Política de protección de datos phished.io
Versión 2026-05

Phished BV se compromete a tratar sus datos personales de conformidad con el Reglamento General de Protección de Datos (UE) 2016/679 (en adelante, el "RGPD") y demás legislación aplicable.

La presente política de protección de datos se aplica a todos los canales y servicios digitales de Phished, incluidos el sitio web principal (phished.io), la Phished Academy (phishedacademy.io), el Security Overview (security.phished.io) y cualquier otro sitio web, aplicación o servicio digital ofrecido o gestionado por Phished. Cuando en esta política se hace referencia a 'el sitio web' o 'nuestros servicios', se incluyen todos los canales mencionados.

1. El Responsable del tratamiento

Phished BV (en adelante Phished, ‘nosotros’, ‘nos’ o ‘nuestro’), con domicilio social en Bondgenotenlaan 138, 3000 Lovaina, Bélgica, y con número de registro 0735.908.019, es el responsable del tratamiento de sus datos personales para los fines descritos en la presente política de protección de datos.

2. Datos de contacto

Si desea ponerse en contacto con nosotros en relación con esta política, puede hacerlo enviando un correo electrónico a nuestro DPO: [email protected].

Nuestro delegado de protección de datos (DPO) está disponible a través de [email protected] o por correo postal a: Phished, a la atención del DPO, Bondgenotenlaan 138, 3000 Lovaina, Bélgica.

Si se pone en contacto con nosotros porque desea ejercer uno de sus derechos (véase el punto 9), le rogamos que indique claramente qué derecho desea ejercer. Sea lo más específico posible al ejercer sus derechos.

3. Los datos personales que tratamos

En función de su rol o condición, recopilamos los siguientes datos:

  1. Clientes (y sus representantes): datos generales de identificación (como nombre, cargo / función, dirección, número de teléfono móvil o fijo, correo electrónico, datos de identificación asignados), datos financieros de identificación (como números de identificación y de cuenta bancaria), transacciones financieras (como importes pagados o por pagar), remuneraciones, actividades profesionales (incluida la empresa, la naturaleza de la actividad, la naturaleza de los bienes / servicios utilizados, las relaciones comerciales), contratos y acuerdos con Phished, cualquier otro dato personal facilitado lícitamente a Phished. La fuente de estos datos personales es usted o su empleador.
  2. Socios (y sus representantes): datos generales de identificación (como nombre, cargo / función, dirección, número de teléfono móvil o fijo, correo electrónico, datos de identificación asignados), datos financieros de identificación (como números de identificación y de cuenta bancaria), transacciones financieras (como importes pagados o por pagar), remuneraciones, actividades profesionales (incluida la empresa, la naturaleza de la actividad, la naturaleza de los bienes / servicios utilizados, las relaciones comerciales), contratos y acuerdos con Phished, cualquier otro dato personal facilitado lícitamente a Phished. La fuente de estos datos personales es usted o su empleador.
  3. Clientes potenciales (y sus representantes): datos generales de identificación (como nombre, cargo / función, dirección, número de teléfono móvil o fijo, correo electrónico), actividades profesionales (incluida la naturaleza de la actividad, la naturaleza de los bienes / servicios utilizados, las relaciones comerciales), cualquier otro dato personal facilitado lícitamente a Phished. La fuente de estos datos personales es usted o su empleador.
  4. Proveedores (y sus representantes): datos generales de identificación (como nombre, cargo / función, dirección, número de teléfono móvil o fijo, correo electrónico, datos de identificación asignados), datos financieros de identificación (como números de identificación y de cuenta bancaria), transacciones financieras (como importes pagados o por pagar), remuneraciones, actividades profesionales (incluida la naturaleza de la actividad, la naturaleza de los bienes / servicios utilizados), contratos y acuerdos con Phished, cualquier otro dato personal facilitado lícitamente a Phished. La fuente de estos datos personales es usted o su empleador.
  5. Candidatos: todos los datos personales facilitados lícitamente a Phished (como un currículum y / o una carta de presentación);
  6. Visitantes del sitio web: datos personales recopilados mediante cookies (véase nuestra política de cookies) y datos facilitados a través de un formulario de contacto;
  7. Usuarios de redes sociales: publicidad a través de los datos personales facilitados por ellos en los canales de redes sociales.

