Este texto es una traducción. Si difiere de la versión en inglés, prevalece la versión en inglés.
1.Responsable del tratamiento y ámbito de aplicación
1.1
El responsable del tratamiento de los datos personales descritos en la presente Política es Osaühing Ida Portal, sociedad de responsabilidad limitada inscrita en el Registro Mercantil de la República de Estonia con el número de registro 10970449, domicilio social: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia (el «Operador», «nosotros»). El Operador presta sus servicios bajo el nombre Security Test Team.
1.2
Las preguntas y solicitudes relativas a los datos personales se envían a info@securitytest.team. El Operador no ha designado un delegado de protección de datos.
1.3
La presente Política se aplica al sitio web securitytest.team en todas sus versiones lingüísticas (el «Sitio Web»), a los formularios del Sitio Web, a la plataforma de bug bounty que el Operador gestiona en el Sitio Web (la «Plataforma») y a la correspondencia con el Operador.
1.4
La presente Política no se aplica a los datos personales que el Operador pueda encontrar en los sistemas de un cliente mientras realiza una comprobación o una evaluación de seguridad, ni a los que contenga el informe de un investigador. Dichos datos se tratan por cuenta del cliente o del propietario de un programa, que es su responsable del tratamiento, con arreglo al contrato y a las cláusulas sobre tratamiento de datos de las Condiciones de la comprobación gratuita de seguridad web y de las Condiciones de la plataforma de bug bounty para propietarios.
1.5
El Operador trata los datos personales de conformidad con el Reglamento (UE) 2016/679 (el «RGPD») y la Ley de Protección de Datos Personales de la República de Estonia. Las leyes citadas en la presente Política sin indicación de un Estado son leyes de la República de Estonia.
2.Datos personales que tratamos
2.1
Visita del Sitio Web. El propio Operador no recoge datos personales del visitante que lee el Sitio Web: el Sitio Web no instala cookies, no lleva registros propios de visitantes, no elabora perfiles y no contiene tecnologías analíticas ni publicitarias. El proveedor de alojamiento, Cloudflare, Inc., trata la dirección IP y los datos técnicos de cada petición en la medida necesaria para entregar las páginas y proteger el servicio contra ataques.
2.2
Formularios del Sitio Web. Cuando usted envía una solicitud de un servicio, una solicitud de publicación de un programa o una solicitud de registro como investigador, el Operador trata:
- (a)datos de identificación y de contacto: nombre, dirección de correo electrónico, organización, cargo, el canal de comunicación preferido y la cuenta o el número en ese canal;
- (b)el contenido de la solicitud: los servicios de interés, la dirección del sitio web o del sistema, el inicio deseado, las recompensas y la visibilidad de un programa, y el texto de la solicitud;
- (c)los datos de un investigador: el país de residencia, el enlace a un perfil público y la descripción de la experiencia;
- (d)sus confirmaciones: que tiene derecho a encargar las pruebas de los sistemas indicados en la solicitud y actúa en el ejercicio de su actividad empresarial o profesional, que es mayor de edad y que acepta las condiciones de la Plataforma, junto con la versión de las condiciones que ha aceptado y la versión de la presente Política mostrada junto al formulario;
- (e)datos técnicos de la solicitud: la hora, la lengua de la página, la página desde la que se envió el formulario, los parámetros de campaña contenidos en la dirección de esa página, el país deducido de la dirección IP y el inicio de la cadena de identificación del navegador;
- (f)un hash con clave de la dirección IP. El Operador no almacena la propia dirección IP, y esta no puede reconstruirse a partir del hash sin una clave que se conserva separada de los datos.
2.3
Correspondencia. Cuando usted escribe al Operador por correo electrónico o a través de un servicio de mensajería, el Operador trata su dirección o su cuenta, el contenido de los mensajes y la hora en que se enviaron.
2.4
Contrato. Cuando se celebra un contrato, el Operador trata los nombres, cargos y datos de contacto de los firmantes y de las personas de contacto del cliente, los datos contenidos en la autorización para realizar las pruebas y en los documentos que confirman la propiedad de un sistema, y los datos de las facturas y los pagos.
