3n de correo electr\u00f3nico y web en cookies. Esto es para tu comodidad, para que no tengas que volver a rellenar tus datos cuando dejes otro comentario. Estas cookies tendr\u00e1n una duraci\u00f3n de un a\u00f1o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si tienes una cuenta y te conectas a este sitio, instalaremos una cookie temporal para determinar si tu navegador acepta cookies. Esta cookie no contiene datos personales y se elimina al cerrar el navegador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando accedas, tambi\u00e9n instalaremos varias cookies para guardar tu informaci\u00f3n de acceso y tus opciones de visualizaci\u00f3n de pantalla. Las cookies de acceso duran dos d\u00edas, y las cookies de opciones de pantalla duran un a\u00f1o. Si seleccionas \u00abRecu\u00e9rdarme\u00bb, tu acceso perdurar\u00e1 durante dos semanas. Si sales de tu cuenta, las cookies de acceso se eliminar\u00e1n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si editas o publicas un art\u00edculo se guardar\u00e1 una cookie adicional en tu navegador. Esta cookie no incluye datos personales y simplemente indica el ID del art\u00edculo que acabas de editar. Caduca despu\u00e9s de 1 d\u00eda.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Contenido incrustado de otros sitios web<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong class=\"privacy-policy-tutorial\">Texto sugerido: <\/strong>Los art\u00edculos de este sitio pueden incluir contenido incrustado (por ejemplo, v\u00eddeos, im\u00e1genes, art\u00edculos, etc.). El contenido incrustado de otras webs se comporta exactamente de la misma manera que si el visitante hubiera visitado la otra web.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estas web pueden recopilar datos sobre ti, utilizar cookies, incrustar un seguimiento adicional de terceros, y supervisar tu interacci\u00f3n con ese contenido incrustado, incluido el seguimiento de tu interacci\u00f3n con el contenido incrustado si tienes una cuenta y est\u00e1s conectado a esa web.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">\u00a0Seguridad<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ley Org\u00e1nica 15\/1999 del 13 de diciembre sobre<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Protecci\u00f3n de Datos de Car\u00e1cter Personal<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Real Decreto 1720\/2007 del 21 de diciembre sobre<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Reglamento Desarrollo (RDLOPD)<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>Responsable Ficheros<\/td><td>SONOCAR PHONE SL<\/td><\/tr><tr><td>CIF<\/td><td>B82223538<\/td><\/tr><tr><td>Direcci\u00f3n<\/td><td>C\/ESCOSURA, 23<\/td><\/tr><tr><td>C.P.\u2013 Poblaci\u00f3n<\/td><td>28015 &#8211; MADRID<\/td><\/tr><tr><td>Provincia<\/td><td>MADRID (COMUNIDAD DE MADRID)<\/td><\/tr><tr><td>Pa\u00eds<\/td><td>ESPA\u00d1A<\/td><\/tr><tr><td>Fecha Documento<\/td><td>14\/05\/2018<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>OBSERVACIONES<\/strong><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><em>El presente documento de seguridad debe mantenerse en todo momento actualizado, bajo la responsabilidad del Responsable de los Ficheros y en coordinaci\u00f3n la persona designada como Responsable de Seguridad.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>El contenido y normativa del presente Documento de Seguridad estar\u00e1 adecuado en todo momento a las disposiciones vigentes en materia de seguridad de datos de car\u00e1cter personal.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Este documento no supone un pronunciamiento expl\u00edcito o impl\u00edcito sobre caracter\u00edsticas o situaciones no evidentes y no podr\u00e1 ser usado para una finalidad distinta de la que es objeto.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Todas las personas de la empresa que tengan acceso a los datos de los Ficheros contemplados en este Documento, bien a trav\u00e9s del sistema inform\u00e1tico habilitado para acceder al mismo (aplicaciones espec\u00edficas de gesti\u00f3n, programas de&nbsp; ofim\u00e1tica, \u2026 etc.), o bien a trav\u00e9s de cualquier otro medio de acceso al Fichero, se encuentran obligadas por ley a cumplir lo establecido en este documento, y sujetas a las consecuencias que pudieran incurrir en caso de incumplimiento.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Una copia de este documento con la parte que le afecte ser\u00e1 entregada, para su conocimiento &nbsp;a cada persona autorizada a acceder a los datos del Fichero, siendo requisito obligatorio para poder acceder a esos datos el haber firmado la recepci\u00f3n del mismo. <\/em><em><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>INDICE GENERAL DE CONTENIDOS<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em><u>DOCUMENTO DE SEGURIDAD<\/u><\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>01 &#8211; INTRODUCCION<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>02 &#8211; AMBITO, RECURSOS Y MEDIDAS DE SEGURIDAD<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>03 &#8211; IDENTIFICACION DEL RESPONSABLE DEL FICHERO<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>04 &#8211; ACTUALIZACION Y COMUNICACI\u00d3N DEL PLAN<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>05 &#8211; PROCEDIMIENTO DE REVISION Y CONTROL<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>06 &#8211; PROCEDIMIENTO DE DERECHOS A.R.C.O.<br>07 &#8211; NORMAS<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>08 &#8211; PROCEDIMIENTOS<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>09 \u2013 FUNCIONES Y OBLIGACIONES DEL PERSONAL<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>10 \u2013 INCUMPLIMIENTO&nbsp; DEL DOCUMENTO DE SEGURIDAD<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>11.- APROBACION<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em><u>ANEXO AL DOCUMENTO DE SEGURIDAD<\/u><\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>ANEXO DE FICHEROS<\/em><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>ANEXO DE RESUMEN GENERAL<\/em><\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><a><strong>01<\/strong><\/a><strong><\/strong><\/td><td><strong>&nbsp;<\/strong><a><strong>INTRODUCCI\u00d3N<\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Los ficheros a los que se aplica este documento son aquellos que contienen datos de car\u00e1cter personal y que se almacenan por <strong>medios inform\u00e1ticos y\/o papel<\/strong>, en las instalaciones de la empresa y de los encargados de tratamiento. Dichos ficheros se indican en el <strong>ANEXO <\/strong>del presente documento. Por otra parte, y para comodidad del Responsable de los Ficheros, se cubren todos los niveles de seguridad, es decir, nivel b\u00e1sico, nivel medio, y nivel alto, haciendo menci\u00f3n expl\u00edcita en este documento de las normas, medidas y procedimientos de cada nivel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El presente documento establece la normativa a seguir por todo el personal que tiene acceso a los datos de car\u00e1cter personal y a los sistemas de informaci\u00f3n rese\u00f1ados en el presente documento y sus anexos. Siendo de obligado cumplimiento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de los ficheros, asume la responsabilidad de los ficheros notificados a la A.E.P.D. (Agencia Espa\u00f1ola de Protecci\u00f3n de Datos) y relacionados en el <strong>ANEXO<\/strong> de este documento, as\u00ed como la notificaci\u00f3n de futuros ficheros que se creen en el seno de la entidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de los ficheros ha supervisado el presente Documento y ha dado las instrucciones precisas para implantar la normativa de seguridad en \u00e9l rese\u00f1ada e instruido en su conocimiento, a todo el personal afectado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los ficheros de datos personales, usuarios, aplicaciones de acceso a datos, soportes y equipos inform\u00e1ticos afectados por el presente plan de seguridad, se registran en el ANEXO al presente documento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Salvo en aquellos casos en los que se asegure el nivel de seguridad correspondiente al tipo de fichero tratado, las pruebas anteriores a la implantaci\u00f3n o modificaci\u00f3n de los sistemas de informaci\u00f3n que tratan los ficheros con datos de car\u00e1cter personal, de nivel medio y alto, no se han realizado, ni se realizar\u00e1n con datos reales.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><a><strong>02<\/strong><\/a><strong><\/strong><\/td><td><a><strong>AMBITO,&nbsp; RECURSOS y MEDIDAS DE SEGURIDAD<\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00c1mbito de aplicaci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El \u00e1mbito de aplicaci\u00f3n del presente <strong>Documento de Seguridad<\/strong> y su <strong>Anexo<\/strong> son todos los ficheros que contengan datos de car\u00e1cter personal, los centros de tratamiento, locales, equipos, sistemas, programas y las personas que intervengan en el tratamiento automatizado de los datos de car\u00e1cter personal sujetos al r\u00e9gimen de la <strong>Ley Org\u00e1nica<\/strong><strong> 15\/1999, de 13 de diciembre<\/strong>, de Protecci\u00f3n de los Datos de Car\u00e1cter Personal (L.O.P.D.)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el <strong>ANEXO,<\/strong> se describen detalladamente cada uno de los ficheros que trata la empresa, los sistemas de tratamiento, el nivel de seguridad y cuantos aspectos les afectan de manera particular. Se realiza tambi\u00e9n especificaci\u00f3n detallada de cada uno de los recursos protegidos. As\u00ed mismo, se especifican las medidas y normas internas adoptadas encaminadas a garantizar el nivel de seguridad exigido en este Reglamento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todas las personas que tengan acceso a los datos de los Ficheros, relacionados en el presente documento, bien a trav\u00e9s de los sistemas inform\u00e1ticos, o bien a trav\u00e9s de cualquier otro medio de acceso a los mismos, se encuentran obligadas por Ley a cumplir lo establecido en este documento y sujetas a las consecuencias que pudieran incurrir en caso de incumplimiento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una copia de este documento, con la parte que le afecte, ser\u00e1 entregada para su conocimiento a cada persona autorizada a acceder a los datos de los Ficheros, siendo requisito obligatorio para poder acceder a los datos el haber firmado la recepci\u00f3n del mismo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La relaci\u00f3n de las personas, debidamente autorizadas, para acceder a los ficheros o sistemas de tratamiento, figura en el anexo correspondiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La protecci\u00f3n de los datos de los ficheros frente a accesos no autorizados se deber\u00e1 realizar mediante el control de todas las v\u00edas por las que se pueda tener acceso a dicha informaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Recursos protegidos<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los recursos que, por servir de medio directo o indirecto para acceder al Fichero, deber\u00e1n ser controlados por esta normativa son:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Los centros de tratamiento y locales donde se encuentren ubicados los ficheros o se almacenen los soportes que los contengan.<\/li>\n\n\n\n<li>Los puestos de usuario, bien locales o remotos, desde los que se pueda tener acceso al Fichero.<\/li>\n\n\n\n<li>Los servidores, si los hubiese, y el entorno de sistema operativo y de comunicaciones en el que se encuentra ubicado el Fichero.<\/li>\n\n\n\n<li>Los sistemas inform\u00e1ticos, o aplicaciones establecidos para acceder a los datos.<\/li>\n\n\n\n<li>Los Medios de Archivo y soportes, bien de copias de seguridad o de ficheros en papel.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\"><em>(En el anexo correspondiente, figura la lista concreta de todos los recursos de la empresa.)<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Medidas de Seguridad<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las medidas de seguridad se clasifican en tres niveles acumulativos (b\u00e1sico, medio y alto) atendiendo a la naturaleza de la informaci\u00f3n tratada, en relaci\u00f3n con la menor o mayor necesidad de garantizar la confidencialidad y la integridad de la informaci\u00f3n.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Nivel BASICO<\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Se aplicar\u00e1n a cualquier otro fichero que contenga datos de car\u00e1cter personal, incluyendo aquellos ficheros que contengan datos de ideolog\u00eda, afiliaci\u00f3n sindical, religi\u00f3n, creencias, salud, origen racial o vida sexual, cuando:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; los datos se utilicen con la \u00fanica finalidad de realizar una transferencia dineraria a entidades de las que los afectados sean asociados o miembros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; se trate de ficheros o tratamientos no automatizados o sean tratamientos manuales de estos tipos de datos de forma incidental o accesoria, que no guarden relaci\u00f3n con la finalidad del fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; en los ficheros o tratamientos que contengan datos de salud, que se refieran exclusivamente al grado o condici\u00f3n de discapacidad o la simple declaraci\u00f3n de invalidez, con motivo del cumplimiento de deberes p\u00fablicos.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Nivel MEDIO<\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Se aplicar\u00e1n a los ficheros o tratamientos de datos:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; relativos a la comisi\u00f3n de infracciones administrativas o penales;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; que se rijan por el art\u00edculo 29 de la LOPD (prestaci\u00f3n de servicios de solvencia patrimonial y cr\u00e9dito);<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; de Administraciones tributarias, y que se relacionen con el ejercicio de sus potestades tributarias;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; de entidades financieras para las finalidades relacionadas con la prestaci\u00f3n de servicios financieros;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; de Entidades Gestoras y Servicios Comunes de Seguridad Social, que se relacionen con el ejercicio de sus competencias;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; de mutuas de accidentes de trabajo y enfermedades profesionales de la Seguridad Social;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; que ofrezcan una definici\u00f3n de la personalidad y permitan evaluar determinados aspectos de la misma o del comportamiento de las personas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; y de los operadores de comunicaciones electr\u00f3nicas, respecto de los datos de tr\u00e1fico y localizaci\u00f3n<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Nivel ALTO<\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Se aplicar\u00e1n a los ficheros o tratamientos de datos: de ideolog\u00eda, afiliaci\u00f3n sindical, religi\u00f3n, creencias, origen racial, salud o vida sexual y respecto de los que no se prevea la posibilidad de adoptar el nivel b\u00e1sico, recabados con fines policiales sin consentimiento de las personas afectadas, derivados de actos de violencia de g\u00e9nero. <strong><br><\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><a><strong>03<\/strong><\/a><strong><\/strong><\/td><td><a><strong>IDENTIFICACION DEL RESPONSABLE DE FICHERO<\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El presente documento ser\u00e1 de aplicaci\u00f3n a los ficheros que contienen datos de car\u00e1cter personal que se hallan bajo la responsabilidad de la empresa, incluyendo los sistemas de informaci\u00f3n, soportes y equipos empleados para el tratamiento de datos de car\u00e1cter personal, que deban ser protegidos de acuerdo a lo dispuesto en normativa vigente, las personas que intervienen en el tratamiento y los locales en los que se ubican. En el Anexo correspondiente se describen detalladamente cada uno de los ficheros o tratamientos, junto con los aspectos que les afecten de manera particular.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>Responsable<\/td><td>SONOCAR PHONE SL<\/td><\/tr><tr><td>CIF<\/td><td>B82223538<\/td><\/tr><tr><td>Direcci\u00f3n<\/td><td>C\/ESCOSURA, 23<\/td><\/tr><tr><td>C.P. \u2013 Poblaci\u00f3n<\/td><td>28015 &#8211; MADRID<\/td><\/tr><tr><td>Provincia<\/td><td>MADRID (COMUNIDAD DE MADRID)<\/td><\/tr><tr><td>Pa\u00eds<\/td><td>ESPA\u00d1A<\/td><\/tr><tr><td>Ultima actualizaci\u00f3n<\/td><td>14\/05\/2024<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><a><strong>04<\/strong><\/a><strong><\/strong><\/td><td><a><strong>ACTUALIZACI\u00d3N Y COMUNICACI\u00d3N DEL PLAN<\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Con el fin de mantener actualizado el presente Documento de Seguridad, el Responsable de los Ficheros podr\u00e1 llevar a cabo la modificaciones y adaptaciones que considere oportunas con el fin de atender los nuevos requerimientos legales, que puedan producirse ante el registro de nuevos datos o ficheros, cambios relevantes en el sistema de informaci\u00f3n o en la organizaci\u00f3n del mismo, as\u00ed como las actualizaciones, adaptaciones o mejoras necesarias, de acuerdo con la propia evoluci\u00f3n del estado de la t\u00e9cnica en materia inform\u00e1tica y de seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es responsabilidad del titular de los ficheros emitir los correspondientes informes, realizando su validaci\u00f3n mediante impresi\u00f3n y firma manuscrita o aplicaci\u00f3n de firma electr\u00f3nica avanzada con sello de tiempo sobre las versiones electr\u00f3nicas de los informes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello se pondr\u00e1 a disposici\u00f3n general de todos los usuarios copia de este Documento de Seguridad, instruy\u00e9ndoles sobre la necesidad de que procedan a su estudio y facilitando las consultas que puedan tener.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En caso de modificaci\u00f3n, se emitir\u00e1 circular informativa de inter\u00e9s general, y se pondr\u00e1 a disposici\u00f3n de los usuarios autorizados a acceder a los sistemas de informaci\u00f3n, un ejemplar actualizado del Documento de Seguridad.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><a><strong>05<\/strong><\/a><strong><\/strong><\/td><td><a><strong>PROCEDIMIENTO DE REVISION y CONTROL<\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">El Documento de Seguridad deber\u00e1 mantenerse en todo momento actualizado y deber\u00e1 ser revisado siempre que se produzcan cambios relevantes en el sistema de informaci\u00f3n, en el contenido de la informaci\u00f3n incluida en los ficheros o como consecuencia de los controles peri\u00f3dicos realizados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En todo caso se entender\u00e1 como cambio relevante cuando pueda repercutir en el cumplimiento de las medidas de seguridad implantadas. Tambi\u00e9n deber\u00e1 incluir en el mismo, todo cambio que se produzca en los procedimientos incluidos en el mismo (gesti\u00f3n de incidencias, copias de seguridad, derechos ARCO,\u2026 etc.).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Asimismo, deber\u00e1 adecuarse, en todo momento, a las disposiciones vigentes en materia de seguridad de los datos de car\u00e1cter personal.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En concreto, el Documento de Seguridad, ser\u00e1 revisado por:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Cambios en los datos incluidos en el Documento.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La creaci\u00f3n o supresi\u00f3n de ficheros, cambios en los sistemas inform\u00e1ticos y\/o tratamientos de ficheros, cambio en locales y ubicaci\u00f3n de archivos,&nbsp; cambios en usuarios y funciones, etc.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Aplicaci\u00f3n de Niveles de Seguridad de los Ficheros<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que se incluyera o eliminara alg\u00fan campo, por lo que pudiera variar las medidas de seguridad a adoptar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Control de Acceso a trav\u00e9s de Redes de Telecomunicaciones<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cualquier cambio que se produzca en la topolog\u00eda o arquitectura de las redes de telecomunicaciones podr\u00eda alterar la seguridad de los ficheros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>R\u00e9gimen de trabajo fuera de los locales de la ubicaci\u00f3n de los ficheros.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si se produce una alteraci\u00f3n de la pol\u00edtica de definici\u00f3n de usuarios de los sistemas inform\u00e1ticos que trabajen fuera de los locales donde se encuentren ubicados los ficheros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Copias de Respaldo y Recuperaci\u00f3n.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cualquier modificaci\u00f3n que se produzca en le procedimiento de copias de respaldo y recuperaci\u00f3n de datos<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Actualizaciones de Disposiciones Legales Vigentes<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cualquier modificaci\u00f3n legal, instrucci\u00f3n o resoluci\u00f3n de la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Adaptaci\u00f3n a Nuevas Pol\u00edticas de Actuaci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cambios en cualquier procedimiento definido en el Documento (control de incidencias, inventario de soportes, entradas y salidas, etc.).