Política de seguridad de la información
Objeto y compromiso de la dirección
La presente Política de seguridad de la información establece el marco de referencia con el que AvanzaFP —escuela de Formación Profesional para el Empleo integrada en Grupo Newport— protege la información que gestiona en el desarrollo de su actividad formativa y de orientación laboral. Su titular es AVANZAFP, S.L. (NIF B88647680), con domicilio a efectos legales en C/ Gran Canaria, 54, 35600 Puerto del Rosario, Las Palmas.
La dirección de AvanzaFP asume el compromiso de garantizar la confidencialidad, la integridad y la disponibilidad de la información, y muy especialmente de los datos personales del alumnado, las personas candidatas a empleo, el personal y las entidades colaboradoras. Este compromiso se traduce en la asignación de los recursos necesarios, la implantación de medidas técnicas y organizativas proporcionadas al riesgo y la promoción de una cultura de seguridad en toda la organización, de conformidad con el Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Alcance
Esta política es de aplicación a toda la información tratada por AvanzaFP, con independencia de su soporte, y a todos los sistemas, aplicaciones, plataformas y personas que intervienen en su tratamiento. En particular, comprende:
- Los datos derivados de la gestión de matrículas, expedientes académicos y evaluación en cursos presenciales y de teleformación.
- La información asociada a la formación subvencionada para personas desempleadas y trabajadoras, incluida la que se comparte con las administraciones y organismos financiadores.
- Los datos de las personas usuarias de la formación privada y de los servicios de orientación laboral.
- Las candidaturas de empleo y los currículos recibidos a través del correo empleo@avanzafp.es y de los formularios del sitio web https://www.avanzafp.es.
- Los sistemas de información, la plataforma de teleformación, el correo electrónico, las copias de seguridad y la documentación en soporte papel de los centros de Puerto del Rosario (Fuerteventura) y Las Palmas de Gran Canaria.
Quedan obligados a cumplir esta política todo el personal de AvanzaFP, el profesorado, las personas colaboradoras y los proveedores que, como encargados del tratamiento, accedan a información por cuenta de la entidad.
Principios
La seguridad de la información en AvanzaFP se sustenta en los siguientes principios, alineados con el artículo 5.1.f) y el artículo 32 del RGPD:
- Confidencialidad: la información solo es accesible para las personas autorizadas, en la medida en que resulte necesaria para el ejercicio de sus funciones.
- Integridad: la información se mantiene exacta y completa, protegida frente a alteraciones o destrucciones no autorizadas o accidentales.
- Disponibilidad: las personas autorizadas pueden acceder a la información y a los sistemas cuando lo requieran para el desarrollo de la actividad.
- Cumplimiento normativo: el tratamiento de datos personales se ajusta a los principios de licitud, lealtad, transparencia, limitación de la finalidad y minimización establecidos en el artículo 5 del RGPD y en la LOPDGDD.
Medidas técnicas y organizativas
AvanzaFP aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, evaluado en función de la naturaleza, el alcance, el contexto y los fines del tratamiento, así como de la probabilidad y la gravedad de los riesgos para los derechos y libertades de las personas. Entre dichas medidas se incluyen las siguientes.
Control de accesos y autenticación
El acceso a los sistemas y a la información se concede según el principio de mínimo privilegio, mediante credenciales individuales e intransferibles y políticas de contraseñas robustas. Se aplican perfiles de autorización diferenciados por función y, cuando resulta procedente, mecanismos de doble factor de autenticación. Los permisos se revisan periódicamente y se revocan de forma inmediata al finalizar la relación laboral o de colaboración.
Cifrado y comunicaciones seguras
El sitio web y la plataforma de teleformación operan bajo protocolo HTTPS con certificados vigentes, de modo que la información transmitida entre los dispositivos de las personas usuarias y los servidores viaja cifrada. Se emplean canales seguros para el intercambio de información sensible y medidas de cifrado en los soportes y comunicaciones cuando el nivel de riesgo así lo aconseja.
Copias de seguridad
Se realizan copias de seguridad periódicas de la información y de los sistemas críticos, que se conservan de forma segura y se someten a comprobaciones de restauración, con el fin de garantizar la disponibilidad y la resiliencia ante incidentes, fallos técnicos o pérdidas de datos.
Actualización y protección frente a software malicioso
Los sistemas, aplicaciones y equipos se mantienen actualizados con los parches de seguridad disponibles y cuentan con herramientas de protección frente a software malicioso y accesos no autorizados, complementadas con las medidas perimetrales necesarias para reducir la superficie de exposición.
