Esta página explica cómo trata Vizito los datos personales conforme al RGPD. Está redactada para ayudarle a completar una evaluación de privacidad o una revisión de proveedores. No constituye asesoramiento jurídico.
¿Qué es el RGPD?
El Reglamento General de Protección de Datos (RGPD) es el reglamento europeo que regula cómo se recogen, almacenan y utilizan los datos personales de las personas que se encuentran en la UE. Se aplica a las organizaciones establecidas en la UE y a cualquier organización del mundo que trate datos personales de personas situadas en la UE.
Un sistema de gestión de visitantes (VMS) entra de lleno en su ámbito de aplicación. Cada registro de entrada recoge datos personales de una persona real que se presenta en su recepción: su nombre, a quién visita, cuándo llegó y, en ocasiones, una firma o una fotografía. Ese es exactamente el tipo de tratamiento para el que se escribió el RGPD, y por eso lo tratamos como un requisito esencial y no como una funcionalidad más.
¿Cumple Vizito con el RGPD?
Sí. En términos concretos:
- Sus datos permanecen en Europa. Todos los datos de visitantes se alojan en la Unión Europea, en servidores situados en Ámsterdam (Países Bajos) y Fráncfort (Alemania).
- Están cifrados. En tránsito mediante TLS y en reposo mediante cifrado de disco.
- Se auditan de forma independiente. Vizito cuenta con la certificación ISO 27001. Puede descargar nuestro certificado ISO 27001.
- Usted decide qué se recoge. Cada campo del formulario de registro es configurable, de modo que solo recoja lo que realmente necesita.
- Usted decide cuánto tiempo se conserva. Las políticas de conservación eliminan automáticamente los registros de visitantes tras el periodo que usted defina.
- Existe un contrato que lo respalda. Puede descargar nuestro acuerdo de tratamiento de datos, que enumera todos los subencargados que utilizamos.
¿Disponen de un acuerdo de tratamiento de datos?
Sí. Puede descargar nuestro acuerdo de tratamiento de datos (DPA) directamente, sin necesidad de contactarnos previamente.
El acuerdo está redactado conforme a los requisitos del artículo 28 del RGPD. Establece las funciones de responsable y encargado del tratamiento, las categorías de datos personales e interesados, las medidas de seguridad técnicas y organizativas que aplicamos, los subencargados con los que trabajamos y nuestras obligaciones de notificación de brechas. Nos comprometemos a notificarle cualquier violación de la seguridad de los datos personales sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que tengamos conocimiento de ella.
Si su organización necesita una copia firmada por ambas partes para sus archivos, o desea negociar condiciones específicas, escriba a dpo@vizito.eu.
¿Quién es responsable y quién es encargado del tratamiento?
Esta distinción es importante en un sistema de gestión de visitantes, porque intervienen dos conjuntos de datos distintos.
En los datos de visitantes, usted es el responsable del tratamiento y Vizito es el encargado. Usted decide qué campos rellenan sus visitantes, qué documentos firman, cuánto tiempo se conservan los registros y quién puede consultarlos en su organización. Nosotros tratamos esos datos únicamente para prestar el servicio y únicamente siguiendo sus instrucciones documentadas. Nunca utilizamos los datos de visitantes para fines propios, no los vendemos y no los empleamos para publicidad ni elaboración de perfiles.
En los datos de su cuenta, Vizito es el responsable del tratamiento. Se trata de los datos de las personas que crean y administran una cuenta de Vizito: nombre, dirección de correo electrónico, datos de la empresa, información de facturación y correspondencia con el soporte. Nuestra política de privacidad describe cómo los tratamos.
¿Qué ocurre con los datos de los visitantes?
Usted fija el periodo de conservación y Vizito lo aplica automáticamente. Cuando un registro de visitante supera el periodo configurado, se elimina sin que nadie tenga que acordarse de hacerlo. Así se aplica en la práctica el principio de minimización de datos del artículo 5, y es precisamente lo que un libro de visitas en papel no puede hacer.
Más allá de la conservación automática:
- Derecho de acceso. Puede exportar los registros de un visitante desde el panel para responder a una solicitud de acceso.
- Derecho de supresión. Puede localizar y eliminar un registro concreto en cualquier momento.
- Derecho de rectificación. Los administradores pueden corregir entradas directamente en el panel.
- Fin del contrato. Cuando finaliza su contrato con Vizito, los datos personales se eliminan. Nuestro periodo de conservación estándar tras la terminación es de cero meses. Puede solicitar un certificado de supresión.
Si usted es visitante y no cliente, y desea saber qué datos se registraron sobre su persona, diríjase a la organización a la que visitó. Ella es la responsable de esos datos y nosotros la ayudaremos a responderle.
¿Transfieren datos fuera del EEE?
No. Vizito no transfiere datos personales fuera del Espacio Económico Europeo, salvo que usted nos lo indique por escrito o que la ley nos obligue a ello.
Todos los subencargados que utilizamos contratan a través de una entidad establecida en la UE o el EEE, y todos los datos de visitantes se almacenan en centros de datos neerlandeses y alemanes. Cuando un proveedor forma parte de un grupo internacional y pudiera producirse una transferencia, esta queda cubierta por las cláusulas contractuales tipo de la Comisión Europea y, cuando corresponda, por el Marco de Privacidad de Datos UE-EE. UU.
Subencargados
Mantenemos deliberadamente una lista corta de subencargados. La tabla siguiente recoge todos los terceros que intervienen en la prestación de Vizito e indica si pueden tratar datos de visitantes enviados a través de su formulario de registro.
| Subencargado | Finalidad | Ubicación | Puede tratar datos de visitantes |
|---|---|---|---|
| Leaseweb Global B.V. | Alojamiento de servidores y datos | 🇳🇱 🇩🇪 | Sí |
| BudgetSMS B.V. | Notificaciones SMS a empleados y visitantes | 🇳🇱 | Sí |
| Spryng | Notificaciones SMS a empleados y visitantes | 🇳🇱 | Sí |
| Vonage B.V. | Notificaciones SMS a empleados y visitantes | 🇳🇱 | Sí |
| Microsoft Corporation | Notificaciones por correo electrónico | 🇮🇪 | Sí |
| Crisp IM SAS | Widget de chat en nuestro sitio web y herramienta de soporte para support@vizito.eu | 🇫🇷 | No - solo conversaciones de soporte |
Crisp es el único subencargado que nunca recibe datos de visitantes. Su alcance se limita al chat y al soporte por correo electrónico, es decir, a los datos de contacto de los usuarios de Vizito y al contenido de las preguntas o incidencias que nos envían. No se transmite ningún dato de registro de visitantes a Crisp.
Informamos a nuestros clientes con antelación de cualquier incorporación o sustitución prevista de un subencargado, y usted dispone de 30 días para oponerse.
¿Dónde puedo encontrar más información?
- Acuerdo de tratamiento de datos - descargue el DPA completo, con todos sus anexos.
- Certificado ISO 27001 - nuestra certificación, descargable.
- Política de privacidad - cómo trata Vizito los datos como responsable.
- Política de seguridad - alojamiento, cifrado, continuidad y supervisión.
- Política de cookies - qué almacena este sitio web en su navegador.
- Gestión de visitantes y RGPD - cómo ayuda el producto a cumplir en recepción.
¿Le queda alguna duda sobre privacidad o protección de datos? Escriba a nuestro delegado de protección de datos: dpo@vizito.eu.
