Política de Privacidad del Sitio Web y Campus Virtual
Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U. · GRCx3
Versión 1.2 · 15/08/2026 · Final
1. Responsable del tratamiento
Responsable: Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U. (GRCx3). Con NIF: B26975524. Domicilio: C/ Curva, 9 · 35215 Telde · Las Palmas · España. Teléfono: +34 613 004 135. Correo general: contacto@grcx3.com. Privacidad y ejercicio de derechos: derechos@grcx3.com. Sitio web: www.grcx3.com.
Esta Política explica cómo tratamos sus datos personales cuando utiliza nuestro sitio web, se pone en contacto con GRCx3, se suscribe a canales informativos, solicita o contrata una formación, accede al Campus Virtual, participa en actividades académicas, mantiene una relación profesional o institucional con nosotros, interactúa con nuestros canales digitales o ejerce sus derechos.
Aplicamos un modelo de información por capas. Cada formulario, matrícula o punto de recogida debe mostrar la información esencial y enlazar a esta Política cuando sea necesario completar el detalle.
2. Cómo leer esta Política
La información se organiza por actividades de tratamiento reconocibles para la persona. Dentro de cada actividad indicamos, de forma proporcional, qué datos se utilizan, para qué, con qué base jurídica, quién puede acceder o recibirlos, si existen transferencias internacionales, durante cuánto tiempo se conservan y si intervienen decisiones automatizadas.
Cuando una operación se basa en el artículo 6.1.f RGPD, identificamos el interés legítimo perseguido. El interés legítimo no se utiliza como una base genérica ni sustituye el consentimiento, el contrato o una obligación legal cuando alguna de esas bases resulte aplicable.
Que una persona lea o acepte una política de privacidad acredita que ha recibido información, pero no convierte esa aceptación en consentimiento para finalidades independientes. Cuando una finalidad requiera consentimiento, se solicitará mediante una acción específica, libre, informada e inequívoca.
3. Privacidad desde el diseño, evaluaciones y cambios
GRCx3 mantiene un sistema interno de gobierno de privacidad que conecta el Registro de Actividades de Tratamiento con evaluaciones de interés legítimo, transferencias internacionales, conservación, proveedores, seguridad y revisiones. Cuando una actividad dispone de una LIA, TIA y/o EIPD formalizada, esta Política identifica dentro de la propia actividad el tipo de evaluación, su ID y la fecha de la evaluación, de modo que la información pública pueda vincularse con la evidencia interna que la sustenta.
Cuando un cambio de finalidad, tecnología, proveedor, país, volumen, categorías de datos o forma de decisión pueda alterar materialmente un tratamiento, se revisará la documentación aplicable antes de consolidar el cambio cuando así lo exija la normativa. A 15/08/2026 no existe una EIPD formalizada asociada a las actividades descritas en esta Política; si un screening determina en el futuro que una EIPD es necesaria, su ID y fecha se incorporarán igualmente a la actividad correspondiente.
4. Nivel de Riesgo Informado
GRCx3 utiliza una taxonomía propia, únicamente informativa, para ayudar a comprender la sensibilidad habitual de los datos. No es una categoría jurídica del RGPD ni sustituye el análisis real de riesgos, que depende de la finalidad, el contexto, la escala, los destinatarios, la tecnología y las posibles consecuencias.
- Nivel 1 · Datos públicos: identificativos o profesionales de exposición ordinaria. Que sean públicos no significa que puedan reutilizarse libremente.
- Nivel 2 · Datos semipúblicos: información académica, profesional o relacional que amplía el conocimiento sobre la trayectoria o vinculación de una persona.
- Nivel 3 · Datos privados: información contractual, económica, académica detallada, registros de actividad, comunicaciones o datos cuyo uso afecta de forma relevante a las expectativas de confidencialidad.
- Nivel 4 · Datos íntimos o de especial sensibilidad: categorías especiales, datos relativos a condenas o infracciones y otras informaciones que afectan intensamente a la esfera privada.
