Política de Privacidad del Sitio Web y Campus Virtual

Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U. · GRCx3

Versión 1.2 · 15/08/2026 · Final 

1. Responsable del tratamiento

Responsable: Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U. (GRCx3). Con NIF: B26975524. Domicilio: C/ Curva, 9 · 35215 Telde · Las Palmas · España. Teléfono: +34 613 004 135. Correo general: contacto@grcx3.com. Privacidad y ejercicio de derechos: derechos@grcx3.com. Sitio web: www.grcx3.com.

Esta Política explica cómo tratamos sus datos personales cuando utiliza nuestro sitio web, se pone en contacto con GRCx3, se suscribe a canales informativos, solicita o contrata una formación, accede al Campus Virtual, participa en actividades académicas, mantiene una relación profesional o institucional con nosotros, interactúa con nuestros canales digitales o ejerce sus derechos.

Aplicamos un modelo de información por capas. Cada formulario, matrícula o punto de recogida debe mostrar la información esencial y enlazar a esta Política cuando sea necesario completar el detalle.

2. Cómo leer esta Política

La información se organiza por actividades de tratamiento reconocibles para la persona. Dentro de cada actividad indicamos, de forma proporcional, qué datos se utilizan, para qué, con qué base jurídica, quién puede acceder o recibirlos, si existen transferencias internacionales, durante cuánto tiempo se conservan y si intervienen decisiones automatizadas.

Cuando una operación se basa en el artículo 6.1.f RGPD, identificamos el interés legítimo perseguido. El interés legítimo no se utiliza como una base genérica ni sustituye el consentimiento, el contrato o una obligación legal cuando alguna de esas bases resulte aplicable.

Que una persona lea o acepte una política de privacidad acredita que ha recibido información, pero no convierte esa aceptación en consentimiento para finalidades independientes. Cuando una finalidad requiera consentimiento, se solicitará mediante una acción específica, libre, informada e inequívoca.

3. Privacidad desde el diseño, evaluaciones y cambios

GRCx3 mantiene un sistema interno de gobierno de privacidad que conecta el Registro de Actividades de Tratamiento con evaluaciones de interés legítimo, transferencias internacionales, conservación, proveedores, seguridad y revisiones. Cuando una actividad dispone de una LIA, TIA y/o EIPD formalizada, esta Política identifica dentro de la propia actividad el tipo de evaluación, su ID y la fecha de la evaluación, de modo que la información pública pueda vincularse con la evidencia interna que la sustenta.

Cuando un cambio de finalidad, tecnología, proveedor, país, volumen, categorías de datos o forma de decisión pueda alterar materialmente un tratamiento, se revisará la documentación aplicable antes de consolidar el cambio cuando así lo exija la normativa. A 15/08/2026 no existe una EIPD formalizada asociada a las actividades descritas en esta Política; si un screening determina en el futuro que una EIPD es necesaria, su ID y fecha se incorporarán igualmente a la actividad correspondiente.

4. Nivel de Riesgo Informado

GRCx3 utiliza una taxonomía propia, únicamente informativa, para ayudar a comprender la sensibilidad habitual de los datos. No es una categoría jurídica del RGPD ni sustituye el análisis real de riesgos, que depende de la finalidad, el contexto, la escala, los destinatarios, la tecnología y las posibles consecuencias.

  • Nivel 1 · Datos públicos: identificativos o profesionales de exposición ordinaria. Que sean públicos no significa que puedan reutilizarse libremente.
  • Nivel 2 · Datos semipúblicos: información académica, profesional o relacional que amplía el conocimiento sobre la trayectoria o vinculación de una persona.
  • Nivel 3 · Datos privados: información contractual, económica, académica detallada, registros de actividad, comunicaciones o datos cuyo uso afecta de forma relevante a las expectativas de confidencialidad.
  • Nivel 4 · Datos íntimos o de especial sensibilidad: categorías especiales, datos relativos a condenas o infracciones y otras informaciones que afectan intensamente a la esfera privada.