2.5
Plataforma, investigadores. Cuando un investigador participa en los programas, el Operador trata los informes del investigador, la correspondencia sobre ellos y el nombre que el investigador ha elegido. Antes del primer pago, trata también la información enumerada en la sección 4, las declaraciones del investigador sobre el Estado de residencia fiscal, el Estado en el que se realiza la investigación y el beneficiario, el resultado de la comprobación de la identidad y de las comprobaciones en las listas de sanciones internacionales, y los datos de los pagos. Cuando el beneficiario es una persona jurídica, el Operador trata también los datos de sus representantes y de las personas que poseen el 50 % o más de ella o la controlan.
2.6
Plataforma, propietarios. Cuando se verifica al propietario de un programa, el Operador trata los datos de sus representantes y de las personas que poseen el 50 % o más de él o lo controlan, los datos de los documentos que confirman el derecho a representarlo y su control sobre los sistemas del programa, el resultado de las comprobaciones en las listas de sanciones internacionales y, en el caso de un propietario que sea persona física, el resultado de la comprobación de la identidad.
2.7
El Operador también recibe datos personales de fuentes distintas del propio interesado:
- (a)de un cliente o de un propietario: los nombres, cargos y datos de contacto de sus representantes, firmantes y personas de contacto;
- (b)de un solicitante: los datos de otras personas indicadas en la solicitud;
- (c)de un investigador: los datos de los representantes de un beneficiario que sea persona jurídica y de las personas que lo poseen o controlan;
- (d)de registros públicos, que son de acceso público: los representantes de un propietario o de un beneficiario y las personas que lo poseen o controlan;
- (e)de la página que un investigador enlaza en una solicitud, que es de acceso público: los datos del perfil público;
- (f)de las listas públicas de sanciones internacionales: si una persona figura en ellas;
- (g)de las interfaces electrónicas de la Unión Europea y de los Estados miembros: si un número de identificación fiscal o un número de identificación a efectos del IVA es válido.
2.8
Cuando el Operador se pone en contacto con una persona cuyos datos ha recibido de otra fuente, le remite a la presente Política, a más tardar, en su primera comunicación.
2.9
El Operador no solicita categorías especiales de datos personales, datos relativos a condenas penales, contraseñas ni claves de acceso, y le pide que no los envíe a través de los formularios ni por correo electrónico.
2.10
La comunicación de datos personales a través de un formulario no es un requisito legal ni contractual; sin los datos marcados como obligatorios, el Operador no puede responder a la solicitud. La información que un investigador facilita antes del primer pago (sección 4) es exigida por la ley y por las Condiciones de la plataforma de bug bounty para investigadores; sin ella no se paga ninguna recompensa.
