Política de Protección de Datos

GRCx3 – Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U.- Escuela de Gobierno, Riesgo y Cumplimiento

Versión 1.1 – Fecha de entrada en vigor: [31/03/2026]

1. Objeto y ámbito de aplicación

La presente Política de Protección de Datos (en adelante, la “Política”) establece los principios, criterios y normas que aplica GRCx3 – Escuela de Gobierno, Riesgo y Cumplimiento (en adelante, “GRCx3”) en todos los tratamientos de datos personales que realiza como responsable del tratamiento.

Esta Política se aplica a:

  • Las actividades de formación y capacitación profesional (diplomados, programas ejecutivos, cursos, webinars, campus virtual).
  • Las actividades de consultoría, auditoría y proyectos de cumplimiento que GRCx3 presta a organizaciones públicas y privadas.
  • La gestión interna de GRCx3: clientes, proveedores, docentes, colaboradores, personas de contacto, exalumnos, facturación, contabilidad, recursos humanos, seguridad de la información y cumplimiento normativo.

Esta Política es de obligado cumplimiento para:

  • El titular de GRCx3.
  • Todo el personal, docentes y colaboradores que participen en actividades donde se traten datos personales.

Se complementa con:

2. Responsable del tratamiento y datos de contacto

Responsable del tratamiento:

  • Titular: INSTITUTO SUPERIOR DE AUDITORÍA Y GOBERNANZA APLICADA, S.L.U.
  • Nombre comercial: GRCx3 – Escuela de Gobierno, Riesgo y Cumplimiento
  • NIF: B26975524
  • Domicilio: C/ Curva, 9 – 35215 Telde (Las Palmas de Gran Canaria, España)
  • Teléfono: +34 613 004 135
  • Correo electrónico general: contacto@grcx3.com
  • Sitio web: www.grcx3.com

Contacto específico para protección de datos (ejercicio de derechos, consultas, incidencias):

Actualmente, GRCx3 no está obligada a designar Delegado de Protección de Datos conforme al artículo 37 del RGPD y a la LOPDGDD. No obstante, revisará periódicamente esta circunstancia si evolucionan sus actividades o el volumen de tratamientos.

3. Marco normativo

GRCx3 se compromete a cumplir la normativa vigente en materia de protección de datos, en particular:

  • Reglamento (UE) 2016/679, General de Protección de Datos (RGPD).
  • Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
  • Normativa sectorial aplicable (laboral, fiscal, contable, de consumidores y usuarios, servicios de la sociedad de la información, etc.).

4. Principios de protección de datos

GRCx3 asume los principios establecidos en el artículo 5 del RGPD y los integra en su modelo de Gobierno, Riesgo y Cumplimiento (GRC):

  1. Licitud, lealtad y transparencia
    Los datos se tratan únicamente cuando existe una base jurídica válida (contrato, obligación legal, consentimiento, interés legítimo) y se informa de forma clara a las personas interesadas.
  2. Limitación de la finalidad
    Los datos se recogen con fines determinados, explícitos y legítimos, que se describen en el Registro de Actividades de Tratamiento (RAT) y en las cláusulas informativas que se facilitan en cada punto de recogida.
  3. Minimización de datos
    Solo se recaban los datos adecuados, pertinentes y limitados a lo necesario para cada finalidad (por ejemplo, identificación y contacto para matrícula, datos de facturación, datos académicos básicos, etc.).
  4. Exactitud
    Se adopta el compromiso de mantener los datos actualizados y de rectificarlos o suprimirlos cuando resulten inexactos.
  5. Limitación del plazo de conservación
    Los datos se conservarán únicamente durante el tiempo necesario para la finalidad del tratamiento y los plazos de prescripción legal aplicables (especialmente en materia fiscal, contable, laboral y de responsabilidad contractual).
  6. Integridad y confidencialidad
    GRCx3 aplica medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos (control de accesos, copias de seguridad, acuerdos de confidencialidad, etc.) y evitar su alteración, pérdida, tratamiento o acceso no autorizado.
  7. Responsabilidad proactiva (“accountability”)
    GRCx3 puede demostrar el cumplimiento de la normativa mediante:

    • Un Registro de Actividades de Tratamiento actualizado.
    • Contratos con encargados del tratamiento.
    • Procedimientos internos de gestión de brechas de seguridad y de ejercicio de derechos.
    • Formación y sensibilización periódica.