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a>Auditoria (Nivel medio y Alto)<\/a><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Siempre que se posean datos de nivel medio y\/o alto, al menos cada dos a\u00f1os, se realizar\u00e1 una auditor\u00eda, externa o interna que dictamine el correcto cumplimiento y la adecuaci\u00f3n de las medidas del presente documento de seguridad o las exigencias del RDLOPD de seguridad, identificando las deficiencias y proponiendo las medidas correctoras necesarias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Con car\u00e1cter extraordinario, tambi\u00e9n deber\u00e1 realizarse auditor\u00eda, cuando se lleven a cabo modificaciones sustanciales en el sistema de informaci\u00f3n que puedan repercutir en el cumplimiento de las medidas de seguridad implantadas, con el&nbsp; objeto de verificar la adaptaci\u00f3n, adecuaci\u00f3n y eficacia de las mismas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los informes de auditor\u00eda ser\u00e1n analizados por el Responsable de Seguridad, quien propondr\u00e1 al Responsable del Fichero las medidas correctoras correspondientes, debiendo quedar a disposici\u00f3n&nbsp; de la Agencia de Protecci\u00f3n de Datos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a>Informe mensual sobre el Registro de accesos (Nivel alto)<\/a><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dentro de las funciones del Responsable de Seguridad, en la medida que se posean ficheros de nivel alto, est\u00e1 la de realizar un informe de control sobre el Registro de Accesos. Este informe, se realizar\u00e1 dentro del grupo de controles a realizar de forma peri\u00f3dica.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><a><strong>06<\/strong><\/a><strong><\/strong><\/td><td><a><strong>PROCEDIMIENTO DE DERECHOS ARCO<\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable del Fichero debe en todo momento asegurar los derechos que los afectados tienen respecto a sus datos personales. En el momento que cualquier usuario tenga noticia de una solicitud de derechos por parte de un afectado, se lo comunicar\u00e1 de forma inmediata al Responsable de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez recabada toda la informaci\u00f3n, por parte del Responsable de Seguridad, se la comunicar\u00e1 al Responsable del Fichero con el fin de que \u00e9ste pueda resolverla en los plazos previstos en el RDLOPD (<strong><em>un mes en el caso de derecho de acceso y de diez d\u00edas para rectificaci\u00f3n, oposici\u00f3n&nbsp; y cancelaci\u00f3n<\/em><\/strong>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Reclamaci\u00f3n del afectado<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los afectados podr\u00e1n realizar su reclamaci\u00f3n de derechos de cualquier forma, siempre y cuando su solicitud re\u00fana los requisitos m\u00ednimos:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; Derecho que reclama (Acceso, Rectificaci\u00f3n, Cancelaci\u00f3n y Oposici\u00f3n).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; Identificaci\u00f3n. Deber\u00e1 estar perfectamente identificado adjuntando fotocopia del DNI.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; Identificaci\u00f3n del Representante. En caso de que la solicitud la realice un representante del afectado, \u00e9ste deber\u00e1 estar perfectamente identificado, aportando tanto su DNI, como el documento que le acredite como representante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; En el caso de que la solicitud sea de modificaci\u00f3n de datos, deber\u00e1 adjuntar documentos que acrediten tales cambios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Con este fin, se dispone de una serie de documentos, que en el caso de que la solicitud se realice en las propias oficinas del Responsable deber\u00e1n ser utilizados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que la solicitud presente alg\u00fan defecto, el Responsable del Fichero, est\u00e1 obligado a solicitar la subsanaci\u00f3n del mismo al afectado, ya que si no lo hiciera la solicitud deber\u00e1 ser denegada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La solicitud de derechos, por parte del afectado debe ser mediante m\u00e9todos gratuitos para el afectado, o por lo menos que no suponga ning\u00fan beneficio para el Responsable del Fichero.<strong><br><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Comunicaci\u00f3n al afectado<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La comunicaci\u00f3n al afectado deber\u00e1 realizarse de la manera m\u00e1s segura posible, debido al contenido de la informaci\u00f3n, por lo que se utilizar\u00e1, en cada caso, el m\u00e9todo m\u00e1s adecuado que lo garantice.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de denegaci\u00f3n de las solicitudes, se deber\u00e1 comunicar al afectado los motivos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de una solicitud de Derecho de Acceso, es necesario tener en cuenta que no puede ser ejercida, por parte del afectado en periodos inferiores a <strong><em>doce meses<\/em><\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable del Fichero, contestar\u00e1 a la solicitud, tanto si en el fichero figuran datos del afectado como si no figura ninguno.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de una solicitud de Derecho de Acceso, al afectado se le podr\u00e1 ofrecer uno de los siguientes sistemas de consulta:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">a) Visualizaci\u00f3n en pantalla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">b) Escrito, copia o fotocopia remitido por correo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">c) Remisi\u00f3n por fax.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><a><strong>07<\/strong><\/a><strong><\/strong><\/td><td><a><strong>NORMAS <\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>1.- LOCALES Y CENTROS DE TRATAMIENTO<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los locales y centros de tratamiento de datos, donde se ubiquen los servidores u ordenadores y archivos en papel que contienen los ficheros deben ser objeto de especial protecci\u00f3n que garantice la disponibilidad y confidencialidad de los datos protegidos, especialmente en el caso de que el fichero est\u00e9 ubicado en un servidor u ordenador personal accedido a trav\u00e9s de una red.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma l. (Nivel B\u00e1sico):<\/strong> <em>Los locales deber\u00e1n contar con los medios m\u00ednimos de seguridad que eviten los riesgos de indisponibilidad del Fichero que pudieran producirse como consecuencia de incidencias fortuitas o intencionadas. Las medidas aconsejadas de seguridad deben ser: sistema de alarma conectada a la polic\u00eda, sistema de prevenci\u00f3n y extinci\u00f3n de incendios, acceso de personas externas controlado por el personal interno, bien en la recepci\u00f3n o bien acompa\u00f1ado durante una visita a las instalaciones.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 2. (Nivel Medio)<\/strong>: <em>El acceso al local por parte de personas ajenas a la empresa, siempre se realizar\u00e1 con el acompa\u00f1amiento de personal interno. Ninguna persona no autorizada tiene acceso al local sin presencia de personal autorizado, qui\u00e9n supervisar\u00e1 su comportamiento.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 3. (Nivel Medio):<\/strong>&nbsp; <em>El acceso a los locales donde se encuentran los ficheros estar\u00e1 restringido exclusivamente a los administradores del sistema que deban realizar labores de mantenimiento para las que sea imprescindible el acceso f\u00edsico as\u00ed como al&nbsp; personal autorizado.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>2.- PUESTOS DE TRABAJO<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Son todos aquellos dispositivos inform\u00e1ticos desde los cuales se puede acceder a los datos del Fichero, como por ejemplo, terminales u ordenadores personales. Se consideran tambi\u00e9n puestos de usuario aquellos terminales de administraci\u00f3n del sistema, como por ejemplo, las consolas de operaci\u00f3n, donde en algunos casos tambi\u00e9n pueden aparecer los datos protegidos del Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 4. (Nivel B\u00e1sico)<\/strong><em>: Cada puesto de usuario estar\u00e1 bajo la responsabilidad de una persona de las autorizadas. El responsable de un puesto de usuario garantizar\u00e1 que la informaci\u00f3n a la que accede o que muestra no pueda ser vista por personas no autorizadas. Esta precauci\u00f3n se extremar\u00e1 cuando existan visitas ajenas departamento al que pertenece el fichero.&nbsp; As\u00ed mismo, tanto las pantallas como las impresoras u otro tipo de dispositivos conectados al puesto de usuario deber\u00e1n estar f\u00edsicamente ubicados en lugares que garanticen esa confidencialidad.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 5. (Nivel B\u00e1sico):<\/strong><em> Todos los datos personales ser\u00e1n almacenados en el equipo para la funci\u00f3n que fue designado, dando los permisos de acceso s\u00f3lo a los usuarios autorizados de manera acorde a su nivel de acceso.&nbsp; La revocaci\u00f3n de esta prohibici\u00f3n ser\u00e1 autorizada por el responsable del fichero, quedando constancia de esta modificaci\u00f3n en el Libro de incidencias. En cualquier caso se garantizar\u00e1 el cumplimiento de las medidas de seguridad correspondientes en el PC de usuario, especialmente medidas de control de acceso (como por ejemplo establecimiento de contrase\u00f1as, etc.)<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 6 (Nivel B\u00e1sico):<\/strong><em> Cuando el responsable de un puesto de usuario lo abandone, bien temporalmente o bien al finalizar su turno de trabajo, deber\u00e1 dejarlo en un estado que impida la visualizaci\u00f3n de los datos protegidos. Esto podr\u00e1 realizarse a trav\u00e9s de un protector de pantalla que impida la visualizaci\u00f3n de los datos, o bien mediante el apagado f\u00edsico del ordenador. La reanudaci\u00f3n del trabajo implicar\u00e1 la desactivaci\u00f3n de la pantalla protectora con la introducci\u00f3n de la contrase\u00f1a correspondiente, o bien su encendido debiendo introducir la clave de usuario correspondiente para acceder al puesto de trabajo (ordenador).<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 7. (Nivel B\u00e1sico):<\/strong><em> En el caso de las impresoras deber\u00e1 asegurarse de que no quedan documentos impresos en la bandeja de salida que contengan datos protegidos. Si las impresoras son compartidas con otros usuarios no autorizados para acceder a los datos de Fichero, los responsables de cada puesto deber\u00e1n retirar los documentos conforme vayan siendo impresos.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>Norma 8. (Nivel B\u00e1sico):<\/em><\/strong><em> Queda expresamente prohibida la conexi\u00f3n a redes o sistemas exteriores de los puestos de usuario desde los que se realiza el acceso al fichero. La revocaci\u00f3n de esta prohibici\u00f3n ser\u00e1 autorizada por el responsable del fichero, quedando constancia de esta modificaci\u00f3n en el <strong>Libro de incidencias<\/strong>.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 9. (Nivel B\u00e1sico):<\/strong> <em>Los puestos de usuario desde los que se tiene acceso al fichero tendr\u00e1n una configuraci\u00f3n determinada en sus aplicaciones y sistemas operativos que s\u00f3lo podr\u00e1 ser cambiada bajo la autorizaci\u00f3n del responsable de seguridad por los administradores autorizados.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>3.- ENTORNO DEL SISTEMA OPERATIVO<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque el m\u00e9todo establecido para acceder a los datos protegidos de los Ficheros es el sistema inform\u00e1tico, al estar el fichero ubicado en un ordenador&nbsp; con un sistema operativo determinado y poder contar con unas conexiones que le comunican con otros ordenadores, es posible, para las personas que conozcan estos entornos, acceder a los datos protegidos sin pasar por los procedimientos de control de acceso con los que pueda contar la aplicaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta normativa debe, por tanto, regular el uso y acceso de las partes del sistema operativo, herramientas o programas de utilidad, o del entorno de comunicaciones, de forma que se impida el acceso no autorizado a los datos de Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 10. (Nivel B\u00e1sico):<\/strong> <em>El sistema operativo y de comunicaciones de los Ficheros deber\u00e1 tener al menos un responsable. En el caso m\u00e1s simple, como es que el Fichero se encuentre ubicado en un ordenador personal y accedido mediante una aplicaci\u00f3n local monopuesto, el administrador del sistema operativo podr\u00e1 ser el mismo usuario que accede usualmente al Fichero.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 11. (Nivel B\u00e1sico):<\/strong> <em>Ninguna herramienta o programa de utilidad que permita el acceso a un Fichero deber\u00e1 ser accesible a ning\u00fan usuario o administrador no autorizado<strong>. <\/strong>Se incluye cualquier medio de acceso en bruto, es decir no elaborado o editado, a los datos del Fichero, como los llamados editores universales, analizadores de ficheros, herramientas de acceso de bajo nivel al disco duro, etc., que deber\u00e1n estar bajo el control de los administradores autorizados.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 12. (Nivel B\u00e1sico):<\/strong> <em>El administrador deber\u00e1 responsabilizarse de guardar en lugar protegido las copias de seguridad y respaldo de los Ficheros, de forma que ninguna persona no autorizada tenga acceso a las mismas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 13. (Nivel B\u00e1sico):<\/strong> <em>Si la aplicaci\u00f3n o sistema de acceso al Fichero utilizase usualmente ficheros temporales, ficheros de \u00ablogging\u00bb, o cualquier otro medio en el que pudiesen ser grabados copias de los datos protegidos, el administrador deber\u00e1 asegurarse de que esos datos no son accesibles posteriormente por personal no autorizado.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 14. (Nivel B\u00e1sico):<\/strong> <em>Los usuarios deber\u00e1n&nbsp; eliminar los ficheros intermedios que pudieran haber creado para desarrollar su trabajo, una vez no sean necesarios. En ning\u00fan caso se conservar\u00e1n estos ficheros durante largos periodos de tiempo. En el caso de los puestos de usuario de tipo PC, con sistema operativo Windows, se eliminar\u00e1n al finalizar cada jornada laboral los ficheros del directorio temporal del sistema (com\u00fanmente C:\\WINDOWS\\TEMP\\) en el caso de que dicho directorio sea utilizado.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 15. (Nivel B\u00e1sico):<\/strong> <em>Si el ordenador en el que est\u00e1 ubicado el fichero est\u00e1 integrado en una red de comunicaciones de forma que desde otros ordenadores conectados a la misma sea posible el acceso al Fichero, el administrador responsable del sistema deber\u00e1 asegurarse de que este acceso no se permite a personas no autorizadas. En cualquier caso, deber\u00e1 identificarse de manera \u00fanica a las personas que hacen el acceso remoto.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 16. (Nivel B\u00e1sico):<\/strong> <em>En el caso de puestos con Sistema Operativo Windows, en ning\u00fan caso se compartir\u00e1 con el resto de puestos, el directorio del sistema, com\u00fanmente C:\\WINDOWS. Este directorio, entre otras cosas, almacena las contrase\u00f1as y el directorio para ficheros temporales. La revocaci\u00f3n de esta prohibici\u00f3n ser\u00e1 autorizada por el responsable del fichero, quedando constancia de esta modificaci\u00f3n en el <strong>Libro de Incidencias<\/strong>.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>4.- APLICACIONES<\/strong><\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Son todos aquellos programas de software con los que se puede acceder a los datos de un Fichero, y que son usualmente utilizados por los usuarios para acceder a ellos. Estos programas pueden ser aplicaciones inform\u00e1ticas&nbsp; expresamente dise\u00f1adas para acceder a los Ficheros (llamadas aplicaciones espec\u00edficas o a medida) y\/o aplicaciones est\u00e1ndares de uso general como aplicaciones o paquetes disponibles en el mercado inform\u00e1tico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 17. (Nivel B\u00e1sico):<\/strong> <em>Los sistemas inform\u00e1ticos de acceso al Fichero deber\u00e1n tener su acceso restringido mediante un c\u00f3digo de usuario y una contrase\u00f1a.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 18. (Nivel B\u00e1sico):<\/strong> <em>Todos los usuarios autorizados para acceder a los Ficheros, deber\u00e1n tener un c\u00f3digo de usuario que ser\u00e1 \u00fanico, y que estar\u00e1 asociado a la contrase\u00f1a correspondiente, que s\u00f3lo ser\u00e1 conocida por el propio usuario. Si la aplicaci\u00f3n inform\u00e1tica que permite el acceso al Fichero no cuenta con un control de acceso, deber\u00e1 ser el sistema operativo, donde se ejecuta esa aplicaci\u00f3n, el que impida el acceso no autorizado, mediante el control de los citados c\u00f3digos de usuario y contrase\u00f1as.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 19. (Nivel B\u00e1sico):<\/strong> En<em> funci\u00f3n de las posibilidades t\u00e9cnicas, se limitar\u00e1 el acceso de cada usuario al m\u00ednimo conjunto de recursos que necesite para desempe\u00f1ar su trabajo, configurando de manera adecuada la aplicaci\u00f3n y\/o el sistema operativo.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 20. (Nivel Medio):<\/strong> <em>Se controlar\u00e1n los intentos de acceso fraudulento al Fichero, limitando el n\u00famero m\u00e1ximo de intentos fallidos, y cuando sea t\u00e9cnicamente posible, guardando en un fichero auxiliar la fecha, hora, c\u00f3digo y clave err\u00f3neas que se han introducido, as\u00ed como otros datos relevantes que ayuden a descubrir la autor\u00eda de esos intentos de acceso fraudulentos.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 21. (Nivel Medio):<\/strong> <em>Si fuera necesario durante las pruebas anteriores a la implantaci\u00f3n o modificaci\u00f3n de la aplicaci\u00f3n de acceso a los Ficheros la utilizaci\u00f3n de datos reales, se deber\u00e1 aplicar a esos ficheros de prueba el mismo tratamiento de seguridad que se aplica al mismo Fichero.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 22. (Nivel Alto):<\/strong> <em>En los ficheros de nivel alto, se guardar\u00e1 en un Registro de accesos&nbsp;la identificaci\u00f3n del usuario, fecha y hora en la que se realiz\u00f3 el acceso, el fichero accedido, el tipo de acceso y si \u00e9ste ha sido autorizado o denegado. En caso de haber sido autorizado se guardar\u00e1 informaci\u00f3n que permita identificar el registro accedido. Los datos de este registro deber\u00e1n conservarse <strong>al menos durante dos a\u00f1os<\/strong>. Los mecanismos de registro de estos datos de acceso no podr\u00e1n ser desactivados en ning\u00fan caso, y estar\u00e1n siempre bajo control del responsable de seguridad competente.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5.- CUSTODIA DE CONTRASE\u00d1AS DE ACCESO<\/strong><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las contrase\u00f1as personales constituyen uno de los componentes b\u00e1sicos de la seguridad de los datos, y deben por tanto estar especialmente protegidas. Como llaves de acceso al sistema, las contrase\u00f1as deber\u00e1n ser estrictamente confidenciales y personales, y cualquier incidencia que comprometa su confidencialidad deber\u00e1 ser inmediatamente comunicada al administrador y subsanada en el menor plazo de tiempo posible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 23. (Nivel B\u00e1sico):<\/strong>&nbsp; <em>Se llevar\u00e1 a cabo la activaci\u00f3n de las medidas de control de acceso proporcionadas por el propio Sistema Operativo y por las aplicaciones inform\u00e1ticas empleadas en la organizaci\u00f3n, asignando a cada usuario autorizado<strong>,<\/strong> un nombre de usuario y clave.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 24. (Nivel B\u00e1sico):<\/strong> <em>S\u00f3lo los usuarios autorizados podr\u00e1n tener acceso a los datos del Fichero, utilizando para ello el Usuario y Contrase\u00f1a asignado a tal efecto. Esto se aplica tambi\u00e9n a los administradores del sistema, incluyendo el personal t\u00e9cnico externo que de manera habitual pudiera colaborar en la administraci\u00f3n de los sistemas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 25. (Nivel B\u00e1sico):<\/strong> <em>Cada usuario ser\u00e1 responsable de la confidencialidad de su contrase\u00f1a y, en caso de que la misma sea conocida fortuita o fraudulentamente por personas no autorizadas, deber\u00e1 <strong>registrarlo como incidencia<\/strong> y proceder a su cambio inmediatamente, mediante notificaci\u00f3n al responsable del fichero.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 26. (Nivel B\u00e1sico):<\/strong> <em>Los identificadores de usuario y las contrase\u00f1as se asignar\u00e1n y se cambiar\u00e1n mediante un mecanismo y una periodicidad establecidos, asegurando que se mantiene la confidencialidad de ambos. El archivo donde se almacenen las contrase\u00f1as deber\u00e1 estar protegido y cifrado, y bajo la responsabilidad del administrador del sistema.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 27. (Nivel Medio y Alto):<\/strong> <em>Si el responsable de seguridad lo considera necesario, en aquellos equipos con informaci\u00f3n altamente sensible, optar\u00e1 por la instalaci\u00f3n del sistema de blindaje TID en los equipos inform\u00e1ticos que realizan el tratamiento de los datos de car\u00e1cter personal, como sistema&nbsp; avanzado de blindaje de ordenadores. Esta tecnolog\u00eda conocida como Sistema de Seguridad TID, est\u00e1 basada en el empleo de tarjetas microprocesadas de alta seguridad. Cada tarjeta incorporar\u00e1 la identidad de su titular y el nivel de acceso autorizado, as\u00ed como los recursos inform\u00e1ticos que puede utilizar. As\u00ed mismo, los equipos tendr\u00e1n activado el proceso de cifrado autom\u00e1tico, de tal forma que el sistema discrimina el acceso a los datos seg\u00fan los derechos de cada usuario, el cual al introducir su SmartCard procede a descifrar la zona de memoria que le es autorizada, y al extraerla, se cifran autom\u00e1ticamente los datos. Los equipos inform\u00e1ticos, si as\u00ed lo determina el responsable de seguridad, tendr\u00e1n activado el blindaje de protecci\u00f3n de tal forma que solo personal autorizado puede acceder, siempre identific\u00e1ndose mediante la Tarjeta de Identificaci\u00f3n Digital.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 28. (Nivel Medio y Alto):<\/strong> <em>Para los ficheros de nivel medio o alto, se limitar\u00e1 la posibilidad de intentar reiteradamente el acceso no autorizado al sistema de informaci\u00f3n. Los sistemas inform\u00e1ticos deber\u00e1n hallarse configurados para no permitir la introducci\u00f3n de forma reiterada de contrase\u00f1as falsas (m\u00e1ximo 3 intentos). Superados estos intentos, el sistema quedar\u00e1 bloqueado y solo se activar\u00e1 mediante clave de desbloqueo conocida por el Responsable de Seguridad. Se solicitar\u00e1 a los proveedores de aplicaciones inform\u00e1ticas informaci\u00f3n detallada sobre estas capacidades por escrito para su activaci\u00f3n, si procede, por el nivel de seguridad de los ficheros procesados desde cada aplicaci\u00f3n.