En el ejercicio de sus actividades, Phished también puede actuar como encargado del tratamiento de sus datos personales (por ejemplo, al enviar una simulación de phishing a un grupo objetivo designado por el cliente). En este caso, el tratamiento de datos personales por parte de Phished, como encargado del tratamiento, forma parte de los acuerdos entre Phished y el/los responsable(s) del tratamiento. Este tratamiento de datos no forma parte de la presente política de protección de datos. A este respecto, remitimos a la política de protección de datos para usuarios finales.

Si nos facilita datos personales de terceros, como su personal, freelancers, clientes, proveedores o socios, usted garantiza a Phished que (a) ha obtenido dichos datos personales de forma lícita del tercero y los ha facilitado lícitamente a Phished, (b) ha facilitado a Phished datos personales exactos y actualizados, y (c) ha proporcionado a dicha persona la información pertinente sobre la existencia y el contenido de la presente política.

4. Fines

No está obligado a compartir sus datos personales con nosotros, pero si no nos facilita los datos personales solicitados, es posible que no podamos prestarle los servicios y/o productos deseados. Tratamos los datos personales para los siguientes fines:

  1. Ejecución del contrato: la creación de una cuenta y / o perfil personal, la correcta ejecución y cumplimiento de los contratos (incluida la comunicación), la facturación, la atención al cliente y el soporte (para poder ayudarle con preguntas y / o problemas).
  2. Compras a través del sitio web: la correcta ejecución y cumplimiento de los contratos relativos a compras a través del sitio web (incluida la comunicación), el procesamiento de pedidos y el eventual servicio posventa, la facturación.
  3. Marketing directo: el envío de notificaciones por correo electrónico y / o boletines. Si ya no desea recibir estos mensajes, puede utilizar la opción de exclusión (opt-out) prevista. A partir de ese momento, dejará de recibir los mensajes de marketing directo no deseados y ya no trataremos sus datos personales para estos fines de marketing directo.
  4. Gestión de candidatos: evaluar la idoneidad de los candidatos para los puestos vacantes, para la contratación, la selección y, en su caso, la elaboración de un contrato de trabajo.
  5. Necesario para el funcionamiento de nuestra empresa: mejorar y optimizar nuestros servicios (entre otros, mediante cookies y publicidad a través de redes sociales), mantener y mejorar el sitio web (entre otros, mediante cookies), garantizar la seguridad de nuestro sitio web y servicios, prevenir el abuso o el uso indebido de nuestros servicios, conservar datos personales como prueba o para procedimientos judiciales, administrativos o extrajudiciales, conservar datos personales con el fin de obtener o mantener una cobertura de seguro, gestionar riesgos u obtener asesoramiento especializado, conservar datos personales para garantizar la asistencia / participación en eventos.
  6. Para cumplir con las obligaciones legales (por ejemplo, en relación con la legislación contra el blanqueo de capitales y el terrorismo).
  7. Responder a los formularios de contacto: para ayudarle de la mejor manera posible cuando rellena un formulario de contacto en nuestro sitio web o se pone en contacto con nosotros de otro modo, tratamos los datos facilitados en el marco de su consulta.

5. Base jurídica del tratamiento

El tratamiento de datos personales previsto en los apartados 4.1 y 4.2 se basa en la ejecución de un contrato en el que el interesado es parte o en la aplicación, a petición de este, de medidas precontractuales.

El tratamiento de datos personales de clientes potenciales previsto en el apartado 4.3 y el tratamiento de datos personales mediante cookies (distintas de las cookies estrictamente necesarias y funcionales) previsto en los apartados 4.5 y 4.7 se basan en el consentimiento del interesado.

El tratamiento de datos personales de clientes previsto en el apartado 4.3 y para el primer contacto con clientes potenciales, así como el resto del tratamiento de datos personales previsto en los apartados 4.4 y 4.5, se basan en nuestros intereses legítimos (únicamente cuando el interés legítimo de nuestra empresa prevalece sobre los intereses de los interesados). Dichos intereses se exponen en los apartados 4.3 - 4.5.

El tratamiento de datos personales previsto en el apartado 4.6 es necesario para el cumplimiento de una obligación legal a la que estamos sujetos.