5. Tratamientos de datos personales que realiza GRCx3

Sin perjuicio del detalle que figura en el Registro de Actividades de Tratamiento (RAT), los principales grupos de tratamientos son:

5.1. Gestión de clientes, proveedores y consultoría

Incluye:

  • Gestión de clientes y proveedores.
  • Gestión fiscal y contable.
  • Gestión de proyectos de consultoría, auditoría y compliance.

Finalidades principales:

  • Gestión comercial y administrativa de relaciones con clientes y proveedores.
  • Emisión de presupuestos, contratos, facturas y justificantes de pago.
  • Gestión fiscal y contable de la actividad económica.
  • Ejecución de proyectos de consultoría y cumplimiento normativo.

Bases jurídicas:

  • Ejecución de contratos y medidas precontractuales (art. 6.1.b RGPD).
  • Cumplimiento de obligaciones legales (art. 6.1.c RGPD).
  • Interés legítimo para determinadas comunicaciones B2B y gestión de clientes (art. 6.1.f RGPD).

5.2. Gestión académica, formación y exalumnos

Incluye:

  • Preinscripción y matrícula de alumnos.
  • Gestión académica interna (asistencia, evaluación, certificación).
  • Gestión del Campus Virtual.
  • Gestión de exalumnos y servicios asociados.
  • Gestión de eventos, seminarios y congresos, presenciales u online.
  • Gestión de material audiovisual (foto/vídeo/sonido) vinculado a la actividad formativa.

Finalidades principales:

  • Organizar y prestar servicios de formación y capacitación.
  • Gestionar el acceso de los alumnos al Campus Virtual.
  • Emitir certificados y acreditaciones.
  • Mantener la relación con exalumnos (por ejemplo, para verificación de formación).

Bases jurídicas:

  • Ejecución del contrato de formación (art. 6.1.b RGPD).
  • Cumplimiento de obligaciones legales (fiscal, contable, de consumo) (art. 6.1.c RGPD).
  • Interés legítimo para actividades de seguimiento y mejora de la calidad formativa (art. 6.1.f RGPD).
  • Consentimiento para finalidades adicionales, como el uso de imagen y voz con fines promocionales (art. 6.1.a RGPD).

5.3. Contactos, web, newsletter y redes sociales

Incluye:

  • Datos recibidos a través de formularios de contacto y correo electrónico.
  • Datos de navegación y logs técnicos del Sitio Web.
  • Suscripción a boletines y comunicaciones informativas.
  • Gestión de los perfiles oficiales en redes sociales y de la comunidad asociada.

Finalidades principales:

  • Atender consultas y solicitudes de información.
  • Gestionar el envío de contenidos informativos y novedades sobre programas de GRCx3.
  • Garantizar la seguridad, funcionamiento y mejora del Sitio Web.
  • Gestionar la presencia profesional de GRCx3 en redes sociales.

Bases jurídicas:

  • Consentimiento (art. 6.1.a RGPD) para comunicaciones informativas y, en su caso, determinadas cookies.
  • Medidas precontractuales cuando la consulta esté relacionada con un posible contrato (art. 6.1.b RGPD).
  • Interés legítimo (art. 6.1.f RGPD) para seguridad técnica de la web y presencia en redes sociales.

El detalle del tratamiento de datos web y RRSS se desarrolla en la Política de Privacidad del Sitio Web y la Política de Privacidad en Redes Sociales.

5.4. Pagos y facturación (cursos y programas)

Incluye:

  • Gestión de pagos y cobros asociados a matrículas y otros servicios formativos o de consultoría.
  • Emisión y conservación de facturas de los cursos, programas y servicios contratados.