5. Actividades de tratamiento

5.1. Navegación, funcionamiento y seguridad del sitio web

¿A quién afecta?Personas que acceden a www.grcx3.com y usuarios de los servicios digitales vinculados.
DatosDirección IP, fecha y hora, navegador, dispositivo, recurso solicitado, códigos de respuesta y registros técnicos estrictamente necesarios para operación y seguridad.
FinalidadPrestar técnicamente el sitio, mantener disponibilidad, detectar errores, prevenir accesos no autorizados, fraude, spam, bots, ataques y gestionar incidencias.
Base jurídicaArt. 6.1.f RGPD para seguridad y funcionamiento técnico, en la medida estrictamente necesaria.
Interés legítimoMantener la disponibilidad, autenticidad, integridad y seguridad de los servicios digitales de GRCx3 y proteger sistemas y usuarios frente a abuso y ataques.
Proveedores y destinatariosGRCx3 y proveedores de alojamiento, correo y seguridad que intervengan conforme al papel jurídico aplicable. Los mecanismos anti-bot se describirán en la información técnica/cookies correspondiente.
ConservaciónPlazos técnicos limitados según la función. Cuando un registro resulte necesario para investigar un incidente, deja el ciclo ordinario y se incorpora al expediente del incidente.
Decisiones automatizadasNo se adoptan decisiones del art. 22 RGPD sobre personas a partir de estos registros.
Evaluaciones documentadasLIA-12 · 15/08/2026 · aplicable al uso de logs de seguridad y a la investigación proporcionada de incidentes.
Nivel informadoNivel 3 por incluir registros de actividad y seguridad.

5.2. Cookies, preferencias y tecnologías similares

DatosIdentificadores, preferencias y evidencias necesarias para gestionar las tecnologías utilizadas y las elecciones de la persona.
FinalidadFuncionamiento técnico, seguridad, preferencias y, cuando proceda, analítica u otras finalidades aceptadas.
Base jurídicaTecnologías estrictamente necesarias: base asociada a la prestación/seguridad. Tecnologías no necesarias: consentimiento, art. 6.1.a RGPD y art. 22.2 LSSI.
DetalleLa Política de Cookies y el panel de configuración identifican tecnologías, duración y terceros cuando proceda.
ConservaciónLa preferencia activa se revisa periódicamente; la evidencia histórica se conserva de forma restringida durante el tiempo necesario para acreditar la elección y atender responsabilidades.
Nivel informadoVariable según la tecnología; se concreta en la Política de Cookies cuando resulte útil.

5.3. Consultas y solicitudes de información

AfectadosPersonas que formulan consultas o solicitan información a GRCx3.
DatosNombre y apellidos, correo, país, teléfono si se facilita, motivo y contenido de la consulta y declaración de mayoría de edad cuando el formulario la incluya.
FinalidadAtender la solicitud, identificar al interlocutor, contextualizar territorialmente la respuesta y gestionar un seguimiento razonable de una consulta iniciada voluntariamente.
Base jurídicaArt. 6.1.f RGPD para recepción, respuesta y seguimiento razonable. Art. 6.1.b RGPD cuando la persona solicita actuaciones concretas para iniciar una matrícula o contrato.
Interés legítimoGestionar de forma eficaz y segura los canales de relación y atender las solicitudes dirigidas voluntariamente a GRCx3.
ConservaciónHasta 12 meses desde la última interacción, salvo que la consulta derive en otra relación o exista una controversia concreta que justifique otro tratamiento.
Derecho relevantePuede oponerse a las operaciones basadas en art. 6.1.f RGPD.
Evaluaciones documentadasLIA-01 · 15/08/2026.
Nivel informadoNivel 2 con carácter ordinario. Se solicita no incluir información sensible en campos libres.

5.4. Suscripción a newsletter

Situación actualEl formulario de suscripción está disponible. A la fecha de esta versión, GRCx3 no realiza envíos periódicos de newsletter. La reactivación de los envíos constituye un cambio operativo que deberá mantenerse alineado con esta información y con la configuración real del servicio.
DatosNombre, apellidos, correo electrónico, país, declaración de mayoría de edad y evidencia necesaria del consentimiento/retirada.
FinalidadGestionar la solicitud voluntaria de suscripción y, cuando el servicio de newsletter se encuentre operativo, enviar el boletín solicitado.
Base jurídicaConsentimiento, art. 6.1.a RGPD. Los envíos electrónicos se someten además a los arts. 21 y 22 LSSI.
ConsentimientoDebe existir una acción afirmativa específica para la suscripción. La lectura o aceptación de la política de privacidad no sustituye ese consentimiento.
RetiradaPuede retirar su consentimiento en cualquier momento. Cuando existan envíos, cada comunicación facilitará un mecanismo electrónico sencillo y gratuito de baja.
ConservaciónMientras la solicitud de suscripción se mantenga vigente. Si el servicio permanece inactivo durante 12 meses desde una suscripción sin llegar a prestarse, GRCx3 suprimirá los datos o solicitará una confirmación antes de conservarlos por más tiempo. Tras la retirada se mantendrá, con acceso restringido, únicamente la evidencia mínima necesaria durante hasta 3 años, salvo reclamación o interrupción del plazo aplicable.
Nivel informadoNivel 2.

