MESURES TÈCNIQUES I ORGANITZATIVES DE CONTROL D'ACCESSOS A DADES PERSONALS

1. Objecte i finalitat del sistema de control d’accessos a dades personals

El present document té per finalitat descriure de forma detallada el conjunt de mesures tècniques i organitzatives implementades per PROMOCIONS I INICIATIVES D’ELX, SA (PIMESA) per a garantir un adequat control d’accessos a les dades personals tractats en l’exercici de la seua activitat. Estes mesures estan orientades a assegurar la confidencialitat, integritat, disponibilitat i resiliència permanents dels sistemes i servicis de tractament, en compliment del principi de responsabilitat proactiva previst en el Reglament (UE) 2016/679 (RGPD) i en la Llei orgànica 3/2018 (LOPDGDD).

El control d’accessos constituïx un element essencial dins del sistema de seguretat de la informació, ja que permet limitar el tractament de dades exclusivament a aquelles persones autoritzades, evitant accessos indeguts, alteracions no autoritzades, pèrdues accidentals o divulgacions il·lícites. PIMESA adopta un enfocament basat en l’anàlisi de riscos, avaluant la naturalesa de les dades tractades, el volum d’informació, les categories d’interessats i les possibles conseqüències derivades d’un accés no autoritzat.

2. Mesures organitzatives

PIMESA disposa d’una política interna formalment aprovada en la qual s’establixen els criteris generals d’accés als sistemes d’informació. Esta política determina que l’accés a dades personals només podrà concedir-se quan resulte estrictament necessari per a l’acompliment de funcions professionals concretes, aplicant el principi de minimització i el criteri de necessitat de conéixer.

L’alta de persones usuàries en els sistemes que contenen dades personals es realitza mitjançant un procediment formal que exigix sol·licitud expressa del responsable d’àrea corresponent. Quan es produïxen modificacions en les funcions del personal, els permisos són adaptats de manera immediata. En cas de baixa laboral o finalització de contracte, la revocació dels accessos s’efectua de manera immediata.

Tot el personal amb accés a dades personals subscriu un compromís exprés de confidencialitat que roman vigent fins i tot després de la finalització de la relació contractual. Així mateix, PIMESA proporciona formació periòdica en matèria de protecció de dades i seguretat de la informació.

PIMESA disposa d’un procediment documentat per a la gestió d’incidents relacionats amb accessos no autoritzats, contemplant la detecció, anàlisi, contenció i documentació de l’incident, així com l’adopció de mesures correctores.

3. Mesures tècniques de control d’accés lògic

Tots els sistemes que contenen dades personals requerixen identificació individual prèvia. Cada usuari disposa de credencials úniques i intransferibles. L’autenticació es basa en contrasenyes robustes que han de complir requisits mínims de complexitat.


Quan la naturalesa de les dades o el nivell de risc l’aconsellen, s’implementen mecanismes d’autenticació multifactor. Els sistemes incorporen mecanismes de bloqueig automàtic després d’intents fallits i establixen temps d’expiració de sessió per inactivitat.

Els accessos es configuren mitjançant un model basat en rols, de manera que cada perfil professional té assignats únicament els permisos imprescindibles per a l’acompliment de les seues tasques. Els comptes amb privilegis elevats són objecte d’especial control.

Els sistemes registren de manera automàtica els accessos realitzats, incloent-hi identificació de l’usuari, data, hora i tipus d’operació efectuada. Estos registres es conserven durant el termini necessari per a permetre la traçabilitat.

4. Control d’accés físic

PIMESA garantix que els equips i servidors que allotgen dades personals estan situats en instal·lacions amb accés restringit. L’accés a estes dependències està limitat a personal autoritzat.

En el cas de documentació en suport paper, els arxius s’emmagatzemen en armaris tancats o sales d’accés limitat. Les visites externes són registrades quan accedixen a zones on puga existir informació personal.

5. Protecció de dispositius, comunicacions i còpies de seguretat

Tractarem les seues dades, sempre que siguen necessaris per a la finalitat per als quals van ser recollits i, una vegada finalitzada la relació que legitima el tractament de les seues dades, aquests s’emmagatzemaran bloquejats amb l’únic objectiu de realitzar la formulació i defensa de reclamacions i l’oportuna cessió a requeriment de les autoritats, únicament durant el temps establit legalment.

Així mateix, una vegada finalitzada la relació contractual, tractarem les seues dades personals per a l’enviament de comunicacions comercials, sempre que disposem del consentiment exprés per a això.

6. Mesures específiques en situacions de teletreball

Quan l’accés a dades personals es realitza de manera remota, PIMESA exigix l’ús de xarxes privades virtuals (VPN) i dispositius prèviament autoritzats. S’establix l’obligació de bloquejar la pantalla quan l’equip quede desatés.

7. Bloquege

PIMESA bloqueja les dades personals quan ja no són necessaris per als fins del tractament per als quals van ser arreplegats o quan la persona interessada ha exercit el dret de supressió o esborrament, entenent com a bloqueig la identificació i reserva d’estes dades, adoptant les mesures tècniques i organitzatives necessària per a impedir el seu tractament, excepte per a la posada a la disposició de jutges, tribunals, Ministeri Fiscal o Administracions Públiques.

8. Anonimització o esborrat

Finalitzats els temps de bloqueig establits en la normativa que resulte d’aplicació en funció a la finalitat per la qual van ser arreplegats, PIMESA procedix a l’esborrament o anonimització de les dades personals.

9. Supervisió, auditoria i millora contínua

Les mesures descrites són objecte de revisió periòdica per a garantir la seua adequació a l’estat de la tècnica i a l’evolució dels riscos. PIMESA realitza auditories internes o externes quan la naturalesa dels tractaments ho requerix, documentant els resultats i adoptant plans d’acció correctors.