3.Fines y bases jurídicas
3.1
El Operador trata los datos personales para los fines siguientes y sobre las bases jurídicas siguientes:
| Finalidad | Datos | Base jurídica |
|---|---|---|
| Responder a una solicitud y preparar una propuesta | Datos de los formularios de solicitud, correspondencia | Aplicación a petición suya de medidas precontractuales, artículo 6, apartado 1, letra b), del RGPD; cuando escribe en nombre de una organización, interés legítimo del Operador y de esa organización en responder a la consulta, artículo 6, apartado 1, letra f), del RGPD |
| Celebración y ejecución de un contrato con un cliente o con el propietario de un programa | Datos del contrato, datos de la verificación de un propietario, correspondencia | Ejecución de un contrato, artículo 6, apartado 1, letra b), del RGPD; cuando actúa en nombre de una organización, interés legítimo del Operador y de esa organización en celebrar y ejecutar el contrato, artículo 6, apartado 1, letra f), del RGPD |
| Registro de un investigador, examen de los informes, pago de las recompensas | Solicitud de un investigador, informes, datos del beneficiario y de la cuenta, datos de pago | Ejecución del contrato con el investigador, artículo 6, apartado 1, letra b), del RGPD; cuando el beneficiario es una persona jurídica, interés legítimo del Operador y de esa persona jurídica en ejecutar el contrato con ella, artículo 6, apartado 1, letra f), del RGPD |
| Comprobación de la identidad de un investigador y de un propietario que sea persona física | Nombre, fecha de nacimiento, tipo, número, Estado de expedición y fecha de caducidad del documento de identidad, fecha, método y resultado de la comprobación | Ejecución del contrato, artículo 6, apartado 1, letra b), del RGPD; interés legítimo del Operador y de los propietarios en saber quién investiga sus sistemas y a quién se paga una recompensa, y en prevenir el fraude, artículo 6, apartado 1, letra f), del RGPD. No se conserva ninguna copia del documento de identidad |
| Comprobación de que una recompensa solo se paga cuando la ley estonia no exige retener ningún impuesto de ella | Estado de residencia fiscal, Estado en el que se realiza la investigación, el beneficiario y su inscripción en un registro | Ejecución del contrato, artículo 6, apartado 1, letra b), del RGPD; obligación legal de determinar si debe retenerse el impuesto sobre la renta, artículo 6, apartado 1, letra c), del RGPD, conforme a los artículos 40 y 41 de la Ley del Impuesto sobre la Renta |
| Diligencia debida y comunicación de información sobre investigadores y beneficiarios como operador de plataforma | La información de la sección 4 | Obligación legal, artículo 6, apartado 1, letra c), del RGPD, conforme al artículo 8 bis quater y al anexo V de la Directiva 2011/16/UE del Consejo y a los artículos 20²⁰ a 20²⁶ y al artículo 8, apartado 3, de la Ley de Intercambio de Información Tributaria |
| Cumplimiento de las sanciones internacionales antes de que se publique un programa y antes de cada pago | Nombre, fecha de nacimiento, dirección, las personas que poseen o controlan a un propietario o a un beneficiario, el banco de la cuenta, el resultado de la comprobación | Obligación legal, artículo 6, apartado 1, letra c), del RGPD, conforme al Reglamento (UE) n.º 269/2014 y al artículo 19 de la Ley de Sanciones Internacionales |
| Protección de los formularios contra abusos, limitación del número de solicitudes | Hash de la dirección IP, hora de la solicitud, señales técnicas de la verificación contra abusos | Interés legítimo del Operador en la seguridad y la disponibilidad del servicio, artículo 6, apartado 1, letra f), del RGPD |
| Acreditación de las confirmaciones dadas en un formulario y de la versión de la presente Política mostrada junto a él | Confirmaciones, versiones de las condiciones y de la presente Política, hora de la solicitud | Interés legítimo del Operador en poder acreditar qué se confirmó y qué información se facilitó, artículo 6, apartado 1, letra f), del RGPD |
| Obligaciones contables y tributarias | Facturas, datos de pago, contratos | Obligación legal, artículo 6, apartado 1, letra c), del RGPD, conforme al artículo 12 de la Ley de Contabilidad, al artículo 36 de la Ley del Impuesto sobre el Valor Añadido y al artículo 58 de la Ley de Tributación |
| Revelación de la identidad de un investigador a un propietario y agradecimiento público a un investigador, a petición del investigador | Nombre del investigador, los informes de que se trate | Consentimiento del investigador, artículo 6, apartado 1, letra a), del RGPD |
| Formulación, ejercicio y defensa de reclamaciones, incluida la acreditación de que una prueba estaba autorizada | Datos necesarios para la reclamación, confirmaciones de facultades, autorizaciones firmadas | Interés legítimo del Operador en la protección de sus derechos, y de un propietario cuando un investigador haya actuado fuera de un programa o de las reglas de la Plataforma, artículo 6, apartado 1, letra f), del RGPD |
3.2
El Operador no toma decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos en usted o le afecten significativamente de modo similar, no elabora perfiles, no utiliza los datos personales con fines publicitarios y no vende datos personales.