5.5. Información sobre formaciones propias similares para clientes anteriores

SituaciónNo constituye una newsletter general ni autoriza campañas indiscriminadas. Solo podrá utilizarse cuando GRCx3 decida activar esta práctica y concurran sus condiciones jurídicas.
DatosNombre, correo y referencia mínima a la relación formativa previa necesaria para apreciar similitud.
FinalidadInformar a antiguos clientes sobre nuevas ediciones o formaciones propias de GRCx3 razonablemente similares a las previamente contratadas.
Base jurídicaArt. 6.1.f RGPD para la selección y uso limitado de datos, junto con art. 21.2 LSSI para la comunicación electrónica cuando concurran todos sus requisitos.
Interés legítimoMantener una relación formativa razonable con clientes previos ofreciendo continuidad o actualización en ámbitos similares.
LímitesNo se interpreta la ausencia de oposición como consentimiento. Debe existir oposición sencilla y gratuita desde la recogida y en cada comunicación. No se utiliza automáticamente el correo del alumno cuando el comprador fue un tercero.
ConservaciónComo criterio corporativo máximo, hasta 24 meses desde el fin de la última relación contractual o comunicación válida si la práctica está efectivamente activa; cese inmediato ante oposición. Puede mantenerse una lista mínima de exclusión mientras sea necesaria para evitar nuevos envíos.
Evaluaciones documentadasLIA-02 · 15/08/2026 · aplicación condicionada a que se active esta práctica y concurran los requisitos legales descritos.
Nivel informadoNivel 2.

5.6. Preinscripción, matrícula, contratación, pagos y facturación

DatosIdentificación y contacto, domicilio/país, datos fiscales cuando procedan, programa/edición, importe, estado y medio de pago y comunicaciones administrativas.
Finalidad y basePreinscripción, matrícula, pedido, cobro y devoluciones: art. 6.1.b RGPD. Facturación y obligaciones tributarias/mercantiles: art. 6.1.c RGPD.
PagosGRCx3 no necesita ni conserva ordinariamente los datos completos de tarjeta. La autorización y procesamiento se realiza mediante la infraestructura de pago correspondiente.
DestinatariosProveedores de infraestructura/comercio electrónico, prestadores de pago, entidades financieras, asesores y Administraciones Públicas cuando exista obligación.
ConservaciónSolicitudes precontractuales no formalizadas: 12 meses. Expediente contractual y documentación del negocio: durante la relación y después, con carácter general, 6 años cuando resulte aplicable el art. 30 del Código de Comercio; documentación tributaria según los plazos legalmente exigibles.
Decisiones automatizadasNo se adoptan decisiones significativas del art. 22 RGPD sobre el alumno a partir del proceso de pago o matrícula.
Nivel informadoNivel 3.

5.7. Matrícula realizada por una persona o entidad distinta del alumno

Datos inicialesNombre, apellidos, correo, programa/edición y datos estrictamente necesarios para identificar al alumno e iniciar su incorporación.
OrigenComprador, empresa, organización u otra persona que formaliza la matrícula a favor del alumno.
Base inicialArt. 6.1.f RGPD para recibir los datos mínimos, contactar al alumno y hacer efectiva una matrícula válidamente contratada a su favor.
Interés legítimoPermitir la incorporación del alumno utilizando únicamente la información necesaria para hacer efectiva la contratación realizada en su beneficio.
Relación posteriorUna vez establecida la relación formativa, art. 6.1.b RGPD para las operaciones necesarias para prestar la formación.
TransparenciaCuando los datos no procedan del alumno, se facilitará la información del art. 14 RGPD, como máximo en la primera comunicación cuando corresponda.
Uso promocionalLos datos recibidos por esta vía no se utilizan automáticamente para finalidades promocionales.
Nivel informadoNivel 2 inicialmente; la actividad académica posterior se clasifica según su propio tratamiento.

5.8. Campus Virtual y ejecución de la formación

DatosIdentificación, perfil, programa, accesos, asistencia, participación, comunicaciones académicas, foros, actividades, entregas, resultados y registros técnicos del Campus.
FinalidadProporcionar acceso a la formación, organizar la docencia, permitir interacción académica, realizar actividades, atender incidencias y documentar progreso/resultados.
Base jurídicaArt. 6.1.b RGPD para las operaciones necesarias para ejecutar la relación formativa.
DestinatariosGRCx3, docentes con necesidad funcional y proveedores de plataforma conforme al contrato aplicable.
ConservaciónActividad académica detallada: 2 años desde el cierre de la edición. Después se conserva únicamente resultado/evidencia mínima cuando resulte necesaria para acreditación, verificación o responsabilidades.
Decisiones automatizadasNo se adoptan decisiones académicas significativas basadas exclusivamente en tratamiento automatizado.
Nivel informadoNivel 3.