6. Comunicación de datos personales a terceros/transferencias internacionales

Solo facilitamos a terceros los aspectos pertinentes de los datos personales cuando dichas partes están vinculadas contractualmente a Phished o actúan en nombre de Phished o bajo contrato con Phished. Por supuesto, hemos alcanzado acuerdos con estas partes sobre la protección de sus datos personales.

Phished puede revelar datos personales cuando sea necesario para cumplir una obligación legal que nos incumba o para proteger intereses (vitales). También podemos revelar los datos personales cuando dicha revelación sea necesaria para la formulación, el ejercicio o la defensa de reclamaciones, en procedimientos judiciales o en procedimientos administrativos o extrajudiciales.

No facilitamos datos personales a empresas fuera del Espacio Económico Europeo, salvo que exista una decisión de adecuación o se apliquen cláusulas tipo de protección de datos, garantías adecuadas, normas corporativas vinculantes o transferencias en el sentido del artículo 49 (1) del RGPD.

En caso de reorganización total o parcial, fusión, escisión, adquisición o venta de activos, tendremos derecho a transferir datos personales al tercero correspondiente.

Usted acepta que los datos personales que envíe para su publicación a través de nuestro sitio web o servicios puedan estar disponibles en todo el mundo a través de Internet. No podemos impedir el uso (o el uso indebido) de dicha información personal por parte de terceros.

7. Conservación y supresión de los datos personales

Solo conservamos los datos personales durante el tiempo necesario para alcanzar el fin expuesto anteriormente. Dado que el plazo de conservación depende del fin, pero también del tipo de datos personales, estos plazos de conservación varían.

8. Decisiones automatizadas & elaboración de perfiles

Phished no utiliza decisiones automatizadas ni elaboración de perfiles que produzcan efectos jurídicos o le afecten significativamente de modo similar en el sentido del artículo 22 del RGPD.

9. Sus derechos en materia de protección de datos

Sus solicitudes relativas al ejercicio de sus derechos en materia de protección de datos deben dirigirse a [email protected].

A título informativo y en aras de la claridad, hemos resumido en esta sección sus derechos en virtud del RGPD. Dado que algunos de estos derechos son complejos, no todos los detalles se han incluido en este resumen. Por ello, puede consultar la legislación y normativa pertinentes para obtener una explicación completa de estos derechos o ponerse en contacto con el Responsable del tratamiento.

Para ejercer sus derechos, también debe acreditar suficientemente su identidad. A este respecto, le recomendamos adjuntar a su solicitud una copia protegida de sus datos personales. Una copia protegida significa que toda la información no esencial queda difuminada y se añade una marca de agua. Esta marca de agua debe incluir el fin de la copia, el destinatario y la fecha de emisión. La única información necesaria es su nombre (por lo que el resto de la información puede difuminarse).

  1. Derecho de acceso: usted tiene derecho a ser informado de si tratamos o no sus datos personales y, en tal caso, a acceder a los datos personales, junto con la información adicional mencionada en el artículo 15 del RGPD. Siempre que no se vea afectada la protección de los derechos y libertades de otras personas, le facilitaremos una copia de sus datos personales.
  2. Derecho de rectificación: usted tiene derecho a que se corrijan y / o completen los datos personales inexactos y / o incompletos.
  3. Derecho de supresión: usted tiene derecho a que se supriman sus datos personales en las circunstancias mencionadas en el artículo 17 (1) del RGPD, por ejemplo, cuando retire su consentimiento para un tratamiento basado en el consentimiento o se oponga al tratamiento con fines de marketing directo.