3.3
El Operador no trata datos personales para fines incompatibles con los enumerados en la presente sección.
4.Comunicación de información sobre investigadores a la administración tributaria
4.1
El Operador es un operador de plataforma obligado a comunicar información conforme a la Directiva 2011/16/UE del Consejo, modificada por la Directiva (UE) 2021/514 del Consejo, y al capítulo 2⁴ de la Ley de Intercambio de Información Tributaria. La presente sección informa a cada investigador y a cada beneficiario de que se recoge y se comunica información sobre ellos, tal como exige el artículo 25, apartado 4, de dicha Directiva.
4.2
Antes del primer pago, el Operador recoge la información siguiente sobre cada investigador y cada beneficiario que sea persona física, y registra las recompensas que se les pagan:
- (a)el nombre y los apellidos, la dirección principal y la fecha de nacimiento;
- (b)cada número de identificación fiscal y el Estado que lo expidió o, si no se ha expedido ninguno, el lugar de nacimiento;
- (c)el número de identificación a efectos del IVA, si se ha expedido;
- (d)en el caso de un empresario individual, el registro en el que está inscrita la actividad y su número de registro;
- (e)el identificador de la cuenta en la que se pagan las recompensas y el nombre de su titular;
- (f)las recompensas pagadas en cada trimestre y el número de informes por los que se pagaron.
4.3
El Operador verifica la información con los documentos que recibe, con los registros públicos y con las interfaces electrónicas que la Unión Europea y los Estados miembros ponen a disposición gratuitamente para comprobar los números de identificación fiscal y los números de identificación a efectos del IVA.
4.4
Cada año, a más tardar el 31 de enero del año siguiente, el Operador comunica esta información sobre los investigadores y los beneficiarios residentes en un Estado miembro de la Unión Europea, o en una jurisdicción incluida en la lista de la Administración de Impuestos y Aduanas de Estonia, a la Administración de Impuestos y Aduanas de Estonia. Esta la intercambia con las autoridades tributarias del Estado o los Estados de residencia.
4.5
Antes de que se comunique la información, y a más tardar el 31 de enero, el Operador facilita a cada persona la información sobre ella que va a comunicar, de modo que pueda ejercer a tiempo los derechos de la sección 9.
4.6
La información es exigida por la ley y por las Condiciones de la plataforma de bug bounty para investigadores. Una recompensa solo se paga después de que se haya facilitado y comprobado la información.
5.Destinatarios
5.1
Dentro del Operador, tienen acceso a los datos personales los gestores que responden a las solicitudes y los especialistas que preparan propuestas, examinan informes y ejecutan contratos, en la medida en que lo requieran sus funciones.
5.2
El propietario de un programa recibe los informes sobre sus sistemas con el nombre que el investigador ha elegido. El Operador no revela la identidad de un investigador a un propietario sin el consentimiento del investigador, salvo que el investigador haya actuado fuera del programa o de las reglas de la Plataforma y el propietario necesite la identidad para la formulación, el ejercicio o la defensa de reclamaciones, o que la ley exija revelarla.
