Dukat
Zurück zur Startseite

Última actualización: 29-06-2026

Política de Seguridad y Protección de Datos

Políticas internas de seguridad, acuerdos de confidencialidad y cláusulas de protección de datos personales de DUKAT ORB SL, conforme al RGPD y la LOPDGDD.

Block I

Personal

Sicherheitsrichtlinie des Personals für die Verarbeitung personenbezogener Daten

1.- Anwendungsbereich

Der Verantwortliche für die Verarbeitung ist bestrebt, eine Kultur des Datenschutzes in der Organisation zu etablieren, weshalb es erforderlich ist, dass die zur Verarbeitung personenbezogener Daten befugten Personen über die Datenverarbeitung informiert sind und Verantwortung für diese übernehmen.

Von jeder zur Verarbeitung personenbezogener Daten befugten Person wird verlangt, dass sie diese Sicherheitsrichtlinie liest, versteht, einhält und durchsetzt, um die Daten zu schützen, die Teil der ihr anvertrauten Verarbeitung sind.

Diese Sicherheitsrichtlinie legt die Pflichten und Verfahren fest, die vom Personal der Organisation, sowohl eigenem als auch externem, das bei der Ausübung seiner Tätigkeit personenbezogene Daten verarbeitet, einzuhalten sind, und stützt sich auf die Bestimmungen der geltenden Vorschriften zum Schutz personenbezogener Daten, das Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) und das Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).

In diesem Sinne hat die Organisation zur Überwachung und Durchsetzung dieser Richtlinie einen Sicherheitsbeauftragten benannt, der dem gesamten Personal zur Verfügung steht und für die Koordinierung, Kontrolle, Entwicklung und Überprüfung der Einhaltung der genannten Vorschriften zuständig ist.

2.- Grundbegriffe

Um ein besseres Verständnis des Datenschutzes zu ermöglichen, definieren wir die wichtigsten Grundbegriffe:

Struktur der Verarbeitung:

  • Personenbezogene Daten: Informationen, die sich auf eine natürliche Person beziehen, anhand derer ihre Identität bestimmt werden kann.
  • Verarbeitung: Jeder mit personenbezogenen Daten durchgeführte Vorgang: Erhebung, Zugriff, Eingriff, Übermittlung, Speicherung und Löschung.
  • Betroffene Person: Natürliche Person, deren personenbezogene Daten verarbeitet werden.
  • Datei: Strukturierte Sammlung personenbezogener Daten, die für einen bestimmten Zweck verarbeitet werden können.
  • Verantwortlicher für die Verarbeitung: Organisation, die die Zwecke und Mittel der Verarbeitung festlegt.
  • Befugtes Personal: Person, die vom Verantwortlichen für die Verarbeitung mittels einer Vertraulichkeitsvereinbarung zur Durchführung einer Datenverarbeitung befugt ist.

Datenkategorien:

  • Identifizierende Daten: Daten, die nicht den Kategorien strafrechtlicher oder besonderer Daten entsprechen, zum Beispiel: Name, Adresse, E-Mail, Telefon, Alter, Geschlecht, Unterschrift, Bild, Hobbys, Vermögen, Bankdaten, akademische, berufliche, soziale, kommerzielle, finanzielle Informationen usw.
  • Strafrechtliche Daten: Daten über die Begehung von Ordnungswidrigkeiten oder Straftaten oder solche, die eine Definition von Persönlichkeitsmerkmalen liefern könnten usw.
  • Besondere Daten: Daten über die ethnische oder rassische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische oder biometrische Daten, die eine eindeutige Identifizierung einer Person ermöglichen, Daten über die Gesundheit oder das Sexualleben und die sexuelle Orientierung.

3.- Grundsätze des Datenschutzes

Die grundlegenden Prinzipien für die Durchführung einer Datenverarbeitung sind:

  • Rechtmäßigkeit: Treu und Glauben sowie Transparenz gegenüber der betroffenen Person.
  • Zweckbindung: Verarbeitung zu festgelegten Zwecken.
  • Datenminimierung: Es dürfen nur die Daten erhoben werden, die zur Erreichung der Zwecke erforderlich sind.
  • Richtigkeit: Aktualisiert.
  • Begrenzung der Speicherdauer: Nicht länger gespeichert als für die Erreichung der Zwecke erforderlich.
  • Integrität und Vertraulichkeit: Anwendung von Sicherheitsmaßnahmen zum Schutz der Daten in allen Phasen der Verarbeitung.
  • Rechenschaftspflicht: Die Einhaltung aller Datenschutzgrundsätze muss nachgewiesen werden können.

Einwilligung zur Durchführung einer Datenverarbeitung

  • Wenn die Verarbeitung personenbezogener Daten auf der Einwilligung der betroffenen Person beruht, müssen wir die ausdrückliche Einwilligung zu deren Verarbeitung einholen und das entsprechende Nachweisdokument aufbewahren.
  • Wenn wir Daten von Dritten erhalten, müssen wir sicherstellen, dass die Übermittlung rechtmäßig ist, und das entsprechende Nachweisdokument aufbewahren.
  • Es ist nicht erforderlich, die Einwilligung der betroffenen Person einzuholen, wenn die Verarbeitung auf einer rechtlichen Verpflichtung (zum Beispiel zur Ausstellung einer Rechnung), auf einem Vertragsverhältnis oder auf einem berechtigten, öffentlichen oder lebenswichtigen Interesse beruht.

Information der betroffenen Person über die Verarbeitung

Wir müssen der betroffenen Person folgende Informationen zur Verfügung stellen:

  • Die Identität und die Kontaktdaten des Verantwortlichen für die Verarbeitung.
  • Die Zwecke der Verarbeitung.
  • Die Rechtsgrundlage der Verarbeitung.
  • Die Speicherdauer der Daten oder die Kriterien zu deren Festlegung.
  • Die Rechte, die der betroffenen Person zustehen.
  • Und sofern vorhanden:
    • Die Empfänger oder Kategorien von Empfängern der Daten.
    • Die Übermittlung von Daten an Länder oder Organisationen außerhalb der EU.
  • Und sofern die Daten nicht bei der betroffenen Person erhoben wurden:
    • Datenkategorie.
    • Herkunftsquellen.

