Servicios externos | Todos los servicios →
Documento Institucional

Política de Privacidad

El Instituto IGRC garantiza la confidencialidad y seguridad de los datos personales de acuerdo con el RGPD (UE) 2016/679 y la LOPDGDD 3/2018, asegurando un tratamiento transparente, leal y responsable en todas sus actividades.

Identificación del Responsable del Tratamiento

Datos del titular del sitio web y responsable de los datos.

  • Responsable: Instituto de Gobernanza, Riesgo y Cumplimiento (IGRC), entidad en fase de constitución y formalización jurídica.
  • NIF/CIF: [Pendiente de inscripción]
  • Domicilio social: [Dirección en proceso de formalización]
  • Correo electrónico de contacto: info@theigrc.com
  • Delegado de Protección de Datos (DPD): privacidad@theigrc.com
El IGRC se encuentra en fase de constitución, por lo que los datos registrales se actualizarán oportunamente. La presente política es de aplicación desde la fecha de su publicación.

Ámbito de aplicación

¿A quién afecta esta política?

Esta Política de Privacidad se aplica a todos los tratamientos de datos personales realizados por el Instituto IGRC a través de su sitio web, así como en el marco de sus actividades institucionales, incluyendo la gestión de acreditaciones, certificaciones, comunicaciones comerciales, procesos de selección, y la administración de los Registros Internacionales de Profesionales y Organizaciones Certificadas.

Se dirige a todos los usuarios, clientes, profesionales acreditados, candidatos a certificación y cualquier otra persona física que interactúe con el Instituto o facilite sus datos a través de los canales habilitados.

Finalidades del tratamiento

¿Con qué fin tratamos sus datos?

El Instituto IGRC trata los datos personales para las siguientes finalidades, todas ellas legítimas y debidamente informadas:

  • Gestión de solicitudes y consultas: Atender peticiones de información, contacto, presupuestos o cualquier tipo de solicitud formulada a través de los formularios del sitio web.
  • Procesos de acreditación y certificación: Gestionar la inscripción, evaluación, emisión de diplomas, mantenimiento y renovación de acreditaciones profesionales y sellos de conformidad.
  • Registros Internacionales: Mantener y actualizar el Registro Internacional de Profesionales Acreditados y el Registro Internacional de Organizaciones Certificadas, garantizando su publicidad y verificabilidad.
  • Comunicaciones institucionales: Enviar boletines, noticias, convocatorias y actualizaciones sobre el Estándar IGRC, eventos, formación y novedades del sector, siempre con base en el interés legítimo o el consentimiento del interesado.
  • Gestión de la relación con profesionales y clientes: Administrar contratos, facturación, seguimiento de servicios y atención al cliente.
  • Mejora continua: Realizar análisis estadísticos y de tendencias anonimizados para optimizar los servicios y contenidos del Instituto.
  • Cumplimiento legal: Atender obligaciones legales y regulatorias, incluyendo la prevención de riesgos penales y la gestión de canales éticos o de denuncias.

Base de legitimación

¿Qué nos permite tratar sus datos?

El tratamiento de sus datos personales se fundamenta en las siguientes bases jurídicas, según la finalidad correspondiente:

  • Consentimiento explícito del interesado para finalidades como el envío de comunicaciones comerciales, la participación en eventos o la gestión de solicitudes específicas.
  • Ejecución de un contrato o medidas precontractuales para la gestión de servicios de acreditación, certificación y formación.
  • Cumplimiento de una obligación legal aplicable al Instituto IGRC (por ejemplo, obligaciones contables, fiscales o de protección de datos).
  • Interés legítimo del responsable para la mejora de servicios, la seguridad del sitio web, la prevención de fraude y la gestión de la relación profesional, siempre que dicho interés no prevalezca sobre los derechos fundamentales del interesado.

El interesado tiene derecho a retirar su consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada.

Plazos de conservación

¿Durante cuánto tiempo conservamos sus datos?

Los datos personales se conservarán durante el tiempo necesario para cumplir con la finalidad para la que se recogieron y para determinar las posibles responsabilidades que pudieran derivarse de dicha finalidad y del tratamiento de los datos.

