⚠ Borrador pendiente de validación por un profesional del derecho. Este texto describe, de forma técnicamente fundamentada, cómo trata datos personales la plataforma AegisPrev conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD). No obstante, dado que la plataforma trata datos de salud (categoría especial, art. 9 RGPD) de trabajadores de terceros, es imprescindible que un abogado o Delegado de Protección de Datos revise y valide este documento, y que se formalicen los contratos de encargo de tratamiento mencionados en el apartado 2 antes de su publicación definitiva.
Depende de qué datos y de en qué condición interactúes con AegisPrev — por eso esta política distingue dos situaciones distintas.
| Responsable | Graciano Caballero Rivero — NIF 44303599X |
|---|---|
| Domicilio | Urb. Copherfam, 12 — 35014 Las Palmas de Gran Canaria, España |
| Contacto | [PENDIENTE DE CONFIRMAR] |
Respecto a tus datos de cuenta (nombre, correo electrónico, contraseña cifrada, empresa a la que perteneces, registros de acceso e IP), Graciano Caballero Rivero es el responsable del tratamiento: decide para qué se usan y con qué medios.
Si tus diplomas, DNI, datos de la Tarjeta Profesional de la Construcción (TCC), informes médicos de aptitud u otra documentación laboral se han incorporado a AegisPrev, el responsable del tratamiento de esos datos es tu empresa (la persona física o jurídica que te contrata y que utiliza AegisPrev como herramienta de gestión), no Graciano Caballero Rivero.
Graciano Caballero Rivero actúa, respecto a esos datos, como encargado del tratamiento conforme al artículo 28 del RGPD: trata los datos únicamente siguiendo las instrucciones documentadas de cada empresa Cliente, y en virtud de un contrato de encargo de tratamiento suscrito con ella. [PENDIENTE: confirmar que existe un contrato de encargo de tratamiento (art. 28 RGPD) firmado con cada empresa Cliente antes de la puesta en producción de esta política — es un requisito legal independiente de esta página web].
Para ejercer tus derechos sobre estos datos (acceso, rectificación, supresión, oposición, limitación o portabilidad), debes dirigirte en primer lugar a tu empresa, como responsable del tratamiento. AegisPrev colaborará con ella para atender tu solicitud dentro de los plazos legales.
| Categoría de datos | Finalidad | Base legal |
|---|---|---|
| Datos de cuenta de usuario: nombre, correo, contraseña (cifrada), rol, empresa asociada | Gestionar el acceso a la plataforma y su funcionalidad | Ejecución del contrato de prestación de servicios con la empresa Cliente (art. 6.1.b RGPD) |
| Registros de actividad: inicios de sesión, IP, fecha/hora, altas/bajas y cambios sobre empleados, usuarios y documentos | Seguridad de la información, trazabilidad y auditoría interna, prevención del uso indebido | Interés legítimo del responsable en garantizar la seguridad de sus sistemas (art. 6.1.f RGPD) |
| Identificación de trabajadores: nombre, apellidos, DNI/NIE, puesto de trabajo, empresa | Gestión documental de la Prevención de Riesgos Laborales y de la Coordinación de Actividades Empresariales (CAE) | Cumplimiento de obligaciones legales del Cliente en materia de PRL (Ley 31/1995, RD 171/2004) — art. 6.1.c RGPD |
| Formación y diplomas: cursos PRL, horas, fechas, entidad emisora, Tarjeta Profesional de la Construcción (TCC/CAP) | Acreditar la formación preventiva exigida por convenio colectivo y verificar la aptitud para el acceso al centro de trabajo | Cumplimiento de obligaciones legales derivadas del Convenio Colectivo aplicable — art. 6.1.c RGPD |
| Datos de salud: resultado de los reconocimientos médicos de aptitud (apto / apto con restricciones / no apto), fechas de vigencia | Verificar la aptitud médica del trabajador para su puesto, conforme a la vigilancia de la salud obligatoria en PRL | Tratamiento necesario para el cumplimiento de obligaciones en el ámbito del Derecho laboral y de la seguridad social, con las garantías del art. 9.2.b RGPD y el art. 22 de la Ley 31/1995 — nunca se almacena el contenido clínico del reconocimiento, solo el resultado de aptitud |
| Documentación identificativa: copia del DNI, número de afiliación a la Seguridad Social | Verificación de identidad y cumplimiento de requisitos de acceso al centro de trabajo (CAE) | Cumplimiento de obligaciones legales — art. 6.1.c RGPD |
| Documentos escaneados y su texto extraído (OCR) | Automatizar la clasificación y validación de la documentación subida | Ejecución del contrato de prestación de servicios con la empresa Cliente — art. 6.1.b RGPD |
AegisPrev utiliza reconocimiento óptico de caracteres (OCR) y, de forma complementaria, un modelo de inteligencia artificial (Google Gemini) para clasificar automáticamente el tipo de documento subido y extraer datos de él (curso, horas, fechas). Estas clasificaciones automáticas no determinan por sí solas la aptitud final de un trabajador: los casos dudosos se marcan para revisión manual por parte del técnico de PRL, quien tiene la última palabra. No se realizan, por tanto, decisiones totalmente automatizadas con efectos jurídicos significativos en el sentido del artículo 22 RGPD.
Los datos no se ceden a terceros salvo obligación legal, con las siguientes excepciones, en calidad de encargados de tratamiento subcontratados para la prestación del servicio:
No se realizan cesiones de datos con fines publicitarios ni de prospección comercial a terceros.
Los datos se conservan mientras el trabajador permanezca activo en la plantilla gestionada por la empresa Cliente y durante los plazos de conservación exigidos por la normativa laboral y de prevención de riesgos aplicable (con carácter general, la documentación relativa a la vigilancia de la salud debe conservarse incluso después de finalizada la relación laboral, en los términos del artículo 22 de la Ley 31/1995). Dar de baja a un trabajador en AegisPrev no elimina su historial, precisamente para preservar esta trazabilidad legal; corresponde a cada empresa Cliente, como responsable del tratamiento, determinar y solicitar la supresión o anonimización de los datos una vez transcurridos los plazos de conservación legalmente exigidos. [PENDIENTE: definir junto con asesoría legal un plazo de conservación por defecto y un procedimiento de purga/anonimización — ver también el apartado técnico de esta revisión].
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad de tus datos:
Si consideras que el tratamiento de tus datos no se ajusta a la normativa vigente, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
Se aplican medidas técnicas y organizativas apropiadas para proteger los datos, entre ellas: cifrado de las contraseñas, cifrado del tráfico mediante HTTPS, control de acceso basado en roles diferenciados (técnico PRL, empresa, administrativo de solo lectura, empleado limitado a sus propios datos), copias de seguridad periódicas y un registro de actividad que permite auditar accesos y modificaciones sobre los datos.
Esta Política de Privacidad puede actualizarse para adaptarse a novedades legislativas o a cambios en el servicio. La fecha de la última actualización figura en la parte superior de esta página.