<\/em><em><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 29. (Nivel Medio y Alto):<\/strong> <em>Exclusivamente el personal autorizado en el documento de seguridad podr\u00e1 tener acceso a los locales donde se encuentren ubicados los sistemas de informaci\u00f3n con datos de car\u00e1cter personal.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>6.- INCIDENCIAS<\/strong><em><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 30. (Nivel B\u00e1sico):<\/strong><em> El responsable de seguridad habilitar\u00e1 un <strong>Libro de Incidencias<\/strong>&nbsp; con el fin de que se registren en \u00e9l cualquier incidencia que pueda suponer un peligro para la seguridad del fichero\/s.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 31. (Nivel B\u00e1sico):<\/strong><em> Cualquier usuario que tenga conocimiento de una incidencia es responsable del registro de la misma en el Libro de Incidencias del Fichero, entreg\u00e1ndola por escrito al responsable de seguridad o al responsable del Fichero, que ser\u00e1n los encargados de incorporarla al Libro.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 32. (Nivel B\u00e1sico):<\/strong><em> El conocimiento de una incidencia y la falta de notificaci\u00f3n o registro de la misma por parte de un usuario ser\u00e1 considerado como una falta contra la seguridad del Fichero por parte de ese usuario.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 33. (Nivel B\u00e1sico):<\/strong><em> La notificaci\u00f3n o registro de una incidencia deber\u00e1 constar al menos de los siguientes datos: tipo de incidencia, fecha y hora en que se produjo, persona que realiza la notificaci\u00f3n, persona a quien se comunica, efectos que puede producir y una descripci\u00f3n detallada de la misma.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 34. (Nivel B\u00e1sico):<\/strong><em> El responsable de seguridad se ocupar\u00e1 de gestionar cada incidencia para resolver los problemas que plantee de la mejor manera posible, en colaboraci\u00f3n con el responsable del fichero.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 35. (Nivel Medio &#8211; Alto):<\/strong><em> para los ficheros con nivel de seguridad medio y alto, y en relaci\u00f3n a los Procedimientos de Recuperaci\u00f3n de los datos, deber\u00e1 consignarse adem\u00e1s en el Libro de Incidencias: la persona que ejecut\u00f3 el proceso de recuperaci\u00f3n, los datos restaurados, y en su caso qu\u00e9 datos han sido necesarios grabarlos manualmente. En cualquier caso, ser\u00e1 necesaria la autorizaci\u00f3n por escrito del responsable del fichero para llevar a cabo el procedimiento de recuperaci\u00f3n de datos.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>7.- FICHEROS<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable del Fichero ha creado un <strong>Registro General de Ficheros<\/strong> y ha vinculado \u00e9stos al presente plan. Este registro se encuentra bajo la responsabilidad directa del Responsable de Seguridad, el cual en el marco de sus funciones debe de mantenerlo actualizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 36. (Todos):<\/strong> <em>La creaci\u00f3n de un nuevo fichero o la modificaci\u00f3n o supresi\u00f3n de los existentes por parte de los usuarios autorizados debe de contar con la autorizaci\u00f3n del Responsable del Fichero y deber\u00e1 ser comunicado este hecho a la A.P.D., antes de la creaci\u00f3n efectiva del mismo.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 37. (Todos):<\/strong> <em>El Responsable de los Ficheros, proh\u00edbe expresamente a todos los usuarios autorizados de este Sistema de Informaci\u00f3n a crear ficheros que tengan como finalidad exclusiva almacenar datos de car\u00e1cter personal que revelen la ideolog\u00eda, afiliaci\u00f3n sindical, religi\u00f3n, creencias, origen racial o \u00e9tnico, o vida sexual. Esta prohibici\u00f3n no se hace extensiva a los ficheros que justifiquen la inclusi\u00f3n de este tipo de datos en base a su finalidad, el consentimiento de los afectados y la garant\u00eda de cumplimiento de todas medidas de seguridad de obligado cumplimiento para los ficheros de nivel alto.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 38. (Todos):<\/strong> <em>Queda igualmente prohibida cualquier tipo de prueba t\u00e9cnica sobre estos ficheros. Las pruebas se realizar\u00e1n siempre con ficheros temporales creados a tal efecto y con datos simulaci\u00f3n.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>8.- ORIGEN DE LOS DATOS<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 39 (Todos): <\/strong><em>Los datos ser\u00e1n recogidos exclusivamente de las fuentes informativas y bajo la modalidad establecida por el Responsable del Fichero en su comunicaci\u00f3n oficial al Registro General de Protecci\u00f3n de Datos.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 40. (Todos): <\/strong><em>Los interesados a los que se soliciten datos personales deber\u00e1n ser previamente informados de modo expreso, preciso e inequ\u00edvoco:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>a) De la existencia de un fichero o tratamiento de datos de car\u00e1cter personal, de la finalidad de la recogida de \u00e9stos y de los destinatarios de la informaci\u00f3n.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>b) Del car\u00e1cter obligatorio o facultativo de su respuesta a las preguntas que les sean planteadas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>c) De las consecuencias de la obtenci\u00f3n de los datos o de la negativa a suministrarlos.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>d) De la posibilidad de ejercitar los derechos de acceso, rectificaci\u00f3n, cancelaci\u00f3n y oposici\u00f3n.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>e) De la identidad y direcci\u00f3n del responsable del tratamiento o, en su caso, de su representante.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 41 (Todos): <\/strong><em>Se proh\u00edbe la recogida de datos por medios fraudulentos, desleales o il\u00edcitos. Queda prohibida toda recogida de datos que est\u00e9 al margen de lo establecido por el Responsable del Fichero.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 42 (Todos):<\/strong> <em>Los usuarios autorizados prestar\u00e1n la mayor diligencia posible en informar de sus derechos a los interesados, en especial en la solicitud de consentimiento de recogida de datos; llamando su atenci\u00f3n y recomendando que lean las cl\u00e1usulas informativas que a tal efecto se incluyen en los cuestionarios y\/o formularios. Cuando se utilicen cuestionarios u otros impresos para la recogida, figurar\u00e1n en los mismos, en forma claramente legible, las advertencias a que se refiere el apartado anterior. Los usuarios autorizados a trabajar con este sistema de informaci\u00f3n velar\u00e1n por utilizar exclusivamente impresos que atiendan este requerimiento legal.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 43 (Todos):<\/strong> <em>Cuando la recogida de datos se realice telem\u00e1ticamente y a trav\u00e9s de un formulario informatizado, se deber\u00e1 incluir en el mismo las advertencias legales anteriormente rese\u00f1adas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>9.- CALIDAD DE LOS DATOS<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 44 (Todos):<\/strong> <em>El personal encargado de la recogida de los datos debe de prestar m\u00e1xima atenci\u00f3n, de que los datos incorporados a los ficheros automatizados correspondan a la realidad del interesado, y comunicar para proceder a su actualizaci\u00f3n, de aquellas variaciones informativas que presupongan un cambio en la situaci\u00f3n actual del interesado o cualquier inexactitud existente en los mismos. (Art\u00edculo 4.3 de la LOPD).<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 45 (Todos):<\/strong> <em>Los datos de car\u00e1cter personal ser\u00e1n exactos y puestos al d\u00eda de forma que respondan con veracidad a la situaci\u00f3n actual del afectado. As\u00ed mismo informar\u00e1n de aquellos datos almacenados que consideren que ya no sean necesarios, a fin de que el Responsable del Fichero pueda evaluar su posible cancelaci\u00f3n. (Art\u00edculo 4.5 de la LOPD)<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 46 (Todos):<\/strong> <em>Los datos de car\u00e1cter personal ser\u00e1n cancelados cuando hayan dejado de ser necesarios o pertinentes para la finalidad para la cual hubieran sido recabados o registrados.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>10.- FICHEROS TEMPORALES<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 47. (Todos): <\/strong><em>Los<\/em><em> ficheros temporales deber\u00e1n cumplir el nivel de seguridad que les corresponda con arreglo a los criterios establecidos en el presente Reglamento. &nbsp;Todo fichero temporal ser\u00e1 borrado una vez que haya dejado de ser necesario para los fines que motivaron su creaci\u00f3n. Bien los procesos inform\u00e1ticos de forma autom\u00e1tica e invisible para el operador, o bien los usuarios autorizados a acceder a los Sistemas de Informaci\u00f3n para llevar a cabo labores de mantenimiento, an\u00e1lisis, sometimiento a pruebas de los sistemas inform\u00e1ticos o cualquier otra labor necesaria para el buen funcionamiento de los trabajos que le son encomendados, pueden generar ficheros temporales. Estos ficheros deben de ser borrados una vez que se hayan cumplido los objetivos para los cuales fueron creados. En ning\u00fan caso se pueden mantener de forma indefinida.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 48. (Todos): <\/strong><em>La<\/em><em> destrucci\u00f3n de estos ficheros se tiene que llevar acabo de forma que imposibilite cualquier posterior recuperaci\u00f3n. Debe prestarse especial atenci\u00f3n al hecho de no almacenar documentos en la Papelera de Reciclaje.<\/em><em><br><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>11.- GESTION DE <\/strong><strong>SOPORTES<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 49. (B\u00e1sico): <\/strong><em>S<\/em><em>e establece que todos los soportes inform\u00e1ticos que contengan datos de car\u00e1cter personal ser\u00e1n identificados de forma inequ\u00edvoca, mediante un identificador num\u00e9rico o nombre formado por fechas o letras que permitan crear una estructura de localizaci\u00f3n.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 50. (B\u00e1sico):<\/strong><strong> <\/strong><em>Los<\/em><em> <\/em><em>soportes empleados ser\u00e1n inventariados mediante un identificador \u00fanico. As\u00ed mismo se determinar\u00e1 el lugar donde se encuentra almacenado y el tipo de soporte. El <strong>Registro de Inventario de soportes <\/strong>&nbsp;se realizar\u00e1 mediante el registro anexo a este documento, que permite vincular los sistemas inform\u00e1ticos a las aplicaciones instaladas y \u00e9stas a los ficheros sobre los que act\u00faan.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 51. (B\u00e1sico):<\/strong><em> <\/em><em>La<\/em><em> <\/em><em>salida de soportes inform\u00e1ticos que contengan datos de car\u00e1cter personal, fuera de la oficina donde se encuentra ubicado el fichero, \u00fanicamente podr\u00e1 ser autorizada por el responsable del fichero.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 52. (Todos):<\/strong><strong> <\/strong><em>Se crear\u00e1 un <strong>Registro de Entradas de Soportes <\/strong>&nbsp;donde los responsables especificar\u00e1n todas las entradas de soportes que se produzcan y realizar\u00e1n la identificaci\u00f3n de los soportes. &nbsp;Los responsables registrar\u00e1n las bajas de soportes, manteniendo el Registro constantemente actualizado, las bajas deber\u00e1n contar con la ratificaci\u00f3n del Responsable de Seguridad que revisar\u00e1 estos registros con una periodicidad no superior a los seis meses.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 52. (B\u00e1sico):<\/strong><strong>&nbsp; <\/strong><em>La detecci\u00f3n de soportes con identificador duplicado se registrar\u00e1 como <strong>Incidencia<\/strong> en el Libro correspondiente indicando como descripci\u00f3n \u201c<strong>Duplicaci\u00f3n en la identificaci\u00f3n de soportes<\/strong>\u201d, procediendo a la subsanaci\u00f3n del error y a efectuar la correspondiente actualizaci\u00f3n en el Registro Inventario, de tal forma que permita la trazabilidad original del soporte.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 53. (B\u00e1sico):<\/strong><strong> <\/strong><em>La falta de material puntual para poder realizar la normal labor de etiquetado de los soportes, ser\u00e1 descrita en el <strong>Registro de Incidencias<\/strong> como \u201c<strong>Falta puntual de etiquetas<\/strong>\u201d.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 54. (B\u00e1sico):<\/strong><strong>&nbsp; <\/strong><em>En caso de p\u00e9rdida o destrucci\u00f3n de un soporte enviado por transporte, se describir\u00e1 como \u201c<strong>Salida P\u00e9rdida<\/strong>\u201d, confirmado el proceso de cifrado de los contenidos, se notificar\u00e1 inmediatamente al <\/em><em>Responsable de Seguridad<\/em><em>, con el fin de que autorice la baja del soporte en el Registro de Inventario. Si no se confirma el proceso de cifrado de los contenidos, deber\u00e1 ser descrito como \u201c<strong>Perdida Sancionable<\/strong>\u201d, y deber\u00e1 ser notificado inmediatamente al <\/em><em>Responsable de Seguridad y al Responsable del Fichero<\/em><em>, con el fin de que adopte las medidas disciplinarias oportunas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 55. (B\u00e1sico):<\/strong><strong> <\/strong><em>En caso de p\u00e9rdida, robo o sustracci\u00f3n de un soporte, se describir\u00e1n los incidentes como<strong> \u201cP\u00e9rdida\u201d, \u201cRobo\u201d, \u201cSustracci\u00f3n\u201d<\/strong>, (seg\u00fan corresponda) y se notificar\u00e1 inmediatamente <\/em><em>al Responsable de Seguridad y al Responsable del Fichero, con el fin de que autorice la baja del soporte en el Registro de Inventario<\/em><em> y proceda a efectuar la correspondiente denuncia judicial en los supuestos de robo o sustracci\u00f3n, y a adoptar las medidas disciplinarias correspondientes en caso de p\u00e9rdida.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 56. (B\u00e1sico):<\/strong><strong> <\/strong><em>Las medidas de seguridad aplicadas para las ubicaciones de los soportes deber\u00e1n contemplan el almacenamiento de \u00e9stos en un compartimiento bajo llave a cargo del Responsable del Fichero. A ser posible, dicho lugar ser\u00e1 protegido contra incendios.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>&nbsp;<\/em><strong>Norma 57. (Alto):<\/strong><strong> <\/strong><em>Para los ficheros de nivel alto, se conservar\u00e1 una copia del procedimiento de restauraci\u00f3n y la copia de seguridad, es decir, los soportes donde se realice la copia, en un lugar diferente a aqu\u00e9l donde se encuentren los sistemas inform\u00e1tico, por ejemplo, en la caja de seguridad de un banco o entidad financiera.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 58. (Todos):<\/strong><strong>&nbsp; <\/strong><em>Cuando sea necesaria la salida de los soportes inform\u00e1ticos que contengan datos personales, fuera de los locales en los que est\u00e9 ubicado el fichero, deber\u00e1 solicitarse previamente la autorizaci\u00f3n del Responsable del Fichero, el cual es el \u00fanico que puede autorizar&nbsp; su salida.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 59. (Medio):<\/strong><strong> <\/strong><em>El Responsable del Fichero ha creado un <strong>Registro de Salidas de los Soportes<\/strong> inform\u00e1ticos, donde se&nbsp; detallan los siguientes datos:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>&#8211; Fecha de Salida.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>&#8211; Causa de la Salida.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>&#8211; Identificador del soporte.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>&#8211; Forma de envio.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>&#8211; Destinatario.&nbsp; En el caso de tratarse de un transporte, se verificar\u00e1 que el responsable &nbsp;&nbsp;&nbsp;de la recepcion esta debidamente autorizado.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>&#8211; Confirmaci\u00f3n de llegada.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>&#8211; Fecha de devoluci\u00f3n. (en su caso).<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Estos responsables especificar\u00e1n el plazo de devoluci\u00f3n del soporte el registro de salidas caso de que corresponda. Si cumplido el plazo de una salida con fecha de devoluci\u00f3n, \u00e9sta no se verifica, se describir\u00e1 como \u201c<\/em><em>No Devoluci\u00f3n\u201d, <\/em><em>y deber\u00e1 ser comunicado inmediatamente al <\/em><em>Responsable de Seguridad con el fin de que adopte las medidas oportunas.<\/em><em><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Estos responsables adem\u00e1s se responsabilizan de:<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>a) <\/em><em>Al igual que la salida de soportes inform\u00e1ticos, se registrar\u00e1 su entrada.<\/em><em><br>b) <\/em><em>Adoptar las medidas t\u00e9cnicas o de protocolo interno que garanticen la imposibilidad de reconstruir total o parcialmente los ficheros recibidos una vez se haya realizado la labor necesaria.<\/em><em><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 60. (Medio &#8211; Alto):<\/strong><strong> <\/strong><em>Cuando<\/em><em> la salida de los ficheros, de nivel medio o alto, venga motivada por consecuencia de operaciones de mantenimiento, \u00e9stos ser\u00e1n cifrados o protegidos con medios equivalentes.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 61. (Medio &#8211; Alto):<\/strong><strong> Distribuci\u00f3n de Soportes. <\/strong><em>La distribuci\u00f3n de soportes que contengan datos de car\u00e1cter personal, se realizar\u00e1 cifrando los datos o bien utilizando cualquier otro mecanismo que garantice que dicha informaci\u00f3n no sea legible ni manipulada durante su transporte.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>12.- FICHEROS EN PAPEL<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 62. (B\u00e1sico):<\/strong> Los<em> documentos impresos con datos personales se almacenar\u00e1n de manera que se mantenga la confidencialidad de los mismos en lugares a lo que no tengan acceso personas no autorizadas. En ning\u00fan caso se dejar\u00e1n a la vista, como por ejemplo encima de una mesa, o en la bandeja de salida de las impresoras.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 63. (Todos):<\/strong> Las<em> anteriores normas son de obligado cumplimiento para los documentos soportados en formato papel, quedando pues a tenor de lo dispuesto en referencia al Registro de Entrada y Salida de Soportes.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 64. (Todos):<\/strong> Los<em> documentos impresos con datos personales, una vez que ya no sean necesarios, se destruir\u00e1n f\u00edsicamente de manera que no puedan recuperarse los datos que conten\u00edan (por ejemplo mediante una trituradora de papel).&nbsp; En ning\u00fan caso se reutilizar\u00e1n este tipo de documentos (por ejemplo, no podr\u00e1n ser utilizados para imprimir por la otra cara, si estuviera en blanco).<\/em><em><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>13.- <\/strong><strong>ENTRADA Y SALIDA DE DATOS POR REDES TELEMATICAS<\/strong><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La transmisi\u00f3n de datos por redes telem\u00e1ticas, como por ejemplo Internet, ya sea por medio de correo electr\u00f3nico o mediante sistemas de transferencia de ficheros (como p.ej. FTP), es uno de los medios m\u00e1s utilizados para el env\u00edo de datos, hasta el punto de que est\u00e1 sustituyendo a los soportes f\u00edsicos. Por ello merecen un tratamiento especial ya que, por sus caracter\u00edsticas, pueden ser m\u00e1s vulnerables que los soportes f\u00edsicos tradicionales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 65. (Medio):<\/strong> Todas<em> las entradas y salidas de datos de los Ficheros, que se efect\u00faen mediante correo electr\u00f3nico se realizar\u00e1n desde una \u00fanica cuenta o direcci\u00f3n de correo controlada por un usuario especialmente autorizado por el responsable del Fichero. Igualmente si se realiza la entrada o salida de datos mediante sistemas de transferencia de ficheros por red, \u00fanicamente un usuario o administrador estar\u00e1 autorizado para realizar esas operaciones.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 66. (Medio):<\/strong> Se<em> guardar\u00e1n copias de todos los correos electr\u00f3nicos que involucren entradas o salidas de datos del Fichero, en directorios protegidos y bajo el control del responsable citado. Se mantendr\u00e1n copias de esos correos durante al menos dos a\u00f1os. Tambi\u00e9n se guardar\u00e1 durante un m\u00ednimo de dos a\u00f1os, en directorios protegidos, una copia de los ficheros recibidos o transmitidos por sistemas de transferencia de ficheros por red, junto con un registro de la fecha y hora en que se realiz\u00f3 la operaci\u00f3n y el destino del fichero enviado.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 67. (Medio &#8211; Alto):<\/strong> Cuando<em> los datos del Fichero vayan a ser enviados por correo electr\u00f3nico o por sistemas de transferencia de ficheros, a trav\u00e9s de redes p\u00fablicas o no protegidas, se recomienda que sean cifrados de forma que solo puedan ser le\u00eddos e interpretados por el destinatario. Si los datos son de nivel alto el cifrado es obligatorio.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>14.