En términos generales, se aplican los siguientes criterios:

  • Datos de contacto y solicitudes: Se conservan mientras la relación con el interesado esté activa y durante los plazos legales de prescripción de acciones (generalmente 3-5 años).
  • Registros de acreditación y certificación: Se conservan de forma indefinida para garantizar la trazabilidad y verificabilidad pública de las credenciales, sin perjuicio de la posibilidad de solicitar su cancelación en los términos previstos por la ley.
  • Datos de facturación y contratos: Se conservan durante los plazos establecidos por la normativa fiscal y mercantil (generalmente 6-10 años).
  • Datos analíticos anonimizados: Se conservan un máximo de 30 días, conforme a lo establecido en nuestra Política de Cookies.

Una vez finalizados los plazos de conservación, los datos serán eliminados o bloqueados de forma segura.

Derechos de los interesados

Acceso, rectificación, supresión, oposición, limitación y portabilidad.

De acuerdo con el RGPD, los interesados tienen los siguientes derechos, que pueden ejercer de forma gratuita dirigiendo una solicitud por escrito a privacidad@theigrc.com o a través del formulario habilitado en nuestra página de contacto:

  • Derecho de acceso: Conocer qué datos personales tratamos, con qué finalidad, su origen y las comunicaciones realizadas.
  • Derecho de rectificación: Modificar datos inexactos o incompletos.
  • Derecho de supresión ("derecho al olvido"): Solicitar la eliminación de los datos cuando ya no sean necesarios para los fines que motivaron su recogida.
  • Derecho de oposición: Oponerse al tratamiento de sus datos cuando se base en el interés legítimo.
  • Derecho de limitación: Solicitar la suspensión del tratamiento en determinadas circunstancias (por ejemplo, mientras se verifica su exactitud).
  • Derecho a la portabilidad: Recibir los datos en un formato estructurado y comúnmente utilizado para transmitirlos a otro responsable.
  • Derecho a retirar el consentimiento: En cualquier momento, sin afectar a la licitud del tratamiento anterior.

Adicionalmente, los interesados tienen derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (www.aepd.es) si consideran que el tratamiento no se ajusta a la normativa.

Transferencias internacionales

¿Sus datos salen del Espacio Económico Europeo?

El Instituto IGRC tiene vocación internacional y sus servicios están abiertos a profesionales y organizaciones de todo el mundo. Sin embargo, no realizamos transferencias internacionales de datos personales salvo que sea estrictamente necesario para la prestación de servicios o por imperativo legal.

En caso de que se realicen transferencias a terceros países, nos aseguramos de que se cumplan las garantías adecuadas, como la existencia de decisiones de adecuación de la Comisión Europea o la adopción de cláusulas contractuales tipo (CCT) aprobadas por la Comisión.

Los datos alojados en infraestructuras de proveedores como Cloudflare pueden implicar la transferencia a servidores ubicados fuera del EEE, pero siempre bajo las garantías establecidas por sus condiciones de protección de datos (incluyendo las cláusulas contractuales tipo).

Medidas de seguridad

Compromiso con la integridad y confidencialidad.

El Instituto IGRC aplica medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos personales y protegerlos frente a su destrucción, pérdida, alteración, acceso no autorizado o tratamiento ilícito, de acuerdo con el principio de responsabilidad proactiva (accountability).

Entre estas medidas se incluyen:

  • Cifrado de datos en tránsito (HTTPS/TLS) y en reposo (almacenamiento con cifrado AES-256).
  • Controles de acceso basados en el principio de mínimo privilegio, con autenticación multifactor y registro de accesos.
  • Pseudonimización y anonimización de datos cuando es posible, como en el caso de la analítica.
  • Políticas de copias de seguridad y recuperación ante desastres.
  • Auditorías y evaluaciones de riesgos periódicas.
  • Formación continua del personal en protección de datos y ciberseguridad.

En caso de producirse una violación de seguridad que afecte a sus datos, el Instituto IGRC se compromete a notificarlo a la AEPD y, en su caso, a los interesados, en el plazo establecido por la normativa.