5. Actividades de tratamiento
5.1. Navegación, funcionamiento y seguridad del sitio web
| ¿A quién afecta? | Personas que acceden a www.grcx3.com y usuarios de los servicios digitales vinculados. |
|---|---|
| Datos | Dirección IP, fecha y hora, navegador, dispositivo, recurso solicitado, códigos de respuesta y registros técnicos estrictamente necesarios para operación y seguridad. |
| Finalidad | Prestar técnicamente el sitio, mantener disponibilidad, detectar errores, prevenir accesos no autorizados, fraude, spam, bots, ataques y gestionar incidencias. |
| Base jurídica | Art. 6.1.f RGPD para seguridad y funcionamiento técnico, en la medida estrictamente necesaria. |
| Interés legítimo | Mantener la disponibilidad, autenticidad, integridad y seguridad de los servicios digitales de GRCx3 y proteger sistemas y usuarios frente a abuso y ataques. |
| Proveedores y destinatarios | GRCx3 y proveedores de alojamiento, correo y seguridad que intervengan conforme al papel jurídico aplicable. Los mecanismos anti-bot se describirán en la información técnica/cookies correspondiente. |
| Conservación | Plazos técnicos limitados según la función. Cuando un registro resulte necesario para investigar un incidente, deja el ciclo ordinario y se incorpora al expediente del incidente. |
| Decisiones automatizadas | No se adoptan decisiones del art. 22 RGPD sobre personas a partir de estos registros. |
| Evaluaciones documentadas | LIA-12 · 15/08/2026 · aplicable al uso de logs de seguridad y a la investigación proporcionada de incidentes. |
| Nivel informado | Nivel 3 por incluir registros de actividad y seguridad. |
5.2. Cookies, preferencias y tecnologías similares
| Datos | Identificadores, preferencias y evidencias necesarias para gestionar las tecnologías utilizadas y las elecciones de la persona. |
|---|---|
| Finalidad | Funcionamiento técnico, seguridad, preferencias y, cuando proceda, analítica u otras finalidades aceptadas. |
| Base jurídica | Tecnologías estrictamente necesarias: base asociada a la prestación/seguridad. Tecnologías no necesarias: consentimiento, art. 6.1.a RGPD y art. 22.2 LSSI. |
| Detalle | La Política de Cookies y el panel de configuración identifican tecnologías, duración y terceros cuando proceda. |
| Conservación | La preferencia activa se revisa periódicamente; la evidencia histórica se conserva de forma restringida durante el tiempo necesario para acreditar la elección y atender responsabilidades. |
| Nivel informado | Variable según la tecnología; se concreta en la Política de Cookies cuando resulte útil. |
5.3. Consultas y solicitudes de información
| Afectados | Personas que formulan consultas o solicitan información a GRCx3. |
|---|---|
| Datos | Nombre y apellidos, correo, país, teléfono si se facilita, motivo y contenido de la consulta y declaración de mayoría de edad cuando el formulario la incluya. |
| Finalidad | Atender la solicitud, identificar al interlocutor, contextualizar territorialmente la respuesta y gestionar un seguimiento razonable de una consulta iniciada voluntariamente. |
| Base jurídica | Art. 6.1.f RGPD para recepción, respuesta y seguimiento razonable. Art. 6.1.b RGPD cuando la persona solicita actuaciones concretas para iniciar una matrícula o contrato. |
| Interés legítimo | Gestionar de forma eficaz y segura los canales de relación y atender las solicitudes dirigidas voluntariamente a GRCx3. |
| Conservación | Hasta 12 meses desde la última interacción, salvo que la consulta derive en otra relación o exista una controversia concreta que justifique otro tratamiento. |
| Derecho relevante | Puede oponerse a las operaciones basadas en art. 6.1.f RGPD. |
| Evaluaciones documentadas | LIA-01 · 15/08/2026. |
| Nivel informado | Nivel 2 con carácter ordinario. Se solicita no incluir información sensible en campos libres. |
5.4. Suscripción a newsletter
| Situación actual | El formulario de suscripción está disponible. A la fecha de esta versión, GRCx3 no realiza envíos periódicos de newsletter. La reactivación de los envíos constituye un cambio operativo que deberá mantenerse alineado con esta información y con la configuración real del servicio. |
|---|---|
| Datos | Nombre, apellidos, correo electrónico, país, declaración de mayoría de edad y evidencia necesaria del consentimiento/retirada. |
| Finalidad | Gestionar la solicitud voluntaria de suscripción y, cuando el servicio de newsletter se encuentre operativo, enviar el boletín solicitado. |
| Base jurídica | Consentimiento, art. 6.1.a RGPD. Los envíos electrónicos se someten además a los arts. 21 y 22 LSSI. |
| Consentimiento | Debe existir una acción afirmativa específica para la suscripción. La lectura o aceptación de la política de privacidad no sustituye ese consentimiento. |
| Retirada | Puede retirar su consentimiento en cualquier momento. Cuando existan envíos, cada comunicación facilitará un mecanismo electrónico sencillo y gratuito de baja. |