- COPIAS DE SEGURIDAD Y RESTAURACION<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad de los datos personales de los Ficheros no s\u00f3lo supone la&nbsp; confidencialidad de los mismos sino que tambi\u00e9n&nbsp; conlleva la integridad y la disponibilidad de esos datos. Para garantizar estos dos aspectos fundamentales de la seguridad es necesario que existan unos procesos de respaldo y de recuperaci\u00f3n que, en caso de fallo del sistema inform\u00e1tico, permitan recuperar y en su caso reconstruir los datos del Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>Norma 68. (B\u00e1sico):<\/em><\/strong><strong><em> <\/em><\/strong><em>S<\/em><em>e establece que con el fin de garantizar la reconstrucci\u00f3n de los datos, en caso de p\u00e9rdida o destrucci\u00f3n, se realizar\u00e1n copias de respaldo \u00fanicamente con la autorizaci\u00f3n del responsable de Seguridad. <\/em><em>Estas copias de seguridad deber\u00e1n realizarse con una periodicidad, al menos <strong>semanal<\/strong>, salvo en el caso de que no se haya producido ninguna actualizaci\u00f3n de los datos. Se evitar\u00e1 desgastar en exceso los soportes donde se realizan las copias de seguridad, rot\u00e1ndolos y renov\u00e1ndolos de forma peri\u00f3dica transcurridos un n\u00famero determinado de grabaciones o un per\u00edodo de tiempo largo. Los soportes destinados a copias de seguridad seguir\u00e1n todas las normas definidas para la gesti\u00f3n de soportes (identificaci\u00f3n, reutilizaci\u00f3n y eliminaci\u00f3n, etc.).<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 69. (B\u00e1sico):<\/strong><strong> <\/strong><em>Los Responsables de la realizaci\u00f3n de las Copias de Respaldo llevar\u00e1n un calendario que detalle la labor a realizar en cada momento y efectuar\u00e1n el correspondiente registro en el libro Registro de Copias de Seguridad. Con el fin de que el Responsable del Fichero pueda verificar la correcta aplicaci\u00f3n de los procedimientos establecidos. En caso de imposibilidad de realizaci\u00f3n de las copias de seguridad,&nbsp; se considerar\u00e1 un incidente \u201cNo Copia\u201d que tiene que ser notificado inmediatamente al Responsable de Seguridad, con el fin de que adopte las medidas oportunas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 70. (B\u00e1sico):<\/strong><strong> <\/strong><em>En caso de que las copias de seguridad est\u00e9n corrompidas o hayan desaparecido, el incidente se registrar\u00e1 como \u201cNo Copia\u201d, y deber\u00e1 ser notificado inmediatamente al Responsable de Seguridad y al Responsable del Fichero, con el fin de que adopte las medidas oportunas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 71. (Medio):<\/strong><strong> <\/strong><em>Ser\u00e1 necesaria la autorizaci\u00f3n por escrito del responsable del fichero para la ejecuci\u00f3n de los procedimientos de recuperaci\u00f3n<\/em><em> de los datos. En cumplimiento de la Ley de Firma Electr\u00f3nica, la empresa admitir\u00e1 la autorizaci\u00f3n mediante firma electr\u00f3nica avanzada con sello de tiempo aplicado desde fuente segura, si lo estima oportuno.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 72. (B\u00e1sico):<\/strong><strong> <\/strong><em>Los Responsables de la Restauraci\u00f3n de las Copias de Respaldo, en caso de tener que efectuar una restauraci\u00f3n de copias, emitir\u00e1n un informe del incidente acaecido, que ha obligado a efectuar esa restauraci\u00f3n, detallando los ficheros afectados y solicitando por escrito al responsable del fichero la correspondiente autorizaci\u00f3n. El proceso de autorizaci\u00f3n podr\u00e1 realizarse digitalmente, autentificando la solicitud y la autorizaci\u00f3n con firma electr\u00f3nica avanzada.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 73. (B\u00e1sico):<\/strong><em> <\/em><em>Una vez realizado el proceso, se confeccionar\u00e1 un informe especificando la fecha y hora en que se realiz\u00f3 la restauraci\u00f3n, as\u00ed como la posible p\u00e9rdida de datos en caso de desactualizaci\u00f3n entre la fecha de la \u00faltima copia y \u00faltima actualizaci\u00f3n realizada. El incidente deber\u00e1 ser\u00e1 descrito como \u201cRestauraci\u00f3n\u201d. Este informe, as\u00ed como la autorizaci\u00f3n suscrita, se registrar\u00e1n en el Libro Registro de Incidencias.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 74. (B\u00e1sico):<\/strong><em> <\/em><em>En caso de desactualizaci\u00f3n, y con el fin de atender el requerimiento establecido en el art\u00edculo 4.4 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos de Car\u00e1cter Personal, el Responsable de la Restauraci\u00f3n realizar\u00e1 una valoraci\u00f3n de los datos de car\u00e1cter personal registrados que puedan ser inexactos, con el fin de proceder a su cancelaci\u00f3n y rectificaci\u00f3n por nuevos valores exactos y puestos al d\u00eda. &nbsp;Caso de no ser posible la actualizaci\u00f3n por los medios que obran en poder del Responsable del Fichero, se notificar\u00e1 el suceso a los afectados y solicitar\u00e1 de ellos la informaci\u00f3n necesaria. El incidente tiene que ser notificado inmediatamente al Responsable de Seguridad.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 75. (B\u00e1sico):<\/strong><em> <\/em><em>En caso de imposibilidad de restauraci\u00f3n o de que la misma tenga una desactualizaci\u00f3n de evidente importancia, el incidente se registrar\u00e1 como \u201cNo Restauraci\u00f3n\u201d, y deber\u00e1 ser notificado inmediatamente al Responsable de Seguridad y al Responsable del Fichero, con el fin de que adopte las medidas complementarias oportunas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 76. (Alto):<\/strong><em> Deber\u00e1 conservarse una copia de respaldo y de los procedimientos de recuperaci\u00f3n de los datos en un lugar diferente de aqu\u00e9l en que se encuentren los equipos inform\u00e1ticos que los tratan cumpliendo en todo caso, las medidas de seguridad exigidas en este Reglamento.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>El Responsable de Seguridad se encargar\u00e1 de trasladar una copia de respaldo en un lugar diferente al que se encuentran los equipos inform\u00e1ticos. En aquellos casos en los que la copia de respaldo se realice de forma telem\u00e1tica, el Responsable de Seguridad verificar\u00e1 que el procedimiento de transmisi\u00f3n de datos se realice un protocolo de cifrado de alta seguridad, para los ficheros considerados de nivel alto. <strong>\u201cLa transmisi\u00f3n de datos de car\u00e1cter personal a trav\u00e9s de redes de telecomunicaciones se realizar\u00e1 cifrando dichos datos o bien utilizando cualquier otro mecanismo que garantice que la informaci\u00f3n no sea inteligible ni manipulada por terceros.\u201d<\/strong><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 77. (B\u00e1sico):<\/strong><em> Al menos con una periodicidad semestral se revisar\u00e1n los procedimientos de copia por parte del Responsable del fichero.<\/em><em><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>15.- CONTROLES PERIODICOS<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La veracidad de los datos contenidos en este documento, as\u00ed como el cumplimiento de las normas deber\u00e1n ser peri\u00f3dicamente comprobados, de forma que puedan detectarse y subsanarse anomal\u00edas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 78. (Alto):<\/strong><em> <\/em><em>El responsable de seguridad del Fichero comprobar\u00e1, con una periodicidad al menos trimestral, que la lista de usuarios autorizados se corresponde con la lista de los usuarios realmente autorizados en la aplicaci\u00f3n de acceso al Fichero, para lo que recabar\u00e1 la lista de usuarios de la aplicaci\u00f3n y sus identificadores al administrador o administradores del Fichero. De igual manera, comprobar\u00e1 que los niveles de acceso de cada usuario se corresponden con las medidas t\u00e9cnicas habilitadas para limitar este acceso (restricci\u00f3n de funciones de las aplicaciones, configuraci\u00f3n de permisos de carpetas, etc.).&nbsp; Tambi\u00e9n comprobar\u00e1 que se realizan de manera adecuada los procedimientos de gesti\u00f3n de usuarios y contrase\u00f1as, especialmente la renovaci\u00f3n peri\u00f3dica de las contrase\u00f1as. Adem\u00e1s de estas comprobaciones peri\u00f3dicas, el administrador comunicar\u00e1 al responsable de seguridad, en cuanto se produzca, cualquier alta o baja de usuarios con acceso autorizado al Fichero.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 79. (Alto):<\/strong><em> <\/em><em>Se comprobar\u00e1 tambi\u00e9n al menos con periodicidad semestral, la existencia de copias de respaldo correctas que permitan la recuperaci\u00f3n de Fichero, as\u00ed como el procedimiento de copias y restauraci\u00f3n.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 80. (Alto):<\/strong><em> <\/em><em>A su vez, y tambi\u00e9n con periodicidad al menos trimestral, los administradores del Fichero comunicar\u00e1n al responsable de seguridad cualquier cambio que se haya realizado en los datos t\u00e9cnicos de los sistemas, como por ejemplo cambios en el software o hardware, base de datos o aplicaci\u00f3n de acceso al Fichero, procediendo igualmente a la actualizaci\u00f3n de dichos datos &nbsp;y resto de documentos.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 81. (Alto):<\/strong><em> <\/em><em>Tambi\u00e9n se comprobar\u00e1, con periodicidad al menos trimestral, que las configuraciones hardware y software de los puestos documentadas se corresponden con las existentes en la realidad, verificando que no se hayan instalado programas sin autorizaci\u00f3n.&nbsp; Se har\u00e1 hincapi\u00e9 en verificar que no hay instalados programas especiales como herramientas de utilidad que permitan el acceso no controlado a los ficheros de datos.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 82. (Alto):<\/strong><em> Se comprobar\u00e1 que se eliminan los ficheros temporales, en los PCs de usuarios.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 83. (Alto):<\/strong><em> <\/em><em>El responsable de seguridad, verificar\u00e1, con periodicidad al menos <strong>trimestral<\/strong>, el cumplimiento de lo previsto en este documento en relaci\u00f3n con las entradas y salidas de datos, sean por red o en soporte magn\u00e9tico.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 84. (Alto):<\/strong><em> <\/em><em>El responsable del fichero junto con el responsable de seguridad, analizar\u00e1n con periodicidad al menos trimestral las incidencias registradas en el libro correspondiente para, independientemente de las medidas particulares que se hayan adoptado en el momento que se produjeron, adoptar las medidas correctoras que limiten esas incidencias en el futuro.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 85. (Alto):<\/strong><em> <\/em><em>El responsable de seguridad revisar\u00e1 peri\u00f3dicamente la informaci\u00f3n de control registrada en el registro de accesos (log), y elaborar\u00e1 un informe de las revisiones realizadas y los problemas detectados al menos una vez al mes.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Norma 86. (Medio &#8211; Alto):<\/strong><em> <\/em><strong>Auditorias<em>.<\/em><\/strong><em> <\/em><em>Los sistemas de informaci\u00f3n e instalaciones de tratamiento de datos se someter\u00e1n a una auditor\u00eda interna o externa, que verifique el cumplimiento del presente Reglamento, de los procedimientos e instrucciones vigentes en materia de seguridad de datos, al menos, <strong>cada dos a\u00f1os<\/strong>.&nbsp; El informe de auditor\u00eda deber\u00e1 dictaminar sobre la adecuaci\u00f3n de las medidas y controles al presente Reglamento, identificar sus deficiencias y proponer las medidas correctoras o complementarias necesarias. Deber\u00e1, igualmente, incluir los datos, hechos y observaciones en que se basen los dict\u00e1menes alcanzados y recomendaciones propuestas.&nbsp; Los informes de auditor\u00eda ser\u00e1n analizados por el responsable de seguridad competente, que elevar\u00e1 las conclusiones al responsable del fichero para que adopte las medidas correctoras adecuadas y quedar\u00e1n a disposici\u00f3n de la Agencia de Protecci\u00f3n de Datos.<\/em><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>08<\/strong><strong><\/strong><\/td><td><strong>PROCEDIMIENTOS<\/strong><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>1.- Entrada \/ Recogida de datos<\/strong><\/a><strong> personales<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dependiendo del tipo de interesado el sistema de entrada puede ser diferente: tarjetas de visitas, formularios, documentos comerciales, entrevistas, env\u00edos de correos electr\u00f3nicos, curr\u00edculos,\u2026 etc.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Siempre que se le solicite a un interesado alg\u00fan dato de car\u00e1cter personal es imprescindible informarle, tal y como marca el RDLOPD, sobre:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">a) La inclusi\u00f3n de sus datos en un fichero, propiedad del responsable y debidamente registrado en la Agencia de Protecci\u00f3n de Datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">b) La finalidad del mismo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">c) Las posibles cesiones a terceros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">d) Sus derechos ARCO (Acceso, Rectificaci\u00f3n, Cancelaci\u00f3n y Oposici\u00f3n)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta informaci\u00f3n se realizar\u00e1 mediante un documento o la inclusi\u00f3n de una cl\u00e1usula en los formularios de recogida, que deber\u00e1 ser firmada por el interesado. En el caso de que el interesado no firmara, sus datos no podr\u00e1n ser recogidos en los ficheros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si adem\u00e1s, de la finalidad principal de la recogida de datos existieran otras como por ejemplo el env\u00edo de publicidad, deber\u00e1 ser, de la misma forma admitida de forma expresa por el interesado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que la Informaci\u00f3n nos la hubiera remitido el interesado por cualquier medio que no hubiera sido posible proceder a informarle de forma adecuada de lo comentado con anterioridad, ser\u00e1 imprescindible realizarlo de forma inmediata, remiti\u00e9ndole un documento a tal efecto con el fin de que en el plazo m\u00e1ximo de tres meses, nos lo remita debidamente, firmado, autorizando el tratamiento de sus datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>2.- Gesti\u00f3n de Usuarios.<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El RLOPD establece que se debe disponer de una relaci\u00f3n de Usuarios, totalmente actualizada&nbsp; donde figuren los permisos de accesos a los ficheros y sistemas inform\u00e1ticos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para ello, cada vez que se deba crear un nuevo usuario en el sistema, se deba dar de baja o modificar sus premisos, ser\u00e1 necesario seguir los siguientes procedimientos que se detallan a continuaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3.- Creaci\u00f3n de Usuarios<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable del Departamento donde vaya a trabajar el nuevo usuario, debe notificar al Responsable de Seguridad las altas de usuarios. En el mismo indicar\u00e1 con claridad los datos b\u00e1sicos del usuario, los ficheros f\u00edsicos a los que se les debe permitir el acceso y el perfil de usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En funci\u00f3n de los permisos que se le concedan y las funciones que vaya a desempe\u00f1ar, el Responsable de Seguridad le entregar\u00e1 las funciones y obligaciones que figuran en el Documento de Seguridad, teniendo que firmar el usuario el impreso donde afirma haber recibido dicha documentaci\u00f3n y se compromete a cumplirlas y a guardar total confidencialidad sobre los datos a los que, por su trabajo, vaya a tener acceso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad, bien directamente o a trav\u00e9s del Administrador de Sistemas, proceder\u00e1 a configurar los sistemas inform\u00e1ticos (ordenador donde vaya a trabajar, escritorio de trabajo con accesos permitidos a aplicaciones y ficheros y entorno de red), se le asignar\u00e1 una identificaci\u00f3n exclusiva (\u201cusuario\u201d) y una contrase\u00f1a que solo podr\u00e1 conocer \u00e9l. El Responsable de Seguridad, incluir\u00e1 al nuevo Usuario en el Registro de Usuarios con Acceso a datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4.- Baja de usuarios<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable del Departamento donde trabaja el usuario que se va a dar de baja, debe notificar al Responsable de Seguridad las bajas de usuarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta comunicaci\u00f3n deber\u00e1 producirse cuando el cese de la relaci\u00f3n laboral o un cambio de departamento hagan innecesario su acceso a los datos. En la notificaci\u00f3n se indicar\u00e1n con claridad los datos b\u00e1sicos del usuario y los ficheros f\u00edsicos a los que se les debe cancelar el acceso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad, bien directamente o a trav\u00e9s del Administrador de Sistema, proceder\u00e1 a anular ellos permisos de acceso y el usuario del sistema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad, o en su caso el Administrador del Sistema se asegurar\u00e1 que los datos que el usuario haya tratado y que pudieran estar en el puesto de trabajo donde haya trabajado o en carpetas propias en otra ubicaci\u00f3n (p.ej. servidor) sean reubicados o borrados, en el caso de que se trataran de ficheros temporales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este trabajo ser\u00e1 imprescindible realizarlo antes de que el propio ordenador pueda ser reutilizado para otro usuario o vaya a ser destruido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez realizado todo esto, el Responsable de Seguridad, proceder\u00e1 a indicar la baja del usuario en el registro existente a tal efecto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5.- Modificaci\u00f3n de un usuario<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que se tuvieran que realizar modificaciones sobre los permisos de acceso a sistemas inform\u00e1ticos y\/o ficheros, el Responsable del Departamento donde trabaje el Usuario, proceder\u00e1 a notificar dichos cambios al Responsable de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad, bien directamente o bien a trav\u00e9s del Administrador de Sistemas, proceder\u00e1n a realizar las modificaciones en los sistemas inform\u00e1ticos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la medida que estos cambios pudieran suponer un cambio de funciones y\/o obligaciones, a nivel de lo que figura en el Documento de Seguridad,&nbsp; el Responsable de Seguridad proceder\u00e1 a notific\u00e1rselo al usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>6.- Identificaci\u00f3n y Autenticaci\u00f3n<\/strong><\/a><strong> de usuarios<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El RLOPD establece que toda persona que tenga acceso concedido a ficheros con datos personales, a trav\u00e9s de sistemas inform\u00e1ticos, debe estar perfectamente identificada de forma inequ\u00edvoca.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los sistemas inform\u00e1ticos de acceso a los ficheros con datos de car\u00e1cter personal deber\u00e1n tener su acceso restringido mediante un c\u00f3digo de usuario y una contrase\u00f1a. El c\u00f3digo de usuario ser\u00e1 asignado por el responsable de seguridad, siguiendo los criterios del responsable del fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En cada sistema de informaci\u00f3n, la identidad de cada persona autorizada como usuario est\u00e1 asociada al c\u00f3digo de usuario que se le ha asignado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todos los usuarios autorizados, deber\u00e1n tener un c\u00f3digo de usuario que ser\u00e1 \u00fanico, y que estar\u00e1 asociado a la contrase\u00f1a correspondiente, que s\u00f3lo ser\u00e1 conocida por el propio usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La contrase\u00f1a tendr\u00e1 car\u00e1cter secreto y estar\u00e1 formada por una cadena alfanum\u00e9rica introducida por el usuario. S\u00f3lo la podr\u00e1 conocer \u00e9l y en todo caso, el Responsable de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tras este proceso, la identificaci\u00f3n de la persona a trav\u00e9s de \u201cusuario\u201d y \u201ccontrase\u00f1a\u201d, ser\u00e1 obligatoria en:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">a) Inicio de sesi\u00f3n en su puesto de trabajo<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">b) Acceso a redes locales<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">c) Anulaci\u00f3n de protectores de pantalla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La pol\u00edtica de asignaci\u00f3n de contrase\u00f1as, dependiendo de que el Sistema Operativo lo permita,&nbsp; ser\u00e1 la siguiente:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se asignar\u00e1 una contrase\u00f1a de forma transitoria hasta que el usuario se conecte por primera vez. Momento \u00e9ste en que el sistema proceder\u00e1 a solicitar una nueva.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si el sistema no lo permite, ser\u00e1 el Responsable de Seguridad quien la cree y comunique al usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Al menos con periodicidad anual, el sistema propondr\u00e1 de forma autom\u00e1tica al usuario el cambio de contrase\u00f1a, obligando a que la nueva sea diferente a la \u00faltima. Tambi\u00e9n se cambiar\u00e1n las contrase\u00f1as cuando lo solicite el interesado, cuando haya una incidencia que comprometa la seguridad. Se cancelar\u00e1 la contrase\u00f1a cuando haya un cambio de funciones o se produzca un cese en el cargo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que el sistema no lo permita, el Responsable de Seguridad, cambiar\u00e1 las palabras de paso de todos los usuarios, comunic\u00e1ndoselas personalmente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las contrase\u00f1as deben tener al menos seis caracteres. Estar\u00e1n formadas por letras may\u00fasculas y min\u00fasculas, no todas iguales, o por cadenas que contengan conjuntamente caracteres alfab\u00e9ticos y n\u00fameros. No se dejar\u00e1 la contrase\u00f1a en blanco. No se usar\u00e1 como contrase\u00f1a el c\u00f3digo de usuario<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No se guardar\u00e1 la contrase\u00f1a por escrito en ning\u00fan documento, ni en papel, ni en documentos electr\u00f3nicos legibles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No se proporcionar\u00e1 la contrase\u00f1a a otro usuario. Cuando por razones de fuerza mayor, un usuario deba facilitar su contrase\u00f1a a otro, comunicar\u00e1 el hecho al responsable de seguridad, que lo reflejar\u00e1 en el registro de incidencias y asignar\u00e1 una nueva contrase\u00f1a a la cuenta en cuanto finalicen las circunstancias que motivaron el hecho.