GRCx3 · Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U.

Política Global de Protección de Datos Personales

Derechos · principios · protección desde el diseño · responsabilidad proactiva

Versión 3.0 · 15/08/2026 · FINAL / APROBADA

GRCx3 reconoce la protección de los datos personales como un derecho de las personas y asume el compromiso de integrarla en todas sus actividades, decisiones, procesos, servicios y relaciones. Este compromiso se concreta en el respeto de los principios del Reglamento General de Protección de Datos, la atención efectiva de los derechos, la protección de datos desde el diseño y por defecto y una responsabilidad proactiva capaz de garantizar y demostrar el cumplimiento.

Control documental

CódigoGRCX3-PRIV-POL-001
Versión / fecha3.0 · 15/08/2026
EstadoFinal · Aprobada
Aprobación y responsabilidadDirección de GRCx3
NaturalezaPolítica corporativa de obligado cumplimiento
RevisiónAl menos anual y ante cambios materiales

Compromisos esenciales

CompromisoQué significa
01Derechos de las personasLa protección de datos se orienta a preservar derechos y libertades, no a producir documentación por sí misma.
02Principios del RGPDTodo tratamiento se somete a los principios del artículo 5 y a una base jurídica identificada.
03Derechos efectivosLas solicitudes se reciben, analizan, responden y ejecutan de forma trazable y proporcionada.
04Diseño y defectoLa privacidad se integra antes de desplegar y durante todo el ciclo de vida del tratamiento.
05Responsabilidad proactivaGRCx3 debe garantizar y poder demostrar la conformidad de sus decisiones y controles.
06Seguridad y riesgoLas medidas se ajustan al riesgo para las personas y se revisan cuando cambian las condiciones.
07Gestión del cambioUna nueva finalidad, tecnología, tercero o país obliga a revisar el gobierno aplicable antes de consolidar el cambio.
08Mejora continuaIncidentes, derechos, auditorías y evaluaciones alimentan acciones correctivas y aprendizaje.

1. Objeto, naturaleza y alcance de la Política

Esta Política Global de Protección de Datos Personales establece el marco corporativo que GRCx3 aplica para proteger a las personas cuando trata datos personales. Su finalidad no es describir únicamente los tratamientos asociados al sitio web, al Campus Virtual o a un inventario concreto, sino fijar los principios y compromisos que deben regir cualquier tratamiento de datos personales presente o futuro realizado por GRCx3.

La Política tiene carácter transversal y de obligado cumplimiento interno. Vincula a la Dirección y, en la medida que corresponda, a cualquier persona, profesional, colaborador o proveedor que actúe bajo la autoridad de GRCx3 o trate datos por cuenta de la organización. Los contratos, instrucciones y procedimientos específicos desarrollarán esta Política cuando sea necesario.

Su ámbito comprende todos los contextos en los que GRCx3 pueda tratar datos personales: actividad formativa y académica, consultoría, auditoría y proyectos profesionales, relaciones precontractuales y contractuales, gestión económica y administrativa, relaciones con docentes y colaboradores, proveedores e instituciones, seguridad, defensa jurídica, comunicaciones, canales digitales, ejercicio de derechos y cualquier otra actividad que incorpore tratamiento de datos personales.

El Registro de Actividades de Tratamiento (RAT) y los demás inventarios internos son instrumentos de aplicación y evidencia. Reflejan el universo operativo que se encuentra documentado en cada momento, pero no delimitan el alcance de esta Política. La aparición de una actividad nueva o no inventariada obliga a analizarla e incorporarla a los instrumentos de gobierno que correspondan; no la sitúa fuera de los principios y obligaciones aquí establecidos.

Esta Política no sustituye la información que debe facilitarse a las personas conforme a los artículos 13 y 14 del RGPD. Los avisos de privacidad, cláusulas informativas y políticas específicas explicarán las características de cada tratamiento cuando corresponda.

2. Compromiso institucional con la protección de datos como derecho

GRCx3 sitúa a la persona en el centro de su modelo de protección de datos. La conformidad normativa se entiende como un medio para proteger derechos y libertades, no como un objetivo puramente documental. Las decisiones sobre datos personales deben valorar sus efectos reales sobre las personas y evitar tratamientos innecesarios, desproporcionados, opacos o incompatibles con las expectativas legítimas generadas por la relación existente.