| Conservación | Mientras la solicitud de suscripción se mantenga vigente. Si el servicio permanece inactivo durante 12 meses desde una suscripción sin llegar a prestarse, GRCx3 suprimirá los datos o solicitará una confirmación antes de conservarlos por más tiempo. Tras la retirada se mantendrá, con acceso restringido, únicamente la evidencia mínima necesaria durante hasta 3 años, salvo reclamación o interrupción del plazo aplicable. |
| Nivel informado | Nivel 2. |
5.5. Información sobre formaciones propias similares para clientes anteriores
| Situación | No constituye una newsletter general ni autoriza campañas indiscriminadas. Solo podrá utilizarse cuando GRCx3 decida activar esta práctica y concurran sus condiciones jurídicas. |
|---|---|
| Datos | Nombre, correo y referencia mínima a la relación formativa previa necesaria para apreciar similitud. |
| Finalidad | Informar a antiguos clientes sobre nuevas ediciones o formaciones propias de GRCx3 razonablemente similares a las previamente contratadas. |
| Base jurídica | Art. 6.1.f RGPD para la selección y uso limitado de datos, junto con art. 21.2 LSSI para la comunicación electrónica cuando concurran todos sus requisitos. |
| Interés legítimo | Mantener una relación formativa razonable con clientes previos ofreciendo continuidad o actualización en ámbitos similares. |
| Límites | No se interpreta la ausencia de oposición como consentimiento. Debe existir oposición sencilla y gratuita desde la recogida y en cada comunicación. No se utiliza automáticamente el correo del alumno cuando el comprador fue un tercero. |
| Conservación | Como criterio corporativo máximo, hasta 24 meses desde el fin de la última relación contractual o comunicación válida si la práctica está efectivamente activa; cese inmediato ante oposición. Puede mantenerse una lista mínima de exclusión mientras sea necesaria para evitar nuevos envíos. |
| Evaluaciones documentadas | LIA-02 · 15/08/2026 · aplicación condicionada a que se active esta práctica y concurran los requisitos legales descritos. |
| Nivel informado | Nivel 2. |
5.6. Preinscripción, matrícula, contratación, pagos y facturación
| Datos | Identificación y contacto, domicilio/país, datos fiscales cuando procedan, programa/edición, importe, estado y medio de pago y comunicaciones administrativas. |
|---|---|
| Finalidad y base | Preinscripción, matrícula, pedido, cobro y devoluciones: art. 6.1.b RGPD. Facturación y obligaciones tributarias/mercantiles: art. 6.1.c RGPD. |
| Pagos | GRCx3 no necesita ni conserva ordinariamente los datos completos de tarjeta. La autorización y procesamiento se realiza mediante la infraestructura de pago correspondiente. |
| Destinatarios | Proveedores de infraestructura/comercio electrónico, prestadores de pago, entidades financieras, asesores y Administraciones Públicas cuando exista obligación. |
| Conservación | Solicitudes precontractuales no formalizadas: 12 meses. Expediente contractual y documentación del negocio: durante la relación y después, con carácter general, 6 años cuando resulte aplicable el art. 30 del Código de Comercio; documentación tributaria según los plazos legalmente exigibles. |
| Decisiones automatizadas | No se adoptan decisiones significativas del art. 22 RGPD sobre el alumno a partir del proceso de pago o matrícula. |
| Nivel informado | Nivel 3. |
5.7. Matrícula realizada por una persona o entidad distinta del alumno
| Datos iniciales | Nombre, apellidos, correo, programa/edición y datos estrictamente necesarios para identificar al alumno e iniciar su incorporación. |
|---|---|
| Origen | Comprador, empresa, organización u otra persona que formaliza la matrícula a favor del alumno. |
| Base inicial | Art. 6.1.f RGPD para recibir los datos mínimos, contactar al alumno y hacer efectiva una matrícula válidamente contratada a su favor. |
| Interés legítimo | Permitir la incorporación del alumno utilizando únicamente la información necesaria para hacer efectiva la contratación realizada en su beneficio. |
| Relación posterior | Una vez establecida la relación formativa, art. 6.1.b RGPD para las operaciones necesarias para prestar la formación. |
| Transparencia | Cuando los datos no procedan del alumno, se facilitará la información del art. 14 RGPD, como máximo en la primera comunicación cuando corresponda. |
| Uso promocional | Los datos recibidos por esta vía no se utilizan automáticamente para finalidades promocionales. |
| Nivel informado | Nivel 2 inicialmente; la actividad académica posterior se clasifica según su propio tratamiento. |
5.8. Campus Virtual y ejecución de la formación
| Datos | Identificación, perfil, programa, accesos, asistencia, participación, comunicaciones académicas, foros, actividades, entregas, resultados y registros técnicos del Campus. |
|---|---|
| Finalidad | Proporcionar acceso a la formación, organizar la docencia, permitir interacción académica, realizar actividades, atender incidencias y documentar progreso/resultados. |
| Base jurídica | Art. 6.1.b RGPD para las operaciones necesarias para ejecutar la relación formativa. |