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De la misma forma se proceder\u00e1 en el caso de que ocurra cualquier otra incidencia que pudiera afectar al secreto de la contrase\u00f1a.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los sistemas de informaci\u00f3n mantendr\u00e1n internamente cada contrase\u00f1a en formato cifrado y asociada al c\u00f3digo de usuario correspondiente. \u00danicamente el responsable de seguridad tendr\u00e1 acceso a esta asociaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para ficheros de nivel medio-alto las cuentas de acceso a los sistemas de informaci\u00f3n no podr\u00e1n ser compartidas, con el fin de que todo aquel usuario que intente acceder al sistema pueda ser identificado de forma inequ\u00edvoca y personalizada y el sistema pueda verificar que est\u00e1 autorizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad habilitar\u00e1 los medios t\u00e9cnicos disponibles para que el usuario no pueda eludir las normas de identificaci\u00f3n y autenticaci\u00f3n. En los casos en los que esto no sea posible, ser\u00e1 responsabilidad del usuario su observaci\u00f3n y cumplimiento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la medida de que se disponga de ficheros de nivel medio,&nbsp; el sistema controlar\u00e1 el n\u00famero de intentos de acceso, limit\u00e1ndolo a 3.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si el usuario supera el n\u00famero de intentos, el sistema bloquear\u00e1 el puesto de trabajo, teniendo que ser el Responsable de Seguridad, o el Administrador de Sistemas, quien lo desbloquee. En este caso, el Responsable de Seguridad, tras analizar las causas, anotar\u00e1 el hecho en el registro de Incidencias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando un usuario tenga que abandonar su puesto de trabajo, cerrar\u00e1 o bloquear\u00e1 su sesi\u00f3n en el ordenador personal. Adem\u00e1s, todos los ordenadores personales tendr\u00e1n activado un protector de pantalla o cualquier otro sistema que impida la utilizaci\u00f3n del sistema si transcurrieran quince minutos sin que se realice ninguna operaci\u00f3n. Una vez activado este sistema, ser\u00e1 necesaria la introducci\u00f3n de una contrase\u00f1a para desactivarlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todo ordenador personal que se utilice fuera de las dependencias, adem\u00e1s de las normas de bloqueo de sesi\u00f3n relacionadas en el punto anterior, tendr\u00e1 activada una protecci\u00f3n por contrase\u00f1a previa a la carga en memoria del sistema operativo (en el set-up). Este punto ser\u00e1 especialmente observado en los ordenadores port\u00e1tiles que salen fuera de la oficina y almacenan datos personales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>7.- Control de Acceso<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El personal s\u00f3lo acceder\u00e1 a aquellos datos y recursos que precise para el desarrollo de sus funciones. El Responsable del fichero establecer\u00e1 mecanismos para evitar que un usuario pueda acceder a recursos con derechos distintos de los autorizados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A la hora de crear un nuevo usuario, o si con posterioridad se realizara alg\u00fan cambio autorizado de nivel, el Responsable del Fichero, junto con el Responsable de Seguridad, definir\u00e1 los accesos permitidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez definidos sus accesos, a trav\u00e9s de la configuraci\u00f3n de los puestos de trabajo (sistemas operativos, escritorio, entorno de red y acceso a aplicaciones), se establecen los permisos y limitaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es por este sistema, por el que para acceder al puesto de trabajo y por tanto a los sistemas inform\u00e1ticos de la empresa por lo que siempre se obliga a la identificaci\u00f3n y autenticaci\u00f3n de la persona que accede.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Exclusivamente el Responsable de Seguridad est\u00e1 autorizado para conceder, alterar o anular el acceso autorizado sobre los datos y los recursos, conforme a los criterios establecidos por el Responsable del fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el documento de seguridad figura el procedimiento de alta, modificaci\u00f3n y\/o baja de usuarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad mantendr\u00e1 una relaci\u00f3n de usuarios de los sistemas de informaci\u00f3n con especificaci\u00f3n de los accesos autorizados para cada uno de ellos. Esta relaci\u00f3n estar\u00e1 siempre actualizada. En el ANEXO correspondiente, se incluye la relaci\u00f3n de usuarios actualizada con acceso autorizado a cada sistema de informaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad comprobar\u00e1, con una periodicidad al menos trimestral, que la lista de usuarios autorizados del documento de seguridad se corresponde con la lista de los usuarios realmente autorizados en la aplicaci\u00f3n de acceso al Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En relaci\u00f3n a ficheros no automatizados, el Responsable de Seguridad adoptar\u00e1 las medidas necesarias para impedir que personas sin la debida autorizaci\u00f3n tengan acceso a la misma.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que personal ajeno a la empresa, tuviera que tener acceso a ficheros que contengan datos de car\u00e1cter personal, se le deber\u00e1 exigir el cumplimiento de las mismas medidas de seguridad, que el personal propio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>8.- Control de Acceso f\u00edsico &nbsp;(nivel medio)<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los locales donde se ubiquen los ordenadores que contienen los ficheros con datos de car\u00e1cter personal, deber\u00e1n ser objeto de especial protecci\u00f3n que garantice la disponibilidad y confidencialidad de los datos protegidos frente a riesgos que pudieran producirse como consecuencia de incidencias fortuitas o intencionadas.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Exclusivamente el personal con acceso permitido y que as\u00ed figura en el ANEXO&nbsp; podr\u00e1 tener acceso a los locales, dependencias o despachos, donde se encuentren ubicados los ficheros de nivel medio (o alto) y\/o los sistemas de informaci\u00f3n con los que se tratan. (Sala de Servidores, armarios con documentaci\u00f3n en papel).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se permitir\u00e1 el acceso f\u00edsico a las dependencias donde se ubican los ordenadores a:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">a) Todo el personal de la empresa<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">b) El personal de las empresas de servicios, mantenimiento, limpieza o cualquier otro contratado siempre que sea para la prestaci\u00f3n de servicio y tengan firmado un contrato de confidencialidad de protecci\u00f3n de datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se considera espacio de acceso restringido la sala del servidor. Solo est\u00e1n autorizados para acceder al citado espacio, las personas que figuran en el anexo correspondiente y las empresas de mantenimiento inform\u00e1tico que tengan firmado un contrato de protecci\u00f3n de datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la puerta de la sala de acceso restringido se colocar\u00e1n carteles advirtiendo del car\u00e1cter restringido del acceso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todos los accesos excepcionales a la sala de acceso restringido, ser\u00e1n comunicados por la persona que realiz\u00f3 el acceso, al responsable de seguridad, que los anotar\u00e1 en el registro de incidencias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que fuera imprescindible que personal no autorizado tenga acceso a dichos locales, donde se encuentren ubicados ficheros, se realizar\u00e1 en presencia del Responsable de Seguridad o de quien \u00e9l delegue.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la medida de que esto no sea posible (personal de limpieza), el Responsable del Departamento, ser\u00e1 responsable de mantener los ficheros debidamente archivados en armarios y\/o cajones cerrados con llave y de no dejar ninguna carpeta o fichero fuera de su armario correspondiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>9. &#8211; Registro de Accesos (nivel alto)<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los sistemas inform\u00e1ticos con los que se traten ficheros automatizados de nivel alto, deber\u00e1n permitir llevar el control de: intentos de acceso (aceptados o no), guardando usuario, fecha, hora, fichero al que se prend\u00eda acceder y resultado de la acci\u00f3n. En el caso de que el acceso sea permitido (es decir, el usuario tiene acceso concedido), se deber\u00e1 guardar la informaci\u00f3n suficiente para poder determinar el registro al que se haya accedido, as\u00ed como el tipo de acceso. Estos registros, se archivar\u00e1n durante 2 a\u00f1os y estar\u00e1n bajo la supervisi\u00f3n del Responsable de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad revisar\u00e1 al menos una vez al mes la informaci\u00f3n de control registrada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dado que este registro de accesos es exigido, de forma obligatoria por el RDLOPD, en el caso de que la actual aplicaci\u00f3n inform\u00e1tica con la que se traten ficheros de nivel alto no lo permita, se solicitar\u00e1 la actualizaci\u00f3n de la versi\u00f3n a la empresa suministradora del mismo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de <strong>ficheros de papel de nivel alto<\/strong>, solamente personal debidamente autorizado, tendr\u00e1 acceso a los armarios y archivadores donde se encuentren ubicados dichos ficheros. Como medida de seguridad adicional y con el fin de cumplir la exigencia de control que marca el RDLOPD, se dispone de un Libro Registro de accesos, donde el usuario autorizado anotar\u00e1 la fecha y hora del acceso y la carpeta a al que accede (<em>este registro solo ser\u00e1 obligatorio en el caso de que 2 o m\u00e1s personas tengan acceso a los ficheros de nivel alto<\/em>.)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No ser\u00e1 necesario el registro de accesos definido en este apartado, en caso de que concurran las siguientes circunstancias:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">a) Que el responsable del fichero o del tratamiento sea una persona f\u00edsica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">b) Que el responsable del fichero garantice que \u00fanicamente \u00e9l tiene acceso y trata los datos personales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que esta circunstancia se diera, el Responsable de Seguridad lo indicar\u00e1 en el presente Documento de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>10.- Gesti\u00f3n de Soportes y Documentos<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un soporte es un objeto f\u00edsico que almacena o contiene datos o documentos, u objeto susceptible de ser tratado en un sistema de informaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Soportes inform\u00e1ticos son todos aquellos medios de grabaci\u00f3n y recuperaci\u00f3n de datos que se utilizan para almacenar datos o realizar copias o pasos intermedios en los procesos de la aplicaci\u00f3n que gestiona el Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los soportes inform\u00e1ticos que contienen datos de car\u00e1cter personal se identificar\u00e1n mediante etiquetas que permitan identificar el tipo de informaci\u00f3n que contienen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se mantendr\u00e1 un inventario de los soportes inform\u00e1ticos que contengan datos de car\u00e1cter personal. Para cada soporte se especificar\u00e1 al menos: c\u00f3digo del soporte, fecha de copia, tipo de soporte y responsable. El inventario podr\u00e1 gestionarse por medios inform\u00e1ticos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todo soporte que contenga informaci\u00f3n especialmente sensible, estar\u00e1 codificado con&nbsp; criterios de etiquetado que ser\u00e1n comprensibles y con significado para los usuarios autorizados, permiti\u00e9ndoles identificar su contenido, y que sin embargo dificultan la identificaci\u00f3n para el resto de personas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para la codificaci\u00f3n de soportes, se seguir\u00e1 el procedimiento que el Responsable de Seguridad defina, que por razones de seguridad y para evitar que personal no autorizado pueda llegar a conocerlo, solo ser\u00e1 conocido por \u00e9l y el personal encargado del control de soportes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los soportes ser\u00e1n almacenados en lugar donde nadie, no autorizado, pueda tener acceso. En el anexo al documento de seguridad figuran las personas con acceso a los soportes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de soportes tipo disquetes, cd\u2019s, dvd\u2019s, cintas, discos duros externos, llaves USB,\u2026 etc., ser\u00e1n almacenados en armarios cerrados, con llave y en la medida que sea posible, ign\u00edfugos. De esta forma, adem\u00e1s de garantizar que nadie pueda acceder a ellos, garantiza su seguridad ante incendios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todos los ficheros con datos de car\u00e1cter personal se alojar\u00e1n de forma centralizada en el servidor. El personal no podr\u00e1 almacenar en el disco de su ordenador ning\u00fan fichero con datos personales sin autorizaci\u00f3n del responsable del fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las entradas y salidas de ficheros con datos de car\u00e1cter personal que se realicen a trav\u00e9s de sistemas de telecomunicaci\u00f3n (correo electr\u00f3nico, ftp, o cualquier otro) deber\u00e1n cumplir la normativa de entrada \/ salida de soportes de informaci\u00f3n, incluir\u00e1n el cifrado de datos si el fichero est\u00e1 afectado por las medidas de nivel alto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>11.- Salidas de Soportes y Documentos<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La salida de soportes y documentos que contengan datos de car\u00e1cter personal, incluidos&nbsp; los&nbsp; comprendidos&nbsp; en&nbsp; correos&nbsp; electr\u00f3nicos,&nbsp; fuera&nbsp; de&nbsp; los&nbsp; locales bajo el control del responsable del tratamiento, deber\u00e1 ser autorizada por el Responsable del Fichero o por el Responsable de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para ello, se solicitar\u00e1 autorizaci\u00f3n al Responsable de Seguridad, rellenando el impreso habilitado a tal efecto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se distinguen tres tipos de autorizaciones:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">a) Peri\u00f3dicas Continuas: Salidas de datos que se producen con una periodicidad concreta (Mensual, anual, etc.). Solo se requerir\u00e1 una autorizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">b) Ordinarias: Salidas de informaci\u00f3n que se realizan de forma repetitiva, pero sin periodo de tiempo definido. Como en el caso anterior, bastar\u00e1 con una sola autorizaci\u00f3n para cada tipo de salida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">c) Extraordinarias: Salida de datos puntual. Se necesita una autorizaci\u00f3n para cada salida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En cada escrito de autorizaci\u00f3n deber\u00e1 constar, al menos, el tipo de autorizaci\u00f3n, el sistema del que procede el fichero, el responsable de realizar el env\u00edo, el destino, el tipo de soporte, la forma de env\u00edo y el motivo de la salida. En todo caso se guardar\u00e1 anexada a este documento de seguridad una relaci\u00f3n actualizada de las autorizaciones concedidas<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La persona responsable de la recepci\u00f3n de soportes que contengan datos de car\u00e1cter personal deber\u00e1 estar autorizada por el responsable de los ficheros<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de tratarse de ficheros de nivel medio y\/o alto, adem\u00e1s de la autorizaci\u00f3n del Responsable de Seguridad, se proceder\u00e1 a registrar la salida en el registro habilitado a tal efecto, independientemente del tipo de salida que sea.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>12.- Entradas de Soportes y Documentos<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Toda entrada de soporte y documentos, antes de ser introducido en el sistema de informaci\u00f3n de la empresa,&nbsp; deber\u00e1 ser autorizada por el Responsable de Seguridad para lo que se deber\u00e1 cumplimentar el documento correspondiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las entradas pueden ser de los mismos 3 tipos que los indicados en el apartado anterior (peri\u00f3dicas, ordinarias o extraordinarias), por lo que se seguir\u00e1 el mismo procedimiento ya descrito.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de tratarse de ficheros de nivel medio y\/o alto, adem\u00e1s de la autorizaci\u00f3n del Responsable de Seguridad, se proceder\u00e1 a registrar la entrada en el registro habilitado a tal efecto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>13.- Cifrado en la distribuci\u00f3n de Soportes<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aquellos ficheros que deben salir de la empresa, por email, o sea de la forma que fuere, que contengan datos de car\u00e1cter personal de <strong>nivel alto<\/strong>, ser\u00e1n previamente cifrados para garantizar que dicha informaci\u00f3n no pueda ser accesible o manipulada durante el transporte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para el cifrado de ficheros, se utilizar\u00e1 un software que permita introducir una palabra que mediante un algoritmo matem\u00e1tico, impida que nadie que no la conozca, pueda tener acceso al contenido del mismo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La salida de ficheros automatizados de este tipo puede ser de 2 tipos:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">a) Trasladado por el propio personal autorizado de la Empresa. En este caso, la contrase\u00f1a solo ser\u00e1 conocida por la persona que traslada el fichero<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">b) Enviado a un destinatario: En este caso, la palabra necesaria para desencriptar el fichero, solo podr\u00e1 darse al destinatario de forma personal, con el fin de asegurar de que solo \u00e9l sea que pueda tener acceso a su contenido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>14.- Dispositivos Port\u00e1tiles<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los datos de nivel alto que est\u00e9n contenidos en los dispositivos port\u00e1tiles, ser\u00e1n cifrados mientras se encuentren fuera de las instalaciones de la que est\u00e9n bajo el control del Responsable del Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Como norma general, deber\u00e1 evitarse el tratamiento de datos de car\u00e1cter personal en dispositivos port\u00e1tiles que no permitan su cifrado. En caso de que sea estrictamente necesario se har\u00e1 constar motivadamente en el documento de seguridad y se adoptar\u00e1n medidas que tengan en cuenta los riesgos de realizar tratamientos en entornos desprotegidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que as\u00ed se decidiera por parte del Responsable de Seguridad, se anotar\u00e1 lo indicado en el anexo correspondiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>15.- Destrucci\u00f3n de Soportes y Documentos<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nunca se utilizar\u00e1 como mecanismo de eliminaci\u00f3n de papeles o soportes inform\u00e1ticos con datos, los sistemas de papeleras y residuos, ya que \u00e9stos tienen que ser destruidos de forma que queden totalmente ininteligibles previamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Solamente el Responsable de de Seguridad puede eliminar y\/o autorizar la destrucci\u00f3n de soportes, equipos inform\u00e1ticos, carpetas o cualquier otro tipo de soporte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando un usuario vea la necesidad de que un soporte que almacene informaci\u00f3n, deja de ser \u00fatil y operativo, se proceder\u00e1 a su sustituci\u00f3n y\/o eliminaci\u00f3n y se efectuaran los siguientes pasos:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El usuario lo comunicar\u00e1 al encargado de seguridad y ser\u00e1 incluido al registro de incidencias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El encargado de seguridad autorizar\u00e1 la destrucci\u00f3n y se asegurar\u00e1 de eliminar la informaci\u00f3n y\/o destrucci\u00f3n del soporte\/equipo. Incluir\u00e1 la acci\u00f3n y las medidas de seguridad adoptadas en el registro de incidencias y en el informe peri\u00f3dico. Adem\u00e1s, dar\u00e1 de baja el soporte del inventario correspondiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>16.- Reutilizaci\u00f3n de soportes inform\u00e1ticos<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El procedimiento a seguir, por parte del Responsable, en los casos de destrucci\u00f3n o reutilizaci\u00f3n de soportes ser\u00e1 el siguiente:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La reutilizaci\u00f3n de un soporte inform\u00e1tico, que en su d\u00eda fue utilizado para almacenar una copia de seguridad de ficheros con datos de car\u00e1cter personal, no es aconsejable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La simple grabaci\u00f3n de datos sobre los datos antiguos, no garantiza el borrado real de los mismos ni la imposibilidad de su recuperaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para poder aprovechar un soporte (Cinta, CD-DVD regrabable, disco duro,&nbsp; memoria USB,\u2026 etc.) y garantizar el borrado total de los datos almacenados en su d\u00eda, es obligatorio la realizaci\u00f3n de un formateo \u00aba bajo nivel\u00bb, con las herramientas que as\u00ed lo permitan. De esta forma, el borrado se realizar\u00e1 de forma completa y no existir\u00e1 ninguna forma de recuperaci\u00f3n total o parcial de los datos contenidos en el mismo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>17.