La organización se compromete a respetar la dignidad, la autonomía informativa, la intimidad y el control que corresponde a cada persona sobre el uso de su información, dentro de los límites y bases jurídicas previstos por el ordenamiento. Cuando exista más de una forma razonable de alcanzar una finalidad legítima, se favorecerá aquella que implique menor recogida de datos, menor exposición, menor conservación y menor interferencia en los derechos.

Las medidas de protección de datos se valorarán por su capacidad real para proteger a las personas y no únicamente por su existencia formal. Una política, un contrato, una evaluación o un registro solo cumplen su función cuando las decisiones que contienen se traducen en configuraciones, prácticas y comportamientos efectivos.

3. Principios que rigen todo tratamiento

Los principios del artículo 5 del RGPD constituyen criterios obligatorios de decisión durante todo el ciclo de vida del tratamiento. GRCx3 los aplica conjuntamente y evita interpretarlos como requisitos aislados.

La responsabilidad proactiva del artículo 5.2 RGPD exige, además, que GRCx3 pueda explicar y demostrar por qué considera conforme cada tratamiento. La existencia de una base jurídica no exime de cumplir los restantes principios, ni una medida de seguridad corrige por sí sola una finalidad ilegítima o una recogida excesiva.

PrincipioAplicación en GRCx3
Licitud, lealtad y transparenciaTratar datos con una base jurídica válida, de forma honesta y comprensible para las personas.
Limitación de la finalidadRecoger datos para fines determinados, explícitos y legítimos y evitar reutilizaciones incompatibles.
Minimización de datosUtilizar solo los datos adecuados, pertinentes y limitados a lo necesario para la finalidad.
ExactitudAdoptar medidas razonables para que los datos sean correctos y estén actualizados cuando sea necesario.
Limitación del plazoConservar los datos solo durante el tiempo necesario y definir reglas de revisión o supresión.
Integridad y confidencialidadProteger los datos frente a accesos, pérdidas, alteraciones o divulgaciones no autorizadas.
Responsabilidad proactivaAplicar medidas adecuadas y poder demostrar, mediante decisiones y evidencia, que el tratamiento es conforme.

4. Licitud, lealtad, transparencia y bases jurídicas

Antes de iniciar o modificar de forma material un tratamiento, GRCx3 identificará su finalidad, las categorías de datos y personas afectadas, las operaciones previstas, la base jurídica aplicable y las condiciones necesarias para su utilización. Las bases del artículo 6 RGPD no se emplearán como fórmulas intercambiables ni como justificaciones genéricas.

Cuando el tratamiento sea necesario para medidas precontractuales o para ejecutar un contrato, se limitará a aquello objetivamente necesario para gestionar la relación. Cuando derive de una obligación legal, se identificará la obligación y se evitarán extensiones no exigidas por la norma. Cuando se base en consentimiento, este deberá ser libre, específico, informado e inequívoco y podrá retirarse con una facilidad comparable a aquella con la que fue otorgado.

Cuando GRCx3 invoque un interés legítimo, verificará la existencia y legitimidad del interés, la necesidad del tratamiento y la ponderación frente a los derechos y expectativas razonables de las personas. Cuando resulte necesario para demostrar esa ponderación, se documentará una evaluación de interés legítimo (LIA) y las salvaguardas o condiciones asociadas.

El tratamiento de categorías especiales de datos exige, además de una base del artículo 6, una condición válida del artículo 9 RGPD cuando este resulte aplicable. Las categorías especiales no se tratarán por conveniencia ni se solicitarán de forma preventiva cuando no sean necesarias.

La información a las personas será clara, accesible, coherente con la práctica real y proporcionada al contexto. GRCx3 utilizará información por capas cuando ello facilite la comprensión, evitando que las cláusulas extensas oculten las decisiones que una persona necesita conocer.

5. Atención efectiva del ejercicio de derechos

GRCx3 reconoce el ejercicio de derechos como una función esencial de su sistema de protección de datos. Las solicitudes se atenderán con respeto, trazabilidad y orientación a la efectividad, evitando cargas innecesarias para la persona interesada.

Cuando resulten aplicables, podrán ejercerse los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como la retirada del consentimiento y las garantías relacionadas con decisiones basadas únicamente en tratamientos automatizados. La existencia de un derecho y su alcance se analizarán conforme a la normativa y a las circunstancias del tratamiento concreto.