Verantwortung für die Verarbeitung

Die Datenverarbeitung kann durch externe Organisationen durchgeführt werden, sofern eine ausdrückliche Genehmigung des Verantwortlichen für die Verarbeitung vorliegt und ein Vertrag zur Durchführung dieser Verarbeitung im Einklang mit den geltenden Rechtsvorschriften abgeschlossen wurde. Um zu erfahren, welche Unternehmen oder Dritte zur Datenübermittlung befugt sind, wenden Sie sich bitte an den Sicherheitsbeauftragten.

Die externen Organisationen können sein:

  • Auftragsverarbeiter: Organisation, die personenbezogene Daten im Auftrag des Verantwortlichen für die Verarbeitung verarbeitet.
  • Datenempfänger: Organisation, die nicht der Auftragsverarbeiter ist und die eine Übermittlung personenbezogener Daten vom Verantwortlichen für die Verarbeitung erhält.

Sicherheitsmaßnahmen

Die Organisation hat technische und organisatorische Maßnahmen umgesetzt, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, das die Verarbeitung infolge der unbeabsichtigten oder unrechtmäßigen Vernichtung von Daten, des Verlusts, der Veränderung oder unbefugten Offenlegung von und des unbefugten Zugangs zu Daten bei deren Übermittlung, Speicherung oder sonstiger Verarbeitung mit sich bringen kann.

Das Personal hat für die Sicherheit der von der Organisation verarbeiteten Daten zu sorgen und dem Verantwortlichen jeden Verarbeitungsvorgang zu melden, der ein Risiko für den Datenschutz oder die Interessen und Freiheiten der betroffenen Personen darstellen könnte.

Jede Gestaltung eines neuen Verarbeitungsvorgangs oder Aktualisierung eines bestehenden Vorgangs muss vor ihrer Umsetzung den Schutz personenbezogener Daten und die Ausübung der Rechte der betroffenen Personen in allen Phasen der Verarbeitung gewährleisten: Erhebung, Zugriff, Eingriff, Übermittlung, Speicherung und Löschung.

4 - Aufgaben und Pflichten des Personals

Das Personal hat jederzeit gemäß den in der mit der Organisation abgeschlossenen Vertraulichkeitsvereinbarung und den in dieser Sicherheitsrichtlinie festgelegten Anweisungen zu handeln. Zu diesem Zweck werden die folgenden Datenschutzmaßnahmen festgelegt, deren Einhaltung sich das Personal ausdrücklich verpflichtet:

Organisation der Informationen

Die Daten sind so zu klassifizieren, dass die Rechte der betroffenen Personen ausgeübt werden können: Auskunft, Berichtigung, Löschung und Datenübertragbarkeit sowie Einschränkung oder Widerspruch gegen die Verarbeitung.

Aufbewahrung der Daten

Die Daten sind in dem dafür vorgesehenen Mobiliar und der dafür vorgesehenen Abteilung aufzubewahren. Bei automatisierten Verarbeitungen sind die Dateien auf den vom Sicherheitsbeauftragten angegebenen Datenträgern, Ordnern oder Netzwerkverzeichnissen zu speichern.

Es ist nicht gestattet, Daten auf dem physischen oder digitalen Schreibtisch aufzubewahren. Es ist nur deren vorübergehende Verarbeitung auf diesem Schreibtisch gestattet, um die erforderlichen Vorgänge durchzuführen, wobei sie am Ende des Arbeitstages am geeigneten Ort aufzubewahren sind.

Zugang zu den Informationen

Es sind die von der Organisation eingeführten Mechanismen für den eingeschränkten Zugang zu den Informationen anzuwenden, wobei die Zugangskennwörter vor jeglicher Offenlegung oder Mitteilung an andere Personen zu schützen sind.

Jede Person ist nur befugt, auf die Ressourcen zuzugreifen, die für die Entwicklung und Erfüllung ihrer Aufgaben erforderlich sind. Der Zugang zu den IT-Geräten wird durch Verfahren beschränkt, die die zugreifende Person identifizieren und authentifizieren können. Der Benutzername und das Passwort gelten als nicht übertragbare personenbezogene Daten.

Datenverarbeitung

Die dokumentarischen und informatischen Datenträger sind so anzuordnen, dass sie für unbefugte Personen nicht zugänglich sind.

Verlässt eine Person ihren Arbeitsplatz vorübergehend, hat sie die Dokumente zu verbergen und den Computer zu sperren, sodass die Anzeige der Informationen, mit denen sie gearbeitet hat, verhindert wird.

Bei der Nutzung von Druckern, Kopiergeräten oder Scannern sind nach der Verarbeitung jeglicher personenbezogener Informationen diese unverzüglich zu entnehmen, wobei sicherzustellen ist, dass keine gedruckten Dokumente im Ausgabefach oder gescannte Dokumente im freigegebenen Ordner verbleiben.

Transport von Datenträgern

Der Transport von Datenträgern, die personenbezogene Daten enthalten, darf ausschließlich durch befugtes Personal oder durch vom Verantwortlichen für die Verarbeitung zu diesem Zweck beauftragte externe Unternehmen erfolgen.

Vernichtung von Dokumenten

Jedes physische Dokument oder jeder digitale Datenträger, der vernichtet werden soll und personenbezogene Daten enthält, muss mit dem Aktenvernichter zerstört oder von einem zugelassenen Unternehmen für die Vernichtung von Dokumenten abgeholt werden.

Sicherungskopie und Wiederherstellung von Daten

Das Personal hat alle verarbeiteten Informationen in dem vom Sicherheitsbeauftragten angegebenen entsprechenden Netzwerkverzeichnis zu speichern, sodass auf diese Informationen die bestehenden Sicherheitsmaßnahmen angewendet werden und sie den von der Organisation angewendeten Sicherungsverfahren unterzogen werden.

Datenschutz

Es sind die von der Organisation festgelegten Datenschutzmaßnahmen in Bezug auf die Sicherheit der Verarbeitung anzuwenden, wie etwa die Pseudonymisierung oder Verschlüsselung von Daten oder Eindringwarnungen wie Antiviren-, Antispam-Programme usw.