Finalidades principales:

  • Procesar pagos mediante transferencia bancaria o tarjeta.
  • Emitir y conservar facturas y justificantes según la normativa fiscal.
  • Vincular la facturación con la relación contractual cliente–GRCx3.

Bases jurídicas:

  • Ejecución de contratos (art. 6.1.b RGPD).
  • Cumplimiento de obligaciones legales en materia fiscal y contable (art. 6.1.c RGPD).

La emisión y gestión de facturas por los cursos y programas formativos forma parte de las actividades de tratamiento “FISCAL Y CONTABLE” y “CLIENTES Y PROVEEDORES” recogidas en el RAT.

5.5. Derechos de personas, seguridad y cumplimiento

Incluye:

  • Gestión de solicitudes de ejercicio de derechos de protección de datos.
  • Gestión y notificación de violaciones de la seguridad de los datos (brechas).
  • Bloqueo de datos durante los plazos legales.
  • Cumplimiento de obligaciones legales y atención de requerimientos.

Finalidades principales:

  • Garantizar el cumplimiento efectivo del RGPD y la LOPDGDD.
  • Mantener registros de las solicitudes y respuestas.
  • Gestionar brechas de seguridad y, cuando proceda, comunicarlas a la autoridad de control y a las personas afectadas.

Bases jurídicas:

  • Cumplimiento de obligaciones legales (art. 6.1.c RGPD).
  • Interés legítimo de GRCx3 en la defensa frente a reclamaciones y en el mantenimiento de la seguridad (art. 6.1.f RGPD).

5.6. Profesores, colaboradores y recursos humanos

Incluye:

  • Datos de docentes, ponentes y colaboradores externos.
  • Datos de personal y recursos humanos (si procede).

Finalidades principales:

  • Gestión de la contratación y colaboración con profesores, ponentes y consultores (incluida, cuando proceda, la cesión de derechos sobre materiales formativos).
  • Gestión laboral, de nóminas, seguros y prevención de riesgos del personal propio.

Bases jurídicas:

  • Ejecución de contratos (art. 6.1.b RGPD).
  • Cumplimiento de obligaciones legales laborales y de seguridad social (art. 6.1.c RGPD).
  • Consentimiento para el uso de imagen con fines promocionales, cuando proceda (art. 6.1.a RGPD).

6. Categorías de datos y personas afectadas

De forma general, GRCx3 trata:

  • Datos identificativos y de contacto (nombre, apellidos, documento de identificación, dirección, correo electrónico, teléfono).
  • Datos académicos y profesionales (formación previa, trayectoria profesional relacionada con los programas).
  • Datos económicos y de facturación (datos para la emisión de facturas, información básica de operaciones de pago).
  • Datos de navegación web y logs técnicos.
  • Datos de imagen y voz, en el contexto de actividades formativas, eventos y materiales audiovisuales.

Las principales categorías de personas afectadas son:

  • Clientes (alumnos, empresas que contratan servicios formativos o de consultoría).
  • Proveedores y personas de contacto en organizaciones clientes.
  • Usuarios del Sitio Web y personas suscritas a comunicaciones informativas.
  • Profesores, ponentes y colaboradores externos.
  • Exalumnos de GRCx3.

GRCx3 no trata categorías especiales de datos (art. 9 RGPD) de forma sistemática ni datos de menores de 14 años, salvo supuestos excepcionales debidamente analizados y documentados.

7. Destinatarios de los datos: encargados de tratamiento y terceros

Los datos personales tratados por GRCx3 pueden ser comunicados a:

  • Encargados del tratamiento, que prestan servicios a GRCx3 y solo tratan datos siguiendo sus instrucciones.
  • Terceros responsables o corresponsables, en casos puntuales.
  • Administraciones públicas y órganos jurisdiccionales, cuando exista obligación legal.