5.9. Sesiones online, imagen, voz y grabaciones

DatosIdentificación, conexión y, cuando la persona activa cámara/micrófono o interviene, imagen, voz e intervenciones académicas.
FinalidadImpartir sesiones síncronas y permitir que los alumnos matriculados revisen posteriormente el contenido pedagógico de la clase.
Base jurídicaParticipación y grabación del contenido docente necesario para la prestación: art. 6.1.b RGPD. Captación incidental de imagen/voz/intervenciones del alumno: art. 6.1.f RGPD.
Interés legítimoPreservar continuidad y contexto pedagógico de preguntas, respuestas e intervenciones para que la clase pueda revisarse de forma íntegra.
SalvaguardasCámara y micrófono no son obligatorios con carácter general; se informa de la grabación; no se reutilizan grabaciones académicas para publicidad o difusión pública sin base independiente; la IA/transcripción no se habilita por defecto para esta finalidad si no ha sido evaluada.
ProveedoresZoom para la sesión/grabación inicial cuando corresponda y Vimeo Enterprise para alojamiento privado posterior, conforme al servicio contratado y a la evaluación de proveedor/transferencia aplicable.
ConservaciónVimeo: máximo 12 meses desde la sesión o el periodo académico definido, sin superar el criterio establecido. Si existe copia temporal en Zoom Cloud, máximo 30 días o antes tras verificar la transferencia a Vimeo.
Evaluaciones documentadasLIA-06 · 15/08/2026.
Nivel informadoNivel 3; el contenido de una sesión concreta puede elevar la sensibilidad.

5.10. Evaluaciones, calificaciones y evidencias académicas

DatosTalleres, entregas, respuestas a pruebas/exámenes, observaciones, calificaciones, revisiones y resultados.
FinalidadComprobar aprendizajes, aplicar criterios académicos, gestionar revisiones y determinar el resultado final.
Base jurídicaArt. 6.1.b RGPD para ejecutar la formación y sus criterios de evaluación.
ConservaciónEvidencia académica detallada: 2 años. Resultado académico mínimo: hasta 5 años para defensa/acreditación cuando proceda, sin perjuicio de la verificación de una credencial.
Decisiones automatizadasNo se adoptan decisiones académicas significativas exclusivamente automatizadas.
Evaluaciones documentadasLIA-07 · 15/08/2026 · aplicable a la conservación del resultado académico mínimo cuando deja de ser necesario mantener la evidencia detallada.
Nivel informadoNivel 3.

5.11. Integridad académica

FinalidadPrevenir, detectar, contrastar y gestionar indicios de plagio, copia, suplantación, colaboración no permitida o uso de herramientas/IA contrario a las reglas de una actividad académica.
Base jurídicaArt. 6.1.f RGPD para controles de integridad necesarios y proporcionados, sin perjuicio de las operaciones contractuales propias de la evaluación académica.
Interés legítimoPreservar la autenticidad, equidad y credibilidad de las evaluaciones y proteger a los participantes frente a ventajas indebidas o decisiones basadas en trabajos que no reflejan su aprendizaje.
GarantíasUn indicador, coincidencia o resultado de una herramienta no equivale a una infracción ni a una conclusión. Debe existir revisión humana real, posibilidad de contraste y decisión motivada. No se emplea vigilancia generalizada ni se presume fraude por una puntuación automática.
Herramientas externasAntes de incorporar un detector externo, proctoring, biometría o IA con influencia material en la decisión se revisarán proveedor, exactitud, transferencias y necesidad de EIPD.
ConservaciónLas alertas descartadas se eliminan tempranamente. La evidencia de casos confirmados se integra en el expediente académico o de reclamación aplicable y sigue su plazo correspondiente.
Evaluaciones documentadasLIA-05 · 15/08/2026.
Nivel informadoNivel 3; puede ser superior si la evidencia contiene información sensible.

5.12. Certificados, diplomas y credenciales

DatosIdentificación, programa, edición, duración, fechas, resultado, identificador de certificado/credencial y datos mínimos de verificación.
FinalidadEmitir, entregar, gestionar y permitir verificar certificados, diplomas y credenciales.
Base jurídicaArt. 6.1.b RGPD cuando la certificación forma parte de la prestación contratada; art. 6.1.f RGPD para mantener una función mínima y proporcionada de verificación posterior cuando resulte necesaria.
Proveedores/destinatariosProveedor de credenciales y, cuando corresponda, institución académica que intervenga en la expedición o reconocimiento.
ConservaciónEl expediente académico detallado no se conserva indefinidamente por existir una credencial. Se mantiene únicamente el registro mínimo de emisión/verificación mientras la función de autenticidad siga siendo necesaria, con revisión periódica de esa necesidad.
Evaluaciones documentadasLIA-07 · 15/08/2026.
Cuando la emisión, reconocimiento o verificación implique comunicación a UNIANDES o Universidad Mayor: TIA-T04-UNIANDES-001 · 14/08/2026; TIA-UM-001 · 14/08/2026.
Nivel informadoNivel 2 para la credencial mínima; Nivel 3 para el expediente académico subyacente.