Vorfallmanagement

Als Vorfall gilt jede Sicherheitsverletzung, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zum unbefugten Zugang zu oder zur unbefugten Offenlegung von personenbezogenen Daten führt.

Das Personal ist verpflichtet, jeden Vorfall, von dem es Kenntnis erlangt, ohne ungerechtfertigte Verzögerung dem Sicherheitsbeauftragten zur Kenntnisnahme und zur Anwendung von Korrekturmaßnahmen zu melden, um die Auswirkungen, die er verursacht haben könnte, zu beheben und zu mildern. Die Vorfälle sind von der meldenden Person mit einer detaillierten Beschreibung des Vorfalls sowie dem Datum und der Uhrzeit zu dokumentieren, zu der er sich ereignet hat oder von dem Kenntnis erlangt wurde.

Die Kenntnis und Nichtmeldung eines Vorfalls durch das Personal gilt als Verstoß gegen die Datensicherheit und kann die Einleitung rechtlicher Schritte sowie die Geltendmachung von Entschädigungen, Sanktionen und Schäden oder Nachteilen zur Folge haben, die der Verantwortliche infolge dieser Pflichtverletzung zu tragen verpflichtet ist.

Weitere zwingend einzuhaltende Aufgaben und Pflichten

Nutzung der Informationssysteme (IS)

Das Informationssystem und die jedem BENUTZER zugewiesenen oder von ihm genutzten Endgeräte sind grundsätzlich Eigentum des VERANTWORTLICHEN.

Die folgenden Tätigkeiten sind ausdrücklich verboten: ausdrücklich verboten :

  1. Die Nutzung von Computerprogrammen ohne die entsprechende Lizenz sowie die Nutzung, Vervielfältigung, Übertragung, Umgestaltung oder öffentliche Wiedergabe jeglicher Art von Werk oder Erfindung, die durch geistiges oder gewerbliches Eigentum geschützt ist. Deren Nichteinhaltung kann disziplinarische, verwaltungsrechtliche, zivilrechtliche und strafrechtliche Verantwortlichkeit zur Folge haben.
  2. Die Vernichtung, Veränderung, Unbrauchbarmachung oder sonstige Beschädigung der Daten, Programme oder elektronischen Dokumente des VERANTWORTLICHEN oder Dritter. Diese Handlungen können eine Straftat der Sachbeschädigung gemäß dem artículo 264.2 del Código Penal darstellen.
  3. Das absichtliche Einbringen von Programmen, Viren, Makros, Applets, ActiveX-Steuerelementen oder jeglichem anderen logischen Mittel oder jeglicher Zeichenfolge, die jegliche Art von Veränderung in den Informationssystemen des VERANTWORTLICHEN oder Dritter verursachen oder verursachen können. Diesbezüglich ist daran zu erinnern, dass das System selbst die Antivirenprogramme und deren Aktualisierungen automatisch ausführt, um das Eindringen jeglichen Elements, das zur Vernichtung oder Beschädigung der Daten bestimmt ist, in das System zu verhindern.
  4. Das Einbringen, Herunterladen aus dem Internet, Vervielfältigen, Nutzen oder Verbreiten von Computerprogrammen, die nicht ausdrücklich vom VERANTWORTLICHEN genehmigt wurden. Dieses Verbot umfasst jegliche andere Art von Werk oder Material, dessen Rechte des geistigen oder gewerblichen Eigentums Dritten zustehen, wenn keine Genehmigung dafür vorliegt.
  5. Das Installieren illegaler Kopien jeglichen Programms, einschließlich der standardisierten.
  6. Das Löschen jeglicher legal installierter Programme.
  7. Das Einbringen obszöner, unsittlicher oder anstößiger Inhalte und allgemein solcher, die für die Ziele des VERANTWORTLICHEN nutzlos sind.
  8. Das Verschlüsseln von Informationen, ohne dazu ausdrücklich befugt zu sein.

Es ist verboten, die Ressourcen des Informationssystems, zu denen Zugang besteht, für private Zwecke oder für jeglichen anderen Zweck als die ausschließlich beruflichen zu nutzen.

Sicherung und Schutz der persönlichen Passwörter

In Bezug auf die Passwörter der IT-Geräte hat der BENUTZER, wenn das System selbst keine Mechanismen enthält, die bestimmte Anforderungen verlangen, die Verantwortung für die Einhaltung der folgenden Regeln zu übernehmen:

  • Das Passwort muss aus mindestens 8 Zeichen bestehen; es wird empfohlen, dass es Groß- und Kleinbuchstaben, Sonderzeichen (wie @, #, + usw.) und Ziffern enthält.
  • Das Zugangspasswort verfällt spätestens nach 365 Tagen und muss beim ersten Zugriff auf das System geändert werden.
  • Zu vermeiden sind gängige Namen, Kfz-Kennzeichen, Telefonnummern, Namen von Familienangehörigen, Freunden usw. sowie Ableitungen des Benutzernamens wie Permutationen oder Änderung der Reihenfolge der Buchstaben, Vertauschungen, Wiederholungen eines einzelnen Zeichens usw.
  • Die Benutzer sind für deren Sicherung und Verwahrung verantwortlich.
  • Der Zugang zum System darf nicht unter Verwendung der Kennung und des Passworts eines anderen Benutzers erfolgen. Die Verantwortung für jeden Zugang, der unter Verwendung einer bestimmten Kennung erfolgt, liegt bei dem Benutzer, dem sie zugewiesen wurde.

Informationen über den Zugang zur betrieblichen E-Mail

Die Verpflichtung, die DUKAT ORB SL übernommen hat, um die Vertraulichkeit der verarbeiteten oder übermittelten personenbezogenen Informationen zu gewährleisten, konkretisiert sich darin, dass die Nutzung der E-Mail durch jeden Mitarbeiter ausschließlich im Rahmen der beruflichen Tätigkeit zu erfolgen hat, da es sich um ein vom Unternehmen zu diesem Zweck bereitgestelltes Werkzeug handelt. ausschließlich, dentro del ámbito de la actividad laboral, pues se trata de una herramienta puesta por la empresa para tal fin.