7.1. Encargados de tratamiento

Entre los principales encargados de tratamiento se encuentran:

  • NUBENS ORBITEUM, S.L.U.
    Proveedor de alojamiento web y correo electrónico, con servidores ubicados en España. Aloja el Sitio Web www.grcx3.com y, en su caso, el correo bajo el dominio @grcx3.com.
  • ITOP TRAINING ADVANCED, S.L.
    Proveedor del Campus Virtual basado en Moodle, con sede en España. Aloja y mantiene la plataforma e-learning que utilizan alumnos y docentes.
  • REDSYS SERVICIOS DE PROCESAMIENTO, S.L.
    Proveedor de la pasarela de pago (TPV virtual) para pagos con tarjeta. Trata datos estrictamente necesarios para procesar pagos y comunicar a GRCx3 el resultado de la operación (éxito, denegado, etc.), sin que GRCx3 acceda a los datos completos de la tarjeta.
  • LEX PROGRAM ONLINE, S.L.
    Proveedor de la solución de gestión de cookies y consentimiento. Gestiona el banner de cookies, el panel de configuración y el registro de las preferencias del usuario.

En todos estos casos, GRCx3 ha suscrito los contratos de encargo de tratamiento exigidos por el artículo 28 RGPD.

7.2. Proveedores corresponsables o responsables independientes

En determinados casos, el tercero no actúa solo por cuenta de GRCx3:

  • Zoom Video Communications, Inc. (Zoom)
    Plataforma de videoconferencia usada en sesiones formativas en directo.

    • GRCx3 y Zoom pueden ser considerados corresponsables del tratamiento en la fase de recogida y organización de los datos necesarios para la sesión (identificación, correo, datos de conexión, imagen y voz), en la medida en que GRCx3 decide usar Zoom, configura las reuniones y convoca a los asistentes, y Zoom proporciona la infraestructura y determina parte de los medios técnicos esenciales.
    • Los tratamientos posteriores que Zoom realiza sobre esos datos (por ejemplo, mejora del servicio, seguridad) se rigen por su propia política de privacidad, actuando como responsable independiente.
      Zoom dispone de información específica sobre su cumplimiento del RGPD y la protección de datos en Europa, disponible en: https://www.zoom.com/es/trust/gdpr/.
  • Proveedores externos de cookies o servicios embebidos
    Cuando, a través del gestor de cookies de LEX PROGRAM ONLINE, S.L., se activan cookies analíticas o de terceros, estos proveedores (por ejemplo, herramientas de medición o plataformas de vídeo embebido) pueden ser considerados corresponsables con GRCx3 en la fase de recogida inicial de datos de navegación. A partir de ahí, pasan a ser responsables independientes de sus propios tratamientos, conforme a sus políticas de privacidad.

El detalle de estos tratamientos se recoge en la Política de Privacidad del Sitio Web y en la Política de Cookies.

7.3. Relación con el Registro de Actividades de Tratamiento

Los destinatarios y proveedores mencionados en este apartado se encuentran debidamente reflejados en el Registro de Actividades de Tratamiento (RAT) de GRCx3, que se mantiene actualizado como herramienta central de gobierno y trazabilidad del cumplimiento en protección de datos.

8. Transferencias internacionales de datos

Con carácter general, GRCx3 procura que los datos se traten en el Espacio Económico Europeo (EEE).

No obstante:

  • El uso de Zoom Video Communications, Inc. y otros posibles proveedores internacionales puede implicar transferencias fuera del EEE (principalmente a EE. UU.).
  • En estos casos, GRCx3 verificará que existan garantías adecuadas:
    • Decisión de adecuación de la Comisión Europea, o
    • Suscripción de Cláusulas Contractuales Tipo u otros mecanismos admitidos por la normativa.

Zoom ofrece información específica sobre sus compromisos de cumplimiento con el RGPD y su marco de transferencias internacionales en: https://www.zoom.com/es/trust/gdpr/.

En el caso de redes sociales y determinados servicios de cookies de terceros, las transferencias se realizan bajo los mecanismos de cumplimiento establecidos por cada proveedor, cuya información se detalla en la Política de Privacidad en Redes Sociales y en la Política de Cookies.

9. Plazos de conservación y bloqueo de datos

GRCx3 conserva los datos personales:

  • Mientras dure la relación contractual, formativa o comercial con la persona interesada.
  • Posteriormente, durante los plazos de prescripción legal aplicables en cada caso (fiscal, contable, mercantil, laboral, de responsabilidad civil, etc.).