5.13. Programas con reconocimiento, evaluación o certificación de otra institución académica

AfectadosAlumnos de programas en los que una universidad u otra institución interviene en reconocimiento, evaluación, certificación o diplomación.
DatosIdentificación, programa, matrícula, resultados y evidencias estrictamente necesarias para la función institucional. No se remite por defecto el expediente completo.
Base jurídicaArt. 6.1.b RGPD para operaciones necesarias para ejecutar el programa contratado. Operaciones adicionales se analizan separadamente.
RolesLa institución puede actuar como responsable independiente respecto de sus funciones propias. Solo habrá corresponsabilidad en operaciones en las que fines y medios esenciales se determinen conjuntamente.
UNIANDESEn los programas correspondientes, UNIANDES puede intervenir en diplomación y otras funciones académicas propias. GRCx3 limita la comunicación al conjunto mínimo necesario y no comunica por defecto información económica individual de docentes.
Universidad MayorEn los programas correspondientes, Universidad Mayor puede intervenir en evaluación final, reconocimiento o certificación conforme a la configuración del programa y los acuerdos aplicables.
TransferenciasEl acceso o comunicación a Ecuador o Chile constituye transferencia internacional cuando se realiza desde GRCx3 en España a la institución situada fuera del EEE. Al no existir una decisión general de adecuación para esos países, GRCx3 documenta la transferencia y utiliza las garantías del capítulo V que correspondan. Para los flujos estructurales evaluados se ha seleccionado como mecanismo de referencia las Cláusulas Contractuales Tipo 2021/914, Módulo 1 (responsable a responsable), cuya formalización y evidencias deben estar cerradas antes de consolidar el acceso estructural.
ConservaciónEvidencia detallada de reconocimiento/diplomación: ordinariamente 2 años; resultado/evidencia mínima de ejecución hasta 5 años cuando proceda. La conservación propia de cada universidad se rige por sus responsabilidades y normativa.
Liquidaciones económicas accesoriasCuando un convenio académico exige justificar o liquidar importes vinculados a matrículas, GRCx3 utiliza primero información agregada. La identificación del alumno solo se incorpora cuando sea objetivamente necesaria para resolver la liquidación, discrepancia o auditoría, con datos mínimos y acceso restringido.
Evaluaciones documentadasLIA-08 · 15/08/2026 · supervisión, auditoría de formación reconocida y validación institucional.
LIA-04 · 15/08/2026 · liquidación económica con universidades cuando el flujo incluya datos personales mínimos.
TIA-T04-UNIANDES-001 · 14/08/2026 · transferencia a UNIANDES (Ecuador).
TIA-UM-001 · 14/08/2026 · transferencia a Universidad Mayor (Chile).
Nivel informadoNivel 3.

5.14. Identificación de posibles docentes

DatosInformación profesional pertinente y públicamente disponible, como nombre, especialidad, trayectoria, perfil profesional y medios de contacto profesional cuando resulten necesarios.
FinalidadIdentificar perfiles que puedan encajar en una necesidad docente concreta y realizar, cuando proceda, un primer contacto profesional proporcionado.
Base jurídicaArt. 6.1.f RGPD.
Interés legítimoIdentificar especialistas adecuados para una necesidad académica concreta y poder contactar profesionalmente con ellos sin crear un directorio general ni un banco permanente de talento.
Origen y transparenciaFuentes profesionales públicas o referencias legítimas. Cuando los datos no procedan de la persona, se facilita información conforme al art. 14 RGPD en el primer contacto cuando corresponda.
LímitesNo se realiza scraping masivo, enriquecimiento de perfiles, scoring/ranking automatizado, monitorización sistemática ni incorporación de datos privados o sensibles para esta finalidad.
ConservaciónMáximo 12 meses desde la última interacción/proceso si no existe contratación; si la persona se incorpora al claustro, la información necesaria pasa al expediente docente.
Evaluaciones documentadasLIA-09 · 15/08/2026.
Nivel informadoNivel 1 o 2, según el contenido profesional utilizado.