    En tal caso, Phished suprimirá sus datos personales sin dilación indebida, salvo que sean de aplicación las excepciones mencionadas en el artículo 17 (3) del RGPD. Así, Phished no tendrá que suprimir sus datos si el tratamiento es necesario para el cumplimiento de una obligación legal.
  4. Derecho a la limitación del tratamiento: usted tiene derecho a limitar el tratamiento de sus datos personales en las circunstancias mencionadas en el artículo 18 (1) del RGPD, por ejemplo, en caso de que impugne la exactitud de los datos personales.
  5. Derecho a la portabilidad de los datos: usted tiene derecho a recibir los datos personales que nos haya facilitado en un formato estructurado, de uso común y lectura mecánica, y a transmitir dichos datos a otro responsable del tratamiento cuando (a) el tratamiento esté basado en el consentimiento o sea necesario para la ejecución de un contrato en el que usted sea parte o para la aplicación, a petición suya, de medidas precontractuales, y (b) dicho tratamiento se efectúe por medios automatizados. No obstante, este derecho no se aplicará si perjudica los derechos y libertades de otras personas.
  6. Derecho a retirar el consentimiento: en la medida en que la base jurídica del tratamiento de sus datos personales por parte de Phished sea el consentimiento, usted tiene derecho a retirar dicho consentimiento en cualquier momento. La retirada del consentimiento no afectará a la licitud del tratamiento previo a dicha retirada.
  7. Derecho a presentar una reclamación ante la autoridad de control: le animamos siempre a remitirnos cualquier pregunta, comentario o reclamación que tenga en relación con el tratamiento de sus datos personales conforme al punto 9. En cualquier caso, en particular si no está de acuerdo con la posición de Phished a raíz de una reclamación/solicitud o con la forma en que se ha tramitado su solicitud (por ejemplo, si considera que nuestro tratamiento de sus datos personales infringe la legislación en materia de protección de datos o si tiene comentarios sobre el uso de sus datos personales), usted tiene derecho a presentar una reclamación ante la autoridad de control competente, entre otras, la Autoridad de Protección de Datos belga (en línea o mediante carta dirigida a la Autoridad de Protección de Datos, Rue de la Presse 35, 1000 Bruselas).
  8. Derecho de oposición al tratamiento: usted tiene derecho a oponerse en cualquier momento a nuestro tratamiento de sus datos personales con fines de marketing directo. En la práctica, puede hacerlo a través de la opción de ‘opt-out’. A partir de ese momento, dejará de recibir los mensajes de marketing directo no deseados y ya no trataremos sus datos personales para estos fines de marketing directo. Si el tratamiento de sus datos personales es necesario para otro fin, es posible, por supuesto, que siga recibiendo comunicaciones en el marco de dicho fin.

    Usted también tiene derecho a oponerse al tratamiento de sus datos personales por parte de Phished sobre la base del artículo 6 (e) o (f) del RGPD por motivos relacionados con su situación particular. Si se opone, dejaremos de tratar sus datos personales, salvo que podamos acreditar motivos legítimos imperiosos para el tratamiento que prevalezcan sobre sus intereses, derechos y libertades, o que el tratamiento sea necesario para la formulación, el ejercicio o la defensa de reclamaciones. 

    Además, usted tiene derecho a oponerse al tratamiento de sus datos personales con fines (de investigación) científicos, históricos o estadísticos por motivos relacionados con su situación particular, salvo que el tratamiento sea necesario para el cumplimiento de una misión realizada por razones de interés público.

10. Cookies

Puede obtener más información sobre nuestro uso de cookies a través de el siguiente enlace.

11. Actualizaciones

Phished se reserva el derecho de introducir cambios y/o actualizaciones en la presente Política de protección de datos para tener en cuenta los avances tecnológicos, los cambios legislativos y reglamentarios y las buenas prácticas comerciales.

Política de protección de datos para usuarios finales
Versión 2026-05

Phished BV (en adelante "Phished", "nosotros", "nos" o "nuestro") se compromete a tratar sus datos personales de conformidad con el Reglamento General de Protección de Datos (UE) 2016/679 (en adelante, el "RGPD") y demás legislación aplicable.

Phished trata sus datos personales para y por encargo de su cliente, la organización que utilizará nuestros servicios. Por lo tanto, Phished tiene la condición de encargado del tratamiento de sus datos personales, y el cliente la de responsable del tratamiento.

El responsable del tratamiento puede tener su propia política de privacidad/política de protección de datos en relación con el tratamiento de sus datos personales por parte de Phished, en cuyo caso dicha política deberá leerse junto con la presente política. En caso de contradicción, prevalecerá la política del responsable del tratamiento (dado que pueden existir determinados acuerdos específicos entre usted y el responsable del tratamiento).