Folglich ist der BENUTZER verpflichtet, die vereinbarte Arbeit unter der Leitung des Arbeitgebers oder der von ihm beauftragten Person zu verrichten, wobei der Zugang zur beruflichen E-Mail sowohl durch den Arbeitgeber als auch durch die von ihm benannten oder beauftragten Personen möglich ist.

Ebenso kann die Organisation die Überwachungs- und Kontrollmaßnahmen ergreifen, die sie für am geeignetsten hält, um die Erfüllung der arbeitsrechtlichen Pflichten durch den Arbeitnehmer zu überprüfen, wobei bei deren Ergreifung und Anwendung die gebührende Achtung seiner Menschenwürde zu wahren ist.

Der BENUTZER muss wissen, dass unter anderem Techniken angewendet werden können, um seinen Computer mit und ohne Vorankündigung zu kontrollieren, unbeschadet der möglichen Anwendung anderer präventiver Maßnahmen wie der Ausschluss bestimmter Verbindungen, der Überprüfungen, der Analyse oder der Fernüberwachung, der Indexierung des Surfens im Internet, der Überprüfung und Überwachung der E-Mail und/oder der Nutzung seines Computers oder der Abfrage jener Sprachnachrichten, die in der Mailbox des vom Unternehmen bereitgestellten Mobilgeräts enthalten sind.

Jede Datei, die über E-Mail-Nachrichten aus externen Netzwerken in die Informationssysteme eingebracht wird, muss die in diesen Regeln festgelegten Anforderungen sowie die des Kunden erfüllen, insbesondere die, die sich auf geistiges und gewerbliches Eigentum und auf die Virenkontrolle beziehen.

An Personen gerichtete E-Mail-Adressen gelten als personenbezogene Daten, weshalb beim Versand von E-Mails an mehr als einen Empfänger, sofern es nicht unbedingt erforderlich ist, dass die anderen die E-Mail-Adressen aller übrigen sehen, diese als Blindkopie «Bcc» versendet werden müssen.

Ebenso sind die folgenden Tätigkeiten ausdrücklich verboten: ausdrücklich verboten :

  1. Der Versuch, die E-Mail-Nachrichten oder Dateien anderer BENUTZER zu lesen, zu löschen, zu kopieren oder zu verändern. Diese Tätigkeit kann eine Straftat des Abfangens von Telekommunikation (Verletzung von Geheimnissen) gemäß dem artículo 197 del Código Penal darstellen.
  2. Das massenhafte Versenden von E-Mail-Nachrichten oder zu kommerziellen oder werblichen Zwecken ohne die Einwilligung des Empfängers.
  3. Das Versenden oder Weiterleiten von Kettenbriefen oder Nachrichten nach dem Schneeballsystem.

Mit der Unterzeichnung des vorliegenden Dokuments erklärt der BENUTZER, über die in der Organisation geltende Sicherheitsrichtlinie informiert worden zu sein.

Vertraulichkeitsvereinbarung (Arbeitnehmer/innen)

VEREINBARUNG ÜBER VERTRAULICHKEIT UND BERUFSGEHEIMNIS

ZUR VERARBEITUNG VON DATEN BEFUGTE PERSON

Versammelt einerseits Herr/Frau, im Namen und in Vertretung von DUKAT ORB SL, mit NIF B75963934 und Geschäftssitz in Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) SPANIEN, nachfolgend VERANTWORTLICHER. VERANTWORTLICHER.

Und andererseits Herr/Frau, volljährig und im eigenen Namen und in eigener Vertretung, nachfolgend der BENUTZER. BENUTZER.

Beide Parteien erkennen sich gegenseitig die für den Abschluss des vorliegenden Vertrags über die Erbringung von Dienstleistungen mit Zugang zu personenbezogenen Daten erforderliche Rechtsfähigkeit zu und

ERKLÄREN

  1. Dass DUKAT ORB SL Verantwortlicher für die Verarbeitung der personenbezogenen Daten ist, die Gegenstand dieser Vereinbarung sind, im Einklang mit den Bestimmungen der geltenden Vorschriften zum Schutz personenbezogener Daten, dem Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) und dem Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
  2. Dass der BENUTZER aufgrund der arbeits- oder berufsbezogenen Dienstleistungen, die er zugunsten des VERANTWORTLICHEN erbringt, Zugang zur Verarbeitung personenbezogener Daten und zu vertraulichen Informationen hat.
  3. Dass der BENUTZER weiß und akzeptiert, dass die Wahrung der Vertraulichkeit dieser Informationen in dem Sektor, in dem er seine Tätigkeiten ausübt, wesentlich ist und dass die Nichtbeachtung dieser Vertraulichkeit daher dem VERANTWORTLICHEN einen schwerwiegenden Schaden zufügt.
  4. Dass der BENUTZER sich in Erfüllung der Bestimmungen des artículo 29 del GDPR bewusst ist, dass er zur Wahrung des Berufsgeheimnisses in Bezug auf die von ihm verarbeiteten personenbezogenen Daten und zu deren Schutz verpflichtet ist, wobei diese Pflichten auch nach Beendigung seiner Beziehungen zum VERANTWORTLICHEN fortbestehen, weshalb beide Parteien übereinkommen, die vorliegende Vereinbarung unter Beachtung der folgenden

ANWEISUNGEN ZUR VERARBEITUNG VON DATEN

1.- Vertrauliche Informationen

Unter «vertraulichen Informationen» sind jene Informationen zu verstehen, die ausschließlich für das befugte Personal zugänglich sind, das heißt die Informationen, die nur den für ihren Zugang befugten Personen, Einrichtungen oder Systemen zur Kenntnis gebracht werden dürfen. Diese vertraulichen Informationen können umfassen:

  • Persönliche Informationen, das sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, anhand derer ihre Identität direkt oder indirekt bestimmt werden kann, sei es mittels einer Kennung, eines Namens, einer Nummer, einer Standortbestimmung oder von Merkmalen der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser Person.
  • Geschäftsgeheimnisse, Betriebsgeheimnisse, technisches Know-how und jegliche andere Geschäftsinformation, die folgende Arten von Informationen umfasst (ob schriftlich festgehalten oder nicht), ohne dass die vorliegende Aufzählung andere ebenfalls vertrauliche Arten von Informationen ausschließt: Techniken, Schulungsprogramme, Tests, Forschung und Entwicklung, Ideen, Erfindungen, Konzepte, Aufzeichnungen, Schemata, Designs, Zeichnungen, Organigramme, Memoranden, Prozesse, Verfahren, Know-how, Formeln, Daten, Computerprogramme und -anwendungen, Verbesserungen, Entdeckungen, Kenntnisse jeglicher Art, die dem BENUTZER zur Verfügung gestellt werden, Referenzmaterialien, Marketingmaterialien und -techniken, Forschungs- und Entwicklungspläne, Marketing, neue Produkte, Kundennamen, Vertriebskanäle, Geschäftsgeheimnisse und jegliche andere Information im Zusammenhang mit Kunden und Lieferanten, Preislisten, Preispolitiken, Verkaufspolitik, Finanzinformationen, Budgets, Verwaltungs- und Buchhaltungsvorlagen und -methoden sowie die Rechte, Titel und Interessen, die er an den patentierbaren oder nicht patentierbaren Erfindungen geltend machen könnte, die vom BENUTZER während der Laufzeit seines Vertrags getätigt oder erlangt wurden.

Ebenso verpflichtet sich der BENUTZER für den Fall, dass ein Arbeitsunfall eintritt, und in Erfüllung der Bestimmungen des Gesetzes zur Verhütung von Arbeitsrisiken (L.P.R.L.), sofern die Verarbeitung dieser Informationen zu seinen Aufgaben gehört, die vom VERANTWORTLICHEN festgelegte Vertraulichkeit und Sicherheitsmaßnahmen einzuhalten.

2.- Verpflichtung zur Vertraulichkeit und zum Berufsgeheimnis

Der BENUTZER verpflichtet sich, die vom VERANTWORTLICHEN festgelegten Anweisungen einzuhalten, die die Ausübung seiner Aufgaben betreffen, um die Vertraulichkeit und das Berufsgeheimnis aller "vertraulichen Informationen" zu gewährleisten, weshalb er sich ausdrücklich verpflichtet, diese weder zu verbreiten, zu veröffentlichen, zu übertragen, zu verkaufen noch auf andere Weise, direkt oder indirekt, Dritten zur Verfügung zu stellen, weder ganz noch teilweise, und diese Verpflichtung auch gegenüber seinen eigenen Familienangehörigen oder anderen Mitgliedern der Organisation einzuhalten, die nicht zum Zugang zu diesen Informationen befugt sind, unabhängig vom Datenträger, der sie enthält.

Der BENUTZER greift auf die "vertraulichen Informationen" nur dann zu, wenn dies für die Erbringung der Dienstleistungen, für die er beauftragt wurde, erforderlich ist, und ausschließlich für die vom VERANTWORTLICHEN genehmigten Zwecke.

Die vom VERANTWORTLICHEN bereitgestellten Arbeitsmittel (Computer, Internet, E-Mail usw.) werden einzig und ausschließlich für die effiziente Ausübung der eigenen Arbeit genutzt, weshalb darüber informiert wird, dass der VERANTWORTLICHE auf Grundlage des artículo 20.3 del Estatuto de los Trabajadores Überprüfungs-, Überwachungs- und Kontrollmaßnahmen über diese Mittel durchführen kann.

3.- Eigentum an den "vertraulichen Informationen"

Der BENUTZER erkennt das Eigentum des VERANTWORTLICHEN an allen Daten an, die in Abschnitt 1 dieser Vereinbarung als "vertrauliche Informationen" gelten, und verpflichtet sich, alle Kopien dieser Informationen und jeglichen physischen Datenträger, die sich unter seiner Kontrolle befinden, an den VERANTWORTLICHEN zurückzugeben, wenn dieser es verlangt.

4.- Datenverarbeitung

Der BENUTZER erklärt, die vom VERANTWORTLICHEN festgelegten Informations- und Sicherheitsrichtlinien zur Gewährleistung des Datenschutzes zu kennen, und verpflichtet sich, die darin enthaltenen Anweisungen zu befolgen und, falls er feststellt, dass sie verletzt werden, dies ohne ungerechtfertigte Verzögerung dem VERANTWORTLICHEN zur Kenntnisnahme und zur Anwendung von Korrekturmaßnahmen zu melden, um die verursachten Auswirkungen zu beheben und zu mildern.

5.- Verantwortung des BENUTZERS

Der BENUTZER haftet gegenüber dem VERANTWORTLICHEN und Dritten für jeglichen Schaden, der sich für die einen oder anderen aus der Nichteinhaltung der Verpflichtungen dieser Vereinbarung ergeben könnte, was die Einleitung rechtlicher Schritte sowie die Geltendmachung von Entschädigungen, Sanktionen und Schäden oder Nachteilen zur Folge haben kann, die der VERANTWORTLICHE infolge dieser Pflichtverletzung zu tragen verpflichtet ist.

6.- Datenschutz

Gemäß den geltenden Vorschriften zum Datenschutz informiert der VERANTWORTLICHE den BENUTZER, dass seine zum Zeitpunkt der Einstellung erhobenen personenbezogenen Daten, die im Laufe der Vertragsdauer mitgeteilten und jene, die er ihm künftig zur Erfüllung seiner gesetzlichen Pflichten mitteilt, mit dem Zweck verarbeitet werden, das sie verbindende Arbeits- oder Berufsverhältnis zu verwalten. Ebenso verarbeitet der VERANTWORTLICHE im Falle eines Arbeitsunfalls keine Gesundheitsdaten des BENUTZERS direkt. Diese Daten werden gegebenenfalls ausschließlich vom medizinischen Personal oder den zuständigen Präventionsdiensten zum Zweck der Verwaltung der Versorgung und der Untersuchung des Arbeitsunfalls im Einklang mit den anwendbaren Vorschriften verarbeitet.