Las solicitudes podrán dirigirse a derechos@grcx3.com o por escrito al domicilio social. GRCx3 acusará y gestionará la solicitud por un cauce que permita conocer su recepción, alcance, comprobaciones realizadas, decisión, respuesta y, cuando proceda, ejecución en los sistemas o comunicaciones afectadas.

La identidad se verificará de forma proporcionada. No se exigirá sistemáticamente copia de un documento oficial cuando existan medios menos intrusivos que permitan obtener una certeza razonable. Si la solicitud es ambigua o afecta a un volumen elevado de información, podrá pedirse la concreción necesaria sin utilizar esa petición para retrasar injustificadamente la respuesta.

Las solicitudes se resolverán sin dilación indebida y, con carácter general, dentro del plazo de un mes establecido por el RGPD. Cuando concurra la complejidad o el número de solicitudes que permite ampliar el plazo, se informará dentro del primer mes de la prórroga y de sus motivos. El ejercicio será gratuito salvo los supuestos excepcionales previstos por la normativa.

La respuesta no se considera completada hasta que, cuando proceda, la decisión se haya ejecutado de manera razonable en los sistemas, repositorios, proveedores y procesos afectados. GRCx3 conservará la evidencia mínima necesaria para acreditar la gestión del derecho y evitará convertir esa evidencia en una nueva fuente de utilización del dato para finalidades incompatibles.

Si una persona considera que sus derechos no han sido atendidos adecuadamente, puede presentar una reclamación ante la Agencia Española de Protección de Datos, sin perjuicio de cualquier otro recurso que le reconozca el ordenamiento.

6. Protección de datos desde el diseño y por defecto

La protección de datos debe incorporarse antes de que una decisión tecnológica, contractual u organizativa quede consolidada. GRCx3 aplicará los principios de protección de datos desde el diseño y por defecto durante la concepción, selección, contratación, configuración, desarrollo, implantación, utilización, modificación y retirada de procesos, servicios y sistemas que impliquen datos personales.

La protección desde el diseño exige preguntarse, entre otros aspectos, si la finalidad puede alcanzarse sin datos personales o con menos datos; qué información es realmente necesaria; quién necesita acceder; qué configuración debe quedar activada por defecto; cuánto tiempo debe conservarse; qué evidencias son necesarias; cómo se atienden los derechos; qué terceros intervienen; qué riesgos existen para las personas; y qué ocurre cuando finaliza la relación.

La protección por defecto implica que, sin necesidad de actuación adicional por parte de la persona, las configuraciones ordinarias sean las menos intrusivas compatibles con la finalidad: mínima cantidad de datos, mínima extensión del tratamiento, mínima conservación y mínima accesibilidad. Las funcionalidades opcionales que incrementen el tratamiento no deberán activarse por mera disponibilidad técnica.

GRCx3 aplicará una regla de necesidad y proporcionalidad: cuando dos alternativas permitan alcanzar razonablemente la misma finalidad, se preferirá la que reduzca la exposición de datos, la identificación, el seguimiento, la comunicación a terceros y la persistencia temporal.

7. Responsabilidad proactiva y sistema de gobierno

GRCx3 asume la responsabilidad de aplicar medidas técnicas y organizativas apropiadas para garantizar y poder demostrar que sus tratamientos son conformes con la normativa. La responsabilidad proactiva no consiste en acumular documentos, sino en mantener un sistema de decisiones trazables, revisables y respaldadas por evidencia.

La Dirección asume la responsabilidad última sobre la aplicación de esta Política y organiza las funciones de privacidad de manera proporcionada a la dimensión de GRCx3. No se crearán estructuras formales que no existan realmente; sí se documentarán la atribución de decisiones, las revisiones, las acciones pendientes y la evidencia necesaria para demostrar su ejecución.

Cuando la normativa exija o resulte conveniente una evaluación especializada, GRCx3 podrá apoyarse en asesoramiento externo, sin trasladar por ello la responsabilidad que le corresponde como responsable del tratamiento. Si en el futuro concurren los supuestos legales de designación de un Delegado de Protección de Datos, se procederá a su designación y se garantizará su posición conforme a la normativa.