| Destinatarios | GRCx3, docentes con necesidad funcional y proveedores de plataforma conforme al contrato aplicable. |
| Conservación | Actividad académica detallada: 2 años desde el cierre de la edición. Después se conserva únicamente resultado/evidencia mínima cuando resulte necesaria para acreditación, verificación o responsabilidades. |
| Decisiones automatizadas | No se adoptan decisiones académicas significativas basadas exclusivamente en tratamiento automatizado. |
| Nivel informado | Nivel 3. |
5.9. Sesiones online, imagen, voz y grabaciones
| Datos | Identificación, conexión y, cuando la persona activa cámara/micrófono o interviene, imagen, voz e intervenciones académicas. |
|---|---|
| Finalidad | Impartir sesiones síncronas y permitir que los alumnos matriculados revisen posteriormente el contenido pedagógico de la clase. |
| Base jurídica | Participación y grabación del contenido docente necesario para la prestación: art. 6.1.b RGPD. Captación incidental de imagen/voz/intervenciones del alumno: art. 6.1.f RGPD. |
| Interés legítimo | Preservar continuidad y contexto pedagógico de preguntas, respuestas e intervenciones para que la clase pueda revisarse de forma íntegra. |
| Salvaguardas | Cámara y micrófono no son obligatorios con carácter general; se informa de la grabación; no se reutilizan grabaciones académicas para publicidad o difusión pública sin base independiente; la IA/transcripción no se habilita por defecto para esta finalidad si no ha sido evaluada. |
| Proveedores | Zoom para la sesión/grabación inicial cuando corresponda y Vimeo Enterprise para alojamiento privado posterior, conforme al servicio contratado y a la evaluación de proveedor/transferencia aplicable. |
| Conservación | Vimeo: máximo 12 meses desde la sesión o el periodo académico definido, sin superar el criterio establecido. Si existe copia temporal en Zoom Cloud, máximo 30 días o antes tras verificar la transferencia a Vimeo. |
| Evaluaciones documentadas | LIA-06 · 15/08/2026. |
| Nivel informado | Nivel 3; el contenido de una sesión concreta puede elevar la sensibilidad. |
5.10. Evaluaciones, calificaciones y evidencias académicas
| Datos | Talleres, entregas, respuestas a pruebas/exámenes, observaciones, calificaciones, revisiones y resultados. |
|---|---|
| Finalidad | Comprobar aprendizajes, aplicar criterios académicos, gestionar revisiones y determinar el resultado final. |
| Base jurídica | Art. 6.1.b RGPD para ejecutar la formación y sus criterios de evaluación. |
| Conservación | Evidencia académica detallada: 2 años. Resultado académico mínimo: hasta 5 años para defensa/acreditación cuando proceda, sin perjuicio de la verificación de una credencial. |
| Decisiones automatizadas | No se adoptan decisiones académicas significativas exclusivamente automatizadas. |
| Evaluaciones documentadas | LIA-07 · 15/08/2026 · aplicable a la conservación del resultado académico mínimo cuando deja de ser necesario mantener la evidencia detallada. |
| Nivel informado | Nivel 3. |
5.11. Integridad académica
| Finalidad | Prevenir, detectar, contrastar y gestionar indicios de plagio, copia, suplantación, colaboración no permitida o uso de herramientas/IA contrario a las reglas de una actividad académica. |
|---|---|
| Base jurídica | Art. 6.1.f RGPD para controles de integridad necesarios y proporcionados, sin perjuicio de las operaciones contractuales propias de la evaluación académica. |
| Interés legítimo | Preservar la autenticidad, equidad y credibilidad de las evaluaciones y proteger a los participantes frente a ventajas indebidas o decisiones basadas en trabajos que no reflejan su aprendizaje. |
| Garantías | Un indicador, coincidencia o resultado de una herramienta no equivale a una infracción ni a una conclusión. Debe existir revisión humana real, posibilidad de contraste y decisión motivada. No se emplea vigilancia generalizada ni se presume fraude por una puntuación automática. |
| Herramientas externas | Antes de incorporar un detector externo, proctoring, biometría o IA con influencia material en la decisión se revisarán proveedor, exactitud, transferencias y necesidad de EIPD. |
| Conservación | Las alertas descartadas se eliminan tempranamente. La evidencia de casos confirmados se integra en el expediente académico o de reclamación aplicable y sigue su plazo correspondiente. |
| Evaluaciones documentadas | LIA-05 · 15/08/2026. |
| Nivel informado | Nivel 3; puede ser superior si la evidencia contiene información sensible. |
5.12. Certificados, diplomas y credenciales
| Datos | Identificación, programa, edición, duración, fechas, resultado, identificador de certificado/credencial y datos mínimos de verificación. |
|---|---|
| Finalidad | Emitir, entregar, gestionar y permitir verificar certificados, diplomas y credenciales. |
| Base jurídica | Art. 6.1.b RGPD cuando la certificación forma parte de la prestación contratada; art. 6.1.f RGPD para mantener una función mínima y proporcionada de verificación posterior cuando resulte necesaria. |