Die erhobenen Daten werden verarbeitet, solange das Arbeits- oder Berufsverhältnis mit dem BENUTZER besteht. Danach werden sie gesperrt aufbewahrt, um die gesetzlich festgelegten Fristen einzuhalten, wobei die technischen und organisatorischen Maßnahmen ergriffen werden, um ihre Verarbeitung, einschließlich ihrer Anzeige, zu verhindern, und sie ausschließlich Richtern, Gerichten, der Staatsanwaltschaft oder öffentlichen Verwaltungen zur Verfügung stehen, um rechtlichen Verantwortlichkeiten zu begegnen. Nach Ablauf der gesetzlich vorgeschriebenen Frist wird zur endgültigen Vernichtung dieser Daten geschritten. Die Rechtsgrundlage der Verarbeitung der Daten ist die Erfüllung eines Arbeits- oder Berufsvertrags sowie die Erfüllung der gesetzlichen Pflichten durch den VERANTWORTLICHEN.

Die Daten werden an die Stellen und öffentlichen Verwaltungen, die Sozialversicherung, die Steuerbehörde, die Arbeitsaufsicht, die Gesundheitsüberwachungs-Mutua und den Dienst zur Verhütung von Arbeitsrisiken übermittelt. Im Falle einer Untervergabe des Personals könnten die Daten des ARBEITNEHMERS übermittelt werden, um die gesetzliche Verpflichtung im Bereich der Koordinierung betrieblicher Tätigkeiten zu erfüllen.

Ebenso können sie zur Verwaltung von Zuschüssen, zur Teilnahme an öffentlichen Ausschreibungen, an den Betriebsrat, Gewerkschaften, Bankinstitute sowie an die mit dem VERANTWORTLICHEN verbundenen Dienstleister übermittelt werden, die bei den personalbezogenen Dienstleistungen als Auftragsverarbeiter auftreten (Beratungsfirmen, Versicherungsgesellschaften, IT-Dienstleister unter anderem).

Gegebenenfalls können sie an externe Schulungsunternehmen mit dem Zweck übermittelt werden, die Teilnehmer zu identifizieren und zu bewerten sowie die entsprechende Teilnahmebescheinigung auszustellen, wobei die Rechtsgrundlage das berechtigte Interesse des VERANTWORTLICHEN an der Verbesserung der Kompetenzen der Arbeitnehmer ist.

Schließlich können sie jenen Einrichtungen oder Kunden zur Verfügung gestellt werden, die identifizierende und arbeitsbezogene Daten des Personals benötigen, um die beauftragte oder untervergebene Dienstleistung durchzuführen, und die die Beziehung zum Unternehmen nachweisen.

Der VERANTWORTLICHE informiert, dass der BENUTZER jederzeit die Rechte auf Auskunft, Berichtigung, Datenübertragbarkeit und Löschung seiner Daten sowie auf Einschränkung und Widerspruch gegen deren Verarbeitung ausüben kann, indem er sich an Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) wendet. E-Mail: compliance@dukat.es. Wenn er der Ansicht ist, dass die Verarbeitung nicht den geltenden Vorschriften entspricht, kann er bei der Aufsichtsbehörde unter www.aepd.es eine Beschwerde einreichen.

7.- Ende der Dienstleistungserbringung

Die Erfüllung der in dieser Vereinbarung enthaltenen Verpflichtungen ist unbefristet und bleibt auch nach Beendigung der Beziehung zwischen dem BENUTZER und dem VERANTWORTLICHEN in Kraft. Daher garantiert der BENUTZER, dass er nach Beendigung der Beziehung dasselbe Berufsgeheimnis in Bezug auf die "vertraulichen Informationen" wahren wird, zu denen er während der Ausübung seiner Aufgaben Zugang hatte.

Block II

Verarbeitung

Klausel zur Dienstleistungserbringung

DUKAT ORB SL ist der Verantwortliche für die Verarbeitung der personenbezogenen Daten der betroffenen Person und informiert sie darüber, dass diese im Einklang mit den Bestimmungen der geltenden Vorschriften zum Schutz personenbezogener Daten, dem Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) und dem Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) verarbeitet werden, weshalb ihr die folgenden Informationen zur Verarbeitung zur Verfügung gestellt werden:

Zweck der Verarbeitung: Erbringung professioneller Dienstleistungen.

Rechtsgrundlage der Verarbeitung: Die Rechtsgrundlage der Verarbeitung der personenbezogenen Daten ist die Ausführung der angeforderten Dienstleistung.

Kriterien für die Aufbewahrung der Daten: Die Daten werden verarbeitet, solange das vertragliche oder berufliche Verhältnis besteht. Danach werden sie gesperrt aufbewahrt, um die gesetzlich festgelegten Fristen einzuhalten, wobei die technischen und organisatorischen Maßnahmen ergriffen werden, um ihre Verarbeitung, einschließlich ihrer Anzeige, zu verhindern, und sie ausschließlich Richtern, Gerichten, der Staatsanwaltschaft oder öffentlichen Verwaltungen zur Verfügung stehen, um rechtlichen Verantwortlichkeiten zu begegnen. Nach Ablauf der gesetzlich vorgeschriebenen Frist wird zur endgültigen Vernichtung dieser Daten geschritten.

Übermittlung der Daten: Es werden keine Daten an Dritte übermittelt, außer aufgrund einer gesetzlichen Verpflichtung oder an jene mit dem Verantwortlichen verbundenen Dienstleister, die als Auftragsverarbeiter auftreten.

Rechte, die der betroffenen Person zustehen:

  • Recht auf Auskunft, Berichtigung, Datenübertragbarkeit und Löschung ihrer Daten sowie auf Einschränkung oder Widerspruch gegen deren Verarbeitung.
  • Recht, eine Beschwerde bei der Aufsichtsbehörde www.aepd.es einzureichen, wenn sie der Ansicht ist, dass die Verarbeitung nicht den geltenden Vorschriften entspricht.

Kontaktdaten zur Ausübung Ihrer Rechte: DUKAT ORB SL. Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-Mail: compliance@dukat.es

Block III

Bilder

Einwilligung zur Veröffentlichung von Bildern

DUKAT ORB SL ist der Verantwortliche für die Verarbeitung der personenbezogenen Daten der betroffenen Person und informiert sie darüber, dass diese im Einklang mit den Bestimmungen der geltenden Vorschriften zum Schutz personenbezogener Daten, dem Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR), dem Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) und dem Ley (ES) 1/1982 de protección civil, derecho al honor, intimidad personal y familiar y a la propia imagen verarbeitet werden, weshalb ihr die folgenden Informationen zur Verarbeitung zur Verfügung gestellt werden:

Zweck der Verarbeitung: Aufnahme und Aufzeichnung von Bildern oder Videos der betroffenen Person während der vom Verantwortlichen für die Verarbeitung organisierten Aktivitäten, um diese in den Kommunikationsmedien bekannt zu machen. In keinem Fall wird der Name der betroffenen Person veröffentlicht.