5.3
El Operador comunica datos personales a los destinatarios siguientes:
| Destinatario | Función | Datos |
|---|---|---|
| Cloudflare, Inc., Estados Unidos | Encargado del tratamiento. Alojamiento del Sitio Web, recepción de los formularios, almacenamiento de las solicitudes en una base de datos ubicada en la Unión Europea, verificación contra abusos de los formularios y reenvío al buzón del Operador del correo electrónico enviado a las direcciones del dominio securitytest.team (Cloudflare Email Routing) | Datos de la solicitud, dirección IP, señales de la verificación contra abusos, correo electrónico enviado al Operador |
| Cloudflare, Inc., Estados Unidos (Cloudflare Email Service) | Encargado del tratamiento. Envío de cada solicitud por correo electrónico desde una dirección del dominio securitytest.team al buzón del Operador | Datos de la solicitud |
| Cloudflare, Inc., Estados Unidos | Responsable del tratamiento independiente de las señales de la verificación contra abusos que utiliza para mejorar su detección del tráfico automatizado, tal como se describe en su Turnstile Privacy Addendum | Dirección IP, características del navegador, del dispositivo y de la conexión |
| Google Ireland Limited, Irlanda (Gmail) | Responsable del tratamiento independiente del buzón del Operador, en el que el Operador recibe el correo electrónico y desde el que responde. Google trata el contenido del buzón con arreglo a su propia política de privacidad y no es encargado del tratamiento del Operador | Datos de la solicitud, correspondencia |
| Telegram Messenger Inc., fuera del Espacio Económico Europeo | Responsable del tratamiento independiente de su servicio de mensajería. Entrega en el chat cerrado de los gestores la notificación de que ha llegado una solicitud | Ningún dato personal del solicitante. La notificación indica el número de referencia y el tipo de la solicitud, los servicios y el momento de inicio deseado o el intervalo de recompensas y la visibilidad de un programa, la lengua de la página y la hora de recepción |
| El proveedor del servicio de mensajería que usted elija para la correspondencia | Responsable del tratamiento independiente de su servicio de mensajería, con arreglo a sus propias condiciones. Recibe los mensajes solo si usted pide que se le responda a través de él | Su cuenta en el servicio de mensajería, los mensajes |
| Administración de Impuestos y Aduanas de Estonia (Maksu- ja Tolliamet), Estonia | Recibe la información que el Operador comunica como operador de plataforma, tal como se describe en la sección 4, y la intercambia con las autoridades tributarias de los Estados de residencia; recibe documentos contables y tributarios en una inspección tributaria | La información de la sección 4, documentos contables y tributarios |
| Unidad de Inteligencia Financiera, Estonia | Recibe una comunicación cuando una persona está sujeta a sanciones financieras o cuando no puede descartarse que lo esté (artículo 19 de la Ley de Sanciones Internacionales) | Los datos de esa persona y del pago de que se trate |
| El banco en el que el Operador tiene su cuenta | Ejecuta los pagos de las recompensas y recibe los pagos al Operador | Nombre del ordenante o del beneficiario, cuenta, importe, referencia del pago |
| Asesores contables, de auditoría y jurídicos | Contabilidad, auditoría, protección de los derechos del Operador | Datos de contratos y de pagos, en la medida en que la tarea lo requiera |
5.4
Cuando el Operador trata datos personales por cuenta de un cliente o del propietario de un programa, tal como se describe en la sección 1, recurre a un único subencargado del tratamiento: Cloudflare, Inc., Estados Unidos, para el alojamiento y el almacenamiento de datos en la Unión Europea. El Operador no envía dichos datos por correo electrónico ni a través de servicios de mensajería y no los guarda en su buzón: los informes y las evidencias se intercambian a través del canal seguro indicado en el contrato.
5.5
El Operador comunica datos personales a tribunales, autoridades de control y autoridades policiales únicamente cuando la ley le obliga a ello, y solo en la medida exigida.
6.Transferencias fuera del Espacio Económico Europeo
6.1
Los destinatarios de la sección 5 establecidos fuera de Estonia, y las bases con arreglo a las cuales se les transfieren datos personales fuera del Espacio Económico Europeo, son los siguientes:
| Destinatario | País | Base |
|---|---|---|
| Cloudflare, Inc. | Estados Unidos | Decisión de adecuación sobre el Marco de Privacidad de Datos UE-EE. UU., Decisión de Ejecución (UE) 2023/1795 de la Comisión, artículo 45 del RGPD; Cloudflare, Inc. participa en el Marco. Si esa base deja de aplicarse, se aplican las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914 de la Comisión con arreglo al anexo de tratamiento de datos de Cloudflare, artículo 46, apartado 2, letra c), del RGPD |
| Google Ireland Limited | Irlanda | No hay transferencia: el destinatario está establecido en el Espacio Económico Europeo. Como responsable del tratamiento independiente, Google responde de sus propias transferencias |
| Telegram Messenger Inc. | Fuera del Espacio Económico Europeo | No hay transferencia: no se envía ningún dato personal de los solicitantes |
| El proveedor del servicio de mensajería que usted elija | El Estado de ese proveedor | Cuando el proveedor esté establecido fuera del Espacio Económico Europeo, el Operador le envía sus mensajes únicamente porque usted ha pedido que se le responda a través de ese servicio de mensajería, artículo 49, apartado 1, letra b), del RGPD |
6.2
La base de datos de solicitudes se almacena en la Unión Europea. El Sitio Web, los formularios, la verificación contra abusos y el tratamiento del correo electrónico funcionan en la red global de Cloudflare, que incluye centros de datos fuera del Espacio Económico Europeo.