1. El Responsable del tratamiento

Su organización/empleador/mandante (en adelante, "el Responsable del tratamiento") le ha designado como parte del público objetivo de usuarios finales de los siguientes servicios (en adelante, "Servicios"), prestados por Phished:

  • la creación de una cuenta de usuario de Phished para los empleados del Responsable del tratamiento (en el sentido más amplio de la palabra, en adelante, "Empleados");

  • la ejecución de ataques de phishing simulados dirigidos a los Empleados conectados del Responsable del tratamiento (y a los sistemas del Responsable del tratamiento);

  • la oferta de formación en concienciación sobre seguridad a través de la Phished Academy™, que incluye, entre otros, alertas de amenazas (threat alerts), ciberhigiene, un Behavioral Risk Score (BRS™), un ciberasistente impulsado por IA (Aria) e informes;

  • el suministro automático (a través de un portal web) de informes detallados sobre los resultados de lo anterior.

  • la oferta de una solución de seguridad zero-trust para correo electrónico y navegador que protege automáticamente los correos electrónicos entrantes y los enlaces (ZIM / Secure Before You Click™), si procede;

  • la oferta del Phished Assistant™ (Aria), un ciberasistente impulsado por IA que permite reportar correos electrónicos, someterlos a análisis y ofrecer asistencia en materia de seguridad, si procede.

El Responsable del tratamiento y Phished han celebrado un acuerdo sobre la ejecución de estos Servicios.

2. El Encargado del tratamiento

Phished BV, con domicilio social en Bondgenotenlaan 138, 3000 Lovaina, Bélgica, y con número de empresa 0735.908.019, es el encargado del tratamiento de sus datos personales con vistas a la ejecución de los Servicios.

Nuestro delegado de protección de datos (DPO) está disponible a través de [email protected] o por correo postal a: Phished, a la atención del DPO, Bondgenotenlaan 138, 3000 Lovaina, Bélgica.

3. Datos de contacto

Si desea ponerse en contacto con nosotros en relación con esta política de protección de datos, puede hacerlo enviando un correo electrónico a nuestro DPO: [email protected].

Si desea ejercer uno de sus derechos (véase el punto 8), le rogamos que se ponga en contacto con el Responsable del tratamiento.

4. Los datos personales que tratamos

En cualquier caso, tratamos las siguientes categorías de datos personales sobre usted:

  • nombre

  • dirección de correo electrónico;

  • idioma;

  • datos de inicio de sesión, autenticación y seguridad (como datos de identificación, datos de SSO/proveedor de identidad y registros de acceso);

  • comportamiento y resultados de apertura/clic/reporte en relación con la Phished Academy y las simulaciones de phishing; puntuaciones de riesgo y BRS™ (Behavioral Risk Score); interacciones de los usuarios con advertencias, notificaciones y recomendaciones de seguridad

De forma facultativa, también tratamos las siguientes categorías de datos personales:

  • departamento y/o función dentro de la empresa;

  • ubicación geográfica de la empresa y/o del establecimiento donde trabaja;

  • teléfono móvil o número de teléfono;

  • foto de perfil (en caso de autenticación mediante Microsoft SSO);

  • datos de correo electrónico relativos a los correos reportados, en función de la configuración de la cuenta de Phished del Responsable del tratamiento:

    • Si el Responsable del tratamiento elige en su cuenta de Phished la opción "gestionar los reportes en la aplicación" o "gestionar los reportes en la aplicación & reenviar los reportes por correo electrónico" y se reportan posibles correos de phishing:

      • a través del Phished Report Button en Gmail: Phished trata únicamente el cuerpo de los mensajes de Gmail (incluidos los archivos adjuntos), los metadatos, los encabezados y la configuración, con el fin de identificar un correo electrónico como una simulación de phishing de Phished o como una posible amenaza de phishing cuando se reporta a través del Phished Report Button. Estos datos se cifran y el tratamiento cumplirá asimismo la Política de datos de usuario de los servicios API de Google, incluidos los requisitos de uso limitado.

      • a través del Phished Report Button en Outlook: Phished tratará únicamente los cuerpos de los mensajes de Outlook (incluidos los archivos adjuntos), los metadatos, los encabezados y la configuración de idioma, con el fin de identificar un correo electrónico como una simulación de phishing de Phished o como una posible amenaza de phishing cuando se reporta a través del Phished Report Button. Estos datos están cifrados.