Cuando los datos ya no sean necesarios para las finalidades para las que se recogieron:

  • Se suprimirán de forma segura, o
  • Se bloquearán (quedando únicamente a disposición de jueces, tribunales o administraciones públicas durante los plazos legales), de acuerdo con lo previsto en la LOPDGDD.

Los plazos concretos de conservación figuran documentados en el Registro de Actividades de Tratamiento.

10. Medidas de seguridad

GRCx3 ha implantado medidas técnicas, organizativas y jurídicas para proteger los datos personales frente a accesos no autorizados, alteración, pérdida o destrucción accidental, en función de la naturaleza de los datos y de los riesgos identificados.

Entre otras:

  • Política de control de accesos lógicos (usuarios, contraseñas, perfiles) y físicos (acceso a equipos y documentación).
  • Copias de seguridad periódicas y procedimientos de restauración.
  • Uso de herramientas actualizadas y parches de seguridad.
  • Compromisos de confidencialidad con personal, docentes y colaboradores.
  • Procedimientos de gestión de brechas de seguridad (detección, análisis, mitigación, documentación y, cuando proceda, notificación a la AEPD y a las personas afectadas).
  • Aplicación de principios de privacidad desde el diseño y por defecto en nuevos servicios o evoluciones de los existentes.

11. Derechos de personas interesadas

Cualquier persona cuyos datos sean tratados por GRCx3 tiene derecho a:

  • Acceso a sus datos personales.
  • Rectificación de los datos inexactos o incompletos.
  • Supresión (“derecho al olvido”) cuando proceda.
  • Limitación del tratamiento en determinados supuestos.
  • Portabilidad de los datos en los casos legalmente previstos.
  • Oposición al tratamiento basado en interés legítimo, incluida la oposición a recibir comunicaciones comerciales.
  • No ser objeto de decisiones automatizadas con efectos jurídicos o similares (GRCx3 no adopta decisiones de este tipo sobre alumnos ni usuarios).

Para ejercer estos derechos, las personas interesadas pueden dirigirse a:

  • Correo electrónico: derechos@grcx3.com
  • Dirección postal: C/ Curva, 9 – 35215 Telde (Las Palmas de Gran Canaria, España)

En la solicitud deberá indicarse:

  • Nombre y apellidos.
  • Medio de contacto para responder.
  • Derecho que se desea ejercer.

Y, en su caso, aportar documentación que permita acreditar la identidad.

En determinados entornos, como redes sociales, el ejercicio de derechos puede verse limitado por las herramientas técnicas que ofrece cada plataforma. Estos límites se explican en la Política de Privacidad en Redes Sociales.

Si la persona no está conforme con la respuesta recibida, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es.

12. Integración en el modelo de Gobierno, Riesgo y Cumplimiento (GRC)

La protección de datos no se concibe como un elemento aislado, sino integrado en el modelo GRC de GRCx3:

  • El Registro de Actividades de Tratamiento es una herramienta central de gobierno, trazabilidad y evidencia de cumplimiento.
  • Se realiza análisis y gestión de riesgos asociados a los tratamientos de datos personales.
  • Se prevé la realización de Evaluaciones de Impacto en Protección de Datos (EIPD) cuando un tratamiento pudiera entrañar un alto riesgo para los derechos y libertades de las personas.
  • Se mantiene una coordinación constante entre las políticas de protección de datos, seguridad de la información, términos de contratación y políticas de uso de canales digitales.

13. Revisión y actualización de la Política

GRCx3 revisará y actualizará esta Política cuando:

  • Se modifiquen de forma relevante los tratamientos de datos personales.
  • Se aprueben cambios normativos o nuevos criterios de las autoridades de control.
  • Se identifiquen oportunidades de mejora derivadas de auditorías, incidentes o cambios en el modelo de negocio.

La versión vigente estará siempre disponible en el Sitio Web de GRCx3, indicando la fecha de última actualización.