Entre los instrumentos de responsabilidad proactiva pueden encontrarse, según el tratamiento y el riesgo: el RAT; análisis de riesgos; evaluaciones de interés legítimo; screening y evaluaciones de impacto en protección de datos; evaluaciones de transferencias internacionales; diligencia debida y contratos con terceros; matrices de conservación; registros de incidentes y derechos; procedimientos; configuraciones técnicas; auditorías; evidencias de supresión y revisiones de cumplimiento. Esta relación no es cerrada y ninguno de estos instrumentos, por sí solo, define el alcance de la Política.

8. Gestión del riesgo y evaluación de impacto

El riesgo de protección de datos se analiza desde la perspectiva de los derechos y libertades de las personas, atendiendo a la naturaleza, alcance, contexto y finalidades del tratamiento, así como a la probabilidad y gravedad de sus posibles consecuencias. La relevancia económica u operativa para GRCx3 puede ser un factor de gestión, pero no sustituye el análisis del impacto sobre las personas.

Antes de consolidar operaciones susceptibles de generar un riesgo elevado, se aplicará un screening que permita determinar si resulta necesaria una Evaluación de Impacto en la Protección de Datos (EIPD). Cuando el tratamiento pueda entrañar probablemente un alto riesgo en los términos del artículo 35 RGPD, la EIPD deberá realizarse antes de iniciar el tratamiento o el cambio relevante.

La evaluación identificará las operaciones, finalidad y necesidad; valorará proporcionalidad y riesgos; definirá medidas para reducirlos; y documentará la decisión. Si persiste un alto riesgo que no pueda mitigarse razonablemente, se aplicarán las obligaciones de consulta previa cuando correspondan antes de proceder.

Las evaluaciones son revisables. Un tratamiento previamente aceptable deberá reexaminarse cuando cambien de forma material la finalidad, tecnología, volumen, categorías de datos, colectivos afectados, terceros, países, forma de decisión o contexto de uso.

9. Seguridad, confidencialidad e incidentes

GRCx3 protegerá los datos personales mediante medidas técnicas y organizativas apropiadas al riesgo, orientadas a preservar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas y servicios, así como la capacidad de restaurar la disponibilidad cuando sea necesario.

Las medidas podrán incluir, según el contexto, control de acceso, mínimo privilegio, autenticación reforzada, cifrado o protección equivalente, copias de seguridad, segregación lógica, registro de eventos, actualización de sistemas, protección de comunicaciones, control de soportes, revisión de permisos, acuerdos de confidencialidad y procedimientos de respuesta.

Toda persona que actúe bajo la autoridad de GRCx3 deberá tratar datos únicamente conforme a las instrucciones y finalidades autorizadas, mantener la confidencialidad y comunicar sin demora cualquier incidente, pérdida, acceso indebido, divulgación o anomalía que pueda afectar a datos personales.

Las violaciones de seguridad de datos personales se registrarán y evaluarán. Cuando proceda conforme al artículo 33 RGPD, se notificará a la autoridad de control sin dilación indebida y, de ser posible, dentro de las 72 horas siguientes a que se tenga constancia. Cuando la violación pueda entrañar un alto riesgo para los derechos y libertades de las personas, se aplicarán las obligaciones de comunicación del artículo 34 RGPD.

La gestión del incidente incluirá contención, investigación, valoración de consecuencias, medidas de recuperación, decisión sobre notificación o comunicación, conservación de evidencia y aprendizaje posterior. El objetivo no es únicamente cerrar el incidente, sino evitar su repetición.

10. Terceros, encargados, responsables conjuntos y transferencias

La intervención de un tercero no diluye las obligaciones de GRCx3. Antes de permitir que un proveedor trate datos por cuenta de la organización, se evaluará su idoneidad de manera proporcionada al riesgo y se formalizará el instrumento exigible conforme al artículo 28 RGPD cuando actúe como encargado del tratamiento.

Las instrucciones deberán delimitar finalidad, duración, datos, personas afectadas, confidencialidad, seguridad, asistencia, subencargados, devolución o supresión, auditoría y demás extremos necesarios. GRCx3 mantendrá supervisión razonable durante la relación y revisará los cambios relevantes del proveedor.

Cuando otra entidad determine finalidades y medios propios, su papel se analizará como responsable independiente. La corresponsabilidad solo se considerará cuando exista una determinación conjunta real de fines y medios esenciales y se documentará el reparto de responsabilidades exigido por el artículo 26 RGPD.