Rechtsgrundlage: Die Verarbeitung Ihrer personenbezogenen Daten einschließlich der Bilder beruht auf der Einwilligung, die die betroffene Person mit der Unterzeichnung des vorliegenden Dokuments erteilen muss. Die hier vorgesehene Genehmigung wird unentgeltlich erteilt, ohne dass ein Anspruch auf irgendeine finanzielle Vergütung für deren Nutzung besteht.

Kriterien für die Aufbewahrung der Daten: Die Daten werden so lange verarbeitet, wie es zur Aufrechterhaltung des Zwecks der Verarbeitung erforderlich ist, es sei denn, die betroffene Person hat ihre Einwilligung widerrufen. Danach werden sie gesperrt aufbewahrt, um die gesetzlich festgelegten Fristen einzuhalten.

Einwilligung: Die betroffene Person kann die Verarbeitung genehmigen oder nicht, indem sie mit einem "x" das entsprechende Kästchen JA (ich erteile die Einwilligung) oder NEIN (ich erteile die Einwilligung nicht) für die folgenden Kategorien von Empfängern markiert:

JANEINGENEHMIGUNG DER VERARBEITUNG DES BILDES
Veröffentlichung in eigenen Kommunikationsmedien des Verantwortlichen (Websites, Blogs, soziale Netzwerke, Unternehmensplattformen, interne Veröffentlichungen usw.)
Veröffentlichung in Kommunikationsmedien außerhalb des Verantwortlichen (Fachzeitschriften oder -bulletins, Presse usw.)

Die betroffene Person wird darüber informiert, dass sie ihr Recht auf Auskunft, Berichtigung, Datenübertragbarkeit und Löschung ihrer Daten sowie auf Einschränkung oder Widerspruch gegen deren Verarbeitung in Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) ausüben kann. E-Mail: compliance@dukat.es Ebenso kann sie eine Beschwerde bei der Aufsichtsbehörde www.aepd.es einreichen, wenn sie der Ansicht ist, dass die Verarbeitung nicht den geltenden Vorschriften entspricht.

Block IV

Vertragsmuster

Vertrag über den Schutz personenbezogener Daten — Auftragsverarbeiter

In Erfüllung der Bestimmungen des artículo 28 del GDPR schließen, wenn DUKAT ORB SL (VERANTWORTLICHER) die Dienste eines Dritten (AUFTRAGSVERARBEITER) in Anspruch nimmt, der Zugang zu personenbezogenen Daten benötigt, beide Parteien einen Vertrag über die Auftragsverarbeitung unter Beachtung der folgenden Anweisungen zur Verarbeitung von Daten.

1. Gegenstand, Art und Zweck des Auftrags

Der VERANTWORTLICHE garantiert, dass die dem AUFTRAGSVERARBEITER zur Verfügung gestellten Daten rechtmäßig erhoben wurden und dass sie angemessen, erheblich und auf die Zwecke der Verarbeitung beschränkt sind. Der VERANTWORTLICHE stellt dem AUFTRAGSVERARBEITER alle Informationen zur Verfügung, die zur Ausführung der Gegenstand des Auftrags bildenden Leistungen erforderlich sind.

Der VERANTWORTLICHE weist den AUFTRAGSVERARBEITER darauf hin, dass er, falls er die Zwecke und Mittel der Verarbeitung eigenständig bestimmt, als Verantwortlicher für die Verarbeitung gilt und verpflichtet ist, die als solcher anwendbaren Bestimmungen der geltenden Vorschriften einzuhalten.

4. Pflichten und Rechte des AUFTRAGSVERARBEITERS

Der AUFTRAGSVERARBEITER verpflichtet sich, alle Pflichten zu beachten, die ihm als Auftragsverarbeiter gemäß den Bestimmungen der geltenden Vorschriften und jeder anderen Bestimmung oder Regelung, die ebenfalls auf ihn anwendbar wäre, obliegen könnten.

Der AUFTRAGSVERARBEITER verwendet, wendet oder nutzt die Daten, zu denen er Zugang hat, nicht für einen anderen Zweck als den Auftrag oder einen, der die Nichteinhaltung dieses Vertrags bedeuten würde.

Der AUFTRAGSVERARBEITER stellt dem VERANTWORTLICHEN die erforderlichen Informationen zur Verfügung, um die Einhaltung des Vertrags nachzuweisen, und ermöglicht die zur Bewertung der Verarbeitung erforderlichen Inspektionen und Überprüfungen.

5. Zur Durchführung der Verarbeitung befugtes Personal

Der AUFTRAGSVERARBEITER garantiert, dass sich das zur Durchführung der Verarbeitung befugte Personal ausdrücklich und schriftlich zur Wahrung der Vertraulichkeit der Daten verpflichtet hat oder einer gesetzlichen Verpflichtung zur Vertraulichkeit gesetzlicher Natur unterliegt.

Der AUFTRAGSVERARBEITER ergreift Maßnahmen, um zu gewährleisten, dass jede unter seiner Aufsicht handelnde Person, die Zugang zu personenbezogenen Daten hat, diese nur gemäß den Anweisungen des VERANTWORTLICHEN verarbeiten kann oder kraft der geltenden Rechtsvorschriften dazu verpflichtet ist.

Der AUFTRAGSVERARBEITER garantiert, dass das zur Durchführung der Verarbeitung befugte Personal die erforderliche Schulung erhalten hat, um sicherzustellen, dass der Schutz personenbezogener Daten nicht gefährdet wird.