- Destrucci\u00f3n de soportes inform\u00e1ticos<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que un soporte inform\u00e1tico vaya a ser desechado (tirado a la basura), tambi\u00e9n deber\u00e1 realizarse el formateo a bajo nivel, asegurando de esta manera el borrado total de los datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hay que tener en cuenta que el hecho de desechar o reutilizar un soporte, debe ser reflejado en el inventario correspondiente, que lleve el Responsable de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de desechar CD\u00b4s y\/o DVD&#8217;s no regrabables, deber\u00e1n ser destruidos f\u00edsicamente con alg\u00fan sistema similar al de una destructora de CD&#8217;s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>18.- Destrucci\u00f3n de soportes no inform\u00e1ticos (papel)<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de destrucci\u00f3n de carpetas conteniendo informaci\u00f3n en papel, con datos de car\u00e1cter personal, deber\u00e1n ser destruidas mediante destructoras de documentos, con el fin de impedir cualquier recuperaci\u00f3n parcial o total de su contenido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de destrucci\u00f3n masiva de documentos, por haber vencido el plazo legal de archivo, podr\u00e1 emplearse empresas especializadas, con su correspondiente certificaci\u00f3n, que garantizan la destrucci\u00f3n total y segura de los documentos que se les entrega.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>19.- Criterios de archivo de documentos manuales<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El archivo de los soportes o documentos se realizar\u00e1 de forma que se cumplan los siguientes criterios:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ejercicio de Derechos ARCO.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El sistema de archivo debe permitir, de forma sencilla, poder responder en los plazos previstos, a todos los datos de una persona, en el momento que solicite ejercitar sus derechos de acceso, rectificaci\u00f3n, cancelaci\u00f3n y\/o oposici\u00f3n. Para ello, la documentaci\u00f3n deber\u00e1 archivarse de forma alfab\u00e9tica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eliminaci\u00f3n<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dado que la ley obliga a la eliminaci\u00f3n de la documentaci\u00f3n, una vez hayan&nbsp; concluido&nbsp; los&nbsp; plazos&nbsp; legales&nbsp; para&nbsp; su&nbsp; mantenimiento,&nbsp; ser\u00e1 imprescindible que la documentaci\u00f3n se encuentre archivada de una forma que permita cumplir esta obligaci\u00f3n. Para cumplir este criterio, la documentaci\u00f3n deber\u00e1 archivarse por fechas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dado que estos criterios pueden verse incompatibles, en funci\u00f3n del contenido de cada fichero, prevalecer\u00e1 uno sobre otro o al rev\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De todas formas, como norma general, se seguir\u00e1 el siguiente criterio: Se archivar\u00e1n las carpetas o el contenido de los ficheros de forma alfab\u00e9tica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que el documento tenga fecha y por lo tanto deba ser eliminado, una vez transcurrido el plazo legal, se marcar\u00e1 con un color que identifique el a\u00f1o. De esta forma, el criterio de eliminaci\u00f3n se podr\u00e1 cumplir de forma sencilla (se eliminar\u00e1n todos los documentos del archivo de un color.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>20.- Almacenamiento de ficheros manuales<\/strong><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todos los ficheros conteniendo datos de car\u00e1cter personal, estar\u00e1n archivados en armarios, cajoneras o cualquier otro soporte, dotado de medidas de seguridad que impidan el acceso a los mismos al personal no autorizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La utilizaci\u00f3n de llaves en los soportes, despachos o almacenes con llave, o cualquier otro medio que impida el acceso de forma libre, podr\u00e1n ser medios v\u00e1lidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las llaves de acceso a estos lugares de almacenamiento, solo estar\u00e1 en poder de las personas debidamente autorizadas y que figuran en el ANEXO.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de ficheros conteniendo datos de nivel alto, los armarios, archivadores u otros elementos adem\u00e1s de deber permanecer cerrados de forma permanente, es conveniente que se encuentren en \u00e1reas dotadas con puertas dotadas con sistemas de apertura mediante llave y solo ser\u00e1n abiertos para sacar o almacenar el fichero correspondiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En cualquier caso, se deber\u00e1n arbitrar las medidas organizativas correspondientes para evitar que en ning\u00fan caso, personal sin la debida autorizaci\u00f3n (p.ej. personal de limpieza) pueda tener acceso a los locales o despachos en el que se encuentren los armarios o archivadores conteniendo ficheros con datos de nivel alto, sin la presencia de una persona debidamente autorizada y que pueda garantizar la seguridad de los mismos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de ser esto imposible, las personas autorizadas para el tratamiento de dichos ficheros, que figuran en los anexos correspondientes, antes de salir del local o despacho, se asegurar\u00e1n de que ning\u00fan fichero pueda quedar fuera de los archivadores habilitados a tal efecto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>21.- Custodia de Soportes<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mientras la documentaci\u00f3n extra\u00edda de los sistemas de almacenamiento permanezca fuera de los mismos, se mantendr\u00e1 bajo la supervisi\u00f3n del responsable de la misma, impidiendo que cualquier persona no autorizada pueda tener acceso a la misma.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por lo tanto, es responsabilidad de la persona autorizada al tratamiento del fichero, no dejar el contenido del mismo en mesas o cualquier otro lugar de libre acceso a personas no autorizadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>22.- Copia o reproducci\u00f3n de ficheros manuales<\/strong><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Como norma general, no est\u00e1 permitida la copia o reproducci\u00f3n de ficheros manuales. Es el Responsable del Fichero a trav\u00e9s del Responsable de seguridad el que, analizando la necesidad, autorizar\u00e1 de forma temporal o continua a ciertas personas para su realizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sobre dicha copia o reproducci\u00f3n, se aplicar\u00e1n las mismas medidas de seguridad que sobre el documento original. Una vez que ya no sea \u00fatil, deber\u00e1 procederse a su destrucci\u00f3n de forma que se evite el acceso a la informaci\u00f3n que conten\u00eda, siguiendo los procedimientos definidos a tal efecto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>23.- Traslado de documentaci\u00f3n<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cualquier traslado de documentaci\u00f3n que se realice, sea del nivel que sea, deber\u00e1 garantizar que nadie sin la debida autorizaci\u00f3n, pueda tener acceso a su contenido, as\u00ed como la sustracci\u00f3n o p\u00e9rdida. En la medida que sea posible, y una vez recibida la autorizaci\u00f3n para la salida de informaci\u00f3n, el traslado se realizar\u00e1 de forma personal.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de no ser posible, se seguir\u00e1 el siguiente procedimiento:<\/p>\n\n\n\n<ol start=\"1\" style=\"list-style-type:upper-alpha\" class=\"wp-block-list\">\n<li>Deber\u00e1 realizarse en sobre, caja o soporte, cerrado, que impida el acceso a su contenido.<\/li>\n\n\n\n<li>Deber\u00e1 ir dirigida de forma concreta a la persona destinataria y debidamente identificada en el Registro de Salida.<\/li>\n\n\n\n<li>En el caso de no poder ser entregada en propia mano por la persona autorizada de la empresa,\u00a0 se enviar\u00e1 por un medio de transporte que garantice la seguridad en el traslado.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>24.- Acceso a datos a trav\u00e9s de redes de comunicaciones<\/strong><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Solo el Responsable de seguridad podr\u00e1 autorizar el acceso a datos a trav\u00e9s de redes de comunicaciones. En el caso de que sea necesario, se deber\u00e1 solicitar la autorizaci\u00f3n correspondiente, y tras el an\u00e1lisis de la necesidad del mismo y de las medidas de seguridad que en cada caso se tengan que establecer, ser\u00e1 autorizado o no.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que el acceso autorizado sea sobre datos de nivel alto y por lo tanto exista una transmisi\u00f3n de los mismos a trav\u00e9s de redes de comunicaciones, deber\u00e1n utilizarse, redes seguras.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que eso no sea posible, se deber\u00e1n adoptar medidas para que la transmisi\u00f3n del fichero sea codificada, garantizando de esta forma, que la informaci\u00f3n sea ininteligible ni manipulada por terceros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto supone que salvo que la red de comunicaciones sea de tipo seguro, no se realizar\u00e1n tratamientos de datos de nivel alto, mediante sistemas que no puedan garantizar el tr\u00e1nsito.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por lo tanto, en estos casos, en vez de tratar los datos a trav\u00e9s de la red, se proceder\u00e1 a enviar el fichero codificado o encriptado, contando con la debida autorizaci\u00f3n del Responsable de Seguridad, para ser tratado en el destino del mismo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De esta forma, se garantizar\u00e1, tanto el acceso como el tr\u00e1nsito, a trav\u00e9s de la red, de los ficheros conteniendo datos de nivel alto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>25.- R\u00e9gimen de trabajo fuera de los locales<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Solo el Responsable de Seguridad puede autorizar el tratamiento de ficheros, conteniendo datos de car\u00e1cter personal, fuera de los locales de la empresa, tanto en soportes port\u00e1tiles como en otro tipo de sistemas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por lo tanto, en el caso de que forma temporal o de forma continua, se tenga que autorizar a una persona de la empresa este tipo de trabajo&nbsp; o tratamiento, deber\u00e1 contar con la autorizaci\u00f3n del responsable de Seguridad y ser anotado en el impreso correspondiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>26.- Ficheros temporales<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los ficheros temporales o copias de documentos creados exclusivamente para trabajos temporales o auxiliares (p.ej. listados o fotocopias para punteo), deber\u00e1n cumplir el nivel de seguridad que les corresponda en funci\u00f3n de su contenido.&nbsp; Es decir, aun trat\u00e1ndose de ficheros o documentos temporales, se aplicar\u00e1n las mismas medidas de seguridad que las que se aplican a los ficheros de los que se extraen, tanto para el control de accesos como para su destrucci\u00f3n. Una vez hayan dejado de ser \u00fatiles, se proceder\u00e1 a su inmediata destrucci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de que, por cualquier raz\u00f3n, se tuviera que crear un fichero temporal con una finalidad diferente a la del fichero origen, deber\u00e1 ser autorizada expresamente por el Responsable del Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En este caso, el Responsable del Fichero, previa a su creaci\u00f3n, deber\u00e1 analizar si existe autorizaci\u00f3n de los interesados para tal finalidad y la modificaci\u00f3n de la declaraci\u00f3n del fichero, tanto a la Agencia como en el Documento de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>27.- Copias de Seguridad<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de seguridad o la persona(s) encargada(s) a tal efecto, realizar\u00e1n las copias de seguridad de los ficheros de la empresa que contengan datos de car\u00e1cter personal. En el ANEXO se indica el procedimiento de copias de seguridad. Las Copias se deben realizar al menos semanalmente, excepto cuando no existan cambios en los datos. As\u00ed mismo, y con una periodicidad semestral se revisar\u00e1n los procedimientos de copia de seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><a><\/a><a><\/a><a><\/a><a><\/a><a><strong>28.- Designaci\u00f3n del Responsable de Seguridad (nivel medio)<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad es el encargado de coordinar y controlar las medidas definidas para salvaguardar los datos de car\u00e1cter personal, contenidos en los ficheros tratados, y definidas en el Documento de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por esta raz\u00f3n, aunque el RDLOPD establece su existencia siempre que se posean datos de car\u00e1cter personal de nivel medio, se designar\u00e1, al menos, un Responsable de Seguridad, cooperando con el Responsable del Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En ning\u00fan caso, la designaci\u00f3n supone una exoneraci\u00f3n de la responsabilidad que corresponde al Responsable del Fichero, de acuerdo con el RDLOPD.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad, desempe\u00f1ar\u00e1 las funciones encomendadas, en tanto en cuanto no se designe a otra persona.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En los anexos correspondientes, figuran el nombramiento del Responsable de Seguridad, por parte del Responsable del Fichero as\u00ed como las funciones que, por su cargo, tiene asignadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>29.- Gesti\u00f3n de incidencias<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El presente Documento de Seguridad y la documentaci\u00f3n vinculada a \u00e9ste contienen las especificaciones correspondientes en materia operativa: procedimiento de notificaci\u00f3n y de gesti\u00f3n de las incidencias. En cualquier caso y ante una incidencia que o bien no est\u00e9 especificada o bien la interpretaci\u00f3n del procedimiento a seguir no le sea entendible para el usuario, \u00e9ste elevar\u00e1 la consulta al Responsable de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable del Fichero anotar\u00e1 las distintas incidencias que se produzcan en el tratamiento de los ficheros o en el \u00e1mbito organizativo o de seguridad empleando para ello un Libro Registro de Incidencias. En dicho libro se registra el identificador de la incidencia, el momento en que se ha producido, la persona que realiza la notificaci\u00f3n, a qui\u00e9n se la comunica, atenci\u00f3n que ha recibido la incidencia y los efectos que se hubieran derivado de la misma (detallando informe en caso de necesidad).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una incidencia es cualquier evento que pueda producirse espor\u00e1dicamente y que pueda suponer un peligro para la seguridad del Fichero, entendida bajo sus tres vertientes de confidencialidad, integridad y disponibilidad de los datos.&nbsp; El mantenimiento de un registro de las incidencias que comprometan la seguridad de un Fichero es una herramienta imprescindible para la prevenci\u00f3n de posibles ataques a esa&nbsp; seguridad, as\u00ed como para persecuci\u00f3n de los responsables de los mismos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tendr\u00e1 la consideraci\u00f3n de incidencia respecto a los sistemas de informaci\u00f3n referidos a los ficheros de <strong>cualquier nivel<\/strong> de seguridad:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; P\u00e9rdida de Informaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; Modificaciones y accesos no autorizados a los datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La no revisi\u00f3n o modificaci\u00f3n del Documento de Seguridad cuando ello fuera preciso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El desconocimiento de cualquier persona que trabaje en la empresa &nbsp;de las medidas de seguridad que le sean exigibles, seg\u00fan las funciones que tenga asignadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La falta de notificaci\u00f3n o de inscripci\u00f3n de incidencias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La inexistencia de relaci\u00f3n actualizada de los usuarios de los sistemas de informaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El incumplimiento de los procedimientos previstos para la autenticaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El incumplimiento de las medidas establecidas para la asignaci\u00f3n, distribuci\u00f3n y almacenamiento de contrase\u00f1as.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El almacenamiento de forma inteligible de contrase\u00f1as.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El acceso no autorizado a datos o recursos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El acceso a datos o recursos fuera de los horarios laborables.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La falta de ejecuci\u00f3n de los mecanismos que impidan al usuario el acceso a datos no autorizados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La modificaci\u00f3n no autorizada de datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El borrado no autorizado de datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La salida no autorizada de soportes inform\u00e1ticos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El almacenaje de soportes inform\u00e1ticos que contengan datos en lugares de acceso p\u00fablico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La no realizaci\u00f3n de las copias de respaldo preceptivas en el tiempo que se fija en el presente Documento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tendr\u00e1 la consideraci\u00f3n de incidencia respecto a los sistemas de informaci\u00f3n referidos a los ficheros de <strong>nivel medio<\/strong> de seguridad:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La carencia de los controles peri\u00f3dicos que deben ser efectuados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La omisi\u00f3n de registro en la entrada o salida de los soportes, o bien la falta de constancia de los datos que deban ser registrados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El incumplimiento de las medidas establecidas para el desecho o reutilizaci\u00f3n de los soportes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El incumplimiento de las medidas de seguridad que persiguen salvaguardar la recuperaci\u00f3n indebida de la informaci\u00f3n que se contenga en los soportes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La falta de autorizaci\u00f3n por escrito del responsable del fichero, para poder ejecutar la recuperaci\u00f3n de los datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tendr\u00e1 la consideraci\u00f3n de incidencia respecto a los ficheros de <strong>nivel alto<\/strong> de seguridad:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La distribuci\u00f3n en soportes, o transmisi\u00f3n por redes de telecomunicaci\u00f3n, de informaci\u00f3n legible o susceptible de ser manipulada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La omisi\u00f3n de alguno o todos los datos que deben figurar en el registro de acceso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La desactivaci\u00f3n de los mecanismos de registro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; El acceso por personal no autorizado a la sala de servidores o a un espacio de acceso restringido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; Las aver\u00edas que se produzcan en espacios de acceso restringido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La eliminaci\u00f3n de los datos del registro de acceso antes del periodo de dos a\u00f1os.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La omisi\u00f3n de comprobaciones peri\u00f3dicas en el tiempo establecido en el Documento de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8211; La recuperaci\u00f3n de datos de nivel alto.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><a><strong>0<\/strong><\/a><strong>9<\/strong><strong><\/strong><\/td><td><a><strong>FUNCIONES Y OBLIGACIONES DEL PERSONAL<\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>1. \u2013 El Responsable de Fichero\/s.<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de los Ficheros es la persona f\u00edsica o jur\u00eddica, encargada jur\u00eddicamente de la seguridad de los ficheros, por lo que decide sobre la finalidad, su contenido y el&nbsp; tratamiento de los mismos. La obligaci\u00f3n principal es implantar las medidas de seguridad establecidas en este documento y asimismo deber\u00e1 garantizar la difusi\u00f3n de este Documento entre todo el personal que vaya a utilizar los ficheros. Deber\u00e1 mantenerlo actualizado siempre que se produzcan cambios relevantes en el sistema de informaci\u00f3n o en la organizaci\u00f3n del mismo. Deber\u00e1 adecuar en todo momento el contenido del mismo a las disposiciones vigentes en materia de seguridad de datos. Deber\u00e1 designar uno o varios responsables de seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sus funciones principales ser\u00e1n:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Elaborar e implantar la normativa de seguridad que garanticen la seguridad e integridad de los datos contenidos en los ficheros, de los que es responsable y establecer un documento de seguridad donde est\u00e9n contenidas, siguiendo, en todo momento, la normativa vigente. Para llevar a cabo esta funci\u00f3n, el Responsable del Fichero ha de ser asesorado por el responsable de seguridad, por el administrador del sistema y por otras personas con responsabilidades o experiencia en el \u00e1mbito de la seguridad (sean internos o externos de la empresa). \u00c9stos dotar\u00e1n al responsable del fichero de las herramientas necesarias para la elaboraci\u00f3n del documento.<\/li>\n<\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aprobar la creaci\u00f3n, modificaci\u00f3n de ficheros, conteniendo datos de car\u00e1cter personal y notificarlos a la Agencia de Protecci\u00f3n de datos, previamente a su utilizaci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Designar a la persona que actuar\u00e1 como su enlace en materia de seguridad y cuya existencia es condici\u00f3n espec\u00edfica y necesaria en dicha materia: el responsable o responsables de seguridad, encargados de coordinar y controlar las medidas definidas en el documento de seguridad.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Implantar los procedimientos de informaci\u00f3n, ante la recogida de datos y asegurarse de su cumplimiento.