      • mediante su reenvío: Phished tratará únicamente los cuerpos de los mensajes (incluidos los archivos adjuntos) y los encabezados para identificar un correo electrónico como una simulación de phishing de Phished o como una posible amenaza de phishing cuando se reenvía. Estos datos están cifrados.

    • Si el Responsable del tratamiento ha elegido en la cuenta de Phished la opción "reenviar los reportes por correo electrónico" y los posibles correos de phishing se comunican a Phished a través del Phished Report Button en Gmail u Outlook o mediante reenvío, Phished no tratará dichos correos.

  • datos relativos al uso del Cyber Assistant Aria (función de chatbot) – únicamente si el administrador utiliza esta funcionalidad: prompts introducidos por el Usuario (solo posible para el perfil de administrador), la traducción al inglés del prompt y la respuesta dada por Aria;

  • datos para la seguridad y el análisis del correo electrónico – únicamente si el Responsable del tratamiento utiliza la seguridad zero-trust del correo electrónico o el Phished Assistant: mensajes de correo electrónico (incluidos los archivos adjuntos), encabezados de correo y metadatos, así como los datos técnicos necesarios para abrir enlaces o contenido de correo en un entorno seguro. El tratamiento en el marco del Phished Assistant se realiza exclusivamente de forma temporal en memoria volátil; los datos están disponibles un máximo de 10 minutos por sesión y después se eliminan automáticamente.

Estos datos nos los facilita el Responsable del tratamiento, quien (a) ha obtenido dichos datos personales de usted de forma lícita y los ha facilitado lícitamente a Phished, (b) ha facilitado a Phished datos personales exactos y actualizados, y (c) le proporcionará la información pertinente sobre las actividades de tratamiento.

5. Fines y base jurídica del tratamiento

Tratamos los datos personales porque ello es necesario para la ejecución de los Servicios (base jurídica). En este marco, tratamos sus datos personales para los siguientes fines por encargo del Responsable del tratamiento:

  • la puesta a disposición del software de Phished de conformidad con los acuerdos entre Phished y el Responsable del tratamiento (incluida, entre otras cosas, la creación de una cuenta de usuario para usted y la garantía del correcto funcionamiento del software de Phished);

  • la gestión del inicio de sesión, la autenticación, el control de acceso y la seguridad de la plataforma;

  • el aumento del nivel de concienciación de los Usuarios sobre los peligros del phishing, así como el refuerzo de la ciberresiliencia del Responsable del tratamiento a través del software de Phished, entre otras cosas mediante:

    • el envío y la recepción de comunicaciones por correo electrónico, SMS o mensaje de voz (según la configuración) (por ejemplo, notificación de una simulación de phishing o de un presunto correo de phishing real).

Estas comunicaciones no constituyen marketing directo. No obstante, si ya no desea recibir estos mensajes, deberá ponerse en contacto con el Responsable del tratamiento. Solo el Responsable del tratamiento puede darnos la instrucción de poner fin a este tráfico de correos. Sin embargo, no lo recomendamos, ya que en ese caso usted dejaría de beneficiarse de nuestra formación, y el Responsable del tratamiento obtiene el mayor beneficio de una formación cuando participa el mayor número posible de sus Empleados. El Responsable del tratamiento se basa en su interés legítimo, por lo que, previa ponderación correcta de los intereses, puede denegar su solicitud.

  • la puesta a disposición del reporte de correos electrónicos con el fin de identificar las simulaciones de phishing enviadas por Phished, así como posibles amenazas de correos de phishing reales.

    • la detección, el análisis y la prevención del phishing y otras ciberamenazas;

      • la protección del tráfico de correo electrónico mediante zero-trust y otros mecanismos de seguridad (si procede);

      • la oferta de detección de phishing basada en IA, asistencia en materia de seguridad y soporte a los usuarios a través del Cyber Assistant Aria (si procede);

      • la medición continua del nivel de participación a través de la Phished Academy, por ejemplo mediante la formación (que incluye un conjunto de preguntas) de Phished o un conjunto de preguntas o una formación elegidos por el propio Responsable del tratamiento.

      • el almacenamiento de los resultados de phishing.