Registro de actividad
Se mantienen registros de la actividad relevante de los sistemas que permiten detectar accesos indebidos, verificar el uso adecuado de la información y disponer de evidencias en caso de incidente. Dichos registros se conservan durante el tiempo necesario y se protegen frente a manipulaciones.
Minimización y conservación
AvanzaFP trata únicamente los datos personales necesarios para cada finalidad y los conserva durante el plazo imprescindible para cumplir la finalidad que motivó su recogida y las obligaciones legales aplicables, en especial las derivadas de la gestión de la formación subvencionada. Transcurridos dichos plazos, los datos se suprimen o se anonimizan de forma segura.
Gestión de personal y concienciación
El personal, el profesorado y las personas colaboradoras de AvanzaFP están sujetos al deber de confidencialidad previsto en el artículo 5 de la LOPDGDD, que subsiste incluso tras la finalización de su relación con la entidad. Todas las personas con acceso a información reciben instrucciones sobre el tratamiento correcto de los datos y las medidas de seguridad que deben observar.
AvanzaFP promueve la formación y la concienciación continua en materia de protección de datos y seguridad de la información, de manera que cada persona conozca sus responsabilidades, sepa identificar posibles amenazas —como el fraude o el phishing— y actúe conforme a los procedimientos establecidos.
Encargados del tratamiento y terceros
Cuando AvanzaFP recurre a proveedores que tratan datos personales por su cuenta (por ejemplo, servicios de alojamiento web, plataformas tecnológicas o servicios de gestión), únicamente selecciona a aquellos que ofrecen garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, conforme al artículo 28 del RGPD.
Estas relaciones se regulan mediante el correspondiente contrato de encargo del tratamiento, que obliga al encargado a tratar los datos siguiendo las instrucciones de AvanzaFP, a garantizar la confidencialidad, a aplicar las medidas de seguridad exigidas y a colaborar en la respuesta ante incidentes. No se realizan cesiones de datos a terceros salvo obligación legal o consentimiento de la persona interesada.
Gestión de incidentes y brechas de seguridad
AvanzaFP dispone de procedimientos para la detección, el análisis, la contención y la resolución de los incidentes de seguridad, con el objetivo de minimizar su impacto y restablecer la normalidad en el menor tiempo posible. Todo incidente detectado se documenta y se evalúa para determinar si constituye una violación de la seguridad de los datos personales.
Cuando se produzca una brecha que suponga un riesgo para los derechos y libertades de las personas, AvanzaFP la notificará a la Agencia Española de Protección de Datos (AEPD) sin dilación indebida y, de ser posible, en un plazo máximo de 72 horas desde que tenga constancia de ella, de acuerdo con el artículo 33 del RGPD. Si la violación entraña un alto riesgo para las personas afectadas, se les comunicará sin dilación indebida, conforme al artículo 34 del RGPD. AvanzaFP mantiene un registro interno de las violaciones de seguridad, con independencia de que resulten o no notificables.
Las personas usuarias pueden comunicar cualquier incidencia o sospecha relacionada con la seguridad de sus datos escribiendo a info@avanzafp.es. Con carácter independiente, toda persona puede presentar una reclamación ante la AEPD (C/ Jorge Juan, 6, 28001 Madrid — www.aepd.es) si considera que el tratamiento de sus datos no se ajusta a la normativa vigente.
Revisión y mejora continua
Esta Política de seguridad de la información se revisa de forma periódica y siempre que se produzcan cambios normativos, tecnológicos u organizativos que puedan afectar a la protección de la información, en el marco de un proceso de mejora continua. AvanzaFP evalúa con regularidad la eficacia de las medidas implantadas y adopta las acciones correctivas necesarias para mantener un nivel de seguridad adecuado al riesgo.
Para cualquier consulta relacionada con esta política o con el ejercicio de sus derechos en materia de protección de datos, puede dirigirse a AvanzaFP a través del correo info@avanzafp.es, de los teléfonos 928 861 048 (Fuerteventura) y 928 472 582 (Gran Canaria), o de forma presencial en nuestros centros de C/ Gran Canaria, 54, 35600 Puerto del Rosario (Fuerteventura, Las Palmas), C/ Fernando Guanarteme, 44, 35010 Las Palmas de Gran Canaria y C/ Rufino, 7 - Planta baja, 38320 San Cristóbal de La Laguna (Tenerife), en horario de lunes a viernes de 08:00 a 15:00.