IdSurvey y el GDPR

Protección de Datos, GDPR y Seguridad de la Información

Cómo cumplimos el GDPR como responsables del tratamiento de datos

Seguridad de los datos

Garantizamos la seguridad de los datos adoptando todas las medidas de seguridad adecuadas al riesgo, según lo estipulado en el artículo 32 del GDPR, y más: garantizamos la confidencialidad del tratamiento (obligando a nuestros empleados a la confidencialidad), y hemos adoptado políticas sobre violaciones de datos personales para notificar al responsable del tratamiento sin demora indebida cualquier violación de datos de la que tengamos conocimiento, Por último, una vez finalizada la prestación de servicios, según las instrucciones recibidas del responsable del tratamiento le permitimos exportar o eliminar todos los datos de nuestros sistemas y no conservaremos ninguna copia.

Advertir, ayudar y asesorar al propietario

Cooperamos con el responsable del tratamiento notificándole, ayudándole y asesorándole sobre el funcionamiento de nuestros sistemas. Prestaremos asistencia al responsable del tratamiento para que pueda tramitar las solicitudes relativas al ejercicio de los derechos de los interesados y, teniendo en cuenta la naturaleza del tratamiento y la información de que dispongamos, ayudaremos al responsable del tratamiento a garantizar el cumplimiento de los requisitos de seguridad del tratamiento, notificación de violación de datos y evaluaciones de impacto sobre la protección de datos.

Privacidad por diseño y por defecto

Conscientes de las obligaciones que incumben al responsable del tratamiento en relación con los principios de privacidad desde el diseño y privacidad por defecto, de conformidad con el artículo 25 del Reglamento, y de la instrumentalidad que caracteriza el papel del responsable del tratamiento, hemos establecido las medidas técnicas y organizativas apropiadas para que el tratamiento cumpla los requisitos del GDPR y garantice la protección de los derechos del interesado. En particular:
  • Desde la fase de diseño de nuestros sistemas, establecemos las medidas técnicas y organizativas adecuadas para aplicar eficazmente los principios de protección de datos, como la minimización, y para integrar en el tratamiento las garantías necesarias para cumplir los requisitos del Reglamento y proteger los derechos de los interesados (privacidad desde el diseño);
  • Establecemos medidas técnicas y organizativas apropiadas para garantizar que, por defecto, sólo se traten los datos personales necesarios para cada finalidad específica del tratamiento. (privacidad por defecto). Por ejemplo:
    • ofrecemos la posibilidad de gestionar y eliminar todo tipo de datos;
    • permitimos establecer contraseñas complejas que reflejen requisitos de alta seguridad;
    • te permiten establecer una fecha de caducidad para las contraseñas;
    • permiten crear usuarios con permisos personalizados;
    • permitimos la visualización y modificación de cualquier dato relativo a los nombres;
    • Permitimos la visualización de todos los datos recogidos de las entrevistas realizadas por los usuarios;
    • permitimos establecer textos de privacidad personalizados con banderas de aceptación.
Consulta las características y certificaciones de nuestra infraestructura OnCloud.

¿Estamos obligados a nombrar un Delegado de Protección de Datos (DPO)?

No estamos obligados a designar un RPD: la designación es obligatoria en tres casos:
  • el tratamiento lo lleva a cabo una autoridad pública o un organismo público;
  • la actividad principal, realizada por cuenta del titular, consiste en el seguimiento regular y sistemático de los interesados a gran escala;
  • la actividad principal realizada por cuenta del responsable del tratamiento consiste en el tratamiento de datos sensibles (categorías especiales de datos personales) o judiciales (datos relativos a condenas e infracciones penales) a gran escala.
Una orientación para definir mejor el ámbito obligatorio de la designación del RPD se encuentra en las Directrices sobre los Responsables de la Protección de Datos (RPD) publicadas por el Grupo de Trabajo del Artículo 29, que, en su apartado 2.2, se dedica a la designación del RPD por el responsable del tratamiento, proporcionando también algunos ejemplos. Dado que nuestra actividad principal no es el procesamiento a gran escala, como se ha descrito anteriormente, no estamos sujetos al requisito de nombramiento.

Estamos dispuestos a llegar a acuerdos sobre el tratamiento

Estamos dispuestos a proporcionar o celebrar acuerdos que proporcionen (por escrito):
  • el objeto y la duración del servicio que debe realizar la persona responsable por cuenta del titular;
  • la naturaleza y la finalidad del tratamiento;
  • el tipo de datos personales tratados por cuenta del titular;
  • categorías de partes interesadas;
  • obligaciones y derechos del responsable del tratamiento;
  • las obligaciones y derechos del responsable del tratamiento, según lo dispuesto en el artículo 28 del Reglamento.

Disponemos de un registro de actividades de tratamiento

Como exige el Reglamento, llevamos un registro de las operaciones de tratamiento que realizamos por cuenta del titular. El registro, que llevamos por escrito, contiene:
  • el nombre y los datos de contacto de cada responsable del tratamiento en cuyo nombre actúe el responsable del tratamiento;
  • las categorías de tratamiento realizadas por cuenta de cada responsable del tratamiento;
  • en su caso, las transferencias de datos personales a un tercer país u organización internacional, y la documentación de las garantías adecuadas en las que se basan;
  • una descripción general de las medidas de seguridad técnicas y organizativas a que se refiere el artículo 32, apartado 1, del Reglamento.