6.3
A través de un servicio de mensajería, el Operador solo acuerda los pasos siguientes. Las credenciales, las claves y los detalles de vulnerabilidades se intercambian únicamente a través del canal seguro acordado con usted.
6.4
Se facilita una copia de las garantías aplicables a una transferencia concreta previa solicitud enviada a info@securitytest.team.
7.Plazos de conservación
7.1
Una solicitud enviada a través de un formulario se almacena durante 365 días desde el día de su recepción y después se suprime automáticamente. Durante un máximo de siete días después de su supresión permanece en el historial de recuperación de la base de datos, Cloudflare D1 Time Travel, desde el que solo puede restaurarse restaurando toda la base de datos a un momento anterior. El Operador suprime la copia de una solicitud entregada en su buzón dentro del mismo plazo; después, Google puede conservar la copia suprimida durante los plazos indicados en su propia política de privacidad. El Operador mantiene desactivadas las vistas previas de Cloudflare Email Service; esa función conservaría una copia de cada mensaje enviado durante unos siete días.
7.2
La correspondencia que no haya dado lugar a un contrato se suprime a más tardar 365 días después del último mensaje.
7.3
Cuando una solicitud da lugar a una prueba de seguridad, el Operador traslada la confirmación de facultades dada en la solicitud al expediente del contrato. Dicha confirmación y la autorización firmada para realizar las pruebas se conservan con el contrato hasta que venzan los plazos de prescripción de las reclamaciones y de las infracciones relacionadas con la prueba y, en todo caso, durante al menos cinco años después de la prueba.
7.4
Los datos de un investigador y de un propietario se conservan durante la vigencia del contrato y, después, durante los plazos de la presente sección. El Operador no conserva ninguna copia de un documento de identidad; conserva el registro de la comprobación de la identidad junto con la información de la sección 4.
7.5
La información de la sección 4 y los registros de las medidas adoptadas para recogerla y verificarla se conservan al menos durante el año natural en curso y los seis años naturales anteriores, y no más de diez años (artículo 8, apartado 3, de la Ley de Intercambio de Información Tributaria). El registro de una comprobación en las listas de sanciones internacionales se conserva con los documentos del pago al que precedió.
7.6
Los documentos contables y tributarios se conservan durante los plazos siguientes; cuando a un documento se apliquen varios plazos, se aplica el más largo:
- (a)los justificantes contables, como las facturas y los documentos de los pagos: siete años desde el final del ejercicio en el que la operación se registró en la contabilidad (artículo 12, apartado 1, de la Ley de Contabilidad);
- (b)los contratos, libros, informes y demás documentos empresariales necesarios para reconstruir las operaciones: siete años desde el final del ejercicio al que se refieren (artículo 12, apartado 2, de la Ley de Contabilidad);
- (c)los documentos relativos a derechos y obligaciones a largo plazo, como los contratos con clientes, propietarios e investigadores y las licencias sobre informes: siete años después de su extinción (artículo 12, apartado 3, de la Ley de Contabilidad);
- (d)las facturas: siete años desde su emisión o recepción (artículo 36 de la Ley del Impuesto sobre el Valor Añadido);
- (e)los demás documentos relevantes a efectos tributarios: siete años desde el 1 de enero del año siguiente a su elaboración o recepción (artículo 58 de la Ley de Tributación).