5.15. Docentes y colaboradores académicos externos

DatosIdentificación, contacto, CV, experiencia, titulaciones/acreditaciones, información contractual/fiscal, accesos, actividad docente, biografía profesional e imagen cuando proceda.
Bases jurídicasContratación y gestión profesional: art. 6.1.b RGPD cuando el interesado es parte del contrato. Obligaciones fiscales/documentales: art. 6.1.c. Perfil profesional básico: art. 6.1.f. Usos adicionales de imagen basados en consentimiento cuando proceda.
Interés legítimo del perfilInformar a alumnos y potenciales participantes sobre identidad, cualificación y experiencia profesional del profesorado, utilizando únicamente la información necesaria.
ConservaciónCV/titulaciones/evidencia de cualificación: ordinariamente 2 años después de la última asignación/validación, salvo auditoría abierta; evidencia mínima de cualificación vinculada a una edición: hasta 5 años; contrato/fiscal: plazos legales; prueba de autorización de imagen: hasta 4 años tras retirada/último uso cuando sea necesaria como evidencia.
Evaluaciones documentadasLIA-03 · 15/08/2026 · aplicable a la publicación del perfil profesional básico del docente.
Nivel informadoNivel 2 para perfil profesional; Nivel 3 para contrato, economía y documentación interna.

5.16. Validación del claustro por universidades colaboradoras

FinalidadPermitir a la universidad comprobar la idoneidad/cualificación del profesorado cuando esa validación forme parte del programa reconocido o certificado.
DatosPaquete mínimo de cualificación profesional pertinente. No se comunica por esta vía el estado individual de pagos, facturas, honorarios o información bancaria del docente.
Base jurídicaArt. 6.1.f RGPD para la validación institucional adicional cuando resulte necesaria y proporcionada, sin perjuicio de las operaciones contractuales que correspondan.
Interés legítimoAsegurar que el profesorado asociado a un programa reconocido cumple los requisitos académicos pertinentes y permitir a la institución colaboradora ejercer su función de validación.
GarantíasCanal seguro, destinatarios nominativos, minimización, posibilidad de rectificación/contraste y caducidad de accesos/copias auxiliares. No se utilizan IA, scoring o investigación reputacional general para esta validación.
TransferenciasSi la universidad se encuentra fuera del EEE, la validación queda sujeta al mecanismo y TIA aplicables antes de estabilizar el flujo.
ConservaciónDocumentación extensa: hasta 2 años desde la última asignación/validación. Evidencia mínima de cualificación vinculada a una edición: hasta 5 años.
Evaluaciones documentadasLIA-10 · 15/08/2026.
Cuando la validación implique transferencia internacional: TIA-T04-UNIANDES-001 · 14/08/2026; TIA-UM-001 · 14/08/2026.
Nivel informadoNivel 2 para cualificación mínima; Nivel 3 si el soporte documental incorpora información privada adicional, que deberá minimizarse.

5.17. Proveedores, terceros y relaciones institucionales

DatosNombre, cargo, organización, correo/teléfono profesional y comunicaciones vinculadas a la relación; documentación contractual cuando corresponda.
Bases jurídicasProfesionales que contratan personalmente: art. 6.1.b RGPD. Representantes y contactos de organizaciones: art. 6.1.f RGPD, en relación con art. 19 LOPDGDD cuando resulte aplicable.
Interés legítimoMantener y gestionar eficazmente relaciones contractuales, académicas e institucionales utilizando solo datos profesionales necesarios.
LímitesNo se incorporan agendas personales, enriquecimiento masivo, perfiles privados, scraping o scoring para esta finalidad.
ConservaciónContactos profesionales: hasta 12 meses tras fin de la relación o sustitución del contacto, salvo que estén integrados en documentación contractual. Contratos/DPA/due diligence/TIA: 6 años desde fin contractual como criterio documental cuando resulte aplicable.
Evaluaciones documentadasLIA-11 · 15/08/2026.
Nivel informadoNivel 1 o 2 para contacto profesional; Nivel 3 para documentación contractual/económica.