| Proveedores/destinatarios | Proveedor de credenciales y, cuando corresponda, institución académica que intervenga en la expedición o reconocimiento. |
| Conservación | El expediente académico detallado no se conserva indefinidamente por existir una credencial. Se mantiene únicamente el registro mínimo de emisión/verificación mientras la función de autenticidad siga siendo necesaria, con revisión periódica de esa necesidad. |
| Evaluaciones documentadas | LIA-07 · 15/08/2026. Cuando la emisión, reconocimiento o verificación implique comunicación a UNIANDES o Universidad Mayor: TIA-T04-UNIANDES-001 · 14/08/2026; TIA-UM-001 · 14/08/2026. |
| Nivel informado | Nivel 2 para la credencial mínima; Nivel 3 para el expediente académico subyacente. |
5.13. Programas con reconocimiento, evaluación o certificación de otra institución académica
| Afectados | Alumnos de programas en los que una universidad u otra institución interviene en reconocimiento, evaluación, certificación o diplomación. |
|---|---|
| Datos | Identificación, programa, matrícula, resultados y evidencias estrictamente necesarias para la función institucional. No se remite por defecto el expediente completo. |
| Base jurídica | Art. 6.1.b RGPD para operaciones necesarias para ejecutar el programa contratado. Operaciones adicionales se analizan separadamente. |
| Roles | La institución puede actuar como responsable independiente respecto de sus funciones propias. Solo habrá corresponsabilidad en operaciones en las que fines y medios esenciales se determinen conjuntamente. |
| UNIANDES | En los programas correspondientes, UNIANDES puede intervenir en diplomación y otras funciones académicas propias. GRCx3 limita la comunicación al conjunto mínimo necesario y no comunica por defecto información económica individual de docentes. |
| Universidad Mayor | En los programas correspondientes, Universidad Mayor puede intervenir en evaluación final, reconocimiento o certificación conforme a la configuración del programa y los acuerdos aplicables. |
| Transferencias | El acceso o comunicación a Ecuador o Chile constituye transferencia internacional cuando se realiza desde GRCx3 en España a la institución situada fuera del EEE. Al no existir una decisión general de adecuación para esos países, GRCx3 documenta la transferencia y utiliza las garantías del capítulo V que correspondan. Para los flujos estructurales evaluados se ha seleccionado como mecanismo de referencia las Cláusulas Contractuales Tipo 2021/914, Módulo 1 (responsable a responsable), cuya formalización y evidencias deben estar cerradas antes de consolidar el acceso estructural. |
| Conservación | Evidencia detallada de reconocimiento/diplomación: ordinariamente 2 años; resultado/evidencia mínima de ejecución hasta 5 años cuando proceda. La conservación propia de cada universidad se rige por sus responsabilidades y normativa. |
| Liquidaciones económicas accesorias | Cuando un convenio académico exige justificar o liquidar importes vinculados a matrículas, GRCx3 utiliza primero información agregada. La identificación del alumno solo se incorpora cuando sea objetivamente necesaria para resolver la liquidación, discrepancia o auditoría, con datos mínimos y acceso restringido. |
| Evaluaciones documentadas | LIA-08 · 15/08/2026 · supervisión, auditoría de formación reconocida y validación institucional. LIA-04 · 15/08/2026 · liquidación económica con universidades cuando el flujo incluya datos personales mínimos. TIA-T04-UNIANDES-001 · 14/08/2026 · transferencia a UNIANDES (Ecuador). TIA-UM-001 · 14/08/2026 · transferencia a Universidad Mayor (Chile). |
| Nivel informado | Nivel 3. |
5.14. Identificación de posibles docentes
| Datos | Información profesional pertinente y públicamente disponible, como nombre, especialidad, trayectoria, perfil profesional y medios de contacto profesional cuando resulten necesarios. |
|---|---|
| Finalidad | Identificar perfiles que puedan encajar en una necesidad docente concreta y realizar, cuando proceda, un primer contacto profesional proporcionado. |
| Base jurídica | Art. 6.1.f RGPD. |
| Interés legítimo | Identificar especialistas adecuados para una necesidad académica concreta y poder contactar profesionalmente con ellos sin crear un directorio general ni un banco permanente de talento. |
| Origen y transparencia | Fuentes profesionales públicas o referencias legítimas. Cuando los datos no procedan de la persona, se facilita información conforme al art. 14 RGPD en el primer contacto cuando corresponda. |
| Límites | No se realiza scraping masivo, enriquecimiento de perfiles, scoring/ranking automatizado, monitorización sistemática ni incorporación de datos privados o sensibles para esta finalidad. |
| Conservación | Máximo 12 meses desde la última interacción/proceso si no existe contratación; si la persona se incorpora al claustro, la información necesaria pasa al expediente docente. |
| Evaluaciones documentadas | LIA-09 · 15/08/2026. |