7.7
Los datos necesarios para la formulación, el ejercicio o la defensa de una reclamación se conservan hasta que la reclamación se haya resuelto definitivamente y, en otro caso, hasta que haya vencido su plazo de prescripción.
8.Cookies y tecnologías similares
8.1
El Sitio Web no instala cookies ni almacena nada en su dispositivo. La verificación automática contra abusos de los formularios la presta Cloudflare Turnstile. Solo se inicia cuando usted empieza a completar un formulario o lo envía. Lo que almacena y lee en su dispositivo se describe en la Política de cookies.
9.Sus derechos
9.1
En la medida y en las condiciones establecidas en el RGPD, usted tiene derecho:
- (a)a obtener confirmación de si se están tratando o no sus datos personales, a acceder a ellos y a obtener una copia (artículo 15);
- (b)a obtener la rectificación de los datos inexactos y que se completen los datos incompletos (artículo 16);
- (c)a obtener la supresión de sus datos (artículo 17);
- (d)a obtener la limitación del tratamiento (artículo 18);
- (e)a recibir los datos que haya facilitado en un formato estructurado, de uso común y de lectura mecánica, y a transmitirlos a otro responsable del tratamiento (artículo 20);
- (f)a oponerse, por motivos relacionados con su situación particular, al tratamiento basado en un interés legítimo (artículo 21);
- (g)a retirar el consentimiento en cualquier momento, cuando el tratamiento se base en él. La retirada no afecta a la licitud del tratamiento realizado antes de ella (artículo 7, apartado 3).
9.2
Para ejercer un derecho, escriba a info@securitytest.team y, si ha enviado una solicitud a través de un formulario, indique su referencia. El Operador puede pedirle la información necesaria para confirmar su identidad. Por regla general, confirma su identidad a través de la dirección o la cuenta que conoce por su solicitud o su correspondencia, y no pide una copia de un documento de identidad.
9.3
El Operador responde en el plazo de 28 días desde la recepción de la solicitud. Cuando la complejidad o el número de solicitudes lo requiera, el plazo puede prorrogarse hasta dos meses más de conformidad con el artículo 12, apartado 3, del RGPD; se le informa de la prórroga y de sus motivos dentro del plazo inicial. El ejercicio de los derechos es gratuito.
9.4
Tiene derecho a presentar una reclamación ante una autoridad de control, en particular en el Estado miembro de su residencia habitual, de su lugar de trabajo o del lugar de la supuesta infracción. La autoridad de control del Operador es la Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallinn, Estonia, info@aki.ee, www.aki.ee.
10.Seguridad de los datos personales
10.1
El Operador aplica medidas técnicas y organizativas adecuadas al riesgo, entre ellas las siguientes:
- (a)el Sitio Web y los formularios se sirven únicamente a través de conexiones cifradas;
- (b)el servicio que almacena las solicitudes no es accesible desde internet y solo acepta datos del Sitio Web;
- (c)las direcciones IP se almacenan como hashes con clave;
- (d)el acceso a las solicitudes almacenadas se limita a las personas que las responden;
- (e)las solicitudes se suprimen automáticamente al vencer el plazo de conservación.
10.2
Las medidas que protegen la información de los clientes se describen en la Política de seguridad de la información.
11.Menores de edad
11.1
El Sitio Web está dirigido a organizaciones y a personas que actúan en el ejercicio de su actividad empresarial o profesional. El Operador no trata a sabiendas datos personales de menores de edad.
12.Modificaciones de la presente Política
12.1
La versión de la presente Política es la fecha a partir de la cual se aplica. La versión vigente es 2026-09-29.
12.2
Una solicitud registra la versión de la presente Política mostrada junto al formulario en el momento en que se envió la solicitud, como constancia de la información que se facilitó al solicitante. Este registro no es un consentimiento.
12.3
El Operador publica las modificaciones en esta página. Una modificación no se aplica al tratamiento que haya finalizado antes de que la modificación surtiera efecto.