6. Sicherheitsmaßnahmen

Der AUFTRAGSVERARBEITER hat als Ergebnis des Risikomanagementprozesses, den er bezüglich der ihm anvertrauten Verarbeitungen durchgeführt hat, technische und organisatorische Sicherheitsmaßnahmen ergriffen, die unter anderem die durch den artículo 32 del RGPD geforderten Anforderungen umfassen, um ein dem mit der Verarbeitung verbundenen Risiko angemessenes Schutzniveau zu gewährleisten. Die umgesetzten Maßnahmen sind die folgenden:

Organisatorische Sicherheitsmaßnahmen

  • Sicherheitsrichtlinie und interne Protokolle, dokumentiert und für das Personal zugänglich.
  • Regelmäßige Schulung und Sensibilisierung im Bereich des Datenschutzes und der Informationssicherheit.
  • Vertraulichkeitsverpflichtung, von allem Personal mit Datenzugang unterzeichnet/zur Kenntnis genommen.
  • Vertraulichkeits- und Auftragsverarbeitungsverträge mit Lieferanten.
  • Anforderung und Bewertung von Compliance-Garantien bei Lieferanten.
  • Vertraulichkeits- und Auftragsverarbeitungsverträge mit Kunden.
  • Kontrolle von Auftragsverarbeitern und Unterauftragsverarbeitern (Sicherheits-Due-Diligence).
  • Risikomanagement und regelmäßige Überprüfungen der ergriffenen Maßnahmen.
  • Dokumentiertes Protokoll für das Management von Vorfällen und Sicherheitsverletzungen.
  • Abfrage von Benachrichtigungen und Warnungen aus spezialisierten Quellen für Informationssicherheit und Datenschutz.

Technische Sicherheitsmaßnahmen

  • Aufzeichnung von Zugriffen und Vorgängen (überprüfbare Logs).
  • Sichere Zugangsverwaltung (Berechtigungen, robuste Passwörter, MFA, Ablauf von Zugangsdaten usw.).
  • Verwendung von Verschlüsselung und/oder Pseudonymisierung personenbezogener Daten, sofern die Verarbeitung dies zulässt.
  • Zugriffsberechtigungen je nach Benutzer.
  • Geschützte Systeme und Netzwerke (Firewalls, Antivirus, IDS/IPS usw.).
  • Verbot der Installation von Software ohne Lizenz.
  • Verbot der Ablage vertraulicher Informationen auf Papier oder Wechseldatenträgern.
  • Sichere Datenübertragungskanäle (HTTPS, VPN, SFTP).
  • Regelmäßige, verschlüsselte, externe Sicherungskopien mit Wiederherstellungstests.
  • Plan zur Geschäftskontinuität und Notfallwiederherstellung.
  • Sichere Vernichtung von Dokumentation, Datenträgern und Geräten.
  • Von unabhängigem Personal durchgeführte Sicherheitsüberprüfungen.
  • Analyse von Schwachstellen des Systems.

7. Sicherheitsverletzung

Die Sicherheitsverletzungen, von denen der AUFTRAGSVERARBEITER Kenntnis erlangt, sind dem VERANTWORTLICHEN ohne unangemessene Verzögerung zur Kenntnisnahme und zur Anwendung von Maßnahmen zu melden, um die verursachten Auswirkungen zu beheben und zu mildern. Eine Meldung ist nicht erforderlich, wenn es unwahrscheinlich ist, dass sie ein Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt.

Die Meldung einer Sicherheitsverletzung muss mindestens die folgenden Informationen enthalten:

  • Beschreibung der Art der Verletzung.
  • Kategorien und die ungefähre Zahl der betroffenen Personen.
  • Kategorien und die ungefähre Zahl der betroffenen Datensätze.
  • Mögliche Folgen.
  • Ergriffene oder vorgeschlagene Maßnahmen zur Behebung oder Milderung der Auswirkungen.
  • Kontaktdaten, unter denen weitere Informationen erhalten werden können (DPO, Sicherheitsbeauftragter usw.).

12. Nutzung von Systemen Künstlicher Intelligenz

12.1 Pflicht zur Information über die Nutzung von KI: Der AUFTRAGSVERARBEITER verpflichtet sich, den VERANTWORTLICHEN für die Verarbeitung unverzüglich über die geplante Nutzung jeglichen KI-Systems zu informieren, das Informationen des auftraggebenden Unternehmens verarbeitet, seien es personenbezogene oder sonstige Daten; und unabhängig davon, ob diese Nutzung direkt durch den AUFTRAGSVERARBEITER oder indirekt durch einen seiner UNTERAUFTRAGSVERARBEITER erfolgt.

12.3 Nutzung von Informationen bei der Entwicklung von KI: Die Nutzung von Informationen des auftraggebenden Unternehmens, des VERANTWORTLICHEN für die Verarbeitung, zur Entwicklung, zum Training oder zur Verbesserung von Modellen künstlicher Intelligenz für allgemeine Zwecke ist verboten, seien es solche des Anbieters oder eines Dritten. Falls dies erfolgt, muss der AUFTRAGSVERARBEITER eine Genehmigung einholen und den VERANTWORTLICHEN benachrichtigen.

12.4 Überprüfung und Genehmigung: Vor der Implementierung jeglicher neuen Nutzung von KI oder der Änderung der bereits bei der Verarbeitung personenbezogener Daten eingesetzten KI-Methoden oder -Werkzeuge muss der AUFTRAGSVERARBEITER die schriftliche Genehmigung des VERANTWORTLICHEN für die Verarbeitung einholen.

16. Anwendbares Recht und Gerichtsstand

Der vorliegende Vertrag unterliegt den in ihm enthaltenen Klauseln und, soweit nicht vorgesehen, den auf die Verarbeitung personenbezogener Daten anwendbaren spanischen und europäischen Vorschriften.

Die Parteien unterwerfen sich für jegliche Frage bezüglich der Auslegung oder Anwendung des vorliegenden Vertrags ausdrücklich und unter Verzicht auf ihren eigenen Gerichtsstand der Zuständigkeit der Gerichte und Tribunale der Stadt des VERANTWORTLICHEN.

DUKAT ORB SL — NIF B75963934 · Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) ESPAÑA · compliance@dukat.es

Dokument im Einklang mit dem Reglamento (UE) 2016/679 (GDPR) und dem Ley Orgánica 3/2018 (LOPDGDD). Letzte Aktualisierung: 29-06-2026. Letzte Aktualisierung: 29-06-2026