      • el mantenimiento de los resultados de phishing a disposición del Responsable del tratamiento mediante estadísticas.

      • la adaptación continua de las simulaciones de phishing.

Phished no tratará sus datos personales para fines distintos de la ejecución de los Servicios y/o el cumplimiento de las responsabilidades establecidas en el acuerdo entre Phished y el Responsable del tratamiento. Phished tratará sus datos personales únicamente por encargo del Responsable del tratamiento y de conformidad con las instrucciones documentadas del Responsable del tratamiento.

6. Comunicación de datos personales a terceros/transferencias internacionales

Solo revelamos a terceros los aspectos pertinentes de los datos personales cuando dichas partes están vinculadas contractualmente a Phished o actúan en nombre de Phished o bajo contrato con Phished. Por supuesto, hemos alcanzado acuerdos con estas partes sobre la protección de sus datos personales. El Responsable del tratamiento ha sido informado de estas partes en el acuerdo que hemos celebrado con él.

Phished puede revelar datos personales cuando sea necesario para cumplir una obligación legal que nos incumba o para proteger intereses (vitales). También podemos revelar los datos personales cuando dicha revelación sea necesaria para la formulación, el ejercicio o la defensa de reclamaciones, en procedimientos judiciales o en procedimientos administrativos o extrajudiciales.

No facilitamos datos personales a empresas fuera del Espacio Económico Europeo, salvo que exista una decisión de adecuación o se apliquen cláusulas tipo de protección de datos, garantías adecuadas, normas corporativas vinculantes o transferencias en el sentido del artículo 49, apartado 1, del RGPD.

En caso de reorganización total o parcial, fusión, escisión, adquisición o venta de activos, tendremos derecho a transferir los datos personales al tercero correspondiente.

7. Conservación y supresión de los datos personales

Los datos personales se conservan durante la vigencia del contrato entre Phished y el Responsable del tratamiento y se eliminan tras 12 meses de inactividad después de la terminación de su cuenta. Salvo acuerdo en contrario entre Phished y el Responsable del tratamiento, podemos seguir utilizando datos agregados anonimizados, que no constituyen datos personales, para mejorar nuestros servicios.

En cualquier caso, el Responsable del tratamiento puede ponerse en contacto con nosotros en todo momento en relación con una solicitud de anonimización o supresión de determinados datos personales (por ejemplo, si usted ya no trabaja para el Responsable del tratamiento). Si así lo desea, deberá ponerse en contacto para ello con su Responsable del tratamiento (conforme al punto 8).

8. Decisiones automatizadas & elaboración de perfiles

Phished no utiliza decisiones automatizadas ni elaboración de perfiles que produzcan efectos jurídicos o le afecten significativamente de modo similar en el sentido del artículo 22 del RGPD.

9. Sus derechos en materia de protección de datos

Sus solicitudes relativas al ejercicio de sus derechos en materia de protección de datos deben dirigirse al Responsable del tratamiento, que es responsable de la tramitación de dicha solicitud. En ningún caso serán tramitadas por Phished, salvo instrucción explícita del Responsable del tratamiento para hacerlo.

A título informativo y en aras de la claridad, hemos resumido en esta sección sus derechos en virtud del RGPD. Dado que algunos de estos derechos son complejos, no todos los detalles se han incluido en este resumen. Por ello, puede consultar la legislación y normativa pertinentes para obtener una explicación completa de estos derechos o ponerse en contacto con el Responsable del tratamiento.

Para ejercer sus derechos, también debe acreditar suficientemente su identidad. A este respecto, le recomendamos adjuntar a su solicitud una copia protegida de sus datos personales. Una copia protegida significa que toda la información no esencial queda difuminada y se añade una marca de agua. Esta marca de agua debe incluir el fin de la copia, el destinatario y la fecha de emisión. La única información necesaria es su nombre (por lo que el resto de la información puede difuminarse).

  • Derecho de acceso y a una copia de sus datos personales: usted tiene derecho a ser informado de si el Responsable del tratamiento trata o no sus datos personales y, en tal caso, a acceder a los datos personales, junto con la información adicional mencionada en el artículo 15 del RGPD. Siempre que no se vea afectada la protección de los derechos y libertades de otras personas, el Responsable del tratamiento le facilitará una copia de sus datos personales.