Obligaciones del gestor que nombra a un subgestor

Sabemos que el responsable del tratamiento sólo puede designar a otro responsable con la autorización previa por escrito del responsable del tratamiento. Revelamos los datos de nuestros subprocesadores al firmar el acuerdo de procesamiento, que preverá la delegación de nombramientos posteriores. Imponemos al subencargado del tratamiento, mediante un contrato, las mismas obligaciones de protección de datos que figuran en el contrato celebrado entre el responsable y el encargado del tratamiento.

Violación de datos

Una violación de datos personales es un fallo de seguridad que, de forma accidental o ilícita, provoca la destrucción, pérdida, modificación, divulgación no autorizada o acceso a datos personales transmitidos, almacenados o tratados de otra forma. Si tenemos conocimiento de una violación, informaremos al responsable del tratamiento sin demora indebida. Hemos adoptado una política de empresa que nos permite ayudar al responsable del tratamiento a garantizar que las operaciones de tratamiento cumplen las normas que rigen su seguridad, incluidas las relativas a las violaciones de datos personales.

Papel del directivo en la evaluación de impacto

La evaluación de impacto sobre la protección de datos conforme al artículo 35 del RGPD debe realizarla el responsable del tratamiento, y la responsabilidad de la misma recae sobre él y no puede trasladarse al responsable del tratamiento. Sin embargo, ayudamos al propietario a realizar la DPIA proporcionándole toda la información necesaria, según lo previsto en el acuerdo de procesamiento.

Base de conocimientos

Accede a la base de conocimientos para conocer soluciones y estrategias para configurar y construir cuestionarios.

Orientación y documentación

IdSurvey tiene una guía integrada para cada función individual del programa de encuestas, para que puedas descubrir fácilmente todas las funciones.

Asistencia

Gracias a tu área de tickets, puedes solicitar asistencia. Uno de nuestros expertos se pondrá en contacto contigo en breve.

Metodologías comparadas: ventajas e inconvenientes de la recogida de datos por teléfono, web y sobre el terreno. (CATI, CAWI y CAPI)

CATI

La metodología CATI (Entrevista telefónica asistida por ordenador) mejoró el proceso de entrevista telefónica. De hecho, un programa informático ayuda y guía automáticamente al entrevistador durante la recogida de datos. Así, ven preguntas en la pantalla seguidas de posibles respuestas. Por eso tiene varias ventajas:
  • alta calidad de los datos recogidos: evitas cualquier mala interpretación del entrevistador o la administración incorrecta de las preguntas;
  • reducción de tiempo: llamada de retorno automática gestionada por el sistema. El entrevistador también puede introducir directamente los datos sin utilizar papel;
  • Más precisión: al estar completamente automatizada, no hay lugar para errores o compilaciones poco claras;
  • Control total sobre el progreso de las entrevistas: puedes comprobar en tiempo real las entrevistas completadas, incompletas y abandonadas.

CAWI

La revolución de la Web ha sido crucial para la evolución de los estudios de mercado. Esto es especialmente cierto en el caso de metodología CAWI (Entrevista Web Asistida por Ordenador). Antes, con CAWI podías llegar a cerca del 20% de la población. Así que sólo se utilizó con fines limitados. Hoy llegas a poblaciones amplias y genéricas (un país entero, una multinacional…). Se envía un enlace a los encuestados por correo electrónico. Sólo tienen que seguir el enlace para rellenar el cuestionario. Las principales características del método CAWI son
  • 1. El software envía autónomamente los correos electrónicos y se encarga de su clasificación posterior. Los cuestionarios terminados se marcan como completos.
  • 2. se invita al encuestado por correo electrónico y éste hace clic en el enlace para responder al cuestionario. Obviamente, necesitas tener todas las direcciones de correo electrónico de tus encuestados para llevar a cabo una encuesta CAWI.

CAPI –

El método CAPI (Entrevista Personal Asistida por Ordenador) es la evolución tecnológica de la investigación cara a cara. Un entrevistador recoge los datos en una reunión cara a cara con el encuestado. Utilizando un dispositivo móvil o un PC, incluso sin conexión, el entrevistador realiza la entrevista y envía las respuestas en tiempo real. Los datos se envían inmediatamente al servidor principal. El CAPI se utiliza mucho en la investigación de clientes misteriosos: los clientes misteriosos pueden completar discretamente su tarea en su smartphone o dispositivo móvil.

Observaciones sobre las encuestas CATI CAWI CAPI

En resumen, comparamos las encuestas CATI CAWI CAPI. Y cada uno de ellos representó un paso adelante para la investigación de mercado. Ahora es el momento de hacer algunas observaciones sobre la eficacia real de estas metodologías. La metodología CAWI tiene varias ventajas, pero requiere que todos los encuestados tengan una cuenta de correo electrónico y conocimientos básicos de informática para rellenar correctamente el cuestionario. La mayor cualidad de la metodología CAPI es la interacción real cara a cara entre el encuestado y el entrevistador. En cambio, el número medio de entrevistas completadas en una jornada laboral suele ser inferior al del CATI. La metodología CATI garantiza las ventajas de las otras dos técnicas anteriores. En concreto, un objetivo heterogéneo y el agente de llamadas que puede ayudar al encuestado durante la entrevista. Pero el CATI sigue siendo el método más caro debido a los mayores costes relacionados con el centro de llamadas, los entrevistadores y el tráfico telefónico.