Las transferencias internacionales y accesos desde terceros países se analizarán conforme al capítulo V RGPD. Antes de realizar una transferencia se identificará el flujo real, las entidades y países implicados, el mecanismo jurídico aplicable y, cuando proceda, las garantías, evaluaciones y medidas suplementarias necesarias. La mera contratación de una entidad europea no excluye la necesidad de revisar subencargados, soporte remoto o transferencias ulteriores.

11. Conservación, bloqueo, supresión y final del ciclo de vida

Los datos personales se conservarán durante el tiempo necesario para la finalidad que justificó su tratamiento y, posteriormente, solo durante los periodos en que exista una obligación legal, una responsabilidad exigible u otra causa jurídicamente válida que requiera su conservación restringida.

La conservación debe distinguir entre información necesaria para la operación ordinaria y evidencia que deba mantenerse con acceso limitado. Los plazos de prescripción no justifican mantener indefinidamente expedientes completos en uso activo cuando la finalidad ordinaria ha terminado.

GRCx3 definirá reglas de conservación por categorías de información y eventos de inicio, revisará periódicamente su necesidad y aplicará supresión, anonimización, bloqueo o restricción cuando corresponda. Las copias de seguridad no se utilizarán como repositorios paralelos para prolongar artificialmente la vida del tratamiento.

Cuando exista una reclamación, investigación, litigio o necesidad de preservación de evidencia, podrá aplicarse una retención específica (legal hold) limitada al objeto, personas, datos y duración necesarios. Esa excepción deberá quedar documentada y no se extenderá automáticamente al resto de los expedientes.

12. Tratamientos que requieren especial cautela

Determinados contextos requieren un nivel reforzado de análisis por su posible impacto sobre las personas. Entre ellos se encuentran el tratamiento de categorías especiales, datos relativos a menores o colectivos vulnerables, biometría, monitorización sistemática, perfilado intensivo, decisiones automatizadas con efectos significativos, observación transversal de comportamiento, nuevas tecnologías intrusivas o combinaciones extensas de fuentes de datos.

La utilización de inteligencia artificial no constituye por sí sola una base jurídica ni una excepción a los principios del RGPD. Cuando un sistema de IA trate datos personales, se analizarán la finalidad, necesidad, procedencia de los datos, roles, transparencia, posibles inferencias, decisiones, reutilización, conservación, proveedores, seguridad y transferencias. La automatización no debe ocultar responsabilidades humanas ni reducir las garantías de las personas.

GRCx3 no utilizará categorías de datos o tecnologías de mayor intrusión por mera conveniencia, curiosidad técnica o disponibilidad comercial. Antes de activar una funcionalidad que modifique materialmente el riesgo, se aplicará la gestión del cambio y las evaluaciones necesarias.

13. Gestión del cambio y ciclo de vida

El cumplimiento se revisa cada vez que el tratamiento cambia. Antes de consolidar una nueva finalidad, formulario, categoría de datos, integración, plugin, proveedor, subencargado, país de acceso, sistema de IA, mecanismo de seguimiento, canal de comunicación, plazo de conservación o forma de decisión, GRCx3 determinará qué elementos de su gobierno de privacidad deben actualizarse.

La gestión del cambio podrá exigir modificar el RAT, la información a las personas, contratos, bases jurídicas, LIA, screening o EIPD, evaluaciones de transferencias, reglas de conservación, medidas de seguridad, instrucciones o evidencias. La actualización de un documento nunca se utilizará para legitimar retrospectivamente una operación que requería medidas previas.

Cuando una actividad, formulario o funcionalidad se active de forma temporal, seguirá sujeta a esta Política durante todo su ciclo de vida, incluidos su cierre y la eliminación o conservación posterior de los datos.

14. Cultura, instrucciones y deber de confidencialidad

La protección de datos requiere conocimiento y disciplina cotidiana. GRCx3 asegurará que las personas que intervengan en tratamientos bajo su autoridad reciban instrucciones adecuadas al papel que desempeñen y conozcan las reglas que les afecten.

La información de carácter personal no se utilizará para finalidades ajenas a la función autorizada, no se compartirá por canales no previstos y no se conservará en copias personales cuando exista un repositorio corporativo adecuado. Las dudas relevantes deberán plantearse antes de adoptar decisiones irreversibles o de alto impacto.

El deber de confidencialidad subsiste después de finalizar la relación profesional o contractual. Los colaboradores y proveedores quedarán sujetos a las obligaciones de confidencialidad y protección de datos que correspondan por contrato, instrucciones y normativa.