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Adoptar las medidas necesarias para que el personal conozca las normas de seguridad que afectan al desarrollo de sus funciones, as\u00ed como las consecuencias en que pudiera incurrir en caso de incumplimiento. A tal efecto, aprobar\u00e1 formalmente los planes de concienciaci\u00f3n y divulgaci\u00f3n de las normas, obligaciones y procedimientos de seguridad.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Establecer las medidas para que exista una relaci\u00f3n actualizada de usuarios que tengan acceso autorizado al sistema de informaci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Establecer un mecanismo que permita la identificaci\u00f3n y autenticaci\u00f3n, de forma inequ\u00edvoca y personalizada de todo aquel usuario que intente acceder al sistema de informaci\u00f3n y la verificaci\u00f3n de que est\u00e1 autorizado, impidiendo, de esta manera un usuario pueda acceder a informaci\u00f3n o recursos con derechos distintos de los autorizados<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Establecer los procedimientos de copias y restauraci\u00f3n de copias de seguridad, as\u00ed como las pol\u00edticas de encriptaci\u00f3n y externalizaci\u00f3n de las mismas.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aprobar las medidas correctoras que se puedan derivar de los informes de auditor\u00eda.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable del Fichero debe prestar atenci\u00f3n a los siguientes puntos:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A. Centros de tratamiento y locales<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los locales u oficinas deber\u00e1n contar con los medios m\u00ednimos de seguridad que eviten los riesgos de indisponibilidad de los ficheros que pudieran producirse como consecuencia de incidencias fortuitas o intencionadas. &nbsp;El acceso a los locales donde se encuentre el fichero deber\u00e1 estar restringido exclusivamente a los administradores del sistema que deban realizar labores de mantenimiento para las que sea imprescindible el acceso f\u00edsico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>B. Entorno de Sistema Operativo y de Comunicaciones<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El sistema operativo y de comunicaciones del Fichero deber\u00e1 tener al menos un responsable. En el caso m\u00e1s simple, como es que el Fichero se encuentre ubicado en un ordenador personal y accedido mediante una aplicaci\u00f3n local monopuesto, el administrador del sistema operativo podr\u00e1 ser el mismo usuario que accede usualmente al Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>C. Sistema Inform\u00e1tico o aplicaciones de acceso al Fichero<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los sistemas inform\u00e1ticos de acceso al Fichero deber\u00e1n tener su acceso restringido mediante un c\u00f3digo de usuario y una contrase\u00f1a. Todos los usuarios autorizados para acceder al Fichero, deber\u00e1n tener un c\u00f3digo de usuario que ser\u00e1 \u00fanico, y que estar\u00e1 asociado a la contrase\u00f1a correspondiente, que s\u00f3lo ser\u00e1 conocida por el propio usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En funci\u00f3n de las posibilidades t\u00e9cnicas, se limitar\u00e1 el acceso de cada usuario al m\u00ednimo conjunto de recursos que necesite para desempe\u00f1ar su trabajo, configurando de manera adecuada la aplicaci\u00f3n y\/o el sistema operativo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>D. Salvaguarda y protecci\u00f3n de las contrase\u00f1as personales<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00f3lo las personas autorizadas podr\u00e1n tener acceso a los datos del Fichero. La norma anterior se aplica tambi\u00e9n a los administradores del sistema, incluyendo aqu\u00e9l personal t\u00e9cnico externo que de manera habitual pudiera colaborar en la administraci\u00f3n de los sistemas. <strong><br><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E. Gesti\u00f3n de soportes<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La salida de soportes inform\u00e1ticos que contengan datos del Fichero fuera de los locales donde est\u00e1 ubicado el Fichero deber\u00e1 ser expresamente autorizada por el responsable del mismo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable del Fichero mantendr\u00e1 un Libro de registro de entradas y salidas donde se guardar\u00e1n los formularios de entradas y de salidas de soportes, con indicaci\u00f3n de tipo de soporte, fecha y hora, emisor, n\u00famero de soportes, tipo de informaci\u00f3n que contienen, forma de env\u00edo, destinatario, o persona responsable de la recepci\u00f3n que deber\u00e1n estar debidamente autorizadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>F. Entrada y salida de datos por red<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todas las entradas y salidas de datos del Fichero que se efect\u00faen mediante correo electr\u00f3nico se realizar\u00e1n desde una direcci\u00f3n de correo controlada por un usuario autorizado por el responsable del Fichero. Igualmente si se realiza la entrada o salida de datos mediante sistemas de transferencia de ficheros por red, \u00fanicamente un usuario o administrador estar\u00e1 autorizado para realizar esas operaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se guardar\u00e1n copias de todos los correos electr\u00f3nicos que involucren entradas o salidas de datos del Fichero, en directorios protegidos y bajo el control del responsable citado. Se mantendr\u00e1n copias de esos correos durante al menos dos a\u00f1os. Tambi\u00e9n se guardar\u00e1 durante un <strong><u>m\u00ednimo de dos a\u00f1os<\/u><\/strong>, en directorios protegidos, una copia de los ficheros recibidos o transmitidos por sistemas de transferencia de ficheros por red, junto con un registro de la fecha y hora en que se realiz\u00f3 la operaci\u00f3n y el destino del fichero enviado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>G. Copias de respaldo y recuperaci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ser\u00e1 necesaria la autorizaci\u00f3n por escrito del responsable del fichero para la ejecuci\u00f3n de los procedimientos de recuperaci\u00f3n de los datos, y deber\u00e1 dejarse constancia en el registro de incidencias de las manipulaciones que hayan debido realizarse para dichas recuperaciones, incluyendo la persona que realiz\u00f3 el proceso, los datos restaurados y los datos que hayan debido ser grabados manualmente en el proceso de recuperaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>H. Controles peri\u00f3dicos de verificaci\u00f3n del cumplimiento<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable del fichero junto con el responsable de seguridad, analizar\u00e1n <strong><em>con periodicidad al menos trimestral<\/em><\/strong> las incidencias registradas en el libro correspondiente para, independientemente de las medidas particulares que se hayan adoptado en el momento que se produjeron, adoptar las medidas correctoras que limiten esas incidencias en el futuro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Al menos cada dos a\u00f1os, se realizar\u00e1 una auditoria, externa o interna, que dictamine el correcto cumplimiento y la adecuaci\u00f3n de las medidas del presente documento de seguridad o las exigencias del Reglamento de seguridad, identificando las deficiencias y proponiendo las medidas correctoras necesarias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los informes de auditor\u00eda ser\u00e1n analizados por el responsable de seguridad, quien propondr\u00e1 al responsable del Fichero las medidas correctoras correspondientes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>2 &#8211;<\/strong><\/a>&nbsp; <strong>El Responsable de Seguridad<\/strong><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Responsable de Seguridad es el encargado de coordinar y controlar las medidas definidas para salvaguardar los datos de car\u00e1cter personal, contenidos en los ficheros tratados, y definidas en el Documento de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad coordinar\u00e1 la puesta en marcha de las medidas de seguridad, colaborar\u00e1 con el responsable del fichero en la difusi\u00f3n del Documento de seguridad y cooperar\u00e1 con el responsable del fichero controlando el cumplimiento de las mismas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A. &nbsp;Sistema Inform\u00e1tico o aplicaciones de acceso al Fichero<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En los ficheros de nivel alto, se guardar\u00e1 en un registro de accesos la identificaci\u00f3n del usuario, fecha y hora en la que se realiz\u00f3 el acceso, el fichero accedido, el tipo de acceso y si \u00e9ste ha sido autorizado o denegado. En caso de haber sido autorizado se guardar\u00e1 informaci\u00f3n que permita identificar el registro accedido. Los datos de este registro deber\u00e1n conservarse al menos durante dos a\u00f1os.&nbsp; Los mecanismos de registro de estos datos de acceso no podr\u00e1n ser desactivados en ning\u00fan caso, y estar\u00e1n siempre bajo control del responsable de seguridad competente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>B. &nbsp;Gesti\u00f3n de incidencias<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad del Fichero habilitar\u00e1 un Libro de Incidencias a disposici\u00f3n de todos los usuarios y administradores del Fichero con el fin de que se registren en \u00e9l cualquier incidencia que pueda suponer un peligro para la seguridad del mismo.&nbsp; El responsable de seguridad se ocupar\u00e1 de gestionar cada incidencia para &nbsp;resolver los problemas que plantee de la mejor manera posible, en colaboraci\u00f3n con el responsable del fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>C. Copias de Seguridad<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad se encargar\u00e1 de que se realicen, con la periodicidad establecida en el documento de seguridad, <strong>copias de seguridad <\/strong>de los ficheros con datos de car\u00e1cter personal que garanticen su reconstrucci\u00f3n en caso de p\u00e9rdida de los mismos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>D. Gesti\u00f3n de soportes<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En lo referente a la gesti\u00f3n de soportes, el Responsable de seguridad se ocupar\u00e1 de:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Asegurar que los soportes que contengan datos de car\u00e1cter personal est\u00e9n claramente identificados con una etiqueta externa que indique de que fichero se trata, qu\u00e9 tipo de datos contiene, y proceso que los ha originado y fecha de creaci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Verificar que aquellos medios que sean reutilizables, y que hayan contenido copias de datos de los ficheros, deber\u00e1n ser borrados f\u00edsicamente antes de su reutilizaci\u00f3n, de forma que los datos que conten\u00edan no sean recuperables.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Encargarse de que los soportes que contengan datos de car\u00e1cter personal ser\u00e1n almacenados en lugares a los que no tengan acceso personas no autorizadas para el uso de los datos.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Mantendr\u00e1 un libro de registro de entradas y salidas donde se guardar\u00e1n los formularios de entradas y de salidas de soportes inform\u00e1ticos, con indicaci\u00f3n del tipo de\u00a0 soporte,\u00a0 fecha\u00a0 y\u00a0 hora,\u00a0 emisor,\u00a0 n\u00famero de soportes,\u00a0 tipo\u00a0 de\u00a0 informaci\u00f3n\u00a0\u00a0 que contienen, forma de env\u00edo, destinatario, o persona responsable de la recepci\u00f3n que deber\u00e1n estar debidamente autorizadas.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Asegurar que la distribuci\u00f3n de los soportes que contengan datos de car\u00e1cter personal afectados por las medidas de seguridad calificadas de nivel alto, se realizar\u00e1 cifrando dichos datos o bien utilizando cualquier otro mecanismo que garantice que dicha informaci\u00f3n no sea inteligible ni manipulada durante su transporte.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>D. Controles peri\u00f3dicos de verificaci\u00f3n del cumplimiento<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad &nbsp;comprobar\u00e1, con una periodicidad al menos trimestral, que la lista de usuarios autorizados se corresponde con la lista de los usuarios realmente autorizados en la aplicaci\u00f3n de acceso al Fichero, para lo que recabar\u00e1 la lista de usuarios de la aplicaci\u00f3n y sus identificadores al administrador o administradores del Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De igual manera, comprobar\u00e1 que los niveles de acceso de cada usuario se corresponden con las medidas t\u00e9cnicas habilitadas para limitar este acceso (restricci\u00f3n de funciones de las aplicaciones, configuraci\u00f3n de permisos de carpetas, etc.).&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n comprobar\u00e1 que se realizan de manera adecuada los procedimientos de gesti\u00f3n de usuarios y contrase\u00f1as, especialmente la renovaci\u00f3n peri\u00f3dica de las contrase\u00f1as. Adem\u00e1s de estas comprobaciones peri\u00f3dicas, el administrador comunicar\u00e1 al responsable de seguridad, en cuanto se produzca, cualquier alta o baja de usuarios con acceso autorizado al Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se comprobar\u00e1 tambi\u00e9n al menos con periodicidad trimestral, la existencia de copias de respaldo correctas que permitan la recuperaci\u00f3n de Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A su vez, y tambi\u00e9n con periodicidad al menos trimestral, los administradores del Fichero comunicar\u00e1n al responsable de seguridad cualquier cambio que se haya realizado en los datos t\u00e9cnicos de los sistemas, como por ejemplo cambios en el software o hardware, base de datos o aplicaci\u00f3n de acceso al Fichero, procediendo igualmente a la actualizaci\u00f3n de dichos datos en el Registro de Sistemas y resto de documentos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n se comprobar\u00e1, con periodicidad al menos trimestral, que las configuraciones hardware y software de los puestos documentadas se corresponden con las existentes en la realidad, verificando que no se hayan instalado programas sin autorizaci\u00f3n. Se har\u00e1 hincapi\u00e9 en verificar que no hay instalados programas especiales como herramientas de utilidad que permitan el acceso no controlado a los ficheros de datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se comprobar\u00e1 con periodicidad al menos trimestral que efectivamente no se est\u00e1n almacenando documentos con datos personales en los PC de usuario no autorizados.&nbsp; De igual manera se comprobar\u00e1 que se eliminan los ficheros temporales, tanto en los PC de usuario como en el servidor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad, verificar\u00e1, con una periodicidad al menos trimestral, el cumplimiento de lo previsto en relaci\u00f3n con las entradas y salidas de datos, sean por red, en soporte magn\u00e9tico o archivo papel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable del fichero junto con el responsable de seguridad, analizar\u00e1n con periodicidad al menos trimestral las incidencias registradas en el libro &nbsp;correspondiente para, independientemente de las medidas particulares que se hayan adoptado en el momento que se produjeron, adoptar las medidas correctoras que limiten esas incidencias en el futuro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad revisar\u00e1 peri\u00f3dicamente la informaci\u00f3n de control registrada en el registro de accesos, y elaborar\u00e1 un informe de las revisiones realizadas y los problemas detectados al menos una vez al mes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>Para los ficheros de nivel medio y alto, al menos cada dos a\u00f1os<\/em><\/strong>, se realizar\u00e1 una auditoria, externa o interna, que dictamine el correcto cumplimiento y la adecuaci\u00f3n de las medidas del presente documento de seguridad o las exigencias del Reglamento de seguridad, identificando las deficiencias y proponiendo las medidas correctoras necesarias. Los informes de auditor\u00eda ser\u00e1n analizados por el responsable de seguridad, quien propondr\u00e1 al responsable del Fichero las medidas correctoras correspondientes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>3 &#8211;<\/strong><\/a>&nbsp; <strong>Usuarios <\/strong><strong>Autorizados<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El personal que, para el correcto desarrollo de su labor, tiene autorizado acceso a datos personales, tiene las siguientes obligaciones:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1.- Obligaciones generales<\/strong><\/p>\n\n\n\n<ol style=\"list-style-type:lower-alpha\" class=\"wp-block-list\">\n<li>Guardar el necesario secreto respecto a cualquier tipo de informaci\u00f3n de car\u00e1cter personal conocida en funci\u00f3n del trabajo desarrollado, incluso una vez concluida la relaci\u00f3n laboral con la organizaci\u00f3n.<\/li>\n<\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Guardar todos los soportes f\u00edsicos y\/o documentos que contengan informaci\u00f3n con datos de car\u00e1cter personal en un lugar seguro, cuando estos no sean usados, particularmente fuera de la jornada laboral.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Queda prohibido el traslado de cualquier soporte, listado o documento con datos de car\u00e1cter personal en los que se almacene informaci\u00f3n titularidad de la organizaci\u00f3n fuera de los locales de la misma, sin autorizaci\u00f3n previa del Responsable de Seguridad. En el supuesto de existir traslado o distribuci\u00f3n de soportes y documentos se realizar\u00e1 cifrando dichos datos (nivel alto), o mediante otro mecanismo que el acceso o manipulaci\u00f3n de la informaci\u00f3n por terceros.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ficheros de car\u00e1cter temporal o copias de documentos son aquellos en los que se almacenan datos de car\u00e1cter personal, generados para el cumplimiento de una necesidad determinada o trabajos temporales y auxiliares, siempre y cuando su existencia no sea superior a un mes. Estos ficheros de car\u00e1cter temporal o copias de documentos deben ser borrados una vez hayan dejado de ser necesarios para los fines que motivaron su creaci\u00f3n y, mientras est\u00e9n vigentes, deber\u00e1n cumplir con los niveles de seguridad asignados por el Responsable de Seguridad. Si, transcurrido el mes, el usuario necesita continuar utilizando la informaci\u00f3n almacenada en el fichero, deber\u00e1 comunicarlo al Responsable de Seguridad, para adoptar las medidas oportunas sobre el mismo.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00danicamente las personas autorizadas en un listado de Usuarios podr\u00e1n introducir, modificar o anular los datos contenidos en los ficheros o documentos objeto de protecci\u00f3n. Los permisos de acceso de los usuarios son concedidos por el Responsable de Seguridad. En el caso de que cualquier usuario requiera, para el desarrollo de su trabajo, acceder a ficheros o documentos a cuyo acceso no est\u00e1 autorizado, deber\u00e1 ponerlo en conocimiento del Responsable de Seguridad correspondiente.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Comunicar al Responsable de Seguridad, conforme al procedimiento de notificaci\u00f3n, las incidencias de seguridad de las que tenga conocimiento.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Comunicar, de forma inmediata, al Responsable de Seguridad, cualquier conocimiento de solicitud, por parte de los interesados, de derechos ARCO (Acceso, Rectificaci\u00f3n, Cancelaci\u00f3n y Oposici\u00f3n).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2.- Obligaciones con respecto a Ficheros Automatizados<\/strong><\/p>\n\n\n\n<ol style=\"list-style-type:lower-alpha\" class=\"wp-block-list\">\n<li>Cambiar las contrase\u00f1as a petici\u00f3n del sistema.<\/li>\n<\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Mantener en secreto sus claves de acceso al sistema, debiendo poner en conocimiento del Responsable de Seguridad cualquier hecho que pueda haber comprometido el secreto. Las contrase\u00f1as de acceso al sistema son personales e intransferibles, siendo el usuario el \u00fanico responsable de las consecuencias que pudieran derivarse de su mal uso, divulgaci\u00f3n o p\u00e9rdida<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cerrar o bloquear todas las sesiones al t\u00e9rmino de la jornada laboral o en el supuesto de ausentarse temporalmente de su puesto de trabajo, a fin de evitar accesos no autorizados.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>No copiar la informaci\u00f3n contenida en los ficheros en los que se almacenen datos de car\u00e1cter personal al ordenador personal, disquetes, port\u00e1til o a cualquier otro soporte sin autorizaci\u00f3n expresa del Responsable de Seguridad correspondiente.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Guardar todos los ficheros con datos de car\u00e1cter personal en la carpeta indicada por el Responsable de Seguridad correspondiente, a fin de facilitar la aplicaci\u00f3n de las medidas de seguridad que les correspondan.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cada usuario que mande un listado a una impresora, sea \u00e9sta propia o compartida, se deber\u00e1 asegurar que no quede ning\u00fan documento en la bandeja de salida, que contengan datos protegidos. Adem\u00e1s deber\u00e1 retirar los documentos, conforme vayan saliendo, con el fin de evitar que mientras se imprimen, puedan ser le\u00eddos por personas no autorizadas.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Los usuarios tiene prohibido el env\u00edo de informaci\u00f3n de car\u00e1cter personal de nivel alto, salvo autorizaci\u00f3n expresa del Responsable de Seguridad que tenga asignada esta tarea. En todo caso, este env\u00edo \u00fanicamente podr\u00e1 realizarse si se adoptan los mecanismos necesarios para evitar que la informaci\u00f3n no sea inteligible ni manipulada por terceros.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Los usuarios no podr\u00e1n, salvo autorizaci\u00f3n expresa del Responsable de Seguridad, instalar cualquier tipo de programas inform\u00e1ticos o dispositivos ni en los servidores centrales ni en el ordenador empleado en el puesto de trabajo.<\/li>\n<\/ul>\n\n\n\n<ol style=\"list-style-type:lower-roman\" class=\"wp-block-list\">\n<li><strong>Queda prohibido:<\/strong><\/li>\n<\/ol>\n\n\n\n<ol style=\"list-style-type:lower-roman\" class=\"wp-block-list\">\n<li>Emplear identificadores y contrase\u00f1as de otros usuarios para acceder al sistema.