Responsable del tratamiento
Canal Etico. Responsable del Sistema: web@doscar.com.
Finalidad
Gestión de comunicaciones al canal interno, investigación de los hechos y, en su caso, medidas disciplinarias, judiciales o regulatorias.
Base jurídica
Obligación legal (art. 6.1.c RGPD) en relación con la Ley 2/2023 y la Directiva (UE) 2019/1937. No se solicita consentimiento.
Categorías de datos
Los datos se facilitan voluntariamente. El canal permite dos modalidades:
- Denuncia anónima: no se solicita ningún dato identificativo. Solo se tratan los datos estrictamente necesarios sobre los hechos.
- Denuncia identificada: requiere crear una cuenta con email, contraseña cifrada (bcrypt con coste 12) y opcionalmente nombre. El nombre se almacena cifrado con AES-256-GCM. El email es necesario como identificador de cuenta y no se cede a terceros. Puedes solicitar la supresión de tu cuenta en cualquier momento.
Adjuntos: se almacenan cifrados con AES-256-GCM y metadatos (nombre, tipo MIME, tamaño, hash) registrados. Comunicaciones del chat: cifradas en reposo.
Destinatarios
Responsable del Sistema y personas autorizadas. Sin cesiones a terceros salvo obligación legal (autoridad judicial, Ministerio Fiscal, A.A.I., autoridades competentes).
Transferencias internacionales
No se realizan transferencias fuera del Espacio Económico Europeo.
Plazo de conservación
Datos personales: máximo 3 meses (art. 32.2 Ley 2/2023) salvo investigación. Libro-registro (art. 26): 10 años con metadatos sin datos personales, accesible solo a autoridad judicial.
Medidas de seguridad
- Cifrado AES-256-GCM en reposo.
- TLS en tránsito.
- 2FA TOTP y registro de auditoría con hash encadenado.
- No se registra la dirección IP; los identificadores internos se hashean con clave secreta.
Derechos
Puedes ejercer acceso, rectificación, supresión, oposición, limitación y portabilidad en web@doscar.com. Reclamación ante la AEPD (aepd.es) y la A.A.I.
Ante incidentes de seguridad con riesgo para tus datos, se notificará a la AEPD en 72 h (art. 33 RGPD).
Decisiones automatizadas
No se adoptan decisiones basadas únicamente en tratamientos automatizados ni elaboración de perfiles.