| Nivel informado | Nivel 1 o 2, según el contenido profesional utilizado. |
5.15. Docentes y colaboradores académicos externos
| Datos | Identificación, contacto, CV, experiencia, titulaciones/acreditaciones, información contractual/fiscal, accesos, actividad docente, biografía profesional e imagen cuando proceda. |
|---|---|
| Bases jurídicas | Contratación y gestión profesional: art. 6.1.b RGPD cuando el interesado es parte del contrato. Obligaciones fiscales/documentales: art. 6.1.c. Perfil profesional básico: art. 6.1.f. Usos adicionales de imagen basados en consentimiento cuando proceda. |
| Interés legítimo del perfil | Informar a alumnos y potenciales participantes sobre identidad, cualificación y experiencia profesional del profesorado, utilizando únicamente la información necesaria. |
| Conservación | CV/titulaciones/evidencia de cualificación: ordinariamente 2 años después de la última asignación/validación, salvo auditoría abierta; evidencia mínima de cualificación vinculada a una edición: hasta 5 años; contrato/fiscal: plazos legales; prueba de autorización de imagen: hasta 4 años tras retirada/último uso cuando sea necesaria como evidencia. |
| Evaluaciones documentadas | LIA-03 · 15/08/2026 · aplicable a la publicación del perfil profesional básico del docente. |
| Nivel informado | Nivel 2 para perfil profesional; Nivel 3 para contrato, economía y documentación interna. |
5.16. Validación del claustro por universidades colaboradoras
| Finalidad | Permitir a la universidad comprobar la idoneidad/cualificación del profesorado cuando esa validación forme parte del programa reconocido o certificado. |
|---|---|
| Datos | Paquete mínimo de cualificación profesional pertinente. No se comunica por esta vía el estado individual de pagos, facturas, honorarios o información bancaria del docente. |
| Base jurídica | Art. 6.1.f RGPD para la validación institucional adicional cuando resulte necesaria y proporcionada, sin perjuicio de las operaciones contractuales que correspondan. |
| Interés legítimo | Asegurar que el profesorado asociado a un programa reconocido cumple los requisitos académicos pertinentes y permitir a la institución colaboradora ejercer su función de validación. |
| Garantías | Canal seguro, destinatarios nominativos, minimización, posibilidad de rectificación/contraste y caducidad de accesos/copias auxiliares. No se utilizan IA, scoring o investigación reputacional general para esta validación. |
| Transferencias | Si la universidad se encuentra fuera del EEE, la validación queda sujeta al mecanismo y TIA aplicables antes de estabilizar el flujo. |
| Conservación | Documentación extensa: hasta 2 años desde la última asignación/validación. Evidencia mínima de cualificación vinculada a una edición: hasta 5 años. |
| Evaluaciones documentadas | LIA-10 · 15/08/2026. Cuando la validación implique transferencia internacional: TIA-T04-UNIANDES-001 · 14/08/2026; TIA-UM-001 · 14/08/2026. |
| Nivel informado | Nivel 2 para cualificación mínima; Nivel 3 si el soporte documental incorpora información privada adicional, que deberá minimizarse. |
5.17. Proveedores, terceros y relaciones institucionales
| Datos | Nombre, cargo, organización, correo/teléfono profesional y comunicaciones vinculadas a la relación; documentación contractual cuando corresponda. |
|---|---|
| Bases jurídicas | Profesionales que contratan personalmente: art. 6.1.b RGPD. Representantes y contactos de organizaciones: art. 6.1.f RGPD, en relación con art. 19 LOPDGDD cuando resulte aplicable. |
| Interés legítimo | Mantener y gestionar eficazmente relaciones contractuales, académicas e institucionales utilizando solo datos profesionales necesarios. |
| Límites | No se incorporan agendas personales, enriquecimiento masivo, perfiles privados, scraping o scoring para esta finalidad. |
| Conservación | Contactos profesionales: hasta 12 meses tras fin de la relación o sustitución del contacto, salvo que estén integrados en documentación contractual. Contratos/DPA/due diligence/TIA: 6 años desde fin contractual como criterio documental cuando resulte aplicable. |
| Evaluaciones documentadas | LIA-11 · 15/08/2026. |
| Nivel informado | Nivel 1 o 2 para contacto profesional; Nivel 3 para documentación contractual/económica. |
5.18. Seguridad de la información y gestión de incidentes
| Datos | Registros técnicos, identificadores, IP, accesos, incidencias, comunicaciones y evidencias estrictamente necesarias para prevenir o investigar un evento de seguridad. |
|---|---|
| Base jurídica | Prevención, detección e investigación ordinaria: art. 6.1.f RGPD. Documentación/notificación de brechas cuando proceda: art. 6.1.c RGPD en relación con arts. 33 y 34. |
| Interés legítimo | Proteger sistemas, datos, servicios, alumnos, colaboradores y terceros frente a accesos indebidos, fraude, ataques, pérdida o alteración y disponer de evidencia suficiente para investigar incidentes. |