    Si solicita una copia de sus datos tratados por Phished, deberá dirigir esta solicitud igualmente a su Responsable del tratamiento. Le informamos desde ya de que, si recibimos su solicitud a través del Responsable del tratamiento, solo podremos facilitar una copia de los siguientes datos personales:

    • Su nombre;

      • Su dirección de correo electrónico;

      • El número único vinculado a su cuenta de usuario (UID).

Todas las demás categorías de datos personales (véase más arriba) están cifradas para Phished (y la clave de cifrado la gestiona un tercero). Por lo tanto, razonablemente no podemos facilitarle una copia de estos datos. No obstante, el Responsable del tratamiento sí puede facilitar una copia de los mismos.

Esto se enmarca en el principio de ‘Security by Design’, ya que nuestra plataforma está construida de tal manera que los datos personales que Phished puede consultar se limitan a lo estrictamente necesario.

  • Derecho de rectificación: usted tiene derecho a que se corrijan y/o completen los datos personales inexactos y/o incompletos.

  • Derecho de supresión: usted tiene derecho a que se supriman sus datos personales en las circunstancias mencionadas en el artículo 17, apartado 1, del RGPD, por ejemplo, cuando retire su consentimiento para un tratamiento basado en el consentimiento.

Tenga en cuenta a este respecto que sus datos personales para el uso de los Servicios no han sido recopilados por el Responsable del tratamiento sobre la base de su consentimiento, sino sobre la base de su interés legítimo.

  • Derecho a la limitación del tratamiento: usted tiene derecho a limitar el tratamiento de sus datos personales en las circunstancias mencionadas en el artículo 18, apartado 1, del RGPD, por ejemplo, en caso de que impugne la exactitud de los datos personales. 

  • Derecho a la portabilidad de los datos: usted tiene derecho a recibir los datos personales que le conciernan y que haya facilitado al Responsable del tratamiento en un formato estructurado, de uso común y lectura mecánica, y a transmitir dichos datos a otro responsable del tratamiento cuando (a) el tratamiento esté basado en el consentimiento o sea necesario para la ejecución de un contrato en el que usted sea parte o para la aplicación, a petición suya, de medidas precontractuales, y (b) dicho tratamiento sea automatizado. No obstante, este derecho no se aplicará si perjudica los derechos y libertades de otras personas.

En el manual de administración (admin manual), que Phished pone a disposición del Responsable del tratamiento, el Responsable del tratamiento puede consultar de qué datos es posible dicha exportación.

  • Derecho a retirar el consentimiento: en la medida en que la base jurídica del tratamiento de sus datos personales sea el consentimiento, usted tiene derecho a retirar dicho consentimiento en cualquier momento. La retirada del consentimiento no afectará a la licitud del tratamiento previo a dicha retirada.

  • Derecho a presentar una reclamación ante la autoridad de control: le animamos siempre a remitir cualquier pregunta, comentario o reclamación que tenga en relación con el tratamiento de sus datos personales a su Responsable del tratamiento. En cualquier caso, en particular si no está de acuerdo con la posición de su Responsable del tratamiento y/o de Phished a raíz de una reclamación/solicitud o con la forma en que se ha tramitado su solicitud (por ejemplo, si considera que nuestro tratamiento de sus datos personales infringe la legislación en materia de protección de datos o si tiene comentarios sobre el uso de sus datos personales), usted tiene derecho a presentar una reclamación ante la autoridad de control competente, entre otras, la Autoridad de Protección de Datos belga (en línea o mediante carta dirigida a la Autoridad de Protección de Datos, Rue de la Presse 35, 1000 Bruselas).

  • Derecho de oposición al tratamiento: usted tiene derecho a oponerse al tratamiento de sus datos personales sobre la base del artículo 6 (e) o (f) del RGPD por motivos relacionados con su situación particular. Además, usted tiene derecho a oponerse al tratamiento de sus datos personales con fines (de investigación) científicos, históricos o estadísticos por motivos relacionados con su situación particular.

10. Actualizaciones

Phished se reserva el derecho de introducir cambios y/o actualizaciones en la presente Política de protección de datos para tener en cuenta los avances tecnológicos, los cambios legislativos y reglamentarios y las buenas prácticas comerciales.