<\/li>\n<\/ol>\n\n\n\n<ol style=\"list-style-type:lower-roman\" class=\"wp-block-list\">\n<li>Intentar modificar o acceder al registro de accesos habilitado por el Responsable de Seguridad competente.<\/li>\n<\/ol>\n\n\n\n<ol style=\"list-style-type:lower-roman\" class=\"wp-block-list\">\n<li>Burlar las medidas de seguridad establecidas en el sistema inform\u00e1tico, intentando acceder a ficheros o programas cuyo acceso no le haya sido permitido.<\/li>\n<\/ol>\n\n\n\n<ol style=\"list-style-type:lower-roman\" class=\"wp-block-list\">\n<li>Enviar correos masivos (spam) empleando la direcci\u00f3n de correo electr\u00f3nico corporativa.<\/li>\n<\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El uso del correo electr\u00f3nico para fines no relacionados con las funciones laborales encomendadas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El empleo del nombre o apellidos de los trabajadores o funcionarios junto al dominio de la organizaci\u00f3n en las direcciones de correo no significa la asignaci\u00f3n por la organizaci\u00f3n de un correo personal, esto se realiza \u00fanicamente por motivos organizativos internos de asignaci\u00f3n de \u00e1reas y puestos de trabajo.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Utilizar Internet para tareas que no est\u00e9n relacionadas directamente con las funciones asignadas al usuario. La organizaci\u00f3n regular\u00e1 las modalidades de acceso y las restricciones o limitaciones del mismo. Queda prohibida la descarga de software o ficheros de cualquier tipo desde Internet, sin consentimiento expreso de la organizaci\u00f3n, y ello aunque resulte de un acceso consentido por motivos de trabajo.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Introducir contenidos en la red corporativa y\/o ordenador personal que no guarden relaci\u00f3n con la actividad y objetivos de la entidad.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Y en general, el empleo de la red corporativa, sistemas inform\u00e1ticos y cualquier medio puesto al alcance del usuario vulnerando el derecho de terceros, los propios de la organizaci\u00f3n, o bien para la realizaci\u00f3n de actos que pudieran ser considerados il\u00edcitos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Estas obligaciones s\u00f3lo ser\u00e1n exigibles a los usuarios de ficheros automatizados, en tanto en cuanto la organizaci\u00f3n disponga los medios adecuados en cada caso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Obligaciones con respecto a Ficheros No Automatizados.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El personal que, para el correcto desarrollo de su labor, tiene autorizado acceso a datos personales en soporte papel, tiene las siguientes obligaciones:<\/p>\n\n\n\n<ol style=\"list-style-type:lower-alpha\" class=\"wp-block-list\">\n<li>Guardar el necesario secreto respecto a cualquier tipo de informaci\u00f3n de car\u00e1cter personal conocida en funci\u00f3n del trabajo desarrollado, incluso una vez concluida la relaci\u00f3n laboral con la entidad.<\/li>\n<\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Mantener debidamente custodiadas las llaves de acceso a la residencia, a sus despachos y a los armarios, archivadores u otros elementos que contenga ficheros no automatizados con datos de car\u00e1cter personal, debiendo poner en conocimiento del Responsable de Seguridad cualquier hecho que pueda haber comprometido esa custodia.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cerrar con llave las puertas de los despachos al t\u00e9rmino de la jornada laboral o cuando deba ausentarse temporalmente de esta ubicaci\u00f3n, a fin de evitar accesos no autorizados.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Comunicar al Responsable de Seguridad, conforme al procedimiento de notificaci\u00f3n, las incidencias de seguridad de las que tenga conocimiento.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Queda prohibido el traslado de cualquier listado o documento an\u00e1logo con datos de car\u00e1cter personal en los que se almacene informaci\u00f3n titularidad de la entidad fuera de los locales de la misma.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Guardar todos los soportes f\u00edsicos o documentos que contengan informaci\u00f3n con datos de car\u00e1cter personal en un lugar seguro, cuando estos no sean usados, particularmente fuera de la jornada laboral.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Asegurarse de que no quedan documentos impresos que contengan datos protegidos impresos en la bandeja de salida de la impresora.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00danicamente las personas autorizadas para ello en el listado de accesos podr\u00e1n introducir, modificar o anular los datos contenidos en los ficheros objeto de protecci\u00f3n. Los permisos de acceso de los usuarios a los diferentes ficheros son concedidos por el Responsable de Seguridad. En el caso de que cualquier usuario requiera, para el desarrollo de su trabajo, acceder a ficheros a cuyo acceso no est\u00e1 autorizado, deber\u00e1 ponerlo en conocimiento del\u00a0 Responsable de Seguridad.<\/li>\n<\/ul>\n\n\n\n<ol style=\"list-style-type:lower-roman\" class=\"wp-block-list\">\n<li>Ficheros de car\u00e1cter temporal son aquellos en los que se almacenan datos de car\u00e1cter personal, generados para el cumplimiento de una necesidad determinada, siempre y cuando su existencia no sea superior a un mes. Los ficheros de car\u00e1cter temporal deben ser destruidos una vez hayan dejado de ser necesarios para los fines que motivaron su creaci\u00f3n y, mientras est\u00e9n vigentes, deber\u00e1n contemplarse las medidas de seguridad contenidas en este documento.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Si el usuario, adem\u00e1s de sus funciones, tiene privilegios para la administraci\u00f3n de equipos inform\u00e1ticos, deber\u00e1 conocer las obligaciones que le corresponden como personal inform\u00e1tico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Debido al especial acceso que tiene el personal inform\u00e1tico se le atribuyen unas <strong><u>responsabilidades complementarias:<\/u><\/strong><\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Guardar secreto de toda la informaci\u00f3n de car\u00e1cter personal, o que afecte a \u00e9sta, de la que tenga conocimiento en el desarrollo de su de trabajo, a\u00fan despu\u00e9s de acabada la relaci\u00f3n con la organizaci\u00f3n.<\/li>\n<\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aunque debido a sus funciones disponga de un acceso privilegiado a ciertos recursos, se compromete a acceder \u00fanicamente a los datos necesarios para desarrollar sus funciones.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>En el caso que detecten, deficiencias de seguridad en el sistema de informaci\u00f3n, lo deber\u00e1n comunicar al Responsable de Seguridad correspondiente.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Colaborar con el Responsable\/s de Seguridad en la resoluci\u00f3n de las incidencias que se le encarguen.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Desempe\u00f1ar sus funciones con estricta observancia de las obligaciones dispuestas por la legislaci\u00f3n sobre protecci\u00f3n de datos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><a><strong>4 &#8211; Administradores de Sistemas Inform\u00e1ticos<\/strong><\/a><strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El Administrador del Sistema Inform\u00e1tico es la persona responsable de la configuraci\u00f3n y el control del funcionamiento de los sistemas inform\u00e1ticos de la empresa y siempre estar\u00e1 bajo la supervisi\u00f3n del Responsable del Fichero y del Responsable de Seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Debido al especial acceso que puede tener sobre los sistemas inform\u00e1ticos, se le atribuyen unas obligaciones gen\u00e9ricas que son:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Guardar secreto de toda la informaci\u00f3n de car\u00e1cter personal, o que afecte a \u00e9sta, de la que tenga conocimiento en el desarrollo de su de trabajo, a\u00fan despu\u00e9s de acabada la relaci\u00f3n con la organizaci\u00f3n.<\/li>\n<\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aunque debido a sus funciones disponga de un acceso privilegiado a ciertos recursos, se compromete a acceder \u00fanicamente a los datos necesarios para desarrollar sus funciones.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>En el caso que detecten, deficiencias de seguridad en el sistema de informaci\u00f3n, lo deber\u00e1n comunicar al Responsable de Seguridad correspondiente.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Poner al d\u00eda al Responsable de Seguridad sobre las nuevas aplicaciones o programas que permitan el acceso a los ficheros, cu\u00e1l es su funcionalidad y si presenta nuevos riesgos o funciones que modifiquen las conductas del resto de usuarios.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Junto con el Responsable de Seguridad, analizar\u00e1 las incidencias registradas, relacionadas con los sistemas inform\u00e1ticos, para extraer las causas y adoptar o recomendar soluciones a las mismas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A. Entorno de Sistema Operativo y de Comunicaciones<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ninguna herramienta o programa de utilidad que permita el acceso a un fichero deber\u00e1 ser accesible a ning\u00fan usuario o administrador no autorizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la norma anterior se incluye cualquier medio de acceso en bruto, es decir no elaborado o editado, a los datos del Fichero, como los llamados editores universales, analizadores de ficheros, herramientas de acceso de bajo nivel al disco duro, etc., que deber\u00e1n estar bajo el control de los administradores autorizados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El administrador deber\u00e1 responsabilizarse de guardar en lugar protegido las copias de seguridad y respaldo del Fichero, de forma que ninguna persona no autorizada tenga acceso a las mismas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si la aplicaci\u00f3n o sistema de acceso al Fichero utilizase usualmente ficheros temporales, ficheros de \u00ablogging\u00bb, o cualquier otro medio en el que pudiesen ser grabados copias de los datos protegidos, el administrador deber\u00e1 asegurarse de que esos datos no son accesibles posteriormente por personal no autorizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si el ordenador en el que est\u00e1 ubicado el fichero est\u00e1 integrado en una red de comunicaciones de forma que desde otros ordenadores conectados a la misma sea posible acceso al Fichero, el administrador responsable del sistema deber\u00e1 asegurarse de que este acceso no se permite a personas no autorizadas. En cualquier caso, deber\u00e1 identificarse de manera \u00fanica a las personas que hacen el acceso remoto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>B. Sistema Inform\u00e1tico o aplicaciones de acceso a los Ficheros<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si la aplicaci\u00f3n inform\u00e1tica que permite el acceso al Fichero no cuenta con un control de acceso, deber\u00e1 ser el sistema operativo, donde se ejecuta esa aplicaci\u00f3n, el que impida el acceso no autorizado, mediante el control de los citados c\u00f3digos de usuario y contrase\u00f1as.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En cualquier caso se controlar\u00e1n los intentos de acceso fraudulento al Fichero, limitando el n\u00famero m\u00e1ximo de intentos fallidos, y cuando sea t\u00e9cnicamente posible, guardando en un fichero auxiliar la fecha, hora, c\u00f3digo y clave err\u00f3nea que se han introducido, as\u00ed como otros datos relevantes que ayuden a descubrir la autor\u00eda de esos intentos de acceso fraudulentos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En funci\u00f3n de las posibilidades t\u00e9cnicas, se limitar\u00e1 el acceso de cada usuario al m\u00ednimo conjunto de recursos que necesite para desempe\u00f1ar su trabajo, configurando de manera adecuada la aplicaci\u00f3n y\/o el sistema operativo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En casos de ausencia o sustituci\u00f3n de usuarios por compa\u00f1eros, a instancias del Responsable de Seguridad, deber\u00e1 configurar para los sustitutos, nuevos perfiles que habr\u00e1 que eliminar en cuanto finalice la sustituci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si durante las pruebas anteriores a la implantaci\u00f3n o modificaci\u00f3n de la aplicaci\u00f3n de acceso al Fichero se utilizasen datos reales, se deber\u00e1 aplicar a esos ficheros de prueba el mismo tratamiento de seguridad que se aplica al mismo Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para el acceso a <strong><em>ficheros de nivel alto<\/em><\/strong>, establecer\u00e1 una aplicaci\u00f3n que permita su registro, en el que constar\u00e1 como m\u00ednimo la identificaci\u00f3n del usuario, fecha y hora de acceso, actividad desarrollada sobre el fichero y su autorizaci\u00f3n o denegaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>C. Salvaguarda y protecci\u00f3n de las contrase\u00f1as personales<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los identificadores de usuario y las contrase\u00f1as se asignar\u00e1n y se cambiar\u00e1n mediante el mecanismo y periodicidad que se determinan en los procedimientos descritos en este documento, asegurando que se mantiene la confidencialidad de ambos. El archivo donde se almacenen las contrase\u00f1as deber\u00e1 estar protegido y cifrado, y bajo la responsabilidad del administrador del sistema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>D. Entrada y salida de datos por red<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todas las entradas y salidas de datos del Fichero que se efect\u00faen mediante correo electr\u00f3nico se realizar\u00e1n desde una \u00fanica cuenta o direcci\u00f3n de correo controlada por un usuario especialmente autorizado por el responsable del Fichero. Igualmente si se realiza la entrada o salida de datos mediante sistemas de transferencia de ficheros por red, \u00fanicamente un usuario o administrador estar\u00e1 autorizado para realizar esas operaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se guardar\u00e1n copias de todos los correos electr\u00f3nicos que involucren entradas o salidas de datos del Fichero, en directorios protegidos y bajo el control del responsable citado. Se mantendr\u00e1n copias de esos correos durante al menos dos a\u00f1os. Tambi\u00e9n se guardar\u00e1 durante un m\u00ednimo de dos a\u00f1os, en directorios protegidos, una copia de los ficheros recibidos o transmitidos por sistemas de transferencia de ficheros por red, junto con un registro de la fecha y hora en que se realiz\u00f3 la operaci\u00f3n y el destino del fichero enviado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E. Copias de respaldo y recuperaci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Existir\u00e1 una persona, bien sea el administrador o bien otro usuario expresamente designado, que ser\u00e1 responsable de obtener peri\u00f3dicamente una copia de seguridad del fichero, a efectos de respaldo y posible recuperaci\u00f3n en caso de fallo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estas copias de seguridad deber\u00e1n realizarse con una periodicidad, al menos, semanal, salvo en el caso de que no se haya producido ninguna actualizaci\u00f3n de los datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se evitar\u00e1 desgastar en exceso los soportes donde se realizan las copias de seguridad, rot\u00e1ndolos y renov\u00e1ndolos de forma peri\u00f3dica transcurridos un n\u00famero determinado de grabaciones o un periodo de tiempo largo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los soportes destinados a copias de seguridad seguir\u00e1n todas las normas definidas para la gesti\u00f3n de soportes (identificaci\u00f3n, reutilizaci\u00f3n y eliminaci\u00f3n, etc.).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En caso de fallo del sistema con p\u00e9rdida total o parcial de los datos del Fichero existir\u00e1 un procedimiento, inform\u00e1tico o manual, que partiendo de la \u00faltima copia de respaldo y del registro de las operaciones realizadas desde el momento de la copia, reconstruya los datos del Fichero al estado en que se encontraban en el momento del fallo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>F. &nbsp;Controles peri\u00f3dicos de verificaci\u00f3n del cumplimiento<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad del Fichero comprobar\u00e1, con una periodicidad al menos trimestral, que la lista de usuarios autorizados se corresponde con la lista de los usuarios realmente autorizados en la aplicaci\u00f3n de acceso al Fichero, para lo que recabar\u00e1 la lista de usuarios de la aplicaci\u00f3n y sus identificadores al administrador o administradores del Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De igual manera, comprobar\u00e1 que los niveles de acceso de cada usuario se corresponden con las medidas t\u00e9cnicas habilitadas para limitar este acceso (restricci\u00f3n de funciones de las aplicaciones, configuraci\u00f3n de permisos de carpetas, etc.). Tambi\u00e9n comprobar\u00e1 que se realizan de manera adecuada los procedimientos de gesti\u00f3n de usuarios y contrase\u00f1as, especialmente la renovaci\u00f3n peri\u00f3dica de las contrase\u00f1as. Adem\u00e1s de estas comprobaciones peri\u00f3dicas, el administrador comunicar\u00e1 al responsable de seguridad, en cuanto se produzca, cualquier alta o baja de usuarios con acceso autorizado al Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se comprobar\u00e1 tambi\u00e9n al menos con periodicidad trimestral, la existencia de copias de respaldo correctas que permitan la recuperaci\u00f3n de Fichero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A su vez, y tambi\u00e9n con periodicidad al menos trimestral, los administradores del Fichero comunicar\u00e1n al responsable de seguridad cualquier cambio que se haya realizado en los datos t\u00e9cnicos de los sistemas, como por ejemplo cambios en el software o hardware, base de datos o aplicaci\u00f3n de acceso al Fichero, procediendo igualmente a la actualizaci\u00f3n de dichos datos en el Registro de Sistemas y resto de documentos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n se comprobar\u00e1, con periodicidad al menos trimestral, que las configuraciones hardware y software de los puestos se corresponden con las existentes en la realidad, verificando que no se hayan instalado programas sin autorizaci\u00f3n. Se verificar\u00e1 especialmente que no hay instalados programas especiales como herramientas de utilidad que permitan el acceso no controlado a los ficheros de datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El responsable de seguridad, verificar\u00e1, con periodicidad al menos trimestral, el cumplimiento de lo previsto en relaci\u00f3n con las entradas y salidas de datos, sean por red o en soporte magn\u00e9tico.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>10<\/strong><strong><\/strong><\/td><td><a><strong>INCUMPLIMIENTO DEL DOCUMENTO DE SEGURIDAD<\/strong><\/a><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">El incumplimiento de las obligaciones y medidas de seguridad establecidas en el presente documento de Seguridad, por parte del personal infractor, podr\u00e1 ser considerado, dependiendo de las consecuencias que ello conlleve al Responsable del Fichero,&nbsp; como falta muy grave.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las sanciones e indemnizaciones que le pudieran ser impuestas a la empresa, como consecuencia del incumplimiento, deliberado o negligente, por parte de un usuario de cualquier medida, norma, procedimiento, regla u obligaci\u00f3n establecida en el presente Documento, conforme al art\u00edculo 1904 del C\u00f3digo Civil, ser\u00e1n repetidas por parte de la empresa contra el usuario infractor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n se advierte que, en cualquier caso, los afectados titulares de los datos de car\u00e1cter personal pueden dirigir sus acciones civiles, e incluso penales, directamente contra el infractor causante del da\u00f1o, con independencia de su condici\u00f3n de responsable de los ficheros o simple usuario.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>11<\/strong><strong><\/strong><\/td><td><strong>APROBACION <\/strong><strong><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">SONOCAR PHONE SL, como Responsable del fichero, aprueba el presente Documento de Seguridad, acept\u00e1ndolo en su totalidad y ordenando su inmediato cumplimiento, tanto para el personal propio, como ajeno que tenga o pueda tener acceso a los datos de car\u00e1cter personal que trata la empresa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En MADRID a 14\/05\/2024<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fdo. Juan Ignacio Fern\u00e1ndez<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Qui\u00e9nes somos Texto sugerido: La direcci\u00f3n de nuestra web es: https:\/\/sonocarphone.com. Comentarios Texto sugerido: Cuando los visitantes dejan comentarios en la web, recopilamos los datos que se muestran en el formulario de comentarios, as\u00ed como la direcci\u00f3n IP del visitante y la cadena de agentes de usuario del navegador para ayudar a la detecci\u00f3n de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"open","template":"","meta":{"footnotes":""},"class_list":["post-3","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/sonocarphone.com\/index.php\/wp-json\/wp\/v2\/pages\/3","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sonocarphone.com\/index.php\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/sonocarphone.com\/index.php\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/sonocarphone.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sonocarphone.com\/index.php\/wp-json\/wp\/v2\/comments?post=3"}],"version-history":[{"count":3,"href":"https:\/\/sonocarphone.com\/index.php\/wp-json\/wp\/v2\/pages\/3\/revisions"}],"predecessor-version":[{"id":88,"href":"https:\/\/sonocarphone.com\/index.php\/wp-json\/wp\/v2\/pages\/3\/revisions\/88"}],"wp:attachment":[{"href":"https:\/\/sonocarphone.com\/index.php\/wp-json\/wp\/v2\/media?parent=3"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}