5.18. Seguridad de la información y gestión de incidentes

DatosRegistros técnicos, identificadores, IP, accesos, incidencias, comunicaciones y evidencias estrictamente necesarias para prevenir o investigar un evento de seguridad.
Base jurídicaPrevención, detección e investigación ordinaria: art. 6.1.f RGPD. Documentación/notificación de brechas cuando proceda: art. 6.1.c RGPD en relación con arts. 33 y 34.
Interés legítimoProteger sistemas, datos, servicios, alumnos, colaboradores y terceros frente a accesos indebidos, fraude, ataques, pérdida o alteración y disponer de evidencia suficiente para investigar incidentes.
ConservaciónLogs ordinarios según su configuración técnica y minimización. Como referencia interna, WP Cerber se limita a 90 días para actividad y 30 días para tráfico detallado, y FluentSMTP a 30 días. Si un evento se incorpora a un incidente, se conserva en el expediente de incidente durante el plazo aplicable.
LímitesNo se utiliza logging ordinario para monitorización individual general ni se capturan sistemáticamente cuerpos de mensajes, adjuntos o campos sensibles sin necesidad específica.
Evaluaciones documentadasLIA-12 · 15/08/2026.
Nivel informadoNivel 3, pudiendo aumentar según el contenido del incidente.

5.19. Derechos, requerimientos, reclamaciones y defensa jurídica

DatosIdentificación, contacto, contenido de la solicitud/requerimiento, comunicaciones, evidencias y documentación necesaria para el asunto.
Bases jurídicasDerechos de protección de datos: art. 6.1.c RGPD. Requerimientos: art. 6.1.c cuando exista obligación concreta. Formulación, ejercicio o defensa de reclamaciones: art. 6.1.f cuando no exista base más específica; si aparecen categorías especiales, se aplicará además la condición del art. 9 que corresponda, incluida art. 9.2.f cuando resulte aplicable.
Interés legítimoProteger los derechos e intereses jurídicos de GRCx3 y conservar únicamente la evidencia necesaria para formular, ejercer o defender reclamaciones.
IdentidadNo se solicita sistemáticamente copia del DNI. Solo se pide información adicional cuando existan dudas razonables y en la medida necesaria.
ConservaciónSolicitudes de derechos: ordinariamente 3 años tras cierre con acceso restringido. Reclamaciones/litigios: conservación dinámica hasta cierre y durante la prescripción/ejecución aplicable, limitada al material necesario.
Bloqueo y legal holdEl bloqueo del art. 32 LOPDGDD es distinto del legal hold. El bloqueo impide el uso ordinario y reserva datos para posibles responsabilidades; un legal hold se limita a evidencia concreta necesaria para una reclamación o procedimiento y se revisa hasta su liberación.
Evaluaciones documentadasLIA-13 · 15/08/2026 · aplicable a formulación, ejercicio o defensa de reclamaciones y preservación proporcionada de evidencia.
Nivel informadoNivel 3, pudiendo alcanzar Nivel 4 según el contenido.

5.20. Redes sociales, WhatsApp y canales externos

CanalesPerfiles y canales oficiales que GRCx3 mantenga en LinkedIn, X, Facebook, Instagram, YouTube, WhatsApp u otros servicios identificados.
FinalidadPresencia institucional y profesional, publicación de información, respuesta a comentarios/mensajes y moderación proporcionada.
Base jurídicaArt. 6.1.f RGPD para la actividad propia de GRCx3 dentro del perímetro orgánico y contextual descrito.
Interés legítimoMantener presencia institucional en canales utilizados por la comunidad profesional y atender las interacciones que las personas dirigen voluntariamente a GRCx3.
AnalíticaSolo métricas nativas agregadas estrictamente necesarias para gestionar el canal. Esta actividad no comprende perfilado individual, scraping, social listening individual, enriquecimiento, Custom/Matched Audiences, Customer Match, píxeles de targeting, retargeting ni combinación de perfiles con CRM.
MensajeríaLos mensajes directos y WhatsApp se utilizan para atención contextual. Cuando una gestión requiera documentación formal o sensible, se redirige a un canal propio/adecuado. El marketing electrónico por WhatsApp o DM no queda legitimado por esta actividad y requiere su propia condición jurídica.
Roles de plataformasCada plataforma trata además datos para sus finalidades propias. En determinadas funciones de estadísticas de páginas pueden existir relaciones de corresponsabilidad definidas por los instrumentos de la plataforma. El detalle por plataforma se mantiene en la Política específica de Redes Sociales y WhatsApp.
TransferenciasLas plataformas pueden implicar tratamientos internacionales. GRCx3 evalúa cada plataforma/función y no presume una garantía única para todas ellas.
ConservaciónCopias o registros bajo control de GRCx3: hasta 12 meses desde la última interacción, salvo migración a otra relación o reclamación. Las copias que permanezcan en plataformas ajenas se rigen también por sus políticas.
Evaluaciones documentadasLIA-14 · 15/08/2026 · evaluación por plataforma/canal para redes sociales, mensajería institucional y analítica nativa estrictamente necesaria.
Nivel informadoNivel 1 o 2 con carácter ordinario; puede aumentar según el contenido que la propia persona revele.