| Conservación | Logs ordinarios según su configuración técnica y minimización. Como referencia interna, WP Cerber se limita a 90 días para actividad y 30 días para tráfico detallado, y FluentSMTP a 30 días. Si un evento se incorpora a un incidente, se conserva en el expediente de incidente durante el plazo aplicable. |
| Límites | No se utiliza logging ordinario para monitorización individual general ni se capturan sistemáticamente cuerpos de mensajes, adjuntos o campos sensibles sin necesidad específica. |
| Evaluaciones documentadas | LIA-12 · 15/08/2026. |
| Nivel informado | Nivel 3, pudiendo aumentar según el contenido del incidente. |
5.19. Derechos, requerimientos, reclamaciones y defensa jurídica
| Datos | Identificación, contacto, contenido de la solicitud/requerimiento, comunicaciones, evidencias y documentación necesaria para el asunto. |
|---|---|
| Bases jurídicas | Derechos de protección de datos: art. 6.1.c RGPD. Requerimientos: art. 6.1.c cuando exista obligación concreta. Formulación, ejercicio o defensa de reclamaciones: art. 6.1.f cuando no exista base más específica; si aparecen categorías especiales, se aplicará además la condición del art. 9 que corresponda, incluida art. 9.2.f cuando resulte aplicable. |
| Interés legítimo | Proteger los derechos e intereses jurídicos de GRCx3 y conservar únicamente la evidencia necesaria para formular, ejercer o defender reclamaciones. |
| Identidad | No se solicita sistemáticamente copia del DNI. Solo se pide información adicional cuando existan dudas razonables y en la medida necesaria. |
| Conservación | Solicitudes de derechos: ordinariamente 3 años tras cierre con acceso restringido. Reclamaciones/litigios: conservación dinámica hasta cierre y durante la prescripción/ejecución aplicable, limitada al material necesario. |
| Bloqueo y legal hold | El bloqueo del art. 32 LOPDGDD es distinto del legal hold. El bloqueo impide el uso ordinario y reserva datos para posibles responsabilidades; un legal hold se limita a evidencia concreta necesaria para una reclamación o procedimiento y se revisa hasta su liberación. |
| Evaluaciones documentadas | LIA-13 · 15/08/2026 · aplicable a formulación, ejercicio o defensa de reclamaciones y preservación proporcionada de evidencia. |
| Nivel informado | Nivel 3, pudiendo alcanzar Nivel 4 según el contenido. |
5.20. Redes sociales, WhatsApp y canales externos
| Canales | Perfiles y canales oficiales que GRCx3 mantenga en LinkedIn, X, Facebook, Instagram, YouTube, WhatsApp u otros servicios identificados. |
|---|---|
| Finalidad | Presencia institucional y profesional, publicación de información, respuesta a comentarios/mensajes y moderación proporcionada. |
| Base jurídica | Art. 6.1.f RGPD para la actividad propia de GRCx3 dentro del perímetro orgánico y contextual descrito. |
| Interés legítimo | Mantener presencia institucional en canales utilizados por la comunidad profesional y atender las interacciones que las personas dirigen voluntariamente a GRCx3. |
| Analítica | Solo métricas nativas agregadas estrictamente necesarias para gestionar el canal. Esta actividad no comprende perfilado individual, scraping, social listening individual, enriquecimiento, Custom/Matched Audiences, Customer Match, píxeles de targeting, retargeting ni combinación de perfiles con CRM. |
| Mensajería | Los mensajes directos y WhatsApp se utilizan para atención contextual. Cuando una gestión requiera documentación formal o sensible, se redirige a un canal propio/adecuado. El marketing electrónico por WhatsApp o DM no queda legitimado por esta actividad y requiere su propia condición jurídica. |
| Roles de plataformas | Cada plataforma trata además datos para sus finalidades propias. En determinadas funciones de estadísticas de páginas pueden existir relaciones de corresponsabilidad definidas por los instrumentos de la plataforma. El detalle por plataforma se mantiene en la Política específica de Redes Sociales y WhatsApp. |
| Transferencias | Las plataformas pueden implicar tratamientos internacionales. GRCx3 evalúa cada plataforma/función y no presume una garantía única para todas ellas. |
| Conservación | Copias o registros bajo control de GRCx3: hasta 12 meses desde la última interacción, salvo migración a otra relación o reclamación. Las copias que permanezcan en plataformas ajenas se rigen también por sus políticas. |
| Evaluaciones documentadas | LIA-14 · 15/08/2026 · evaluación por plataforma/canal para redes sociales, mensajería institucional y analítica nativa estrictamente necesaria. |
| Nivel informado | Nivel 1 o 2 con carácter ordinario; puede aumentar según el contenido que la propia persona revele. |
6. Transferencias internacionales
Cuando una actividad implique una transferencia de datos personales fuera del Espacio Económico Europeo, GRCx3 identifica el destinatario, país, finalidad, categorías de datos, mecanismo jurídico y garantías aplicables. La existencia de un proveedor global no convierte por sí sola todos los tratamientos en la misma transferencia: la evaluación se realiza por flujo y función.