15. Supervisión, evidencia, auditoría y mejora continua

GRCx3 mantendrá evidencia suficiente y proporcionada para demostrar las decisiones relevantes de protección de datos. La evidencia puede adoptar distintas formas: registros, contratos, evaluaciones, actas, configuraciones, capturas, comprobaciones, logs, pruebas de supresión, comunicaciones, resultados de auditoría o cualquier otro elemento que permita verificar el cumplimiento real.

La Dirección revisará el funcionamiento de esta Política y de los controles asociados de forma periódica y cuando exista un cambio material, una incidencia, una reclamación, un ejercicio de derechos especialmente significativo, una auditoría o una modificación normativa o tecnológica que justifique la revisión.

Los incidentes, errores, reclamaciones, resultados de derechos, auditorías y evaluaciones no se tratarán como hechos aislados. Cuando revelen una debilidad de diseño, información, configuración o proceso, se adoptarán acciones correctivas y se trasladará el aprendizaje a tratamientos comparables.

GRCx3 podrá realizar revisiones o auditorías internas o externas proporcionadas a su dimensión y riesgo. La ausencia de estructuras complejas no reduce la exigencia de que las decisiones sean identificables, las acciones verificables y las condiciones pendientes controladas.

16. Relación con el sistema documental de privacidad

Esta Política ocupa el nivel superior del marco corporativo de protección de datos de GRCx3. De ella se derivan las políticas específicas, avisos de privacidad, procedimientos, registros, evaluaciones y controles necesarios para aplicarla en contextos concretos.

Las políticas de privacidad del sitio web y Campus Virtual, redes sociales y mensajería, cookies y otras que puedan aprobarse desarrollan la transparencia y las reglas aplicables a actividades determinadas. Los procedimientos internos desarrollan aspectos como ejercicio de derechos, gestión de incidentes, conservación, proveedores, evaluaciones de impacto o transferencias.

Los inventarios y expedientes técnicos —RAT, LIA, EIPD, evaluaciones de transferencias, matrices de conservación, diligencia debida de terceros y evidencias— documentan cómo se ejecutan los compromisos de esta Política. Si existiera una contradicción entre un documento subordinado y esta Política, deberá analizarse y corregirse el documento subordinado, sin perjuicio de la prevalencia de la normativa aplicable.

17. Aprobación, revisión y contacto

Esta Política ha sido aprobada por la Dirección de GRCx3 y entra en vigor el 15/08/2026. Sustituye íntegramente las versiones anteriores de la Política Global de Protección de Datos publicadas por la organización.

Se revisará al menos una vez al año y, adicionalmente, cuando un cambio normativo, organizativo, tecnológico o de actividad pueda afectar materialmente a sus compromisos. Las modificaciones sustantivas se reflejarán en el control de versiones.

Responsable del tratamiento: Instituto Superior de Auditoría y Gobernanza Aplicada, S.L.U. (GRCx3). NIF B26975524. Domicilio: C/ Curva, 9 · 35215 Telde · Las Palmas · España. Teléfono: +34 613 004 135. Correo general: contacto@grcx3.com. Privacidad y ejercicio de derechos: derechos@grcx3.com. Sitio web: www.grcx3.com.

Marco normativo principal: Carta de los Derechos Fundamentales de la Unión Europea; Reglamento (UE) 2016/679 (RGPD), especialmente sus artículos 5, 12 a 22, 24, 25, 28, 30, 32 a 36 y 44 a 49; Ley Orgánica 3/2018 (LOPDGDD); y demás normativa sectorial aplicable a cada tratamiento.

La protección de datos no se entiende en GRCx3 como una obligación documental añadida a la actividad, sino como una condición que forma parte de la forma en que la actividad se diseña, se decide, se ejecuta, se revisa y se mejora.

Historial de versiones

VersiónFechaEstadoCambio principal
1.x2023-2025SustituidaVersiones iniciales de la política corporativa.
2.0031/03/2026SustituidaRevisión general previa.
3.015/08/2026FinalReformulación integral como política corporativa transversal: derecho, art. 5 RGPD, ejercicio de derechos, diseño y defecto, responsabilidad proactiva, seguridad, riesgo y mejora continua. El RAT y los expedientes pasan a ser instrumentos de aplicación, no límites del alcance.