6. Transferencias internacionales

Cuando una actividad implique una transferencia de datos personales fuera del Espacio Económico Europeo, GRCx3 identifica el destinatario, país, finalidad, categorías de datos, mecanismo jurídico y garantías aplicables. La existencia de un proveedor global no convierte por sí sola todos los tratamientos en la misma transferencia: la evaluación se realiza por flujo y función.

Las transferencias pueden apoyarse, según el caso, en una decisión de adecuación, Cláusulas Contractuales Tipo u otra garantía o excepción válida del capítulo V RGPD. Cuando se utilicen garantías del art. 46, puede solicitar información sobre ellas o sobre la forma de obtener una copia escribiendo a derechos@grcx3.com.

En los flujos estructurales hacia UNIANDES (Ecuador) y Universidad Mayor (Chile), GRCx3 mantiene evaluaciones específicas y ha seleccionado como referencia las Cláusulas Contractuales Tipo 2021/914, Módulo 1, para relaciones responsable a responsable. La formalización del instrumento, el conjunto mínimo de datos, las transferencias ulteriores y las medidas técnicas/organizativas forman parte de las condiciones de cierre antes de consolidar cada acceso estructural.

7. Conservación, supresión, bloqueo y preservación de evidencia

GRCx3 aplica la limitación del plazo de conservación por actividad. No utilizamos un plazo único para todos los datos ni convertimos los plazos de prescripción en una autorización para conservar expedientes completos de forma activa.

Cuando los datos dejan de ser necesarios se suprimen o minimizan. Si existe una obligación de conservación o una posible responsabilidad jurídicamente relevante, el acceso se restringe o, cuando proceda, se aplica el bloqueo del art. 32 LOPDGDD. Un incidente o litigio puede justificar preservar evidencia concreta, pero no una congelación general e indefinida de todos los datos relacionados.

8. ¿Cuáles son sus derechos?

Puede ejercer, cuando corresponda, los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad; retirar el consentimiento cuando el tratamiento dependa de él, sin afectar a la licitud previa; y no ser objeto, en las condiciones del art. 22 RGPD, de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente de modo similar.

Puede ejercer sus derechos escribiendo a derechos@grcx3.com o mediante comunicación dirigida a Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U., C/ Curva, 9, 35215 Telde, Las Palmas, España. Cuando el tratamiento se base en interés legítimo, puede oponerse por motivos relacionados con su situación particular; cuando se trate de mercadotecnia directa, la oposición produce el cese del tratamiento para esa finalidad.

Si no está conforme con nuestra respuesta, puede presentar una reclamación ante la Agencia Española de Protección de Datos.

9. Personas adultas y menores

Los servicios formativos ordinarios de GRCx3 se dirigen a personas adultas y perfiles profesionales. Los formularios pueden incluir una declaración de mayoría de edad para delimitar el público objetivo. Si se detecta información de un menor en un contexto no previsto, se analizará la situación y se adoptarán las medidas que correspondan, incluida la supresión cuando proceda.

10. Seguridad de la información

GRCx3 adopta medidas técnicas y organizativas proporcionadas al riesgo, incluyendo controles de acceso, autenticación, gestión de permisos, actualización de software, protección frente a ataques, copias de seguridad, restauración, gestión de proveedores y respuesta a incidentes. La eficacia de estas medidas se revisa cuando cambia la arquitectura o se detectan incidencias relevantes.

11. Modificaciones y control de versiones

Esta Política no se modifica de forma silenciosa. Las revisiones relevantes identifican la versión y la fecha de entrada en vigor. Las versiones sustituidas se conservan internamente como evidencia de la información aplicable en cada periodo.

Una modificación de esta Política no convierte por sí sola en lícito un tratamiento nuevo ni permite presumir consentimiento por el mero uso continuado del sitio. Cuando un cambio requiera nueva información, consentimiento, evaluación de interés legítimo, TIA o EIPD, se adoptarán las medidas correspondientes antes de consolidar la operación.

12. Historial de versiones

VersiónFechaEstadoCambios principales
1.026/10/2023SustituidaVersión inicial.
1.131/03/2026Sustituida por v1.2Revisión del sitio web y Campus Virtual.
1.215/08/2026FinalRevisión integral por actividades; alineación con RAT, conservación y evaluaciones de privacidad; corrección de bases jurídicas, universidades, docentes, integridad académica, redes/WhatsApp y newsletter; incorporación en cada actividad afectada de las referencias LIA/TIA con ID y fecha.

13. Contacto

Privacidad y derechos: derechos@grcx3.com. Consultas generales: contacto@grcx3.com.

Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U. · GRCx3 · C/ Curva, 9 · 35215 Telde · Las Palmas · España.