Las transferencias pueden apoyarse, según el caso, en una decisión de adecuación, Cláusulas Contractuales Tipo u otra garantía o excepción válida del capítulo V RGPD. Cuando se utilicen garantías del art. 46, puede solicitar información sobre ellas o sobre la forma de obtener una copia escribiendo a derechos@grcx3.com.
En los flujos estructurales hacia UNIANDES (Ecuador) y Universidad Mayor (Chile), GRCx3 mantiene evaluaciones específicas y ha seleccionado como referencia las Cláusulas Contractuales Tipo 2021/914, Módulo 1, para relaciones responsable a responsable. La formalización del instrumento, el conjunto mínimo de datos, las transferencias ulteriores y las medidas técnicas/organizativas forman parte de las condiciones de cierre antes de consolidar cada acceso estructural.
7. Conservación, supresión, bloqueo y preservación de evidencia
GRCx3 aplica la limitación del plazo de conservación por actividad. No utilizamos un plazo único para todos los datos ni convertimos los plazos de prescripción en una autorización para conservar expedientes completos de forma activa.
Cuando los datos dejan de ser necesarios se suprimen o minimizan. Si existe una obligación de conservación o una posible responsabilidad jurídicamente relevante, el acceso se restringe o, cuando proceda, se aplica el bloqueo del art. 32 LOPDGDD. Un incidente o litigio puede justificar preservar evidencia concreta, pero no una congelación general e indefinida de todos los datos relacionados.
8. ¿Cuáles son sus derechos?
Puede ejercer, cuando corresponda, los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad; retirar el consentimiento cuando el tratamiento dependa de él, sin afectar a la licitud previa; y no ser objeto, en las condiciones del art. 22 RGPD, de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente de modo similar.
Puede ejercer sus derechos escribiendo a derechos@grcx3.com o mediante comunicación dirigida a Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U., C/ Curva, 9, 35215 Telde, Las Palmas, España. Cuando el tratamiento se base en interés legítimo, puede oponerse por motivos relacionados con su situación particular; cuando se trate de mercadotecnia directa, la oposición produce el cese del tratamiento para esa finalidad.
Si no está conforme con nuestra respuesta, puede presentar una reclamación ante la Agencia Española de Protección de Datos.
9. Personas adultas y menores
Los servicios formativos ordinarios de GRCx3 se dirigen a personas adultas y perfiles profesionales. Los formularios pueden incluir una declaración de mayoría de edad para delimitar el público objetivo. Si se detecta información de un menor en un contexto no previsto, se analizará la situación y se adoptarán las medidas que correspondan, incluida la supresión cuando proceda.
10. Seguridad de la información
GRCx3 adopta medidas técnicas y organizativas proporcionadas al riesgo, incluyendo controles de acceso, autenticación, gestión de permisos, actualización de software, protección frente a ataques, copias de seguridad, restauración, gestión de proveedores y respuesta a incidentes. La eficacia de estas medidas se revisa cuando cambia la arquitectura o se detectan incidencias relevantes.
11. Modificaciones y control de versiones
Esta Política no se modifica de forma silenciosa. Las revisiones relevantes identifican la versión y la fecha de entrada en vigor. Las versiones sustituidas se conservan internamente como evidencia de la información aplicable en cada periodo.
Una modificación de esta Política no convierte por sí sola en lícito un tratamiento nuevo ni permite presumir consentimiento por el mero uso continuado del sitio. Cuando un cambio requiera nueva información, consentimiento, evaluación de interés legítimo, TIA o EIPD, se adoptarán las medidas correspondientes antes de consolidar la operación.
12. Historial de versiones
| Versión | Fecha | Estado | Cambios principales |
|---|---|---|---|
| 1.0 | 26/10/2023 | Sustituida | Versión inicial. |
| 1.1 | 31/03/2026 | Sustituida por v1.2 | Revisión del sitio web y Campus Virtual. |
| 1.2 | 15/08/2026 | Final | Revisión integral por actividades; alineación con RAT, conservación y evaluaciones de privacidad; corrección de bases jurídicas, universidades, docentes, integridad académica, redes/WhatsApp y newsletter; incorporación en cada actividad afectada de las referencias LIA/TIA con ID y fecha. |
13. Contacto
Privacidad y derechos: derechos@grcx3.com. Consultas generales: contacto@grcx3.com.
Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U. · GRCx3 · C/ Curva, 9 · 35215 Telde · Las Palmas · España.